Cisco 300-410: Servicios de Red, Resiliencia y Operaciones — Guía de estudio
Forma parte de la Cisco CCNP Enterprise 300-410 ENARSI — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.
Resumen general
Esta sección cubre los componentes operativos fundamentales que mantienen las redes enrutadas disponibles, depurables y seguras: redundancia de primer salto, sondeo activo de rutas y detección rápida de fallos, funciones del plano de servicio (DHCP relay, NTP, DNS, telemetría), AAA para la administración segura, automatización basada en eventos, redes de seguridad en la configuración y un ciclo de vida operativo para el monitoreo y la resolución de problemas. Se destacan las decisiones de diseño, las interacciones del plano de control y los modos de fallo comunes para permitir operaciones resilientes a escala.
Redundancia de primer salto y detección rápida de fallos
Los protocolos de redundancia de primer salto (FHRPs) proporcionan una puerta de enlace predeterminada estable en los segmentos LAN.
- HSRP: Utiliza una IP virtual con una MAC virtual 0000.0c07.acXX. Prioridad 0–255, la más alta gana. La preemption (apropiación) está deshabilitada por defecto; habilite
preemptpara reclamar el rol activo cuando el router de mayor prioridad se recupera. El seguimiento de interfaces y objetos (tracking) resta prioridad para forzar una conmutación por error (failover) ante fallos parciales (por ejemplo, la pérdida de un enlace WAN). - VRRP: Utiliza la MAC virtual 0000.5e00.01XX. El propietario de la IP virtual es el
masterpor defecto. La preemption está activada por defecto (a diferencia de HSRP). Realice el seguimiento de objetos mediante extensiones de la CLI para degradar almasteren caso de fallos. - GLBP: Distribuye la carga de la puerta de enlace predeterminada de los hosts entre los Active Virtual Forwarders (AVFs), coordinados por un AVG que utiliza MACs virtuales por cada AVF (0007.b4XX.XX). La ponderación (weighting) y el seguimiento eliminan un AVF cuando su estado se degrada; tenga cuidado de que una ponderación mal definida puede causar oscilaciones en condiciones de inestabilidad (flapping).
Notas de diseño:
- Habilite la preemption con un retardo para evitar cambios constantes (churn) durante una inestabilidad breve.
- Alinee los temporizadores hello/hold de FHRP con las expectativas de detección del
upstreampara evitar agujeros negros transitorios. - Realice el seguimiento de la alcanzabilidad del
upstreamcon IP SLA, no solo del estado de la interfaz, para detectar fallos silenciosos más allá del dominio L2/L1.
Ejemplo de HSRP con seguimiento de objetos:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Bidirectional Forwarding Detection (BFD) acelera la detección de fallos de ruta independientemente de los protocolos de enrutamiento.
- Modos: Asíncrono con eco opcional; de un solo salto (single-hop) para IGPs y eBGP en conexiones directas, y de múltiples saltos (multi-hop) para iBGP. Use el modo eco donde exista descarga por hardware (hardware offload); de lo contrario, mantenga los temporizadores conservadores.
- Temporizadores típicos: 50 ms de transmisión/recepción, multiplicador de 150 ms, elegidos para coincidir con las capacidades del hardware. Excederse puede causar falsos positivos y un alto uso de la CPU.
- Interacción con el enrutamiento:
- OSPF:
bfden las interfaces; la caída de la adyacencia sigue a la caída de BFD, lo que impulsa una convergencia por debajo de los 200 ms cuando losthrottlesde SPF están ajustados. - EIGRP:
bfdpor interfaz o en modonamed; la adyacencia se reinicia rápidamente ante un fallo de BFD; asegúrese de que los valores K y los ASN coincidan para poder formar la adyacencia. - BGP:
neighbor fall-over bfdrequiere configuración en ambos lados; para iBGP multi-hop, configure BFD multi-hop.
- OSPF:
- Modos de fallo: Las discrepancias de MTU en OSPF bloquean a los vecinos en el estado ExStart/Exchange; corrija la MTU de la interfaz para permitir el intercambio de DBD. Evite BFD sobre rutas asimétricas o con NAT; BFD multi-hop no atravesará NAT de forma fiable.
IP SLA, seguimiento de objetos y comportamiento condicional del plano de control
IP SLA genera sondeos sintéticos para evaluar la alcanzabilidad y el rendimiento (eco ICMP, jitter UDP, conexión TCP, HTTP, DNS). Los objetos de seguimiento (track objects) vinculan los resultados de SLA a las decisiones de enrutamiento y FHRP.
Patrones comunes:
- Seguimiento de ruta estática:
ip route 0.0.0.0 0.0.0.0 203.0.113.1 track 10para retirar una ruta por defecto cuando falla el sondeo al objetivo de salud del ISP. - Seguimiento en HSRP/GLBP: reducir la prioridad/ponderación para forzar una conmutación por error de la puerta de enlace cuando la alcanzabilidad del
upstreamse degrada. - El enrutamiento basado en políticas con
set ip next-hop verify-availabilityutiliza el seguimiento para desviar el tráfico solo cuando se verifica que la ruta está activa.
Comportamiento condicional de BGP:
- Prefiera el ISP de menor latencia cuando ambos estén activos aumentando el
LOCAL_PREFen la entrada desde el par preferido.LOCAL_PREFes el atributo correcto para influir en la selección de la ruta de salida en toda la red. Evite los “agujeros negros” en los
route-map. Al establecerlocal-preferencede forma selectiva, incluya unpermitfinal para pasar todas las demás rutas:
undefined
undefined
undefined
undefined
Sin permit 20, las rutas no coincidentes se deniegan y la sesión parece activa pero no instala ningún prefijo.
- Anuncio condicional:
neighbor X advertise-map BACKUP exist-map PRIMARYhace queBACKUPse anuncie solo cuandoPRIMARYya no existe. Valide la existencia de la ruta contra la RIB correcta (AFI/SAFI) y vigile la temporización durante eventos de inestabilidad (flap).
RPF/uRPF y seguimiento:
- La validación de origen con
ip verify unicast source reachable-via rxes el modo estricto y puede descartar tráfico válido durante búsquedas transitorias en la FIB. Para evitar descartes cuando una búsqueda de ruta falla temporalmente, useip verify unicast source reachable-via any(modo flexible) y compleméntelo con excepciones de ACL donde sea necesario.
Servicios de red y administración segura
Servicios principales:
- Relé DHCP:
ip helper-addressen una SVI de capa 3 reenvía las difusiones (broadcasts) de BOOTP/DHCP como unidifusiones (unicasts). La inserción de la Opción 82 permite políticas por circuito; asegúrese de que el servidor confíe en la información del agente de relé. En VRFs, useip helper-address vrf NOMBREy verifique el enrutamiento de retorno. - NTP: Implemente servidores redundantes y autenticados; prefiera NTPv4 con claves de autenticación; evite la asimetría cliente/servidor que introduce cambios de tiempo abruptos (step changes). Verifique la estabilidad del reloj antes de habilitar operaciones de PKI.
- DNS:
ip name-servercon múltiples resolutores (resolvers); habilite DNS guard para mayor seguridad. Para flujos sensibles a la latencia, considere usar resolutores de caché locales en el sitio. - SNMP: Use SNMPv3 con
authPriv; restrinja las vistas (views) y las direcciones de origen. Preserve los índices de interfaz entre reinicios consnmp-server ifindex persistpara mantener estables los mapeos de monitoreo después de cambios de hardware o de tarjetas de línea. - Syslog: Establezca la facilidad (facility) y la severidad adecuadas; envíe a recolectores redundantes sobre TCP o TLS si es compatible. Alinee las expectativas del analizador (parser) para datos estructurados; incluya números de secuencia y marcas de tiempo con zona horaria/UTC.
- NetFlow/IPFIX y telemetría basada en modelos: Exporte a recolectores usando v9/IPFIX; aplique muestreo (sampling) en interfaces de alto rendimiento. Para streaming casi en tiempo real, use telemetría basada en modelos de tipo dial-out (gRPC/gNMI en plataformas que lo soporten) con codificación escalable. Equilibre la granularidad con la capacidad del recolector.
Protección del plano de control:
- CoPP: Aplique la
service-policybajo el plano de control, no en las interfaces de datos. Mover la política de la entrada de la interfaz al plano de control aplica correctamente el policiamiento de la CPU y evita caídas no deseadas del tráfico de usuario. - Autenticación MPLS/LDP: Use MD5 (o TCP-AO donde esté disponible) en las sesiones LDP para prevenir la inserción de LSRs no autorizados (rogue). De manera similar, proteja OSPF/EIGRP con autenticación y alinee las áreas/ASNs y los valores K.
AAA y administración segura:
- Use TACACS+ para la autorización de comandos y la contabilidad (accounting); RADIUS para el acceso a la red y la autenticación de inicio de sesión; implemente ambos con alta disponibilidad y redundancia a nivel de red.
Listas de métodos con respaldo local:
undefined
undefined
undefined
Si un grupo de servidores se creó con el tipo de protocolo incorrecto, corríjalo (aaa group server radius …) y vincule el servidor radius definido por su nombre (server name ISE1).
- Limite el acceso de gestión con ACLs por VTY, permitiendo solo SSH, con
exec-timeoutsy vistas de CLI basadas en roles. Almacene de forma segura los secretos compartidos de SNMP, RADIUS y TACACS+. Para IPv6, implemente RA Guard y ND inspection; ND inspection aprende y asegura los enlaces de SLAAC en la Capa 2 para prevenir la suplantación de identidad (spoofing).
Movimientos de VRF e interfaces:
Cambiar la VRF en una interfaz borra la configuración de direccionamiento IP. Realice la secuencia correctamente:
undefined
undefined
undefined
undefined
Ciclo de vida de operaciones, monitorización y resolución de problemas
Redes de seguridad para la configuración:
- Archivar configuraciones en almacenamiento remoto (archive, path, time-period). Usar
configure replacepara revertir a un punto de control conocido y funcional; validar el delta decommit replaceen plataformas que soportan configuraciones candidatas. Coordinar con ventanas de mantenimiento y acceso fuera de banda (OOB). Mantener las variables de arranque sincronizadas con las imágenes; verificar los almacenes PKI después de las actualizaciones.
Control de cambios y recuperación:
- Pre-cambio: mapeo de dependencias, criterios de fallo y plan de retroceso. Durante el cambio: despliegue por fases, comprobaciones de estado (health checks) y confirmación por telemetría. Post-cambio: tomar una instantánea (snapshot) del estado final, actualizar la documentación y cerrar las excepciones de monitorización.
- Recuperación rápida: métodos de recarga en caliente (warm reload), ISSU donde sea compatible y retroceso estructurado con ventanas de tiempo conscientes del riesgo (por ejemplo,
reload in X minutesprogramado y cancelado tras el éxito).
Líneas base de monitorización y alertas:
- Líneas base: percentiles de utilización de enlaces, pérdida/latencia/jitter por clase, CPU del plano de control, recuentos de adyacencias, errores de interfaz, rotación de rutas (route churn), estabilidad de sesiones BFD y volumen de syslog.
- Umbrales: umbrales estáticos para límites estrictos (CPU > 85%), dinámicos para desviaciones (3× desviación estándar sobre 15 min). Diseñar alertas de múltiples señales para reducir el ruido (por ejemplo, caídas intermitentes de sesión BFD más un pico de CRC más interfaz caída).
- Análisis de causa raíz (RCA): correlacionar datos alineados en el tiempo: cambios de topología, tablas de enrutamiento, cambios de flujo y logs. Etiquetar eventos causales (corte de fibra) y síntomas dependientes (retirada de prefijos).
Resolución de problemas por capas y validación de la ruta de paquetes:
- Comenzar por el síntoma del usuario; verificar L1/L2 (errores, MTU), luego la alcanzabilidad L3 (ping con el bit DF activado, traceroute), después el plano de control (vecinos, LSDB/adyacencias) y finalmente el plano de datos (adyacencia CEF, NetFlow, EPC si está disponible).
- Bloqueadores conocidos:
- Los enlaces virtuales OSPF requieren un área de tránsito normal; un área NSSA/stub mantendrá el enlace virtual caído.
- Un estado de OSPF atascado en ExStart a menudo indica una discrepancia de MTU.
- La adyacencia EIGRP falla con ASNs o valores K no coincidentes.
- Bucles de redistribución: etiquetar rutas al redistribuir y filtrar en la reentrada. Ejemplo: denegar la etiqueta 100 al redistribuir de nuevo en OSPF.
- Validar la intención de BGP: comprobar los estados de LOCAL_PREF, AS_PATH y de anuncio condicional. Confirmar que la lógica de
advertise-map/exist-mapse alinea con la presencia real en la RIB.
Resiliencia operativa y mejora post-incidente:
- Construir una defensa en profundidad: gateways FHRP con doble conexión (dual-homed), IGP/BGP respaldado por BFD, seguimiento (tracking) impulsado por IP SLA, CoPP y AAA con respaldo local. Probar regularmente los manuales de conmutación por error (failover) y recuperación.
- Post-incidente: realizar análisis post-mortem sin culpabilizar, documentar cronologías, identificar causas primarias y contribuyentes, implementar acciones correctivas (salvaguardas de configuración, sondas mejoradas, umbrales ajustados) y medir los resultados en simulacros posteriores.
Escenario de un problema práctico
Acme Health opera dos enlaces WAN por sitio: un ISP-A de baja latencia y un ISP-B satelital de alta latencia como respaldo. HSRP proporciona redundancia de gateway en las VLAN de usuario. Durante una interrupción anterior, el tráfico conmutó al ISP-B pero no regresó al ISP-A tras la recuperación, y las alarmas de monitorización se dispararon debido a cambios en los índices de interfaz después de una actualización de chasis.
Enfoque:
- Estabilizar el comportamiento del primer salto con preemption y tracking.
- Configurar HSRP con
preempt delayy seguimiento mediante IP SLA de un objetivo de salud en ISP-A. Justificación:preemptasegura que el gateway de mayor prioridad reclame el rol activo después de la recuperación; el seguimiento basado en SLA detecta la alcanzabilidad aguas arriba, no solo el estado del enlace, previniendo agujeros negros.
- Preferir ISP-A para el egreso con BGP LOCAL_PREF y anunciar el respaldo condicionalmente.
- Aplicar un
route-mapde entrada en el vecino de ISP-A para establecer un LOCAL_PREF más alto en prefijos designados; incluir unpermitfinal para evitar suprimir rutas no relacionadas. Usarneighbor advertise-map BACKUP exist-map PRIMARYhacia pares seleccionados. Justificación: LOCAL_PREF dirige de manera determinista el tráfico de salida cuando ambos ISPs están activos; elpermitfinal evita caídas de rutas no deseadas; el anuncio condicional publica las rutas de respaldo solo cuando las primarias son retiradas.
- Acelerar la detección de fallos con BFD vinculado a IGP y BGP.
- Habilitar BFD en interfaces OSPF/EIGRP y vecinos BGP, usando temporizadores de 50/150 ms donde sea compatible. Justificación: la detección en menos de un segundo colapsa el tiempo de convergencia; temporizadores consistentes reducen la conmutación por error asimétrica. Validar que se use BFD multihop para iBGP y evitar rutas que atraviesen NAT.
- Fortalecer los planos de control y gestión.
- Mover CoPP de la asignación a interfaces a una
service-policydel plano de control. Habilitar SNMPv3 ysnmp-server ifindex persist. Asegurar las sesiones LDP con MD5 donde se use MPLS. Justificación: CoPP solo protege la CPU bajo el plano de control;ifIndexpersistente preserva la continuidad de la monitorización; la autenticación LDP frustra los LSRs maliciosos.
- Asegurar AAA con respaldo resiliente para el acceso remoto.
- Definir un grupo de servidores RADIUS correctamente y vincular el servidor por nombre; crear una lista de métodos de login con respaldo local y aplicarla a las VTY. Justificación: la agrupación correcta asegura que el dispositivo realmente consulte a RADIUS; el respaldo local preserva el acceso durante las interrupciones de RADIUS/ISE.
- Validar la higiene del enrutamiento y la validación de origen/multicast.
- Para los puntos de redistribución, etiquetar las rutas y filtrar la reentrada para evitar bucles. Donde se requiera uRPF, usar
reachable-via any(modo laxo) en los bordes de la WAN con enrutamiento complejo para prevenir caídas durante fallos transitorios de búsqueda. Justificación: el etiquetado previene la retroalimentación; el modo laxo de uRPF equilibra la seguridad con la estabilidad operativa.
- Instrumentar y automatizar para una detección y reversión rápidas.
- Establecer líneas base de latencia y pérdida por enlace; configurar alertas basadas en desviaciones. Transmitir telemetría para sesiones BFD y estados de HSRP. Desplegar un applet de EEM con un patrón de
event syslogpara que se active con el cambio de estado de HSRP y capture automáticamenteshow techs. Justificación: las líneas base reducen el ruido de las alertas; la telemetría en streaming permite una correlación rápida; EEM captura datos forenses en el momento del fallo.
- Planificar la reversión y probar la recuperación.
- Usar
archiveyconfigure replacepara preparar una imagen y configuración de retroceso. Programar una ventana de mantenimiento para simular una conmutación por error y recuperación de ISP-A, verificando la re-preemption de HSRP, el comportamiento de BGP LOCAL_PREF y los anuncios condicionales. Justificación: las pruebas controladas validan el nuevo diseño;configure replaceproporciona una vía de escape determinista.
Al secuenciar el control del gateway, la política de BGP, la detección rápida y el fortalecimiento de la gestión —y al instrumentar con telemetría y EEM— Acme Health resuelve la persistencia del failover, previene la interrupción de la monitorización por la rotación de índices y reduce de manera medible el tiempo medio de recuperación (MTTR) para incidentes de la WAN.
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →