<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	>

<channel>
	<title>NetworkLife &#187; ISCW</title>
	<atom:link href="http://www.networklife.net/category/ccnp/iscw-642-825/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.networklife.net</link>
	<description>Another packet in the network....</description>
	<pubDate>Wed, 21 Mar 2012 09:52:00 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.7</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>IPsec HA Stateful Failover HSRP-SSO</title>
		<link>http://www.networklife.net/2009/12/ipsec-ha-stateful-failover-hsrp-sso/</link>
		<comments>http://www.networklife.net/2009/12/ipsec-ha-stateful-failover-hsrp-sso/#comments</comments>
		<pubDate>Wed, 30 Dec 2009 18:27:35 +0000</pubDate>
		<dc:creator>Benoit</dc:creator>
		
		<category><![CDATA[Dynagen]]></category>

		<category><![CDATA[ISCW]]></category>

		<category><![CDATA[Protocoles]]></category>

		<category><![CDATA[haute disponibilité]]></category>

		<category><![CDATA[high availability]]></category>

		<category><![CDATA[hsrp]]></category>

		<category><![CDATA[IPSec]]></category>

		<category><![CDATA[sso]]></category>

		<guid isPermaLink="false">http://www.networklife.net/?p=269</guid>
		<description><![CDATA[Après la haute disponibilité Stateless du dernier article, voyons maintenant la haute disponibilité Stateful.
Nous allons pour cela utiliser les protocoles HSRP (Hot Standby Routing Protocol) et SSO (Stateful Switchover).
Etant donnée que les transitions d&#8217;états ne sont pas assez fiables, le stateful failover n&#8217;est pas prêt pour le monde réel.
Je n&#8217;ai d&#8217;ailleurs pas encore réussi à [...]]]></description>
			<content:encoded><![CDATA[<p>Après la haute disponibilité Stateless du dernier article, voyons maintenant la haute disponibilité Stateful.<br />
Nous allons pour cela utiliser les protocoles HSRP (Hot Standby Routing Protocol) et SSO (Stateful Switchover).</p>
<p>Etant donnée que les transitions d&#8217;états ne sont pas assez fiables, le stateful failover n&#8217;est pas prêt pour le monde réel.<br />
Je n&#8217;ai d&#8217;ailleurs pas encore réussi à faire fonctionner SSO sous Dynagen (à cause des reload successifs et du fait que le routeur ne garde pas sa configuration suite à cela, donc si quelqu&#8217;un sait faire, laissez un commentaire).<br />
Cet article va présenter les étapes à suivre pour mettre en place ce système, et les vérifications/troubleshooting viendront dans un second temps, je mettrai la configuration en place sur le Lab. de PacketLife. Je mettrai à jour l&#8217;article au fur et à mesure si besoin après les essai sur le Lab réel.</p>
<p>3 Grandes étapes dans la mise en place du Stateful Failover:</p>
<ul>
<li> HSRP</li>
<li> SSO</li>
<li> IPsec</li>
</ul>
<p><strong>Les configurations tiennent compte de la topologie suivante</strong>:<br />
Un site distant (Routeur A) tente de se connecter au HQ représenté par les deux routeurs B et C.<br />
Le Tunnel IPsec aura pour endpoint l&#8217;adresse HSRP virtuelle du HQ, et les paramètre de la session IPsec seront partagés entre B et C grâce à SSO.</p>
<p><img class="alignnone" src="http://www.networklife.net/images/ipsec-highav2.jpg" alt="" width="713" height="289" /></p>
<h2><strong>1 - HSRP </strong></h2>
<p>HSRP permet de déterminer quel sera le routeur Actif qui terminera le tunnel IPsec.<br />
Le plus important sera de bien définir l&#8217;IP Virtuelle, ici 172.20.1.5, ainsi qu&#8217;un nom de groupe HSRP, qui servira à mapper SSO sur HSRP.<br />
Le nom de notre groupe sera vpn-remote.</p>
<pre id="cisco">B(config)#interface f0/1
B(config-if)#ip address 172.20.1.1 255.255.255.0
B(config-if)#standby 1 ip 172.20.1.5
B(config-if)#standby 1 priority 150
B(config-if)#standby 1 preempt
B(config-if)#standby 1 name vpn-remote
B(config-if)#no sh

C(config)#interface f0/1
C(config-if)#ip address 172.20.1.2 255.255.255.0
C(config-if)#standby 1 ip 172.20.1.5
C(config-if)#standby 1 priority 100
C(config-if)#standby 1 preempt
C(config-if)#standby 1 name vpn-remote
C(config-if)#no sh</pre>
<p>Pour vérifier l&#8217;état de notre configuration HSRP, vous pouvez entrer la commande &#8220;show standby&#8221;</p>
<pre id="cisco">B#show standby</pre>
<h2><strong>2 - SSO</strong></h2>
<p>SSO synchronise les deux routeurs afin que ceux-ci puissent partager des infos IPsec et IKE.<br />
On commence par activer la redondance pour notre groupe HSRP (vpn-remote).</p>
<pre id="cisco">B(config)#redundancy inter-device
B(config-red-interdevice)#scheme standby vpn-remote

C(config)#redundancy inter-device
C(config-red-interdevice)#scheme standby vpn-remote</pre>
<p>Après avoir entré ces commandes, un message doit apparaitre sur un des deux routeurs<br />
(Celui qui est en mode HSRP &#8220;Standby&#8221;) Ce routeur aura besoin d&#8217;être redémarré afin que la redondance puisse être active.</p>
<pre id="cisco">% Standby scheme configuration cannot be processed now group vpn-remote is not in active state</pre>
<p>Dans un deuxième temps, on défini l&#8217;association IPC (Inter-process Communication).</p>
<pre id="cisco">B(config)# ipc zone default
B(config-ipczone)# association 1
B(config-ipczone)# no shutdown
B(config-ipczone-assoc)# protocol ?
  sctp  SCTP transport configuration

B(config-ipczone-assoc)# protocol sctp
B(config-ipc-protocol-sctp)# local-port 5005
B(config-ipc-local-sctp)# local-ip 172.20.1.1
B(config-ipc-local-sctp)# exit
B(config-ipc-protocol-sctp)# remote-port 5005
B(config-ipc-remote-sctp)# remote-ip 172.20.1.2

C(config)# ipc zone default
C(config-ipczone)# association 1
C(config-ipczone)# no shutdown
C(config-ipczone-assoc)# protocol ?
  sctp  SCTP transport configuration

C(config-ipczone-assoc)# protocol sctp
C(config-ipc-protocol-sctp)# local-port 5005
C(config-ipc-local-sctp)# local-ip 172.20.1.2
C(config-ipc-local-sctp)# exit
C(config-ipc-protocol-sctp)# remote-port 5005
c(config-ipc-remote-sctp)# remote-ip 172.20.1.1</pre>
<p>Maintenant, les routeurs B et C doivent être redémarrés afin que la redondance puisse être active.</p>
<pre id="cisco">B(config)#reload
C(config)#reload</pre>
<p>Le routeur en standby doit de nouveau être redémarré quand vous avez le message suivant:</p>
<pre id="cisco">%RF_INTERDEV-4-RELOAD: % RF induced self-reload. my state = NEGOTIATION peer state = STANDBY COLD</pre>
<p>(Il s&#8217;agit normalement du routeur C, d&#8217;après la configuration HSRP précédente)</p>
<p>Maintenant que nos associations sont faites, il ne reste qu&#8217;a mettre en place notre tunnel IPsec.</p>
<h2><strong>3 - IPsec</strong></h2>
<p>Dans cette partie, je vous donne les configurations, brutes, nous ne revoyons pas le détail d&#8217;IPsec.</p>
<h3>IKE &amp; ISAKMP</h3>
<p>Routeurs B et C:</p>
<pre id="cisco">crypto isakmp policy 1
 authentication pre-share
crypto isakmp key cisco address 192.168.0.1
!
crypto ipsec transform-set MYTR esp-aes esp-sha-hmac</pre>
<p>Routeur A:</p>
<pre id="cisco">crypto isakmp policy 1
 authentication pre-share
crypto isakmp key cisco address 172.20.1.5
!
crypto ipsec transform-set MYTR esp-aes esp-sha-hmac</pre>
<h3>CRYPTO MAPS</h3>
<p>Un point important de la crypto map des routeurs B et C est le RRI, mis en place avec la commande <strong>reverse-route</strong>. RRI pour <strong>Reverse Route Injection</strong> permet aux routeurs centraux d&#8217;apprendre les bonnes routes pour joindre l&#8217;équipement actif. Quand le Failover est en place, le routeur actif (B ou C) injecte les routes RRI dans sa table de routage et les envoi à ses voisins.</p>
<p>Routeurs B et C:</p>
<pre id="cisco">ip access-list extended vpn-remote-acl
 permit ip 172.20.1.0 0.0.0.255 192.168.0.0 0.0.0.255
!
crypto map vpn-remote-map 10 ipsec-isakmp
 set peer 192.168.0.1
 set transform-set MYTR
 match address vpn-remote-acl
 reverse-route</pre>
<p>Routeur A:</p>
<pre id="cisco">ip access-list extended local-acl
 permit ip 192.168.0.0 0.0.0.255 172.20.1.0 0.0.0.255
!
crypto map local-map 10 ipsec-isakmp
 set peer 172.20.1.5
 set transform-set MYTR
 match address local-acl</pre>
<p>Application des crypto map aux interfaces<br />
Routeur A:</p>
<pre id="cisco">R1(config)#interface f0/0
R1(config-if)#crypto map local-map</pre>
<p>routeur B et C:</p>
<pre id="cisco">R1(config)#interface f0/1
R1(config-if)#crypto map vpn-remote-map redundancy vpn-remote stateful</pre>
<h2><strong>4 - Vérifications / Troubleshooting</strong></h2>
<p>Wait &amp; see&#8230;</p>
<p><strong>######################################<br />
Configurations globales des 3 routeurs<br />
######################################</strong></p>
<p>ROUTEUR A</p>
<pre id="cisco">
hostname A

