Cisco 350-401: ネットワークアシュアランス、運用、トラブルシューティング — 学習ガイド
こちらの一部です: Cisco CCNP Enterprise 350-401 ENCOR — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
ネットワークアシュアランス、運用、トラブルシューティングは、プロアクティブな可観測性と規律あるインシデント対応を組み合わせ、エンタープライズネットワークの信頼性、安全性、パフォーマンスを維持します。効果的な実践には、FCAPS管理、テレメトリ設計、コントローラー主導のインサイト、レイヤー1からレイヤー7までの構造化された問題の切り分け、高可用性の検証、厳格なソフトウェアと変更のライフサイクルが含まれます。目標は、単に障害を検出して修正することだけでなく、明確な目標に対してサービスアウトカムを測定し、根本原因の排除を推進し、キャパシティとユーザーエクスペリエンスを継続的に最適化することです。
FCAPSと監視戦略
FCAPSは、完全な運用モデルを定義します。
- 障害管理: ユーザーが気付く前に、イベントを迅速に検出し、相関付け、トリアージし、修復します。単なるデバイスのアップ/ダウンではなく、ビジネスサービスへの影響を示すヘルスシグナルを優先します。
- 構成管理: バージョン管理、ゴールデンテンプレート、コンプライアンスチェック、インテント検証、自動化されたドリフト検出。バックアップとリストアポイントは、変更の速度に対する必須のガードレールです。
- アカウンティング管理: いつ、誰が、どのリソースを使用したかを可視化します。フローレコードとコントローラーのログを使用して、チャージバック/ショーバックを推進し、異常(例:予期しないイーストウエストトラフィックの急増)を検出します。
- パフォーマンス管理: レイテンシ、損失、ジッター、スループット、クライアントのオンボーディング時間を、ベースラインおよびサービスレベル目標(SLO)に対して継続的に測定します。飽和リスクを予測します。
- セキュリティ管理: ID、認可、暗号化の状態、脅威検出のためのテレメトリを一元化します。NAC、セグメンテーション、コントローラー分析と統合します。
監視システムとダッシュボード
- 階層化されたスタックの設計: デバイスの健全性(ハードウェア、インターフェース)、コントロールプレーンの健全性(ルーティング、CAPWAP、オーバーレイ)、データプレーンの健全性(キュー、ドロップ、フロー)、およびユーザーエクスペリエンスのメトリクス。
- 役割指向のビュー: リアルタイムの健全性とSLOステータスを表示するNOCダッシュボード、詳細な診断を行うためのエンジニアリングビュー、トレンドとリスクを把握するためのエグゼクティブビュー。
- ベースラインとSLO: サイトごと、セグメントごとにベースラインを確立し、日内サイクルに適応する動的なしきい値を使用します。「WANの95パーセンタイルレイテンシ < 60 ms」や「Wi‑Fiクライアントのオンボーディング < 7秒」などのSLOを定義します。
- アラート設計: 生のトラップストームよりも、症状+コンテキストのアラート(例:「WAN VPN 10で5分間、損失>2%かつジッター>30 ms」)を優先します。変化率、持続期間ウィンドウ、複数シグナルの相関を使用します。承認されたメンテナンスウィンドウ中は抑制します。
トレードオフと障害モード
- 過剰なアラートは疲労を引き起こし、アラート不足はくすぶっている障害を隠します。実際のベースラインを使用してしきい値を調整します。
- 一元化されたコレクターはボトルネックになる可能性があります。水平方向にスケールし、TLSとロールベースのアクセスで保護します。
- 仮想化されたドメインでは、大規模なL2フットプリントとブロードキャストに依存するワークロードがストームを増幅させる可能性があります。ブロードキャストドメインをセグメント化して整理し、ルーテッドアクセスを優先します。
テレメトリ、ログ、トラフィックの可視性
アシュアランスのための主要なデータプレーン
- Syslog: 重大度レベルを持つ、人間が読めるイベントストリーム。一元化されたコレクターに転送し、正規化して相関付けます。セキュリティ、ルーティング隣接関係、HA状態、WLC/APのjoin問題に不可欠です。
- SNMP: カウンター(例:インターフェースエラー、キュードロップ)をポーリングし、トラップ/インフォームを受信します。認証/プライバシーのためにSNMPv3を使用します。ポーリング間隔は、ほぼリアルタイムのビューの必要性とコレクターの負荷とのバランスを取る必要があります。
- NetFlow/IPFIX: 誰が/何を/どこで、というフローごとのメタデータ。キャパシティプランニング、SLO検証、異常検出を可能にします。ディストリビューション/エッジおよびWAN CPEからエクスポートします。
- ストリーミングテレメトリ: モデル駆動、プッシュベース(例:IOS-XE上のgNMI)。高カーディナリティのメトリクスに対してSNMPよりもスケーラブルです。キュー、CPU、RFメトリクスに対して低レイテンシです。
- パケットキャプチャ: シグナルが曖昧な場合にSPAN/RSPAN/ERSPANまたはインラインタップを使用します。キャプチャ時間を制限し、ACLでフィルタリングしてノイズを減らします。
簡単な例
- NetFlow (IOS-XE):
undefined
- Model-Driven Telemetry (IOS-XE):
undefined
ワイヤレスとコントローラー主導のシグナル
- RRMはワイヤレスコントローラー上で実行されます。カバレッジ/キャパシティのチューニングのために、RRMイベントとRFメトリクス(チャネル使用率、ノイズフロア、クライアントリトライ)を取り込みます。
- CAPWAPディスカバリ: DHCPオプション43またはip helperを使用します。Cisco WLCの場合、オプション43を正しくエンコードします(例:172.16.50.5の場合は16進数F104.AC10.3205)。Mobility Expressは、小規模なブランチでローカルコントローラー機能を提供できます。
オーバーレイとセグメンテーションの可視性
- SD-Access: オーバーレイネットワークは論理的なL2/L3セグメンテーションを提供します。VNID/VNIが分離を維持し、ファブリックボーダーノードがファブリックを外部ネットワークに接続します。
- VXLAN: L2フレームをIP/UDPにカプセル化してL3トランスポートを実現します。VNIがL2/L3トラフィックをセグメント化します。VTEPの到達可能性とアンダーレイの健全性を監視します。
- マルチキャスト: PIM-SMでは、RPは通常、新しいセッションを開始するためにのみ必要です。RPの到達可能性と、必要に応じてMSDP/Anycast-RPを確保します。
QoSとSLAの検証
- 分類には通常、IP TOS/DSCPフィールドが使用されます。出力インターフェースからのテレメトリを使用して、リマーキングとキューの動作を検証します。クラスごとの損失/ジッターを追跡して、SLOコンプライアンスを証明します。
構造化されたトラブルシューティングとレイヤー1~7の切り分け
方法論
- 問題を定義し、影響範囲を特定する。ベースラインと比較して症状を定量化する。
- 最小限の仮定で症状を説明する仮説を立てる。
- 最も影響が少なく、迅速に仮説を反証できるテストを選択する。
- 一度に変更する変数は1つだけにする。修正を確認し、リグレッション(機能低下)がないか監視する。
- 根本原因と予防措置を文書化する。
レイヤーごとの手掛かり
- レイヤー1: 光パワー、ケーブリング、PoEバジェット、単方向リンク。StackWise Virtualでは、LMPが単方向転送を拒否します。光モジュールのミスマッチやファイバーの極性を調査してください。
- レイヤー2: VLAN/VXLANの存在、STPの状態、MTU、MACフラップ。VXLANのVNI/VNIDのミスマッチは、アンダーレイの到達可能性は正常であるにもかかわらず、セグメントが分離されるという形で現れます。
- レイヤー3: サブネット、VRF/ルートリークポリシー、HSRP/GLBP/VSSゲートウェイの動作、ECMPの非対称性。HSRPの仮想IPとピア設定の不一致は、ゲートウェイの正常な動作を妨げます。仮想IPを一致させてください。GLBPまたはVSSペアを使用すると、すべてのVLANホストがアクティブなゲートウェイを同時に利用できます。
- レイヤー4~7: ACL/NAT, TCP MSS/PMTUD, DNS/DHCP, アプリケーションのハンドシェイク, QoSドロップ。エンドツーエンドでDSCPが維持されていることを検証してください。マルチキャストについては、RP/Joinの状態を確認してください。
- コントロールプレーンの詳細:
- OSPFの隣接関係は、エリア、タイマー、ネットワークタイプの不一致、またはポイントツーポイントリンクでのIPアドレスの不一致が原因で確立に失敗します。
- MD5が設定されたBGPセッションでは、両サイドでパスワードとピアグループが一致している必要があります。「invalid MD5 digest」は、不一致または転送中の改ざんを示します。
- SD-WAN VPNはセグメンテーションを定義します。データポリシーはフィールドとVPN IDに基づいてフローを制御します。vManageは単一の管理プレーンを提供します。意図した状態と実現された状態を比較確認してください。
- ワイヤレスのオンボーディング: SSIDセキュリティ(例:従業員アクセス用の802.1Xを使用したWPA2/AES)、DHCP/DNS、RRMのチャネル/パワー、およびCAPWAP制御を検証します。Option 43のフォーマットエラーは、Joinを妨げる一般的な原因です。
テストの選択とトレードオフ
- まずテレメトリとターゲットを絞ったping/traceを優先します。複数の仮説が残っている場合にパケットキャプチャにエスカレーションします。
- デバイスとクライアントの360度形式の履歴を使用して、時間的に一致する変更(例:ソフトウェアのアップグレードやRRMのチャネル変更)と症状の発生を関連付けます。
← 自動化、プログラマビリティ、API · すべてのドメイン
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →