Deuxième volet OSPF de notre parcours de préparation au CCNP Service Provider : l’examen 350-501 SPCOR. Après IS-IS, on attaque OSPF au niveau opérateur, des zones multiples jusqu’aux mécanismes de niveau CCIE.
Au programme : multi-zones et types de LSA, zones spéciales, sélection des routes, résumé, filtrage, redistribution, liens virtuels, sécurité, convergence rapide, LFA/TI-LFA, LDP-IGP sync, MPLS-TE, Segment Routing, OSPF PE-CE et sham-link, OSPFv3, NSF/NSR, configuration côte à côte IOS XE / IOS XR, 10 labs PNETLab corrigés et un quiz type examen. Les fondamentaux sont dans le cours OSPF niveau CCNA.
📄 VERSION PDF
Retrouvez l’intégralité de ce cours, des 10 labs et des annexes dans un PDF mis en page (36 pages).
Sommaire
- Rappels et contexte opérateur
- 9. Architecture hiérarchique
- 10. Les zones spéciales
- 11. Sélection des routes OSPF
- 12. Résumé de routes (summarization)
- 13. Filtrage dans OSPF
- 14. Redistribution et routes externes
- 15. Liens virtuels
- 16. Authentification et sécurité
- 17. Convergence rapide
- 18. Stub router (max-metric)
- 19. OSPF et MPLS : LDP, TE, Segment Routing
- 20. OSPF comme protocole PE-CE (L3VPN)
- 21. OSPFv3
- 22. Haute disponibilité : NSF/GR et NSR
- 23. Fonctions avancées diverses
- 24. Aide-mémoire IOS-XE vs IOS-XR
- 25. Méthodologie de dépannage
- Conventions communes à tous les labs
- Lab 3 — Multi-zones et analyse des LSA ★★
- Lab 4 — Stub, Totally Stubby, NSSA et Totally NSSA ★★★
- Lab 5 — Résumé et filtrage ★★★
- Lab 6 — Liens virtuels et area 0 discontinue ★★★
- Lab 7 — Authentification et premiers pas IOS-XR ★★★
- Lab 8 — Convergence rapide : BFD, throttling, LFA, max-metric ★★★★
- Lab 9 — OSPFv3 multi-familles et double pile ★★★★
- Lab 10 — Cœur opérateur : OSPF + LDP + Segment Routing + TI-LFA ★★★★
- Lab 11 — OSPF PE-CE en L3VPN, Domain ID, DN bit et sham-link ★★★★★
- Lab 12 — Challenge de dépannage ★★★★★
- Annexe A — Correction du lab 12
- Annexe B — 23 questions type examen
- Annexe C — Aide-mémoire des commandes
- Annexe D — Références RFC
- Annexe E — Suggestion de progression
ℹ️ Objectifs pédagogiques — à la fin de ce document, vous saurez :
- prévoir précisément quelles LSA (1, 2, 3, 4, 5, 7, opaques) existent dans chaque zone ;
- concevoir des zones stub, totally stubby, NSSA et totally NSSA et expliquer la traduction 7 → 5 ;
- prédire la route choisie (O > O IA > E1/N1 > E2/N2) et résumer / filtrer aux bons endroits ;
- sécuriser OSPF (HMAC-SHA, TTL security) et optimiser la convergence (BFD, throttling, LFA, TI-LFA, max-metric) ;
- intégrer OSPF avec MPLS : LDP-IGP sync, extensions TE, Segment Routing (Prefix-SID, SRGB) ;
- déployer OSPF en PE-CE (Domain ID, bit DN, sham-link) et OSPFv3 multi-familles ;
- configurer, vérifier et dépanner sur IOS XE et IOS XR.
Rappels et contexte opérateur
Cette documentation suppose acquis les fondamentaux d’OSPF en zone unique (Router ID, paquets, états de voisinage, types de réseaux, DR/BDR, LSA 1 et 2, SPF), traités dans la documentation de niveau CCNA.
Pourquoi OSPF intéresse un opérateur (SP)
Dans un réseau d’opérateur, l’IGP n’est pas là pour transporter les routes clients : il transporte uniquement l’infrastructure (loopbacks des PE/P, liens internes). Les routes clients et Internet sont dans BGP. Le rôle de l’IGP est donc de fournir : l’accessibilité des next-hops BGP (loopbacks /32), la base sur laquelle LDP distribue ses labels, la topologie et les attributs TE (bande passante, couleurs d’affinité, SRLG) pour le MPLS-TE, et les Prefix-SID / Adjacency-SID du Segment Routing.
📡 Contexte opérateur (SP)
Le blueprint 350-501 SPCOR (section 2 « Networking ») exige de savoir implémenter OSPF et IS-IS, décrire leurs différences, et les intégrer avec MPLS (LDP, LDP-IGP sync, TE, SR). Les opérateurs Tier-1 utilisent majoritairement IS-IS, mais OSPF reste très présent (nombreux opérateurs régionaux, réseaux d’entreprise étendus, et surtout en PE-CE dans les VPN L3).
OSPF vs IS-IS : comparaison rapide
| Critère | OSPFv2 | IS-IS |
|---|---|---|
| Transport | IP (proto 89) | Directement sur la couche 2 (CLNS) — insensible aux attaques IP |
| Hiérarchie | Zones, area 0 obligatoire au centre, frontière SUR le routeur (ABR) | Niveaux L1/L2, frontière SUR le lien, backbone = chaîne contiguë de L2 |
| Extensibilité | Nouveaux types de LSA nécessaires (opaque LSA) | TLV : très extensible (IPv6 natif dans la même instance) |
| Réseaux multi-accès | DR + BDR, DR non préemptif | DIS, préemptif, pas de backup |
| IPv6 | Protocole séparé (OSPFv3) | Même processus (TLV 236/237, MT) |
| Métrique | 16 bits par interface (1-65535) | Wide metrics 24 bits par lien |
| Usage SP | Régional, entreprises, PE-CE | Cœur des grands opérateurs |
Router ID et configuration de base : IOS-XE vs IOS-XR
ℹ️ À retenir
En production SP, on fixe toujours le RID à la valeur de la Loopback0, qui est aussi l’adresse de source BGP, l’ID LDP et souvent la base du Prefix-SID. Sur IOS-XR, si aucun RID n’est configuré, le routeur prend la première loopback trouvée — mieux vaut le figer.
! IOS / IOS-XE ! IOS-XR
router ospf 1 router ospf CORE
router-id 10.0.0.1 router-id 10.0.0.1
auto-cost reference-bandwidth 100000 auto-cost reference-bandwidth 100000
passive-interface Loopback0 area 0
! interface Loopback0
interface GigabitEthernet0/0 passive enable
ip ospf 1 area 0 !
ip ospf network point-to-point interface GigabitEthernet0/0/0/0
network point-to-point
Sur IOS-XR, l’activation se fait uniquement par interface, à l’intérieur du bloc area, et les paramètres sont hérités processus → area → interface.
📡 Contexte opérateur (SP)
Sur un lien Ethernet entre deux routeurs P ou PE, configure systématiquement ip ospf network point-to-point. Avantages : pas d’élection DR (adjacence plus rapide, gain de plusieurs secondes), pas de LSA type 2 (LSDB plus petite, SPF plus simple), pas d’état 2-Way, et compatibilité avec certaines fonctions (LFA, adjacency-SID p2p). C’est aussi l’équivalent du « point-to-point » d’IS-IS sur Ethernet que tu as vu précédemment.
Tous les types de LSA
| Type | Nom | Origine | Portée | Contenu |
|---|---|---|---|---|
| 1 | Router LSA | Chaque routeur | Zone | Liens du routeur : p2p, transit, stub, virtual ; bits B (ABR), E (ASBR), V (VL) |
| 2 | Network LSA | DR | Zone | Masque du segment + liste des routeurs attachés |
| 3 | Summary LSA (réseau) | ABR | Zone | Préfixe inter-zone + coût de l’ABR vers ce préfixe |
| 4 | ASBR Summary | ABR | Zone | Comment joindre un ASBR situé dans une autre zone |
| 5 | AS External | ASBR | Domaine (sauf stub/NSSA) | Préfixe redistribué, type E1/E2, forwarding address, tag |
| 7 | NSSA External | ASBR en NSSA | Zone NSSA | Comme le type 5, traduit en type 5 par l’ABR (bit P) |
| 9 | Opaque link-local | Tout routeur | Lien | Graceful restart (Grace LSA) |
| 10 | Opaque area-local | Tout routeur | Zone | MPLS-TE (TLV TE), Segment Routing (Extended Prefix/Link) |
| 11 | Opaque AS | Tout routeur | Domaine | Rarement utilisé |
7.1 Le Link State ID selon le type
| Type | Link State ID | Advertising Router |
|---|---|---|
| 1 | RID du routeur | RID du routeur |
| 2 | Adresse IP de l’interface du DR | RID du DR |
| 3 | Adresse du réseau annoncé | RID de l’ABR (change à chaque passage d’ABR !) |
| 4 | RID de l’ASBR | RID de l’ABR |
| 5 / 7 | Adresse du réseau externe | RID de l’ASBR (le type 5 traduit porte le RID de l’ABR traducteur) |
🎓 Niveau CCIE
La RFC 6860 permet de masquer les préfixes de transit (prefix-suppression) : la LSA type 1 ne contient plus les liens stub des interfaces d’interconnexion. Seules les loopbacks restent annoncées. Avantage : LSDB réduite et surface d’attaque diminuée (les adresses des liens cœur deviennent injoignables depuis l’extérieur).
9. Architecture hiérarchique
Une zone (area) est un ensemble de routeurs partageant la même LSDB. Le SPF complet n’est exécuté que pour la topologie de la zone ; les préfixes des autres zones sont traités comme un vecteur de distance (LSA type 3 : « je suis l’ABR et je joins ce préfixe à tel coût »). Bénéfices : LSDB plus petites, instabilités confinées, possibilité de résumer aux frontières.
| Rôle | Définition | Indicateur dans la LSA 1 |
|---|---|---|
| Internal router | Toutes ses interfaces dans une même zone | — |
| Backbone router | Au moins une interface en area 0 | — |
| ABR | Interfaces dans area 0 et dans au moins une autre zone | Bit B |
| ASBR | Injecte des routes externes (redistribution) | Bit E |
9.1 Règles fondamentales
- Toutes les zones non-backbone doivent être connectées à l’area 0 (physiquement ou par lien virtuel).
- L’area 0 doit être contiguë.
- Le trafic inter-zones transite toujours par l’area 0 : topologie en étoile logique. C’est la règle anti-boucle du modèle distance-vector inter-zones.
- Un ABR n’accepte les LSA type 3 que reçues depuis l’area 0 pour le calcul inter-zones (split-horizon inter-zones) : un ABR ignore les types 3 reçus dans une zone non-backbone.
- Un routeur avec plusieurs zones mais sans interface active dans l’area 0 n’est pas un vrai ABR (RFC 3509 : il ne génère pas de type 3).
9.2 Suivre les LSA à travers les zones
Exercice mental indispensable : dans la topologie ci-dessus, R5 redistribue un préfixe externe.
- Dans l’area 2 : LSA 1 de R4 et R5, LSA 3 (préfixes des areas 0 et 1, générées par R4), LSA 5 originée par R5. Pas de LSA 4 : R5 est dans la même zone, sa LSA 1 porte le bit E.
- Dans l’area 0 : LSA 1 de R2, R3, R4 ; LSA 3 (préfixes des areas 1 et 2) ; LSA 4 générée par R4 pour annoncer l’ASBR R5 ; LSA 5 de R5 (inchangée, advertising router = R5).
- Dans l’area 1 : LSA 1 de R1 et R2 ; LSA 3 générées par R2 ; LSA 4 générée par R2 (regénérée à chaque ABR) ; LSA 5 de R5.
⚠️ Piège d’examen
La LSA type 5 traverse toutes les zones standard sans être modifiée : son Advertising Router reste l’ASBR. C’est pour cela que la LSA type 4 est nécessaire : elle permet aux routeurs des autres zones de calculer le coût jusqu’à cet ASBR. Les LSA 3 et 4, elles, sont régénérées par chaque ABR.
10. Les zones spéciales
Les zones spéciales réduisent la LSDB des zones en périphérie (sites distants, agrégation) en remplaçant des informations détaillées par une route par défaut injectée par l’ABR.
| Type de zone | LSA 1/2 | LSA 3 | LSA 4 | LSA 5 | LSA 7 | Défaut injecté |
|---|---|---|---|---|---|---|
| Standard | Oui | Oui | Oui | Oui | Non | Non (sauf default-information originate) |
| Stub | Oui | Oui | Non | Non | Non | Oui, LSA 3 0.0.0.0 automatique |
| Totally stubby | Oui | Défaut seul | Non | Non | Non | Oui, LSA 3 0.0.0.0 |
| NSSA | Oui | Oui | Non | Non | Oui | Non automatique (option default-information-originate → LSA 7) |
| Totally NSSA | Oui | Défaut seul | Non | Non | Oui | Oui, LSA 3 0.0.0.0 automatique |
! Stub : sur TOUS les routeurs de la zone ! Totally stubby : no-summary sur l'ABR seulement
router ospf 1 router ospf 1
area 10 stub area 10 stub no-summary
! !
! NSSA (ABR + internes + ASBR) ! Totally NSSA (ABR)
router ospf 1 router ospf 1
area 20 nssa area 20 nssa no-summary
! sur l'ABR, injecter un défaut type 7 :
area 20 nssa default-information-originate
! IOS-XR
router ospf CORE
area 20
nssa no-summary
10.1 Mécanique NSSA en détail
- L’ASBR situé dans la NSSA génère des LSA type 7 au lieu de type 5.
- Le bit P (Propagate) de la LSA 7 indique à l’ABR qu’elle doit être traduite en type 5. Si l’ASBR est aussi ABR, il positionne P=0 (avec
no-redistribution, il n’en crée pas dans la NSSA). - Si plusieurs ABR existent, un seul traduit : celui de plus haut RID (élection du traducteur, RFC 3101). Option
area X nssa translate type7 alwayspour forcer. - La LSA 5 traduite porte une Forwarding Address = adresse de l’ASBR (ou d’une interface de la NSSA) : les autres routeurs doivent avoir une route intra/inter-zone vers cette FA, sinon la route externe n’est pas installée.
- Les routes apparaissent en O N1 / O N2 dans la NSSA, et O E1 / O E2 ailleurs.
⛔ Attention
Le résumé d’externes NSSA se fait sur l’ABR traducteur avec summary-address (et non area range, qui ne concerne que les types 1/2 → 3). Lors d’un résumé, la forwarding address de la LSA 5 résultante est mise à 0.0.0.0.
11. Sélection des routes OSPF
Quand plusieurs LSA décrivent le même préfixe, OSPF ne compare pas d’abord le coût : il applique une préférence stricte par type de chemin (RFC 2328 §11 et RFC 3101) :
- O — intra-zone (LSA 1/2)
- O IA — inter-zone (LSA 3)
- O E1 / O N1 — externe de type 1 (coût externe + coût interne vers l’ASBR)
- O E2 / O N2 — externe de type 2 (coût externe seul, défaut = 20 pour une redistribution, 1 pour BGP)
Entre deux routes E2 de même coût externe, le départage se fait sur le forward metric (coût interne jusqu’à l’ASBR ou jusqu’à la forwarding address). Entre une E1 et une N1 (ou E2 et N2) strictement équivalentes, la RFC 3101 préfère la LSA type 5, puis une type 7 avec bit P, puis la plus haute forwarding address (l’ancienne RFC 1587 préférait la type 7 ; IOS-XE récent suit la RFC 3101). Retenir pour l’examen : intra > inter > E1/N1 > E2/N2.
⚠️ Piège d’examen
Une route intra-zone de coût 1000 sera toujours préférée à une route inter-zone de coût 10. C’est souvent la clé des questions « pourquoi le trafic prend-il ce chemin sous-optimal ? ».
🎓 Niveau CCIE
Pour un ABR, une route inter-zone n’est calculée qu’à partir des LSA 3 reçues dans l’area 0. Conséquence : si un ABR perd son lien area 0 mais reste connecté à l’area 1 et à l’area 2, il ne pourra plus faire transiter le trafic entre elles — d’où l’usage de liens virtuels ou de liens « multi-area adjacency » (RFC 5185, ip ospf multi-area).
12. Résumé de routes (summarization)
OSPF ne résume jamais automatiquement. Il existe deux points de résumé :
| Où | Commande IOS | IOS-XR | LSA concernées |
|---|---|---|---|
| ABR (inter-zones) | area 1 range 10.1.0.0 255.255.0.0 [cost n] [not-advertise] | area 1 range 10.1.0.0/16 | Types 1/2 de la zone 1 → un seul type 3 |
| ASBR (externes) | summary-address 172.16.0.0 255.255.0.0 [tag t] [not-advertise] | summary-prefix 172.16.0.0/16 | Types 5 / 7 |
- Le résumé n’est annoncé que si au moins un sous-réseau composant existe.
- Coût du résumé = plus haut coût parmi les composants (RFC 2328 ; RFC 1583 utilisait le plus bas). Sur IOS :
compatible rfc1583par défaut actif → attention aux incohérences. Fixer le coût aveccostpour la stabilité. - Une route discard vers Null0 (AD 110 → affichée « O … is a summary, Null0 ») est automatiquement installée pour éviter les boucles (
no discard-route internal|externalpour la désactiver). - Avec
not-advertise, la plage est filtrée : c’est une méthode de filtrage de type 3.
13. Filtrage dans OSPF
Dans un protocole link-state, on ne peut pas filtrer les LSA 1/2 à l’intérieur d’une zone : toutes les LSDB d’une zone doivent être identiques. Le filtrage n’est donc possible qu’aux frontières (ABR/ASBR), ou localement dans la RIB.
| Méthode | Où | Effet |
|---|---|---|
area X range ... not-advertise | ABR | Supprime les LSA 3 correspondantes |
area X filter-list prefix NOM in|out | ABR | Filtre les LSA 3 entrant dans / sortant de la zone X |
summary-address ... not-advertise | ASBR | Supprime des LSA 5/7 |
Route-map sur redistribute | ASBR | Contrôle ce qui devient LSA 5/7 |
distribute-list ... in | Tout routeur | Filtre la RIB locale uniquement — la LSA reste dans la LSDB et est réinondée |
distribute-list ... out | ASBR | Filtre les routes redistribuées (externes) |
ip ospf database-filter all out | Interface | N’envoie aucune LSA au voisin (cas particuliers hub&spoke) |
Filtrage par AD (distance 255 ...) | Tout routeur | Rend la route inutilisable localement |
⛔ Attention
Utiliser distribute-list in sur un routeur interne crée un trou noir potentiel : les autres routeurs croient que le chemin passe par ce routeur (la LSDB n’a pas changé), mais celui-ci n’a pas la route. À réserver aux cas où ce routeur est une feuille.
ip prefix-list NO-LAB seq 5 deny 10.99.0.0/16 le 32
ip prefix-list NO-LAB seq 10 permit 0.0.0.0/0 le 32
router ospf 1
area 0 filter-list prefix NO-LAB in ! empêche 10.99/16 d'entrer dans l'area 0
!
! IOS-XR : route-policy appliquée sur l'area
route-policy NO-LAB
if destination in (10.99.0.0/16 le 32) then drop else pass endif
end-policy
router ospf CORE
area 0
route-policy NO-LAB in
14. Redistribution et routes externes
La redistribution transforme un routeur en ASBR. Syntaxe IOS : redistribute <source> [metric m] [metric-type 1|2] [tag t] [route-map RM]. Depuis IOS 15, le mot-clé subnets est implicite sur IOS-XE (les sous-réseaux sont redistribués). Métrique par défaut : 20 (E2), sauf BGP : 1.
- E2 (défaut) : le coût reste celui fixé par l’ASBR partout dans le domaine. Adapté quand un seul point de sortie existe.
- E1 : le coût interne s’ajoute. Indispensable quand plusieurs ASBR annoncent le même préfixe et qu’on veut la sortie la plus proche.
- Tag : marquer les routes redistribuées pour éviter les boucles en redistribution mutuelle (filtrer le tag au retour).
- default-information originate [always] [metric m] [metric-type t] : injecter un défaut externe ; sans
always, il faut une route par défaut dans la RIB.
route-map STATIC-TO-OSPF permit 10
match ip address prefix-list CLIENTS
set metric 50
set metric-type type-1
set tag 65001
router ospf 1
redistribute static route-map STATIC-TO-OSPF
!
! Redistribution mutuelle sur 2 routeurs : bloquer le retour par tag
route-map EIGRP-TO-OSPF deny 10
match tag 110
route-map EIGRP-TO-OSPF permit 20
set tag 90
15. Liens virtuels
Un lien virtuel (virtual link) est une adjacence logique, à travers une zone de transit, entre deux ABR, qui appartient à l’area 0. Il sert à connecter une zone isolée de l’area 0, ou à réparer une area 0 discontinue (fusion de réseaux, panne).
R2(config)# router ospf 1
R2(config-router)# area 1 virtual-link 3.3.3.3
R3(config)# router ospf 1
R3(config-router)# area 1 virtual-link 2.2.2.2
! IOS-XR
router ospf CORE
area 1
virtual-link 3.3.3.3
R2# show ip ospf virtual-links
Virtual Link OSPF_VL0 to router 3.3.3.3 is up
Run as demand circuit
DoNotAge LSA allowed.
Transit area 1, via interface GigabitEthernet0/1
- On référence le RID du voisin, pas une IP.
- La zone de transit ne peut pas être stub/NSSA.
- Le VL fonctionne en demand circuit : les LSA reçues portent le bit DoNotAge, pas de hellos périodiques forcés.
- Si l’area 0 utilise l’authentification, elle s’applique aussi au VL :
area 1 virtual-link 3.3.3.3 message-digest-key 1 md5 CLE.
ℹ️ À retenir
Le VL est souvent vu comme une rustine. En design SP moderne, on préfère éviter le besoin (topologie propre) ou utiliser une adjacence multi-zones (RFC 5185) ou un tunnel GRE en area 0.
16. Authentification et sécurité
| Type | Configuration interface (IOS) | Remarques |
|---|---|---|
| Type 0 — aucune | — | Défaut |
| Type 1 — texte clair | ip ospf authentication + ip ospf authentication-key CLE | Clé visible dans une capture : à proscrire |
| Type 2 — MD5 | ip ospf authentication message-digest + ip ospf message-digest-key 1 md5 CLE | Numéro de séquence crypto anti-rejeu ; rotation de clé par key-id |
| Type 2 — HMAC-SHA (RFC 5709) | key chain + ip ospf authentication key-chain NOM | HMAC-SHA-1/256/384/512 ; recommandé |
! IOS-XE : HMAC-SHA-256 via key chain
key chain OSPF-KC
key 1
key-string 7 Sup3rS3cr3t
cryptographic-algorithm hmac-sha-256
interface GigabitEthernet0/0
ip ospf authentication key-chain OSPF-KC
!
! Activation pour toute une zone (MD5) :
router ospf 1
area 0 authentication message-digest
!
! IOS-XR : MD5 au niveau zone
router ospf CORE
area 0
authentication message-digest
message-digest-key 1 md5 encrypted 0822455D0A16
! IOS-XR : keychain
key chain OSPF-KC
key 1
accept-lifetime 00:00:00 january 01 2026 infinite
key-string password Sup3rS3cr3t
send-lifetime 00:00:00 january 01 2026 infinite
cryptographic-algorithm HMAC-SHA1-20
router ospf CORE
area 0
authentication keychain OSPF-KC
📡 Contexte opérateur (SP)
Autres mesures de durcissement côté opérateur : TTL security (ttl-security all-interfaces hops 1, GTSM : les paquets doivent arriver avec TTL 255), interfaces passives par défaut (passive-interface default), filtrage du protocole 89 en bordure (iACL), prefix-suppression pour masquer les liens d’infrastructure, et Control Plane Policing (CoPP / LPTS sur IOS-XR).
17. Convergence rapide
Le temps de convergence se décompose en quatre phases : détection de la panne, propagation (génération et inondation des LSA), calcul (SPF) et mise à jour de la FIB. On agit sur chacune.
17.1 Détection : hellos rapides et BFD
- La détection physique (perte de porteuse) est la plus rapide : penser à
carrier-delay msec 0et au comportement des liens optiques/transport (sur une liaison via un équipement de transport, la porteuse peut rester up). - Hellos rapides :
ip ospf dead-interval minimal hello-multiplier 4(dead = 1 s, 4 hellos/s). Coûteux en CPU. - BFD (Bidirectional Forwarding Detection, RFC 5880) : protocole léger, souvent traité dans le plan de données, détection en 150 ms (50 ms x 3). OSPF s’enregistre comme client BFD et tombe immédiatement l’adjacence.
! IOS-XE
interface GigabitEthernet0/0
bfd interval 50 min_rx 50 multiplier 3
router ospf 1
bfd all-interfaces
! IOS-XR
router ospf CORE
bfd fast-detect
bfd minimum-interval 50
bfd multiplier 3
show bfd neighbors details
17.2 Propagation et calcul : throttling
Les timers exponential back-off permettent de réagir très vite au premier événement tout en protégeant le CPU en cas d’instabilité (flapping). Format : délai initial, délai de retenue, délai maximum (ms).
router ospf 1
timers throttle spf 50 200 5000 ! 1er SPF après 50 ms, puis 200, 400, 800... max 5 s
timers throttle lsa all 0 20 5000 ! génération des LSA
timers lsa arrival 15 ! accepter la même LSA au plus toutes les 15 ms
timers pacing flood 15
ispf ! SPF incrémental (si une feuille change)
! IOS-XR
router ospf CORE
timers throttle spf 50 200 5000
timers throttle lsa all 0 20 5000
timers lsa min-arrival 15
ℹ️ À retenir
Partial SPF (PRC) : si seule une feuille (préfixe stub, LSA 3/5) change, le routeur n’a pas besoin de recalculer l’arbre ; il recalcule uniquement les routes. C’est automatique. Le prefix prioritization (IOS-XR : spf prefix-priority) installe d’abord les /32 des loopbacks (next-hops BGP, FEC LDP) avant le reste.
17.3 IP Fast Reroute : LFA, Remote LFA, TI-LFA
Plutôt que d’attendre la reconvergence, l’IP FRR pré-calcule un chemin de secours installé dans la FIB. Lors de la panne, le basculement se fait en moins de 50 ms, avant même que le SPF ne tourne.
| Mécanisme | Principe | Couverture |
|---|---|---|
| LFA (RFC 5286) | Voisin N tel que dist(N,D) < dist(N,S) + dist(S,D) : N n’enverra pas le trafic vers S | Partielle (~70-90 % selon topologie, mauvaise sur anneaux) |
| Remote LFA (RFC 7490) | Tunnel LDP vers un nœud PQ distant, joignable sans passer par la panne | Meilleure, nécessite LDP ciblé |
| TI-LFA (Segment Routing) | Pile de segments forçant le chemin post-convergence | 100 % (lien, nœud, SRLG) — standard SP moderne |
! IOS-XE : LFA par préfixe
router ospf 1
fast-reroute per-prefix enable prefix-priority low
fast-reroute per-prefix remote-lfa tunnel mpls-ldp
! IOS-XR : TI-LFA (nécessite segment-routing)
router ospf CORE
area 0
interface GigabitEthernet0/0/0/0
fast-reroute per-prefix
fast-reroute per-prefix ti-lfa enable
show ospf fast-reroute / show route 10.0.0.4/32 detail (backup path)
18. Stub router (max-metric)
La RFC 6987 permet à un routeur d’annoncer ses liens de transit avec un coût maximal (0xFFFF = 65535, LSInfinity) : il reste joignable (ses préfixes stub sont annoncés normalement) mais personne ne l’utilise comme transit.
- Maintenance : drainer le trafic d’un routeur P avant une mise à jour (« costing out »).
- Au démarrage : éviter le trou noir BGP. Un routeur qui démarre a un IGP convergé en quelques secondes mais BGP met plusieurs minutes à recevoir ses tables : sans max-metric, le trafic transit l’emprunte et est jeté.
- Options :
on-startup <secondes>ouon-startup wait-for-bgp,include-stub,summary-lsa,external-lsa.
router ospf 1
max-metric router-lsa on-startup wait-for-bgp
! maintenance immédiate :
max-metric router-lsa include-stub summary-lsa external-lsa
! IOS-XR
router ospf CORE
max-metric router-lsa on-startup wait-for-bgp
⚠️ Piège d’examen
IS-IS possède l’équivalent avec le bit overload (set-overload-bit on-startup wait-for-bgp). Question classique : comparer les deux mécanismes.
19. OSPF et MPLS : LDP, TE, Segment Routing
19.1 LDP autoconfig et LDP-IGP synchronization
Problème : quand un lien remonte, OSPF converge avant que la session LDP soit établie et que les labels soient échangés. Le trafic MPLS (VPN, BGP free core) est alors envoyé sur un lien sans label → trou noir. La LDP-IGP sync (RFC 5443) fait annoncer le lien avec le coût maximal tant que LDP n’est pas opérationnel sur ce lien.
! IOS-XE
router ospf 1
mpls ldp autoconfig area 0 ! active LDP sur toutes les interfaces OSPF de l'area 0
mpls ldp sync
mpls ldp router-id Loopback0 force
! IOS-XR
router ospf CORE
mpls ldp sync
mpls ldp auto-config
show ip ospf mpls ldp interface
show mpls ldp igp sync
19.2 Extensions TE (MPLS Traffic Engineering)
OSPF-TE (RFC 3630) transporte dans des LSA opaques type 10 les attributs TE de chaque lien : bande passante maximale, réservable, non réservée par priorité, métrique TE, groupes administratifs (affinités), SRLG. Le CSPF de la tête de tunnel utilise cette TED pour calculer un chemin respectant les contraintes.
! IOS-XE
mpls traffic-eng tunnels
router ospf 1
mpls traffic-eng router-id Loopback0
mpls traffic-eng area 0
interface Gi0/0
mpls traffic-eng tunnels
ip rsvp bandwidth 500000
! IOS-XR
mpls traffic-eng
interface GigabitEthernet0/0/0/0
router ospf CORE
area 0
mpls traffic-eng
mpls traffic-eng router-id Loopback0
show mpls traffic-eng topology / show ip ospf database opaque-area
⛔ Attention
Les extensions TE OSPF ne fonctionnent que dans une seule zone (TED intra-zone). Un tunnel inter-zones nécessite un calcul par ABR (loose hops) ou un PCE. Même limitation de principe qu’avec IS-IS par niveau.
19.3 Segment Routing avec OSPF
La RFC 8665 étend OSPFv2 avec des LSA opaques type 10 : Router Information (capacités SR, SRGB, algorithmes), Extended Prefix LSA (Prefix-SID, avec flags N/NP/E) et Extended Link LSA (Adjacency-SID). Un Prefix-SID est un index global : label = base SRGB + index (ex. 16000 + 1 = 16001). Plus besoin de LDP : le label est connu de tous dès que l’IGP a convergé.
! IOS-XR
router ospf CORE
segment-routing mpls
segment-routing sr-prefer ! préfère SR à LDP si les deux coexistent
area 0
interface Loopback0
passive enable
prefix-sid index 1
interface GigabitEthernet0/0/0/0
network point-to-point
fast-reroute per-prefix
fast-reroute per-prefix ti-lfa enable
segment-routing
global-block 16000 23999
! IOS-XE
segment-routing mpls
global-block 16000 23999
connected-prefix-sid-map
address-family ipv4
10.0.0.1/32 index 1 range 1
router ospf 1
segment-routing mpls
segment-routing area 0 mpls
show ospf sid-database / show mpls forwarding / show isis segment-routing (comparaison)
🎓 Niveau CCIE
Pour l’interopérabilité SR/LDP, un Mapping Server annonce des Prefix-SID pour les routeurs non-SR (Extended Prefix Range TLV), et les nœuds frontière font le « stitching » LDP ↔ SR. Le Flex-Algo (RFC 9350) permet de définir des topologies de calcul alternatives (métrique de délai, exclusion d’affinités) annoncées dans l’IGP.
20. OSPF comme protocole PE-CE (L3VPN)
Dans un MPLS L3VPN, le PE exécute une instance OSPF par VRF avec le CE. Les routes OSPF sont redistribuées dans MP-BGP (VPNv4) puis ré-injectées dans OSPF sur le PE distant. Le backbone MPLS est vu par OSPF comme une « super-backbone » (area 0 au-dessus de l’area 0).
20.1 Préservation du type de route : Domain ID et community OSPF
À la redistribution OSPF → BGP, le PE attache des communautés étendues : OSPF Route Type (area, type de LSA, type de métrique), Domain ID (dérivé du process-id par défaut) et Router ID. Sur le PE distant : si le Domain ID correspond, une route intra/inter-zone d’origine est réinjectée en LSA type 3 (O IA) ; si le Domain ID diffère ou si la route était externe, elle devient LSA type 5 (O E2).
⚠️ Piège d’examen
Deux PE qui utilisent des process-id OSPF différents pour la même VRF génèrent des Domain ID différents : les routes deviennent externes. Solution : domain-id identique ou même process-id.
20.2 Prévention des boucles : DN bit et route tag
- Le PE positionne le bit DN (Down) dans les LSA 3/5/7 qu’il génère vers le CE.
- Un PE qui reçoit une LSA avec le bit DN ne l’utilise pas dans son calcul (évite qu’une route revienne dans le backbone, cas des sites multi-hébergés).
- Pour les LSA 5, un domain tag (route tag dérivé de l’AS BGP) joue le même rôle.
- Option
capability vrf-litesur un CE multi-VRF (VRF-lite) pour qu’il ignore le bit DN.
20.3 Sham-link : le lien de backdoor
Si deux sites d’un même client sont aussi reliés par un lien direct (backdoor) dans la même zone OSPF, le chemin backdoor est appris en intra-zone alors que celui via le MPLS arrive en inter-zone : le backdoor gagne toujours, quel que soit son coût. Le sham-link est une adjacence OSPF intra-zone entre deux PE, via le backbone MPLS, qui permet aux routes VPN d’être vues comme intra-zone et d’être comparées sur le coût.
! Sur PE1 (miroir sur PE2)
interface Loopback101
vrf forwarding CLIENT-A
ip address 172.31.0.1 255.255.255.255 ! /32 annoncée en BGP, PAS dans OSPF
router ospf 101 vrf CLIENT-A
area 0 sham-link 172.31.0.1 172.31.0.2 cost 5
redistribute bgp 65000
router bgp 65000
address-family ipv4 vrf CLIENT-A
network 172.31.0.1 mask 255.255.255.255
redistribute ospf 101 match internal external
! IOS-XR
router ospf CLIENT-A
vrf CLIENT-A
area 0
sham-link 172.31.0.1 172.31.0.2
cost 5
show ip ospf sham-links
⛔ Attention
Les loopbacks du sham-link doivent être apprises par BGP, pas par OSPF, sinon le sham-link se résout via lui-même ou via le backdoor. Et le backdoor doit avoir un coût supérieur pour être secours.
21. OSPFv3
| Aspect | OSPFv2 | OSPFv3 |
|---|---|---|
| Transport | IPv4 | IPv6 (adresses link-local comme source et next-hop) |
| Adressage dans les LSA 1/2 | Oui | Non : les LSA 1/2 décrivent seulement la topologie |
| Préfixes | Dans LSA 1/2 | LSA 9 (Intra-Area-Prefix) ; LSA 8 (Link LSA : link-local + préfixes du lien) |
| Nommage LSA 3/4 | Summary / ASBR Summary | Inter-Area-Prefix / Inter-Area-Router |
| Router ID | IPv4 | Toujours 32 bits ; à configurer si aucune IPv4 |
| Plusieurs instances par lien | Non | Oui (Instance ID) |
| Authentification | Dans l’en-tête | IPsec (AH/ESP) ou Authentication Trailer (RFC 7166) |
| Familles d’adresses | IPv4 seule | IPv6 et IPv4 (RFC 5838, address-family) |
! IOS-XE : OSPFv3 multi-AF
ipv6 unicast-routing
router ospfv3 1
router-id 10.0.0.1
address-family ipv6 unicast
passive-interface Loopback0
address-family ipv4 unicast
interface GigabitEthernet0/0
ipv6 address 2001:db8:12::1/64
ospfv3 1 ipv6 area 0
ospfv3 1 ipv4 area 0
ospfv3 network point-to-point
! Authentification par trailer
ospfv3 authentication key-chain OSPF-KC
! IOS-XR
router ospfv3 CORE
router-id 10.0.0.1
area 0
interface GigabitEthernet0/0/0/0
network point-to-point
show ospfv3 neighbor / show ospfv3 database
22. Haute disponibilité : NSF/GR et NSR
- Graceful Restart (RFC 3623, IETF) ou Cisco NSF : lors d’un basculement de RP, le plan de données continue de commuter. Le routeur redémarrant envoie une Grace LSA (type 9) ; ses voisins (helpers) maintiennent l’adjacence et ne retirent pas ses routes pendant la période de grâce.
- NSR (Non-Stop Routing) : l’état OSPF est synchronisé en permanence sur le RP de secours ; le basculement est invisible pour les voisins, aucune coopération n’est requise. Préféré sur IOS-XR (ASR9K, NCS).
- Attention : GR et BFD agressif sont antagonistes (BFD peut faire tomber l’adjacence pendant le redémarrage) si BFD n’est pas indépendant du plan de contrôle.
! IOS-XE ! IOS-XR
router ospf 1 router ospf CORE
nsf ietf nsr
nsf ietf helper nsf ietf
23. Fonctions avancées diverses
| Fonction | Commande | Intérêt |
|---|---|---|
| Démarrage de transit différé | max-metric router-lsa on-startup | Voir chapitre 18 |
| Masquer les liens de transit | prefix-suppression | LSDB réduite, sécurité |
| Interface passive par défaut | passive-interface default | Moins d’adjacences parasites |
| Limiter les LSA | max-lsa 12000 [warning-only] | Protection contre les fuites de redistribution |
| Contrôle des coûts | auto-cost reference-bandwidth | Différencier 1G/10G/100G |
| Adjacence multi-zones | ip ospf multi-area 1 | Un lien appartenant à plusieurs zones (RFC 5185) |
| Demand circuit / flooding reduction | ip ospf flood-reduction | Supprime le rafraîchissement 30 min (DNA) |
| Mesh groups | ip ospf database-filter all out | Réduire l’inondation sur maillages denses |
| Loopback non /32 | ip ospf network point-to-point sur la Lo | Annonce le vrai masque |
| Nombre de chemins | maximum-paths 8 | ECMP |
| Local RIB (IOS-XE) | local-rib-criteria | Choix des préfixes prioritaires (LDP/SR) |
24. Aide-mémoire IOS-XE vs IOS-XR
| Tâche | IOS / IOS-XE | IOS-XR |
|---|---|---|
| Voisins | show ip ospf neighbor | show ospf neighbor |
| Interfaces | show ip ospf interface brief | show ospf interface brief |
| LSDB | show ip ospf database | show ospf database |
| Routes OSPF | show ip route ospf | show route ospf |
| Stats SPF | show ip ospf statistics | show ospf statistics spf |
| Bordure | show ip ospf border-routers | show ospf border-routers |
| Debug adjacence | debug ip ospf adj | debug ospf CORE adj |
| Hello / événements | debug ip ospf hello / events | debug ospf CORE hello / events |
| Valider la conf | write memory | commit (et show configuration failed) |
| Héritage | par interface | processus → area → interface (hiérarchique) |
ℹ️ À retenir
Sur IOS-XR, un paramètre configuré au niveau du processus (ex. network point-to-point, authentication, cost) est hérité par toutes les zones et interfaces, sauf surcharge à un niveau inférieur. Vérifier avec show run router ospf et show ospf interface.
25. Méthodologie de dépannage
| Symptôme | Vérifier | Commandes |
|---|---|---|
| Pas de voisin (Down) | Couche 1-3, interface passive, ACL proto 89, OSPF activé ? | show ip ospf interface, ping 224.0.0.5 |
| Bloqué en INIT | Hellos unidirectionnels, filtrage multicast, auth | debug ip ospf hello |
| Bloqué en 2-WAY | Normal entre DROTHER ; sinon priorité 0 des deux côtés | show ip ospf neighbor |
| Bloqué en EXSTART/EXCHANGE | MTU, RID dupliqué | show interface, debug ip ospf adj |
| Mismatch dans les logs | Hello/dead, area, masque, auth, flag stub | debug ip ospf hello |
| FULL mais pas de routes | Type de réseau incohérent, distribute-list in, LSA filtrées, FA injoignable | show ip ospf database, show ip route |
| Routes externes absentes | Zone stub/NSSA, pas de LSA 4, forwarding address | show ip ospf database external |
| Chemin sous-optimal | Préférence O > IA > E1 > E2, ref-bandwidth incohérente, résumé | show ip route x detail |
| Instabilité / CPU | Flapping, RID dupliqué, LSA en boucle (seq qui monte vite) | show ip ospf statistics, show log |
Démarche recommandée : du bas vers le haut (lien → IP → adjacence → LSDB → RIB → FIB/LFIB). Pour chaque étape, comparer ce qui est attendu (plan d’adressage, design) avec ce qui est observé. Dans un contexte MPLS, vérifier ensuite show mpls ldp neighbor, show mpls forwarding et un traceroute mpls ipv4 10.0.0.x/32.
Conventions communes à tous les labs
| Élément | Convention |
|---|---|
| Loopback0 de Rx | 10.0.0.x/32 (Router ID = 10.0.0.x) |
| Lien Rx — Ry (x < y) | 10.x.y.0/24 : Rx = 10.x.y.x, Ry = 10.x.y.y (ex. R1-R2 : 10.1.2.1 et 10.1.2.2) |
| Réseaux « clients » simulés | Loopbacks supplémentaires 172.16.x.0/24, 192.168.x.0/24 |
| Bande passante de référence | auto-cost reference-bandwidth 100000 à partir du lab 3 |
| Niveaux | ★ découverte · ★★ CCNA+ · ★★★ CCNP · ★★★★ CCNP SP · ★★★★★ CCIE |
🧪 Astuce PNETLab
Images recommandées : IOL L3 (i86bi_linux-adventerprisek9, très léger) pour les labs 1 à 8, CSR1000v / Cat8000v pour SR et HMAC-SHA si l’IOL ne le supporte pas, XRv9000 (gourmand : ~16 Go RAM par nœud) ou XRd pour la partie IOS-XR. Pense à faire un export de config à la fin de chaque lab pour réutiliser la base du suivant. Avec IOL, les interfaces se nomment Ethernet0/0, 0/1… et ont une bande passante de 10 Mbit/s : ajoute bandwidth 1000000 sur chaque interface de lien pour retrouver les coûts indiqués dans ce document (coût 100 par lien avec la référence 100000).
ℹ️ À retenir
Les labs 1 (première adjacence) et 2 (types de réseaux, DR/BDR) font partie de la documentation CCNA. Les labs ci-dessous repartent de la même convention d’adressage.
Lab 3 — Multi-zones et analyse des LSA ★★
Objectifs : construire un design à trois zones, identifier ABR/ASBR, tracer chaque type de LSA (1, 2, 3, 4, 5) et relier la LSDB à la table de routage.
| Lien | Zone | Lien | Zone |
|---|---|---|---|
| R1-R2 10.1.2.0/24 | 10 | R3-R5 10.3.5.0/24 | 0 |
| R2-R3 10.2.3.0/24 | 0 | R4-R5 10.4.5.0/24 | 0 |
| R2-R4 10.2.4.0/24 | 0 | R5-R6 10.5.6.0/24 | 20 |
| R1 : Lo1-Lo4 172.16.0-3.1/24 | 10 | R6 : Lo1-Lo3 192.168.10-12.1/24 | externes (redistribuées) |
Tâches
- Configurer les zones selon le tableau, référence de bande passante 100000, liens en point-to-point.
- Sur R6, redistribuer les loopbacks 192.168.x en connected via une route-map (métrique 50, type E2, tag 6).
- Sur R1, lister la LSDB et associer chaque LSA à son originateur. Pourquoi R1 a-t-il une LSA type 4 ?
- Sur R3, comparer
show ip ospf database externaletshow ip ospf database asbr-summary. - Passer la redistribution en E1. Comparer les métriques vues par R1 avant/après.
- Analyser
show ip ospf border-routerssur R1 et R3.
Solution (extraits)
! Commun
router ospf 1
auto-cost reference-bandwidth 100000
passive-interface Loopback0
! R2 (ABR)
interface Ethernet0/0
ip ospf 1 area 10
ip ospf network point-to-point
interface range Ethernet0/1 - 2
ip ospf 1 area 0
ip ospf network point-to-point
interface Loopback0
ip ospf 1 area 0
! R1 : loopbacks clients annoncées en /24
interface Loopback1
ip address 172.16.0.1 255.255.255.0
ip ospf network point-to-point
ip ospf 1 area 10
! R6 (ASBR)
ip prefix-list LAB3-EXT permit 192.168.10.0/23 le 24
ip prefix-list LAB3-EXT permit 192.168.12.0/24
route-map CONN-TO-OSPF permit 10
match ip address prefix-list LAB3-EXT
set metric 50
set metric-type type-2
set tag 6
router ospf 1
redistribute connected route-map CONN-TO-OSPF
Vérifications attendues
R1# show ip ospf database
Router Link States (Area 10) -> 2 LSA : R1, R2
Summary Net Link States (Area 10) -> préfixes area 0 + area 20, ADV Router = 10.0.0.2
Summary ASB Link States (Area 10) -> Link ID 10.0.0.6, ADV Router 10.0.0.2
Type-5 AS External Link States -> 192.168.10/11/12.0, ADV Router 10.0.0.6, Tag 6
R1# show ip route ospf | include E2
O E2 192.168.10.0/24 [110/50] via 10.1.2.2, Ethernet0/0
! après passage en E1 : [110/50 + coût interne vers R6] = [110/450]
R3# show ip ospf border-routers
i 10.0.0.2 [100] via 10.2.3.2, Ethernet0/0, ABR, Area 0
i 10.0.0.5 [100] via 10.3.5.5, Ethernet0/1, ABR, Area 0
I 10.0.0.6 [200] via 10.3.5.5, Ethernet0/1, ASBR, Area 0
ℹ️ À retenir
« i » = intra-zone, « I » = inter-zone dans show ip ospf border-routers. R3 apprend l’ASBR R6 via la LSA 4 générée par R5 : c’est donc une entrée inter-zone.
Lab 4 — Stub, Totally Stubby, NSSA et Totally NSSA ★★★
Objectifs : réutiliser la topologie du lab 3 et observer, pour chaque type de zone, ce qui disparaît de la LSDB et de la RIB. Comprendre la traduction 7 → 5.
Tâches
- Ajouter sur R1 une route statique 203.0.113.0/24 vers Null0 et la redistribuer (R1 devient ASBR en area 10).
- Passer l’area 20 en stub. Que se passe-t-il pour l’adjacence R5-R6 si on ne configure que R5 ? Pourquoi R6 ne peut-il plus redistribuer ?
- Repasser l’area 20 en standard et passer l’area 10 en NSSA. Observer les LSA 7 sur R1/R2 et la LSA 5 traduite dans l’area 0 (Advertising Router = ?).
- Vérifier si R1 possède une route par défaut. Ajouter
default-information-originatesur la NSSA. - Passer l’area 10 en totally NSSA. Compter les LSA de R1 avant/après.
- Passer l’area 20 en totally stubby en supprimant la redistribution de R6. Comparer la RIB de R6.
Solution
! Tâche 2 : stub d'un seul côté -> Hello "Mismatched stub/transit area option bit"
R5(config-router)# area 20 stub
R6(config-router)# area 20 stub
%OSPF-4-ASBR_WITHOUT_VALID_AREA: Router is currently an ASBR while
having only one area which is a stub area
! Tâche 3
R1(config)# ip route 203.0.113.0 255.255.255.0 Null0
R1(config)# router ospf 1
R1(config-router)# area 10 nssa
R1(config-router)# redistribute static
R2(config-router)# area 10 nssa default-information-originate
! Tâche 5
R2(config-router)# area 10 nssa no-summary
! Tâche 6
R5(config-router)# area 20 stub no-summary
R6(config-router)# area 20 stub
R1# show ip ospf database nssa-external
LS Type: AS External Link Link State ID: 203.0.113.0
Advertising Router: 10.0.0.1 Options: (No TOS-capability, Type 7/5 translation, DC)
Metric Type: 2 Metric: 20 Forward Address: 10.0.0.1 External Route Tag: 0
R3# show ip ospf database external 203.0.113.0
Advertising Router: 10.0.0.2 <- l'ABR traducteur
Forward Address: 10.0.0.1 <- FA conservée
R1# show ip route ospf
O*N2 0.0.0.0/0 [110/1] via 10.1.2.2 (NSSA + default-information-originate)
O*IA 0.0.0.0/0 [110/101] via 10.1.2.2 (totally NSSA : défaut en LSA 3)
| Configuration area 10 | LSA vues par R1 (ordre de grandeur) | Défaut |
|---|---|---|
| Standard | LSA 1 (2), LSA 3 (~10), LSA 4 (1), LSA 5 (3) | Non |
| NSSA | LSA 1 (2), LSA 3 (~10), LSA 7 (1) | Non (puis O*N2 avec option) |
| Totally NSSA | LSA 1 (2), LSA 3 (1 = défaut), LSA 7 (1 ou 2) | O*IA |
Lab 5 — Résumé et filtrage ★★★
Objectifs : résumer à l’ABR et à l’ASBR, observer la route Null0, filtrer des LSA 3, et constater le danger de la distribute-list in.
Tâches (topologie du lab 3, zones standard)
- Sur R2, résumer les 172.16.0.0/24 à 172.16.3.0/24 de l’area 10 en un seul /22 annoncé dans l’area 0, coût fixé à 50.
- Observer sur R2 la route discard. Que se passerait-il sans elle si R3 envoie vers 172.16.2.77 alors que Lo3 de R1 est down ?
- Sur R6, résumer les externes 192.168.10.0-12.0 : quel est le plus petit résumé possible ? Que couvre-t-il en trop ?
- Empêcher le préfixe 172.16.3.0/24 de sortir de l’area 10 sans casser le résumé (méthode au choix, justifier).
- Sur R5, empêcher toutes les LSA 3 de l’area 10 d’entrer dans l’area 20 avec une filter-list.
- Sur R3, appliquer une
distribute-list inqui retire 10.0.0.6/32 de sa RIB. Vérifier la LSDB de R3 puis la table de R2 : expliquer le risque.
Solution
! Tâche 1
R2(config-router)# area 10 range 172.16.0.0 255.255.252.0 cost 50
R2# show ip route 172.16.0.0 255.255.252.0
O 172.16.0.0/22 is a summary, 00:00:12, Null0
! Tâche 3 : 192.168.8.0/21 est le plus petit bloc couvrant .10, .11, .12
! (couvre 192.168.8.0 -> 192.168.15.255, donc .8/.9/.13/.14/.15 en trop)
R6(config-router)# summary-address 192.168.8.0 255.255.248.0
! Tâche 4 : filtrer AVANT le résumé n'est pas possible avec range ;
! solution : filtre de type 3 en sortie de l'area 10... mais le /22 reste.
! On découpe donc le résumé :
R2(config-router)# no area 10 range 172.16.0.0 255.255.252.0
R2(config-router)# area 10 range 172.16.0.0 255.255.254.0 cost 50
R2(config-router)# area 10 range 172.16.2.0 255.255.255.0 cost 50
R2(config-router)# area 10 range 172.16.3.0 255.255.255.0 not-advertise
! Tâche 5
R5(config)# ip prefix-list DENY-A10 deny 172.16.0.0/16 le 32
R5(config)# ip prefix-list DENY-A10 deny 10.1.2.0/24
R5(config)# ip prefix-list DENY-A10 permit 0.0.0.0/0 le 32
R5(config-router)# area 20 filter-list prefix DENY-A10 in
! Tâche 6
R3(config)# ip prefix-list NO-R6 deny 10.0.0.6/32
R3(config)# ip prefix-list NO-R6 permit 0.0.0.0/0 le 32
R3(config-router)# distribute-list prefix NO-R6 in
⛔ Attention
Tâche 6 : la LSA 1 de R6 (relayée par la LSA 3 de R5) est toujours dans la LSDB de R3 et de tous les routeurs. Si R2 calcule que son meilleur chemin vers 10.0.0.6 passe par R3, R3 jettera le trafic. Ici, R2 a un chemin ECMP via R3 et R4 : la moitié du trafic est perdue ! Démonstration parfaite du trou noir.
Lab 6 — Liens virtuels et area 0 discontinue ★★★
Tâches
- Configurer les zones comme indiqué (R2 : area 0 + 1 ; R3 : area 1 + 0 ; R4 : area 0 + 2).
- Constater que R1 ne voit pas les préfixes de R5 et inversement, alors que toutes les adjacences sont FULL. Expliquer avec la règle de split-horizon inter-zones.
- Réparer l’area 0 avec un virtual link entre R2 et R3.
- Ajouter l’authentification MD5 sur l’area 0 : le VL tombe-t-il ? Corriger.
- Passer l’area 1 en stub : que devient le VL ?
- Solution alternative : remplacer le VL par un tunnel GRE R2-R3 en area 0. Comparer.
Solution
R2(config-router)# area 1 virtual-link 10.0.0.3
R3(config-router)# area 1 virtual-link 10.0.0.2
R2# show ip ospf neighbor
10.0.0.3 0 FULL/ - - 10.2.3.3 OSPF_VL0
! Tâche 4 : le VL appartient à l'area 0 => il hérite de l'exigence d'authentification
R2(config-router)# area 0 authentication message-digest
R2(config-router)# area 1 virtual-link 10.0.0.3 message-digest-key 1 md5 LAB6
R3(config-router)# area 1 virtual-link 10.0.0.2 message-digest-key 1 md5 LAB6
! Tâche 5
R2(config-router)# area 1 stub
% OSPF: Area 1 is a stub or nssa so virtual links are not allowed
! Tâche 6
interface Tunnel0
ip address 10.255.23.2 255.255.255.0
tunnel source Loopback0
tunnel destination 10.0.0.3
ip ospf 1 area 0
! Attention : la destination du tunnel doit être apprise en area 1 (pas via le tunnel !)
🎓 Niveau CCIE
Pourquoi la tâche 2 échoue-t-elle ? R2 reçoit dans l’area 1 les LSA 3 générées par R3 (préfixes de l’area 0-B). Mais un ABR n’utilise pour le calcul inter-zones que les LSA 3 reçues de l’area 0. R2 les ignore donc, et ne les réannonce pas dans l’area 0-A.
Lab 7 — Authentification et premiers pas IOS-XR ★★★
Objectifs : sécuriser les adjacences, migrer de MD5 vers HMAC-SHA sans coupure, configurer un routeur IOS-XR et maîtriser l’héritage de configuration.
Tâches
- Configurer OSPF area 0 en point-to-point, avec XR2 en IOS-XR (processus nommé CORE).
- Activer l’authentification MD5 au niveau de la zone sur les trois routeurs (clé 1 « CCNPSP »).
- Effectuer une rotation de clé MD5 sans coupure : ajouter la clé 2, attendre la convergence (rollover), retirer la clé 1.
- Migrer R1-XR2 vers HMAC-SHA via key chain. Observer l’impact pendant la migration.
- Activer la TTL security sur l’ensemble des interfaces.
- Sur XR2, configurer
network point-to-pointune seule fois au niveau processus et vérifier l’héritage.
Solution
! XR2
interface Loopback0
ipv4 address 10.0.0.2 255.255.255.255
interface GigabitEthernet0/0/0/0
ipv4 address 10.1.2.2 255.255.255.0
no shutdown
router ospf CORE
router-id 10.0.0.2
network point-to-point ! hérité par toutes les interfaces
authentication message-digest
message-digest-key 1 md5 CCNPSP
area 0
interface Loopback0
passive enable
interface GigabitEthernet0/0/0/0
interface GigabitEthernet0/0/0/1
commit
! R1 / R3 (IOS-XE)
router ospf 1
area 0 authentication message-digest
interface Ethernet0/0
ip ospf message-digest-key 1 md5 CCNPSP
! Tâche 3 : rotation
interface Ethernet0/0
ip ospf message-digest-key 2 md5 NEWKEY
R1# show ip ospf interface e0/0 | include key
Youngest key id is 2
Rollover in progress, 1 neighbor(s) using the old key(s):
key id 1 algorithm MD5
! quand tous les voisins ont la clé 2 :
no ip ospf message-digest-key 1
! Tâche 5
router ospf 1
ttl-security all-interfaces hops 1
! XR : security ttl (sous l'area ou l'interface)
router ospf CORE
area 0
security ttl hops 1
⚠️ Piège d’examen
Pendant la tâche 4, tant que les deux extrémités n’utilisent pas le même algorithme, l’adjacence tombe au bout du Dead interval. En production, on planifie donc la bascule lien par lien, dans une fenêtre de maintenance, éventuellement en drainant le lien (coût élevé) au préalable.
Lab 8 — Convergence rapide : BFD, throttling, LFA, max-metric ★★★★
Tâches
- Configurer les coûts manuels. Calculer à la main le chemin principal de R1 vers 10.0.0.6 et prévoir un éventuel LFA.
- Mesurer le temps de convergence de base : ping répété depuis R1 (
ping 10.0.0.6 repeat 100000 timeout 0) puis couper R2-R4 côté switch PNETLab (sans shutdown d’interface, pour simuler une panne de transport). - Activer BFD 100 ms x 3 et recommencer. Comparer les paquets perdus.
- Régler les throttle SPF/LSA (50/200/5000 et 0/20/5000).
- Activer le LFA par préfixe sur R1 ; identifier le chemin de secours et son type (link/node protecting).
- Configurer
max-metric router-lsasur R4 : vérifier que R4 reste joignable mais que plus aucun trafic ne le traverse. - Bonus : configurer
on-startup 120et redémarrer R4 en observant la LSA 1 de R4 depuis R1.
Solution et analyse
! Chemin principal R1 -> R6 : R1-R2-R4-R6 = 30 ; alternative R1-R3-R5-R6 = 35
! LFA pour le next-hop R2 : candidat R3. dist(R3,R6)=20 < dist(R3,R1)+dist(R1,R6)=15+30 -> LFA OK
! R3 protège le lien R1-R2 ET le nœud R2 (son chemin vers R6 ne passe pas par R2) => node-protecting
interface range Ethernet0/0 - 1
bfd interval 100 min_rx 100 multiplier 3
router ospf 1
bfd all-interfaces
timers throttle spf 50 200 5000
timers throttle lsa all 0 20 5000
timers lsa arrival 15
fast-reroute per-prefix enable prefix-priority low
R1# show ip ospf fast-reroute prefix-summary
R1# show ip route 10.0.0.6
* 10.1.2.2, from 10.0.0.6, via Ethernet0/0
Repair Path: 10.1.3.3, via Ethernet0/1
R1# show ip ospf rib 10.0.0.6 detail (type de protection : link/node, srlg...)
! Tâche 6
R4(config-router)# max-metric router-lsa
R1# show ip ospf database router 10.0.0.4 | include Metric
TOS 0 Metrics: 65535 <- liens de transit
TOS 0 Metrics: 1 <- Loopback (stub) toujours joignable
| Configuration | Détection | Perte typique (ping 10 ms) |
|---|---|---|
| Défaut (hello 10 / dead 40) | jusqu’à 40 s | ~ 3 000 à 4 000 paquets |
| BFD 100×3 | 300 ms | ~ 30 à 60 paquets |
| BFD + throttle + LFA | 300 ms + bascule FIB immédiate | ~ 30 paquets (limitée par la détection) |
ℹ️ À retenir
Les valeurs exactes dépendent de la plateforme virtuelle (le plan de données d’IOL n’a rien d’un ASIC). L’important est l’ordre de grandeur et la compréhension de la décomposition détection / propagation / calcul / FIB.
Lab 9 — OSPFv3 multi-familles et double pile ★★★★
Tâches
- Ajouter l’adressage IPv6 (Loopback0 : 2001:db8::x/128) en plus d’IPv4.
- Remplacer OSPFv2 par OSPFv3 avec les deux address-families IPv6 et IPv4 (une seule instance de configuration, deux processus logiques).
- Vérifier les next-hops IPv6 : quel type d’adresse ? Lister les LSA 8 et 9.
- Passer l’area 1 en stub pour les deux AF.
- Ajouter l’authentification par trailer (RFC 7166) via key chain.
- Résumer 2001:db8:1::/48 (préfixes de R1 en Lo1-Lo3) à l’ABR.
Solution
ipv6 unicast-routing
interface Loopback0
ipv6 address 2001:db8::2/128
ospfv3 1 ipv6 area 0
ospfv3 1 ipv4 area 0
interface Ethernet0/0
ipv6 address 2001:db8:12::2/64
ospfv3 network point-to-point
ospfv3 1 ipv6 area 1
ospfv3 1 ipv4 area 1
router ospfv3 1
router-id 10.0.0.2
address-family ipv6 unicast
area 1 stub
area 1 range 2001:db8:1::/48
address-family ipv4 unicast
area 1 stub
R1# show ospfv3 ipv6 neighbor
R1# show ipv6 route ospf
OI 2001:db8::4/128 [110/300] via FE80::A8BB:CCFF:FE00:200, Ethernet0/0
R1# show ospfv3 ipv6 database link (LSA 8 : link-local + préfixes du lien)
R1# show ospfv3 ipv6 database prefix (LSA 9 : intra-area-prefix)
⚠️ Piège d’examen
Avec l’AF IPv4 d’OSPFv3, le transport reste IPv6 : les interfaces doivent donc avoir une adresse IPv6 (au minimum link-local avec ipv6 enable) même si on ne route que de l’IPv4.
Lab 10 — Cœur opérateur : OSPF + LDP + Segment Routing + TI-LFA ★★★★
Objectifs : construire un cœur MPLS piloté par OSPF, synchroniser LDP et l’IGP, migrer vers le Segment Routing et protéger le trafic par TI-LFA. C’est le lab le plus proche du quotidien d’un ingénieur SP.
🧪 Astuce PNETLab
Si les ressources manquent pour 5 XRv9000, utilise XRd (conteneur, ~2 Go par nœud) ou remplace les P par des CSR1000v / Cat8000v : toutes les commandes IOS-XE sont fournies plus haut (chapitre 19).
Tâches
- IGP : OSPF area 0, liens point-to-point, BFD, référence 100000, RID = Lo0.
- Activer LDP avec
mpls ldp auto-configet la LDP-IGP sync. Tester : supprimer LDP sur l’interface P2-P4 et observer la métrique annoncée. - Établir un iBGP VPNv4 PE1-PE6 (loopbacks) et vérifier l’accessibilité par LSP :
traceroute mpls ipv4 10.0.0.6/32. - Activer le Segment Routing (SRGB 16000-23999, prefix-sid index = numéro du routeur). Comparer les labels LDP et SR dans la LFIB.
- Activer
sr-prefer, puis retirer LDP. Le traceroute MPLS fonctionne-t-il toujours ? - Activer TI-LFA sur toutes les interfaces cœur. Afficher le chemin de secours de PE1 vers PE6 et la pile de labels de réparation.
- Ajouter
max-metric router-lsa on-startup wait-for-bgpsur les PE.
Solution (PE1, IOS-XR)
hostname PE1
interface Loopback0
ipv4 address 10.0.0.1 255.255.255.255
router ospf CORE
router-id 10.0.0.1
auto-cost reference-bandwidth 100000
network point-to-point
bfd fast-detect
bfd minimum-interval 100
bfd multiplier 3
mpls ldp sync
mpls ldp auto-config
segment-routing mpls
segment-routing sr-prefer
max-metric router-lsa on-startup wait-for-bgp
area 0
interface Loopback0
passive enable
prefix-sid index 1
interface GigabitEthernet0/0/0/0
fast-reroute per-prefix
fast-reroute per-prefix ti-lfa enable
interface GigabitEthernet0/0/0/1
fast-reroute per-prefix
fast-reroute per-prefix ti-lfa enable
segment-routing
global-block 16000 23999
mpls ldp
router-id 10.0.0.1
router bgp 65000
bgp router-id 10.0.0.1
address-family vpnv4 unicast
neighbor 10.0.0.6
remote-as 65000
update-source Loopback0
address-family vpnv4 unicast
commit
Vérifications attendues
RP/0/RP0/CPU0:PE1# show ospf sid-database
SID Database for ospf CORE with ID 10.0.0.1
SID Prefix/Mask SID Type Advertising Router
1 10.0.0.1/32 Prefix 10.0.0.1
6 10.0.0.6/32 Prefix 10.0.0.6
RP/0/RP0/CPU0:PE1# show mpls forwarding prefix 10.0.0.6/32
Local Outgoing Prefix Outgoing Next Hop Bytes
Label Label or ID Interface Switched
16006 16006 SR Pfx (idx 6) Gi0/0/0/0 10.1.2.2 0
16006 SR Pfx (idx 6) Gi0/0/0/1 10.1.3.3 0 (ECMP)
RP/0/RP0/CPU0:PE1# show ospf routes 10.0.0.6/32 backup-path
10.1.2.2, from 10.0.0.6, via GigabitEthernet0/0/0/0, path-id 1
Backup path: TI-LFA, P node: ..., Q node: ..., Labels: 16005, 16006
RP/0/RP0/CPU0:PE1# show ospf interface Gi0/0/0/0 | include LDP
LDP Sync Enabled, Sync Status: Achieved
! test de la tâche 2 sur P2 : sans LDP sur Gi vers P4
LDP Sync Enabled, Sync Status: Not Achieved -> lien annoncé avec coût 65535
📡 Contexte opérateur (SP)
Avec ECMP (deux chemins de coût 30 entre PE1 et PE6), TI-LFA calcule une réparation pour chaque membre. Pour bien voir une pile de labels TI-LFA, augmente le coût de P3-P5 à 30 : le chemin post-convergence passe par un nœud qui nécessite un segment explicite (P node / Q node).
Lab 11 — OSPF PE-CE en L3VPN, Domain ID, DN bit et sham-link ★★★★★
Le client A utilise OSPF area 0 sur ses deux sites. Les sites sont reliés à la fois via le L3VPN et via un lien backdoor CE1-CE2 qui doit servir de secours.
Tâches
- Construire le cœur (OSPF 1 + LDP) et l’iBGP VPNv4 PE1-PE2.
- Créer la VRF A (RD 65000:1, RT 65000:1) et OSPF PE-CE : processus 101 sur PE1, 102 sur PE2 (volontairement différents). Pas encore de backdoor.
- Observer sur CE2 le type de la route 172.20.1.0/24. Expliquer (Domain ID).
- Corriger avec
domain-id. Retrouver les extended communities sur PE2 :show bgp vpnv4 unicast vrf A 172.20.1.0/24. - Activer le lien backdoor. Quel chemin prend le trafic CE1 → 172.20.2.0/24 ? Pourquoi ?
- Configurer un sham-link entre PE1 et PE2 (coût 5) et un coût de 100 sur le backdoor. Vérifier que le VPN devient le chemin principal.
- Sur PE1, examiner une LSA type 3 générée vers CE1 : trouver le bit DN.
Solution (PE1)
vrf definition A
rd 65000:1
address-family ipv4
route-target both 65000:1
interface Ethernet0/2
vrf forwarding A
ip address 192.168.101.1 255.255.255.252
ip ospf 101 area 0
interface Loopback101
vrf forwarding A
ip address 172.31.0.1 255.255.255.255
router ospf 101 vrf A
router-id 172.31.0.1
domain-id 0.0.0.100 ! identique sur PE2 (tâche 4)
area 0 sham-link 172.31.0.1 172.31.0.2 cost 5
redistribute bgp 65000
router bgp 65000
neighbor 10.0.0.2 remote-as 65000
neighbor 10.0.0.2 update-source Loopback0
address-family vpnv4
neighbor 10.0.0.2 activate
neighbor 10.0.0.2 send-community extended
address-family ipv4 vrf A
network 172.31.0.1 mask 255.255.255.255
redistribute ospf 101 match internal external 1 external 2
! CE1 : backdoor
interface Ethernet0/1
ip ospf cost 100
Résultats attendus
! Tâche 3 (process-id 101 vs 102, Domain ID différents)
CE2# show ip route 172.20.1.0
O E2 172.20.1.0/24 [110/1] via 192.168.102.1
! Tâche 4 (domain-id identique)
O IA 172.20.1.0/24 [110/21] via 192.168.102.1
PE2# show bgp vpnv4 unicast vrf A 172.20.1.0/24
Extended Community: RT:65000:1 OSPF DOMAIN ID:0x0005:0x000000640200
OSPF RT:0.0.0.0:2:0 OSPF ROUTER ID:172.31.0.1:0
! Tâche 5 : backdoor => route intra-zone (O) préférée à l'inter-zone (O IA) via VPN
! Tâche 6
PE1# show ip ospf sham-links
Sham Link OSPF_SL0 to address 172.31.0.2 is up
Area 0 source address 172.31.0.1
Run as demand circuit
CE1# show ip route 172.20.2.0
O 172.20.2.0/24 [110/31] via 192.168.101.1 <- intra-zone via sham-link, coût < 100
! Tâche 7
PE1# show ip ospf 101 database summary self-originate
Options: (No TOS-capability, DC, Downward) <- bit DN
🎓 Niveau CCIE
Point subtil : la route BGP vers la loopback du sham-link distant ne doit jamais être apprise par OSPF dans la VRF (sinon récursion). C’est aussi pour cela que la loopback du sham-link n’est pas annoncée dans OSPF 101. Et sur un PE, les routes apprises via le sham-link ne sont pas réinjectées en BGP (elles le sont déjà de l’autre côté).
Lab 12 — Challenge de dépannage ★★★★★
Ce lab simule un ticket d’incident. Charge la topologie du lab 3 fonctionnelle, puis applique les « pannes » ci-dessous sans les lire (demande à un collègue de les appliquer, ou applique-les toutes et laisse passer quelques jours). Objectif : retrouver les 10 problèmes en moins de 60 minutes. Les solutions détaillées sont en annexe A.
Symptômes rapportés
- « R1 n’a plus aucune route OSPF. »
- « Les logs de R3 affichent en boucle des messages %OSPF-4-DUP_RTRID… et le CPU monte. »
- « R5 et R6 restent bloqués et n’atteignent jamais FULL. »
- « Les réseaux 192.168.x ne sont visibles nulle part. »
- « Depuis R3, le trafic vers 10.2.4.0/24 passe par R5 au lieu d’être direct. »
- « R2 voit R4 en FULL, mais n’a aucune route via R4. »
- « Le préfixe 172.16.1.0/24 a disparu de l’area 0. »
- « La loopback de R4 apparaît en O IA sur les autres routeurs. »
Pannes à injecter (à masquer avant de commencer !)
F1 R2 Eth0/0 (vers R1) : ip ospf hello-interval 5
F2 R4 : router-id 10.0.0.3 + clear ip ospf process (RID dupliqué avec R3)
F3 R6 Eth0/0 : mtu 1400
F4 R6 : route-map CONN-TO-OSPF -> match ip address prefix-list INEXISTANTE
F5 R3 Eth0/0 (vers R2) : ip ospf cost 5000
F6 R4 Eth0/0 (vers R2) : ip ospf network broadcast ; R2 côté R4 reste point-to-point
F7 R2 : area 10 range 172.16.0.0 255.255.252.0 not-advertise (+ range 172.16.0.0/24)
F8 R4 : ip ospf 1 area 4 sur Loopback0 (R4 devient faux ABR sans être déclaré)
F9 R5 : access-list 100 deny ospf any host 224.0.0.5
access-list 100 permit ip any any
ip access-group 100 in sur l'interface vers R6
F10 R1 : passive-interface default (oubli du no passive sur Eth0/0)
ℹ️ À retenir
Méthode conseillée : commence par show ip ospf neighbor sur chaque routeur et dresse la carte des adjacences ; puis show ip ospf interface brief (zones, coûts, états) ; puis les logs ; enfin la LSDB et la RIB.
Annexe A — Correction du lab 12
| # | Symptôme / indice | Diagnostic | Correction |
|---|---|---|---|
| F1 | R1-R2 Down ; debug ip ospf hello : « Mismatched hello parameters » | Hello 5 côté R2 (dead 20) vs 10/40 | no ip ospf hello-interval |
| F10 | R1 n’envoie aucun Hello ; show ip ospf interface brief vide côté Eth0/0 | passive-interface default | no passive-interface Ethernet0/0 |
| F2 | %OSPF-4-DUP_RTRID sur R3/R4, LSA 1 de 10.0.0.3 au seq qui explose | RID dupliqué R3/R4 | router-id 10.0.0.4 + clear process |
| F3 | R5-R6 bloqués EXSTART/EXCHANGE | MTU 1400 vs 1500 | Aligner le MTU (jamais mtu-ignore en prod) |
| F9 | R6 voit R5 en INIT, R5 ne voit pas R6 | ACL bloquant 224.0.0.5 entrant | Autoriser OSPF (proto 89) |
| F4 | Aucune LSA 5 dans la LSDB, R6 n’a pas le bit E | route-map qui ne matche rien | Corriger la prefix-list |
| F5 | R3 → 10.2.4.0/24 via R5 | Coût 5000 sur l’interface R3-R2 | no ip ospf cost |
| F6 | R2-R4 FULL mais aucune route via R4 | Type de réseau incohérent (two-way check) | point-to-point des deux côtés |
| F7 | 172.16.1.0/24 absent de l’area 0 | range not-advertise trop large | Revoir les ranges |
| F8 | 10.0.0.4/32 en O IA ; R4 a le bit B | Loopback en area 4 | ip ospf 1 area 0 sur Lo0 |
Annexe B — 23 questions type examen
| # | Question | Réponse |
|---|---|---|
| 1 | Quelle LSA est générée par un ABR pour annoncer un ASBR ? | La LSA type 4 (ASBR Summary). |
| 2 | Dans une zone totally stubby, quelles LSA sont présentes ? | 1, 2 et une seule LSA 3 (défaut). |
| 3 | Quelle LSA transporte les routes externes dans une NSSA ? | La LSA type 7. |
| 4 | Quel bit d’une LSA 7 demande sa traduction en type 5 ? | Le bit P (Propagate). |
| 5 | Ordre de préférence des routes OSPF ? | Intra (O) > Inter (O IA) > E1/N1 > E2/N2. |
| 6 | Comment départager deux routes E2 de même métrique ? | Par le forward metric (coût vers l’ASBR / la FA). |
| 7 | Où configure-t-on area range ? | Sur l’ABR, pour résumer des LSA 1/2 en LSA 3. |
| 8 | Que fait distribute-list in dans OSPF ? | Filtre la RIB locale, pas la LSDB. |
| 9 | Un virtual link peut-il traverser une zone stub ? | Non. |
| 10 | Que contient une LSA opaque type 10 en contexte SP ? | Attributs MPLS-TE, Router Information SR, Extended Prefix/Link (SID). |
| 11 | Rôle de la LDP-IGP sync ? | Annoncer un lien au coût max tant que LDP n’y est pas opérationnel. |
| 12 | Équivalent OSPF du bit overload IS-IS ? | max-metric router-lsa (RFC 6987). |
| 13 | Couverture de TI-LFA ? | 100 % des topologies (lien, nœud, SRLG) grâce aux segments. |
| 14 | Condition LFA (loop-free) pour un voisin N ? | dist(N,D) < dist(N,S) + dist(S,D). |
| 15 | Label SR d’un nœud avec index 5 et SRGB 16000-23999 ? | 16005. |
| 16 | PE-CE : pourquoi une route intra-zone d’un site arrive-t-elle en O E2 sur l’autre site ? | Domain ID différents (process-id différents sans domain-id). |
| 17 | À quoi sert le bit DN ? | Empêcher un PE de réutiliser une LSA générée par un autre PE (boucles). |
| 18 | Pourquoi un sham-link ? | Rendre le chemin VPN intra-zone pour concurrencer un lien backdoor. |
| 19 | Quelle adresse est utilisée comme next-hop en OSPFv3 ? | L’adresse link-local du voisin. |
| 20 | Quelle LSA OSPFv3 porte les préfixes intra-zone ? | La LSA type 9 (Intra-Area-Prefix). |
| 21 | Différence GR et NSR ? | GR nécessite des voisins helpers ; NSR est transparent pour les voisins. |
| 22 | Sur IOS-XR, comment active-t-on OSPF sur une interface ? | En la déclarant sous router ospf → area → interface. |
| 23 | Que fait prefix-suppression ? | Retire les préfixes de transit des LSA (seules les loopbacks restent). |
Annexe C — Aide-mémoire des commandes
# --- Vérification (IOS-XE)
show ip ospf # processus, RID, zones, SPF, timers
show ip ospf neighbor [detail]
show ip ospf interface [brief]
show ip ospf database [router|network|summary|asbr-summary|external|nssa-external|opaque-area]
show ip ospf database self-originate
show ip ospf border-routers
show ip ospf virtual-links / sham-links
show ip ospf statistics [detail]
show ip ospf fast-reroute prefix-summary
show ip ospf mpls ldp interface
show ip route ospf / show ip route x.x.x.x
# --- Vérification (IOS-XR)
show ospf neighbor / interface brief / database
show ospf routes x.x.x.x/32 backup-path
show ospf sid-database
show mpls forwarding / show mpls ldp igp sync
show bfd session
# --- Debug (avec précaution)
debug ip ospf adj | hello | events | spf | lsa-generation
# --- Actions
clear ip ospf process
clear ip ospf counters
Annexe D — Références RFC
| RFC | Sujet |
|---|---|
| 2328 | OSPF version 2 |
| 3101 | NSSA |
| 3509 | Implémentations ABR alternatives |
| 3623 | Graceful restart |
| 3630 | Extensions Traffic Engineering |
| 4577 | OSPF PE-CE pour BGP/MPLS VPN (DN bit, sham-link) |
| 5185 | Adjacence multi-zones |
| 5286 | LFA |
| 5340 | OSPFv3 |
| 5443 | LDP-IGP synchronization |
| 5709 | Authentification HMAC-SHA |
| 5838 | Familles d’adresses OSPFv3 |
| 5880 | BFD |
| 6860 | Masquage des préfixes de transit |
| 6987 | Stub router (max-metric) |
| 7166 | Authentication trailer OSPFv3 |
| 7490 | Remote LFA |
| 7770 | Router Information LSA |
| 8665 | Extensions OSPF pour Segment Routing |
| 9350 | Flexible Algorithm |
Annexe E — Suggestion de progression
| Semaine | Contenu | Labs |
|---|---|---|
| 0 | Révision des fondamentaux (documentation CCNA) | Labs 1 et 2 |
| 1 | Chapitres 9 à 15 (multi-zones) | Labs 3, 4 |
| 2 | Résumé, filtrage, liens virtuels | Labs 5, 6 |
| 3 | Sécurité, convergence, IOS-XR (chapitres 16 à 18, 24) | Labs 7, 8 |
| 4 | OSPFv3, MPLS / SR (chapitres 19, 21) | Labs 9, 10 |
| 5 | PE-CE, HA, dépannage (chapitres 20, 22, 25) | Labs 11, 12 + quiz |
Refais ensuite les labs 10 et 12 en IS-IS sur la même topologie : comparer les deux IGP sur le même cœur MPLS est l’un des meilleurs exercices de préparation au SPCOR.