Cisco 200-301: IP 服务、NAT 和服务质量 — 学习指南
属于 Cisco CCNA 200-301 — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
IP 服务将网络粘合在一起,并使其在负载下保持可观察、可达和可预测。本节涵盖核心服务交付(DHCP、DNS、NTP)、可见性与信令(SNMP、syslog、NetFlow、遥测)、地址转换(NAT)和流量处理(QoS),然后将它们与第一跳冗余和操作验证联系起来。设计选择强调确定性行为、最小权限原则以及故障期间的优雅降级。
核心 IP 服务:DHCP、DNS 和 NTP
DHCP
- 组件和流程:客户端使用 DORA(Discover、Offer、Request、Acknowledgment)流程。服务器地址池(作用域)定义了地址范围、掩码、网关(Option 3)、DNS(Option 6)、计时器和厂商选项(例如,用于 IP 电话 TFTP 的 Option 150)。
- 中继:当服务器不在客户端子网时,三层接口使用 ip helper-address 中继广播,将请求以单播形式发送到服务器。DHCP snooping 会插入 Option 82(circuit-id/remote-id),以便服务器可以做出基于位置的决策。
- 作用域和排除:构建的地址池大小应刚好满足预期客户端数量外加增长需求。通过 MAC 预留或使用 ip dhcp excluded-address 将静态地址从动态分配中排除,来保留静态地址。
- 租约:在地址流失与地址重用之间取得平衡;较短的租约会加速地址回收,但会增加 DHCP 流量。
- 常见故障模式:
- 中继缺少/错误的 helper address,或 ACL 阻止了 UDP 67/68。
- 没有匹配的作用域、地址池耗尽或子网重叠。
- 错误的默认网关选项导致启动后出现可达性故障。
- DHCP snooping 信任配置错误,导致服务器回复被丢弃。
- 实用命令:
- show ip dhcp binding, show ip dhcp pool, show ip dhcp conflict
- debug ip dhcp server events
- 最简中继示例:
- interface Vlan10 ip address 10.10.10.1 255.255.255.0 ip helper-address 192.0.2.10
DNS
- 解析流程:末端解析器(stub resolver)检查主机缓存和 hosts 文件,然后查询递归解析器。递归服务器迭代查询根、TLD 和权威服务器,根据 TTL 缓存响应,并返回答案。故障可能是 NXDOMAIN(域名不存在)或 SERVFAIL(解析问题)。
- 设计指南:使用冗余的递归解析器;优先选择 anycast 以实现本地性和可用性;调整 TTL 以平衡敏捷性和缓存效率。对敏感网段强制执行 DNS 允许列表。
- 常见故障模式:
- UDP/TCP 53 端口被阻止或存在非对称路径、EDNS 处理中断或 MTU/分片问题。
- 搜索域配置错误,导致 FQDN 解析错误。
- 缓存陈旧/被投毒;DNSSEC 验证失败。
- 设备配置基础:ip domain-lookup, ip name-server 198.51.100.53, show hosts。
NTP
- 时间同步有助于关联分析(日志、流、安全)和精确的延迟/抖动测量。其层次结构使用 stratum 值(1 表示直接连接到参考时钟;16 表示未同步)。
- 客户端、服务器和对等体形成一个稳定的时间树;使用密钥对 NTP 进行身份验证以防止欺骗。
- IP SLA 和抖动:在测量单向延迟以及确保跨节点的抖动计算有效时,需要精确的时间同步(例如使用 NTP)。
- 常见故障模式:服务器不可达、非对称路径/时钟偏斜、夏令时/时区混淆,或无意中接受了未经身份验证的服务器。
- 实用命令:
- ntp authenticate; ntp authentication-key 1 md5
; ntp trusted-key 1; ntp server 192.0.2.20 key 1 - show ntp status, show ntp associations
- ntp authenticate; ntp authentication-key 1 md5
可见性与控制:SNMP、Syslog、NetFlow 和遥测
SNMP
- 版本:v2c(基于 community) vs v3(认证/隐私)。优先使用 v3 的 authPriv 模式以保证完整性和机密性。
- 轮询 vs traps/informs:轮询用于获取常规指标;在状态变化时发送 traps/informs。Informs 通过确认机制提供可靠性。
- 安全性和规模:通过 ACL 限制管理器;对 traps 进行速率限制;最小化昂贵的 OID;避免使用默认的 public/community 字符串。
Syslog
- 级别:0 emergency(紧急),1 alert(警报),2 critical(严重),3 error(错误),4 warning(警告),5 notice(通知),6 informational(信息),7 debugging(调试)。
- 启用时间戳和序列号;发送到冗余的收集器;根据功能设置 facility/level 以避免噪音。
- 示例:
- service timestamps log datetime msec
- logging host 192.0.2.30
- logging trap informational
NetFlow
- 捕获会话元数据(5元组、计数器、时间戳)。v5 是固定格式的;v9/IPFIX 是基于模板且可扩展的。
- 设计:至少导出到两个收集器;根据需要进行采样以降低 CPU 占用;确保时间同步(NTP)以进行准确的分析。
- 经典示例:
- ip flow-export destination 192.0.2.40 2055
- ip flow-export version 9
- interface GigabitEthernet0/0 ip flow ingress
模型驱动遥测
- 通过高效的传输协议(例如 gRPC)以推送方式流式传输选定的 YANG 模型数据。优点:比周期性的 SNMP 轮询延迟更低、CPU 占用可预测且扩展性更好。
- 权衡:需要能够理解模型的收集器;需要为数据流本身提供传输安全和 QoS。
常见故障模式和缓解措施
- 过度的日志记录或轮询导致 CPU 峰值:调整级别、批量处理或采样。
- 时间漂移:修复 NTP 以防止事件乱序和错误的流拼接。
- 防火墙/ACL 阻止管理平面:使用专用的 OOB 管理或 VRF,并实施控制平面策略。
NAT 和地址转换
概念
- 术语:
- 内部本地 (Inside local):原始的私有地址。
- 内部全局 (Inside global):外部可见的转换后地址。
- 外部本地/全局 (Outside local/global):从内部/外部看到的外部主机地址。
- 类型:
- 静态 NAT:一对一的固定映射;提供稳定的入向可达性。
- 动态 NAT:通过地址池实现多对多映射;仅支持出向访问,直到分配了转换条目。
- PAT (超载):使用 TCP/UDP 端口实现多对一或多对少映射;是互联网出口最常用的方式。
设计原理与权衡
- 为需要入向访问的服务器使用静态 NAT;为客户端使用 PAT 以节省公网 IP。
- NAT 破坏了端到端的透明性;某些协议(如 FTP, SIP)需要应用层网关 (ALG)。首选在边界设备上实现应用感知能力,或使用能容忍地址转换的协议。
- 高可用性:FHRP 可以切换默认网关,但 NAT 状态是设备独有的;如果没有状态化 NAT,故障切换会重置所有流。应将 NAT 功能部署在支持状态同步的高可用 (HA) 防火墙/路由器上,或以确定性的方式引导出口流量。
配置示例
- 使用 WAN 接口进行 PAT:
- access-list 1 permit 10.10.10.0 0.0.0.255
- interface Gi0/0 ip address 203.0.113.2 255.255.255.252 ip nat outside
- interface Gi0/1 ip address 10.10.10.1 255.255.255.0 ip nat inside
- ip nat inside source list 1 interface Gi0/0 overload
- 为服务器配置静态 NAT:
- ip nat inside source static 10.10.10.50 203.0.113.50
验证与排障
- show ip nat translations, show ip nat statistics
- clear ip nat translation *
- 常见问题:接口上缺少 inside/outside 配置、没有到地址池的路由、地址池重叠、ACL 不匹配、PAT 端口耗尽、跨多个出口的非对称路由,或未处理发夹弯(Hairpinning)需求。
QoS 基础:分类、标记、排队和拥塞处理
分类和标记
- 通过 ACL、IP 优先级/DSCP、CoS 或 NBAR 进行分类。在网络边缘进行标记;在受信任的区域内保留标记。
- DSCP 和 CoS:
- 语音承载流量使用 DSCP EF (46);信令流量使用 CS3/AF31–AF33;交互式视频使用 AF41–AF43/CS4。
- 802.1Q Trunk 上的 CoS 值需要在 L3 边界映射为 DSCP。
- 信任边界:
- 只信任可以对其行为负责的设备(例如,Cisco IP 电话)。在连接电话的接入端口上,使用基于设备的信任并保留下行流量的优先级:
- mls qos
- interface Fa0/1 mls qos trust device cisco-phone mls qos trust cos switchport priority extend trust
- 只信任可以对其行为负责的设备(例如,Cisco IP 电话)。在连接电话的接入端口上,使用基于设备的信任并保留下行流量的优先级:
排队和拥塞管理
- CBWFQ:通过带宽保证进行加权调度。
- LLQ:在 CBWFQ 的基础上为延迟敏感的类别(语音、交互式视频)增加一个严格优先队列。
- PQ:纯粹的严格优先队列;如果不进行监管 (police),可能会饿死其他流量。首选 LLQ,因为它在设计上就会对优先流量进行监管。
- WRED:通过早期随机丢弃来避免 TCP 全局同步;不要应用于优先队列。
监管 (Policing) 和整形 (Shaping)
- 监管 (Policing):通过丢弃/重标记超额流量来强制执行速率;延迟低,但会增加丢包和抖动。
- 整形 (Shaping):通过缓冲突发流量以匹配指定速率;会增加延迟,但能减少下游设备的丢包。在应用分层策略之前,在较慢的出口链路上应用整形。
- LLQ 策略示例:
- class-map match-any VOICE match dscp ef
- class-map match-any VIDEO match dscp af41 af42 af43 cs4
- policy-map WAN-OUT class VOICE priority percent 10 class VIDEO bandwidth percent 20 class class-default fair-queue
- interface Serial0/0/0 service-policy output WAN-OUT
语音和视频目标
- 语音:单向延迟 <150 毫秒,抖动 <30 毫秒,丢包率 <1%。对承载流量使用 LLQ,并单独保护信令流量。
- 视频:交互式视频需要带宽和抖动控制;流媒体对丢包的容忍度更高,但占用带宽大。考虑使用独立的队列和准入控制。
验证和测量
- 使用 IP SLA 生成合成的 RTP/UDP 流量来测量延迟、抖动和丢包;确保使用 NTP 来保证时间的准确性。
- 使用
show policy-map interface命令来验证每个类别的计数器和丢包情况。
弹性:FHRP影响与操作验证
FHRP
- HSRP/VRRP提供虚拟默认网关,以在首次跳跃故障中幸存;GLBP增加了网关负载均衡功能。
- 设计:调整计时器以在收敛与稳定性之间取得平衡;使用对象跟踪(object tracking)在上游/WAN丢失时进行故障切换,而不仅仅是在接口关闭时。
- 服务影响:在故障切换期间,ARP刷新和重新哈希(rehashing)可能导致短暂的中断;没有路径对称性或复制的NAT状态的实时流可能会重置。为优先流量保持一致的出口路径。
操作验证与故障排查
- DHCP:确认辅助地址(helper addresses)和地址池利用率;通过抓包查看DORA过程;检查DHCP snooping表。
- DNS:使用nslookup/dig进行验证;检查解析器冗余;检查防火墙规则和MTU/EDNS行为。
- NAT:在活跃流期间验证转换;确保到内部本地地址和地址池的路由存在;从外部测试入站静态NAT。
- NTP:确保同步的层级(stratum)和低偏移量(offset);要求认证。
- QoS:验证信任边界;在真实负载下检查服务策略(service-policy)计数器;运行IP SLA语音测试;注意优先流量中的策略丢包(policer drops)。
- 可见性:确认SNMPv3工作正常且trap已送达;syslog时间戳正确;NetFlow导出器与收集器对齐;遥测流稳定。
实际问题场景
Acme制造公司在某分支机构增加了第二个ISP并在新路由器上启用了PAT后,遇到了间歇性的IP电话语音卡顿和偶发的DHCP故障。
- 使用FHRP稳定路由和网关可用性
- 在两台路由器上为分支机构VLAN的SVI配置HSRP,设置抢占(preempt)和优先级,并跟踪WAN上行链路。
- 原理:虚拟默认网关对终端隐藏了路由器故障切换;对象跟踪(object tracking)会在路由器丢失上游可达性时,将网关切换走。
- 规范NAT行为并防止非对称出口
- 仅在HSRP活动路由器上配置PAT;确保备用路由器除非激活否则不通告默认路由,或实施PBR将语音VLAN的出口固定到单个路由器。
- 原理:非对称出口会破坏有状态的PAT以及用于SIP/RTP的ALG;一致的出口路径可维持转换和通话稳定性。
- 修复DHCP中继的可靠性
- 在两个SVI网关上,配置ip helper-address指向中央DHCP服务器;验证朝向上行链路的DHCP snooping信任关系和朝向接入端口的不信任关系;排除静态IP范围。
- 原理:正确的中继确保DORA过程能到达服务器;snooping在允许服务器回复的同时防止了恶意服务器;排除可避免冲突。
- 建立精确时间并启用测量
- 在两台路由器上配置NTP客户端,使用经过认证的服务器,验证层级(stratum),然后配置面向总部呼叫管理器的IP SLA udp-jitter操作。
- 原理:精确时间是单向延迟和抖动计算的基础;IP SLA可验证QoS能否支持语音。
- 实施带有信任边界的边缘到WAN的QoS策略
- 仅当检测到Cisco IP电话时才在接入端口上信任CoS;将语音的DSCP重标记为EF,信令重标记为CS3;应用LLQ,为语音分配10%,为视频分配带宽,并使用公平队列(fair-queue)作为默认。如果物理接口速率快于合同速率,则在应用策略前先整形到提供商的CIR。
- 原理:正确的信任关系可防止主机夸大其优先级;LLQ保证低延迟;整形可避免在提供商边缘发生下游丢包。
- 增强可见性并加固管理平面安全
- 启用SNMPv3到NMS,带时间戳的syslog到冗余收集器,以及NetFlow v9导出器到分析平台;为SNMP和日志记录添加控制平面策略(control-plane policing)。
- 原理:可观察性可以确认改进并发现退化;安全管理的管理在维持遥测的同时减少了攻击面。
- 验证,然后模拟故障
- 在测试通话期间,使用show policy-map interface确认优先流量计数器增长;观察IP SLA抖动基线;运行traceroute并通过强制HSRP状态改变来测试故障切换。
- 原理:负载下的操作验证可证实设计意图;受控的故障切换可证明弹性并揭示任何NAT或收敛的边缘情况。
← 动态路由和 IP 连通性 · 所有领域 · 无线局域网设计和运维 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →