Cisco 300-410: Dienstgüte und Control-Plane-Schutz — Lernleitfaden
Teil des Cisco CCNP Enterprise 300-410 ENARSI — Lernleitfaden. Üben Sie mit verifizierten Antworten im Cisco-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.
QoS auf Tunneln und WAN-Links
Tunnel und Verschlüsselung verschleiern die inneren Header und ändern die MTU, was die Klassifizierung und Fragmentierung beeinflusst.
GRE/DMVPN und IPsec
- Ohne spezielle Behandlung sieht die Klassifizierung nur die äußeren Header. Verwenden Sie
qos pre-classifyauf Tunnel-Interfaces, damit das Gerät die Klassifizierung anhand des inneren 5-Tupels und des DSCP vor der Kapselung/Verschlüsselung durchführt. - Behalten Sie den DSCP-Wert bei oder kopieren Sie ihn in den äußeren Header, um das QoS-Verhalten des Netzwerks während des Transits aufrechtzuerhalten.
- Passen Sie MTU und MSS an, um Fragmentierung und PMTUD-Fehler zu vermeiden; bei IPsec kann auf bestimmten Plattformen und bei manchen Carriern eine Fragmentierung nach der Verschlüsselung (
fragmentation after-encryption) erforderlich sein.
- Ohne spezielle Behandlung sieht die Klassifizierung nur die äußeren Header. Verwenden Sie
Per-Tunnel-QoS und hierarchisches Design
- Wenden Sie bei mGRE/DMVPN hierarchisches QoS an (Shaping pro Tunnel, dann LLQ/CBWFQ pro Klasse), um eine faire Aufteilung unter den Spokes zu gewährleisten.
- Wenn Provider-Leitungen eine CIR mit strikten Policern durchsetzen, shapen Sie auf oder leicht unterhalb der CIR, um Tail Drops durch den Provider zu vermeiden.
Beispiel (DMVPN Hub/Spoke QoS auf einem Tunnel): interface Tunnel30 ip address 10.0.30.1 255.255.255.0 tunnel mode gre multipoint qos pre-classify ip mtu 1400 ip tcp adjust-mss 1360 service-policy output PM-WAN-PARENT ! crypto ipsec transform-set TS esp-aes 256 esp-sha-hmac crypto ipsec profile DMVPN-PROFILE set transform-set TS ! ! Plattformabhängig: crypto ipsec fragmentation after-encryption
Häufige Fallstricke und Abhilfemaßnahmen:
- Fehlendes
qos pre-classifyführt dazu, dass nach der Verschlüsselung der gesamte Datenverkehr in dieclass-defaultfällt, was Echtzeit-Datenströme benachteiligt. - Falsche MTU/MSS-Werte verursachen Blackholing großer Segmente und eine unregelmäßige Anwendungsleistung; validieren Sie die Path MTU durchgängig (End-to-End).
- Die Anwendung komplexer Policies mit Line-Rate auf Software-Tunneln kann die CPU stark belasten; bevorzugen Sie Hardware-Offloading, wo verfügbar.
Control-Plane-Schutz (CoPP/CPPr) und betriebliche Validierung
CoPP schützt die Router-CPU durch Klassifizierung und Ratenbegrenzung (Rate-Limiting) von Steuerungs- und Management-Verkehr im Pfad der Control-Plane. CPPr fügt eine feinere Granularität hinzu, indem es Host-, Transit- und CEF-Exception-Subinterfaces verwendet.
CoPP-Grundlagen
- Policies an die Control-Plane anhängen, nicht an Datenschnittstellen.
- Häufig unterstützte Match-Typen sind ip dscp, ip precedence und access-group. Verwenden Sie das
log-Schlüsselwort nicht bei ACL-Einträgen, die von CoPP referenziert werden. - Trennen Sie kritische Routing-Protokolle (BGP, OSPF, RSVP/LDP, wo zutreffend) von Best-Effort-Management (HTTP) und Massen-Steuerungsverkehr (NetFlow-Exporte zur CPU in Ausnahmefällen). Stellen Sie großzügige CIRs für kritische Protokolle bereit.
