Cisco 200-301: 無線LANの設計と運用 — 学習ガイド
こちらの一部です: Cisco CCNA 200-301 — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
セキュリティ、セグメンテーション、オンボーディング
WLANセキュリティ:
- WPA2-PSK (パーソナル): 共有シークレットによるシンプルな導入。運用上のリスクはキーの共有です。PSKをローテーションするか、サポートされている場合はユーザーごとのPSK (DPSK) を使用します。
- WPA2/WPA3-Enterprise (802.1X): RADIUSサーバーとEAPを介したセッションごとのキー。WPA3では、パーソナルモード向けのSAE、より強力な暗号スイート、および必須のProtected Management Framesが導入されています。互換性を維持するために、移行モードは慎重に使用してください。
- WEPとTKIPを禁止し、AES-CCMPまたはWPA3のGCMPを必須とします。
AAAとRADIUS:
- 802.1Xは、サプリカント、オーセンティケータ (AP/WLC)、およびRADIUSサーバーでアクセスを制御します。認証 (Authentication) はユーザーを識別し、認可 (Authorization) はロール/VLANを適用し、アカウンティング (Accounting) は使用状況を追跡します。
- 動的VLAN割り当てとダウンロード可能なACLにより、ポリシーごとにユーザー/グループをセグメント化できます。
- TACACS+は通常、デバイス管理に使用されます。ネットワークアクセスにはRADIUSが推奨されます (認証と認可を統合)。WLAN 802.1XにはRADIUSを使用します。
ゲストアクセスとセグメンテーション:
- 専用のゲストSSIDを使用し、ゲストVLANと出口ファイアウォール/インターネットパスにマッピングします。必要に応じて、クライアント分離、レート制限、Web認証/キャプティブポータルを適用します。
- アンカーモビリティ設計では、DMZに配置されたコントローラーでゲストトラフィックを終端させることができます。
オンボーディングとトラブルシューティング:
- RADIUSの到達可能性、共有シークレット、証明書の信頼チェーンを検証します。EAP-TLSと証明書の検証には、時刻同期が必須です。
- WLANポリシーの不一致 (WPA2 vs WPA3)、間違ったPSK、またはPMF要件を確認します。
- クライアントVLANのDHCPスコープと、ACLがDHCP/DNSを許可していることを確認します。
- 管理セキュリティ: コントローラーでHTTPSを有効にします。コントローラーはWeb UI用にローカルの自己署名証明書を生成しますが、本番環境ではCA署名付き証明書に置き換えてください。
アクセスポートでの有線802.1Xの短い設定例 (ワイヤレスブリッジや有線ゲストによるエッジでの強制に役立ちます): aaa new-model radius server ISE1 address ipv4 10.10.10.10 auth-port 1812 acct-port 1813 key 0 radiusSharedSecret aaa authentication dot1x default group radius aaa authorization network default group radius aaa accounting dot1x default start-stop group radius dot1x system-auth-control interface GigabitEthernet1/0/10 switchport mode access authentication port-control auto mab dot1x pae authenticator
展開、QoS、および運用検証
APの配置とキャパシティ:
- サイトサーベイ(予測型およびオンサイト)を実施し、すべてのエリアで目標のRSSIとSNRが達成されるようにAPを配置します。一般的なデータターゲット:≥‑67 dBmおよびSNR ≥25 dB。音声ターゲット:20 MHzチャネルで≥‑65 dBmおよびSNR ≥25 dB。
- キャパシティプランニング:セルあたりの同時接続クライアント数、そのアプリケーションミックス、および必要なエアタイムを見積もります。SSIDの過剰な設定は避けてください。SSIDを追加するごとにビーコンとオーバーヘッドが増加します。
スイッチング、VLAN、およびPoE:
- WLCへのアップリンクをトランク接続し、中央スイッチング方式のWLAN用にクライアントVLANを許可します。FlexConnectローカルスイッチングの場合、APのスイッチポートが必要なVLANを提供していることを確認します。
- 複数の空間ストリームを持つデュアルラジオAPや将来の機能のために、PoE/PoE+の予算を確保します。LLDP/802.3atのネゴシエーションを検証します。
- WANの制約:リモートサイトが狭帯域リンク(例:1.544 MbpsのT1)を介してデータセンターにバックホールする場合、大容量のWLANに対して中央データトンネリングを避け、ローカルブレイクアウトを使用し、ゲストトラフィックの帯域を制限します。
ワイヤレスQoSと音声:
- WMM (802.11e)を有効にし、DSCPをユーザープライオリティにマッピングして、音声がEF->UP6としてマークされ、より高いコンテンション(競合)プライオリティで扱われるようにします。
- コールアドミッション制御(CAC/TSPEC)を使用して、無線ごとの同時通話数を制限します。音声にはチャネル幅を20 MHzに保ちます。
- 最小データレート、DTIM間隔、およびロードバランシングを調整して、クライアントがプロアクティブにローミングし、PSバッファリングが通話品質を低下させないようにします。
- 高速ローミング:音声SSIDで802.11r/k/vを有効にし、ハンドセットの互換性を確認し、ローミングしきい値(例:RSSIが約-70 dBmを下回ったときにクライアントをローミングするように誘導)を設定します。
運用検証:
- Day 1(初日)チェック:APのJoinステータス、RRMの収束、チャネル/電力の分散、クライアントVLANマッピング、DHCP/DNSの到達可能性、AAAログ、およびWLCのHA/LAGステータス。
- ヘルスKPI:SNR、再送率、チャネル使用率、クライアントエクスペリエンスのメトリクス(遅延、ジッター、音声のMOS)、およびローミング時間。
- 障害分離:
- APのJoin:CAPWAP UDP/5246–5247、コントローラーの検出、証明書、およびコード/規制ドメインの一致を確認します。
- 認証:PSKの不一致、RADIUSのタイムアウト、無効な証明書、不正なEAPメソッド、ユーザーの無効化。
- アドレッシング:VLANタギングエラー、DHCPプールの枯渇、またはヘルパーの誤設定。
- RF:チャネル変更を引き起こすDFSイベント、不適切な再利用による高いCCI(同一チャネル干渉)、非Wi-Fi干渉波—スペクトラム分析を使用します。
- スループット:過剰なSSID、高密度エリアでのチャネルボンディング、または制約のあるリンクを介した中央トンネリング。
- インフラストラクチャ:WLC LAGメンバーのダウン—クライアントトラフィックを通過させるために、バンドル内の少なくとも1つのリンクが稼働していることを確認します。
実践的な問題シナリオ
ACME Health Clinicsは、拠点を10から25に拡大しており、低帯域幅のWANリンクを介してバックホールされているリモートクリニックで、Wi-Fi経由での音声の途切れ、2.4 GHzでのスティッキークライアント、および頻繁な認証失敗を報告しています。
アプローチ:
- FlexConnectローカルスイッチングを使用して、リモートサイトのAPデータパスを再設計する。
- 理由:中央トンネリングが低速WANをクライアントデータで飽和させていました。FlexConnectは、集中管理されたポリシーと認証を維持しつつ、データをローカルに保ち、音声およびゲストトラフィックが乏しいWAN帯域幅を消費するのを防ぎます。
- 5 GHzを優先し、全体で20 MHzチャネルを使用してRFを再設計する。
- 理由:5 GHzは多くの重複しないチャネルと低い干渉を提供します。20 MHzチャネルを設定することで、再利用を最大化し、音声に不可欠な同一チャネルでの競合を削減します。Band Selectを有効にして、デュアルバンドクライアントを5 GHzに誘導します。
- 電力と再利用計画を制限したRRMを実装し、帯域ごとのSSIDを4つ以下に削減する。
- 理由:RRMはクライアントの負荷とノイズに基づいてチャネルと電力を動的に割り当てますが、電力レベルを制限することでセルの一貫性を保ち、予測可能なローミングを実現します。SSIDを減らすことでビーコンのオーバーヘッドが削減され、通話のためのエアタイムが改善されます。
- 高速ローミング(802.11k/v/r)を有効にし、ローミングしきい値を設定する。
- 理由:音声デバイスは迅速にローミングする必要があります。ネイバーレポートと高速BSS遷移はハンドオフ時間を短縮し、ローミングしきい値は信号品質が低下する前にローミング判断をトリガーすることでスティッキー動作を防ぎます。
- WPA2-EnterpriseまたはWPA3-EnterpriseとRADIUSでセキュリティを強化し、スタッフと契約社員で動的VLAN割り当てを行い、ゲストを分離する。
- 理由:802.1Xはセッションごとのキーと強力な認証を提供し、VLAN割り当てとクライアント分離はトラフィックをセグメント化します。ゲストSSIDは、ビジネスWLANを保護するためにレート制限付きのローカルのインターネット出口にマッピングされます。
- AAAと時刻サービスを検証し、EAPと証明書の問題を修正する。
- 理由:認証の失敗は、多くの場合、RADIUSの到達可能性、共有シークレットの不一致、またはEAP-TLSを破壊するクロックスキュー(時刻のずれ)に起因します。WLC/APおよびIDサーバーでNTPを確認し、RADIUSサーバーリストとキーを検証します。
- WMMとCACによるワイヤレスQoSを適用し、有線QoSと整合させる。
- 理由:無線空間で音声フレームを優先し、スイッチ/ルーターパス全体でDSCPを尊重することで、エンドツーエンドで通話品質を維持します。CACは、オーバーサブスクリプションを避けるために、無線ごとの同時通話数を制限します。
- オンサイトでの検証とスペクトラム分析を実施する。
- 理由:実際のハンドセットを使用して、SNR、チャネル使用率、再送率、ローミング時間を測定します。スペクトラムアナライザを使用して非Wi-Fi干渉波を特定し、チャネルプランを調整するか、干渉源を軽減します。
- ハブにおけるWLCの高可用性とLAGの回復力を確保する。
- 理由:コントローラーは集中オーケストレーションを提供し、SSOペアはダウンタイムを削減します。LAGが有効な場合、物理リンクが1本を除いてすべて障害が発生してもクライアントトラフィックは継続し、部分的なリンク障害中の音声の途切れを防ぎます。
- DFSイベント、APのJoin、AAAの失敗、および音声KPIに関する監視とアラートを実装する。
- 理由:RFの変更、認証の異常、またはキャパシティのしきい値を早期に検出することで、ユーザーがサービスの低下を経験する前にプロアクティブな修復が可能になります。
← IPサービス、NAT、サービス品質 · すべてのドメイン · ネットワークセキュリティとアクセス制御 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →