OSPF : cours complet CCNP SP Core (350-501 SPCOR) — multi-zones, convergence, MPLS/SR, PE-CE et 10 labs

Cours OSPF niveau CCNP Service Provider : multi-zones et LSA, NSSA, résumé et filtrage, BFD, LFA/TI-LFA, LDP-IGP sync, MPLS-TE, Segment Routing, PE-CE et sham-link, OSPFv3, IOS XE/XR, 10 labs PNETLab et quiz.

Deuxième volet OSPF de notre parcours de préparation au CCNP Service Provider : l’examen 350-501 SPCOR. Après IS-IS, on attaque OSPF au niveau opérateur, des zones multiples jusqu’aux mécanismes de niveau CCIE.

Au programme : multi-zones et types de LSA, zones spéciales, sélection des routes, résumé, filtrage, redistribution, liens virtuels, sécurité, convergence rapide, LFA/TI-LFA, LDP-IGP sync, MPLS-TE, Segment Routing, OSPF PE-CE et sham-link, OSPFv3, NSF/NSR, configuration côte à côte IOS XE / IOS XR, 10 labs PNETLab corrigés et un quiz type examen. Les fondamentaux sont dans le cours OSPF niveau CCNA.

📄 VERSION PDF

Retrouvez l’intégralité de ce cours, des 10 labs et des annexes dans un PDF mis en page (36 pages).

Télécharger le PDF

Sommaire

ℹ️ Objectifs pédagogiques — à la fin de ce document, vous saurez :

  • prévoir précisément quelles LSA (1, 2, 3, 4, 5, 7, opaques) existent dans chaque zone ;
  • concevoir des zones stub, totally stubby, NSSA et totally NSSA et expliquer la traduction 7 → 5 ;
  • prédire la route choisie (O > O IA > E1/N1 > E2/N2) et résumer / filtrer aux bons endroits ;
  • sécuriser OSPF (HMAC-SHA, TTL security) et optimiser la convergence (BFD, throttling, LFA, TI-LFA, max-metric) ;
  • intégrer OSPF avec MPLS : LDP-IGP sync, extensions TE, Segment Routing (Prefix-SID, SRGB) ;
  • déployer OSPF en PE-CE (Domain ID, bit DN, sham-link) et OSPFv3 multi-familles ;
  • configurer, vérifier et dépanner sur IOS XE et IOS XR.

Rappels et contexte opérateur

Cette documentation suppose acquis les fondamentaux d’OSPF en zone unique (Router ID, paquets, états de voisinage, types de réseaux, DR/BDR, LSA 1 et 2, SPF), traités dans la documentation de niveau CCNA.

Pourquoi OSPF intéresse un opérateur (SP)

Dans un réseau d’opérateur, l’IGP n’est pas là pour transporter les routes clients : il transporte uniquement l’infrastructure (loopbacks des PE/P, liens internes). Les routes clients et Internet sont dans BGP. Le rôle de l’IGP est donc de fournir : l’accessibilité des next-hops BGP (loopbacks /32), la base sur laquelle LDP distribue ses labels, la topologie et les attributs TE (bande passante, couleurs d’affinité, SRLG) pour le MPLS-TE, et les Prefix-SID / Adjacency-SID du Segment Routing.

📡 Contexte opérateur (SP)

Le blueprint 350-501 SPCOR (section 2 « Networking ») exige de savoir implémenter OSPF et IS-IS, décrire leurs différences, et les intégrer avec MPLS (LDP, LDP-IGP sync, TE, SR). Les opérateurs Tier-1 utilisent majoritairement IS-IS, mais OSPF reste très présent (nombreux opérateurs régionaux, réseaux d’entreprise étendus, et surtout en PE-CE dans les VPN L3).

OSPF vs IS-IS : comparaison rapide

CritèreOSPFv2IS-IS
TransportIP (proto 89)Directement sur la couche 2 (CLNS) — insensible aux attaques IP
HiérarchieZones, area 0 obligatoire au centre, frontière SUR le routeur (ABR)Niveaux L1/L2, frontière SUR le lien, backbone = chaîne contiguë de L2
ExtensibilitéNouveaux types de LSA nécessaires (opaque LSA)TLV : très extensible (IPv6 natif dans la même instance)
Réseaux multi-accèsDR + BDR, DR non préemptifDIS, préemptif, pas de backup
IPv6Protocole séparé (OSPFv3)Même processus (TLV 236/237, MT)
Métrique16 bits par interface (1-65535)Wide metrics 24 bits par lien
Usage SPRégional, entreprises, PE-CECœur des grands opérateurs

Router ID et configuration de base : IOS-XE vs IOS-XR

ℹ️ À retenir

En production SP, on fixe toujours le RID à la valeur de la Loopback0, qui est aussi l’adresse de source BGP, l’ID LDP et souvent la base du Prefix-SID. Sur IOS-XR, si aucun RID n’est configuré, le routeur prend la première loopback trouvée — mieux vaut le figer.

! IOS / IOS-XE                          ! IOS-XR
router ospf 1                           router ospf CORE
 router-id 10.0.0.1                      router-id 10.0.0.1
 auto-cost reference-bandwidth 100000    auto-cost reference-bandwidth 100000
 passive-interface Loopback0             area 0
!                                         interface Loopback0
interface GigabitEthernet0/0               passive enable
 ip ospf 1 area 0                         !
 ip ospf network point-to-point           interface GigabitEthernet0/0/0/0
                                           network point-to-point

Sur IOS-XR, l’activation se fait uniquement par interface, à l’intérieur du bloc area, et les paramètres sont hérités processus → area → interface.

📡 Contexte opérateur (SP)

Sur un lien Ethernet entre deux routeurs P ou PE, configure systématiquement ip ospf network point-to-point. Avantages : pas d’élection DR (adjacence plus rapide, gain de plusieurs secondes), pas de LSA type 2 (LSDB plus petite, SPF plus simple), pas d’état 2-Way, et compatibilité avec certaines fonctions (LFA, adjacency-SID p2p). C’est aussi l’équivalent du « point-to-point » d’IS-IS sur Ethernet que tu as vu précédemment.

Tous les types de LSA

TypeNomOriginePortéeContenu
1Router LSAChaque routeurZoneLiens du routeur : p2p, transit, stub, virtual ; bits B (ABR), E (ASBR), V (VL)
2Network LSADRZoneMasque du segment + liste des routeurs attachés
3Summary LSA (réseau)ABRZonePréfixe inter-zone + coût de l’ABR vers ce préfixe
4ASBR SummaryABRZoneComment joindre un ASBR situé dans une autre zone
5AS ExternalASBRDomaine (sauf stub/NSSA)Préfixe redistribué, type E1/E2, forwarding address, tag
7NSSA ExternalASBR en NSSAZone NSSAComme le type 5, traduit en type 5 par l’ABR (bit P)
9Opaque link-localTout routeurLienGraceful restart (Grace LSA)
10Opaque area-localTout routeurZoneMPLS-TE (TLV TE), Segment Routing (Extended Prefix/Link)
11Opaque ASTout routeurDomaineRarement utilisé
TypeLink State IDAdvertising Router
1RID du routeurRID du routeur
2Adresse IP de l’interface du DRRID du DR
3Adresse du réseau annoncéRID de l’ABR (change à chaque passage d’ABR !)
4RID de l’ASBRRID de l’ABR
5 / 7Adresse du réseau externeRID de l’ASBR (le type 5 traduit porte le RID de l’ABR traducteur)

🎓 Niveau CCIE

La RFC 6860 permet de masquer les préfixes de transit (prefix-suppression) : la LSA type 1 ne contient plus les liens stub des interfaces d’interconnexion. Seules les loopbacks restent annoncées. Avantage : LSDB réduite et surface d’attaque diminuée (les adresses des liens cœur deviennent injoignables depuis l’extérieur).

9. Architecture hiérarchique

Une zone (area) est un ensemble de routeurs partageant la même LSDB. Le SPF complet n’est exécuté que pour la topologie de la zone ; les préfixes des autres zones sont traités comme un vecteur de distance (LSA type 3 : « je suis l’ABR et je joins ce préfixe à tel coût »). Bénéfices : LSDB plus petites, instabilités confinées, possibilité de résumer aux frontières.

RôleDéfinitionIndicateur dans la LSA 1
Internal routerToutes ses interfaces dans une même zone—
Backbone routerAu moins une interface en area 0—
ABRInterfaces dans area 0 et dans au moins une autre zoneBit B
ASBRInjecte des routes externes (redistribution)Bit E

9.1 Règles fondamentales

  • Toutes les zones non-backbone doivent être connectées à l’area 0 (physiquement ou par lien virtuel).
  • L’area 0 doit être contiguë.
  • Le trafic inter-zones transite toujours par l’area 0 : topologie en étoile logique. C’est la règle anti-boucle du modèle distance-vector inter-zones.
  • Un ABR n’accepte les LSA type 3 que reçues depuis l’area 0 pour le calcul inter-zones (split-horizon inter-zones) : un ABR ignore les types 3 reçus dans une zone non-backbone.
  • Un routeur avec plusieurs zones mais sans interface active dans l’area 0 n’est pas un vrai ABR (RFC 3509 : il ne génère pas de type 3).
Area 1Area 0Area 2redistribR1interneR2ABRR3backboneR4ABRR5ASBREXTRôles des routeurs

9.2 Suivre les LSA à travers les zones

Exercice mental indispensable : dans la topologie ci-dessus, R5 redistribue un préfixe externe.

  • Dans l’area 2 : LSA 1 de R4 et R5, LSA 3 (préfixes des areas 0 et 1, générées par R4), LSA 5 originée par R5. Pas de LSA 4 : R5 est dans la même zone, sa LSA 1 porte le bit E.
  • Dans l’area 0 : LSA 1 de R2, R3, R4 ; LSA 3 (préfixes des areas 1 et 2) ; LSA 4 générée par R4 pour annoncer l’ASBR R5 ; LSA 5 de R5 (inchangée, advertising router = R5).
  • Dans l’area 1 : LSA 1 de R1 et R2 ; LSA 3 générées par R2 ; LSA 4 générée par R2 (regénérée à chaque ABR) ; LSA 5 de R5.

⚠️ Piège d’examen

La LSA type 5 traverse toutes les zones standard sans être modifiée : son Advertising Router reste l’ASBR. C’est pour cela que la LSA type 4 est nécessaire : elle permet aux routeurs des autres zones de calculer le coût jusqu’à cet ASBR. Les LSA 3 et 4, elles, sont régénérées par chaque ABR.

10. Les zones spéciales

Les zones spéciales réduisent la LSDB des zones en périphérie (sites distants, agrégation) en remplaçant des informations détaillées par une route par défaut injectée par l’ABR.

Type de zoneLSA 1/2LSA 3LSA 4LSA 5LSA 7Défaut injecté
StandardOuiOuiOuiOuiNonNon (sauf default-information originate)
StubOuiOuiNonNonNonOui, LSA 3 0.0.0.0 automatique
Totally stubbyOuiDéfaut seulNonNonNonOui, LSA 3 0.0.0.0
NSSAOuiOuiNonNonOuiNon automatique (option default-information-originate → LSA 7)
Totally NSSAOuiDéfaut seulNonNonOuiOui, LSA 3 0.0.0.0 automatique
! Stub : sur TOUS les routeurs de la zone        ! Totally stubby : no-summary sur l'ABR seulement
router ospf 1                                     router ospf 1
 area 10 stub                                      area 10 stub no-summary
!                                                 !
! NSSA (ABR + internes + ASBR)                     ! Totally NSSA (ABR)
router ospf 1                                     router ospf 1
 area 20 nssa                                      area 20 nssa no-summary
! sur l'ABR, injecter un défaut type 7 :
 area 20 nssa default-information-originate
! IOS-XR
router ospf CORE
 area 20
  nssa no-summary

10.1 Mécanique NSSA en détail

  • L’ASBR situé dans la NSSA génère des LSA type 7 au lieu de type 5.
  • Le bit P (Propagate) de la LSA 7 indique à l’ABR qu’elle doit être traduite en type 5. Si l’ASBR est aussi ABR, il positionne P=0 (avec no-redistribution, il n’en crée pas dans la NSSA).
  • Si plusieurs ABR existent, un seul traduit : celui de plus haut RID (élection du traducteur, RFC 3101). Option area X nssa translate type7 always pour forcer.
  • La LSA 5 traduite porte une Forwarding Address = adresse de l’ASBR (ou d’une interface de la NSSA) : les autres routeurs doivent avoir une route intra/inter-zone vers cette FA, sinon la route externe n’est pas installée.
  • Les routes apparaissent en O N1 / O N2 dans la NSSA, et O E1 / O E2 ailleurs.

⛔ Attention

Le résumé d’externes NSSA se fait sur l’ABR traducteur avec summary-address (et non area range, qui ne concerne que les types 1/2 → 3). Lors d’un résumé, la forwarding address de la LSA 5 résultante est mise à 0.0.0.0.

11. Sélection des routes OSPF

Quand plusieurs LSA décrivent le même préfixe, OSPF ne compare pas d’abord le coût : il applique une préférence stricte par type de chemin (RFC 2328 §11 et RFC 3101) :

  1. O — intra-zone (LSA 1/2)
  2. O IA — inter-zone (LSA 3)
  3. O E1 / O N1 — externe de type 1 (coût externe + coût interne vers l’ASBR)
  4. O E2 / O N2 — externe de type 2 (coût externe seul, défaut = 20 pour une redistribution, 1 pour BGP)

Entre deux routes E2 de même coût externe, le départage se fait sur le forward metric (coût interne jusqu’à l’ASBR ou jusqu’à la forwarding address). Entre une E1 et une N1 (ou E2 et N2) strictement équivalentes, la RFC 3101 préfère la LSA type 5, puis une type 7 avec bit P, puis la plus haute forwarding address (l’ancienne RFC 1587 préférait la type 7 ; IOS-XE récent suit la RFC 3101). Retenir pour l’examen : intra > inter > E1/N1 > E2/N2.

⚠️ Piège d’examen

Une route intra-zone de coût 1000 sera toujours préférée à une route inter-zone de coût 10. C’est souvent la clé des questions « pourquoi le trafic prend-il ce chemin sous-optimal ? ».

🎓 Niveau CCIE

Pour un ABR, une route inter-zone n’est calculée qu’à partir des LSA 3 reçues dans l’area 0. Conséquence : si un ABR perd son lien area 0 mais reste connecté à l’area 1 et à l’area 2, il ne pourra plus faire transiter le trafic entre elles — d’où l’usage de liens virtuels ou de liens « multi-area adjacency » (RFC 5185, ip ospf multi-area).

12. Résumé de routes (summarization)

OSPF ne résume jamais automatiquement. Il existe deux points de résumé :

OùCommande IOSIOS-XRLSA concernées
ABR (inter-zones)area 1 range 10.1.0.0 255.255.0.0 [cost n] [not-advertise]area 1 range 10.1.0.0/16Types 1/2 de la zone 1 → un seul type 3
ASBR (externes)summary-address 172.16.0.0 255.255.0.0 [tag t] [not-advertise]summary-prefix 172.16.0.0/16Types 5 / 7
  • Le résumé n’est annoncé que si au moins un sous-réseau composant existe.
  • Coût du résumé = plus haut coût parmi les composants (RFC 2328 ; RFC 1583 utilisait le plus bas). Sur IOS : compatible rfc1583 par défaut actif → attention aux incohérences. Fixer le coût avec cost pour la stabilité.
  • Une route discard vers Null0 (AD 110 → affichée « O … is a summary, Null0 ») est automatiquement installée pour éviter les boucles (no discard-route internal|external pour la désactiver).
  • Avec not-advertise, la plage est filtrée : c’est une méthode de filtrage de type 3.

13. Filtrage dans OSPF

Dans un protocole link-state, on ne peut pas filtrer les LSA 1/2 à l’intérieur d’une zone : toutes les LSDB d’une zone doivent être identiques. Le filtrage n’est donc possible qu’aux frontières (ABR/ASBR), ou localement dans la RIB.

MéthodeOùEffet
area X range ... not-advertiseABRSupprime les LSA 3 correspondantes
area X filter-list prefix NOM in|outABRFiltre les LSA 3 entrant dans / sortant de la zone X
summary-address ... not-advertiseASBRSupprime des LSA 5/7
Route-map sur redistributeASBRContrôle ce qui devient LSA 5/7
distribute-list ... inTout routeurFiltre la RIB locale uniquement — la LSA reste dans la LSDB et est réinondée
distribute-list ... outASBRFiltre les routes redistribuées (externes)
ip ospf database-filter all outInterfaceN’envoie aucune LSA au voisin (cas particuliers hub&spoke)
Filtrage par AD (distance 255 ...)Tout routeurRend la route inutilisable localement

⛔ Attention

Utiliser distribute-list in sur un routeur interne crée un trou noir potentiel : les autres routeurs croient que le chemin passe par ce routeur (la LSDB n’a pas changé), mais celui-ci n’a pas la route. À réserver aux cas où ce routeur est une feuille.

ip prefix-list NO-LAB seq 5 deny 10.99.0.0/16 le 32
ip prefix-list NO-LAB seq 10 permit 0.0.0.0/0 le 32
router ospf 1
 area 0 filter-list prefix NO-LAB in      ! empêche 10.99/16 d'entrer dans l'area 0
!
! IOS-XR : route-policy appliquée sur l'area
route-policy NO-LAB
  if destination in (10.99.0.0/16 le 32) then drop else pass endif
end-policy
router ospf CORE
 area 0
  route-policy NO-LAB in

14. Redistribution et routes externes

La redistribution transforme un routeur en ASBR. Syntaxe IOS : redistribute <source> [metric m] [metric-type 1|2] [tag t] [route-map RM]. Depuis IOS 15, le mot-clé subnets est implicite sur IOS-XE (les sous-réseaux sont redistribués). Métrique par défaut : 20 (E2), sauf BGP : 1.

  • E2 (défaut) : le coût reste celui fixé par l’ASBR partout dans le domaine. Adapté quand un seul point de sortie existe.
  • E1 : le coût interne s’ajoute. Indispensable quand plusieurs ASBR annoncent le même préfixe et qu’on veut la sortie la plus proche.
  • Tag : marquer les routes redistribuées pour éviter les boucles en redistribution mutuelle (filtrer le tag au retour).
  • default-information originate [always] [metric m] [metric-type t] : injecter un défaut externe ; sans always, il faut une route par défaut dans la RIB.
route-map STATIC-TO-OSPF permit 10
 match ip address prefix-list CLIENTS
 set metric 50
 set metric-type type-1
 set tag 65001
router ospf 1
 redistribute static route-map STATIC-TO-OSPF
!
! Redistribution mutuelle sur 2 routeurs : bloquer le retour par tag
route-map EIGRP-TO-OSPF deny 10
 match tag 110
route-map EIGRP-TO-OSPF permit 20
 set tag 90

15. Liens virtuels

Un lien virtuel (virtual link) est une adjacence logique, à travers une zone de transit, entre deux ABR, qui appartient à l’area 0. Il sert à connecter une zone isolée de l’area 0, ou à réparer une area 0 discontinue (fusion de réseaux, panne).

Area 0Area 1 (transit)Area 2R11.1.1.1R22.2.2.2R33.3.3.3R44.4.4.4Area 2 non connectée à l’area 0 : virtual link R2 — R3 à travers l’area 1
R2(config)# router ospf 1
R2(config-router)# area 1 virtual-link 3.3.3.3
R3(config)# router ospf 1
R3(config-router)# area 1 virtual-link 2.2.2.2
! IOS-XR
router ospf CORE
 area 1
  virtual-link 3.3.3.3
R2# show ip ospf virtual-links
Virtual Link OSPF_VL0 to router 3.3.3.3 is up
  Run as demand circuit
  DoNotAge LSA allowed.
  Transit area 1, via interface GigabitEthernet0/1
  • On référence le RID du voisin, pas une IP.
  • La zone de transit ne peut pas être stub/NSSA.
  • Le VL fonctionne en demand circuit : les LSA reçues portent le bit DoNotAge, pas de hellos périodiques forcés.
  • Si l’area 0 utilise l’authentification, elle s’applique aussi au VL : area 1 virtual-link 3.3.3.3 message-digest-key 1 md5 CLE.

ℹ️ À retenir

Le VL est souvent vu comme une rustine. En design SP moderne, on préfère éviter le besoin (topologie propre) ou utiliser une adjacence multi-zones (RFC 5185) ou un tunnel GRE en area 0.

16. Authentification et sécurité

TypeConfiguration interface (IOS)Remarques
Type 0 — aucune—Défaut
Type 1 — texte clairip ospf authentication + ip ospf authentication-key CLEClé visible dans une capture : à proscrire
Type 2 — MD5ip ospf authentication message-digest + ip ospf message-digest-key 1 md5 CLENuméro de séquence crypto anti-rejeu ; rotation de clé par key-id
Type 2 — HMAC-SHA (RFC 5709)key chain + ip ospf authentication key-chain NOMHMAC-SHA-1/256/384/512 ; recommandé
! IOS-XE : HMAC-SHA-256 via key chain
key chain OSPF-KC
 key 1
  key-string 7 Sup3rS3cr3t
  cryptographic-algorithm hmac-sha-256
interface GigabitEthernet0/0
 ip ospf authentication key-chain OSPF-KC
!
! Activation pour toute une zone (MD5) :
router ospf 1
 area 0 authentication message-digest
!
! IOS-XR : MD5 au niveau zone
router ospf CORE
 area 0
  authentication message-digest
  message-digest-key 1 md5 encrypted 0822455D0A16
! IOS-XR : keychain
key chain OSPF-KC
 key 1
  accept-lifetime 00:00:00 january 01 2026 infinite
  key-string password Sup3rS3cr3t
  send-lifetime 00:00:00 january 01 2026 infinite
  cryptographic-algorithm HMAC-SHA1-20
router ospf CORE
 area 0
  authentication keychain OSPF-KC

📡 Contexte opérateur (SP)

Autres mesures de durcissement côté opérateur : TTL security (ttl-security all-interfaces hops 1, GTSM : les paquets doivent arriver avec TTL 255), interfaces passives par défaut (passive-interface default), filtrage du protocole 89 en bordure (iACL), prefix-suppression pour masquer les liens d’infrastructure, et Control Plane Policing (CoPP / LPTS sur IOS-XR).

17. Convergence rapide

Le temps de convergence se décompose en quatre phases : détection de la panne, propagation (génération et inondation des LSA), calcul (SPF) et mise à jour de la FIB. On agit sur chacune.

17.1 Détection : hellos rapides et BFD

  • La détection physique (perte de porteuse) est la plus rapide : penser à carrier-delay msec 0 et au comportement des liens optiques/transport (sur une liaison via un équipement de transport, la porteuse peut rester up).
  • Hellos rapides : ip ospf dead-interval minimal hello-multiplier 4 (dead = 1 s, 4 hellos/s). Coûteux en CPU.
  • BFD (Bidirectional Forwarding Detection, RFC 5880) : protocole léger, souvent traité dans le plan de données, détection en 150 ms (50 ms x 3). OSPF s’enregistre comme client BFD et tombe immédiatement l’adjacence.
! IOS-XE
interface GigabitEthernet0/0
 bfd interval 50 min_rx 50 multiplier 3
router ospf 1
 bfd all-interfaces
! IOS-XR
router ospf CORE
 bfd fast-detect
 bfd minimum-interval 50
 bfd multiplier 3
show bfd neighbors details

17.2 Propagation et calcul : throttling

Les timers exponential back-off permettent de réagir très vite au premier événement tout en protégeant le CPU en cas d’instabilité (flapping). Format : délai initial, délai de retenue, délai maximum (ms).

router ospf 1
 timers throttle spf 50 200 5000      ! 1er SPF après 50 ms, puis 200, 400, 800... max 5 s
 timers throttle lsa all 0 20 5000    ! génération des LSA
 timers lsa arrival 15                ! accepter la même LSA au plus toutes les 15 ms
 timers pacing flood 15
 ispf                                 ! SPF incrémental (si une feuille change)
! IOS-XR
router ospf CORE
 timers throttle spf 50 200 5000
 timers throttle lsa all 0 20 5000
 timers lsa min-arrival 15

ℹ️ À retenir

Partial SPF (PRC) : si seule une feuille (préfixe stub, LSA 3/5) change, le routeur n’a pas besoin de recalculer l’arbre ; il recalcule uniquement les routes. C’est automatique. Le prefix prioritization (IOS-XR : spf prefix-priority) installe d’abord les /32 des loopbacks (next-hops BGP, FEC LDP) avant le reste.

17.3 IP Fast Reroute : LFA, Remote LFA, TI-LFA

Plutôt que d’attendre la reconvergence, l’IP FRR pré-calcule un chemin de secours installé dans la FIB. Lors de la panne, le basculement se fait en moins de 50 ms, avant même que le SPF ne tourne.

MécanismePrincipeCouverture
LFA (RFC 5286)Voisin N tel que dist(N,D) < dist(N,S) + dist(S,D) : N n’enverra pas le trafic vers SPartielle (~70-90 % selon topologie, mauvaise sur anneaux)
Remote LFA (RFC 7490)Tunnel LDP vers un nœud PQ distant, joignable sans passer par la panneMeilleure, nécessite LDP ciblé
TI-LFA (Segment Routing)Pile de segments forçant le chemin post-convergence100 % (lien, nœud, SRLG) — standard SP moderne
10101015SSourceNvoisinEnext-hopDDestLFA : dist(N,D)=15 < dist(N,S)+dist(S,D) = 10+20 = 30 → N est un LFA valide
! IOS-XE : LFA par préfixe
router ospf 1
 fast-reroute per-prefix enable prefix-priority low
 fast-reroute per-prefix remote-lfa tunnel mpls-ldp
! IOS-XR : TI-LFA (nécessite segment-routing)
router ospf CORE
 area 0
  interface GigabitEthernet0/0/0/0
   fast-reroute per-prefix
   fast-reroute per-prefix ti-lfa enable
show ospf fast-reroute  /  show route 10.0.0.4/32 detail   (backup path)

18. Stub router (max-metric)

La RFC 6987 permet à un routeur d’annoncer ses liens de transit avec un coût maximal (0xFFFF = 65535, LSInfinity) : il reste joignable (ses préfixes stub sont annoncés normalement) mais personne ne l’utilise comme transit.

  • Maintenance : drainer le trafic d’un routeur P avant une mise à jour (« costing out »).
  • Au démarrage : éviter le trou noir BGP. Un routeur qui démarre a un IGP convergé en quelques secondes mais BGP met plusieurs minutes à recevoir ses tables : sans max-metric, le trafic transit l’emprunte et est jeté.
  • Options : on-startup <secondes> ou on-startup wait-for-bgp, include-stub, summary-lsa, external-lsa.
router ospf 1
 max-metric router-lsa on-startup wait-for-bgp
! maintenance immédiate :
 max-metric router-lsa include-stub summary-lsa external-lsa
! IOS-XR
router ospf CORE
 max-metric router-lsa on-startup wait-for-bgp

⚠️ Piège d’examen

IS-IS possède l’équivalent avec le bit overload (set-overload-bit on-startup wait-for-bgp). Question classique : comparer les deux mécanismes.

19. OSPF et MPLS : LDP, TE, Segment Routing

19.1 LDP autoconfig et LDP-IGP synchronization

Problème : quand un lien remonte, OSPF converge avant que la session LDP soit établie et que les labels soient échangés. Le trafic MPLS (VPN, BGP free core) est alors envoyé sur un lien sans label → trou noir. La LDP-IGP sync (RFC 5443) fait annoncer le lien avec le coût maximal tant que LDP n’est pas opérationnel sur ce lien.

! IOS-XE
router ospf 1
 mpls ldp autoconfig area 0     ! active LDP sur toutes les interfaces OSPF de l'area 0
 mpls ldp sync
mpls ldp router-id Loopback0 force
! IOS-XR
router ospf CORE
 mpls ldp sync
 mpls ldp auto-config
show ip ospf mpls ldp interface
show mpls ldp igp sync

19.2 Extensions TE (MPLS Traffic Engineering)

OSPF-TE (RFC 3630) transporte dans des LSA opaques type 10 les attributs TE de chaque lien : bande passante maximale, réservable, non réservée par priorité, métrique TE, groupes administratifs (affinités), SRLG. Le CSPF de la tête de tunnel utilise cette TED pour calculer un chemin respectant les contraintes.

! IOS-XE
mpls traffic-eng tunnels
router ospf 1
 mpls traffic-eng router-id Loopback0
 mpls traffic-eng area 0
interface Gi0/0
 mpls traffic-eng tunnels
 ip rsvp bandwidth 500000
! IOS-XR
mpls traffic-eng
 interface GigabitEthernet0/0/0/0
router ospf CORE
 area 0
  mpls traffic-eng
 mpls traffic-eng router-id Loopback0
show mpls traffic-eng topology  /  show ip ospf database opaque-area

⛔ Attention

Les extensions TE OSPF ne fonctionnent que dans une seule zone (TED intra-zone). Un tunnel inter-zones nécessite un calcul par ABR (loose hops) ou un PCE. Même limitation de principe qu’avec IS-IS par niveau.

19.3 Segment Routing avec OSPF

La RFC 8665 étend OSPFv2 avec des LSA opaques type 10 : Router Information (capacités SR, SRGB, algorithmes), Extended Prefix LSA (Prefix-SID, avec flags N/NP/E) et Extended Link LSA (Adjacency-SID). Un Prefix-SID est un index global : label = base SRGB + index (ex. 16000 + 1 = 16001). Plus besoin de LDP : le label est connu de tous dès que l’IGP a convergé.

! IOS-XR
router ospf CORE
 segment-routing mpls
 segment-routing sr-prefer          ! préfère SR à LDP si les deux coexistent
 area 0
  interface Loopback0
   passive enable
   prefix-sid index 1
  interface GigabitEthernet0/0/0/0
   network point-to-point
   fast-reroute per-prefix
   fast-reroute per-prefix ti-lfa enable
segment-routing
 global-block 16000 23999
! IOS-XE
segment-routing mpls
 global-block 16000 23999
 connected-prefix-sid-map
  address-family ipv4
   10.0.0.1/32 index 1 range 1
router ospf 1
 segment-routing mpls
 segment-routing area 0 mpls
show ospf sid-database  /  show mpls forwarding  /  show isis segment-routing (comparaison)

🎓 Niveau CCIE

Pour l’interopérabilité SR/LDP, un Mapping Server annonce des Prefix-SID pour les routeurs non-SR (Extended Prefix Range TLV), et les nœuds frontière font le « stitching » LDP ↔ SR. Le Flex-Algo (RFC 9350) permet de définir des topologies de calcul alternatives (métrique de délai, exclusion d’affinités) annoncées dans l’IGP.

20. OSPF comme protocole PE-CE (L3VPN)

Dans un MPLS L3VPN, le PE exécute une instance OSPF par VRF avec le CE. Les routes OSPF sont redistribuées dans MP-BGP (VPNv4) puis ré-injectées dans OSPF sur le PE distant. Le backbone MPLS est vu par OSPF comme une « super-backbone » (area 0 au-dessus de l’area 0).

MPLS / MP-BGP VPNv4 = super-backboneOSPF VRFMPLSMPLSOSPF VRFCE1site APE1PPE2CE2site B

20.1 Préservation du type de route : Domain ID et community OSPF

À la redistribution OSPF → BGP, le PE attache des communautés étendues : OSPF Route Type (area, type de LSA, type de métrique), Domain ID (dérivé du process-id par défaut) et Router ID. Sur le PE distant : si le Domain ID correspond, une route intra/inter-zone d’origine est réinjectée en LSA type 3 (O IA) ; si le Domain ID diffère ou si la route était externe, elle devient LSA type 5 (O E2).

⚠️ Piège d’examen

Deux PE qui utilisent des process-id OSPF différents pour la même VRF génèrent des Domain ID différents : les routes deviennent externes. Solution : domain-id identique ou même process-id.

20.2 Prévention des boucles : DN bit et route tag

  • Le PE positionne le bit DN (Down) dans les LSA 3/5/7 qu’il génère vers le CE.
  • Un PE qui reçoit une LSA avec le bit DN ne l’utilise pas dans son calcul (évite qu’une route revienne dans le backbone, cas des sites multi-hébergés).
  • Pour les LSA 5, un domain tag (route tag dérivé de l’AS BGP) joue le même rôle.
  • Option capability vrf-lite sur un CE multi-VRF (VRF-lite) pour qu’il ignore le bit DN.

Si deux sites d’un même client sont aussi reliés par un lien direct (backdoor) dans la même zone OSPF, le chemin backdoor est appris en intra-zone alors que celui via le MPLS arrive en inter-zone : le backdoor gagne toujours, quel que soit son coût. Le sham-link est une adjacence OSPF intra-zone entre deux PE, via le backbone MPLS, qui permet aux routes VPN d’être vues comme intra-zone et d’être comparées sur le coût.

! Sur PE1 (miroir sur PE2)
interface Loopback101
 vrf forwarding CLIENT-A
 ip address 172.31.0.1 255.255.255.255     ! /32 annoncée en BGP, PAS dans OSPF
router ospf 101 vrf CLIENT-A
 area 0 sham-link 172.31.0.1 172.31.0.2 cost 5
 redistribute bgp 65000
router bgp 65000
 address-family ipv4 vrf CLIENT-A
  network 172.31.0.1 mask 255.255.255.255
  redistribute ospf 101 match internal external
! IOS-XR
router ospf CLIENT-A
 vrf CLIENT-A
  area 0
   sham-link 172.31.0.1 172.31.0.2
    cost 5
show ip ospf sham-links

⛔ Attention

Les loopbacks du sham-link doivent être apprises par BGP, pas par OSPF, sinon le sham-link se résout via lui-même ou via le backdoor. Et le backdoor doit avoir un coût supérieur pour être secours.

21. OSPFv3

AspectOSPFv2OSPFv3
TransportIPv4IPv6 (adresses link-local comme source et next-hop)
Adressage dans les LSA 1/2OuiNon : les LSA 1/2 décrivent seulement la topologie
PréfixesDans LSA 1/2LSA 9 (Intra-Area-Prefix) ; LSA 8 (Link LSA : link-local + préfixes du lien)
Nommage LSA 3/4Summary / ASBR SummaryInter-Area-Prefix / Inter-Area-Router
Router IDIPv4Toujours 32 bits ; à configurer si aucune IPv4
Plusieurs instances par lienNonOui (Instance ID)
AuthentificationDans l’en-têteIPsec (AH/ESP) ou Authentication Trailer (RFC 7166)
Familles d’adressesIPv4 seuleIPv6 et IPv4 (RFC 5838, address-family)
! IOS-XE : OSPFv3 multi-AF
ipv6 unicast-routing
router ospfv3 1
 router-id 10.0.0.1
 address-family ipv6 unicast
  passive-interface Loopback0
 address-family ipv4 unicast
interface GigabitEthernet0/0
 ipv6 address 2001:db8:12::1/64
 ospfv3 1 ipv6 area 0
 ospfv3 1 ipv4 area 0
 ospfv3 network point-to-point
! Authentification par trailer
 ospfv3 authentication key-chain OSPF-KC
! IOS-XR
router ospfv3 CORE
 router-id 10.0.0.1
 area 0
  interface GigabitEthernet0/0/0/0
   network point-to-point
show ospfv3 neighbor / show ospfv3 database

22. Haute disponibilité : NSF/GR et NSR

  • Graceful Restart (RFC 3623, IETF) ou Cisco NSF : lors d’un basculement de RP, le plan de données continue de commuter. Le routeur redémarrant envoie une Grace LSA (type 9) ; ses voisins (helpers) maintiennent l’adjacence et ne retirent pas ses routes pendant la période de grâce.
  • NSR (Non-Stop Routing) : l’état OSPF est synchronisé en permanence sur le RP de secours ; le basculement est invisible pour les voisins, aucune coopération n’est requise. Préféré sur IOS-XR (ASR9K, NCS).
  • Attention : GR et BFD agressif sont antagonistes (BFD peut faire tomber l’adjacence pendant le redémarrage) si BFD n’est pas indépendant du plan de contrôle.
! IOS-XE                            ! IOS-XR
router ospf 1                       router ospf CORE
 nsf ietf                            nsr
 nsf ietf helper                     nsf ietf

23. Fonctions avancées diverses

FonctionCommandeIntérêt
Démarrage de transit différémax-metric router-lsa on-startupVoir chapitre 18
Masquer les liens de transitprefix-suppressionLSDB réduite, sécurité
Interface passive par défautpassive-interface defaultMoins d’adjacences parasites
Limiter les LSAmax-lsa 12000 [warning-only]Protection contre les fuites de redistribution
Contrôle des coûtsauto-cost reference-bandwidthDifférencier 1G/10G/100G
Adjacence multi-zonesip ospf multi-area 1Un lien appartenant à plusieurs zones (RFC 5185)
Demand circuit / flooding reductionip ospf flood-reductionSupprime le rafraîchissement 30 min (DNA)
Mesh groupsip ospf database-filter all outRéduire l’inondation sur maillages denses
Loopback non /32ip ospf network point-to-point sur la LoAnnonce le vrai masque
Nombre de cheminsmaximum-paths 8ECMP
Local RIB (IOS-XE)local-rib-criteriaChoix des préfixes prioritaires (LDP/SR)

24. Aide-mémoire IOS-XE vs IOS-XR

TâcheIOS / IOS-XEIOS-XR
Voisinsshow ip ospf neighborshow ospf neighbor
Interfacesshow ip ospf interface briefshow ospf interface brief
LSDBshow ip ospf databaseshow ospf database
Routes OSPFshow ip route ospfshow route ospf
Stats SPFshow ip ospf statisticsshow ospf statistics spf
Bordureshow ip ospf border-routersshow ospf border-routers
Debug adjacencedebug ip ospf adjdebug ospf CORE adj
Hello / événementsdebug ip ospf hello / eventsdebug ospf CORE hello / events
Valider la confwrite memorycommit (et show configuration failed)
Héritagepar interfaceprocessus → area → interface (hiérarchique)

ℹ️ À retenir

Sur IOS-XR, un paramètre configuré au niveau du processus (ex. network point-to-point, authentication, cost) est hérité par toutes les zones et interfaces, sauf surcharge à un niveau inférieur. Vérifier avec show run router ospf et show ospf interface.

25. Méthodologie de dépannage

SymptômeVérifierCommandes
Pas de voisin (Down)Couche 1-3, interface passive, ACL proto 89, OSPF activé ?show ip ospf interface, ping 224.0.0.5
Bloqué en INITHellos unidirectionnels, filtrage multicast, authdebug ip ospf hello
Bloqué en 2-WAYNormal entre DROTHER ; sinon priorité 0 des deux côtésshow ip ospf neighbor
Bloqué en EXSTART/EXCHANGEMTU, RID dupliquéshow interface, debug ip ospf adj
Mismatch dans les logsHello/dead, area, masque, auth, flag stubdebug ip ospf hello
FULL mais pas de routesType de réseau incohérent, distribute-list in, LSA filtrées, FA injoignableshow ip ospf database, show ip route
Routes externes absentesZone stub/NSSA, pas de LSA 4, forwarding addressshow ip ospf database external
Chemin sous-optimalPréférence O > IA > E1 > E2, ref-bandwidth incohérente, résuméshow ip route x detail
Instabilité / CPUFlapping, RID dupliqué, LSA en boucle (seq qui monte vite)show ip ospf statistics, show log

Démarche recommandée : du bas vers le haut (lien → IP → adjacence → LSDB → RIB → FIB/LFIB). Pour chaque étape, comparer ce qui est attendu (plan d’adressage, design) avec ce qui est observé. Dans un contexte MPLS, vérifier ensuite show mpls ldp neighbor, show mpls forwarding et un traceroute mpls ipv4 10.0.0.x/32.

Conventions communes à tous les labs

ÉlémentConvention
Loopback0 de Rx10.0.0.x/32 (Router ID = 10.0.0.x)
Lien Rx — Ry (x < y)10.x.y.0/24 : Rx = 10.x.y.x, Ry = 10.x.y.y (ex. R1-R2 : 10.1.2.1 et 10.1.2.2)
Réseaux « clients » simulésLoopbacks supplémentaires 172.16.x.0/24, 192.168.x.0/24
Bande passante de référenceauto-cost reference-bandwidth 100000 à partir du lab 3
Niveaux★ découverte · ★★ CCNA+ · ★★★ CCNP · ★★★★ CCNP SP · ★★★★★ CCIE

🧪 Astuce PNETLab

Images recommandées : IOL L3 (i86bi_linux-adventerprisek9, très léger) pour les labs 1 à 8, CSR1000v / Cat8000v pour SR et HMAC-SHA si l’IOL ne le supporte pas, XRv9000 (gourmand : ~16 Go RAM par nœud) ou XRd pour la partie IOS-XR. Pense à faire un export de config à la fin de chaque lab pour réutiliser la base du suivant. Avec IOL, les interfaces se nomment Ethernet0/0, 0/1… et ont une bande passante de 10 Mbit/s : ajoute bandwidth 1000000 sur chaque interface de lien pour retrouver les coûts indiqués dans ce document (coût 100 par lien avec la référence 100000).

ℹ️ À retenir

Les labs 1 (première adjacence) et 2 (types de réseaux, DR/BDR) font partie de la documentation CCNA. Les labs ci-dessous repartent de la même convention d’adressage.

Lab 3 — Multi-zones et analyse des LSA ★★

Objectifs : construire un design à trois zones, identifier ABR/ASBR, tracer chaque type de LSA (1, 2, 3, 4, 5) et relier la LSDB à la table de routage.

Area 10Area 0Area 20R1.1R2.2 ABRR3.3R4.4R5.5 ABRR6.6 ASBREXT
LienZoneLienZone
R1-R2 10.1.2.0/2410R3-R5 10.3.5.0/240
R2-R3 10.2.3.0/240R4-R5 10.4.5.0/240
R2-R4 10.2.4.0/240R5-R6 10.5.6.0/2420
R1 : Lo1-Lo4 172.16.0-3.1/2410R6 : Lo1-Lo3 192.168.10-12.1/24externes (redistribuées)

Tâches

  1. Configurer les zones selon le tableau, référence de bande passante 100000, liens en point-to-point.
  2. Sur R6, redistribuer les loopbacks 192.168.x en connected via une route-map (métrique 50, type E2, tag 6).
  3. Sur R1, lister la LSDB et associer chaque LSA à son originateur. Pourquoi R1 a-t-il une LSA type 4 ?
  4. Sur R3, comparer show ip ospf database external et show ip ospf database asbr-summary.
  5. Passer la redistribution en E1. Comparer les métriques vues par R1 avant/après.
  6. Analyser show ip ospf border-routers sur R1 et R3.

Solution (extraits)

! Commun
router ospf 1
 auto-cost reference-bandwidth 100000
 passive-interface Loopback0
! R2 (ABR)
interface Ethernet0/0
 ip ospf 1 area 10
 ip ospf network point-to-point
interface range Ethernet0/1 - 2
 ip ospf 1 area 0
 ip ospf network point-to-point
interface Loopback0
 ip ospf 1 area 0
! R1 : loopbacks clients annoncées en /24
interface Loopback1
 ip address 172.16.0.1 255.255.255.0
 ip ospf network point-to-point
 ip ospf 1 area 10
! R6 (ASBR)
ip prefix-list LAB3-EXT permit 192.168.10.0/23 le 24
ip prefix-list LAB3-EXT permit 192.168.12.0/24
route-map CONN-TO-OSPF permit 10
 match ip address prefix-list LAB3-EXT
 set metric 50
 set metric-type type-2
 set tag 6
router ospf 1
 redistribute connected route-map CONN-TO-OSPF

Vérifications attendues

R1# show ip ospf database
            Router Link States (Area 10)       -> 2 LSA : R1, R2
            Summary Net Link States (Area 10)  -> préfixes area 0 + area 20, ADV Router = 10.0.0.2
            Summary ASB Link States (Area 10)  -> Link ID 10.0.0.6, ADV Router 10.0.0.2
            Type-5 AS External Link States     -> 192.168.10/11/12.0, ADV Router 10.0.0.6, Tag 6

R1# show ip route ospf | include E2
O E2     192.168.10.0/24 [110/50] via 10.1.2.2, Ethernet0/0
! après passage en E1 : [110/50 + coût interne vers R6] = [110/450]

R3# show ip ospf border-routers
i 10.0.0.2 [100] via 10.2.3.2, Ethernet0/0, ABR, Area 0
i 10.0.0.5 [100] via 10.3.5.5, Ethernet0/1, ABR, Area 0
I 10.0.0.6 [200] via 10.3.5.5, Ethernet0/1, ASBR, Area 0

ℹ️ À retenir

« i » = intra-zone, « I » = inter-zone dans show ip ospf border-routers. R3 apprend l’ASBR R6 via la LSA 4 générée par R5 : c’est donc une entrée inter-zone.

Lab 4 — Stub, Totally Stubby, NSSA et Totally NSSA ★★★

Objectifs : réutiliser la topologie du lab 3 et observer, pour chaque type de zone, ce qui disparaît de la LSDB et de la RIB. Comprendre la traduction 7 → 5.

Tâches

  1. Ajouter sur R1 une route statique 203.0.113.0/24 vers Null0 et la redistribuer (R1 devient ASBR en area 10).
  2. Passer l’area 20 en stub. Que se passe-t-il pour l’adjacence R5-R6 si on ne configure que R5 ? Pourquoi R6 ne peut-il plus redistribuer ?
  3. Repasser l’area 20 en standard et passer l’area 10 en NSSA. Observer les LSA 7 sur R1/R2 et la LSA 5 traduite dans l’area 0 (Advertising Router = ?).
  4. Vérifier si R1 possède une route par défaut. Ajouter default-information-originate sur la NSSA.
  5. Passer l’area 10 en totally NSSA. Compter les LSA de R1 avant/après.
  6. Passer l’area 20 en totally stubby en supprimant la redistribution de R6. Comparer la RIB de R6.

Solution

! Tâche 2 : stub d'un seul côté -> Hello "Mismatched stub/transit area option bit"
R5(config-router)# area 20 stub
R6(config-router)# area 20 stub
%OSPF-4-ASBR_WITHOUT_VALID_AREA: Router is currently an ASBR while
   having only one area which is a stub area
! Tâche 3
R1(config)# ip route 203.0.113.0 255.255.255.0 Null0
R1(config)# router ospf 1
R1(config-router)# area 10 nssa
R1(config-router)# redistribute static
R2(config-router)# area 10 nssa default-information-originate
! Tâche 5
R2(config-router)# area 10 nssa no-summary
! Tâche 6
R5(config-router)# area 20 stub no-summary
R6(config-router)# area 20 stub
R1# show ip ospf database nssa-external
  LS Type: AS External Link       Link State ID: 203.0.113.0
  Advertising Router: 10.0.0.1    Options: (No TOS-capability, Type 7/5 translation, DC)
  Metric Type: 2   Metric: 20   Forward Address: 10.0.0.1   External Route Tag: 0
R3# show ip ospf database external 203.0.113.0
  Advertising Router: 10.0.0.2     <- l'ABR traducteur
  Forward Address: 10.0.0.1        <- FA conservée
R1# show ip route ospf
O*N2  0.0.0.0/0 [110/1] via 10.1.2.2       (NSSA + default-information-originate)
O*IA  0.0.0.0/0 [110/101] via 10.1.2.2     (totally NSSA : défaut en LSA 3)
Configuration area 10LSA vues par R1 (ordre de grandeur)Défaut
StandardLSA 1 (2), LSA 3 (~10), LSA 4 (1), LSA 5 (3)Non
NSSALSA 1 (2), LSA 3 (~10), LSA 7 (1)Non (puis O*N2 avec option)
Totally NSSALSA 1 (2), LSA 3 (1 = défaut), LSA 7 (1 ou 2)O*IA

Lab 5 — Résumé et filtrage ★★★

Objectifs : résumer à l’ABR et à l’ASBR, observer la route Null0, filtrer des LSA 3, et constater le danger de la distribute-list in.

Tâches (topologie du lab 3, zones standard)

  1. Sur R2, résumer les 172.16.0.0/24 à 172.16.3.0/24 de l’area 10 en un seul /22 annoncé dans l’area 0, coût fixé à 50.
  2. Observer sur R2 la route discard. Que se passerait-il sans elle si R3 envoie vers 172.16.2.77 alors que Lo3 de R1 est down ?
  3. Sur R6, résumer les externes 192.168.10.0-12.0 : quel est le plus petit résumé possible ? Que couvre-t-il en trop ?
  4. Empêcher le préfixe 172.16.3.0/24 de sortir de l’area 10 sans casser le résumé (méthode au choix, justifier).
  5. Sur R5, empêcher toutes les LSA 3 de l’area 10 d’entrer dans l’area 20 avec une filter-list.
  6. Sur R3, appliquer une distribute-list in qui retire 10.0.0.6/32 de sa RIB. Vérifier la LSDB de R3 puis la table de R2 : expliquer le risque.

Solution

! Tâche 1
R2(config-router)# area 10 range 172.16.0.0 255.255.252.0 cost 50
R2# show ip route 172.16.0.0 255.255.252.0
O  172.16.0.0/22 is a summary, 00:00:12, Null0
! Tâche 3 : 192.168.8.0/21 est le plus petit bloc couvrant .10, .11, .12
!          (couvre 192.168.8.0 -> 192.168.15.255, donc .8/.9/.13/.14/.15 en trop)
R6(config-router)# summary-address 192.168.8.0 255.255.248.0
! Tâche 4 : filtrer AVANT le résumé n'est pas possible avec range ;
! solution : filtre de type 3 en sortie de l'area 10... mais le /22 reste.
! On découpe donc le résumé :
R2(config-router)# no area 10 range 172.16.0.0 255.255.252.0
R2(config-router)# area 10 range 172.16.0.0 255.255.254.0 cost 50
R2(config-router)# area 10 range 172.16.2.0 255.255.255.0 cost 50
R2(config-router)# area 10 range 172.16.3.0 255.255.255.0 not-advertise
! Tâche 5
R5(config)# ip prefix-list DENY-A10 deny 172.16.0.0/16 le 32
R5(config)# ip prefix-list DENY-A10 deny 10.1.2.0/24
R5(config)# ip prefix-list DENY-A10 permit 0.0.0.0/0 le 32
R5(config-router)# area 20 filter-list prefix DENY-A10 in
! Tâche 6
R3(config)# ip prefix-list NO-R6 deny 10.0.0.6/32
R3(config)# ip prefix-list NO-R6 permit 0.0.0.0/0 le 32
R3(config-router)# distribute-list prefix NO-R6 in

⛔ Attention

Tâche 6 : la LSA 1 de R6 (relayée par la LSA 3 de R5) est toujours dans la LSDB de R3 et de tous les routeurs. Si R2 calcule que son meilleur chemin vers 10.0.0.6 passe par R3, R3 jettera le trafic. Ici, R2 a un chemin ECMP via R3 et R4 : la moitié du trafic est perdue ! Démonstration parfaite du trou noir.

Lab 6 — Liens virtuels et area 0 discontinue ★★★

Area 0 (A)Area 1Area 0 (B)Area 2R1.1R2.2R3.3R4.4R5.5Scénario : fusion de deux réseaux, l’area 0 est coupée en deux

Tâches

  1. Configurer les zones comme indiqué (R2 : area 0 + 1 ; R3 : area 1 + 0 ; R4 : area 0 + 2).
  2. Constater que R1 ne voit pas les préfixes de R5 et inversement, alors que toutes les adjacences sont FULL. Expliquer avec la règle de split-horizon inter-zones.
  3. Réparer l’area 0 avec un virtual link entre R2 et R3.
  4. Ajouter l’authentification MD5 sur l’area 0 : le VL tombe-t-il ? Corriger.
  5. Passer l’area 1 en stub : que devient le VL ?
  6. Solution alternative : remplacer le VL par un tunnel GRE R2-R3 en area 0. Comparer.

Solution

R2(config-router)# area 1 virtual-link 10.0.0.3
R3(config-router)# area 1 virtual-link 10.0.0.2
R2# show ip ospf neighbor
10.0.0.3   0   FULL/  -    -    10.2.3.3   OSPF_VL0
! Tâche 4 : le VL appartient à l'area 0 => il hérite de l'exigence d'authentification
R2(config-router)# area 0 authentication message-digest
R2(config-router)# area 1 virtual-link 10.0.0.3 message-digest-key 1 md5 LAB6
R3(config-router)# area 1 virtual-link 10.0.0.2 message-digest-key 1 md5 LAB6
! Tâche 5
R2(config-router)# area 1 stub
% OSPF: Area 1 is a stub or nssa so virtual links are not allowed
! Tâche 6
interface Tunnel0
 ip address 10.255.23.2 255.255.255.0
 tunnel source Loopback0
 tunnel destination 10.0.0.3
 ip ospf 1 area 0
! Attention : la destination du tunnel doit être apprise en area 1 (pas via le tunnel !)

🎓 Niveau CCIE

Pourquoi la tâche 2 échoue-t-elle ? R2 reçoit dans l’area 1 les LSA 3 générées par R3 (préfixes de l’area 0-B). Mais un ABR n’utilise pour le calcul inter-zones que les LSA 3 reçues de l’area 0. R2 les ignore donc, et ne les réannonce pas dans l’area 0-A.

Lab 7 — Authentification et premiers pas IOS-XR ★★★

Objectifs : sécuriser les adjacences, migrer de MD5 vers HMAC-SHA sans coupure, configurer un routeur IOS-XR et maîtriser l’héritage de configuration.

Area 010.1.2.0/2410.2.3.0/24R1IOS-XE .1XR2IOS-XR .2R3IOS-XE .3

Tâches

  1. Configurer OSPF area 0 en point-to-point, avec XR2 en IOS-XR (processus nommé CORE).
  2. Activer l’authentification MD5 au niveau de la zone sur les trois routeurs (clé 1 « CCNPSP »).
  3. Effectuer une rotation de clé MD5 sans coupure : ajouter la clé 2, attendre la convergence (rollover), retirer la clé 1.
  4. Migrer R1-XR2 vers HMAC-SHA via key chain. Observer l’impact pendant la migration.
  5. Activer la TTL security sur l’ensemble des interfaces.
  6. Sur XR2, configurer network point-to-point une seule fois au niveau processus et vérifier l’héritage.

Solution

! XR2
interface Loopback0
 ipv4 address 10.0.0.2 255.255.255.255
interface GigabitEthernet0/0/0/0
 ipv4 address 10.1.2.2 255.255.255.0
 no shutdown
router ospf CORE
 router-id 10.0.0.2
 network point-to-point                  ! hérité par toutes les interfaces
 authentication message-digest
 message-digest-key 1 md5 CCNPSP
 area 0
  interface Loopback0
   passive enable
  interface GigabitEthernet0/0/0/0
  interface GigabitEthernet0/0/0/1
commit
! R1 / R3 (IOS-XE)
router ospf 1
 area 0 authentication message-digest
interface Ethernet0/0
 ip ospf message-digest-key 1 md5 CCNPSP
! Tâche 3 : rotation
interface Ethernet0/0
 ip ospf message-digest-key 2 md5 NEWKEY
R1# show ip ospf interface e0/0 | include key
  Youngest key id is 2
  Rollover in progress, 1 neighbor(s) using the old key(s):
    key id 1 algorithm MD5
! quand tous les voisins ont la clé 2 :
 no ip ospf message-digest-key 1
! Tâche 5
router ospf 1
 ttl-security all-interfaces hops 1
! XR : security ttl (sous l'area ou l'interface)
router ospf CORE
 area 0
  security ttl hops 1

⚠️ Piège d’examen

Pendant la tâche 4, tant que les deux extrémités n’utilisent pas le même algorithme, l’adjacence tombe au bout du Dead interval. En production, on planifie donc la bascule lien par lien, dans une fenêtre de maintenance, éventuellement en drainant le lien (coût élevé) au préalable.

Lab 8 — Convergence rapide : BFD, throttling, LFA, max-metric ★★★★

1015101010101010R1sourceR2R3R4R5R6dest Lo 10.0.0.6Coûts manuels indiqués sur les liens, tout en area 0, point-to-point

Tâches

  1. Configurer les coûts manuels. Calculer à la main le chemin principal de R1 vers 10.0.0.6 et prévoir un éventuel LFA.
  2. Mesurer le temps de convergence de base : ping répété depuis R1 (ping 10.0.0.6 repeat 100000 timeout 0) puis couper R2-R4 côté switch PNETLab (sans shutdown d’interface, pour simuler une panne de transport).
  3. Activer BFD 100 ms x 3 et recommencer. Comparer les paquets perdus.
  4. Régler les throttle SPF/LSA (50/200/5000 et 0/20/5000).
  5. Activer le LFA par préfixe sur R1 ; identifier le chemin de secours et son type (link/node protecting).
  6. Configurer max-metric router-lsa sur R4 : vérifier que R4 reste joignable mais que plus aucun trafic ne le traverse.
  7. Bonus : configurer on-startup 120 et redémarrer R4 en observant la LSA 1 de R4 depuis R1.

Solution et analyse

! Chemin principal R1 -> R6 : R1-R2-R4-R6 = 30 ; alternative R1-R3-R5-R6 = 35
! LFA pour le next-hop R2 : candidat R3. dist(R3,R6)=20 < dist(R3,R1)+dist(R1,R6)=15+30 -> LFA OK
! R3 protège le lien R1-R2 ET le nœud R2 (son chemin vers R6 ne passe pas par R2) => node-protecting
interface range Ethernet0/0 - 1
 bfd interval 100 min_rx 100 multiplier 3
router ospf 1
 bfd all-interfaces
 timers throttle spf 50 200 5000
 timers throttle lsa all 0 20 5000
 timers lsa arrival 15
 fast-reroute per-prefix enable prefix-priority low
R1# show ip ospf fast-reroute prefix-summary
R1# show ip route 10.0.0.6
  * 10.1.2.2, from 10.0.0.6, via Ethernet0/0
      Repair Path: 10.1.3.3, via Ethernet0/1
R1# show ip ospf rib 10.0.0.6 detail      (type de protection : link/node, srlg...)
! Tâche 6
R4(config-router)# max-metric router-lsa
R1# show ip ospf database router 10.0.0.4 | include Metric
      TOS 0 Metrics: 65535     <- liens de transit
      TOS 0 Metrics: 1         <- Loopback (stub) toujours joignable
ConfigurationDétectionPerte typique (ping 10 ms)
Défaut (hello 10 / dead 40)jusqu’à 40 s~ 3 000 à 4 000 paquets
BFD 100×3300 ms~ 30 à 60 paquets
BFD + throttle + LFA300 ms + bascule FIB immédiate~ 30 paquets (limitée par la détection)

ℹ️ À retenir

Les valeurs exactes dépendent de la plateforme virtuelle (le plan de données d’IOL n’a rien d’un ASIC). L’important est l’ordre de grandeur et la compréhension de la décomposition détection / propagation / calcul / FIB.

Lab 9 — OSPFv3 multi-familles et double pile ★★★★

Area 1 (stub)Area 02001:db8:12::/642001:db8:23::/642001:db8:34::/64R1.1R2.2 ABRR3.3R4.4

Tâches

  1. Ajouter l’adressage IPv6 (Loopback0 : 2001:db8::x/128) en plus d’IPv4.
  2. Remplacer OSPFv2 par OSPFv3 avec les deux address-families IPv6 et IPv4 (une seule instance de configuration, deux processus logiques).
  3. Vérifier les next-hops IPv6 : quel type d’adresse ? Lister les LSA 8 et 9.
  4. Passer l’area 1 en stub pour les deux AF.
  5. Ajouter l’authentification par trailer (RFC 7166) via key chain.
  6. Résumer 2001:db8:1::/48 (préfixes de R1 en Lo1-Lo3) à l’ABR.

Solution

ipv6 unicast-routing
interface Loopback0
 ipv6 address 2001:db8::2/128
 ospfv3 1 ipv6 area 0
 ospfv3 1 ipv4 area 0
interface Ethernet0/0
 ipv6 address 2001:db8:12::2/64
 ospfv3 network point-to-point
 ospfv3 1 ipv6 area 1
 ospfv3 1 ipv4 area 1
router ospfv3 1
 router-id 10.0.0.2
 address-family ipv6 unicast
  area 1 stub
  area 1 range 2001:db8:1::/48
 address-family ipv4 unicast
  area 1 stub
R1# show ospfv3 ipv6 neighbor
R1# show ipv6 route ospf
OI  2001:db8::4/128 [110/300] via FE80::A8BB:CCFF:FE00:200, Ethernet0/0
R1# show ospfv3 ipv6 database link          (LSA 8 : link-local + préfixes du lien)
R1# show ospfv3 ipv6 database prefix        (LSA 9 : intra-area-prefix)

⚠️ Piège d’examen

Avec l’AF IPv4 d’OSPFv3, le transport reste IPv6 : les interfaces doivent donc avoir une adresse IPv6 (au minimum link-local avec ipv6 enable) même si on ne route que de l’IPv4.

Lab 10 — Cœur opérateur : OSPF + LDP + Segment Routing + TI-LFA ★★★★

Objectifs : construire un cœur MPLS piloté par OSPF, synchroniser LDP et l’IGP, migrer vers le Segment Routing et protéger le trafic par TI-LFA. C’est le lab le plus proche du quotidien d’un ingénieur SP.

Area 0 — SRGB 16000-239991010101010101010PE1XRv .1SID 16001P2.216002P3.316003P4.416004P5.516005PE6CSR .616006

🧪 Astuce PNETLab

Si les ressources manquent pour 5 XRv9000, utilise XRd (conteneur, ~2 Go par nœud) ou remplace les P par des CSR1000v / Cat8000v : toutes les commandes IOS-XE sont fournies plus haut (chapitre 19).

Tâches

  1. IGP : OSPF area 0, liens point-to-point, BFD, référence 100000, RID = Lo0.
  2. Activer LDP avec mpls ldp auto-config et la LDP-IGP sync. Tester : supprimer LDP sur l’interface P2-P4 et observer la métrique annoncée.
  3. Établir un iBGP VPNv4 PE1-PE6 (loopbacks) et vérifier l’accessibilité par LSP : traceroute mpls ipv4 10.0.0.6/32.
  4. Activer le Segment Routing (SRGB 16000-23999, prefix-sid index = numéro du routeur). Comparer les labels LDP et SR dans la LFIB.
  5. Activer sr-prefer, puis retirer LDP. Le traceroute MPLS fonctionne-t-il toujours ?
  6. Activer TI-LFA sur toutes les interfaces cœur. Afficher le chemin de secours de PE1 vers PE6 et la pile de labels de réparation.
  7. Ajouter max-metric router-lsa on-startup wait-for-bgp sur les PE.

Solution (PE1, IOS-XR)

hostname PE1
interface Loopback0
 ipv4 address 10.0.0.1 255.255.255.255
router ospf CORE
 router-id 10.0.0.1
 auto-cost reference-bandwidth 100000
 network point-to-point
 bfd fast-detect
 bfd minimum-interval 100
 bfd multiplier 3
 mpls ldp sync
 mpls ldp auto-config
 segment-routing mpls
 segment-routing sr-prefer
 max-metric router-lsa on-startup wait-for-bgp
 area 0
  interface Loopback0
   passive enable
   prefix-sid index 1
  interface GigabitEthernet0/0/0/0
   fast-reroute per-prefix
   fast-reroute per-prefix ti-lfa enable
  interface GigabitEthernet0/0/0/1
   fast-reroute per-prefix
   fast-reroute per-prefix ti-lfa enable
segment-routing
 global-block 16000 23999
mpls ldp
 router-id 10.0.0.1
router bgp 65000
 bgp router-id 10.0.0.1
 address-family vpnv4 unicast
 neighbor 10.0.0.6
  remote-as 65000
  update-source Loopback0
  address-family vpnv4 unicast
commit

Vérifications attendues

RP/0/RP0/CPU0:PE1# show ospf sid-database
SID Database for ospf CORE with ID 10.0.0.1
SID     Prefix/Mask        SID Type   Advertising Router
1       10.0.0.1/32        Prefix     10.0.0.1
6       10.0.0.6/32        Prefix     10.0.0.6
RP/0/RP0/CPU0:PE1# show mpls forwarding prefix 10.0.0.6/32
Local  Outgoing  Prefix          Outgoing     Next Hop     Bytes
Label  Label     or ID           Interface                 Switched
16006  16006     SR Pfx (idx 6)  Gi0/0/0/0    10.1.2.2     0
       16006     SR Pfx (idx 6)  Gi0/0/0/1    10.1.3.3     0      (ECMP)
RP/0/RP0/CPU0:PE1# show ospf routes 10.0.0.6/32 backup-path
   10.1.2.2, from 10.0.0.6, via GigabitEthernet0/0/0/0, path-id 1
     Backup path: TI-LFA, P node: ..., Q node: ..., Labels: 16005, 16006
RP/0/RP0/CPU0:PE1# show ospf interface Gi0/0/0/0 | include LDP
   LDP Sync Enabled, Sync Status: Achieved
! test de la tâche 2 sur P2 : sans LDP sur Gi vers P4
   LDP Sync Enabled, Sync Status: Not Achieved  -> lien annoncé avec coût 65535

📡 Contexte opérateur (SP)

Avec ECMP (deux chemins de coût 30 entre PE1 et PE6), TI-LFA calcule une réparation pour chaque membre. Pour bien voir une pile de labels TI-LFA, augmente le coût de P3-P5 à 30 : le chemin post-convergence passe par un nœud qui nécessite un segment explicite (P node / Q node).

Cœur MPLS (OSPF 1 + LDP)VRF AVRF Abackdoor 1G, area 0CE1site A172.20.1.0/24PE1.1P.7PE2.2CE2site B172.20.2.0/24

Le client A utilise OSPF area 0 sur ses deux sites. Les sites sont reliés à la fois via le L3VPN et via un lien backdoor CE1-CE2 qui doit servir de secours.

Tâches

  1. Construire le cœur (OSPF 1 + LDP) et l’iBGP VPNv4 PE1-PE2.
  2. Créer la VRF A (RD 65000:1, RT 65000:1) et OSPF PE-CE : processus 101 sur PE1, 102 sur PE2 (volontairement différents). Pas encore de backdoor.
  3. Observer sur CE2 le type de la route 172.20.1.0/24. Expliquer (Domain ID).
  4. Corriger avec domain-id. Retrouver les extended communities sur PE2 : show bgp vpnv4 unicast vrf A 172.20.1.0/24.
  5. Activer le lien backdoor. Quel chemin prend le trafic CE1 → 172.20.2.0/24 ? Pourquoi ?
  6. Configurer un sham-link entre PE1 et PE2 (coût 5) et un coût de 100 sur le backdoor. Vérifier que le VPN devient le chemin principal.
  7. Sur PE1, examiner une LSA type 3 générée vers CE1 : trouver le bit DN.

Solution (PE1)

vrf definition A
 rd 65000:1
 address-family ipv4
  route-target both 65000:1
interface Ethernet0/2
 vrf forwarding A
 ip address 192.168.101.1 255.255.255.252
 ip ospf 101 area 0
interface Loopback101
 vrf forwarding A
 ip address 172.31.0.1 255.255.255.255
router ospf 101 vrf A
 router-id 172.31.0.1
 domain-id 0.0.0.100            ! identique sur PE2 (tâche 4)
 area 0 sham-link 172.31.0.1 172.31.0.2 cost 5
 redistribute bgp 65000
router bgp 65000
 neighbor 10.0.0.2 remote-as 65000
 neighbor 10.0.0.2 update-source Loopback0
 address-family vpnv4
  neighbor 10.0.0.2 activate
  neighbor 10.0.0.2 send-community extended
 address-family ipv4 vrf A
  network 172.31.0.1 mask 255.255.255.255
  redistribute ospf 101 match internal external 1 external 2
! CE1 : backdoor
interface Ethernet0/1
 ip ospf cost 100

Résultats attendus

! Tâche 3 (process-id 101 vs 102, Domain ID différents)
CE2# show ip route 172.20.1.0
O E2  172.20.1.0/24 [110/1] via 192.168.102.1
! Tâche 4 (domain-id identique)
O IA  172.20.1.0/24 [110/21] via 192.168.102.1
PE2# show bgp vpnv4 unicast vrf A 172.20.1.0/24
  Extended Community: RT:65000:1 OSPF DOMAIN ID:0x0005:0x000000640200
        OSPF RT:0.0.0.0:2:0 OSPF ROUTER ID:172.31.0.1:0
! Tâche 5 : backdoor => route intra-zone (O) préférée à l'inter-zone (O IA) via VPN
! Tâche 6
PE1# show ip ospf sham-links
Sham Link OSPF_SL0 to address 172.31.0.2 is up
Area 0 source address 172.31.0.1
  Run as demand circuit
CE1# show ip route 172.20.2.0
O     172.20.2.0/24 [110/31] via 192.168.101.1      <- intra-zone via sham-link, coût < 100
! Tâche 7
PE1# show ip ospf 101 database summary self-originate
  Options: (No TOS-capability, DC, Downward)        <- bit DN

🎓 Niveau CCIE

Point subtil : la route BGP vers la loopback du sham-link distant ne doit jamais être apprise par OSPF dans la VRF (sinon récursion). C’est aussi pour cela que la loopback du sham-link n’est pas annoncée dans OSPF 101. Et sur un PE, les routes apprises via le sham-link ne sont pas réinjectées en BGP (elles le sont déjà de l’autre côté).

Lab 12 — Challenge de dépannage ★★★★★

Ce lab simule un ticket d’incident. Charge la topologie du lab 3 fonctionnelle, puis applique les « pannes » ci-dessous sans les lire (demande à un collègue de les appliquer, ou applique-les toutes et laisse passer quelques jours). Objectif : retrouver les 10 problèmes en moins de 60 minutes. Les solutions détaillées sont en annexe A.

Symptômes rapportés

  • « R1 n’a plus aucune route OSPF. »
  • « Les logs de R3 affichent en boucle des messages %OSPF-4-DUP_RTRID… et le CPU monte. »
  • « R5 et R6 restent bloqués et n’atteignent jamais FULL. »
  • « Les réseaux 192.168.x ne sont visibles nulle part. »
  • « Depuis R3, le trafic vers 10.2.4.0/24 passe par R5 au lieu d’être direct. »
  • « R2 voit R4 en FULL, mais n’a aucune route via R4. »
  • « Le préfixe 172.16.1.0/24 a disparu de l’area 0. »
  • « La loopback de R4 apparaît en O IA sur les autres routeurs. »

Pannes à injecter (à masquer avant de commencer !)

F1  R2 Eth0/0 (vers R1)  : ip ospf hello-interval 5
F2  R4 : router-id 10.0.0.3  + clear ip ospf process   (RID dupliqué avec R3)
F3  R6 Eth0/0 : mtu 1400
F4  R6 : route-map CONN-TO-OSPF -> match ip address prefix-list INEXISTANTE
F5  R3 Eth0/0 (vers R2) : ip ospf cost 5000
F6  R4 Eth0/0 (vers R2) : ip ospf network broadcast ; R2 côté R4 reste point-to-point
F7  R2 : area 10 range 172.16.0.0 255.255.252.0 not-advertise (+ range 172.16.0.0/24)
F8  R4 : ip ospf 1 area 4 sur Loopback0 (R4 devient faux ABR sans être déclaré)
F9  R5 : access-list 100 deny ospf any host 224.0.0.5
         access-list 100 permit ip any any
         ip access-group 100 in   sur l'interface vers R6
F10 R1 : passive-interface default (oubli du no passive sur Eth0/0)

ℹ️ À retenir

Méthode conseillée : commence par show ip ospf neighbor sur chaque routeur et dresse la carte des adjacences ; puis show ip ospf interface brief (zones, coûts, états) ; puis les logs ; enfin la LSDB et la RIB.

Annexe A — Correction du lab 12

#Symptôme / indiceDiagnosticCorrection
F1R1-R2 Down ; debug ip ospf hello : « Mismatched hello parameters »Hello 5 côté R2 (dead 20) vs 10/40no ip ospf hello-interval
F10R1 n’envoie aucun Hello ; show ip ospf interface brief vide côté Eth0/0passive-interface defaultno passive-interface Ethernet0/0
F2%OSPF-4-DUP_RTRID sur R3/R4, LSA 1 de 10.0.0.3 au seq qui exploseRID dupliqué R3/R4router-id 10.0.0.4 + clear process
F3R5-R6 bloqués EXSTART/EXCHANGEMTU 1400 vs 1500Aligner le MTU (jamais mtu-ignore en prod)
F9R6 voit R5 en INIT, R5 ne voit pas R6ACL bloquant 224.0.0.5 entrantAutoriser OSPF (proto 89)
F4Aucune LSA 5 dans la LSDB, R6 n’a pas le bit Eroute-map qui ne matche rienCorriger la prefix-list
F5R3 → 10.2.4.0/24 via R5Coût 5000 sur l’interface R3-R2no ip ospf cost
F6R2-R4 FULL mais aucune route via R4Type de réseau incohérent (two-way check)point-to-point des deux côtés
F7172.16.1.0/24 absent de l’area 0range not-advertise trop largeRevoir les ranges
F810.0.0.4/32 en O IA ; R4 a le bit BLoopback en area 4ip ospf 1 area 0 sur Lo0

Annexe B — 23 questions type examen

#QuestionRéponse
1Quelle LSA est générée par un ABR pour annoncer un ASBR ?La LSA type 4 (ASBR Summary).
2Dans une zone totally stubby, quelles LSA sont présentes ?1, 2 et une seule LSA 3 (défaut).
3Quelle LSA transporte les routes externes dans une NSSA ?La LSA type 7.
4Quel bit d’une LSA 7 demande sa traduction en type 5 ?Le bit P (Propagate).
5Ordre de préférence des routes OSPF ?Intra (O) > Inter (O IA) > E1/N1 > E2/N2.
6Comment départager deux routes E2 de même métrique ?Par le forward metric (coût vers l’ASBR / la FA).
7Où configure-t-on area range ?Sur l’ABR, pour résumer des LSA 1/2 en LSA 3.
8Que fait distribute-list in dans OSPF ?Filtre la RIB locale, pas la LSDB.
9Un virtual link peut-il traverser une zone stub ?Non.
10Que contient une LSA opaque type 10 en contexte SP ?Attributs MPLS-TE, Router Information SR, Extended Prefix/Link (SID).
11Rôle de la LDP-IGP sync ?Annoncer un lien au coût max tant que LDP n’y est pas opérationnel.
12Équivalent OSPF du bit overload IS-IS ?max-metric router-lsa (RFC 6987).
13Couverture de TI-LFA ?100 % des topologies (lien, nœud, SRLG) grâce aux segments.
14Condition LFA (loop-free) pour un voisin N ?dist(N,D) < dist(N,S) + dist(S,D).
15Label SR d’un nœud avec index 5 et SRGB 16000-23999 ?16005.
16PE-CE : pourquoi une route intra-zone d’un site arrive-t-elle en O E2 sur l’autre site ?Domain ID différents (process-id différents sans domain-id).
17À quoi sert le bit DN ?Empêcher un PE de réutiliser une LSA générée par un autre PE (boucles).
18Pourquoi un sham-link ?Rendre le chemin VPN intra-zone pour concurrencer un lien backdoor.
19Quelle adresse est utilisée comme next-hop en OSPFv3 ?L’adresse link-local du voisin.
20Quelle LSA OSPFv3 porte les préfixes intra-zone ?La LSA type 9 (Intra-Area-Prefix).
21Différence GR et NSR ?GR nécessite des voisins helpers ; NSR est transparent pour les voisins.
22Sur IOS-XR, comment active-t-on OSPF sur une interface ?En la déclarant sous router ospf → area → interface.
23Que fait prefix-suppression ?Retire les préfixes de transit des LSA (seules les loopbacks restent).

Annexe C — Aide-mémoire des commandes

# --- Vérification (IOS-XE)
show ip ospf                                  # processus, RID, zones, SPF, timers
show ip ospf neighbor [detail]
show ip ospf interface [brief]
show ip ospf database [router|network|summary|asbr-summary|external|nssa-external|opaque-area]
show ip ospf database self-originate
show ip ospf border-routers
show ip ospf virtual-links / sham-links
show ip ospf statistics [detail]
show ip ospf fast-reroute prefix-summary
show ip ospf mpls ldp interface
show ip route ospf / show ip route x.x.x.x
# --- Vérification (IOS-XR)
show ospf neighbor / interface brief / database
show ospf routes x.x.x.x/32 backup-path
show ospf sid-database
show mpls forwarding / show mpls ldp igp sync
show bfd session
# --- Debug (avec précaution)
debug ip ospf adj | hello | events | spf | lsa-generation
# --- Actions
clear ip ospf process
clear ip ospf counters

Annexe D — Références RFC

RFCSujet
2328OSPF version 2
3101NSSA
3509Implémentations ABR alternatives
3623Graceful restart
3630Extensions Traffic Engineering
4577OSPF PE-CE pour BGP/MPLS VPN (DN bit, sham-link)
5185Adjacence multi-zones
5286LFA
5340OSPFv3
5443LDP-IGP synchronization
5709Authentification HMAC-SHA
5838Familles d’adresses OSPFv3
5880BFD
6860Masquage des préfixes de transit
6987Stub router (max-metric)
7166Authentication trailer OSPFv3
7490Remote LFA
7770Router Information LSA
8665Extensions OSPF pour Segment Routing
9350Flexible Algorithm

Annexe E — Suggestion de progression

SemaineContenuLabs
0Révision des fondamentaux (documentation CCNA)Labs 1 et 2
1Chapitres 9 à 15 (multi-zones)Labs 3, 4
2Résumé, filtrage, liens virtuelsLabs 5, 6
3Sécurité, convergence, IOS-XR (chapitres 16 à 18, 24)Labs 7, 8
4OSPFv3, MPLS / SR (chapitres 19, 21)Labs 9, 10
5PE-CE, HA, dépannage (chapitres 20, 22, 25)Labs 11, 12 + quiz

Refais ensuite les labs 10 et 12 en IS-IS sur la même topologie : comparer les deux IGP sur le même cœur MPLS est l’un des meilleurs exercices de préparation au SPCOR.

Leave a Reply 0

Your email address will not be published. Required fields are marked *