Cisco 350-401: 园区二层交换和分段 — 学习指南

属于 Cisco CCNP Enterprise 350-401 ENCOR — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.

生成树与环路保护

生成树协议 (Spanning Tree Protocol) 在允许物理冗余的同时,可以防止二层环路。

undefined

undefined

undefined

链路聚合、VTP 和 Trunk 操作

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

第 2 层安全、组播与运维验证

undefined

undefined

定位主机并检测 MAC 地址漂移。 - 运行

undefined

确认根桥、端口角色和计时器;检查是否存在不一致的状态。 - 运行

undefined

检查成员端口健康状况;验证故障期间的哈希行为和 min-links 行为。 - 运行

undefined

检查允许的 VLAN 和原生 VLAN 的正确性;检查日志中是否有 PVID/原生 VLAN 不匹配的记录。 - 运行

undefined

确保 VTP 处于安全模式且版本符合预期。 - 运行

undefined

undefined

验证安全处理流程。

实际问题场景

Northwind Manufacturing 公司在增加了两个新的接入机柜后,遇到了间歇性的广播风暴和语音质量下降问题。该环境使用分布层 SVI、Rapid PVST+ 和 IP 电话系统,其中电话以菊花链方式连接到 PC。

  1. 定义并修剪 VLAN 范围

    • 配置明确的 Trunk 允许 VLAN 列表,并将原生 VLAN 移至一个未使用的 ID(如 999),如果支持,则对原生 VLAN 进行标记。
    • 理由:将广播域限制在预期的链路上,并消除可能加剧环路和控制平面异常的原生 VLAN 不匹配问题。
  2. 将生成树根与网关对齐

    • 将分布层交换机设置为主/备 STP 根,用于用户和语音 VLAN;验证链路类型为点对点。
    • 理由:确保到活动默认网关的第 2 层路径最短,减少收敛时间,并稳定流量。
  3. 加固边缘端口

    • 在所有面向接入的端口上启用 PortFast 和 BPDU Guard;设置端口安全,采用粘性 MAC,并在语音/数据端口上将最大 MAC 数设置为三。
    • 理由:加速终端启动,防止通过非网管设备意外产生环路,并缓解 CAM 表耗尽或 MAC 欺骗攻击。
  4. 修复 EtherChannel 一致性

    • 将所有交换机间的捆绑链路转换为 LACP(两端均为 active 模式),为分布层上行链路设置 min-links 为 2,并确保成员端口和 Port-Channel 接口上的 VLAN/原生 VLAN 配置匹配。
    • 理由:协商聚合可防止意外的并行链路独立转发数据;min-links 在故障期间保持对称容量和可预测的哈希行为。
  5. 启用 DHCP 侦听和 DAI

    • 仅信任朝向合法 DHCP 服务器的上行链路;在接入端口上启用 DHCP 速率限制;使用侦听表启用 ARP 检测;为静态服务器添加 ARP ACL。
    • 理由:阻止重定向流量的恶意 DHCP 服务器,并防止会降低语音和数据质量的基于 ARP 的中间人攻击。
  6. 优化语音接入端口

    • 为所有电话端口配置

undefined

;如果可用,通过 Auto-QoS 启用 CoS 信任;增加端口安全的最大 MAC 地址数,以覆盖电话、PC 和软电话的 MAC 地址。

  1. 使用 IGMP 侦听限制组播

    • 验证每个有组播接收者的 VLAN 都存在启用了 PIM 的 SVI;在没有路由器的情况下,启用 IGMP 侦听查询器;如果需要,将分布层上行链路标记为 mrouter 端口。
    • 理由:防止不必要的组播泛洪,这种泛洪可能引发广播风暴症状并消耗电话的 CPU 资源。
  2. 验证和测试故障切换

    • 运行

undefined

undefined

undefined

,并检查 syslog 中是否有 PVID/原生 VLAN 不匹配或 BPDU Guard 事件。拔掉每个 Port-Channel 的一个成员链路,确认拓扑变化不会导致语音数据包丢失。

  1. 检测并防止单向故障

    • 在光纤上行链路上启用 UDLD aggressive 模式,在非指定端口上启用 Loop Guard;在分布层互连链路上启用 Bridge Assurance。
    • 理由:捕获否则会触发备用端口转发和环路的单向链路状况。
  2. 实施运维监控

    • 为 MAC 漂移、超出阈值的 STP 拓扑变更、DHCP 侦听违规以及 IGMP 组数量异常添加告警。
    • 理由:预警遥测可缩短平均检测时间(MTTD),并防止微小的布线错误级联成园区范围的大规模中断。

企业网络架构和设计 · 所有领域 · 单播路由和路由控制

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品