Cisco 350-401: Campus Layer 2 Switching und Segmentierung — Lernleitfaden

Teil des Cisco CCNP Enterprise 350-401 ENCOR — Lernleitfaden. Üben Sie mit verifizierten Antworten im Cisco-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Layer-2-Switching und -Segmentierung im Campus-Netzwerk bieten die Isolierung von Broadcast-Domänen, deterministisches Forwarding und operative Schutzmaßnahmen, die für ein skalierbares, resilientes Unternehmens-LAN erforderlich sind. Dieser Abschnitt erklärt, wie Ethernet-Switches lernen und weiterleiten, wie VLANs und Trunks den Datenverkehr segmentieren, wie Inter-VLAN-Routing auf Multilayer-Switches aktiviert wird, wie Spanning-Tree-Varianten schleifenbehaftete Topologien kontrollieren, wie man Links sicher aggregiert, wie die VLAN-Verbreitung verwaltet wird und wie man Layer 2 gegen gängige Angriffe und Ausfälle härtet. Er schließt mit Anleitungen zur Validierung und einem praktischen Szenario.

Grundlagen des Ethernet-Switching und der VLAN-Segmentierung

Ethernet-Switches leiten Frames basierend auf Ziel-MAC-Adressen weiter und segmentieren den Datenverkehr mit VLANs.

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

Inter-VLAN-Routing und Multilayer-Switch-Design

Inter-VLAN-Routing wird auf Multilayer-Switches mittels SVIs (eines pro geroutetem VLAN) durchgeführt. Hardware-Forwarding (CEF) nutzt die FIB und die Adjacency-Tabelle für Leistung auf Leitungsgeschwindigkeit (Line-Rate) und vermeidet CPU-intensives Process-Switching.

Spanning Tree und Loop Protection

Das Spanning Tree Protocol verhindert Layer-2-Schleifen und ermöglicht gleichzeitig physische Redundanz.

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

Layer-2-Sicherheit, Multicast und operative Validierung

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

, um Hosts zu lokalisieren und Flapping zu erkennen. -

undefined

, um Root, Rollen und Timer zu bestätigen; auf inkonsistente Zustände prüfen. -

undefined

für den Zustand der Member-Links; überprüfen Sie das Hashing- und Min-Links-Verhalten bei Ausfällen. -

undefined

auf Korrektheit der erlaubten/nativen VLANs; prüfen Sie die Logs auf PVID/native-Inkonsistenzen. -

undefined

, um den sicheren Modus und die erwartete Version zu gewährleisten. -

undefined

und

undefined

, um die Sicherheits-Pipelines zu validieren.

Praktisches Problemszenario

Northwind Manufacturing erlebt nach der Erweiterung um zwei neue Access-Verteiler zeitweise Broadcast-Stürme und Einbrüche der Sprachqualität. Die Umgebung verwendet SVIs auf der Verteilungsschicht, Rapid PVST+ und IP-Telefonie, bei der Telefone in Reihe mit PCs geschaltet sind.

  1. VLAN-Gültigkeitsbereich definieren und einschränken

    • Konfigurieren Sie explizit erlaubte VLANs auf Trunks und verschieben Sie das native VLAN auf eine ungenutzte ID (999), wobei das native VLAN getaggt wird, falls unterstützt.
    • Begründung: Beschränkt Broadcast-Domänen auf die vorgesehenen Verbindungen und eliminiert Inkonsistenzen bei nativen VLANs, die Loops und Anomalien der Steuerungsebene verstärken.
  2. Spanning-Tree-Roots an den Gateways ausrichten

    • Legen Sie die Distribution-Switches als primäre/sekundäre STP-Roots für Benutzer- und Voice-VLANs fest; überprüfen Sie die Point-to-Point-Verbindungstypen.
    • Begründung: Gewährleistet den kürzesten Layer-2-Pfad zu aktiven Default-Gateways, reduziert die Konvergenzzeit und stabilisiert die Verkehrsflüsse.
  3. Edge-Ports härten

    • Aktivieren Sie PortFast und BPDU Guard auf allen Ports, die zu Access-Geräten zeigen; richten Sie Port-Sicherheit mit Sticky-MACs und einem Maximum von drei auf Voice/Data-Ports ein.
    • Begründung: Beschleunigt die Inbetriebnahme von Endgeräten, verhindert versehentliche Loops durch nicht verwaltete Geräte und mindert CAM-Erschöpfung oder MAC-Spoofing.
  4. Konsistenz von EtherChannel wiederherstellen

    • Wandeln Sie alle Bündel zwischen Switches in LACP (auf beiden Seiten aktiv) um, setzen Sie Min-Links auf 2 für Uplinks der Verteilungsschicht und stellen Sie sicher, dass VLAN/native VLANs auf den Member-Links und dem Port-Channel übereinstimmen.
    • Begründung: Die ausgehandelte Aggregation verhindert, dass versehentlich parallele Verbindungen unabhängig voneinander weiterleiten; Min-Links bewahrt die symmetrische Kapazität und das vorhersehbare Hashing bei Ausfällen.
  5. DHCP-Snooping und DAI aktivieren

    • Vertrauen Sie nur Uplinks zu legitimen DHCP-Servern; aktivieren Sie DHCP-Ratenbegrenzungen auf Access-Ports; aktivieren Sie die ARP-Inspection unter Verwendung der Snooping-Tabelle; fügen Sie ARP-ACLs für statische Server hinzu.
    • Begründung: Blockiert nicht autorisierte DHCP-Server, die den Verkehr umleiten, und verhindert ARP-basierte Man-in-the-Middle-Angriffe, die die Sprach- und Datenqualität beeinträchtigen würden.
  6. Voice-Access-Ports optimieren

    • Konfigurieren Sie switchport voice vlan für alle Telefon-Ports; aktivieren Sie CoS-Trust mit Auto-QoS, falls verfügbar; erhöhen Sie das Maximum der Port-Sicherheit, um MAC-Adressen von Telefon, PC und Softphone abzudecken.
    • Begründung: Garantiert die korrekte VLAN-Trennung und den Erhalt der QoS-Markierungen, was die MOS- und Jitter-Performance direkt verbessert.
  7. Multicast mit IGMP-Snooping einschränken

    • Überprüfen Sie, ob für jedes VLAN mit Multicast-Empfängern ein PIM-fähiges SVI existiert; wo kein Router vorhanden ist, aktivieren Sie einen IGMP-Snooping-Querier; markieren Sie Uplinks der Verteilungsschicht bei Bedarf als Mrouter-Ports.
    • Begründung: Verhindert unnötiges Multicast-Flooding, das Symptome eines Broadcast-Sturms auslösen und CPU-Ressourcen von Telefonen verbrauchen kann.
  8. Failover validieren und testen

    • Führen Sie

undefined

,

undefined

,

undefined

aus und untersuchen Sie das Syslog auf PVID/native-Inkonsistenzen oder BPDU-Guard-Ereignisse. Trennen Sie eine Member-Verbindung jedes Port-Channels und bestätigen Sie, dass keine Topologieänderung zu Sprachpaketverlusten führt.

  1. Unidirektionale Ausfälle erkennen und verhindern

    • Aktivieren Sie UDLD aggressive auf Glasfaser-Uplinks und Loop Guard auf nicht designierten Ports; aktivieren Sie Bridge Assurance auf den Verbindungen der Verteilungsschicht.
    • Begründung: Erkennt Zustände mit unidirektionaler Verbindung, die andernfalls die Weiterleitung über alternative Ports und Loops auslösen würden.
  2. Monitoring operationalisieren

    • Fügen Sie Alarme für MAC-Flapping, STP-Topologieänderungen, die Schwellenwerte überschreiten, DHCP-Snooping-Verletzungen und Anomalien bei der Anzahl der IGMP-Gruppen hinzu.
    • Begründung: Frühwarn-Telemetrie verkürzt die mittlere Erkennungszeit (MTTD) und verhindert, dass kleinere Verkabelungsfehler zu campusweiten Ausfällen kaskadieren.

Unternehmensnetzwerk-Architektur und -Design · Alle Domänen · Unicast-Routing und Routensteuerung

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei