Cisco 350-401: 园区二层交换和分段 — 学习指南
属于 Cisco CCNP Enterprise 350-401 ENCOR — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.
生成树与环路保护
生成树协议 (Spanning Tree Protocol) 在允许物理冗余的同时,可以防止二层环路。
协议选择
- 802.1D PVST+:基于每个 VLAN 的实例,收敛速度较慢。
- 802.1w Rapid PVST+:基于每个 VLAN 的实例,通过提议/同意 (proposal/agreement) 和同步 (sync) 机制实现快速收敛。
- 802.1s MST:将多个 VLAN 映射到少数几个生成树实例,在大型环境中扩展性更好。一个区域 (region) 内的所有交换机必须具有相同的名称、修订号和 VLAN 到实例的映射;不匹配会产生边界,并在边缘 VLAN 上运行 PVST+。
根选举和端口角色
- 根桥 (root bridge) 由最低的网桥 ID(优先级 + MAC 地址)选出。应有意设置优先级,将主根和次根放置在分布层。
- RSTP 角色:根端口 (root)、指定端口 (designated)、替代端口 (alternate) 和备份端口 (backup)。状态:丢弃 (discarding)、学习 (learning)、转发 (forwarding)。将边缘链路作为点对点 (point-to-point) 运行以加快同步速度。
示例(使用确定性根的 rapid PVST+):
undefined
undefined
undefined
边缘和拓扑保护
- PortFast:使边缘端口立即过渡到转发状态;切勿在交换机互连链路上启用。
- BPDU Guard:在启用了 PortFast 的端口上收到任何 BPDU 时,将其置于 err-disable 状态;与 PortFast 配合使用,以防止通过非托管交换机产生意外环路。
- Root Guard:通过阻止更优的 BPDU,防止指定端口成为根端口;用于面向下游交换机的接入层上行链路,以保护根桥的位置。
- Loop Guard:在 BPDU 停止到达时(常见于单向链路),防止非指定端口转为转发状态;对于光纤链路,可与 UDLD aggressive 模式配合使用。
- Bridge Assurance(在支持的平台上):确保在核心/分布层的点对点链路上双向都存在 BPDU,防止静默故障。
故障模式
- 单向链路可能导致替代端口转为转发状态并产生环路;Loop Guard 和 UDLD 可以缓解此问题。
- 在非边缘端口上使用 BPDU Filter 会抑制 BPDU,并可能导致灾难性环路;除非有经过验证的特定用例,否则应避免使用。
链路聚合、VTP 和 Trunk 操作
EtherChannel 基础
- 将并行链路捆绑成一个 Port-Channel,STP 将其视为单个逻辑接口(阻塞决策应用于整个捆绑包)。优点包括更高的聚合带宽和更快的恢复速度。
- 协商:LACP (active/passive, IEEE 802.1AX) 或 PAgP (desirable/auto, Cisco 专有)。Mode on 强制捆绑而不进行协商,如果配对不当会产生环路风险——应避免在交换机之间使用。
- 成员一致性:速度/双工、允许的 VLAN、本地 VLAN、STP 设置和 channel-group 模式必须匹配。使用 LACP min-links 确保在达到最小成员数量之前,捆绑包保持关闭状态。
- 负载均衡:基于源/目的 MAC/IP/端口的逐流哈希;选择与主要流量模式匹配的方法。请记住,哈希是基于每台交换机和每个方向的;不保证对称性。
示例(LACP trunk):
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
VTP 概念和修剪
- VTP 用于分发 VLAN 定义。模式:server、client、transparent 和 off(取决于平台)。版本 3 增加了更好的身份验证和主服务器角色。
- 风险:具有更高配置修订号的设备可能会覆盖整个域,导致 VLAN 丢失。最佳实践是使用 transparent 或 off 模式,并明确指定 trunk 允许的 VLAN 列表。
- VTP pruning 通过阻止未使用的 VLAN 泛洪来节省 trunk 带宽;但是,它依赖于准确的 VTP 状态,并且不如明确的“allowed VLAN”修剪方法。
- Trunk 不匹配故障排查:验证封装 (802.1Q)、允许的 VLAN 列表和本地 VLAN;DTP 的 auto/desired 协商可能会产生意外情况——为保证稳定性,请使用
switchport mode trunk和switchport nonegotiate。
示例(使用显式修剪的安全 trunk):
undefined
undefined
undefined
undefined
undefined
第 2 层安全、组播与运维验证
端口安全
- 限制每个接入端口的 MAC 地址数量;粘性学习(sticky learning)会将学习到的 MAC 地址保存在运行配置中。违规操作包括:protect(保护)、restrict(限制)或 shutdown(关闭)。为语音+数据端口增加最大值。在设备移动期间为粘性 MAC 地址设置老化时间,以减少运维工单。
DHCP 侦听与 ARP 检测
- DHCP 侦听会建立一个绑定表(IP/MAC/VLAN/接口),并阻止不受信任的 DHCP Offer 报文。信任指向合法服务器的上行链路,并对客户端进行速率限制。如果支持,请确保持久化绑定,使其在重载后依然有效。
