Cisco 200-301: VLAN、トランク、スパニングツリー、EtherChannel — 学習ガイド
こちらの一部です: Cisco CCNA 200-301 — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
仮想LAN (VLAN)、トランキング、スパニングツリープロトコル (STP)、およびEtherChannelは、ブロードキャストドメインを分割し、複数のVLANをリンクを越えて伝送し、ループを防止し、帯域幅と耐障害性を向上させるための基礎的なレイヤ2テクノロジーです。適切な設計と一貫した設定は、ミスマッチ、ループ、ネゴシエーションの失敗によって引き起こされる一般的な障害を防ぎます。このセクションでは、運用上の動作、設定の意図、トレードオフについて説明し、キャンパスネットワークや小規模企業の設計で遭遇する可能性が高い障害モードを指摘します。
VLAN、トランク、VLAN間ルーティング
VLANの作成とアクセスポートの割り当て
- VLANは、スイッチを論理的に複数のブロードキャストドメインに分割します。スイッチはVLANごとに個別のMACテーブルを維持します。宛先不明のフレームはVLAN内でのみフラッディングされます。
- VLANをID (1–4094) で定義します。VLAN 1はデフォルトでデフォルト/ネイティブVLANです。VLAN 1002–1005は予約済みです。セキュリティと運用の明確化のため、VLAN 1でのユーザートラフィックは避けてください。
- アクセスポートは1つのデータVLANを伝送します。
switchport mode accessとswitchport access vlan Xで設定し、Dynamic Trunking Protocol (DTP) が予期せずトランクをネゴシエートするのを防ぎます。
音声VLANとQoSに関する考慮事項
- IP電話は一般的に、音声用に内部で802.1Qタグを挿入しますが、電話機を介してデイジーチェーン接続されたPCは、アクセスVLAN上でタグなしのままです。
switchport voice vlan Yを設定し、ポリシーに従ってレイヤ2のCoSまたはレイヤ3のDSCPマークを信頼 (trust) します。アクセスVLANと音声VLANの両方がアップストリームのトランクで許可されていることを確認してください。
ネイティブVLAN
- 802.1Qトランクでは、ネイティブVLANはタグなしで送信されます。セキュリティと明確性のために、両側で未使用の専用ネイティブVLANを設定し、ユーザーアクセスからプルーニング (除外) してください。
- ネイティブVLANのミスマッチは、トラフィックの漏洩、スパニングツリーの異常、コントロールプレーンの露出を引き起こす可能性があります。
802.1Qトランク、許可VLANリスト、タギング、ネゴシエーション
- 802.1Qトランクは、フレームにVLAN IDでタグ付けすることによって複数のVLANを伝送します。ネイティブVLANはタグなしです。サードパーティ製の機器とはIEEE 802.1Qを使用してください。
switchport trunk allowed vlanで伝送を明示的に制限し、不要なブロードキャストトラフィックを制限し、攻撃対象領域を削減します。- トランクの確立は手動 (
switchport mode trunk) またはDTPによるネゴシエーションが可能です。dynamic desirableは積極的にトランキングを試み、dynamic autoは受動的です。Cisco製以外のネイバーとは、802.1Qを静的に設定し、switchport nonegotiateを検討してください。
短い例
vlan 10
name Users
vlan 20
name Voice
interface GigabitEthernet1/0/10
switchport mode access
switchport access vlan 10
switchport voice vlan 20
spanning-tree portfast
spanning-tree bpduguard enable
interface GigabitEthernet1/0/48
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk native vlan 999
switchport trunk allowed vlan 10,20,30
VLAN間ルーティング
- ルーターオンアスティック: 802.1Qサブインターフェイスを持つ単一のルーターインターフェイスがVLAN間をルーティングします。スケールは、単一インターフェイスの帯域幅とローエンドルーターのCPU転送能力によって制限されます。
- レイヤ3スイッチ: VLANごとにSVI (Switched Virtual Interface) を作成し、
ip routingを有効にして、ハードウェアベースのVLAN間ルーティングを実現します。より高いスループットとシンプルなポリシー適用を提供します。
短い例
! Router-on-a-stick
interface GigabitEthernet0/0.10
encapsulation dot1q 10
ip address 192.168.10.1 255.255.255.0
interface GigabitEthernet0/0.20
encapsulation dot1q 20
ip address 192.168.20.1 255.255.255.0
! Layer 3 switch with SVIs
ip routing
interface Vlan10
ip address 192.168.10.1 255.255.255.0
interface Vlan20
ip address 192.168.20.1 255.255.255.0
一般的なミスマッチとトレードオフ
- トランクのネイティブVLANまたは許可VLANのミスマッチは、VLANの漏洩や孤立したホストを引き起こします。常に両端を検証してください。
- 音声/データVLANの設定ミスは、電話/PCの接続を破壊します。電話機がタグ付きの音声を送信していること、およびQoSの信頼設定が一貫していることを確認してください。
- VLANのスプロール (無秩序な拡大) を避け、VLANとサブネットのマッピングを文書化し、可能な限りルーティングを集約してください。
スパニングツリーの動作とループガード
目的と動作
- イーサネットにはTTLがなく、ループが発生するとフェイルオープンします。STPは、VLANごとに単一のアクティブパスを維持しつつ、冗長リンクをブロックすることでループフリーなツリーを構築します。
- ルートブリッジの選出は、最も低いブリッジID (プライオリティ + MACアドレス) を使用します。各VLANまたはインスタンスに対して、決定論的なルートブリッジを設定してください。例:
spanning-tree vlan 200 priority 0。
ポートの役割、状態、パスコスト
- 役割: ルートポート (非ルートスイッチのルートへの最良パス)、指定ポート (セグメント上の最良パス)、代替/バックアップポート (ループ防止用の待機ポート)。
- 従来の802.1Dの状態: ブロッキング、リスニング、ラーニング、フォワーディング、ディセーブル。Rapid STP (802.1w) は、ディスカーディング、ラーニング、フォワーディングに集約されます。
- パスコストは累積され、低い方が優先されます。デフォルトの802.1tコストを使用するか、高速リンクで明示的に調整してパス選択を制御します。
Rapid PVST+とMST
- Rapid PVST+はVLANごとに1つのインスタンスを実行し、ポイントツーポイントリンクでのハンドシェイクとプロポーザル/アグリーメントによって迅速に収束します。きめ細かな制御が必要な少数のVLANに最適です。
- MSTは複数のVLANを少数のインスタンスにマッピングし、大規模な環境でスケーリングします。MSTリージョン内のすべてのスイッチは、名前、リビジョン、VLANとインスタンスのマッピングについて合意する必要があります。そうでなければ、PVST+互換モードで相互運用され、最適ではないスパニングツリーが構築されます。
- トポロジ変更: 802.1Dは変更されたセグメントの指定ブリッジからTCN BPDUを使用します。RSTPはルートからのBPDUにTCフラグを立て、CAMエントリを迅速に期限切れにすることでフラッディング期間を制限します。
エッジおよび保護機能
- PortFast: アクセスポートを即座にフォワーディング状態にし、ホストリンクでの長い収束遅延を防ぎます。トランジットになる可能性のあるリンクでは有効にしないでください。
- BPDU Guard: BPDUを受信した場合にPortFastポートをerr-disable状態にし、管理外のスイッチによる偶発的なループから保護します。
- Root Guard: より優先度の高いBPDUを受信した場合に、指定ポートがルートポートになるのを防ぎます。ポートは脅威が取り除かれるまでroot-inconsistent状態になります。
- Loop Guard: 非指定ポートでの単一方向の障害やBPDUの損失から保護します。誤ってフォワーディングするのではなく、ポートをブロック状態 (loop-inconsistent) に保ちます。
- BPDU Filter: BPDUの送信/処理を抑制します。誤用はループを引き起こす可能性があるため、厳密に管理された状況 (例: ネットワークエッジのホスト上) でのみ使用してください。
短い例
spanning-tree mode rapid-pvst
spanning-tree vlan 10,20 root primary
spanning-tree portfast default
spanning-tree bpduguard default
障害モードとトラブルシューティング
- プライオリティがデフォルト値であることによる予期せぬルートブリッジ。ルート/ディストリビューションスイッチのプライオリティを明示的に設定してください。
- ネイティブVLANのミスマッチは、制御BPDUを誤ったVLANに引き込む可能性があります。トランクのネイティブVLANを一致させてください。
- 単一方向のファイバーリンク: Loop Guardが役立ちますが、物理的な監視ツールも検討してください。
EtherChannelと負荷分散
動作とプロトコル
- EtherChannelは、複数の物理リンクを1つの論理的なport-channelに集約し、帯域幅の増加と迅速なフェイルオーバーを実現します。STP、MACテーブル、ルーティングからは単一のリンクとして見えます。
- LACP (IEEE 802.1AX/802.3ad) はオープンスタンダードで、モードはactive/passiveです。PAgPはCisco独自プロトコルで、モードはdesirable/autoです。mode onはプロトコルなしで強制的にバンドルを形成しますが、両側で全く同じ設定がされている場合にのみ使用してください。
- メンバーポート間の設定整合性は必須です。速度/デュプレックス、リンクタイプ(アクセスまたはトランク)、許可VLANとネイティブVLAN、STP設定、MTU、そしてLayer 3モードかLayer 2モードかが一致している必要があります。不整合があると、メンバーポートがサスペンド状態になったり、errdisableになったりします。
ロードバランシング
- トラフィック分散は、送信元/宛先MAC、IP、またはLayer 4ポートなどのフィールドに基づいたフローベースのハッシュ化によって行われます。典型的なトラフィックパターンを最も分散できるハッシュ方式を選択してください。
- パケット単位のロードバランシングは、順序性の問題からサポートされていません。フロー数が少ない場合、使用率が不均等になることを想定してください。
Layer 2とLayer 3のport-channel
- Layer 2: メンバーインターフェースとPort-Channelでswitchportを使用してバンドルを構築し、その後Port-Channelにアクセス/トランクの属性を設定します。
- Layer 3: Port-Channelにno switchportを設定し、IPを割り当て、メンバーを追加します。ルーテッド構成のディストリビューションアップリンクに有用です。
簡単な例
! LACP Layer 2 trunked port-channel
interface range Gi1/0/1-2
channel-group 10 mode active
!
interface Port-channel10
switchport mode trunk
switchport trunk allowed vlan 10,20,30
! Layer 3 port-channel
interface Port-channel20
no switchport
ip address 172.16.0.1 255.255.255.0
よくある落とし穴
- 片側がLACPで、もう一方がPAgPまたはonモードの場合、バンドルが形成されないか、不安定な形で形成されます。マルチベンダー環境ではLACPに標準化してください。
- トランク構成のport-channelで、メンバーポート間で許可VLANリストやネイティブVLANが異なると、予期せぬブラックホールが発生する原因となります。
- Port-Channelではなくメンバーインターフェースの設定を変更すると、再ネゴシエーションや不安定性を引き起こします。設定は物理インターフェースではなく、Port-Channelに適用してください。
運用ハイジーン: VLANプルーニング、VTP、および障害分離
VLANプルーニング
switchport trunk allowed vlanを使用して手動でプルーニングし、トランク上の不要なフラッディングを防ぎます。- VTPプルーニング(VTPを使用している場合)は、VLANの存在に基づいて自動的にプルーニングしますが、正確なアドバタイズメントに依存します。手動プルーニングは予測可能で、監査にも適しています。
VTPに関する認識とリスク
- VTPはドメイン全体にVLANデータベースを伝播させます。モードには、サーバー、クライアント、トランスペアレントがあります。ドメイン内のすべてのスイッチは、同じ名前とリビジョン番号を共有します。
- より高いリビジョン番号を持ち、VLANデータベースが空のデバイスが参加すると、ドメイン全体のVLANが消去される可能性があります。ベストプラクティスは、VTPトランスペアレント(または厳格な制御下にあるサーバー)を使用し、パスワードを設定し、機器を再利用する際にはリビジョン番号をリセットすることです。
注意すべき不一致の問題
- ネイティブVLANの不一致: コントロールプレーンのリークやSTPの異常を引き起こします。両端でネイティブVLANを一致させてください。
- トランク許可VLANの不一致: 特定のVLANで片方向の到達可能性を引き起こします。
- DTPの不一致: dynamic auto同士ではトランクを形成しません。スイッチ間リンクではモードを明示的に設定してください。
- アクセスポートが誤ったVLANに属している: ホストが隔離される一般的な原因です。
show interfaces switchportで確認してください。
ループ防止と障害分離
- エッジではPortFastとBPDU Guardを、ディストリビューションからアクセス層に向かう方向にはRoot Guardを、非指定の冗長アップリンクにはLoop Guardを組み合わせて使用します。
- ストーム制御を使用してアクセスポートのブロードキャスト/マルチキャストを制限し、障害時の影響範囲(ブラスト半径)を限定します。
- トラブルシューティングには、
show spanning-tree detailでTCNやロール/ステートの変更箇所を特定し、show etherchannel summaryでバンドルの健全性を確認し、show mac address-table dynamic vlan Xで学習状況を確認します。レイヤー3がダウンしている場合、CDP/LLDPがネイバーのIDとポートマッピング情報を提供します。
実践的な問題シナリオ
Northwind Textiles社は、2つのビルを単一のキャンパスアクセスおよびディストリビューション設計に統合しようとしています。要件: リンク障害時に迅速に収束すること、ユーザーVLANと音声VLANをサポートすること、管理外デバイスによる偶発的なループを防ぐこと、冗長アップリンク間で均等な使用率を確保すること。
アプローチ
- VLANの定義とネイティブVLANの標準化
- VLAN 10(ユーザー用)とVLAN 20(音声用)を作成します。VLAN 999をネイティブVLANとして予約し、他の目的では使用しないようにします。アクセスポートに
switchport mode access、switchport access vlan 10、switchport voice vlan 20を設定します。 - 理由: 明確なセグメンテーションと専用のネイティブVLANにより、タグなしトラフィックの漏洩を防ぎ、監査を簡素化します。音声VLANにより、電話機がトラフィックにタグを付け、QoSを受けられるようになります。
- プルーニングを伴う決定論的な802.1Qトランクの構築
- アクセス-ディストリビューション間のリンクで、
switchport mode trunk、switchport trunk encapsulation dot1q、switchport trunk native vlan 999、およびswitchport trunk allowed vlan 10,20のみを設定します。 - 理由: 明示的なトランキングはDTPの曖昧さを回避し、一貫したネイティブVLANは不一致を防ぎ、プルーニングはブロードキャスト範囲と攻撃対象領域を削減します。
- ルート制御とエッジ保護を備えたRapid PVST+の展開
spanning-tree mode rapid-pvstを有効にします。spanning-tree vlan 10,20 root primary/secondaryを使用して、ディストリビューションスイッチのペアをプライマリ/セカンダリのルートに設定します。アクセススイッチでspanning-tree portfast defaultとspanning-tree bpduguard defaultを有効にし、アクセス層に向かうポートにspanning-tree guard rootを、冗長アップリンクにloop guardを適用します。- 理由: 迅速な収束により停止時間が短縮されます。ルートの配置によりパス選択が安定します。エッジ保護機能は、管理外デバイスによるループや単一方向の障害を防ぎます。
- LACP EtherChannelによるアップリンクの集約
- 両端で
channel-group X mode activeを使用して、2本以上のアクセス-ディストリビューション間リンクをバンドルします。Port-Channelインターフェイスを、同一の許可VLANとネイティブVLAN 999を持つトランクとして設定します。システムのport-channel load-balanceをsrc-dst-ipに設定します。 - 理由: LACPは標準ベースのネゴシエーション、迅速なメンバー障害処理を提供し、不整合を検出します。IPペアでのハッシュ化により、多様なユーザートラフィックが複数のリンクに分散されます。
- VLAN間ルーティングのためのディストリビューション層でのレイヤー3 SVIの実装
- ディストリビューションスイッチで
ip routingを有効にし、ゲートウェイ冗長化のためにHSRP/VRRPを使用してVLAN 10と20のSVIを作成します。アクセスレイヤーは純粋なレイヤー2のままにします。 - 理由: ディストリビューションでのハードウェアベースのルーティングは、スループットを拡張し、障害ドメインを局所化し、コアに近い場所でのポリシー適用とACLを簡素化します。
- トランクとVTPの挙動の堅牢化
- すべてのスイッチを
vtp mode transparentに設定し、サードパーティ製デバイスへのトランクにはswitchport nonegotiateを設定します。showコマンドとテンプレートを使用して、ネイティブVLANと許可VLANの対称性を検証します。 - 理由: VTPリビジョンによるVLAN情報消失のリスクを排除し、意図しないDTPトランキングを防ぎ、予測可能なトポロジーとVLANの完全性を維持します。
- 検証と監視
show spanning-tree vlan 10 detailでスパニングツリーのロールを、show etherchannel summaryでEtherChannelの健全性を、そしてVLANごとのMAC学習状況を確認します。STPのTCNをsyslogで記録し、BPDU Guardによるerrdisableからの自動復旧は注意して有効にします。- 理由: 継続的な検証により、設定のドリフトを検出し、配線や設定の障害を早期に特定することで、平均修復時間(MTTR)を最小限に抑えます。
← Ethernetスイッチングとレイヤー2フォワーディング · すべてのドメイン · IPv4アドレッシング、サブネッティング、ルーティング →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →