Jeremy’s IT Lab lecture video:
Commands
No Commands :)
WAN Info
Wide Area Network (WAN) is a network that extends over a large geographic area. It usually refers to an enterprise’s private connections that connect their offices, data centers, and other sites together, it could also be used to refer to the Internet sometimes.
Over public/shared networks like the Internet, Virtual Private Networks (VPNs) can be used to create private WAN connections.
Types of WAN Connections
There are multiple types of WAN connection types, they include
- WAN over dedicated connection (Leased Line)
- WAN over Ethernet (Fiber)
- WAN over shared infrastructure (Internet VPN)
1. Leased Lines
A leased line is a dedicated physical link, typically between two sites. They use serial connections (with PPP or HDLC encapsulation).
- Due to higher costs, higher installation times, and slower speeds of leased lines, Ethernet WAN technologies are becoming more popular.
2. Multi Protocol Label Switching (MPLS)
Multi Protocol Label Switching (MPLS) is a shared infrastructure that lets many customer enterprises connect to a service provider’s MPLS network and share the same infrastructure to make WAN connections.
- However, the label switching in the name in the name of MPLS allows VPNs to be created over the MPLS infrastructure through the use of labels.
- The three main parts of an MPLS are:
- Customer Edge router (CE router)
- Provider Edge router (PE router)
- Provider Core router (P router)
- When the PE routers receive frames from the CE routers, they add a label to the frame.
- The label is placed in between the Layer 2 header and the Layer 3 header, so it’s sometimes called a Layer 2.5 protocol.
- These labels are used to make forwarding decisions within the service provider network, not the destination IP.
- Many different technologies can be used to connect to a service provider’s MPLS network for WAN service.
Layer 3 MPLS
- When using a layer 3 MPLS VPN, the CE and PE routers peer using OSPF, for example, to share routing information.
- The CE routers do not use MPLS, it is only use by the PE/P routers.
- For example, in the diagram, Office A’s CE will peer with the one PE, and Office B’s CE will peer with the other PE
![]() |
|---|
| Layer 3 MPLS VPN |
Layer 2 MPLS
- When using a Layer 2 MPLS VPN, the CE and PE routers do not form peerings.
- The service provider network is entirely transparent to the CE routers.
- In effect, it’s like the MPLS network is a big switch and the two CE routers are directly connected.
- Their WAN interfaces will be in the same subnet.
- If a routing protocol is used (like OSPF), the two CE routers will peer directly with each other.
![]() |
|---|
| Layer 2 MPLS VPN |
Internet Connections
There are countless ways for an enterprise to connect to the Internet.
- For example, the previously discussed private WAN technologies such as leased lines and MPLS VPNs can be used to connect to a service provider’s Internet infrastructure
- In addition, technologies such as CATV and DSL commonly used by consumers for home Internet access, can also be used by an enterprise.
- These days, Fiber Optic Ethernet connections are growing in popularity for consumers and enterprises for their high speeds and long distances.
Digital Subscriber Line (DSL)
DSL provides Internet connectivity to customers over phone lines, and can share the same phone line that is already installed in most homes.
- A DSL modem (modulator-demodulator) is required to convert the data into a format suitable to be sent over the phone lines.
- The modem can be a separate device or built into a ‘home router’.
Cable TV Internet (CATV)
Similar to DSL, CATV Internet provides Internet access through the same Cable Television (CATV) lines used for TV service.
- A cable modem is required to convert the data into a format suitable to be sent over the CATV lines.
- The modem can be a separate device or built into a ‘home router’.
Redundant Internet Connections
For most enterprises, having a constant connection to the Internet is essential for their operations, that’s why it’s best for enterprises to set up redundant Internet connections, in order to avoid downtimes and heavy losses.
| Term | Explanation |
|---|---|
| Single Homed | 1 connection to 1 ISP |
| Dual Homed | 2 connections to 1 ISP |
| Multihomed | 1 connection to each of 2 ISPs |
| Dual Multihomed | 2 connections to each of 2 ISPs |
![]() |
|---|
| Redundant Internet Connections Visualized |
Internet VPNs
Private WAN services such as leased lines and MPLS provide security because each customer’s traffic is separated by using dedicated physical connections (leased line) or by MPLS tags.
However, when using the Internet as a WAN to connect sites together, there is no built-in security features by default.
- In order to provide secure communications over the Internet, VPNs are used.
- There are two kinds of VPNs you need to know for the CCNA:
- Site-to-Site VPNs using IPsec
- Remote-access VPNs using TLS
1. Site-to-Site VPNs
A ‘site-to-site’ VPN is a VPN between two devices that is used to connect two sites together over the Internet.
- A VPN ‘tunnel’ is created between the two devices by encapsulating the original IP packet with a VPN header and a new IP header.
- When IPsec is used, the original packet is encrypted before being encapsulated with the new header.
- In a site-to-site VPN, a tunnel is formed only between two tunnel endpoints (the two routers connected to the Internet in this example)
- All other devices in the site don’t need to create a VPN tunnel for themselves. They can send unencrypted data to their site’s router, which will do all the work of encrypting and forward it in the tunnel.
Process Summary
- The sending device combines the original packet and session key (encryption key) and runs them through an encryption formula.
- The sending device encapsulates the encrypted packet with a VPN header and a new IP header.
- The sending device sends the new packet to the device on the other side of the tunnel.
- The receiving device decrypts the data to get the original packet, and then forwards the original packet to its destination in the network.
![]() |
|---|
| Site-to-Site VPN communication where a packet gets encrypted and sent from Office A to Office B. |
Standard IPsec Limitations
- IPsec doesn’t support broadcast and multicast traffic, only unicast. This means that routing protocols such as OSPF can’t be used over the tunnels, because they rely on multicast traffic. (A solution to this is GRE over IPsec)
- Configuring a full mesh of tunnels between many sites is a labor-intensive task (A solution to this is DMVPN)
GRE over IPsec
Generic Routing Encapsulation (GRE) creates tunnels like IPsec, however it does not encrypt the original packet, so it is not secure.
However it has the advantage of being able to encapsulate a wide variety of Layer 3 protocols as well as broadcast and multicast messages.
- To get the flexibility of GRE with the security of IPsec, we can use GRE over IPsec.
- The original packet will be encapsulated by a GRE header and a new IP header, and then the GRE packet will be encrypted and encapsulated within an IPsec VPN header and a new IP header.
![]() |
|---|
| Simple example of a packet going through the GRE over IPsec process |
DMVPN
Dynamic Multipoint VPN (DMVPN) is a Cisco developed solution that allows routers to dynamically create a full mesh of IPsec tunnels without having to manually configure every single tunnel.
- Configure IPsec tunnels to a hub site.
- The hub router gives each router information about how to form an IPsec tunnel with the other routers.
![]() |
|---|
| DMVPN Demonstration |
DMVPN Configuration
DMVPN provides the configuration simplicity of hub-and-spoke (each spoke router only needs one tunnel configured) and the efficiency of direct spoke-to-spoke communication (spoke routers can communicate directly without passing through the hub)
2. Remote-Access VPN
- Whereas site-to-site VPNs are used to make point-to-point connection between two sites over the Internet, remote-access VPNs are used to allow end devices (PCs, mobile phones) to access the company’s internal resources securely over the Internet.
- Remote-access VPNs typically use Transport Layer Security (TLS).
- TLS is also what provides security for HTTPS (HTTP Secure).
- TLS was formerly known as the Secure Sockets Layer (SSL).
- VPN client software is installed on end devices (for example to allow employees to connect to work from home). These end devices then form secure tunnels to one of the company’s routers/firewalls acting as a TLS server.
- This allows the end users to securely access resources on the company’s internal network without being directly connected to the company network.
![]() |
|---|
| Remote-access VPN Demonstration |
Site-to-Site VS Remote-Access VPNs (Comparison)
- Site-to-Site VPN
- They typically use IPsec.
- They provide service to many devices within the sites they are connecting.
- They are typically used to permanently connect two sites over the internet.
- Remote-Access VPN
- They typically use TLS.
- They provide service to the one end device the VPN client software is installed on.
- They are typically used to provide on-demand access to end devices that want to securely access company resources while connected to a network which is not secure.
Jeremy’s IT Lab előadásvideó:
53. Nap - WAN Architektúrák (WAN Architectures)
Parancsok
Nincsenek parancsok :)
WAN Információk
A Wide Area Network (WAN, nagykiterjedésű hálózat) olyan hálózat, amely nagy földrajzi területre terjed ki. Jellemzően egy vállalat saját telephelyeit, irodáit, adatközpontjait összekötő privát kapcsolatokat jelenti, de néha magára a globális Internetre is hivatkoznak WAN-ként.
A nyilvános vagy megosztott hálózatokon (mint az Internet) keresztül Virtual Private Network-ök (VPN-ek) használhatók biztonságos, privát WAN kapcsolatok létrehozására.
WAN Kapcsolattípusok (Types of WAN Connections)
Számos különböző típusú WAN kapcsolat létezik, többek között:
- WAN dedikált kapcsolaton keresztül (Bérelt vonal - Leased Line)
- WAN Ethernet / optikai alapon (Metro Ethernet, Fiber)
- WAN megosztott infrastruktúrán keresztül (MPLS, Internet VPN)
1. Bérelt Vonalak (Leased Lines)
A leased line (bérelt vonal) egy dedikált fizikai összeköttetés, jellemzően két telephely között. Hagyományosan soros (serial) kapcsolatokat használnak (PPP vagy HDLC enkapszulációval).
- A magas havidíjak, a hosszú kiépítési idő és a korlátozott sávszélesség miatt a hagyományos bérelt vonalakat egyre inkább felváltják a modern Ethernet WAN és optikai technológiák.
2. Multi-Protocol Label Switching (MPLS)
A Multi-Protocol Label Switching (MPLS) egy olyan megosztott szolgáltatói infrastruktúra, amely lehetővé teszi, hogy több különböző ügyfélvállalat ugyanahhoz az MPLS gerinchálózathoz csatlakozzon, és közös fizikai infrastruktúrát használjon a WAN kapcsolatokhoz.
- Az MPLS nevében szereplő label switching (címkekapcsolás) révén a szolgáltató biztonságosan elszeparált VPN-eket hoz létre az ügyfelek számára a címkék (labels) segítségével.
- Az MPLS hálózat három fő routertípusa:
- Customer Edge router (CE router - az ügyfél telephelyi határútválasztója)
- Provider Edge router (PE router - a szolgáltató peremútválasztója)
- Provider Core router (P router - a szolgáltató belső gerincútválasztója)
- Amikor a PE router keretet fogad a CE routertől, egy címkét (label) illeszt a keretbe.
- A címke a Layer 2 fejléc és a Layer 3 fejléc közé kerül, ezért az MPLS-t gyakran Layer 2.5 protokollként emlegetik.
- Ezek a címkék határozzák meg a továbbítási döntéseket a szolgáltató hálózatán belül, ahelyett hogy a csomag cél IP címét vizsgálnák.
- Számos különböző fizikai technológia használható a szolgáltató MPLS hálózatához való csatlakozásra.
Layer 3 MPLS
- Layer 3 MPLS VPN használatakor a CE és a PE routerek közvetlen szomszédsági kapcsolatot (peering) építenek ki (pl. OSPF vagy BGP segítségével) az útvonalak kicserélésére.
- A CE routerek maguk nem használnak MPLS-t, azt kizárólag a PE és P szolgáltatói routerek kezelik.
- A diagramon például az Office A CE routere szomszédságot épít az egyik PE-vel, míg az Office B CE routere a másik PE-vel létesít kapcsolatot.
![]() |
|---|
| Layer 3 MPLS VPN |
Layer 2 MPLS
- Layer 2 MPLS VPN (pl. VPLS vagy EoMPLS) esetén a CE és PE routerek között nem épül ki Layer 3 routing szomszédság.
- A szolgáltatói hálózat teljesen transzparens a CE routerek felé.
- Gyakorlatilag úgy tűnik, mintha az MPLS felhő egyetlen nagy Layer 2 switch lenne, amelyre a telephelyi CE routerek közvetlenül csatlakoznak:
- A CE routerek WAN interfészei ugyanabba az IP alhálózatba tartoznak.
- Ha dinamikus routing protokollt használnak (pl. OSPF), a két CE router közvetlenül egymással létesít szomszédsági viszonyt.
![]() |
|---|
| Layer 2 MPLS VPN |
Internet Kapcsolatok (Internet Connections)
Egy vállalat számtalan módon csatlakozhat az Internethez.
- A korábban említett privát WAN technológiák (mint a bérelt vonalak vagy az MPLS VPN-ek) használhatók egy internetszolgáltató (ISP) gerinchálózatához való dedikált csatlakozásra is.
- Emellett az otthoni felhasználók által széles körben használt szélessávú technológiák (pl. CATV, DSL) kisvállalati vagy fiókirodai internetelérésre is igénybe vehetők.
- Napjainkban a nagy sebességű és megbízható Fiber Optic Ethernet (optikai szálas Ethernet) kapcsolatok váltak a legnépszerűbbé mind a vállalati, mind a lakossági szegmensben.
Digitális Előfizetői Vonal (DSL - Digital Subscriber Line)
A DSL a hagyományos réz telefonvonalakon keresztül biztosít internetkapcsolatot az előfizetőknek, megosztva a meglévő telefonos infrastruktúrát.
- Egy DSL modem (modulátor-demodulátor) szükséges az adatok olyan analóg/digitális formátumba alakításához, amely alkalmas a telefonvonalon keresztüli továbbításra.
- A modem lehet egy különálló eszköz vagy beépítve a felhasználó 'home router'-ébe.
Kábeltévés Internet (CATV - Cable TV Internet)
A DSL-hez hasonlóan a CATV Internet a televíziós kábelhálózaton (koaxiális / HFC hálózat) keresztül nyújt nagysebességű adatkapcsolatot.
- Egy kábel modem szükséges az adatok konvertálásához a CATV vonalak frekvenciasávjaira.
- A modem itt is lehet önálló eszköz vagy a routerbe integrált.
Redundáns Internet Kapcsolatok (Redundant Internet Connections)
A legtöbb vállalat számára a folyamatos internetelérés kritikus a mindennapi működéshez. Emiatt a leállások és anyagi károk elkerülésére redundáns internetkapcsolatokat alakítanak ki.
| Kifejezés | Magyarázat |
|---|---|
| Single Homed | 1 kapcsolat 1 ISP felé (nincs redundancia) |
| Dual Homed | 2 kapcsolat 1 ISP felé (vonal redundancia) |
| Multihomed | 1 kapcsolat külön-külön 2 különböző ISP felé (szolgáltatói redundancia) |
| Dual Multihomed | 2 kapcsolat külön-külön 2 különböző ISP felé (teljes vonal- és szolgáltatói redundancia) |
![]() |
|---|
| Redundáns Internet Kapcsolati Típusok Szemléltetése |
Internetes VPN-ek (Internet VPNs)
A dedikált privát WAN megoldások, mint a bérelt vonalak és az MPLS, fizikai elkülönítéssel vagy címkézéssel garantálják a biztonságot az ügyfelek között.
Ezzel szemben, ha a nyilvános Internetet használjuk telephelyek összekötésére, alapértelmezés szerint semmiféle beépített titkosítás vagy biztonság nem védi az adatokat.
- A biztonságos kommunikáció megteremtéséhez az Interneten keresztül VPN-eket (virtuális magánhálózatokat) hozunk létre.
- A CCNA vizsgához két fő VPN típust kell ismerni:
- Site-to-Site VPN-ek IPsec használatával
- Remote-Access (távoli elérésű) VPN-ek TLS használatával
1. Telephelyek Közötti VPN-ek (Site-to-Site VPNs)
A site-to-site VPN két hálózati eszköz (pl. router vagy tűzfal) közötti kapcsolat, amely két teljes telephelyet kapcsol össze az Interneten keresztül.
- Egy VPN „alagút” (tunnel) jön létre a két végpont között: az eredeti IP csomagot egy VPN fejlécbe és egy új külső IP fejlécbe csomagolják (enkapszuláció).
- IPsec használata esetén az eredeti csomag törzse és belső fejléce titkosításra kerül, mielőtt az új külső fejléccel ellátnák.
- A site-to-site VPN alagút csak a két végponti eszköz (például a telephelyi határrouterek) között jön létre.
- A telephelyen lévő többi eszköznek (klienseknek, szervereknek) nem kell külön VPN szoftvert futtatniuk: egyszerűen elküldik a normál csomagot a helyi routernek, amely elvégzi a titkosítást és az alagúton keresztüli továbbítást.
A Folyamat Lépései (Process Summary)
- A küldő eszköz kombinálja az eredeti csomagot a munkamenet-kulccsal (session key / titkosítási kulcs), és átfuttatja egy titkosítási algoritmuson.
- A küldő eszköz az így titkosított csomagot egy VPN (pl. ESP) fejlécbe és egy új, publikus IP fejlécbe ágyazza.
- A küldő továbbítja az új csomagot az Interneten keresztül az alagút túlsó végén lévő eszköznek.
- A fogadó eszköz kibontja a csomagot, a kulcs segítségével visszafejti (decrypt) az eredeti adatot, majd továbbítja azt a célgépnek a belső hálózaton.
![]() |
|---|
| Site-to-Site VPN kommunikáció: csomag titkosítása és átvitele Office A-ból Office B-be. |
A Szabványos IPsec Korlátai (Standard IPsec Limitations)
- Az IPsec önmagában nem támogatja a broadcast és multicast forgalmat, kizárólag a unicast csomagokat képes átvinni. Ez azt jelenti, hogy a dinamikus routing protokollok (mint az OSPF) nem futhatnak közvetlenül a natív IPsec alagutakon keresztül, mert azok multicastot használnak. (Megoldás: GRE over IPsec).
- A telephelyek közötti teljes hálós (Full Mesh) alagút-konfiguráció manuális kiépítése rengeteg konfigurációt igényel és nehezen skálázható. (Megoldás: DMVPN).
GRE over IPsec
A Generic Routing Encapsulation (GRE) alagutakat hoz létre az IPsec-hez hasonlóan, viszont önmagában nem titkosítja a csomagokat, így nem biztonságos.
Nagy előnye viszont, hogy képes különféle Layer 3 protokollok, valamint broadcast és multicast üzenetek enkapszulációjára.
- A GRE rugalmasságának és az IPsec biztonságának kombinálására a GRE over IPsec megoldást használjuk.
- Az eredeti csomagot először egy GRE fejlécbe és egy IP fejlécbe csomagolják, majd az így kapott GRE csomagot az IPsec titkosítja és újabb VPN fejlécbe ágyazza.
![]() |
|---|
| Egyszerű ábra a csomag GRE over IPsec folyamatán |
Dinamikus Többpontos VPN (DMVPN - Dynamic Multipoint VPN)
A Dynamic Multipoint VPN (DMVPN) a Cisco által kifejlesztett technológia, amely lehetővé teszi a routerek számára, hogy dinamikusan hozzanak létre közvetlen IPsec alagutakat egymás között anélkül, hogy minden egyes alagutat előre manuálisan kellene felkonfigurálni.
- Kezdetben csak a központi (hub) telephelyhez konfigurálnak állandó alagutakat.
- A hub router megosztja a fióktelepi (spoke) routerekkel az információkat, hogy szükség esetén hogyan tudnak közvetlen (spoke-to-spoke) IPsec alagutat nyitni egymás felé.
![]() |
|---|
| DMVPN működésének szemléltetése |
DMVPN Konfiguráció Előnyei
A DMVPN egyesíti a hub-and-spoke topológia konfigurációs egyszerűségét (minden spoke routeren csupán egyetlen alagút-interfészt kell definiálni) a közvetlen spoke-to-spoke kommunikáció hatékonyságával (a fiókirodák a forgalmat közvetlenül egymásnak továbbítják anélkül, hogy az átmenne a központi hub routeren).
2. Távoli Elérésű VPN (Remote-Access VPN)
- Míg a site-to-site VPN két rögzített telephely közötti pont-pont összeköttetést valósít meg az Interneten keresztül, addig a remote-access VPN lehetővé teszi az egyéni végfelhasználói eszközök (laptopok, okostelefonok) számára, hogy biztonságosan elérjék a vállalat belső erőforrásait az Interneten keresztül bárhonnan.
- A remote-access VPN-ek jellemzően Transport Layer Security (TLS) protokollt használnak.
- A TLS biztosítja a titkosítást a HTTPS (HTTP Secure) webes forgalom mögött is.
- A TLS korábbi neve a Secure Sockets Layer (SSL) volt.
- Egy VPN kliens szoftver (pl. Cisco AnyConnect / Cisco Secure Client) fut a végfelhasználó gépén (pl. home office munkavégzésnél). Ez a kliens épít ki biztonságos TLS alagutat a vállalat peremrouteréhez vagy tűzfalához (amely TLS szerverként működik).
- Ezáltal a távoli felhasználó biztonságosan hozzáfér a vállalati belső szerverekhez és hálózati erőforrásokhoz, mintha közvetlenül az irodában ülne.
![]() |
|---|
| Remote-Access VPN működésének szemléltetése |
Site-to-Site vs Remote-Access VPN Összehasonlítás
- Site-to-Site VPN
- Jellemzően IPsec protokollt használ.
- A telephelyeken található összes végberendezés számára transzparens módon nyújt kapcsolatot.
- Tipikusan két telephely közötti állandó, folyamatos összeköttetésre szolgál az Interneten keresztül.
- Remote-Access VPN
- Jellemzően TLS (vagy IPsec) protokollt használ.
- Kizárólag annak az egyedi végfelhasználói eszköznek biztosít kapcsolatot, amelyre a VPN kliens telepítve van.
- Igény szerinti (on-demand) hozzáférést ad a felhasználóknak, hogy nem megbízható hálózatokról (pl. otthonról, szállodából, kávézóból) biztonságosan elérhessék a vállalati rendszereket.