- 动态 ARP 检测(Dynamic ARP Inspection)使用侦听绑定表来验证 ARP 数据包,防止欺骗。信任上行链路;为静态地址设备添加 ARP ACL。在可用时验证源 MAC/IP,以阻止中间人攻击。
示例:
undefined
IGMP 侦听操作
- 当存在组播路由器时,mrouter 端口会通过 PIM hello 报文自动学习,也可以静态配置。如果没有组播路由器,则需为每个 VLAN 启用一个侦听查询器(snooping querier)以避免泛洪。
- 如果启用了侦听,但报告(report)被 ACL 或风暴控制过滤,请注意是否存在组状态黑洞。
验证与环路故障排查
- 基线检查:
- 运行
- 基线检查:
undefined
定位主机并检测 MAC 地址漂移。 - 运行
undefined
确认根桥、端口角色和计时器;检查是否存在不一致的状态。 - 运行
undefined
检查成员端口健康状况;验证故障期间的哈希行为和 min-links 行为。 - 运行
undefined
检查允许的 VLAN 和原生 VLAN 的正确性;检查日志中是否有 PVID/原生 VLAN 不匹配的记录。 - 运行
undefined
确保 VTP 处于安全模式且版本符合预期。 - 运行
undefined
和
undefined
验证安全处理流程。
- 环路指标:CPU 突发性飙升、广播/组播风暴、MAC 地址在不同端口间漂移、因 BPDU Guard 导致的 errdisable 状态。使用 SPAN 进行数据包采样,并启用风暴控制(storm-control)以在修复期间限制其影响。
- 常见根本原因:非网管交换机连接到两个接入端口、在上行链路上启用 PortFast、原生 VLAN 不匹配、单向光纤、EtherChannel 配置错误(“on”模式与协商模式)。
实际问题场景
Northwind Manufacturing 公司在增加了两个新的接入机柜后,遇到了间歇性的广播风暴和语音质量下降问题。该环境使用分布层 SVI、Rapid PVST+ 和 IP 电话系统,其中电话以菊花链方式连接到 PC。
定义并修剪 VLAN 范围
- 配置明确的 Trunk 允许 VLAN 列表,并将原生 VLAN 移至一个未使用的 ID(如 999),如果支持,则对原生 VLAN 进行标记。
- 理由:将广播域限制在预期的链路上,并消除可能加剧环路和控制平面异常的原生 VLAN 不匹配问题。
将生成树根与网关对齐
- 将分布层交换机设置为主/备 STP 根,用于用户和语音 VLAN;验证链路类型为点对点。
- 理由:确保到活动默认网关的第 2 层路径最短,减少收敛时间,并稳定流量。
加固边缘端口
- 在所有面向接入的端口上启用 PortFast 和 BPDU Guard;设置端口安全,采用粘性 MAC,并在语音/数据端口上将最大 MAC 数设置为三。
- 理由:加速终端启动,防止通过非网管设备意外产生环路,并缓解 CAM 表耗尽或 MAC 欺骗攻击。
修复 EtherChannel 一致性
- 将所有交换机间的捆绑链路转换为 LACP(两端均为 active 模式),为分布层上行链路设置 min-links 为 2,并确保成员端口和 Port-Channel 接口上的 VLAN/原生 VLAN 配置匹配。
- 理由:协商聚合可防止意外的并行链路独立转发数据;min-links 在故障期间保持对称容量和可预测的哈希行为。
启用 DHCP 侦听和 DAI
- 仅信任朝向合法 DHCP 服务器的上行链路;在接入端口上启用 DHCP 速率限制;使用侦听表启用 ARP 检测;为静态服务器添加 ARP ACL。
- 理由:阻止重定向流量的恶意 DHCP 服务器,并防止会降低语音和数据质量的基于 ARP 的中间人攻击。
优化语音接入端口
- 为所有电话端口配置
undefined
;如果可用,通过 Auto-QoS 启用 CoS 信任;增加端口安全的最大 MAC 地址数,以覆盖电话、PC 和软电话的 MAC 地址。
- 理由:保证正确的 VLAN 隔离和 QoS 标记保留,直接改善 MOS 和抖动性能。
使用 IGMP 侦听限制组播
- 验证每个有组播接收者的 VLAN 都存在启用了 PIM 的 SVI;在没有路由器的情况下,启用 IGMP 侦听查询器;如果需要,将分布层上行链路标记为 mrouter 端口。
- 理由:防止不必要的组播泛洪,这种泛洪可能引发广播风暴症状并消耗电话的 CPU 资源。
验证和测试故障切换
- 运行
undefined
、
undefined
、
undefined
,并检查 syslog 中是否有 PVID/原生 VLAN 不匹配或 BPDU Guard 事件。拔掉每个 Port-Channel 的一个成员链路,确认拓扑变化不会导致语音数据包丢失。
- 理由:主动验证可证明确定性的收敛,并在影响用户之前发现隐藏的非对称性问题。
检测并防止单向故障
- 在光纤上行链路上启用 UDLD aggressive 模式,在非指定端口上启用 Loop Guard;在分布层互连链路上启用 Bridge Assurance。
- 理由:捕获否则会触发备用端口转发和环路的单向链路状况。
实施运维监控
- 为 MAC 漂移、超出阈值的 STP 拓扑变更、DHCP 侦听违规以及 IGMP 组数量异常添加告警。
- 理由:预警遥测可缩短平均检测时间(MTTD),并防止微小的布线错误级联成园区范围的大规模中断。
← 企业网络架构和设计 · 所有领域 · 单播路由和路由控制 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →