Cisco 350-401: IPサービス、マルチキャスト、サービス品質 — 学習ガイド
こちらの一部です: Cisco CCNP Enterprise 350-401 ENCOR — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
IPサービス、マルチキャスト、QoSは、エンタープライズネットワークの運用の中核をなします。DHCP、DNS、NTP、管理テレメトリといった基本的なサービスはエンドポイントとオペレーターを有効にし、NATはアドレッシングとセキュリティの境界を強制します。QoSはリアルタイムアプリケーションのユーザーエクスペリエンスを維持し、マルチキャストは1対多の配信をスケールさせます。そして、IP SLAとオブジェクトトラッキングによるアクティブな監視が、回復性のための仕組みを完成させます。このセクションでは、それぞれの設計と運用上の考え方を説明し、障害モードとトレードオフに焦点を当てます。
基本的なIPサービスとテレメトリ
DHCP: リレーのスケールと正確性を確保しつつ、アドレスとオプションを一元的に提供します。
- リレーとオプションの処理: ファーストホップインターフェースで
ip helper-addressを使用し、クライアントのブロードキャストをDHCPサーバーにユニキャストします。ノイズを制限するために、必要なUDPヘルパー(例: 67/68 DHCP, 53 DNS, 69 TFTP, 161 SNMP)のみを含めます。Option 43はCAPWAP APにWLCアドレスを供給します。Option 82(リレー情報)は、ポートごとのポリシーと予約のために回線識別子を追加します。Option 82を信頼するか削除するかは慎重に検討してください。通常、アクセスレイヤースイッチが挿入し、アップストリームのデバイスは上書きすべきではありません。 - 割り当てモデル: インフラのMACアドレスやクライアントIDに対する予約付きの動的プール、重要なインフラに対する静的バインディング、そして移動性の高いプールやVPNプールに対する短いリース期間。回復性のために、サブネット使用率とスプリットスコープまたはDHCPフェイルオーバーを検討します。
- トラブルシューティング: まずL2到達可能性とVLANを検証し、次にリレーの到達可能性とgiaddrフィールドへの設定を検証します。Cisco IOSでは、
show ip dhcp binding、show ip dhcp server statistics、そして注意してdebug ip dhcp server eventsを使用します。一般的な障害には、SVIでのhelper addressの欠落、ファイアウォールによるOption 82のドロップ、またはプールの枯渇などがあります。
DNS: ユーザーの近くに冗長なエニーキャスト対応リゾルバを展開します。内部サービスにはスプリットホライズンレコードを適用します。クライアントの近くでキャッシュして遅延を削減します。DNSSEC検証でセキュリティを確保し、再帰問い合わせを内部サブネットに制限します。
NTP: 時刻の一貫性は、ログ、Kerberos、証明書を保護します。NTPv4はセキュリティ拡張機能を追加し、LANでの探索にサイトローカルIPv6マルチキャストを使用します。少なくとも2つのアップストリームソース(パブリックまたは企業のstratum-1/2)で設計し、内部のstratum-3サーバーを介して配信します。認証(対称鍵またはNTS)を優先し、すべてのノードからインターネット上のNTPサーバーへ直接同期することは避けてください。インフラはローカルのNTPサーバーに向けるようにします。
管理プレーンとテレメトリ:
- SNMP: 認証/プライバシーのためにSNMPv3を優先します。ポーリング間隔を最小限にし、OIDを役割ごとにグループ化します。過負荷や不正利用から保護するために、ACLとControl Plane Policing (CoPP)でSNMPを制限します。Trap/Informはレートリミットをかけるべきです。
- Syslog: サポートされている場合は信頼性の高いトランスポートを使用し、少なくとも2つのコレクターに送信します。重要度(0〜7)を正規化し、NTPを介してタイムスタンプを付与します。主要なイベント(リンクフラップ、ルート変更、セキュリティ)のパーシングを実装します。
- NetFlow/IPFIX: 必要なフィールドのみをエクスポートし、高スループットのリンクではサンプリングを使用します。コレクターの容量とプライバシー管理を確保します。ベンダーニュートラルな拡張性のためにIPFIXを優先します。
- モデル駆動型テレメトリ: YANGモデル化されたデータ(gNMI/NETCONF dial-in/out)を一定間隔でストリーミングします。これは、一括SNMPよりも低遅延で効率的です。収集をSLI/SLO(例: ドロップ、キュー長、CPU、メモリ、ルートチャーン)と整合させます。
NAT: 静的、動的、PAT、および検証
NATは、アドレスの独立性、ポリシー、および重複IPの移行を強制します。要件を満たす最も単純な構成を選択してください。
- 静的NAT: 1対1の決定的なマッピング。安定したIDを必要とするインバウンドサービス、VoIPゲートウェイ、IPsecピアに使用します。トレードオフ: パブリックIPを消費します。
- 動的NAT (プール): アウトバウンド専用クライアントのために、プールから一時的に選択される多対少のマッピング。戻りのルーティングはNATデバイスをターゲットにする必要があります。非対称な経路はセッションを中断させます。
- PAT (オーバーロード): 単一IP(または少数のIP)上で一意のTCP/UDPポートを使用する多対1のマッピング。非常に効率的ですが、同時接続数が多いとポートを使い果たす可能性があります。大規模なエッジでは、複数のアドレスにPATを分散させます。
- ヘアピンNATとTwice NAT: 内部ホストがパブリックアドレス経由で内部サービスに到達する必要がある場合や、送信元と宛先の両方を再マッピングする必要がある場合に必要です。ポリシーとルートのマッチングを慎重に検証してください。
- 処理順序とVRF: ACL、ZBFW、PBRとの関連で、NATが正しい段階で実行されることを確認します。VRF設計では、VRFごとのNATルールを適用し、戻りトラフィックのためのルートリークを確認します。
- 高可用性: シームレスなフェイルオーバーにはステートフルNATが必須です。それ以外の場合は、ファーストホップ冗長化を備えた両方のピアで決定的な静的NATを使用し、動的/PATフローのセッションロスを許容します。
- 検証とトラブルシューティング:
show ip nat translationsとstatisticsを確認し、ACLのヒットカウンターを確かめ、NATの外部インターフェースとの間のルートを検証します。デバッグは控えめに使用し、パケットキャプチャの方が安全な場合が多いです。ポートの枯渇、重複したプール、非対称ルーティングに注意してください。
簡単な例: ip access-list standard NAT_INSIDE permit 10.10.0.0 0.0.255.255 ip nat pool PUBLIC 198.51.100.10 198.51.100.14 netmask 255.255.255.248 ip nat inside source list NAT_INSIDE pool PUBLIC overload interface Gig0/0 ip nat inside interface Gig0/1 ip nat outside
アクティブ監視、自動フェイルオーバー、およびトラブルシューティング
IP SLAとトラッキングは、是正措置を自動化し、SLAをリアルタイムで検証する機能です。
- IP SLA: 到達可能性にはICMP-echo、音声/ビデオ品質にはUDPジッター、アプリの可用性にはHTTP/TCPコネクトを使用します。マルチキャストの場合、UDPジッターオペレーションを使用して、特定の(S,G)または(*,G)へのグループ配信をテストできます。
- オブジェクトトラッキングとトリガー: IP SLAの結果、インターフェイスの状態、またはルートを追跡します。トラッキングをHSRP/VRRP、スタティックルート、またはPBRに連携させます。複雑なシーケンス(ログ記録、再設定、通知)にはEEMアプレットを使用します。
- 例:
undefined
undefined
undefined
undefined
undefined
undefined
- サービス可用性監視: SNMPカウンター(ドロップ、エラー)、QoSキューステータス、クラス使用率のためのNetFlow/IPFIX、および異常相関のためのsyslogを組み合わせます。時刻同期は厳密でなければならず、さもなければ複数ソース間の相関分析が失敗します。
- 一般的な障害モードとトレードオフ:
- DHCP: ファイアウォールによるOption 82の削除。スプリットスコープの重複。不正なDHCPサーバー — DHCPスヌーピングを有効化します。
- DNS: 非対称なポリシーまたはブロックされたEDNS0。アドバタイズの取り下げを伴わないエニーキャスト障害はブラックホールを引き起こします — エニーキャストを使用している場合はBGPのヘルス状態を監視します。
- NTP: ピアリングループとfalse ticker(偽の時刻源)。認証されていない時刻のずれは証明書エラーを引き起こします — 認証と正常性チェックのしきい値を強制します。
- NAT: 冗長エッジ間での非対称ルーティングはセッションを中断させます。PATのポート枯渇 — プールをスケールアウトするか、ステートフルデバイスを認識するECMPでフローごとのハッシュを使用します。
- QoS: 過剰にプロビジョニングされたLLQが他のクラスを枯渇させます。プラットフォームでのDSCPの誤ったマッピングは予期しないキューへの振り分けを引き起こします — プラットフォーム固有のQoSマップを検証します。
- マルチキャスト: ルートフィルターによるRPF障害。RPへの到達可能性の喪失は新規参加を停滞させます。クエリアなしのIGMPスヌーピングはメンバーシップをエージングアウトさせます — VLAN上でクエリアまたはPIMルーターの存在を有効にします。
- コントロールプレーンの過負荷: 過剰なポーリングやトラップストームはルーティングを不安定にします — CoPPとテレメトリのレート制限を適用します。
実践的な問題シナリオ
Acme BioTech社は、MPLSで接続され、インターネットVPNバックアップを持つ2つの冗長データセンターから、サイト間のマルチキャストビデオトレーニング、VoIP、およびクラウドインターネットアクセスをサポートする必要があります。ユーザーからは、トレーニング中の断続的なビデオのフリーズや、フェイルオーバーイベント中の時折の通話品質の低下が報告されています。
アプローチ:
- 資産全体で時刻を正規化し、セキュアにする。
- すべてのネットワークデバイスに、認証付きでローカルのstratum-2サーバーを参照するNTPv4を設定します。理由: 一貫した時刻により、QoS分析の有効性が保証され、syslog/NetFlowの相関分析が可能になり、フェイルオーバー中に管理APIを破壊する可能性のある証明書の異常を防ぎます。
- インフラのエンドポイントと電話機のためにDHCPとDNSを安定させる。
- アクセスSVIにip helper-addressを設定し、アクセス層でOption 82の挿入を有効にし、ディストリビューション層でそれを信頼するように設定します。また、該当する場合には電話機のTFTP用にOption 150を提供します。すべてのVLANからDNSリゾルバに到達可能であることを検証します。理由: 安定したアドレッシングと名前解決により、QoS問題に連鎖的に発展する可能性のある、電話機の誤った再登録やAP/コントローラーのディスカバリー障害を排除します。
- 明確な信頼境界とWANシェーピングを持つQoSを実装する。
- IP電話とTelePresenceエンドポイントからのマーキングを信頼し、PCからのマーキングはデフォルトに再マーキングします。EFに対してポリサー付きで10%のLLQを、インタラクティブビデオに対してWRED付きで20%のAF41を適用し、WANエッジでMPLSのCIRに合わせて出力(egress)をシェーピングします。理由: 競合状態において音声とインタラクティブビデオを保護し、契約レートに合わせることでプロバイダーによるポリシングでのドロップを防ぎます。
- キャンパスとWAN向けにマルチキャストを最適化する。
- コアにPIM-SMを展開し、MSDPを使用して2つのデータセンター間でAnycast-RPを構成します。アクセスVLANでIGMP v3を有効にし、ソースが既知であるトレーニングストリームにはSSM (232/8)を優先的に使用します。理由: Anycast-RPはデータセンター間でセッション開始を維持します。SSMは主要なトレーニングストリームのRPへの依存をなくし、WANトラバーサルを簡素化します。
- インターネットエッジでNATとパスの対称性を検証する。
- HAペアでアウトバウンドPATにステートフルNATを使用し、インバウンドサービスには決定論的なスタティックNATを使用します。また、HSRPがアクティブなステートフルピアと一致するようにします。理由: フェイルオーバー中のセッションロスや非対称性を防ぎ、クラウドサービスへのソフトフォンメディアに影響が及ぶのを回避します。
- IP SLAとオブジェクトトラッキングを展開して、インターネットバックアップへのフェイルオーバーを自動化する。
- クラウドSBCに対してIP SLAのUDPジッタープローブを、MPLS PEに対してICMPプローブを設定します。その結果を追跡して、スタティックルートを調整するか、BGPのlocal preferenceに影響を与えます。理由: 単なる到達可能性だけでなく、実際のサービス品質を測定します。ユーザーが品質低下に気づく前に、制御されたフェイルオーバーをトリガーします。
- テレメトリを実装し、コントロールプレーンを保護する。
- モデル駆動型テレメトリを介してキューの深さとドロップカウンターをコレクターにストリーミングし、WANエッジでNetFlow/IPFIXを有効にし、SNMPv3を使用してSNMPアクセスをNMSのIPに制限します。管理トラフィック用の明示的なクラスを持つCoPPを適用します。理由: 監視負荷の下でもコントロールプレーンの安定性を確保しつつ、実用的な可視性を提供します。
- テスト、監視、およびチューニングを行う。
- 合成VoIPコールと共にスケジュールされたマルチキャストトレーニングを実行し、その間にshow policy-map interface、show ip mroute、およびキュードロップをキャプチャします。測定された使用率とプロバイダーの挙動に基づいて、LLQとAF41の帯域幅を調整します。理由: 実証的なチューニングにより、QoSの割り当てを実際のトラフィックパターンとプロバイダーのポリシング特性に適合させます。
この一連の手順は、クロックの安定性、基盤となるサービス、キューイングとレート制御、正しいマルチキャストコントロールプレーンの動作、NATの対称性、自動フェイルオーバー、および可観測性に対応します。これらを組み合わせることで、MPLSパスとインターネットパス全体で一貫した音声およびビデオパフォーマンスが実現されます。
← ユニキャストルーティングと経路制御 · すべてのドメイン · ワイヤレスインフラストラクチャとモビリティ →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →