Cisco 200-301: WAN、自動化、仮想化、ネットワーク運用 — 学習ガイド
こちらの一部です: Cisco CCNA 200-301 — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
広域接続、仮想化、自動化の融合により、企業がネットワークを構築、運用、保護する方法は大きく変わりました。現代の設計では、アンダーレイのトランスポート(専用線、メトロイーサネット、ブロードバンド、携帯電話網)とオーバーレイ(VPN、GRE、SD‑WAN)を組み合わせて、予測可能でポリシー主導の転送を実現します。Virtual routing and forwarding (VRF) はセグメンテーションを提供し、Cisco DNA Center や SD‑WAN オーケストレーターなどのコントローラーが意図を一元管理し、変更を効率化します。REST API、Ansible、Python などのプログラマブルなインターフェースとツールにより、再現性、テスト可能性、監査可能性のある運用が可能になります。変更管理、バックアップ、イメージ管理、災害復旧、体系的なトラブルシューティングといった健全な運用プラクティスが、ソリューション全体を結びつけ、平均修復時間を短縮します。
WAN 接続とカプセル化
WAN トランスポートの選択は、コスト、パフォーマンス、回復力、および運用上の複雑さのバランスを取る必要があります。
- 専用線 (T1/E1, T3/E3, OC, またはイーサネット専用線): 予測可能な遅延と強力な SLA を備えた専用のポイントツーポイント回線です。長所: 決定論的なパフォーマンス、シンプルなルーティング。短所: 高コスト、プロビジョニングに時間がかかる。
- メトロイーサネット: ファイバーを介したプロバイダーのイーサネットサービス (E-Line, E-LAN, E-Tree) で、一般的に 10/100/1000 Mbps 以上の速度です。長所: スケーラブルな帯域幅、プロバイダークラスによる QoS の透過性、シンプルなハンドオフ。短所: トポロジーと QoS はキャリアによって異なる場合がある。L2 を拡張した場合、MAC 学習の制約を受ける可能性がある。
- ブロードバンド (DSL, cable, FTTH): 非対称または対称のレートを持つベストエフォート型のインターネットです。長所: 安価、迅速な導入、広く利用可能。短所: 遅延とジッターが変動する。セグメンテーションと暗号化のためにオーバーレイ (IPsec/GRE/SD‑WAN) が必要。
- VPN: 信頼できないネットワークを介したオーバーレイです。サイト間 IPsec はトラフィックを保護し、DMVPN はスポーク間のダイナミズムを追加し、TLS ベースのリモートアクセスはユーザーにスケールします。長所: アンダーレイから独立した暗号化と到達可能性。短所: MTU/フラグメンテーションの問題、暗号化のオーバーヘッド、インターネットの安定性への依存。
- 携帯電話網 (4G/LTE/5G): プライマリまたはバックアップ用のトランスポートで、迅速な導入が可能です。長所: 真のラストリゾートとしてのパス多様性、迅速なサービス開始。短所: パフォーマンスの変動、データ上限、CGNAT の問題。
基本的なカプセル化は、これらのトランスポートを介してルーターを接続します。
- HDLC: 多くの Cisco シリアルインターフェースでデフォルトです。軽量なフレーミングで、デフォルトでは Cisco 独自仕様です。認証機能はありません。
- PPP: シリアルまたはイーサネット上の PPPoE で使用される標準ベースのカプセル化です。LCP キープアライブ、CHAP/PAP 認証、Multilink PPP (MLPPP)、および IP パラメータ用の IPCP をサポートします。トレードオフ: HDLC よりもわずかにオーバーヘッドが大きいですが、相互運用性と機能が追加されます。
例—CHAP を使用した PPP:
undefined
undefined
undefined
undefined
undefined
undefined
- GRE: IP 内に乗客プロトコルをカプセル化し、論理的な隣接関係を作成するための軽量なトンネルです。GRE は暗号化を行いません。機密性と完全性のために IPsec と組み合わせて使用します。MTU に注意してください。GRE は 24 バイト、IPsec はさらに多くを追加します。
例—インターネットを介した GRE トンネル:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
一般的な障害モードと保護策:
- カプセル化の不一致 (PPP vs HDLC) は、リンクアップを妨げます。show interfaces、encapsulation、および LCP の状態を確認してください。
- GRE/IPsec/PPPoE での MTU/フラグメンテーションは、ブラックホールを引き起こします。適切な ip mtu と TCP MSS adjust を使用し、PMTUD と ICMP reachable で検証してください。
- CHAP シークレットまたはホスト名の不一致は、PPP 認証をブロックします。クレデンシャルを同期し、debug ppp authentication でテストしてください。
- CGNAT を使用するブロードバンドは、NAT-T と UDP 4500 が許可されていない限り IPsec を中断させる可能性があります。ポートの到達可能性を確認してください。
仮想化、オーバーレイ/アンダーレイ、およびSD‑WAN
ネットワーク仮想化は、論理ネットワークを物理的なトランスポートから分離し、セグメンテーション、マルチテナンシー、および柔軟なフォワーディングを実現します。
- VRF (MPLSなしのVRF-Lite、またはプロバイダーコアでのMPLSあり): 単一デバイス上に複数のルーティングテーブルを保持します。各VRFはインターフェース、ルート、およびポリシーを分離します。ルートリークを避けるには、MPLS環境では明示的なルートターゲットポリシーを使用するか、VRF-Liteでは静的/ボーダーフィルタリングを使用します。
例—シンプルなVRF-Lite:
ip vrf BLUE ! interface GigabitEthernet0/1 ip vrf forwarding BLUE ip address 10.10.10.1 255.255.255.0
- アンダーレイ vs オーバーレイ: アンダーレイはノード間のIP到達性を提供します(例: ISP、MetroE、MPLS)。オーバーレイ(GRE、IPsec、VXLAN、SD‑WANファブリック)は、テナントまたはセグメント化されたトラフィックを伝送します。トラブルシューティングを簡素化するために、各レイヤーを独立して運用します—まずアンダーレイをテストし(トンネルエンドポイント間のping)、次にオーバーレイをテストします(トンネル越しのping)。
SD‑WANは、集中管理型のコントロールとポリシーでオーバーレイを強化します:
- コンポーネント: エッジルーターは暗号化されたデータプレーントンネルを形成します。コントローラーには、オーケストレーター(オンボーディング/NATトラバーサル)、コントロールプレーン(ルート交換とセキュリティポリシー)、およびマネジメント(GUI/API、テンプレート、モニタリング)が含まれます。証明書により、相互信頼とゼロタッチプロビジョニングが確立されます。
- ポリシー駆動型フォワーディング: アプリケーションアウェアルーティングは、SLAメトリクス(損失、遅延、ジッター)、DSCP、およびビジネスインテントに基づいてフローを制御します。データポリシー(サービスチェイニング、NAT)、コントロールポリシー(ルート広報/受け入れ)、およびセキュリティポリシー(FW/IDS)が一貫して適用されます。
設計上の考慮事項とトレードオフ:
- デュアルまたは複数のトランスポート(MPLS、インターネット、LTE)は、可用性とコスト効率を向上させます。コントローラーは継続的にパスをプローブし、アプリごとに最適なリンクを選択します。トレードオフ: ポリシー設計とモニタリングの複雑さが増加します。
- 集中管理は設定ミスを減らしますが、コントローラーの到達可能性と証明書のライフサイクルに影響を受けやすいです。サイト間でコントローラーの冗長性を分散させ、コントロール接続を監視します。
- 方向ごとにアプリケーションが異なる経路で制御されると、非対称ルーティングが発生する可能性があります。リターントラフィックがステートフルデバイスを通過するようにするか、対称的なポリシーを使用してください。
一般的なSD‑WANの障害モード:
- 証明書/クロックのずれは、コントロール接続を妨げます。NTPを強制し、証明書の有効期限を追跡してください。
- 厳格なファイアウォールの背後でのNATトラバーサルの問題。必要なUDP/TCPポートとフォールバックメカニズムを検証してください。
- ポリシーシーケンスの順序が間違っていると、意図せずプレフィックスがドロップされたり、アプリが誤って分類されたりします。ステージング環境でテストし、ヒットカウンター/ロギングを適用して一致を確認してください。
自動化、Cisco DNA Center、およびプログラマビリティ
インテントベースネットワークは、望ましい結果をポリシーとしてコード化し、検証を伴う強制を自動化します。
Cisco DNA Center (DNAC) の概念:
- インベントリとトポロジ: SNMP/CLI/APIを介してデバイスを検出し、トポロジを構築し、ハードウェア/ソフトウェアの属性を維持します。
- 自動化: テンプレートベースのプロビジョニング、イメージ管理、デバイスのオンボーディング(Plug and Play)、およびSoftware-Defined Accessワークフロー。
- アシュアランス: テレメトリ駆動のクライアント、デバイス、アプリケーションのヘルススコア。ベースラインと異常検出により、根本原因分析が迅速化されます。
- ポリシー: インテント(セグメンテーション、QoS、アクセス制御)を、コンプライアンスチェック付きで展開可能な設定に変換します。
REST APIとデータエンコーディング:
- HTTPメソッド: GET(取得)、POST(作成)、PUT/PATCH(置換/変更)、DELETE(削除)。GETはべき等です。リトライのためにべき等性を意識してください。
- データフォーマット: JSONがデファクトスタンダードです。ツールによってはYAML/TOMLも使用されますが、RESTでは通常JSONが交換されます。UTF‑8と適切なContent-Type/Acceptヘッダーを使用してください。
- 認証: Basic認証はシンプルですがTLSなしでは安全ではありません。トークンベースの認証(APIキーまたはJWT)が推奨されます。OAuth 2.0は委任された認可を提供します。常にTLSを使用し、証明書を検証し、トークンの更新を処理してください。
- ステータスコード: 200/201は成功、202は非同期操作、400/404はクライアントエラー、401/403は認証/認可の失敗、429はレートリミット、5xxはサーバーエラーを示します。429/5xxに対してはバックオフを設計してください。
例—インターフェーステンプレート変数のJSONペイロード:
{ “interface”: “GigabitEthernet0/1”, “description”: “Branch Uplink”, “vrf”: “BLUE”, “ip_address”: “10.10.10.1”, “mask”: “255.255.255.0” }
構成管理とインフラストラクチャの自動化:
- バージョン管理: 設定、テンプレート、プレイブックをGitに保存します。レビューと監査証跡のためにブランチとプルリクエストを使用します。
- べき等性: ツールは繰り返し変更を加えることなく、望ましい状態を適用します。これにより、予測可能性とコンプライアンスが向上します。
- インベントリとテンプレート化: ホスト/グループのインベントリを構造化し、Jinja2で設定をパラメータ化します。ゴールデンコンフィグと適合性チェックを維持します。
- シークレット管理: Vaultや環境の抽象化を使用して認証情報とキーを保護します。リポジトリに平文で保存することは避けてください。
- ネットワークのためのCI/CD: 設定のLint、ポリシーのシミュレーション、テンプレートに対する単体テストの実行、および事前/事後チェックを伴うデプロイのステージングを行います。
AnsibleとPythonのユースケース:
Ansible: ネットワークモジュールを介した、迅速な複数デバイスへの変更、イメージのアップグレード、インターフェース/VRFのプロビジョニング、およびコンプライアンスチェック。プレイの抜粋例:
- hosts: branch_routers
connection: network_cli
gather_facts: no
tasks:
- ios_config: lines: - ip vrf BLUE - interface GigabitEthernet0/1 - ip vrf forwarding BLUE - ip address 10.10.10.1 255.255.255.0
- hosts: branch_routers
connection: network_cli
gather_facts: no
tasks:
Python: アドホックなスクリプティング、API連携、およびカスタム検証。RESTコールにはrequestsを、ネットワークCLIにはライブラリを使用します。コンセプト例:
import requests headers = {“X-Auth-Token”: token, “Content-Type”: “application/json”} payload = {“description”: “Updated via API”} r = requests.patch(api_endpoint, headers=headers, json=payload) assert r.status_code in (200, 202)
運用、信頼性、トラブルシューティング
統制のとれた運用は、リスクを低減し、稼働時間を向上させます。
変更管理:
- 範囲、リスク、ロールバック、検証テスト、タイミングを定義します。ピアレビューと段階的なデプロイ(ラボ → パイロット → 段階的ロールアウト)を必須とします。
- メンテナンスウィンドウと顧客への通知により、期待値を設定します。明確なチェックポイントを持つ作業手順書(method of procedure)を使用します。
バックアップとイメージ管理:
- running-config、startup-config、および重要なコントローラーデータベースの夜間バックアップを実施します。ラボ環境で定期的にリストアを行い、バックアップを検証します。
- ハードウェアと機能の要件に合わせたゴールデンイメージとイメージカタログを整備します。閑散期にイメージをプリロードし、ダウンタイムを最小限に抑えるために、サポートされている場合はISSUを検討します。
- MD5/SHAチェックサムと署名を検証し、リリースノートとフィールドノーティスを追跡します。
障害復旧:
- 文鎮化したデバイスのために、アウトオブバンド管理とコンソールアクセスを確保します。
- 冗長化されたコントローラーとオフサイトのバックアップストレージを用意します。復旧ランブックを文書化し、定期的にリハーサルを実施します。
- SD‑WANとDNACについては、キー/証明書をエクスポートし、コントローラーの再デプロイ手順を維持します。
体系的なトラブルシューティング:
- 問題とその影響を定義し、可能であれば再現させます。
- ベースラインを確立します。現在のCPU、メモリ、インターフェイスカウンター、フローレコード、レイテンシを過去の正常値と比較します。最後に正常だった状態からの変更点が、主な容疑者となります。
- OSI階層およびアンダーレイ vs オーバーレイで問題を切り分けます。まず物理/リンク層を検証し、次にIP到達可能性、次にコントロールプレーン(ルーティング/OMP)、次にデータプレーン(ACL/NAT/QoS)、最後にアプリケーションを検証します。
- 仮説を立て、最小限の変更でテストし、的を絞ったキャプチャ、デバッグ、またはテレメトリで計測します。闇雲な変更は避けてください。
根本原因分析:
- タイムライン、因果連鎖、寄与因子を文書化します。根本的な欠陥とトリガーを区別します(例:監視の閾値が設定されていなかったため、証明書の有効期限切れがコントロール喪失のトリガーとなった)。
- 是正措置と予防措置を実施します:監視、ランブックの更新、設定標準の策定、トレーニング。
一般的な運用の落とし穴:
- 時間経過によるゴールデンコンフィグからの乖離。コンプライアンススキャンと自動修復で解決します。
- SD‑WANやACLにおける調整不足のポリシー重複が意図しないドロップを引き起こす。一元化されたポリシーのリンティングとヒットカウンターのレビューで解決します。
- 重要なアプリケーションのレイテンシ/ジッターに対する非効果的な監視。アクティブプローブとアラートに連動したSLOで解決します。
実践的な問題シナリオ
BluePeak Manufacturing社は、コストのかかるMPLSをデュアルインターネットとLTEバックアップに置き換え、40の支店に展開すると同時に、VRFベースのセグメンテーションと集中管理型の自動化を導入しようとしています。
- アンダーレイを構築し、到達可能性を検証する。
- 論理的根拠:信頼性の高いオーバーレイには、WANエッジ間の安定したIP接続が必要です。各支店でデュアルISPを契約し、別々のルーターのWANポートに接続し、3番目の回線としてLTEをプロビジョニングします。パブリックIP間でのpingとtracerouteで検証し、NATの動作を確認し、PMTUDをサポートするためにICMPがフィルタリングされていないことを確認します。
- SD‑WANコントローラーを立ち上げ、エッジを登録する。
- 論理的根拠:一元化されたコントロールにより、インテントベースのポリシーが可能になります。冗長なオーケストレーター、コントロール、および管理ノードをデプロイします。エンタープライズPKIを統合するか、組み込みの証明書を使用します。ゼロタッチプロビジョニングを使用してNAT配下のエッジを安全にオンボーディングし、証明書の失敗を防ぐために時刻同期を検証します。
- VRFを定義し、トラフィックをセグメント化する。
- 論理的根拠:本番、ゲスト、OTネットワークを分離します。支店とキャンパスのゲートウェイにVRFを作成し、適切なインターフェイスをバインドし、制御された再配送を通じて必要なサービスのみをリークします。支店での例:
undefined
undefined
undefined
undefined
undefined
undefined
- アプリケーション認識ポリシーとSLAプローブを作成する。
- 論理的根拠:重要なアプリケーションを最適なパスに誘導します。トランスポートごとに損失/レイテンシ/ジッターのプローブを設定し、ポリシーを定義します:ERPは最も低遅延のインターネット回線で送信し、閾値を超えた場合はMPLS相当のVPNにフェイルオーバーします。ゲストVRFは最も安価なブロードバンドのみに強制します。ステートフルなサービスが存在する場合は、対称的なリターンを有効にします。
- オーバーレイのMTUとフラグメンテーションに対処する。
- 論理的根拠:GRE/IPsecのオーバーヘッドによるブラックホールを防ぎます。必要に応じてトンネルにip mtuとTCP MSS adjustを設定し、DFビット付きのpingでPMTUDを確認し、ISPのファイアウォールがICMPタイプ3コード4を許可していることを確認します。
- Ansibleとテンプレートでベースラインのプロビジョニングを自動化する。
- 論理的根拠:一貫性と速度を確保します。デバイスのインベントリと変数をGitに保存し、VRF、インターフェイス、QoS用のJinja2テンプレートを構築し、冪等性のあるプレイブックで適用します。利用可能なイメージを事前チェックし、ルーティングの隣接関係とポリシーのヒットを事後検証します。
- Cisco DNA Centerを統合し、アシュアランスとイメージ管理を行う。
- 論理的根拠:継続的なヘルスモニタリングと標準化されたソフトウェアにより、インシデントを削減します。デバイスをインベントリにインポートし、テレメトリを有効にし、プラットフォームごとにゴールデンイメージを設定し、段階的なアップグレードをスケジュールし、ゴールデンコンフィグからの乖離を自動的に修復します。
- APIでセキュリティを確保し、監視する。
- 論理的根拠:プログラムによるアクセスは運用のスケーラビリティを高めます。トークンベースの認証を使用して、デバイスのヘルス、ポリシーのステータス、SLAをクエリします。429レスポンスに対するバックオフを実装し、コントローラーの証明書の有効期限切れやコントロールプレーンのダウンイベントでアラートを発生させます。
- 変更管理を実行し、段階的に切り替えを行う。
- 論理的根拠:リスクを最小限に抑えます。3つの支店でパイロット導入し、アプリケーションのパフォーマンスとポリシーのマッチングを監視し、その後、MPLSへのロールバック計画を用意して段階的に展開します。切り替え中はアウトオブバンドアクセスを維持します。
- 検証、文書化、およびRCAを実施する。
- 論理的根拠:成功を確認し、学びを得ます。切り替え後のレイテンシ/ジッターをベースラインと比較し、インターフェイスのエラーと損失を確認し、ユーザーエクスペリエンスのメトリクスを収集します。逸脱があった場合は、まずアンダーレイ、次にオーバーレイのパスを追跡し、ポリシーを調整し、調査結果を文書化してテンプレートとランブックを改善します。
このアプローチは、決定論的なセグメンテーションとポリシーを備えた、コスト効率が高く回復力のあるWAN接続を提供します。同時に、自動化とアシュアランスシステムが運用品質を向上させ、検知時間と修復時間を短縮します。
← ネットワークセキュリティとアクセス制御 · すべてのドメイン
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →