Cisco 300-410: 経路再配送とポリシーベースルーティング — 学習ガイド
こちらの一部です: Cisco CCNP Enterprise 300-410 ENARSI — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
ルート再配送とポリシーベースルーティング(PBR)は、異種のルーティングドメインを統合し、デフォルトの宛先ベースのパラダイムを超えて転送決定に影響を与えるための強力なツールです。正しく実装されれば、スケーラブルなドメイン間接続、選択的なトラフィックステアリング、制御されたデフォルトルートの伝播、そして堅牢なループ防止が可能になります。しかし、誤って実装されると、ルーティングループ、ルートフィードバック、最適でないパス、そして診断が困難なブラックホールを引き起こします。このセクションでは、設計の論理的根拠、運用の仕組み、障害モードを説明し、フィルタリング、メトリック変換、追跡と検証を伴うPBRに関する正確なガイダンスを提供します。
再配送とフィルタリングの基礎
ルーティングドメインの境界、シードメトリック、アドミニストレーティブディスタンス
- ドメインの境界は、異なるプロトコル(OSPF/EIGRP/BGP/スタティック/コネクテッド)が交差する場所に存在します。これらの境界で、再配送はドメイン間の到達可能性を合成します。
- シードメトリックは、ターゲットプロトコルがメトリックを推測できない場合(例:OSPFの外部メトリック、EIGRPのコンポジットメトリック)に必須です。明示的なシードやデフォルト値がないと、再配送されたルートは使用不能になるか、優先度が著しく低下する可能性があります。
- アドミニストレーティブディスタンス(AD)は、プロトコル間で調停を行います。一般的なデフォルト値:eBGP 20、スタティック 1、OSPF 110、EIGRP内部 90、EIGRP外部 170、iBGP 200。ADが混在する環境では、意図しないソースが優先される可能性があり(例:ADを考慮しない場合、再配送されたOSPF外部ルートがiBGPパスに勝つことがある)、非対称ルーティングやループを引き起こす原因となります。
再配送のリスクと双方向制御
- 双方向の再配送(A↔B)は、学習したルートを元のドメインに再注入し、永続的なループやルートの「フィードバック」を引き起こす可能性があります。以下の方法で制御します:
- ルートタギングで起点をマークし、再侵入をブロックする。
- 方向性フィルタリングで必要なプレフィックスのみを許可する。
- 境界での集約により、フィードバックの粒度を減らす。
- パッシブデフォルトポリシー:適切な場合にのみデフォルトルートまたは集約ルートのみを注入する。
- ADの調整により、プライマリドメインが再配送されたルートよりもネイティブルートを優先するようにする。
ルートタグとループ防止パターン
- プロトコルがサポートするタグを使用して、起点のメタデータを伝達します:
- OSPF外部LSAタグ(32ビット)。
- ルートマップを介したEIGRPルートタグ。
- BGPコミュニティ/拡張コミュニティタグ。
- 一般的なパターン:
- ターゲットドメインへの再配送時にタグを設定する(例:EIGRP AS 65001から学習した場合はタグ65001を設定)。
- 逆方向の再配送時にそのタグを照合し、再広告を避けるために拒否する。
- タグの衝突:境界をまたいでセマンティクスが重複しないように、タグ計画を定義します。
ルートマップ、プレフィックスリスト、ディストリビュートリスト、フィルタリングの粒度
- プレフィックスリスト:プレフィックスとマスクのマッチング粒度に最適(ge/le演算子をサポート)。BGPとIGPの両方の境界で使用します。
- ディストリビュートリスト:ルーティングプロセスに直接関連付けられた、レガシーなアクセスリスト/プレフィックスリストベースのフィルタリング。IGPには効果的ですが、コンテキストが限定されます。
- ルートマップ:プレフィックスリスト、タグ、ネクストホップ、メトリック、コミュニティのマッチングをサポートし、アクション(メトリック、タグ、タイプ、コミュニティ、as-path prepend)を設定できる多用途なポリシー。
- フィルタリングと属性変換の両方が必要な場合はルートマップを使用し、効率的でスケーラブルなプレフィックス/マスク選択にはプレフィックスリストを使用します。
ルートフィルタリングの配置:インバウンド対アウトバウンド
- インバウンドフィルタリング:
- 不要なルートのインストールを防ぐことで、RIB/FIBの増大とCPU使用率を削減します。
- ドメインを過剰または有害なアップデートから保護する場合に推奨されます(例:BGPエッジ)。
- アウトバウンドフィルタリング:
- ルートリークや過剰なアドバタイズを防ぎます。
- エクスポートポリシーと属性の正規化を強制します。
- BGPの場合、意図しない属性の変更(例:ネイバーから見たホップ数を増加させる偶発的なAS-path prepending)を避けるため、常時アウトバウンドのルートマップを検証してください。
デフォルトルート管理
- 戦略には以下が含まれます:
- 必要な場所にのみデフォルトを注入する(例:ルートマップを使用したOSPFの
default-information originate)。 - スタティックな0.0.0.0/0の再配送は慎重に行い、ADとメトリックタイプが、デフォルトルートが特定のルートに勝ってしまうことを避けるようにします。
- デュアルエッジ(インターネットとMPLS)の場合、VRFごとにデフォルトを分離し、相互リークを避けるためにエクスポート/インポートポリシーを適用します。
- 必要な場所にのみデフォルトを注入する(例:ルートマップを使用したOSPFの
メトリック変換とデフォルトルート管理
OSPF、EIGRP、BGP、スタティックルート間のメトリック変換
- OSPF:
- 外部ルートはコストとタイプを持ちます。タイプE1はASBRへの内部コストを累積します。E2はデフォルトで固定値です。内部パスコストが出口選択に影響を与えるべき場合はE1を選択します。
- 複数のASBR間でのパス選択に影響を与えるために、外部メトリックを明示的に設定します。
- EIGRP:
- コンポジットメトリックは、帯域幅、遅延、信頼性、負荷、MTUを使用します。再配送時には、少なくとも帯域幅と遅延を設定してください。さもないと、ルートに不適切なメトリックが割り当てられ、優先度が低下する可能性があります。
- メトリックウェイトK1〜K5は、どうしても必要な場合にのみ使用し、相互運用性のためにデフォルト値を維持してください。
- BGP:
- IGPメトリックを直接変換しません。パスの優先度は、local preference(AS内)、MED(AS間ヒント)、AS-path prepending、およびweight(ルーターローカル)で制御します。
- IGPをBGPに再配送する際は、ルートマップを使用してコミュニティやMEDを設定し、過剰な粒度を防ぎます。
- スタティック:
- 明示的なメトリックでIGPにシードします。ADが1のスタティックルートがローカルで動的ルートを上書きすることに注意してください。必要に応じてプレフィックスごとにADを調整します(例:
ip route 0.0.0.0 0.0.0.0 x.y.z.w 5)。
- 明示的なメトリックでIGPにシードします。ADが1のスタティックルートがローカルで動的ルートを上書きすることに注意してください。必要に応じてプレフィックスごとにADを調整します(例:
簡単な例
- OSPF ← EIGRP(タグとE1を使用):
route-map EIGRP-TO-OSPF permit 10
match tag 0
set tag 65010
set metric-type type-1
set metric 50
router ospf 1
redistribute eigrp 10 subnets route-map EIGRP-TO-OSPF
- EIGRP ← OSPF(コンポジットメトリックを使用):
route-map OSPF-TO-EIGRP permit 10
match tag 0
set tag 65020
set metric 100000 50 255 1 1500
router eigrp 10
redistribute ospf 1 route-map OSPF-TO-EIGRP
- BGPアウトバウンド属性制御(ローカルプレフィックスの偶発的なパス長増加を回避):
route-map OUT permit 10
match ip address prefix-list EXPORT
set local-preference 150
route-map OUT permit 20
router bgp 200
neighbor 1.1.1.1 remote-as 65001
neighbor 1.1.1.1 route-map OUT out
常に終端のpermitシーケンスを含めてください。さもないと、意図せず属性(AS-path prependsなど)を追加したり、他のすべてのルートをドロップしたりする可能性があります。
デフォルトルート
- OSPFのデフォルト(ポリシー付き):
route-map OSPF-DEF permit 10
match interface GigabitEthernet0/0
router ospf 1
default-information originate route-map OSPF-DEF metric 10 metric-type 1
ポリシーベースルーティングの設計と運用
コアとなる動作とマッチング
- PBRは、ルーティングテーブルを変更することなく、パケット単位でフォワーディングの決定を変更します。インターフェースのインバウンド、またはローカルで生成されたトラフィックに適用されます。
- 一般的なマッチング基準: 送信元/宛先プレフィックス、DSCP/precedence、プロトコル/ポート(拡張ACL経由)、ネクストホップの到達可能性。
- 主要なsetアクション:
- set ip next-hop x.x.x.x [y.y.y.y …]
- set interface
- set ip default next-hop x.x.x.x (ルート検索が失敗した場合にのみ使用)
- set dscp
, set ip precedence
フォールバックと可用性の認識
- 順序付きのフォールバックには、ネクストホップリストを使用します。最初のネクストホップが解決できない場合、ルーターは後続のネクストホップを評価します。
- 到達可能なネクストホップのみを優先するには、オブジェクトトラッキングと合わせて
set ip next-hop verify-availabilityを使用します。そうしないと、PBRがブラックホールを引き起こす可能性があります。
ip sla 10
icmp-echo 203.0.113.1 source-interface GigabitEthernet0/0
frequency 5
ip sla schedule 10 life forever start-time now
track 10 rtr 10 reachability
route-map PBR permit 10
match ip address ACL_PBR
set ip next-hop verify-availability 198.51.100.1 1 track 10
set ip default next-hop 203.0.113.2
interface GigabitEthernet0/1
ip policy route-map PBR
- ローカルPBRとインターフェースPBRの比較:
- インターフェースPBR (
ip policy route-map) は、そのインターフェースに入るトランジットトラフィックを処理します。 - ローカルPBR (
ip local policy route-map) は、ルーター自身が生成したトラフィック(例: 管理セッション、ping)を処理します。コントロールプレーンのセッションを破壊しないように注意して使用してください。
- インターフェースPBR (
コントロールプレーンとセキュリティの相互作用
- PBRは、通常のルート検索の前にデータパスで動作します。RIBは変更しません。
set next-hopのためにCEFの隣接関係が解決されていることを確認してください。 - コントロールプレーンポリシング(CoPP)は、PBRの影響を受けるトランジットデータには適用されませんが、再配送されたドメインで使用されるルーティングアップデートには適用できます。ルーティングフラップを避けるためにCoPPのレートを検証する際は、ACLの分類をテストしている間は、まず
conform-action transmitとexceed-action transmitを設定し、その後必要に応じて厳しくします。 - 受信側デバイスでuRPFが展開されている場合、PBRによって作成された非対称パスがドロップを引き起こす可能性があります。非対称なリターンパスを許可するために、適切な場所で
ip verify unicast source reachable-via anyを使用してください。
確認、ロールバック、およびトラブルシューティング戦略
確認コマンド
- ルートとポリシーの状態:
show ip routeおよびshow ip route vrf <name>でVRFごとの到達可能性を確認。show ip cef exact-route <src> <dst>で実際の転送決定を監視。show route-mapおよびshow access-listsでシーケンス順序と一致を検証。show policy-map control-planeで不安定な状況におけるCoPPの影響を確認。
- プロトコル固有:
- OSPF:
show ip ospf database external、show ip ospf border-routers、およびLSAタグの確認。IPv4向けのOSPFv3インターフェースを有効化するには、インターフェース配下でospfv3 1 ipv4 area <id>を使用。 - EIGRP:
show ip eigrp topology、再配送元についてはshow ip protocols。 - BGP:
show ip bgp neighbors x.x.x.x advertised-routesおよびreceived-routes。属性(AS-path、MED、communities、local preference)の変更を確認し、意図する場合にはアウトバウンドポリシーが一致しないルートを許可していることを確認。
- OSPF:
トラブルシューティングのワークフロー
- 症状のカテゴリを特定する:
- ルートの欠落: イングレス境界でのインバウンドフィルターと再配送ポリシーを確認。
- 不正なパス: AD、メトリック変換、およびアウトバウンド属性の変更を調査。
- ブラックホール: PBRのネクストホップの可用性、IP SLA/trackの状態を検証し、「set ip default next-hop」がルーティングテーブルにない宛先に対してのみ使用されていることを確認。
- 不安定性/フラッピング: まずループ防止タグ、フィルターのリーク、CoPPカウンターを確認。
- ポリシーの順序を調査する:
- ルートマップのシーケンス順序は重要です。BGPアウトバウンドのdenyシーケンスはエクスポートを抑制できますが、「setなしのpermit」はルートを無変更で通過させます。適切な場合には、一致しないルートを許可するために、常に最後の
permit 20(または同様のもの)を含めます。
- ルートマップのシーケンス順序は重要です。BGPアウトバウンドのdenyシーケンスはエクスポートを抑制できますが、「setなしのpermit」はルートを無変更で通過させます。適切な場合には、一致しないルートを許可するために、常に最後の
- ループ防止を検証する:
- エクスポート時にタグが設定され、再インポート時にフィルタリングされることを確認します。集約とフィルタリングが両方のエッジで対称であることを確認します。
- ロールバックと変更の安全性:
- メンテナンスウィンドウを使用し、段階的なデプロイ(ドメインを保護するためにまずインバウンドを適用し、次にアウトバウンドを適用)を行います。
- 設定アーカイブを保持し、
configuration replaceを使用して迅速に元に戻します。 - 可能な場合は、グローバルな展開の前に、VRFラボまたは限定されたネイバーのサブセットでポリシーを適用します。
短い具体的な例
- インバウンドBGPサブネットフィルタリングで、より具体的なプレフィックスをブロックする:
ip prefix-list PL-IN deny 172.16.0.0/16 le 23
ip prefix-list PL-IN permit 0.0.0.0/0 le 32
router bgp 100
neighbor 192.0.2.2 remote-as 200
neighbor 192.0.2.2 prefix-list PL-IN in
- 過度な制約を避けるためのルートマップのデフォルトの正しい使用法:
route-map SETLP permit 10
match ip address prefix-list P1
set local-preference 99
route-map SETLP permit 20
運用上の注意点と障害モード
- 不適切なシードメトリックは、すべてのトラフィックが1つのASBRを優先するか、あるいは有効なパスをどれも優先しなくなる結果を招きます。
- 意図しないAS-pathのプリペンドや、終端のpermitの欠落は、ネイバーがローカルプレフィックスをより遠いと認識する原因となります。例えば、ローカルで生成された192.168.130.0/24が1ASホップ先ではなく2ASホップ先として見なされます。
track/verify-availabilityのないPBRは、ネクストホップ障害時にサイレントなデータプレーンのブラックホールを作成する可能性があります。- ポリシーなしのデフォルト再配送は、ADの違いにより特定のルートを上書きし、最適でないルーティングや到達可能性の喪失を引き起こす可能性があります。
実践的な問題シナリオ
NorthPeak Media社は、OSPFベースのWANとEIGRPベースのデータセンターを統合し、2つのISPを介した選択的なインターネットブレイクアウトを必要としています。要件:再配送ループの防止、本番トラフィックはISP-Aを優先しISP-Bへの自動フェイルオーバーを実現、コントロールプレーンの安定性に影響を与えないこと。
アプローチ
- 再配送の境界とタグを定義する
- 論理的根拠: OSPF(WAN)とEIGRP(DC)の間で双方向の再配送が必要です。タグはルートの起点を識別し、再注入を防ぎます。
- アクション:
- EIGRPからOSPFへのASBRで、
set tag 65010、metric-type E1、コスト50でredistribute eigrpを実行。 - OSPFからEIGRPへのASBRで、
set tag 65020とEIGRPの複合メトリックでredistribute ospfを実行。OSPFから戻ってくるタグ65010を持つルートを拒否し、その逆も同様に行う。
- EIGRPからOSPFへのASBRで、
- メトリックとADを正規化する
- 論理的根拠: OSPF内部ルートがOSPF外部ルートより優先され、EIGRP内部ルートがEIGRP外部ルートより優先されるようにします。iBGPが意図せずIGPを上書きするのを避けます。
- アクション:
- OSPF外部ルートにE1を使用し、ASBRへの内部コストがエグレス選択に影響するようにします。
- 必要であれば、再配送されたスタティックルートのADを上げて、特定のIGPルートを上書きしないようにします。
- デフォルトルートの伝播を制御する
- 論理的根拠: WANエッジのみがOSPFに0.0.0.0/0を注入すべきです。DCは意図せずOSPFやEIGRPにデフォルトルートをリークしてはなりません。
- アクション:
- WAN ABRで、up/up状態のISPインターフェースに一致するルートマップを使用して
default-information originateを実行。メトリックタイプはE1、コストは中程度に設定。 - DCからスタティックなデフォルトルートを再配送しない。再配送用のルートマップ句で0.0.0.0/0を明示的に拒否する。
- WAN ABRで、up/up状態のISPインターフェースに一致するルートマップを使用して
- IP SLAトラッキングを使用した選択的ブレイクアウトのためにPBRを適用する
- 論理的根拠: 本番トラフィックをISP-Aに向け、ISP-Bへの自動かつ高速なフェイルオーバーを実現します。ルーティングテーブルは変更しません。
- アクション:
- 本番サブネットに一致するACLを作成。
- ISP-Aのネクストホップへの
ip slaICMPテストとtrackオブジェクトを設定。 - キャンパスのイングレスインターフェースで、
ip policy route-map PBR-PRODを適用:set ip next-hop verify-availability <ISP-A-NH> 1 track <obj>- ルーティングテーブルに存在しない宛先に対しては
set ip default next-hop <ISP-B-NH>を設定。
- 非本番トラフィックは通常のIGP/BGPパスに従うようにする。
- コントロールプレーンと管理トラフィックを保護する
- 論理的根拠: ルーター起点のセッションやルーティング隣接関係がPBRやCoPPによって中断されないようにします。
- アクション:
- 必要であれば、特定の管理ソースアドレスに対してのみ
ip local policy route-mapを使用します。それ以外の場合は、ローカルPBRをグローバルに適用することは避けます。 - CoPPポリシーを有効化する際、最初はBGP/OSPFクラスに対して
conform-action transmitとexceed-action transmitを設定し、フラッピングを誘発することなくACLのマッチングとレートを検証します。その後、目的のポリシングを強制します。
- 必要であれば、特定の管理ソースアドレスに対してのみ
- フィルターの配置と検証
- 論理的根拠: ドメインを過剰なプレフィックスから保護し、リークを回避します。
- アクション:
- BGPネイバーのインバウンドプレフィックスリストで、望ましくないモアスペシフィックやbogonをブロック。
- アウトバウンドルートマップで、選択したプレフィックスのlocal preferenceを設定し、終端のpermitを確保。
show ip route vrf <name>(VRFごと)、show ip bgp neighbors advertised-routes、およびshow route-mapのヒットカウントで検証。
- テスト、監視、およびロールバック
- 論理的根拠: 制御されたデプロイはリスクを低減します。
- アクション:
- インターフェース/ネイバーのサブセットにデプロイし、IP SLAの状態を監視し、PBRカウンターとCEF隣接関係を検証。
- ベースラインをアーカイブし、異常が現れた場合は
configuration replaceを使用して迅速にロールバック。 - エンドツーエンドでルートタグを確認し、
show ip ospf database externalとshow ip eigrp topologyで再生成がないことを検証して、ループがないことを確認。
← BGPのポリシー、スケーラビリティ、経路選択 · すべてのドメイン · MPLS、VRF、レイヤー3 VPNサービス →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →