« Modèle:SEReseauSecondeApproche » : différence entre les versions

De wiki-se.plil.fr
Aller à la navigation Aller à la recherche
 
(37 versions intermédiaires par le même utilisateur non affichées)
Ligne 1 : Ligne 1 :
= Architecture réseau, finalisation =
= Architecture réseau, finalisation =


== L’architecture complète ==
== L’architecture complète ==  


[[File:SEReseauRedondance.png]]  
[[File:2026_SE_Architecture_Reseau_Redondance2.png|thumb|right|400px]]


Votre réseau doit être redondant. Pour cela vous utiliserez un deuxième routeur ISR4221 pour chaque binôme et deux points d’accès WiFi pour la promotion entière. Les ISR4221 permettent d'assurer la redondance du réseau de l'accès principal à Internet géré, jusque là, par le seul C9200. L'ISR4221 permet aussi d’accèder au fournisseur d’accès à Internet secondaire. Les points d’accès WiFi sont connectés sur le C9200.
Vous allez tenter de rendre redondant aussi l'accès à Internet. Dans la solution précédente seuls les routeurs sont redondants. L'opérateur Internet reste unique.


Le serveur de virtualisation doit être connecté aux ISR4221 sans passer par le C9200.
Vous allez utiliser les ISR4221 du local technique SR31 pour assurer une connexion de secours à Internet, en IPv4 comme en IPv6, via un fournisseur d’accès secondaire. La connexion de secours n'est à prévoir que pour les machines virtuelles.


== Les réseaux virtuels ==
Les ISR4221 doivent être connectés via deux réseaux IP d'interconnexion interne au reste de votre réseau de TP. Le premier réseau d'interconnexion permet la communication entre les réseau déjà réalisé et les ISR4221. Le seconde réseau d'interconnexion permet la connexion avec un nouveau routeur ISR4331 à installer en SR31. Ce routeur commun a pour mission de réaliser une mascarade IPv6 et du routage IPv6.


Vous devez ajouter un VLAN par élève dans votre réseau de promotion. Associez un réseau IPv4 (e.g. un sous-réseau de <code>10.60.0.0/16</code>) et un réseau IPv6 (e.g. un sous-réseau de <code>2001:660:4401:60b0::/60</code>) aux nouveaux VLAN. Ces VLAN seront utilisés pour connecter les clients WiFi de chaque élève.
Les deux réseaux d'interconnexion étant internes, il est à votre charge de les définir entièrement, c'est à dire en définissant les VLAN, les réseaux IPv4 et les réseaux IPv6. L'absence de plus de précision n'est pas un défaut du sujet, mais une vérification de votre capacité de réflexion en tant qu'élève-ingénieur.


Il est demandé d’établir un tableau listant tous les VLAN de votre réseau avec les adresses IPv4 et IPv6 utilisées par les routeurs dans chaque VLAN.
Le routeur commun ISR4331 est aussi connecté au VLAN de l'opérateur Internet secondaire pour IPv4 et à un second VLAN d'interconnexion avec les routeurs de la plateforme pour IPv6.


== Le routage de site (IPv4) ==
<div style="clear: both;" />


Ajoutez le routage IPv4 pour vos VLAN privés sur le C9200. Configurez votre routeur de secours ISR4221 comme le C9200.
== Configuration basique des ISR4221 (IPv4) ==


== Le routage de site (IPv6) ==
Donnez des adresses IPv4 à vos ISR4221 sur les deux réseaux d'interconnexion interne.


Configurez votre ISR4221 comme le C9200 en IPv6 mais votre routeur doit être moins prioritaire que le C9200 pour l'annonce de routeur IPv6.
== Configuration basique des ISR4421 (IPv6) ==


== Interconnexion avec Internet (IPv4) ==
Donnez des adresses IPv6 à vos ISR4221 sur les deux réseaux d'interconnexion interne.


Configurez votre ISR4221 sur le réseau d'interconnexion avec le protocole OSPF comme pour le C9200.
== Configuration du routeur ISR4331 commun (IPv4) ==


Jouez sur l’option <code>metric</code> de la commande <code>redistribute</code> pour faire en sorte que le C9200 soit l’élément IPv4 prioritaire de votre réseau.
Concernant IPv4, l'accès de secours à Internet utilisera une mascarade.


== Interconnexion avec Internet (IPv6) ==
Le réseau virtuel de la liaison fibre orange se trouve sur le VLAN 510 (LUX). Le réseau IPv4 de ce VLAN est <code>195.101.204.144/28</code>. Le routeur orange utilise l'adresse la plus haute disponible. Vous pouvez utiliser '''une''' adresse IPv4 à partir de <code>195.101.204.150</code> pour votre mascarade commune. Attention, il est bien spécifié '''une seule''' adresse pour l'ensemble de la promotion.


Configurez l'ISR4221 sur le réseau d'interconnexion avec le protocole RIPv6 comme pour le C9200.
== Configuration du routeur ISR4331 commun (IPv6) ==


Jouez sur l’option <code>metric</code> de la commande <code>redistribute</code> pour faire en sorte que le C9200 soit l’élément IPv4 prioritaire de votre réseau.
Concernant IPv6, l'accès de secours à Internet se fera par 64 réseaux IPv6 pris dans la plage d'adresses <code>2a01:c916:2047:C8C0::/58</code>. Il est prévu de router ces réseaux à partir d'un routeur de la plateforme vers la machine utilisant la seconde plus petite adresse locale utilisable sur le VLAN 532. Le routeur de la plateforme est sensé utiliser la plus petite adresse locale utilisable dans ce réseau.


==  Sécurisation du réseau ==
Vous avez donc toutes les informations nécessaires pour donner une adresse IPv6 à l'ISR4331 dans le VLAN 532. C'est aussi le cas pour configurer la route par défaut sur ce routeur.


Pour rendre votre réseau plus robuste, faites en sorte que les machines utilisent un routeur actif en implantant le protocole VRRP sur vos routeurs (C9200 et ISR4221). Pour vous donner une idée de départ voici une configuration VRRP typique :
Enfin il vous faut donner une adresse IPv6 à l'ISR4331 dans le second réseau d'interconnexion interne et définir les routes IPv6 statiques vers vos ISR4221.


RTR-A(config)# int fa0/1
== Interconnexion Internet de secours (IPv4) ==
RTR-A(config-if)# ip address 10.10.10.1 255.255.255.0
RTR-A(config-if)# vrrp 1 ip 10.10.10.3
RTR-A(config-if)# vrrp 1 preempt
RTR-A(config-if)# vrrp 1 priority 110


RTR-B(config)# int fa0/1
Sur le premier réseau d'interconnexion interne, configurez deux instances VRRP, une pour les routeurs centraux, une pour les ISR4221. Installez une route statique sur les ISR4221 pour router le réseau IPv4 des machines virtuelles vers les routeurs centraux.
RTR-B(config-if)# ip address 10.10.10.2 255.255.255.0
RTR-B(config-if)# vrrp 1 ip 10.10.10.3
RTR-B(config-if)# vrrp 1 preempt
RTR-B(config-if)# vrrp 1 priority 100


Sous IOS XE, la syntaxe diffère en ce qu’il existe un mode de configuration VRRP et que le mot clef <code>ip</code> devient <code>address</code> mais vous devez pouvoir vous adapter.
Sous IOS XE, la syntaxe VRRP diffère en ce qu’il existe un mode de configuration VRRP et que le mot clef <code>ip</code> devient <code>address</code>.


Comment le routeur de la plateforme connaitra le routeur à utiliser pour contacter vos machines ?
Il reste à mettre en place un mécanisme pour basculer vers l'opérateur de secours en cas de défaillance du principal :
* utiliser le mécanisme SLA sur les routeurs centraux pour ajouter une route IPv4 par défaut :
** cette route doit mener vers l'ISR4221 prioritaire,
** la métrique de cette route doit être plus faible que la route par défaut OSPF ;
* utiliser une mascarade sur les ISR4221 pour sortir vers l'ISR4331 ;
* implanter des redirections de port sur l'ISR4331 pour que vos machines mandataires puissent être contactables via l'opérateur secondaire en IPv4.


Pour certains matériels cisco (e.g. C9200) les commandes ci-dessous peuvent aider :
== Interconnexion Internet de secours (IPv6) ==


license boot level network-advantage
Vous allez mettre en place une vraie translation d'adresses sur vos ISR4221 entre le préfixe IPv6 RENATER utilisé sur le réseau des machines virtuelles et des préfixes que vous choisirez dans la plage <code>2a01:c916:2047:C8C0::/58</code> de l'opérateur secondaire. Chaque ISR4221 doit utiliser un réseau IPv6 différent de l'opérateur secondaire.
fhrp version vrrp v3


== Interconnexion Internet de secours (IPv4) ==
Pour la communication vers Internet, il vous suffit d'envoyer les paquets IPv6, après translation d'adresse, vers l'ISR4331 qui va se charger de les transmettre au routeur de la plateforme qui lui même propagera à l'opérateur secondaire.


Proposez un schéma pour que le flux IPv4 puisse passer par la liaison fibre orange en cas de panne de l'opérateur Internet principal (RENATER).
Pour la communication en provenance d'Internet l'ISR4331 va propager les paquets vous concernant à votre ISR4221.


Le réseau virtuel de la liaison fibre orange se trouve sur le VLAN 510. Le réseau IPv4 de ce VLAN est <code>195.101.204.144/28</code>. Le routeur orange utilise l'adresse la plus haute disponible. Vous pouvez utiliser une adresse IPv4 à partir de <code>195.101.204.150</code>.
Pour la communication sur le premier réseau d'interconnexion interne vous utiliserez des annonces RIPv6 :
* sur les routeurs centraux annoncez le réseau IPv6 des machines virtuelles sur ce réseau ;
* les ISR4221 annoncez la route IPv6 par défaut sur le mếme réseau ;
* chaque ISR4221 doit annoncer une route par défaut avec une métrique différente ;
* ces métriques doivent être strictement supérieures à la métrique RIPv6 conduisant vers l'opérateur principal.


Si vous n’avez pas d’inspiration, une méthode est suggérée mais il en existe certainement d’autres :
Pour basculer vers l'opérateur de secours en IPv6 utilisez un mécanisme SLA augmentant la métrique RIPv6 de l'opérateur principal au delà de la plus grande métrique RIPv6 des ISR4221.
* ajouter l’ISR4221 dans le groupe des serveurs redondants VRRP en tant que routeur le moins prioritaire ;
* utiliser le mécanisme SLA sur le routeur principal pour décrémenter la priorité VRRP en cas d’incident via RENATER ;
* implanter une mascarade sur l’ISR4221 vers le routeur orange en utilisant votre adresse IPv4 orange routée ;
* implanter une redirection de ports sur l’ISR4221 pour que vos machines mandataires puissent être contactables d'Internet en IPv4.


== Interconnexion Internet de secours (IPv6) ==
Avec ces mécanismes, les accès IPv6 doivent fonctionner vers Internet mais aussi d'Internet vers vos machines virtuelles.


Proposez un schéma pour que le flux IPv6 puisse passer par la liaison fibre orange en cas de panne de l'opérateur Internet principal (RENATER).
== Annexe ==


Le reseau IPv6 sur le VLAN 510 est <code>2a01:c916:2047:C800::/64</code>. Le routeur orange utilise l'adresse la plus basse disponible.
Fichier source schéma architecture "Redondance" : [[Media:2023_SE_Architecture_Reseau_Redondance.svg]]


Pour IPv6, l’idée est d’insérer sur les routeurs C9200 et ISR4221, avec le mécanisme SLA, une route pour les adresses IPv6 RENATER vers l’ISR4221 et de mettre en place un vrai NAT sur l’ISR4221 entre le préfixe IPv6 RENATER et le le préfixe IPv6 orange. L’ISR4221 doit aussi mettre en place un routage statique vers le routeur orange.
Fichier source schéma architecture "Redondance2" : [[Media:2026_SE_Architecture_Reseau_Redondance2.svg]]

Version actuelle datée du 16 janvier 2026 à 23:00

Architecture réseau, finalisation

L’architecture complète

2026 SE Architecture Reseau Redondance2.png

Vous allez tenter de rendre redondant aussi l'accès à Internet. Dans la solution précédente seuls les routeurs sont redondants. L'opérateur Internet reste unique.

Vous allez utiliser les ISR4221 du local technique SR31 pour assurer une connexion de secours à Internet, en IPv4 comme en IPv6, via un fournisseur d’accès secondaire. La connexion de secours n'est à prévoir que pour les machines virtuelles.

Les ISR4221 doivent être connectés via deux réseaux IP d'interconnexion interne au reste de votre réseau de TP. Le premier réseau d'interconnexion permet la communication entre les réseau déjà réalisé et les ISR4221. Le seconde réseau d'interconnexion permet la connexion avec un nouveau routeur ISR4331 à installer en SR31. Ce routeur commun a pour mission de réaliser une mascarade IPv6 et du routage IPv6.

Les deux réseaux d'interconnexion étant internes, il est à votre charge de les définir entièrement, c'est à dire en définissant les VLAN, les réseaux IPv4 et les réseaux IPv6. L'absence de plus de précision n'est pas un défaut du sujet, mais une vérification de votre capacité de réflexion en tant qu'élève-ingénieur.

Le routeur commun ISR4331 est aussi connecté au VLAN de l'opérateur Internet secondaire pour IPv4 et à un second VLAN d'interconnexion avec les routeurs de la plateforme pour IPv6.

Configuration basique des ISR4221 (IPv4)

Donnez des adresses IPv4 à vos ISR4221 sur les deux réseaux d'interconnexion interne.

Configuration basique des ISR4421 (IPv6)

Donnez des adresses IPv6 à vos ISR4221 sur les deux réseaux d'interconnexion interne.

Configuration du routeur ISR4331 commun (IPv4)

Concernant IPv4, l'accès de secours à Internet utilisera une mascarade.

Le réseau virtuel de la liaison fibre orange se trouve sur le VLAN 510 (LUX). Le réseau IPv4 de ce VLAN est 195.101.204.144/28. Le routeur orange utilise l'adresse la plus haute disponible. Vous pouvez utiliser une adresse IPv4 à partir de 195.101.204.150 pour votre mascarade commune. Attention, il est bien spécifié une seule adresse pour l'ensemble de la promotion.

Configuration du routeur ISR4331 commun (IPv6)

Concernant IPv6, l'accès de secours à Internet se fera par 64 réseaux IPv6 pris dans la plage d'adresses 2a01:c916:2047:C8C0::/58. Il est prévu de router ces réseaux à partir d'un routeur de la plateforme vers la machine utilisant la seconde plus petite adresse locale utilisable sur le VLAN 532. Le routeur de la plateforme est sensé utiliser la plus petite adresse locale utilisable dans ce réseau.

Vous avez donc toutes les informations nécessaires pour donner une adresse IPv6 à l'ISR4331 dans le VLAN 532. C'est aussi le cas pour configurer la route par défaut sur ce routeur.

Enfin il vous faut donner une adresse IPv6 à l'ISR4331 dans le second réseau d'interconnexion interne et définir les routes IPv6 statiques vers vos ISR4221.

Interconnexion Internet de secours (IPv4)

Sur le premier réseau d'interconnexion interne, configurez deux instances VRRP, une pour les routeurs centraux, une pour les ISR4221. Installez une route statique sur les ISR4221 pour router le réseau IPv4 des machines virtuelles vers les routeurs centraux.

Sous IOS XE, la syntaxe VRRP diffère en ce qu’il existe un mode de configuration VRRP et que le mot clef ip devient address.

Il reste à mettre en place un mécanisme pour basculer vers l'opérateur de secours en cas de défaillance du principal :

  • utiliser le mécanisme SLA sur les routeurs centraux pour ajouter une route IPv4 par défaut :
    • cette route doit mener vers l'ISR4221 prioritaire,
    • la métrique de cette route doit être plus faible que la route par défaut OSPF ;
  • utiliser une mascarade sur les ISR4221 pour sortir vers l'ISR4331 ;
  • implanter des redirections de port sur l'ISR4331 pour que vos machines mandataires puissent être contactables via l'opérateur secondaire en IPv4.

Interconnexion Internet de secours (IPv6)

Vous allez mettre en place une vraie translation d'adresses sur vos ISR4221 entre le préfixe IPv6 RENATER utilisé sur le réseau des machines virtuelles et des préfixes que vous choisirez dans la plage 2a01:c916:2047:C8C0::/58 de l'opérateur secondaire. Chaque ISR4221 doit utiliser un réseau IPv6 différent de l'opérateur secondaire.

Pour la communication vers Internet, il vous suffit d'envoyer les paquets IPv6, après translation d'adresse, vers l'ISR4331 qui va se charger de les transmettre au routeur de la plateforme qui lui même propagera à l'opérateur secondaire.

Pour la communication en provenance d'Internet l'ISR4331 va propager les paquets vous concernant à votre ISR4221.

Pour la communication sur le premier réseau d'interconnexion interne vous utiliserez des annonces RIPv6 :

  • sur les routeurs centraux annoncez le réseau IPv6 des machines virtuelles sur ce réseau ;
  • les ISR4221 annoncez la route IPv6 par défaut sur le mếme réseau ;
  • chaque ISR4221 doit annoncer une route par défaut avec une métrique différente ;
  • ces métriques doivent être strictement supérieures à la métrique RIPv6 conduisant vers l'opérateur principal.

Pour basculer vers l'opérateur de secours en IPv6 utilisez un mécanisme SLA augmentant la métrique RIPv6 de l'opérateur principal au delà de la plus grande métrique RIPv6 des ISR4221.

Avec ces mécanismes, les accès IPv6 doivent fonctionner vers Internet mais aussi d'Internet vers vos machines virtuelles.

Annexe

Fichier source schéma architecture "Redondance" : Media:2023_SE_Architecture_Reseau_Redondance.svg

Fichier source schéma architecture "Redondance2" : Media:2026_SE_Architecture_Reseau_Redondance2.svg