Cisco 200-301: Ethernetスイッチングとレイヤー2フォワーディング — 学習ガイド
こちらの一部です: Cisco CCNA 200-301 — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
イーサネットスイッチは、MACアドレステーブル(CAMテーブルとも呼ばれる)を学習・参照することで、ブロードキャストドメイン内のレイヤ2フレームを転送します。スイッチは、宛先MAC、VLAN、および出力インターフェースの状態に基づいて、フレームごとに決定を行います。正しい動作は、正確なMAC学習、安定したリンクパラメータ、そしてループやレイヤ2の不正利用に対する保護に依存します。このセクションでは、本番環境のスイッチングに関連する運用ロジック、設計上のトレードオフ、障害モード、および検証方法について説明します。
MAC学習、転送、フィルタリング、フラッディング
スイッチは、入力時に送信元MACとVLANを検査し、そのタプルを受信インターフェースに関連付けることで、送信元MACアドレスを学習します。エントリはデフォルトでダイナミックであり、アイドルタイマー(Ciscoのキャンパススイッチでは一般的に300秒)が経過するとエージングアウトします。エージングにより未使用のエントリが削除され、スペースが解放されてモビリティが向上します。タイマーが短すぎると未知ユニキャストフラッディングが増加し、長すぎると古い転送情報やテーブルの肥大化のリスクがあります。
フレームごとの転送ロジック:
- VLAN内で宛先MACが既知のユニキャスト:関連付けられた単一のポートから転送します(ただし、そのポートが入力ポートと同じ場合は、スイッチは反射を防ぐためにフィルタ/破棄します)。
- VLAN内で宛先MACが未知のユニキャスト:そのVLAN内の他のすべてのアクティブなポートにフラッドします(未知ユニキャストフラッディング)。
- ブロードキャスト(ff:ff:ff:ff:ff:ff):VLAN内の他のすべてのポートにフラッドします。ブロードキャストは、ARPや一部のディスカバリプロトコルなどのプロトコルに必要です。
- マルチキャスト:スヌーピングがない場合、多くのスイッチはマルチキャストをブロードキャストのように扱い、VLAN内でフラッドします。IGMPスヌーピング(IPv4)またはMLDスヌーピング(IPv6)を使用すると、スイッチはマルチキャストを関心のある受信者がいるポートに限定し、不要なトラフィックを削減します。
静的MACエントリは、決定論的な転送のためや、高セキュリティのコンテキストでデバイスを固定するために設定できます。静的エントリの使いすぎは運用を複雑にします。制御機能付きのダイナミック学習が推奨されます。
一般的な障害モード:
- MACフラッピング:同じMACが複数のインターフェースで立て続けに出現します。多くはループや非対称パスが原因です。症状には、ログメッセージや絶え間ないCAMの更新が含まれます。
- CAM枯渇:大規模化や攻撃によりテーブルが満杯になり、未知ユニキャストフラッディングの増加やアクセスポート間でのデータ漏洩の可能性を引き起こします。
便利なコマンド:
undefined
undefined
undefined
undefined
undefined
アクセスポート、運用状態、ポートセキュリティ
アクセスポートは単一のVLANを伝送し、エンドポイントに接続します。曖昧さをなくし、トランク関連のリスクを減らすために、明示的に設定してください。
設定例:
undefined
undefined
undefined
undefined
undefined
スイッチによって報告される運用上のリンク状態:
- connected/up:リンクとラインプロトコルがアップしています。管理上ブロックされていなければ、フレームは転送されます。
- notconnect/down:物理リンクが検出されません。
- administratively down:shutdownが設定されています。
- err-disabled:保護機能(ポートセキュリティ違反、ループ検出、ストーム制御アクションなど)によってインターフェースが無効化されています。
ポートセキュリティは、アクセスポートで許可されるMACアドレスの数を制限し、違反時にどう対処するかを定めます。これにより、MACフラッディング、不正なハブの接続、および安易なデバイスの移動が軽減されます。
スティッキーラーニングを使用した設定例:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
学習されたスティッキーMACは、セキュアMACエントリとして実行コンフィギュレーションに書き込まれます。再起動後も維持するには、設定を保存してください。静的なセキュアMACを設定することもできます。
違反モード:
- protect:未知または違反したMACを持つフレームをサイレントに破棄します。SNMPトラップやsyslogは生成されません。最も影響が少なく、最も検知しにくいモードです。
- restrict:違反フレームを破棄し、違反カウンタをインクリメントし、syslog/SNMPトラップを生成します。リンクをダウンさせずに可視性を確保したい場合に推奨されます。
- shutdown(デフォルト):ポートをerr-disabled状態にします。手動でのshutdown/no shutdown、またはタイマーによる自動復旧が必要です。
復旧と可視性:
undefined
undefined
undefined
undefined
トレードオフ:protect/restrictはリンクを維持しますが、問題を隠蔽する可能性があります。shutdownは通知が多くなりますが、ポリシーを明確に強制し、侵害されたセグメントからのすべてのトラフィックを停止します。
転送決定、カウンタ、デュプレックス/速度、およびトラブルシューティング
転送の正確性は、正確な学習から始まります。トラフィックが配信されない場合は、宛先MACがテーブルに実際に存在するか、正しいポートとVLANに一致しているか、および入力ポートと出力ポートが動作しているかを確認します。
コアとなるトラブルシューティング手順:
- VLANメンバーシップとポートモードの確認:
undefined
- MAC学習のチェック:
undefined
- ログでMACフラッピングイベントの検索:
undefined
- インターフェイスの状態とエラーの検証:
undefined
- CDP/LLDPネイバーとケーブリングの検証:
undefined
,
undefined
インターフェイスカウンタとその内容:
- input errors: 受信側の問題(CRC、ラント、ジャイアントを含む)の集計。フレームがFCSに失敗すると、input errorsとCRCの両方のカウンタが増加します。
- CRC: FCSエラーで受信したフレーム。一般的にケーブリングの問題、電気的干渉、またはデュプレックスミスマッチが原因です。
- runts: 64バイトより小さいフレーム。多くの場合、半二重での衝突に関連します。
- giants: 切り捨てられずにMTUより大きいフレーム。タギングやMTUの誤設定が原因である可能性があります。
- late collisions: 最初の64バイトの後に検出された衝突。通常、半二重リンクまたはイーサネット標準を超える過剰なケーブル長が原因で発生します。
- output errors: 送信失敗。輻輳またはハードウェアの問題である可能性があります。
デュプレックスと速度のネゴシエーション:
- 1000BASE-T以上の銅線リンクではオートネゴシエーションが必要です。片側で速度を強制し、もう片側で自動に設定すると、デュプレックスミスマッチ(一方が全二重、もう一方が半二重)を引き起こす可能性があります。症状には、CRCエラー、レイトコリジョン、およびスループットの低下が含まれます。
- 最新のスイッチでは、Auto-MDIXを有効にして、エンドツーエンドで自動速度と自動デュプレックスにすることがベストプラクティスです。ただし、レガシーデバイスやネゴシエーション非対応のデバイスに接続する場合は、強制的に一致する設定が必要です。
undefined
および
undefined
で確認します。
CDPおよびLLDPネイバーディスカバリは、接続されているもの、リモートポート、VLAN、場合によってはIPアドレッシングを特定するのに役立ちます。これらは、立ち上げ時やトラブルシューティング時に使用し、セキュリティポリシーでデバイスディスカバリ情報の漏洩が禁止されている場所では無効にします。
例:
- グローバルでの有効化/無効化:
undefined
undefined
- インターフェイス単位:
undefined
undefined
undefined
- 確認:
undefined
undefined
レイヤ2攻撃の認識、ストームコントロール、およびループの兆候
基本的なレイヤ2の脅威と緩和策:
- MACアドレスフラッディング(CAMオーバーフロー): 攻撃者が多数の偽装された送信元MACを持つフレームを送信してテーブルを枯渇させ、未知のユニキャストフラッディングを引き起こし、盗聴を可能にします。ポートセキュリティ(MAC数の制限、sticky/static)、未使用ポートの無効化、CAM使用率の監視によって緩和します。
- 意図しないディスカバリ情報の漏洩: CDP/LLDPはプラットフォームやVLANを明らかにする可能性があります。信頼できないアクセスポートでは無効にします。
- 不正なスイッチまたはループ: 管理外のスイッチを接続するとループが形成され、ブロードキャストストームやMACフラッピングが発生する可能性があります。PortFast、BPDU Guard、およびループ検出ツールを使用します。
ストームコントロールは、ブロードキャスト、マルチキャスト、および未知のユニキャストのレートを制限して、通常のトラフィックを維持しながらストームを抑制します。
例:
undefined
undefined
undefined
undefined
レベルは、プラットフォームに応じて、リンク帯域幅のパーセンテージまたはppsで表現されます。アクションとしてshutdownを使用する場合は、リカバリプランを設定します。
undefined
undefined
undefined
ループの兆候とインジケータ:
- 多くのポートで、ブロードキャスト、マルチキャスト、および未知のユニキャストのカウンタが突然、持続的に急増する。
- スイッチのCPU使用率が急上昇し、コントロールプレーンが不安定になる。
- 同じMACがポート間を急速に移動していることを示すMACフラッピングログ。
- VLAN全体でのARPタイムアウトと断続的なアプリケーション障害。
回復力のある設計(管理外のL2相互接続なし)、スパニングツリー機能(アクセスポートでのPortFast、BPDUを受信するポートをシャットダウンするBPDU Guard)、およびファイバー上の一方向障害を検出するためのUDLDなどのテクノロジーでループを防ぎます。確認コマンド:
undefined
undefined
undefined
スイッチの検証とトラブルシューティングコマンド
レイヤー2の健全性にとって、運用上の可視性は非常に重要です。一般的に使用されるコマンドは次のとおりです。
- インターフェイスとカウンター: show interfaces, show interfaces counters errors, show interfaces status
- MACテーブル: show mac address-table [dynamic|static], clear mac address-table dynamic
- VLANとポートモード: show vlan brief, show interfaces switchport
- ポートセキュリティ: show port-security, show port-security interface INTERFACE, show errdisable recovery
- ディスカバリー: show cdp neighbors detail, show lldp neighbors detail
- トラフィックストームとループ: show storm-control, show spanning-tree, show logging
- システムヘルス: show processes cpu history, show platform hardware capacity (モデル依存)
フレーム転送の問題が疑われる場合は、トラフィックを再現し、terminal monitorと連続したshowコマンドを使用してカウンターをリアルタイムで監視し、障害ドメイン(エンドポイント、ケーブル、インターフェイス、VLAN、スイッチファブリック)を特定します。
実践的な問題シナリオ
Contoso Health Labsでは、キュービクルエリアに複数のIP電話と小規模なアンマネージドスイッチを追加した後、VLAN 20で断続的な音声通話の切断とデスクトップパフォーマンスの低下が発生しています。
アプローチ:
- ベースラインを確立し、影響を分離する。
- 根拠: show interfaces counters errorsとshow processes cpu sortedを使用して、問題が局所的なものかシステム全体にわたるものかを検出します。多くのポートでCPU使用率が高く、ブロードキャスト/不明なユニキャストカウンターが増加している場合は、レイヤー2のストームまたはループが示唆されます。
- デュプレックス/速度とケーブル配線の検証。
- 根拠: 主要なアクセスポートでshow interfaces statusとshow interfaces INTERFACEを実行し、a-fullと速度が一致していることを確認します。レイトコリジョンとCRCの急増は、デュプレックスの不一致またはケーブルの問題を示します。両端をautoに設定するか、強制設定値を一致させることで修正し、問題が疑われるケーブルを交換します。
- ループの特定と封じ込め。
- 根拠: ログでMACフラッピングを確認します。すべてのアクセスポートでPortFastとBPDU Guardを有効にし、不正な、またはアンマネージドなスイッチからBPDUを受信したポートを自動的にerr-disable状態にします。これにより、デイジーチェーン接続されたミニスイッチによって形成されるループを停止させます。 設定: interface range g1/0/1-48 spanning-tree portfast spanning-tree bpduguard enable
- アクセスポートにストームコントロールを実装する。
- 根拠: ブロードキャスト、マルチキャスト、および不明なユニキャストを制限して、ストームがVLANとCPUに過大な負荷をかけるのを防ぎ、障害発生時にVoIPトラフィックを保護します。 設定: interface range g1/0/1-48 storm-control broadcast level 0.50 0.25 storm-control multicast level 0.50 0.25 storm-control action shutdown errdisable recovery cause storm-control errdisable recovery interval 300
- ユーザー向けポートでスティッキーMACを使用したポートセキュリティを強制する。
- 根拠: ポートごとのMACアドレス数を電話機プラスPC1台に制限することで、MACフラッディングと未承認のハブを防ぎます。restrictを使用して、違反をログに記録しながらリンクを維持します。 設定: interface range g1/0/1-48 switchport mode access switchport access vlan 20 switchport port-security switchport port-security maximum 2 switchport port-security mac-address sticky switchport port-security violation restrict
- IGMPスヌーピングでマルチキャストフラッディングを抑制する。
- 根拠: IP電話がマルチキャストサービスを使用している場合、IGMPスヌーピングを有効にし、クエリアが存在することを確認して正確なマルチキャスト転送ステートを構築し、VLAN 20での不要なフラッディングを削減します。
- ネイバーのトポロジーを検証し、ディスカバリーの露出をクリーンアップする。
- 根拠: show cdp neighbors detailとshow lldp neighbors detailを使用して、スイッチから電話、PCへの配線順序を検証します。ポリシーによってアンマネージドデバイスへの情報漏洩が許可されていないポートでは、CDP/LLDPを無効にします。
- 安定性の監視と検証。
- 根拠: 変更後、show mac address-table countを使用して、エラーカウンター、ストームコントロールの統計、およびCAMの安定性を追跡します。err-disableイベントが再発しないことを確認し、ユーザーからのフィードバックとQoSメトリクスを通じて通話品質を確認します。これにより、設定と測定可能なサービス品質との間のフィードバックループが完成します。
← ネットワークの基礎と物理インフラストラクチャ · すべてのドメイン · VLAN、トランク、スパニングツリー、EtherChannel →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →