IS-IS : cours complet CCNP SP Core (350-501 SPCOR) — théorie, lab et fiche

Premier chapitre de notre parcours de préparation au CCNP Service Provider : l’examen 350-501 SPCOR. On commence par IS-IS, l’IGP de référence des opérateurs, sur lequel reposent MPLS LDP, MPLS-TE, Segment Routing, TI-LFA et la résolution des next-hops BGP.

Au programme : un cours complet de l’introduction OSI jusqu’aux mécanismes avancés, la configuration côte à côte IOS XE / IOS XR, un lab guidé de 12 tâches avec solutions, un résumé, une fiche de révision et 20 questions d’auto-évaluation.

Sommaire

Avant de commencer

Pourquoi commencer le CCNP SP par IS-IS ?

IS-IS est l’IGP (Interior Gateway Protocol) de référence dans les réseaux d’opérateurs. Presque tout ce que vous verrez ensuite dans le SPCOR repose sur lui : MPLS LDP suit les chemins calculés par l’IGP, MPLS-TE et Segment Routing transportent leurs informations dans des TLVs IS-IS, TI-LFA s’appuie sur la topologie IS-IS, et BGP utilise l’IGP pour résoudre ses next-hops. Maîtriser IS-IS, c’est poser les fondations de tout le reste de votre préparation.

Place dans le blueprint 350-501

Le domaine « Networking » de l’examen couvre les protocoles de routage internes utilisés par les SP. Pour IS-IS, on attend de vous que vous sachiez décrire son fonctionnement (IPv4 et IPv6), implémenter les fonctionnalités courantes (niveaux, métriques, multi-topologie, route leaking, summarization, authentification) et optimiser la convergence (timers, BFD, LFA/TI-LFA, overload bit, NSF/NSR). Vérifiez toujours la dernière version du blueprint sur le site Cisco Learning Network : les pondérations évoluent.

ℹ️ Objectifs pédagogiques — à la fin de ce document, vous saurez :

  • expliquer l’origine OSI d’IS-IS et pourquoi il transporte IPv4/IPv6 sans dépendre d’IP ;
  • construire et décoder une adresse NET, un LSP ID et identifier un pseudonœud ;
  • concevoir une hiérarchie Level-1 / Level-2 et prévoir le comportement du bit ATT et du route leaking ;
  • décrire chaque type de PDU (IIH, LSP, CSNP, PSNP) et la synchronisation de la LSDB ;
  • lire une LSDB détaillée et reconnaître les TLVs essentiels (22, 135, 137, 236, 222, 235, 237, 242…) ;
  • configurer, vérifier et dépanner IS-IS sur IOS XE et IOS XR ;
  • optimiser la convergence : SPF/PRC throttling, BFD, LFA/TI-LFA, overload bit, LDP-IGP sync.

Comment utiliser ce support

Lisez les chapitres 1 à 8 dans l’ordre : chacun s’appuie sur le précédent. Les encadrés ⭐ Point examen signalent les pièges classiques. Faites ensuite le lab (chapitre 10) sans regarder les solutions, puis revenez à la fiche (chapitre 12) chaque semaine jusqu’à l’examen. Environnement conseillé pour le lab : Cisco Modeling Labs ou EVE-NG avec des images Cat8000v (IOS XE) et XRv9000 ou XRd (IOS XR).

1. Introduction à IS-IS

1.1 Un peu d’histoire

IS-IS a été conçu à la fin des années 1980 par DEC puis normalisé par l’ISO (ISO/IEC 10589) pour router le protocole réseau de la pile OSI : CLNP (ConnectionLess Network Protocol). À cette époque, personne ne savait si l’Internet adopterait IP ou la pile OSI. En 1990, la RFC 1195 a défini Integrated IS-IS (ou Dual IS-IS) : une extension permettant au même protocole de router simultanément CLNP et IP. C’est cette version que nous utilisons aujourd’hui, même si plus personne ne route de CLNP.

Dans les années 1990, les grands opérateurs américains ont massivement choisi IS-IS : les implémentations étaient alors plus stables que celles d’OSPF, et le protocole se montrait très à l’aise sur de grandes zones plates. Cette base installée, combinée à son extensibilité, explique pourquoi IS-IS reste aujourd’hui l’IGP dominant dans les cœurs de réseaux SP.

1.2 Les grandes caractéristiques

  • Protocole à état de liens (link-state) : chaque routeur construit une carte complète de sa zone (la LSDB) et calcule les meilleurs chemins avec l’algorithme de Dijkstra (SPF).
  • Indépendant d’IP : les PDUs IS-IS sont encapsulés directement dans la trame de couche 2, sans en-tête IP. Un défaut de configuration IP ne coupe donc pas le protocole lui-même, et il est très difficile d’attaquer IS-IS à distance depuis Internet.
  • Extensible par TLV (Type-Length-Value) : ajouter une fonctionnalité (IPv6, TE, Segment Routing, Flex-Algo) revient à définir de nouveaux TLVs ou sous-TLVs, sans changer le protocole de base. Un routeur ignore et relaie les TLVs qu’il ne connaît pas.
  • Hiérarchie à deux niveaux : Level-1 (intra-zone) et Level-2 (inter-zones / backbone).
  • Convergence rapide et calcul partiel (PRC) quand seuls des préfixes changent.
  • Distance administrative Cisco : 115 (OSPF = 110, EIGRP interne = 90).

1.3 IS-IS face à OSPF

La comparaison avec OSPF est un grand classique de l’examen et des entretiens. Les deux protocoles reposent sur les mêmes principes (état de liens, Dijkstra, élection d’un routeur désigné sur les réseaux multi-accès), mais leurs choix d’implémentation diffèrent.

CritèreIS-ISOSPFv2
EncapsulationDirectement sur la couche 2 (pas d’IP)IP, protocole 89
Identification du routeurSystem ID (6 octets) dans la NETRouter ID (32 bits)
Frontière de zoneSur les liens ; un routeur appartient à une seule zoneDans le routeur (ABR) ; les interfaces appartiennent aux zones
BackboneChaîne contiguë de routeurs L2 / L1-L2 (pas de « zone 0 »)Area 0 obligatoire
Types de zonesL1 ≈ totally stubby par défautStandard, stub, totally stubby, NSSA…
Routeur désignéDIS : préemptif, pas de backup, priorité 0-127 (défaut 64)DR/BDR : non préemptif, priorité 0 = inéligible
Adjacences sur LANTous les routeurs sont adjacents entre euxAdjacence complète seulement avec DR/BDR
Informations annoncéesUn LSP par routeur et par niveau (+ fragments), tout en TLVsPlusieurs types de LSA (1, 2, 3, 4, 5, 7…)
Extension IPv6Même protocole, nouveaux TLVsNouveau protocole : OSPFv3
Changement de préfixePRC (calcul partiel, pas de SPF complet)Souvent SPF complet (hors LSA 3/5)
Métrique par défaut10 sur toutes les interfacesCalculée depuis la bande passante (100 Mb/s / BW)

⭐ Point examen

Une question type : « Où se situe la frontière entre deux zones IS-IS ? » → sur le lien entre deux routeurs L2 (ou L1/L2) de zones différentes. Un routeur IS-IS n’a qu’une seule zone (même s’il peut avoir jusqu’à 3 adresses de zone pour faciliter une migration).

2. Vocabulaire OSI et adressage

2.1 Le vocabulaire indispensable

IS-IS utilise la terminologie OSI. Ces termes reviennent dans les sorties de commandes et dans les questions : il faut les connaître par cœur.

TermeSignificationÉquivalent « IP »
IS (Intermediate System)Équipement qui routeRouteur
ES (End System)Équipement terminalHôte
CLNS / CLNPService / protocole réseau OSI sans connexionIP
NSAPAdresse réseau OSI d’un équipement (8 à 20 octets)Adresse IP
NET (Network Entity Title)NSAP dont le sélecteur NSEL vaut 00 : identifie le routeur lui-mêmeRouter ID + zone
SNPAAdresse de sous-réseau (couche 2) : adresse MAC, DLCI…Adresse MAC
PDUPaquet IS-IS (Hello, LSP, CSNP, PSNP)Paquet
LSP (Link State PDU)Annonce d’état de liens d’un routeurLSA OSPF
DISDesignated Intermediate System, élu sur un LANDR OSPF
CircuitInterface IS-ISInterface
Domaine de routageEnsemble des zones IS-ISSystème autonome (IGP)

2.2 L’adresse NET

Même si IS-IS ne route que de l’IP chez un opérateur, chaque routeur doit posséder au moins une adresse NET. Elle remplit deux rôles : indiquer la zone du routeur et fournir son identifiant unique, le System ID.

49AFI1 octet0001Area ID1 à 12 octets0000.0000.0001System ID6 octets (fixe)00NSEL1 octet (00 = routeur)Adresse de zone (Area Address) = 49.0001NET complet : 49.0001.0000.0000.0001.00 (NSAP avec NSEL = 00)
  • AFI (Authority and Format Identifier) : 49 désigne un adressage privé (l’équivalent du RFC 1918). C’est la valeur utilisée dans la quasi-totalité des réseaux.
  • Area ID : longueur variable. Tout ce qui précède le System ID forme l’adresse de zone (ici 49.0001).
  • System ID : 6 octets fixes chez Cisco. Il doit être unique dans tout le domaine (au moins dans un même niveau). Deux routeurs avec le même System ID provoquent des « LSP flapping » et des messages d’erreur « duplicate system ID ».
  • NSEL : toujours 00 pour une NET (sélecteur « le routeur lui-même »).

Méthode classique : dériver le System ID de la loopback

Pour garantir l’unicité et faciliter le dépannage, on encode souvent l’adresse IPv4 de la loopback dans le System ID. On écrit chaque octet sur 3 chiffres, puis on regroupe par blocs de 4 chiffres :

Loopback 10.255.255.1
1) Compléter chaque octet sur 3 chiffres : 010.255.255.001
2) Retirer les points                    : 010255255001
3) Regrouper par 4                       : 0102.5525.5001
4) NET complète                          : 49.0001.0102.5525.5001.00

Dans ce cours, pour la lisibilité, nous utiliserons plus simplement 0000.0000.000X où X est le numéro du routeur. En production, préférez une convention documentée.

⭐ Point examen

Le System ID est la partie « 6 octets avant le NSEL ». Pour une NET donnée, lisez-la de droite à gauche : 1 octet de NSEL, 6 octets de System ID, et tout le reste est l’adresse de zone.

Exemple : 49.0012.3400.AB12.CD34.EF56.00 → System ID = AB12.CD34.EF56, zone = 49.0012.3400.

2.3 Encapsulation

Les PDUs IS-IS sont transportés directement dans la trame, identifiés par le NLPID 0x83. Sur Ethernet, on utilise une trame 802.3 avec en-tête LLC (DSAP/SSAP = 0xFE). Les Hellos et LSPs sur un LAN sont envoyés vers des adresses MAC multicast dédiées :

Adresse MACNomUsage
01:80:C2:00:00:14AllL1ISsPDUs Level-1 sur LAN
01:80:C2:00:00:15AllL2ISsPDUs Level-2 sur LAN
09:00:2B:00:00:05AllISsHellos communs (ES-IS / P2P selon implémentation)

ℹ️ Conséquence pratique

Comme IS-IS ne passe pas par IP, il ne traverse pas un routeur et ne peut pas être filtré par une ACL IP. Il nécessite en revanche un MTU cohérent : les Hellos sont par défaut complétés (padding) jusqu’au MTU de l’interface pour détecter tout décalage.

3. Architecture hiérarchique : Level-1 et Level-2

3.1 Les trois types de routeurs

TypeAdjacencesLSDBRôle
Level-1 (L1)L1 uniquement, avec des routeurs de la même zoneUne LSDB L1 (sa zone)Routage intra-zone. Pour sortir, suit la route par défaut vers le L1/L2 le plus proche portant le bit ATT.
Level-2 (L2)L2 uniquement, avec des routeurs de n’importe quelle zoneUne LSDB L2 (backbone)Routage inter-zones, cœur du réseau.
Level-1/Level-2L1 avec sa zone et L2 avec le backboneDeux LSDB indépendantesÉquivalent d’un ABR : injecte les préfixes L1 dans L2 ; positionne le bit ATT.

Sur Cisco IOS XE comme sur IOS XR, un routeur est Level-1-2 par défaut. On le restreint avec la commande is-type au niveau du processus, et on peut restreindre chaque interface avec circuit-type.

Zone 49.0001Zone 49.0002Zone 49.0003AL1BL1/L2CL2DL1/L2EL1Backbone L2 = chaîne contiguëde routeurs L2 et L1/L2Les frontières de zones passent SUR les liens (B–C, C–D), pas à l’intérieur des routeurs comme en OSPF.

3.2 Règles de formation des adjacences selon le niveau

Routeur ARouteur BMême zone ?Adjacence formée
L1L1OuiL1
L1L1NonAucune
L1L1/L2OuiL1
L1L2Oui ou nonAucune
L2L2Oui ou nonL2
L1/L2L1/L2OuiL1 et L2
L1/L2L1/L2NonL2 uniquement
L1/L2L2Oui ou nonL2

⭐ Point examen

Les adjacences Level-1 exigent une adresse de zone commune. Les adjacences Level-2 ne vérifient pas la zone. Si un L1 ne monte pas son adjacence, vérifiez d’abord la NET des deux côtés.

3.3 Le backbone Level-2

Contrairement à OSPF, IS-IS n’a pas de « zone 0 ». Le backbone est simplement l’ensemble contigu des routeurs capables de parler Level-2 (L2 et L1/L2), quelle que soit leur zone. Si ce chemin L2 est rompu, le domaine est partitionné : les zones ne se voient plus. Concevez donc toujours un backbone L2 redondant.

3.4 Le bit ATT et la route par défaut

Un routeur L1/L2 positionne le bit ATT (Attached) dans son LSP Level-1 lorsqu’il est connecté, via le niveau 2, à au moins une autre zone. Les routeurs L1 de la zone installent alors une route par défaut vers le routeur L1/L2 le plus proche (au sens de la métrique) qui annonce ce bit.

  • Par défaut, une zone L1 ne connaît que ses propres préfixes + une route par défaut : c’est l’équivalent d’une zone totally stubby d’OSPF.
  • Conséquence : routage sous-optimal possible. Un L1 sort toujours par le L1/L2 le plus proche de lui, même si un autre L1/L2 est plus proche de la destination. On corrige cela avec le route leaking (§ 6.1).
  • IOS XE : ignore-attached-bit (côté L1) et set-attached-bit route-map. IOS XR : attached-bit receive ignore et attached-bit send {always-set | never-set} sous l’address-family.

3.5 Flux des préfixes entre niveaux

SensComportement par défautComment le modifier
L1 → L2Automatique : un L1/L2 annonce tous les préfixes L1 de sa zone dans son LSP L2.Summarization (summary-prefix/summary-address) ou filtrage.
L2 → L1Rien n’est annoncé, seulement le bit ATT (route par défaut).Route leaking : propagate level 2 into level 1 (XR), redistribute isis ip level-2 into level-1 (XE).

4. Les PDUs et la base de données

4.1 Les quatre familles de PDUs

TypeN°NomRôle
IIH15L1 LAN HelloDécouverte et maintien des voisins L1 sur un LAN ; élection du DIS L1
IIH16L2 LAN HelloIdem pour le niveau 2
IIH17Point-to-Point HelloUn seul type pour L1 et L2 sur les liens point à point
LSP18L1 LSPÉtat des liens et préfixes d’un routeur pour le niveau 1
LSP20L2 LSPIdem pour le niveau 2
CSNP24 / 25Complete Sequence Number PDU (L1 / L2)Résumé complet de la LSDB (liste de tous les LSP ID + n° de séquence)
PSNP26 / 27Partial Sequence Number PDU (L1 / L2)Demande un LSP manquant ou acquitte un LSP reçu (P2P)

4.2 Hellos et timers

  • Hello interval : 10 s par défaut. Hello multiplier : 3 → hold time 30 s. Le hold time est annoncé dans le Hello : chaque routeur impose son propre hold time à son voisin.
  • Le DIS envoie ses Hellos trois fois plus souvent (≈ 3,33 s) pour qu’une panne du DIS soit détectée en ~10 s.
  • Les Hellos sont complétés jusqu’au MTU (TLV 8, padding). Désactivable avec no hello padding (XE) ou hello-padding disable (XR), au prix de la détection des MTU incohérents.
  • Les timers n’ont pas besoin d’être identiques entre voisins (contrairement à OSPF).

4.3 Les états d’adjacence

Une adjacence passe par les états Down → Initializing → Up. Sur un LAN, un routeur passe à Up quand il voit sa propre adresse MAC (SNPA) dans le TLV IS Neighbors (TLV 6) du Hello de son voisin. Sur les liens point à point, Cisco utilise le three-way handshake de la RFC 5303 (TLV 240) : sans lui, l’adjacence pourrait monter dans un seul sens.

Conditions pour qu’une adjacence monte

  1. Niveaux compatibles (voir tableau § 3.2) et, pour L1, une adresse de zone commune.
  2. System IDs différents et de même longueur.
  3. Même type de circuit (les deux en LAN, ou les deux en point-to-point).
  4. MTU compatibles (à cause du padding des Hellos).
  5. Authentification des Hellos identique (mode et clé).
  6. Adresses IPv4 dans le même sous-réseau sur les interfaces (vérifié par Cisco), sauf interfaces unnumbered.
  7. Pour IPv6 en single-topology : même ensemble de protocoles supportés (TLV 129).

4.4 Le LSP : structure et cycle de vie

Chaque routeur génère un LSP par niveau décrivant ses voisins et ses préfixes. Un LSP est identifié par son LSP ID :

0000.0000.0002System ID6 octets — routeur d’origine.01Pseudonode ID00 = routeur · ≠00 = pseudonœud (DIS)-00N° de fragment00 à FF (256 fragments max)
ChampDétail
Sequence number32 bits, incrémenté à chaque nouvelle version. Le plus grand numéro gagne.
Remaining lifetimeDécompte (et non compteur croissant comme l’âge OSPF). Défaut 1200 s (max-lsp-lifetime). Le LSP est rafraîchi toutes les 900 s (lsp-refresh-interval). À 0, le LSP est purgé.
ChecksumProtège le contenu. Un LSP corrompu est purgé.
Bit P (Partition repair)Réparation de partition L1, non implémenté par Cisco.
Bit ATTAttached : le routeur L1/L2 donne accès aux autres zones.
Bit OLOverload : « ne pas utiliser ce routeur comme transit » (§ 6.4).
IS TypeIndique si l’émetteur est L1 ou L2.

✅ Bon réflexe opérateur

Augmentez le max-lsp-lifetime à 65535 s et le refresh à 65000 s dans les grands réseaux : on réduit ainsi le trafic de rafraîchissement inutile. Le lifetime doit toujours rester supérieur au refresh interval.

4.5 Synchronisation de la LSDB

Sur un lien point à point

  1. À la montée de l’adjacence, chaque routeur envoie un CSNP décrivant toute sa LSDB.
  2. Chacun compare avec sa propre base et envoie les LSPs qui manquent au voisin, ou demande ceux qui lui manquent via un PSNP.
  3. Ensuite, chaque LSP reçu est acquitté par un PSNP. Sans acquittement, le LSP est retransmis (retransmit-interval, 5 s par défaut).

Sur un LAN (broadcast)

  1. Le DIS envoie périodiquement un CSNP toutes les 10 s.
  2. Les LSPs ne sont pas acquittés individuellement : c’est le CSNP périodique qui sert de contrôle.
  3. Un routeur qui constate qu’il lui manque un LSP (ou qu’il en a une version plus ancienne) le demande par PSNP ; s’il en a une version plus récente, il la diffuse.

4.6 Le DIS et le pseudonœud

Sur un segment multi-accès, modéliser chaque routeur comme voisin de tous les autres créerait n(n−1)/2 liens dans le graphe SPF. IS-IS élit donc un DIS qui crée un nœud virtuel, le pseudonœud, et génère en son nom un LSP pseudonœud (LSP ID avec un Pseudonode ID ≠ 00, par exemple R4.01-00).

Réalité : 4 routeurs sur un segment LANR1R2R3R4R4 = DISVue SPF : étoile autour du pseudonœudPN R4.01R1R2R3R4n(n−1)/2 adjacences logiques deviennent n liens vers le pseudonœud (coût pseudonœud → routeur = 0).
Caractéristique du DISDétail
Élection1) plus haute priorité d’interface (0-127, défaut 64) ; 2) en cas d’égalité, plus haute adresse SNPA (MAC).
PréemptionOui : un nouveau routeur de priorité supérieure devient immédiatement DIS.
BackupAucun DIS de secours ; une nouvelle élection a lieu en cas de panne (rapide grâce aux Hellos à 3,33 s).
Priorité 0Le routeur reste éligible (contrairement à OSPF).
Par niveauÉlection séparée pour L1 et L2 : le DIS L1 et le DIS L2 peuvent être différents.
AdjacencesTous les routeurs du LAN forment des adjacences entre eux ; le DIS ne sert qu’à la synchro (CSNP) et au pseudonœud.

✅ Recommandation SP

Sur un lien Ethernet qui ne relie que deux routeurs (le cas de 99 % des liens d’un cœur SP), configurez isis network point-to-point (XE) ou point-to-point (XR). Vous supprimez l’élection du DIS, le pseudonœud et les CSNP périodiques : convergence plus rapide et LSDB plus simple. Les deux extrémités doivent être configurées de la même façon.

5. TLVs, métriques et calcul SPF

5.1 Les TLVs à connaître

Un LSP n’est qu’un en-tête suivi d’une suite de TLVs. Savoir les reconnaître permet de lire une show isis database detail comme un livre.

TLVNomContenu / usage
1Area AddressesAdresse(s) de zone du routeur (max 3 par défaut)
2IS Reachability (narrow)Voisins IS avec métrique 6 bits — ancien format
6IS Neighbors (LAN)Adresses MAC des voisins vus dans les Hellos LAN
8PaddingRemplissage des Hellos jusqu’au MTU
10AuthenticationMot de passe clair ou HMAC-MD5
22Extended IS ReachabilityVoisins avec métrique wide 24 bits + sous-TLVs TE et SR (Adj-SID)
128 / 130IP Internal / External ReachabilityPréfixes IPv4 en narrow
129Protocols SupportedNLPID : 0xCC = IPv4, 0x8E = IPv6
132IP Interface AddressAdresse(s) IPv4 du routeur
134Traffic Engineering Router IDRouter ID TE (souvent la loopback)
135Extended IP ReachabilityPréfixes IPv4 en wide, bit up/down, sous-TLVs (Prefix-SID)
137Dynamic HostnameNom du routeur (affiché à la place du System ID)
222MT IS ReachabilityVoisins dans une topologie donnée (multi-topologie)
229Multi-TopologyTopologies supportées (MT ID 0 = IPv4, 2 = IPv6 unicast)
232IPv6 Interface AddressAdresses IPv6 du routeur
235MT IP ReachabilityPréfixes IPv4 dans une topologie non par défaut
236IPv6 ReachabilityPréfixes IPv6 (single-topology)
237MT IPv6 ReachabilityPréfixes IPv6 en multi-topologie (MT ID 2)
240P2P Three-Way AdjacencyHandshake 3 voies RFC 5303
242Router CapabilityCapacités SR : SRGB, SRLB, algorithmes, Flex-Algo…

⭐ Point examen

Retenez surtout le couple 22 / 135 (wide metrics, indispensable pour TE et SR), le 137 (hostname) et la série IPv6 232 / 236 (single-topology) contre 222 / 229 / 237 (multi-topology).

5.2 Métriques narrow et wide

Narrow (défaut historique)Wide (RFC 5305)
Métrique d’interface6 bits : 1 à 6324 bits : 1 à 16 777 215
Métrique de chemin10 bits : max 102332 bits
TLVs utilisés2, 128, 13022, 135
Support TE / SR / Flex-AlgoNonOui (obligatoire)
  • La métrique par défaut est 10 sur toute interface, quelle que soit la bande passante. Sans ajustement manuel, IS-IS se comporte comme un protocole à nombre de sauts. Pensez à définir un plan de métriques (par exemple 100 G = 10, 10 G = 100, 1 G = 1000).
  • IOS XE et IOS XR utilisent narrow par défaut. En pratique, configurez toujours metric-style wide sur tous les routeurs.
  • Migration sans coupure : metric-style transition (émet et accepte les deux formats), puis passage à wide une fois tous les routeurs migrés.
  • Une différence de metric-style entre routeurs ne bloque pas l’adjacence, mais les routeurs ignorent les TLVs qu’ils n’utilisent pas → préfixes manquants. Symptôme classique : adjacence Up mais table de routage vide.
  • IS-IS ne distingue pas les métriques internes et externes en wide : seules comptent les valeurs.

5.3 SPF complet, PRC et iSPF

La grande force d’IS-IS en matière de calcul tient à sa structure de données : les nœuds (routeurs et pseudonœuds) et les liens entre eux forment le graphe, alors que les préfixes IP sont des feuilles accrochées aux nœuds.

  • SPF complet : déclenché quand la topologie change (adjacence, métrique de lien, bit overload…). Dijkstra recalcule tout l’arbre.
  • PRC (Partial Route Calculation) : déclenché quand seul un préfixe change (ajout, retrait, métrique d’un préfixe). L’arbre SPF ne bouge pas : on se contente de réévaluer les feuilles concernées. C’est beaucoup plus léger.
  • iSPF (incremental SPF) : ne recalcule que la partie de l’arbre affectée par un changement de topologie. Activé par défaut ou configurable selon les versions (ispf).

Le throttling exponentiel

Pour éviter qu’un lien instable ne sature le CPU, les calculs sont temporisés par un algorithme exponentiel à trois paramètres : attente initiale, attente secondaire (qui double à chaque nouvel évènement) et attente maximale.

MécanismeIOS XE (router isis)IOS XR (router isis / address-family)
SPFspf-interval <max s> <init ms> <second ms>spf-interval maximum-wait 5000 initial-wait 50 secondary-wait 200
PRCprc-interval <max s> <init ms> <second ms>(inclus dans le calcul de route de l’AF)
Génération LSPlsp-gen-interval <max s> <init ms> <second ms>lsp-gen-interval maximum-wait 5000 initial-wait 50 secondary-wait 200

Exemple de lecture : initial 50 ms, secondaire 200 ms, max 5 s. Premier évènement → SPF après 50 ms. Évènement suivant → 200 ms, puis 400, 800, 1600, 3200, puis plafonné à 5000 ms. Après une période calme de 2 × max, on revient à l’attente initiale.

6. Fonctions avancées

6.1 Route leaking (L2 → L1)

Le route leaking injecte des préfixes Level-2 dans le Level-1 d’une zone. Les routeurs L1 disposent alors de routes spécifiques et choisissent la meilleure sortie, au lieu de suivre aveuglément la route par défaut vers le L1/L2 le plus proche. C’est aussi indispensable pour MPLS : un PE en zone L1 a besoin des /32 des loopbacks distantes pour construire des LSPs de bout en bout (LDP ne sait pas utiliser une route par défaut pour un FEC /32).

Le bit up/down : la protection anti-boucle

Quand un L1/L2 fait fuiter un préfixe de L2 vers L1, il positionne le bit up/down (RFC 5302 / 5305) dans le TLV. Un autre L1/L2 de la même zone qui voit ce bit ne réannonce pas le préfixe dans L2. Sans ce mécanisme, un préfixe pourrait remonter dans le backbone et créer une boucle de routage.

Route leaking des loopbacks

! ---- IOS XE ----
ip prefix-list LEAK seq 10 permit 10.255.255.0/24 le 32
route-map L2-TO-L1 permit 10
 match ip address prefix-list LEAK
router isis CORE
 redistribute isis ip level-2 into level-1 route-map L2-TO-L1

! ---- IOS XR ----
prefix-set LOOPBACKS
  10.255.255.0/24 le 32
end-set
route-policy L2-TO-L1
  if destination in LOOPBACKS then pass endif
end-policy
router isis CORE
 address-family ipv4 unicast
  propagate level 2 into level 1 route-policy L2-TO-L1

Sur IOS XE, les routes ainsi apprises apparaissent avec le code ia (IS-IS inter-area) dans show ip route. On peut aussi faire fuiter dans l’autre sens des routes L1 filtrées, mais L1 → L2 est déjà automatique.

6.2 Summarization

La summarization ne peut se faire que lorsque les préfixes changent de niveau (sur un L1/L2) ou lors d’une redistribution. Elle réduit la taille des LSDB et stabilise le backbone : un flap dans une zone n’est plus visible à l’extérieur tant que le résumé reste présent.

Résumer les préfixes de la zone vers le backbone

! ---- IOS XE ----
router isis CORE
 summary-address 172.16.0.0 255.255.252.0 level-2

! ---- IOS XR ----
router isis CORE
 address-family ipv4 unicast
  summary-prefix 172.16.0.0/22 level 2

⚠️ Attention avec MPLS

Ne résumez jamais les loopbacks des PE : LDP a besoin du /32 exact pour chaque FEC, sinon le LSP est cassé (le label est retiré sur le routeur qui résume). En Segment Routing, le Prefix-SID est lié au /32 : un résumé le fait disparaître aussi.

6.3 Redistribution et route par défaut

  • La redistribution d’autres protocoles (static, connected, BGP…) dans IS-IS se fait par niveau : redistribute static ip level-2 (XE), redistribute static level-2 route-policy X (XR). Par défaut, IOS XE redistribue en level-2.
  • default-information originate injecte une route par défaut dans le niveau 2 (avec une route-map / route-policy pour la conditionner).
  • Chez un SP, on redistribue très peu dans l’IGP : les loopbacks et les liens d’infrastructure uniquement. Les routes clients et Internet vont dans BGP.

6.4 Le bit overload

Un routeur qui positionne le bit OL dans son LSP indique aux autres : « ne m’utilisez pas comme transit ». Ses voisins continuent à joindre ses préfixes directement connectés (ses loopbacks par exemple), mais le SPF ne fait plus passer de trafic à travers lui.

  • Maintenance : on positionne le bit avant une intervention pour dévier proprement le trafic (graceful costing out) : set-overload-bit.
  • Au démarrage : après un reboot, l’IGP converge en quelques secondes alors que BGP peut mettre plusieurs minutes à recevoir toutes ses routes. Sans précaution, le routeur attire du trafic qu’il ne sait pas encore router → trou noir. Solution : set-overload-bit on-startup wait-for-bgp (le bit est retiré quand BGP a convergé, ou après 10 min maximum) ou on-startup 300 (secondes).
  • Une option permet de ne l’appliquer qu’à certains préfixes ou niveaux (suppress external interlevel sur XE, advertise sur XR).

⭐ Point examen

Le bit overload n’empêche pas l’adjacence et ne retire pas le routeur de la LSDB. Il retire uniquement le routeur des chemins de transit. C’est la réponse attendue pour éviter le blackholing BGP au redémarrage.

6.5 Authentification

IS-IS distingue deux familles d’authentification, configurées séparément :

TypeCe qui est protégéIOS XEIOS XR
Hello / interfaceHellos (IIH) → formation des adjacencessous l’interface : isis authentication mode md5 [level-x]
isis authentication key-chain K
sous router isis / interface : hello-password keychain K
ou hello-password hmac-md5 clear MDP
LSP / area / domainLSP, CSNP, PSNP (L1 = area, L2 = domain) → intégrité de la LSDBsous router isis : authentication mode md5 level-2
authentication key-chain K level-2
sous router isis : lsp-password keychain K level 2
ou lsp-password hmac-md5 clear MDP level 2
  • Deux modes : texte clair (à proscrire) et HMAC-MD5 (TLV 10). Les versions récentes supportent aussi HMAC-SHA via key-chains (RFC 5310, TLV 10 avec type crypto).
  • Une erreur d’authentification Hello empêche l’adjacence. Une erreur d’authentification LSP laisse l’adjacence Up mais les LSPs sont rejetés → LSDB incomplète. Symptôme très différent, bon indice de dépannage.
  • Les key-chains permettent un roulement de clés sans coupure (accept-lifetime / send-lifetime).

7. IS-IS et IPv6

Porter IPv6 dans IS-IS n’a demandé ni nouveau protocole ni nouvelle version : la RFC 5308 a simplement ajouté deux TLVs (232 pour les adresses d’interface, 236 pour les préfixes) et la valeur NLPID 0x8E dans le TLV 129. C’est un avantage majeur face à OSPF, qui a dû créer OSPFv3. La vraie question de conception est ailleurs : faut-il un seul arbre SPF pour IPv4 et IPv6, ou un arbre par famille ?

7.1 Single-topology

En single-topology, IPv4 et IPv6 partagent la même topologie et le même calcul SPF. Les préfixes IPv6 sont simplement accrochés aux mêmes nœuds que les préfixes IPv4, avec la même métrique d’interface.

  • Simple : aucune configuration supplémentaire, une seule LSDB, un seul SPF.
  • Contrainte forte : tous les routeurs et toutes les interfaces du domaine doivent être configurés pour les deux familles. Un routeur annonçant IPv4 + IPv6 (TLV 129) ne monte pas d’adjacence avec un voisin IPv4 seul.
  • Les métriques IPv4 et IPv6 sont forcément identiques : impossible de faire de l’ingénierie de trafic différente par famille.
  • C’est le comportement par défaut sur IOS XE.

7.2 Multi-topology (MT)

La RFC 5120 introduit la multi-topologie : chaque famille possède son propre graphe et son propre SPF, identifiés par un MT ID (0 = IPv4 unicast, 2 = IPv6 unicast). Les voisins sont annoncés dans le TLV 222, les topologies supportées dans le TLV 229 et les préfixes IPv6 dans le TLV 237.

CritèreSingle-topologyMulti-topology
Arbres SPFUn seulUn par topologie (MT ID)
TLVs IPv6232, 236229, 222, 237 (+232)
Déploiement partiel d’IPv6Impossible (adjacence refusée)Possible : un lien IPv4 seul ne fait partie que de la topologie 0
Métriques par familleIdentiquesIndépendantes
Metric-style requisnarrow ou widewide (ou transition)
Défaut IOS XEOuiÀ activer (multi-topology)
Défaut IOS XRÀ activer (single-topology)Oui

⭐ Point examen

Les défauts sont opposés entre IOS XE (single-topology) et IOS XR (multi-topology). Dans un réseau mixte, alignez explicitement le mode sur tous les routeurs. Un piège classique : un PE IOS XE en single-topology face à un P IOS XR en MT, les adjacences montent mais IPv6 ne converge pas comme prévu.

Retenez aussi : multi-topology exige metric-style wide (ou transition).

7.3 Configuration

! ---- IOS XE : multi-topology ----
router isis CORE
 metric-style wide
 address-family ipv6
  multi-topology
 exit-address-family
!
interface GigabitEthernet2
 ipv6 address 2001:DB8:1:12::1/64
 ipv6 router isis CORE
 isis ipv6 metric 10

! ---- IOS XR : multi-topology par défaut ----
router isis CORE
 address-family ipv6 unicast
  metric-style wide
  ! single-topology   <- uniquement pour revenir en ST
 !
 interface GigabitEthernet0/0/0/0
  address-family ipv6 unicast
   metric 10

7.4 Transition et vérification

  • Migration ST → MT sans coupure : multi-topology transition (XE) fait annoncer les deux formats le temps de migrer tous les routeurs, puis on retire le mot-clé transition.
  • Vérifications : show isis ipv6 topology / show ipv6 route isis (XE), show isis ipv6 topology / show route ipv6 isis (XR), et show isis database detail pour repérer les TLVs 229 et 237.
  • Les adjacences et les Hellos ne changent pas : IS-IS reste transporté directement en couche 2, que l’on route IPv4, IPv6 ou les deux.

8. Convergence rapide et intégration SP

Chez un opérateur, l’objectif est une convergence inférieure à 50 ms pour les services sensibles (voix, mobile, circuits d’entreprise). On y arrive en combinant quatre leviers : détecter la panne vite, propager l’information vite, calculer vite, et surtout basculer sur un chemin pré-calculé avant même que le SPF ait tourné.

PhaseMécanisme IS-ISOrdre de grandeur
DétectionPerte de signal (carrier-delay 0), BFD~0 à 150 ms
Propagationlsp-gen-interval court, flooding rapidequelques dizaines de ms
Calculspf/prc-interval, iSPF, PRCquelques dizaines de ms
Mise à jour FIBPriorisation des préfixes (loopbacks d’abord)dépend de la plateforme
Protection localeLFA / rLFA / TI-LFA< 50 ms (indépendant du SPF)

8.1 BFD

Avec les timers par défaut, une panne silencieuse (lien optique vers un équipement de transmission, par exemple) n’est détectée qu’au bout du hold time de 30 s. Réduire les Hellos IS-IS à 1 s reste lent et coûteux. BFD (Bidirectional Forwarding Detection) est un protocole léger, souvent traité en matériel, qui détecte la panne en quelques dizaines de millisecondes et prévient IS-IS immédiatement.

! ---- IOS XE ----
interface GigabitEthernet2
 bfd interval 50 min_rx 50 multiplier 3
 isis bfd
! (ou 'bfd all-interfaces' sous router isis)

! ---- IOS XR ----
router isis CORE
 interface GigabitEthernet0/0/0/0
  bfd minimum-interval 50
  bfd multiplier 3
  bfd fast-detect ipv4

Détection = 50 ms × 3 = 150 ms. Vérification : show bfd neighbors (XE) / show bfd session (XR).

8.2 LFA, remote LFA et TI-LFA

Le Fast Reroute pré-installe dans la FIB un next-hop de secours pour chaque préfixe. Au moment de la panne, le routeur bascule localement, sans attendre la reconvergence de l’IGP.

TechniquePrincipeLimite
LFA (RFC 5286)Un voisin qui atteint la destination sans repasser par moi : Dist(N,D) < Dist(N,S) + Dist(S,D)Couverture partielle (souvent 60-80 %), mauvaise sur les anneaux
Remote LFA (RFC 7490)Tunnel LDP vers un nœud distant (PQ node) d’où le trafic ne revient pasNécessite LDP ciblé, couverture incomplète
TI-LFASegment Routing : pile de labels qui force le chemin post-convergenceNécessite SR-MPLS ou SRv6, couverture 100 %
! ---- IOS XR : TI-LFA (avec segment-routing mpls) ----
router isis CORE
 interface GigabitEthernet0/0/0/0
  address-family ipv4 unicast
   fast-reroute per-prefix
   fast-reroute per-prefix ti-lfa

! ---- IOS XE ----
router isis CORE
 fast-reroute per-prefix level-2 all
 fast-reroute ti-lfa level-2

⭐ Point examen

TI-LFA protège le trafic sur le chemin post-convergence : celui que le réseau utilisera une fois l’IGP reconvergé. On évite ainsi un second changement de chemin et la congestion sur un chemin de secours transitoire.

LFA fonctionne sans MPLS ; remote LFA et TI-LFA nécessitent un plan de données MPLS (LDP ou SR).

8.3 Synchronisation LDP-IGP

Quand un lien remonte, IS-IS peut l’utiliser avant que la session LDP n’ait échangé ses labels. Le trafic MPLS (VPN, pseudowires) arrive alors non labellisé et est perdu. Avec la synchronisation, IS-IS annonce le lien avec la métrique maximale tant que LDP n’est pas opérationnel dessus.

! ---- IOS XE ----
router isis CORE
 mpls ldp sync

! ---- IOS XR ----
router isis CORE
 interface GigabitEthernet0/0/0/0
  address-family ipv4 unicast
   mpls ldp sync

8.4 NSF, NSR et redémarrage

  • NSF / Graceful Restart (nsf cisco ou nsf ietf, RFC 5306) : lors d’une bascule de carte de contrôle, le plan de données continue à transférer et les voisins maintiennent l’adjacence le temps de la resynchronisation. Nécessite la coopération des voisins (helpers).
  • NSR (nsr sous router isis sur IOS XR) : l’état IS-IS est répliqué sur le RP de secours ; la bascule est invisible pour les voisins, sans leur coopération.
  • Overload bit au démarrage (§ 6.4) : évite d’attirer du trafic avant que BGP n’ait convergé.

8.5 IS-IS, socle des services SP

ServiceCe qu’il attend d’IS-IS
BGP (iBGP, VPNv4/v6, EVPN)Joignabilité des loopbacks (/32) pour résoudre les next-hops ; les sessions iBGP s’établissent entre loopbacks
MPLS LDPUn FEC par préfixe IGP, en particulier les /32 des PE (d’où l’importance du route leaking)
MPLS-TE / RSVP-TESous-TLVs TE dans le TLV 22 (bande passante, couleurs), TLV 134, metric-style wide
Segment RoutingPrefix-SID (TLV 135), Adj-SID (TLV 22), SRGB/SRLB et algorithmes (TLV 242)
Flex-AlgoDéfinition de l’algorithme (sous-TLV FAD dans le TLV 242) et SID par algorithme
! ---- Segment Routing sur IOS XR (aperçu) ----
router isis CORE
 address-family ipv4 unicast
  metric-style wide
  segment-routing mpls
 !
 interface Loopback0
  address-family ipv4 unicast
   prefix-sid index 1

✅ Bon réflexe opérateur

Configurez carrier-delay msec 0 (XE) ou carrier-delay up 2000 down 0 (XR) sur les liens cœur : la perte de signal est remontée immédiatement, mais le retour d’un lien instable est retardé pour éviter les oscillations.

9. Configuration, vérification et dépannage

Ce chapitre rassemble des gabarits de configuration prêts à l’emploi, les commandes de vérification côte à côte et une méthode de dépannage. Gardez-le ouvert pendant le lab.

9.1 Gabarit IOS XE

hostname PE1
!
interface Loopback0
 ip address 10.255.255.1 255.255.255.255
 ipv6 address 2001:DB8:FFFF::1/128
!
interface GigabitEthernet2
 ip address 10.1.12.1 255.255.255.0
 ipv6 address 2001:DB8:1:12::1/64
 ip router isis CORE
 ipv6 router isis CORE
 isis network point-to-point
 isis metric 100
 isis ipv6 metric 100
!
router isis CORE
 net 49.0001.0000.0000.0001.00
 is-type level-2-only
 metric-style wide
 log-adjacency-changes
 passive-interface Loopback0
 set-overload-bit on-startup wait-for-bgp
 address-family ipv6
  multi-topology
 exit-address-family

9.2 Gabarit IOS XR

hostname P1
!
interface Loopback0
 ipv4 address 10.255.255.3 255.255.255.255
 ipv6 address 2001:db8:ffff::3/128
!
interface GigabitEthernet0/0/0/0
 ipv4 address 10.1.23.3 255.255.255.0
 ipv6 address 2001:db8:1:23::3/64
!
router isis CORE
 is-type level-2-only
 net 49.0003.0000.0000.0003.00
 log adjacency changes
 set-overload-bit on-startup wait-for-bgp
 address-family ipv4 unicast
  metric-style wide
 !
 address-family ipv6 unicast
  metric-style wide
 !
 interface Loopback0
  passive
  address-family ipv4 unicast
  address-family ipv6 unicast
 !
 interface GigabitEthernet0/0/0/0
  point-to-point
  address-family ipv4 unicast
   metric 100
  address-family ipv6 unicast
   metric 100
!
commit

ℹ️ Différence de philosophie

Sur IOS XE, IS-IS s’active depuis l’interface (ip router isis). Sur IOS XR, tout se configure sous le processus : une interface n’est dans IS-IS que si elle est déclarée sous router isis et qu’au moins une address-family y est activée. N’oubliez pas le commit.

9.3 Commandes de vérification

ObjectifIOS XEIOS XR
Voisins / adjacencesshow isis neighbors [detail]show isis adjacency [detail]
Interfaces IS-ISshow clns interface / show isis interfaceshow isis interface [brief]
Paramètres du processusshow clns protocolshow isis protocol
LSDBshow isis database [detail] [level-x]show isis database [detail] [level x]
Un LSP précisshow isis database detail R2.00-00show isis database detail R2.00-00
Topologie / coûtsshow isis topologyshow isis topology
Table de routageshow ip route isis / show ipv6 route isisshow route isis / show route ipv6 isis
Correspondance nom / System IDshow isis hostnameshow isis hostname
Historique SPFshow isis spf-logshow isis spf-log [detail]
Compteurs de PDUsshow clns trafficshow isis statistics
Fast Rerouteshow isis fast-reroute summaryshow isis fast-reroute [detail]
Debug adjacencesdebug isis adj-packetsdebug isis adjacencies

9.4 Méthode de dépannage

Procédez toujours du bas vers le haut : couche 2 et interface, puis adjacence, puis LSDB, puis table de routage. Le tableau ci-dessous associe les symptômes les plus fréquents à leur cause.

SymptômeCause probableVérification / correction
Aucune adjacenceInterface non activée dans IS-IS, niveaux incompatibles (L1 face à L2)show isis interface, is-type, circuit-type
Pas d’adjacence L1Adresses de zone différentesComparer les NET des deux voisins
Adjacence bloquée en InitAuthentification Hello différente, MTU incohérent, un côté P2P et l’autre broadcastshow isis neighbors detail, debug isis adj-packets, network point-to-point des deux côtés
Adjacence refusée, message « duplicate system ID »Deux routeurs avec le même System IDCorriger la NET
Adjacence Up, pas de routesmetric-style différent, authentification LSP différente, préfixes non annoncés (loopback absente)show isis database detail, show clns protocol
Routes IPv6 absentes seulementMismatch single / multi-topology, IPv6 non activé sur une interfaceshow isis ipv6 topology
Routage sous-optimal depuis une zone L1Route par défaut vers le L1/L2 le plus procheRoute leaking (§ 6.1)
LSP qui oscille (sequence number qui monte vite)System ID dupliqué dans un autre niveau/zone, lien instableshow isis database, show isis spf-log
VPN MPLS cassé mais IGP correctLoopbacks PE résumées, pas de /32 en zone L1show mpls forwarding, route leaking des /32

⭐ Point examen

Associez le symptôme au bon type d’authentification : Hello mal configuré → pas d’adjacence ; LSP mal configuré → adjacence Up mais LSDB incomplète. De même, un metric-style incohérent laisse l’adjacence Up mais fait disparaître des préfixes.

10. Lab guidé : IS-IS multi-zones IOS XE / IOS XR

Ce lab reprend l’ensemble du cours sur une topologie de six routeurs mêlant IOS XE (Cat8000v) et IOS XR (XRv9000 ou XRd). Réalisez les 12 tâches dans l’ordre, sans ouvrir les solutions avant d’avoir vérifié votre travail avec les commandes du chapitre 9. Durée estimée : 3 à 4 heures.

10.1 Topologie

        Zone 49.0001                Zone 49.0003          Zone 49.0002

  R1 (XE, L1) ------- R2 (XE, L1/L2) ------ R3 (XR, L2) ------ R4 (XR, L1/L2) ------ R5 (XE, L1)
       \                                    /
        \---------- R6 (XR, L1/L2) -------/

  Backbone L2 : R2 - R3 - R6 et R3 - R4 (chaîne contiguë)

10.2 Plan d’adressage

Loopback0 de chaque routeur : 10.255.255.X/32 et 2001:DB8:FFFF::X/128 (X = numéro du routeur). Chaque lien entre Rx et Ry utilise 10.1.xy.0/24 et 2001:DB8:1:xy::/64, l’hôte étant le numéro du routeur.

LienSous-réseau IPv4Extrémité AExtrémité B
R1 – R210.1.12.0/24R1 Gi2 · .1R2 Gi2 · .2
R1 – R610.1.16.0/24R1 Gi3 · .1R6 Gi0/0/0/0 · .6
R2 – R310.1.23.0/24R2 Gi3 · .2R3 Gi0/0/0/0 · .3
R3 – R610.1.36.0/24R3 Gi0/0/0/1 · .3R6 Gi0/0/0/1 · .6
R3 – R410.1.34.0/24R3 Gi0/0/0/2 · .3R4 Gi0/0/0/0 · .4
R4 – R510.1.45.0/24R4 Gi0/0/0/1 · .4R5 Gi2 · .5
RouteurOSZoneNETis-type
R1IOS XE49.000149.0001.0000.0000.0001.00level-1
R2IOS XE49.000149.0001.0000.0000.0002.00level-1-2
R3IOS XR49.000349.0003.0000.0000.0003.00level-2-only
R4IOS XR49.000249.0002.0000.0000.0004.00level-1-2
R5IOS XE49.000249.0002.0000.0000.0005.00level-1
R6IOS XR49.000149.0001.0000.0000.0006.00level-1-2

10.3 Les tâches

Tâche 1 — Adressage. Configurez les loopbacks et les interfaces physiques (IPv4 et IPv6) selon le plan. Vérifiez chaque lien par un ping direct.

Solution tâche 1

Exemple sur R1 (IOS XE) et R6 (IOS XR) ; procédez de même sur les autres routeurs.

! R1
interface Loopback0
 ip address 10.255.255.1 255.255.255.255
 ipv6 address 2001:DB8:FFFF::1/128
interface GigabitEthernet2
 ip address 10.1.12.1 255.255.255.0
 ipv6 address 2001:DB8:1:12::1/64
 no shutdown
interface GigabitEthernet3
 ip address 10.1.16.1 255.255.255.0
 ipv6 address 2001:DB8:1:16::1/64
 no shutdown
ipv6 unicast-routing

! R6
interface Loopback0
 ipv4 address 10.255.255.6 255.255.255.255
 ipv6 address 2001:db8:ffff::6/128
interface GigabitEthernet0/0/0/0
 ipv4 address 10.1.16.6 255.255.255.0
 ipv6 address 2001:db8:1:16::6/64
 no shutdown
commit

Tâche 2 — Processus IS-IS. Créez le processus CORE sur les six routeurs avec la NET et le is-type du tableau. Activez metric-style wide et la journalisation des changements d’adjacence.

Solution tâche 2
! R1 (IOS XE) — R2 et R5 sur le même modèle
router isis CORE
 net 49.0001.0000.0000.0001.00
 is-type level-1
 metric-style wide
 log-adjacency-changes

! R2 : is-type level-1-2 (valeur par défaut, peut être omise)

! R3 (IOS XR) — R4 et R6 sur le même modèle
router isis CORE
 is-type level-2-only
 net 49.0003.0000.0000.0003.00
 log adjacency changes
 address-family ipv4 unicast
  metric-style wide
commit

Tâche 3 — Interfaces. Activez IS-IS IPv4 sur toutes les interfaces physiques et annoncez la Loopback0 en mode passif.

Solution tâche 3
! IOS XE (R1)
router isis CORE
 passive-interface Loopback0
interface GigabitEthernet2
 ip router isis CORE
interface GigabitEthernet3
 ip router isis CORE

! IOS XR (R3)
router isis CORE
 interface Loopback0
  passive
  address-family ipv4 unicast
 interface GigabitEthernet0/0/0/0
  address-family ipv4 unicast
 interface GigabitEthernet0/0/0/1
  address-family ipv4 unicast
 interface GigabitEthernet0/0/0/2
  address-family ipv4 unicast
commit

Tâche 4 — Liens point à point. Tous les liens ne relient que deux routeurs : passez-les en point à point. Vérifiez qu’aucun LSP pseudonœud (ID en .01-00 ou plus) ne subsiste dans la LSDB.

Solution tâche 4
! IOS XE, sur chaque interface physique
interface GigabitEthernet2
 isis network point-to-point

! IOS XR, sous chaque interface de router isis
router isis CORE
 interface GigabitEthernet0/0/0/0
  point-to-point
commit

! Vérification
show isis database          ! plus aucun LSP xx.01-00

Pensez à configurer les deux extrémités : un côté broadcast face à un côté P2P bloque l’adjacence.

Tâche 5 — Vérification de la hiérarchie. Listez les adjacences de chaque routeur et leur niveau. Identifiez les routeurs qui positionnent le bit ATT et expliquez la route par défaut de R1 et de R5.

Solution tâche 5
AdjacenceNiveau attenduRaison
R1 – R2L1R1 est L1 ; même zone
R1 – R6L1R1 est L1 ; même zone
R2 – R3L2Zones différentes ; R3 est L2 only
R3 – R6L2Zones différentes
R3 – R4L2Zones différentes
R4 – R5L1R5 est L1 ; même zone

R2, R6 et R4 sont L1/L2 et connectés au backbone : ils positionnent le bit ATT dans leur LSP L1 (show isis database level-1, colonne ATT/P/OL à 1/0/0). R1 installe une route par défaut en ECMP vers R2 et R6 (coût 10 chacun) ; R5 une route par défaut vers R4. Les préfixes des autres zones sont absents de leurs tables.

Tâche 6 — IPv6 multi-topologie. Activez IS-IS IPv6 en multi-topology sur tous les routeurs et toutes les interfaces. Vérifiez que R1 joint la loopback IPv6 de R5.

Solution tâche 6
! IOS XE
router isis CORE
 address-family ipv6
  multi-topology
 exit-address-family
interface GigabitEthernet2
 ipv6 router isis CORE

! IOS XR (multi-topology par défaut)
router isis CORE
 address-family ipv6 unicast
  metric-style wide
 interface Loopback0
  address-family ipv6 unicast
 interface GigabitEthernet0/0/0/0
  address-family ipv6 unicast
commit

! Vérification
show isis ipv6 topology
ping 2001:DB8:FFFF::5 source Loopback0

Tâche 7 — Métriques et routage sous-optimal. Le lien R2 – R3 est un lien lent : donnez-lui une métrique de 100 (IPv4 et IPv6, des deux côtés). Donnez au lien R1 – R6 une métrique de 20. Faites un traceroute de R1 vers la loopback de R5 : par où passe le trafic, et pourquoi est-ce sous-optimal ?

Solution tâche 7
! R2 (XE) — idem sur R1 Gi3 avec la valeur 20
interface GigabitEthernet3
 isis metric 100
 isis ipv6 metric 100

! R3 (XR) — idem sur R6 Gi0/0/0/0 avec la valeur 20
router isis CORE
 interface GigabitEthernet0/0/0/0
  address-family ipv4 unicast
   metric 100
  address-family ipv6 unicast
   metric 100
commit

R1 n’a qu’une route par défaut : il choisit le L1/L2 ATT le plus proche de lui, soit R2 (coût 10) plutôt que R6 (coût 20). Le trafic vers R5 traverse donc le lien lent : coût total 10 + 100 + 10 + 10 = 130, alors que le chemin via R6 coûterait 20 + 10 + 10 + 10 = 50. R1 ne peut pas le savoir, puisqu’il ne voit pas les préfixes L2.

Tâche 8 — Route leaking. Faites fuiter uniquement les loopbacks (10.255.255.0/24 le 32) du niveau 2 vers le niveau 1 sur R2, R6 et R4. Refaites le traceroute de la tâche 7 et observez le bit up/down dans la LSDB L1.

Solution tâche 8
! R2 (IOS XE)
ip prefix-list LEAK seq 10 permit 10.255.255.0/24 le 32
route-map L2-TO-L1 permit 10
 match ip address prefix-list LEAK
router isis CORE
 redistribute isis ip level-2 into level-1 route-map L2-TO-L1

! R6 et R4 (IOS XR)
prefix-set LOOPBACKS
  10.255.255.0/24 le 32
end-set
route-policy L2-TO-L1
  if destination in LOOPBACKS then
    pass
  endif
end-policy
router isis CORE
 address-family ipv4 unicast
  propagate level 2 into level 1 route-policy L2-TO-L1
commit

! Vérification sur R1
show ip route 10.255.255.5        ! code "i ia", next-hop R6, métrique 50
show isis database detail level-1 ! préfixes marqués "(U/D)" ou "Down"

R1 dispose maintenant de /32 spécifiques et choisit le meilleur chemin : via R6 (coût 50). Les autres destinations continuent à suivre la route par défaut. C’est exactement ce dont LDP aura besoin pour construire des LSPs de bout en bout vers les PE.

Tâche 9 — Summarization. Sur R5, créez quatre loopbacks 172.16.0.1/24 à 172.16.3.1/24, annoncées en passif. Sur R4, résumez-les en un seul 172.16.0.0/22 vers le niveau 2. Vérifiez la table de R3, puis coupez une des loopbacks : R3 voit-il un changement ?

Solution tâche 9
! R5 (IOS XE)
interface Loopback10
 ip address 172.16.0.1 255.255.255.0
! ... Loopback11 à 13 : 172.16.1.1, 172.16.2.1, 172.16.3.1
router isis CORE
 passive-interface Loopback10
 passive-interface Loopback11
 passive-interface Loopback12
 passive-interface Loopback13

! R4 (IOS XR)
router isis CORE
 address-family ipv4 unicast
  summary-prefix 172.16.0.0/22 level 2
commit

! Vérification sur R3
show route isis 172.16.0.0/22 longer-prefixes   ! une seule entrée /22

Un shutdown sur Loopback11 ne modifie pas le LSP L2 de R4 : le résumé reste annoncé tant qu’au moins un préfixe le compose. Le backbone est isolé des instabilités de la zone. Attention, la loopback0 de R5 (10.255.255.5) n’est pas concernée : elle reste annoncée en /32.

Tâche 10 — Authentification. Protégez les LSPs de niveau 2 (authentification de domaine) sur R2, R3, R4 et R6 avec un key-chain HMAC-MD5 ISIS-KC. Ajoutez l’authentification des Hellos sur le lien R3 – R4. Retirez ensuite la clé Hello d’un seul côté, puis la clé LSP d’un seul routeur : notez la différence de symptôme.

Solution tâche 10
! IOS XE (R2)
key chain ISIS-KC
 key 1
  key-string Lab-ZH-2026
router isis CORE
 authentication mode md5 level-2
 authentication key-chain ISIS-KC level-2

! IOS XR (R3, R4, R6)
key chain ISIS-KC
 key 1
  accept-lifetime 00:00:00 january 01 2026 infinite
  key-string password Lab-ZH-2026
  send-lifetime 00:00:00 january 01 2026 infinite
  cryptographic-algorithm HMAC-MD5
router isis CORE
 lsp-password keychain ISIS-KC level 2
 interface GigabitEthernet0/0/0/2      ! R3 vers R4 (Gi0/0/0/0 sur R4)
  hello-password keychain ISIS-KC
commit

Clé Hello retirée d’un côté : l’adjacence R3 – R4 tombe (compteurs d’erreurs d’authentification dans show isis statistics). Clé LSP retirée sur un routeur : les adjacences restent Up, mais ses LSPs sont rejetés par les autres et il rejette les leurs → LSDB incomplète, routes manquantes.

Tâche 11 — Convergence. Activez BFD (50 ms × 3) sur tous les liens de R3. Réglez les timers SPF et de génération de LSP à 50 / 200 / 5000 ms sur les routeurs L2. Configurez le bit overload au démarrage en attente de BGP.

Solution tâche 11
! R3 (IOS XR) — répéter pour chaque interface
router isis CORE
 set-overload-bit on-startup wait-for-bgp
 lsp-gen-interval maximum-wait 5000 initial-wait 50 secondary-wait 200
 address-family ipv4 unicast
  spf-interval maximum-wait 5000 initial-wait 50 secondary-wait 200
 interface GigabitEthernet0/0/0/0
  bfd minimum-interval 50
  bfd multiplier 3
  bfd fast-detect ipv4
commit

! R2 (IOS XE), côté R3
interface GigabitEthernet3
 bfd interval 50 min_rx 50 multiplier 3
 isis bfd
router isis CORE
 set-overload-bit on-startup wait-for-bgp
 spf-interval 5 50 200
 prc-interval 5 50 200
 lsp-gen-interval 5 50 200

Vérifiez avec show bfd session (XR) et show bfd neighbors (XE). Le lab ne contient pas de BGP : pour observer le mécanisme, remplacez temporairement la commande par set-overload-bit on-startup 120 sur R6, faites un reload, puis regardez son LSP depuis R3 avec show isis database (OL = 1 pendant 2 minutes, et aucun trafic de transit via R6).

Tâche 12 — Panne et analyse. Depuis R1, lancez un ping continu vers 10.255.255.5 et vers 172.16.2.1. Coupez le lien R2 – R3 (shutdown sur R2). Que devient le bit ATT de R2 ? Par où passe maintenant le trafic de R1 ? Analysez le déclenchement des calculs avec le spf-log.

Solution tâche 12

R2 perd sa seule adjacence L2 : il n’est plus rattaché au backbone et retire le bit ATT de son LSP L1. R1 retire alors la route par défaut via R2 et ne garde que celle via R6. La route fuitée vers 10.255.255.5 était déjà via R6 : le ping ne perd aucun paquet. Le trafic vers 172.16.2.1 suivait la route par défaut via R2 : quelques paquets peuvent être perdus le temps de la reconvergence.

show isis database level-1 R2.00-00   ! ATT passe de 1 à 0
show ip route 0.0.0.0                 ! un seul next-hop : R6
show isis spf-log                     ! SPF complet (TOPO) suivi de PRC

Remettez le lien en service à la fin du lab. Pour aller plus loin : activez Segment Routing et TI-LFA sur les routeurs IOS XR, et mesurez la perte avec et sans protection.

11. Résumé du cours

IS-IS est un protocole à état de liens d’origine OSI, transporté directement en couche 2 et extensible par TLVs. Cette indépendance vis-à-vis d’IP, sa simplicité hiérarchique et sa capacité à absorber de nouvelles fonctions (IPv6, TE, Segment Routing, Flex-Algo) en font l’IGP de référence des cœurs de réseaux opérateurs.

Chaque routeur est identifié par une NET qui porte à la fois sa zone et son System ID de 6 octets. Les routeurs sont Level-1, Level-2 ou Level-1/Level-2 ; les frontières de zones passent sur les liens et le backbone est simplement la chaîne contiguë des routeurs capables de parler L2. Une zone L1 se comporte par défaut comme une zone totally stubby : elle ne connaît que ses préfixes et une route par défaut vers le L1/L2 le plus proche portant le bit ATT. Le route leaking, protégé par le bit up/down, corrige le routage sous-optimal et fournit les /32 dont MPLS a besoin.

Quatre familles de PDUs suffisent : les Hellos (IIH) pour les adjacences, les LSPs pour décrire chaque routeur, les CSNP et PSNP pour synchroniser la LSDB. Sur un LAN, un DIS préemptif et sans backup crée un pseudonœud ; chez un opérateur, on le supprime en passant les liens en point à point. La métrique par défaut vaut 10 partout et le format narrow est trop limité : metric-style wide et un plan de métriques sont indispensables.

IPv6 s’ajoute par de nouveaux TLVs, en single-topology (défaut IOS XE) ou en multi-topology (défaut IOS XR). La convergence rapide combine BFD, throttling exponentiel du SPF et des LSPs, PRC et Fast Reroute (LFA, rLFA et surtout TI-LFA avec Segment Routing). Enfin, le bit overload, la synchronisation LDP-IGP et NSF/NSR protègent le trafic lors des redémarrages et des maintenances.

12. Fiche de révision

À relire chaque semaine jusqu’à l’examen. Toutes les valeurs sont les défauts Cisco sauf mention contraire.

12.1 Valeurs à connaître par cœur

ÉlémentValeur
Distance administrative115
EncapsulationCouche 2, NLPID 0x83 (LLC 0xFE/0xFE)
AFI privé49
System ID6 octets, unique dans le domaine
NSEL d’une NET00
Adresses de zone par routeur3 maximum
Hello / hold time10 s × 3 = 30 s
Hello du DIS≈ 3,33 s
CSNP du DIStoutes les 10 s
Priorité DIS0 à 127, défaut 64, préemptif, pas de backup
LSP lifetime / refresh1200 s / 900 s (reco : 65535 / 65000)
Retransmission LSP (P2P)5 s
Fragments LSP256 par routeur et par niveau (00 à FF)
Métrique d’interface par défaut10
Narrowinterface 1-63, chemin max 1023
Wideinterface 1-16 777 215, chemin 32 bits
MAC AllL1ISs / AllL2ISs01:80:C2:00:00:14 / 01:80:C2:00:00:15
NLPID IPv4 / IPv60xCC / 0x8E
MT ID IPv4 / IPv60 / 2

12.2 PDUs et TLVs

TypeNuméros
IIH L1 LAN / L2 LAN / P2P15 / 16 / 17
LSP L1 / L218 / 20
CSNP L1 / L224 / 25
PSNP L1 / L226 / 27
TLVs de base1 zones · 6 voisins LAN · 8 padding · 10 auth · 129 protocoles · 132 adresse IPv4 · 137 hostname · 240 three-way
TLVs wide22 voisins · 135 préfixes IPv4
TLVs IPv6232 adresse · 236 préfixes (ST) · 229 / 222 / 237 (MT)
TLVs TE / SR134 TE Router ID · 242 Router Capability

12.3 Règles et réflexes

  • Frontière de zone = sur un lien ; un routeur = une zone.
  • Adjacence L1 = même zone exigée ; adjacence L2 = zone indifférente.
  • Routeur Cisco = L1/L2 par défaut ; restreindre avec is-type et circuit-type.
  • L1 → L2 automatique ; L2 → L1 = bit ATT seulement, sauf route leaking (bit up/down).
  • Ne jamais résumer les loopbacks des PE (LDP et Prefix-SID).
  • Changement de topologie = SPF ; changement de préfixe seul = PRC.
  • Hello auth KO = pas d’adjacence ; LSP auth KO = adjacence Up, LSDB incomplète.
  • Metric-style incohérent = adjacence Up, préfixes manquants.
  • Single-topology = défaut XE ; multi-topology = défaut XR.
  • Overload bit = plus de transit, préfixes locaux toujours joignables.
  • Liens cœur à deux routeurs = point-to-point (pas de DIS, pas de pseudonœud).

12.4 Correspondance des commandes XE / XR

FonctionIOS XEIOS XR
Activer une interfaceip router isis TAG (interface)interface X + address-family (router isis)
Point à pointisis network point-to-pointpoint-to-point
Métriqueisis metric Nmetric N (sous l’AF de l’interface)
Route leakingredistribute isis ip level-2 into level-1 route-mappropagate level 2 into level 1 route-policy
Summarizationsummary-address A M level-2summary-prefix A/L level 2
Auth Helloisis authentication mode / key-chainhello-password keychain
Auth LSPauthentication mode / key-chain level-2lsp-password keychain level 2
Ignorer le bit ATTignore-attached-bitattached-bit receive ignore
Voisinsshow isis neighborsshow isis adjacency

13. Auto-évaluation : 20 questions

Répondez aux 20 questions sans consulter le cours, puis ouvrez les corrections. Objectif : au moins 16/20 avant de passer au chapitre suivant du parcours SPCOR.

Question 1. Sur quel protocole IS-IS est-il transporté ?

  • A. Directement en couche 2 (NLPID 0x83)
  • B. TCP 179
  • C. IP, protocole 89
  • D. UDP 520
Réponse 1

Réponse A. IS-IS n’utilise pas IP : ses PDUs sont encapsulés directement dans la trame (LLC, NLPID 0x83).

Question 2. Dans la NET 49.0012.3400.AB12.CD34.EF56.00, quel est le System ID ?

  • A. 49.0012
  • B. 3400.AB12.CD34
  • C. AB12.CD34.EF56
  • D. CD34.EF56.00
Réponse 2

Réponse C. On lit de droite à gauche : 1 octet de NSEL (00), puis 6 octets de System ID ; le reste (49.0012.3400) est la zone.

Question 3. Où se trouve la frontière entre deux zones IS-IS ?

  • A. Sur le DIS
  • B. Dans la zone 0
  • C. Dans le routeur L1/L2
  • D. Sur le lien entre deux routeurs de zones différentes
Réponse 3

Réponse D. Contrairement à OSPF, un routeur IS-IS n’appartient qu’à une zone : la frontière passe sur les liens.

Question 4. Deux routeurs L1/L2 de zones différentes sont directement connectés. Quelle(s) adjacence(s) forment-ils ?

  • A. L1 uniquement
  • B. L2 uniquement
  • C. Aucune
  • D. L1 et L2
Réponse 4

Réponse B. L1 exige une zone commune ; L2 ne vérifie pas la zone.

Question 5. Par défaut, que reçoit une zone L1 depuis le niveau 2 ?

  • A. Tous les préfixes L2
  • B. Uniquement les préfixes résumés
  • C. Rien, seulement le bit ATT qui génère une route par défaut
  • D. Les loopbacks uniquement
Réponse 5

Réponse C. Une zone L1 se comporte comme une zone totally stubby, sauf configuration de route leaking.

Question 6. À quoi sert le bit up/down ?

  • A. Empêcher qu’un préfixe fuité en L1 soit réannoncé en L2
  • B. Indiquer le DIS
  • C. Activer le PRC
  • D. Signaler un lien down
Réponse 6

Réponse A. Le bit up/down évite les boucles lors du route leaking (RFC 5302/5305).

Question 7. Quelle affirmation sur le DIS est exacte ?

  • A. Il existe un DIS de backup
  • B. L’élection n’est pas préemptive
  • C. Une priorité 0 rend le routeur inéligible
  • D. L’élection est préemptive et a lieu séparément pour L1 et L2
Réponse 7

Réponse D. Le DIS est préemptif, sans backup, élu par niveau ; la priorité 0 laisse le routeur éligible.

Question 8. Quel PDU un routeur utilise-t-il pour acquitter un LSP sur un lien point à point ?

  • A. CSNP
  • B. PSNP
  • C. IIH
  • D. LSP
Réponse 8

Réponse B. Sur P2P, chaque LSP est acquitté par un PSNP ; sur LAN, c’est le CSNP périodique du DIS qui sert de contrôle.

Question 9. Quelle est la durée de vie par défaut d’un LSP chez Cisco ?

  • A. 1800 s
  • B. 3600 s
  • C. 900 s
  • D. 1200 s
Réponse 9

Réponse D. Lifetime 1200 s, rafraîchissement toutes les 900 s ; en production, on les porte à 65535 / 65000 s.

Question 10. Quel TLV transporte les préfixes IPv4 en métrique wide ?

  • A. 128
  • B. 22
  • C. 135
  • D. 236
Réponse 10

Réponse C. TLV 135 = Extended IP Reachability ; le TLV 22 transporte les voisins en wide.

Question 11. Pourquoi configurer metric-style wide ?

  • A. Pour dépasser la limite de 63 et supporter TE, SR et Flex-Algo
  • B. Pour activer IPv6 single-topology
  • C. Pour réduire le hold time
  • D. Pour réduire la LSDB
Réponse 11

Réponse A. Narrow limite la métrique d’interface à 63 et ne transporte pas les sous-TLVs TE/SR.

Question 12. Deux voisins ont un metric-style différent (narrow / wide). Symptôme ?

  • A. Adjacence Init
  • B. Adjacence Up mais préfixes manquants
  • C. Duplicate system ID
  • D. Aucune adjacence
Réponse 12

Réponse B. Chacun ignore les TLVs qu’il n’utilise pas : l’adjacence monte mais les routes disparaissent.

Question 13. Seul un préfixe de loopback change de métrique. Quel calcul est déclenché ?

  • A. Élection du DIS
  • B. SPF complet
  • C. PRC
  • D. Aucun
Réponse 13

Réponse C. Un changement de feuille (préfixe) déclenche un PRC ; un changement de topologie déclenche un SPF.

Question 14. Quel est le mode IPv6 par défaut sur IOS XR ?

  • A. Transition
  • B. IPv6 non supporté
  • C. Single-topology
  • D. Multi-topology
Réponse 14

Réponse D. IOS XR est en multi-topology par défaut, IOS XE en single-topology.

Question 15. En multi-topology, quel TLV transporte les préfixes IPv6 ?

  • A. 237
  • B. 232
  • C. 229
  • D. 236
Réponse 15

Réponse A. TLV 237 = MT IPv6 Reachability (MT ID 2). Le 236 est utilisé en single-topology.

Question 16. Pourquoi utiliser set-overload-bit on-startup wait-for-bgp ?

  • A. Pour accélérer le SPF
  • B. Pour éviter d’attirer du trafic de transit avant la convergence BGP
  • C. Pour supprimer le DIS
  • D. Pour résumer les préfixes
Réponse 16

Réponse B. L’IGP converge en secondes, BGP en minutes : le bit overload évite le blackholing pendant ce délai.

Question 17. Une clé d’authentification LSP est différente sur un routeur. Symptôme ?

  • A. Aucun impact
  • B. Le routeur devient DIS
  • C. Adjacence Down
  • D. Adjacence Up, LSPs rejetés, LSDB incomplète
Réponse 17

Réponse D. L’auth Hello conditionne l’adjacence ; l’auth LSP conditionne l’intégrité de la LSDB.

Question 18. Pourquoi ne faut-il pas résumer les loopbacks des PE dans un réseau MPLS ?

  • A. LDP et les Prefix-SID ont besoin du /32 exact pour construire le LSP
  • B. IS-IS ne sait pas résumer les /32
  • C. Le résumé désactive le bit ATT
  • D. Le résumé casse BFD
Réponse 18

Réponse A. Sans /32, le label du FEC n’existe plus au-delà du point de résumé : le LSP est cassé.

Question 19. Quel avantage principal offre TI-LFA par rapport à LFA ?

  • A. Suppression du SPF
  • B. Pas besoin de MPLS
  • C. Couverture de 100 % sur le chemin post-convergence
  • D. Détection plus rapide
Réponse 19

Réponse C. TI-LFA utilise Segment Routing pour protéger toutes les destinations sur le chemin post-convergence.

Question 20. Quel est l’intérêt de isis network point-to-point sur un lien Ethernet entre deux routeurs ?

  • A. Augmenter la métrique
  • B. Supprimer l’élection du DIS, le pseudonœud et les CSNP périodiques
  • C. Activer l’authentification
  • D. Passer en multi-topology
Réponse 20

Réponse B. Le lien est traité comme P2P : convergence plus rapide et LSDB simplifiée.

✅ Et maintenant ?

Moins de 12/20 : relisez les chapitres 3 à 6 et refaites les tâches 5 à 10 du lab. Entre 12 et 16 : relisez la fiche de révision et les encadrés ⭐ Point examen. Plus de 16 : passez au chapitre suivant du parcours CCNP SP.

Leave a Reply 0

Your email address will not be published. Required fields are marked *