CPPr-Details
control-plane hoststeuert den auf dem Router terminierten Verkehr (z. B. SSH, SNMP, Routing-Sitzungen).control-plane transitbehandelt Ausnahmeverkehr, der von der Hardware weitergeleitet wird (gepuntet wird) (z. B. TTL überschritten, MTU überschritten).control-plane cef-exceptionverwaltet CEF-bezogene Punts.- Wenden Sie unterschiedliche Policies pro Subinterface an, um Kollateralschäden zu vermeiden, wenn sich eine Klasse fehlerhaft verhält.
Beispiel für CoPP mit Ausschlüssen und korrekter Zuweisung:
undefined
undefined
undefined
!
undefined
undefined
undefined
!
undefined
undefined
undefined
undefined
undefined
undefined
undefined
! ! Sicherstellen, dass die Policy auf der Control-Plane und nicht auf Datenschnittstellen liegt:
undefined
undefined
undefined
Hinweise:
Eine zu aggressive Ratenbegrenzung von BGP kann zu verpassten Keepalives, Sitzungsabbrüchen und Route Churn führen. Wenn Sie Policing einsetzen müssen, setzen Sie eine ausreichende CIR und erwägen Sie
exceed-action transmit, um Drops bei Lastspitzen zu vermeiden.Nehmen Sie bestimmte vertrauenswürdige Management-Quellen aus, indem Sie ACL-
deny-Einträge vor dempermitverwenden; wenden Sie die ACL alsmatchunter der entsprechenden Klasse an.Ergänzungen zur Management-Plane
- IPv6 RA Guard blockiert unerwünschte (rogue) Router Advertisements an L2-Ports, kann aber keinen Schutz bieten, wenn RA getunnelt wird; setzen Sie den Schutz an den Tunnel-Endpunkten durch oder verwenden Sie nach Möglichkeit Authentifizierung.
- IPv6 Source Guard verwendet die Binding-Tabelle, um nur gültige Quelladressen zuzulassen; es verwirft Verkehr von unbekannten/nicht zugewiesenen IPv6-Quellen an Access-Ports und reduziert so CPU-gebundenen Ausnahmeverkehr.
- Gerätehärtung (Device Hardening) (Deaktivieren ungenutzter Dienste, Verwendung von ACLs auf vty, Begrenzung von SNMP-Communitys) reduziert die Angriffsfläche der Control-Plane.
Validierung und Zähler
- Verwenden Sie
show policy-map interface <int>undshow policy-map control-plane, um Paket-Zähler, Drops und Police-Aktionen zu überprüfen. Führen Sieshow policy-map control-planezuerst aus, wenn CPU-gebundene Symptome auftreten (z. B. langsames SSH, intermittierendes SNMP). - Auf Hardware-Forwarding-Plattformen korrelieren Sie die Ergebnisse mit
show platform hardware qfp active statistics dropoder äquivalenten ASIC-Zählern für WRED/Tail-Drops. - Überprüfen Sie bei Queues die Warteschlangentiefen (Queue Depths), Tail/WRED-Drops und das Policing der Priority Queue mit
show policy-map interfaceundshow queueing interface. - Achten Sie auf Anwendungssymptome:
- Voice-Jitter, Paketverlust oder abgehacktes Audio deuten darauf hin, dass die LLQ zu klein oder die Trust Boundary falsch ist.
- Langsames/unterbrechendes SSH bei normalen Pings kann auf CoPP-Policing des Management-Verkehrs hinweisen.
- Intermittierendes SNMP korreliert mit Drops in der Management-Klasse oder CEF-Exception-Punts, die ihre Limits überschreiten.
- Ein Einbruch des TCP-Durchsatzes unter Last mit steigenden WRED-Drops ist zu erwarten; bei reinem Tail-Drop achten Sie auf synchronisierte Sägezahn-Flüsse (Sawtooth Flows).
- Verwenden Sie
Praktisches Problemszenario
Acme Engineering betreibt ein DMVPN-Single-Hub-Netzwerk über Internet-Breitband mit IPsec+mGRE. Benutzer berichten über abgehacktes VoIP zum Hauptquartier (HQ), intermittierendes SNMP-Polling der Zweigstellen-Router und langsame oder unterbrochene SSH-Verbindungen zum Hub während der Spitzenzeiten.
- Trust Boundaries festlegen und am Edge Remarking durchführen
- Begründung: Nur Telefone und vertrauenswürdige Uplinks dürfen EF/CS3 setzen; aller andere Zugriffsverkehr wird auf BE ummarkiert (remarked). Dies verhindert den Missbrauch von Prioritäten, der Echtzeit-Klassen aushungern könnte.
- Hierarchisches QoS auf dem DMVPN-Tunnel implementieren
- Begründung: Wenden Sie einen Parent-Shaper auf den Tunnel mit der gemessenen Provider-Rate (z. B. 20 Mbit/s) an, um Upstream-Policing zu vermeiden. Unter dem Parent verwenden Sie LLQ für EF-Voice, Bandbreitenklassen für Video und kritische Daten, WRED für TCP-dominante Klassen und Fair-Queue für den Standard. Dies lokalisiert das Engpassmanagement, bevor der Carrier Pakete verwirft.
qos pre-classifyaktivieren und MTU/MSS anpassen
- Begründung:
qos pre-classifystellt sicher, dass die Policy auf die inneren IP/Port/DSCP-Werte passt, bevor die GRE/IPsec-Verkapselung erfolgt.ip mtu 1400undip tcp adjust-mss 1360verhindern Fragmentierung/Blackholing aufgrund des Verkapselungs-Overheads. Die Fragmentierung nach der Verschlüsselung (after-encryption fragmentation) wird eingestellt, um dem Verhalten des Providers Rechnung zu tragen.
- Auf der Schnittstelle angewendetes CoPP entfernen und an die Control-Plane anhängen
- Begründung: CoPP muss die CPU unabhängig von der Eingangsschnittstelle schützen. Entfernen Sie jede
input service-policyvon physischen Schnittstellen und wenden Sie PM-COPP auf die Control-Plane an, um weitergeleiteten (punted) und am Host terminierten Verkehr zentral zu steuern.
- Eigene CoPP-Klassen mit sicheren CIRs erstellen; vertrauenswürdige Quellen ausnehmen
- Begründung: Platzieren Sie BGP in einer eigenen Klasse mit einer ausreichenden CIR für Keepalives und Bursts; konfigurieren Sie
conform/exceed transmit, um Sitzungsabbrüche zu vermeiden. Beschränken Sie HTTP/HTTPS mit Policing auf niedrige Raten, um das Web-Management zur CPU zu begrenzen. Für Telnet/SSH-Ausnahmen verweigern (deny) Sie vertrauenswürdige Management-IPs in der ACL, damit die Policy sie nicht per Rate-Limiting begrenzt, während alle anderen Quellen weiterhin kontrolliert werden.
- Validieren und iterieren basierend auf Zählern und Symptomen
- Begründung: Verwenden Sie
show policy-map control-plane, um zu bestätigen, dass Management-Drops mit den beobachteten SSH/SNMP-Problemen übereinstimmen; passen Sie die CIRs an, bis die Drops aufhören. Verwenden Sieshow policy-map interface Tunnel30, um die LLQ-Auslastung zu überprüfen und sicherzustellen, dass bei normalem Anrufvolumen kein Policing aufgrund von Prioritätsüberlauf auftritt. Überwachen Sie WRED- und Tail-Drops in kritischen Klassen; wenn die Sprachqualität ohne LLQ-Drops schlecht bleibt, erhöhen Sie den LLQ-Prozentsatz leicht; wenn Drops auftreten, dimensionieren Sie LLQ und den Parent-Shaper genauer entsprechend Codec und Bandbreite.
Durch die Durchsetzung einer korrekten Trust Boundary, Shaping vor dem Engpass, Klassifizierung vor der Verkapselung und den Schutz der Control-Plane mit richtig dimensionierten CoPP/CPPr-Policies stellt Acme Engineering die Sprachqualität wieder her und stabilisiert den Management-Zugriff, ohne den Gesamtdurchsatz zu beeinträchtigen.
← Multicast-Routing und -Verteilung · Alle Domänen · VPN →
Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Bestehe deine Prüfung →