interface f0/0
	ip add 192.168.0.1 255.255.255.0
	crypto map local-map
	no shut

interface f0/1
	ip add 10.10.1.1 255.255.255.0
	no shut

crypto isakmp policy 1
 authentication pre-share
crypto isakmp key cisco address 172.20.1.5
!
crypto ipsec transform-set MYTR esp-aes esp-sha-hmac

ip access-list extended local-acl
 permit ip 192.168.0.0 0.0.0.255 172.20.1.0 0.0.0.255
!
crypto map local-map 10 ipsec-isakmp
 set peer 10.0.0.15
 set transform-set MYTR
 match address local-acl

router rip
version 2
network 192.168.0.0
network 172.20.1.0</pre>
<p>ROUTEUR B</p>
<pre id="cisco">
hostname B

Interface f0/1
	ip address 172.20.1.1 255.255.255.0
	standby 1 ip 172.20.1.5
	standby 1 priority 150
	standby 1 preempt
	standby 1 name vpn-remote
	no sh
	crypto map vpn-remote-map redundancy vpn-remote stateful

interface f0/0
	ip add 192.168.0.2 255.255.255.0
	no shut	

redundancy inter-device
 scheme standby vpn-remote
!
ipc zone default
 association 1
  no shutdown
  protocol sctp
   local-port 5005
  local-ip 172.20.1.1
   remote-port 5005
  remote-ip 172.20.1.2

crypto isakmp policy 1
 authentication pre-share
crypto isakmp key cisco address 192.168.0.1
!
crypto ipsec transform-set MYTR esp-aes esp-sha-hmac  

ip access-list extended vpn-remote-acl
 permit ip 172.20.1.0 0.0.0.255 192.168.0.0 0.0.0.255
!
crypto map vpn-remote-map 10 ipsec-isakmp
 set peer 172.16.0.18
 set transform-set MYTR
 match address vpn-remote-acl
 reverse-route

router rip
version 2
network 192.168.0.0
network 172.20.1.0</pre>
<p>ROUTEUR C</p>
<pre id="cisco">
hostname C

Interface f0/1
	ip address 172.20.1.2 255.255.255.0
	no shut
	standby 1 ip 172.20.1.5
	standby 1 priority 100
	standby 1 preempt
	standby 1 name vpn-remote
	crypto map vpn-remote-map redundancy vpn-remote stateful

interface f0/0
	ip add 192.168.0.3 255.255.255.0
	no shut		

redundancy inter-device
 scheme standby vpn-remote
!
ipc zone default
 association 1
  no shutdown
  protocol sctp
   local-port 5005
  local-ip 172.20.1.2
   remote-port 5005
  remote-ip 172.20.1.1

crypto isakmp policy 1
 authentication pre-share
crypto isakmp key cisco address 192.168.0.1
!
crypto ipsec transform-set MYTR esp-aes esp-sha-hmac 

ip access-list extended vpn-remote-acl
 permit ip 172.20.1.0 0.0.0.255 192.168.0.0 0.0.0.255
!
crypto map vpn-remote-map 10 ipsec-isakmp
 set peer 172.16.0.18
 set transform-set MYTR
 match address vpn-remote-acl
 reverse-route

router rip
version 2
network 192.168.0.0
network 172.20.1.0</pre>
<p><em><strong>Ressource</strong>:</em><br />
<a href="http://www.cisco.com/en/US/docs/ios/12_3t/12_3t11/feature/guide/gt_topht.html">http://www.cisco.com/en/US/docs/ios/12_3t/12_3t11/feature/guide/gt_topht.html</a>
<div class="tweetmeme_button" style="float: right; margin-left: 10px;">
			<a href="http://api.tweetmeme.com/share?url=http%3A%2F%2Fwww.networklife.net%2F2009%2F12%2Fipsec-ha-stateful-failover-hsrp-sso%2F"><br />
				<img src="http://api.tweetmeme.com/imagebutton.gif?url=http%3A%2F%2Fwww.networklife.net%2F2009%2F12%2Fipsec-ha-stateful-failover-hsrp-sso%2F&amp;source=BenoitGONCALVES&amp;style=normal" height="61" width="50" /><br />
			</a>
		</div>
]]></content:encoded>
			<wfw:commentRss>http://www.networklife.net/2009/12/ipsec-ha-stateful-failover-hsrp-sso/feed/</wfw:commentRss>
		</item>
		<item>
		<title>IPsec High Availability with DPD</title>
		<link>http://www.networklife.net/2009/12/ipsec-high-availability-with-dpd/</link>
		<comments>http://www.networklife.net/2009/12/ipsec-high-availability-with-dpd/#comments</comments>
		<pubDate>Thu, 24 Dec 2009 00:01:34 +0000</pubDate>
		<dc:creator>Benoit</dc:creator>
		
		<category><![CDATA[CISCO]]></category>

		<category><![CDATA[Dynagen]]></category>

		<category><![CDATA[ISCW]]></category>

		<category><![CDATA[dead peer detection]]></category>

		<category><![CDATA[dpd]]></category>

		<category><![CDATA[high availability]]></category>

		<category><![CDATA[IPSec]]></category>

		<category><![CDATA[iscw]]></category>

		<guid isPermaLink="false">http://www.networklife.net/?p=267</guid>
		<description><![CDATA[Dans cet article sur la haute disponibilité du protocole IPsec, nous allons détailler une des trois méthodes de stateless Failover: DPD (Dead Peer Detection).
2 types de Failover, les stateless qui ne permettent pas de connaitre l&#8217;état du tunnel, et les statefull qui utilisent 2 équipements redondants afin de connaitre a chaque instant, lequel est actif.
Les [...]]]></description>
			<content:encoded><![CDATA[<p>Dans cet article sur la haute disponibilité du protocole IPsec, nous allons détailler une des trois méthodes de stateless Failover: DPD (Dead Peer Detection).</p>
<p>2 types de Failover, les stateless qui ne permettent pas de connaitre l&#8217;état du tunnel, et les statefull qui utilisent 2 équipements redondants afin de connaitre a chaque instant, lequel est actif.</p>
<p>Les 3 méthodes de Stateless Failover sont les suivantes:</p>
<ul>
<li>DPD (Dead Peer Detection)</li>
<li>IGP avec GRE over IPSEC</li>
<li>HSRP (Hot Standby Routing Protocol)</li>
</ul>
<p><strong>DPD - Dead peer detection</strong></p>
<p>Dead Peer Detection (DPD) est une méthode pour détecter les peers qui ne répondent plus.<br />
DPD est mis en place grâce aux keepalives avec la commande:</p>
<pre class="cisco"><strong>crypto isakmp keepalive</strong> seconds <strong>[retries] [periodic | on-demand]</strong></pre>
<p><strong>seconds</strong>: Nombre de secondes entre les messages DPD (entre 10 et 3600)<br />
<strong>retries</strong>: (Optionnel) Nombre de secondes entre les essais, si les DPD indiquent que le lien est DOWN (2 à 60)<br />
<strong>Periodic</strong>: (Optional) messages envoyés à intervalles réguliers.<br />
<strong>on-demand</strong>:(Optional) par défaut. les Retries sont envoyés à la demande.</p>
<p>Au niveau de la crypto map, nous allons spécifier 2 peer, un peer par défaut, ainsi qu&#8217;un peer de backup.</p>
<pre class="cisco">crypto map central 10 ipsec-isakmp
set peer 192.168.0.2 default
set peer 192.168.0.3</pre>
<p>Le reste de la configuration du tunnel IPsec est identique à une configuration de base. ISAKMP, IPSEC, et Transform-set.. etc.</p>
<p>Voici un Lab Dynagen de démonstration pour la mise en place d&#8217;IPsec et de stateless Failover.<br />
<strong>Topologie du LAB Dynagen</strong><br />
Dans le Lab, le WAN est représenté par un switch.<br />
<img src="http://www.networklife.net/images/ipsec-highav.jpg" alt="ipsec-highabailability-DPD" /></p>
<p>Configuration des routeurs<br />
Fichier Dynagen</p>
<pre class="cisco">##################################################
# Author: Benoit GONCALVES
# Course: Implementing Secure Converged Wide Area Networks (ISCW)
# Version: 1.1
# Date: 24.12.2009
# Modified: 24.12.2009
##################################################
autostart = True

[localhost:7200]
[[7200]]

[[ROUTER A]]
image = c7200-adventerprisek9-mz.124-15.T6.bin
cnfg = A.txt
npe = npe-400
ram = 160
nvram = 256
mmap = False
console = 2002
# modules/slots
# cabling
F0/0 = S1 1

[[ROUTER B]]
image = c7200-adventerprisek9-mz.124-15.T6.bin
cnfg = B.txt
npe = npe-400
ram = 160
nvram = 256
mmap = False
console = 2003
# modules/slots
# cabling
F0/0 = S1 2
F0/1 = C F0/1

[[ROUTER C]]
image = c7200-adventerprisek9-mz.124-15.T6.bin
cnfg = C.txt
npe = npe-400
ram = 160
nvram = 256
mmap = False
console = 2004
# modules/slots
# cabling
F0/0 = S1 3

[[ETHSW S1]]
1 = access 1
2 = access 1
3 = access 1</pre>
<p>config Router A</p>
<pre class="cisco">enable secret cisco
!
no ip domain lookup
ip http server
!
hostname A

crypto isakmp policy 1
	hash sha
	encryption 3des
	group 5
	authentication pre-share
	lifetime 1600

crypto isakmp key cisco address 192.168.0.2
crypto isakmp key cisco address 192.168.0.3

<strong>crypto isakmp keepalive 10 3</strong>

crypto ipsec transform-set to-central esp-3des esp-sha-hmac
	mode tunnel

access-list 100 permit host 192.168.0.1 host 192.168.0.2
access-list 100 permit host 192.168.0.1 host 192.168.0.3

crypto map central 10 ipsec-isakmp
	match address 100
<strong>	set peer 192.168.0.2 default
	set peer 192.168.0.3</strong>
	set transform-set to-central

interface f0/1
	ip add 10.10.1.1 255.255.255.0
	no shut

interface f0/0
	ip add 192.168.0.1 255.255.255.0
	crypto map central
	no shut

router rip
version 2
network 192.168.0.0
network 172.20.0.0</pre>
<p>config Router B</p>
<pre class="cisco">enable secret cisco
!
no ip domain lookup
ip http server
!

hostname B

crypto isakmp policy 1
	hash sha
	encryption 3des
	group 5
	authentication pre-share
	lifetime 1600

crypto isakmp key cisco address 192.168.0.1

crypto ipsec transform-set to-remote esp-3des esp-sha-hmac
	mode tunnel

access-list 100 permit host 192.168.0.2 host 192.168.0.1

crypto map remote 10 ipsec-isakmp
	match address 100
	set peer 192.168.0.1
	set transform-set to-remote

interface f0/0
	ip add 192.168.0.2 255.255.255.0
	crypto map remote
	no shut

interface f0/1
	ip add 172.20.0.1 255.255.255.0
	no shut

router rip
version 2
network 192.168.0.0
network 172.20.0.0</pre>
<p>config Router C</p>
<pre class="cisco">enable secret cisco
!
no ip domain lookup
ip http server
!

hostname C

crypto isakmp policy 1
	hash sha
	encryption 3des
	group 5
	authentication pre-share
	lifetime 1600

crypto isakmp key cisco address 192.168.0.1

crypto ipsec transform-set to-remote esp-3des esp-sha-hmac
	mode tunnel

access-list 100 permit host 192.168.0.3 host 192.168.0.1

crypto map remote 10 ipsec-isakmp
	match address 100
	set peer 192.168.0.1
	set transform-set to-remote

interface f0/0
	ip add 192.168.0.3 255.255.255.0
	crypto map remote
	no shut	

interface f0/1
	ip add 172.20.0.2 255.255.255.0
	no shut

router rip
version 2
network 192.168.0.0
network 172.20.0.0</pre>
<p><strong>Tests</strong><br />
Nous allons pinger l&#8217;interface LAN du central office sur le router B (172.20.0.1), depuis le routeur A. Ensuite, nous allons &#8220;shutter&#8221; l&#8217;interface f0/0 du routeur B, ce qui va faire tomber le tunnel IPsec. DPD va détecter le lien &#8220;DOWN&#8221; et au bout de 3 fois 10 essais, il va faire monter un nouveau tunnnel IPsec vers le routeur C pour atteindre l&#8217;interface F0/1 du routeur B (172.16.0.1).</p>
<pre class="cisco">A#<strong>ping 172.20.0.1 rep 100</strong>

Type escape sequence to abort.
Sending 100, 100-byte ICMP Echos to 172.20.0.1, timeout is 2 seconds:
!!!!!!...........!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
Success rate is 89 percent (89/100), round-trip min/avg/max = 64/164/324 ms</pre>
<p>On fait tomber l&#8217;interface WAN du routeur B:</p>
<pre class="cisco">B(config)#int f0/0
B(config-if)#<strong>shutdown</strong>
B(config-if)#
*Dec 24 00:40:41.211: %LINK-5-CHANGED: Interface FastEthernet0/0, changed state to administratively down
*Dec 24 00:40:41.215: %ENTITY_ALARM-6-INFO: ASSERT INFO Fa0/0 Physical Port Administrative State Down</pre>
<p>La crypto est remontée sur le routeur C:</p>
<pre class="cisco">C#<strong>sh cry isa sa</strong>
IPv4 Crypto ISAKMP SA
dst             src             state          conn-id slot status
192.168.0.3     192.168.0.1     QM_IDLE           1001    0 ACTIVE</pre>
<div class="tweetmeme_button" style="float: right; margin-left: 10px;">
			<a href="http://api.tweetmeme.com/share?url=http%3A%2F%2Fwww.networklife.net%2F2009%2F12%2Fipsec-high-availability-with-dpd%2F"><br />
				<img src="http://api.tweetmeme.com/imagebutton.gif?url=http%3A%2F%2Fwww.networklife.net%2F2009%2F12%2Fipsec-high-availability-with-dpd%2F&amp;source=BenoitGONCALVES&amp;style=normal" height="61" width="50" /><br />
			</a>
		</div>
]]></content:encoded>
			<wfw:commentRss>http://www.networklife.net/2009/12/ipsec-high-availability-with-dpd/feed/</wfw:commentRss>
		</item>
		<item>
		<title>CCNP ISCW 642-825 Certified</title>
		<link>http://www.networklife.net/2009/12/ccnp-iscw-642-825-certified/</link>
		<comments>http://www.networklife.net/2009/12/ccnp-iscw-642-825-certified/#comments</comments>
		<pubDate>Wed, 16 Dec 2009 07:55:59 +0000</pubDate>
		<dc:creator>Benoit</dc:creator>
		
		<category><![CDATA[Featured]]></category>

		<category><![CDATA[ISCW]]></category>

		<category><![CDATA[CCNP]]></category>

		<category><![CDATA[certifié]]></category>

		<category><![CDATA[certified]]></category>

		<category><![CDATA[CISCO]]></category>

		<category><![CDATA[iscw]]></category>

		<guid isPermaLink="false">http://www.networklife.net/?p=263</guid>
		<description><![CDATA[Voici mon feedback sur l&#8217;examen ISCW 642-825 du cursus de certification CCNP.
Score: 849/1000 - Passing score: 790.



Implementing basic teleworker services
90%


Implement Frame-mode MPLS
50%


Implement a site-to-site IPsec VPN
72%


Describe network security strategies
75%


Implement Cisco Device Hardening
80%


Implement Cisco IOS firewall
90%


Describe and configure Cisco IOS IPS
87%



Review des types de questions:
Beaucoup de Drag &#38; Drop avec des définitions/processus qui m&#8217;ont un peu [...]]]></description>
			<content:encoded><![CDATA[<p>Voici mon feedback sur l&#8217;examen <acronym title="Implementing secure converged WAN">ISCW</acronym> 642-825 du cursus de certification <acronym title="Cisco Certified Network Professionnal">CCNP</acronym>.</p>
<p>Score: 849/1000 - Passing score: 790.</p>
<table border="0">
<tbody>
<tr>
<td>Implementing basic teleworker services</td>
<td>90%</td>
</tr>
<tr>
<td>Implement Frame-mode MPLS</td>
<td>50%</td>
</tr>
<tr>
<td>Implement a site-to-site IPsec VPN</td>
<td>72%</td>
</tr>
<tr>
<td>Describe network security strategies</td>
<td>75%</td>
</tr>
<tr>
<td>Implement Cisco Device Hardening</td>
<td>80%</td>
</tr>
<tr>
<td>Implement Cisco IOS firewall</td>
<td>90%</td>
</tr>
<tr>
<td>Describe and configure Cisco IOS IPS</td>
<td>87%</td>
</tr>
</tbody>
</table>
<p>Review des types de questions:</p>
<p>Beaucoup de Drag &amp; Drop avec des définitions/processus qui m&#8217;ont un peu déroutés pour certains,<br />
Quelques de Lab SDM (sur IPsec) - Attention à bien réviser/pratiquer cette partie,<br />
Beaucoup de questions sur les virus, worms, attaques.<br />
1 Lab PPPoE,<br />
1 Lab AAA (Attention, voir note ci-dessous),<br />
Et des questions, basiques, sur tout les élèments du cursus sauf IIN &amp; SONA.</p>
<p><strong>!Attention!</strong>: pour ceux qui comptent passer l&#8217;examen, voici comment faire un # (Dièse) dans le simulateur:<br />
<strong>ALT+SHIFT pour passer le clavier en QWERTY puis SHIFT + #</strong>,<br />
Je remercie mes collègues qui avaient passé l&#8217;éxam quelques mois plus tôt et m&#8217;avaient prévenu sur ce coup là !!</p>
<p>Pour préparer l&#8217;examen, j&#8217;ai utilisé le Study Guide CISCO Press, Labs Dynagen &amp; le Laboratoire de <a href="http://www.networklife.net/2009/11/un-laboratoire-cisco-collaboratif-en-ligne/">Packetlife. </a><br />
J&#8217;ai également eu la chance de participer à une session de formation ISCW chez Global Knowledge.</p>
<p>Et voilà, un premier examen sur les 4 du CCNP de réussi.<br />
J&#8217;enchaine sans attendre sur le BSCI que je prévoi de passer fin Février, puis j&#8217;aurai 4 mois pour BCMSN et ONT.
<div class="tweetmeme_button" style="float: right; margin-left: 10px;">
			<a href="http://api.tweetmeme.com/share?url=http%3A%2F%2Fwww.networklife.net%2F2009%2F12%2Fccnp-iscw-642-825-certified%2F"><br />
				<img src="http://api.tweetmeme.com/imagebutton.gif?url=http%3A%2F%2Fwww.networklife.net%2F2009%2F12%2Fccnp-iscw-642-825-certified%2F&amp;source=BenoitGONCALVES&amp;style=normal" height="61" width="50" /><br />
			</a>
		</div>
]]></content:encoded>
			<wfw:commentRss>http://www.networklife.net/2009/12/ccnp-iscw-642-825-certified/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Feedback formation ISCW chez Global Knowledge</title>
		<link>http://www.networklife.net/2009/12/feedback-retour-avis-formation-global-knowledge-ccnp-iscw/</link>
		<comments>http://www.networklife.net/2009/12/feedback-retour-avis-formation-global-knowledge-ccnp-iscw/#comments</comments>
		<pubDate>Sat, 05 Dec 2009 13:59:27 +0000</pubDate>
		<dc:creator>Benoit</dc:creator>
		
		<category><![CDATA[CISCO]]></category>

		<category><![CDATA[ISCW]]></category>

		<category><![CDATA[avis]]></category>

		<category><![CDATA[CCNP]]></category>

		<category><![CDATA[courses]]></category>

		<category><![CDATA[feedback]]></category>

		<category><![CDATA[formation]]></category>

		<category><![CDATA[global]]></category>

		<category><![CDATA[iscw]]></category>

		<category><![CDATA[knowledge]]></category>

		<guid isPermaLink="false">http://www.networklife.net/?p=259</guid>
		<description><![CDATA[J&#8217;ai terminé hier ma formation d&#8217;une semaine sur l&#8217;ISCW (Implementing Secure Converged WAN) chez Global Knowledge à Rueil-Malmaison. Celle-ci fût relativement dense, mais très très intéressante, et cela permet de sortir un peu du cursus SUPINFO, de voir autre chose&#8230;
Les cours ont eu lieux dans une petite salle de cours, type SUPINFO, mais seulement 10 [...]]]></description>
			<content:encoded><![CDATA[<p>J&#8217;ai terminé hier ma formation d&#8217;une semaine sur l&#8217;ISCW (Implementing Secure Converged WAN) chez Global Knowledge à Rueil-Malmaison. Celle-ci fût relativement dense, mais très très intéressante, et cela permet de sortir un peu du cursus SUPINFO, de voir autre chose&#8230;</p>
<p>Les cours ont eu lieux dans une petite salle de cours, type SUPINFO, mais seulement 10 étudiants, 1 PC par personnes et les TPs par groupe de 2, chacun un routeur! A notre arrivée, le formateur nous remet le package CCNP ISCW (2 classeurs de cours avec les slides passés au rétro-projecteur + les explications détaillées + 1 classeur pour les TPs), et à la fin si tout le monde à été sage pendant la semaine, nous avons droit à notre petit diplôme signé CISCO pour avoir suivi la formation!</p>
<p>Quelques points de cours ont été trop survolés à mon goût en fin de semaine, tel que AAA, le Firewalling et IPS, surement par manque de temps.</p>
<p>Les TP étaient un peu trop portés sur SDM (notamment pour IPsec, GRE, GRE over IPsec), mais ceux-ci sont prévus pour coller parfaitement à la certification, et celle-ci s&#8217;avère être grandement portée sur SDM, comme nous pouvons l&#8217;apprendre sur le forum de <a href="http://forum.madrouter.com/viewtopic.php?f=4&amp;t=12" target="_blank">MadRouter</a>:- &#8220;bien 50% de la certif, lab et questions y compris, qui tournent autour de SDM!&#8221;.<br />
Pas assez de CLI, mais apparemment la certification se repose également beaucoup sur SDM.<br />
Ayant étudié le CCNP ISCW Study Guide avant cette formation, je m&#8217;était beaucoup plus focalisé sur la CLI.</p>
<p>Prochaine étape: L&#8217;examen, dans quelques jours&#8230; d&#8217;ici là, de nouveaux <a href="http://www.networklife.net/papers/" target="_blank">aide mémoire</a> devraient voir le jour sur <a href="http://www.networklife.net" target="_blank">Networklife</a>&#8230;
<div class="tweetmeme_button" style="float: right; margin-left: 10px;">
			<a href="http://api.tweetmeme.com/share?url=http%3A%2F%2Fwww.networklife.net%2F2009%2F12%2Ffeedback-retour-avis-formation-global-knowledge-ccnp-iscw%2F"><br />
				<img src="http://api.tweetmeme.com/imagebutton.gif?url=http%3A%2F%2Fwww.networklife.net%2F2009%2F12%2Ffeedback-retour-avis-formation-global-knowledge-ccnp-iscw%2F&amp;source=BenoitGONCALVES&amp;style=normal" height="61" width="50" /><br />
			</a>
		</div>
]]></content:encoded>
			<wfw:commentRss>http://www.networklife.net/2009/12/feedback-retour-avis-formation-global-knowledge-ccnp-iscw/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Formation CCNP ISCW chez Global Knowledge</title>
		<link>http://www.networklife.net/2009/11/formation-ccnp-iscw-642-825-chez-globalknowledge/</link>
		<comments>http://www.networklife.net/2009/11/formation-ccnp-iscw-642-825-chez-globalknowledge/#comments</comments>
		<pubDate>Wed, 18 Nov 2009 17:54:12 +0000</pubDate>
		<dc:creator>Benoit</dc:creator>
		
		<category><![CDATA[ISCW]]></category>

		<category><![CDATA[CCNP]]></category>

		<category><![CDATA[CISCO]]></category>

		<category><![CDATA[course]]></category>

		<category><![CDATA[formation]]></category>

		<category><![CDATA[global]]></category>

		<category><![CDATA[GlobalKnowledge]]></category>

		<category><![CDATA[iscw]]></category>

		<category><![CDATA[knowledge]]></category>

		<category><![CDATA[training]]></category>

		<guid isPermaLink="false">http://www.networklife.net/?p=257</guid>
		<description><![CDATA[Dans quelques jours (Le 30 Novembre) débutera ma formation professionnelle sur l&#8217;ISCW (642-825), chez Global Knowledge à Rueil Malmaison.
Je viens de mettre à jour le planning ISCW, ayant terminé mes fiches de lecture du Livre CCNP ISCW Official Exam Cert. Guide. Il ne me reste plus qu&#8217;à les apprendre correctement, pratiquer un peu avec dynagen [...]]]></description>
			<content:encoded><![CDATA[<p>Dans quelques jours (Le 30 Novembre) débutera ma formation professionnelle sur l&#8217;ISCW (642-825), chez Global Knowledge à Rueil Malmaison.</p>
<p>Je viens de mettre à jour le <a href="http://www.networklife.net/papers/planning-ccnp-iscw-642-825/" target="_blank">planning ISCW</a>, ayant terminé mes fiches de lecture du Livre CCNP ISCW Official Exam Cert. Guide. Il ne me reste plus qu&#8217;à les apprendre correctement, pratiquer un peu avec dynagen (et le <a href="http://www.networklife.net/2009/11/un-laboratoire-cisco-collaboratif-en-ligne/" target="_blank">super laboratoire de Packetlife.net</a>) et la formation me permettra d&#8217;approfondir tout cela avec un vrai formateur !</p>
<p>Voici le détail de cette formation qui débouchera sur le premier examen de la certification CCNP pour moi:</p>
<p><strong>Implementing Secure Converged Wide Area Networks 1.0</strong></p>
<p><span style="text-decoration: underline;">Durée</span>: 5 Jours<br />
<span style="text-decoration: underline;">Résumé</span>: Ce cours donnera aux stagiaires une vue d’ensemble des fonctionnalités pour implémenter ou améliorer un WAN et les solutions d’accès à distance. Le cours mettra l’accent sur l’utilisation des technoloigies de connection à distance de WAN entre plusieurs sites.<br />
<span style="text-decoration: underline;">Public visé</span>: Ce cours s’adresse aux responsables et administrateurs réseaux et aux candidats à la certification CCNP Routing and Switching.<br />
<span style="text-decoration: underline;">Objectifs</span>: Etre capable de sécuriser et d’augmenter l’extension d’un réseau d’entreprise aux sites et travailleurs à distance. Etre capable d&#8217;assurer la sécurisation des accès distants et la configuration du client VPN.</p>
<p>Plus d&#8217;infos ici sur le contenu de cette certification : <a href="http://www.cisco.com/web/learning/le3/current_exams/642-825.html" target="_blank">http://www.cisco.com/web/learning/le3/current_exams/642-825.html</a>
<div class="tweetmeme_button" style="float: right; margin-left: 10px;">
			<a href="http://api.tweetmeme.com/share?url=http%3A%2F%2Fwww.networklife.net%2F2009%2F11%2Fformation-ccnp-iscw-642-825-chez-globalknowledge%2F"><br />
				<img src="http://api.tweetmeme.com/imagebutton.gif?url=http%3A%2F%2Fwww.networklife.net%2F2009%2F11%2Fformation-ccnp-iscw-642-825-chez-globalknowledge%2F&amp;source=BenoitGONCALVES&amp;style=normal" height="61" width="50" /><br />
			</a>
		</div>
]]></content:encoded>
			<wfw:commentRss>http://www.networklife.net/2009/11/formation-ccnp-iscw-642-825-chez-globalknowledge/feed/</wfw:commentRss>
		</item>
	</channel>
</rss>

