Cisco 350-401: キャンパスレイヤー2スイッチングとセグメンテーション — 学習ガイド
こちらの一部です: Cisco CCNP Enterprise 350-401 ENCOR — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
キャンパスのレイヤ2スイッチングとセグメンテーションは、スケーラブルで回復力のあるエンタープライズLANに必要な、ブロードキャストドメインの分離、決定論的な転送、および運用上の保護手段を提供します。このセクションでは、Ethernetスイッチの学習と転送の仕組み、VLANとトランクによるトラフィックのセグメント化の方法、マルチレイヤスイッチでのVLAN間ルーティングの有効化、スパニングツリーの亜種によるループトポロジの制御、リンクを安全に集約する方法、VLAN伝播の管理方法、そして一般的な攻撃や障害に対してレイヤ2を強化する方法について説明します。最後に、検証のガイダンスと実践的なシナリオで締めくくります。
EthernetスイッチングとVLANセグメンテーションの基礎
Ethernetスイッチは、宛先MACアドレスに基づいてフレームを転送し、VLANでトラフィックをセグメント化します。
MAC学習と転送
- スイッチがフレームを受信すると、送信元MACと入力インターフェイスをCAM(MACアドレス)テーブルに学習します。エントリは、更新されない場合、一定時間(通常300秒)でエージアウトします。
- 宛先のルックアップにより、アクションが決定されます。
- 既知のユニキャスト:CAMテーブル内の単一の出力インターフェイスに転送します。
- 未知のユニキャスト、ブロードキャスト、および多くのマルチキャストフレーム:入力ポートを除くVLAN内のすべてのポートにフラッディングします。
- フィルタリングは、宛先が送信元と同じポートにマッピングされる場合(転送なし)、またはストーム制御、ポートセキュリティ、プライベートVLAN(使用されている場合)などのポリシーによって行われます。
障害モードとトレードオフ
- CAM枯渇(例:MACフラッディング攻撃)は、過剰な未知のユニキャストフラッディングを引き起こします。ポートセキュリティとコントロールプレーンポリシングで保護します。
- MACフラッピング(同じMACが複数のポートで学習される)は、多くの場合、物理的なループ、HAペアの配線ミス、またはvPC/VSSのスプリットブレイン状態を示します。
VLANとアクセス
- VLANはレイヤ2のブロードキャストドメインを定義します。アクセスポートは、接続されたエンドポイントのために単一のタグなしVLANを伝送します。
- 音声VLAN:アクセスポートは、IP電話用にタグ付きの802.1Q音声VLANを、電話の背後にあるPC用にタグなしのデータVLANを伝送できます。CDP/LLDPは音声VLANを電話にアドバタイズします。ポートでCoSを信頼するのは、QoSがエンドツーエンドで展開されている場合に限ります。
例(アクセス + 音声):
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
トランクとネイティブVLAN
- 802.1Qトランクは、スイッチ間で複数のVLANを伝送します。各トランクには許可VLANリストがあります。これを最小限のセットに制限してください。
- ネイティブVLANは、デフォルトで802.1Q上でタグなしで送信されます。VLANホッピングやミスマッチによるコントロールプレーンの異常を防ぐため、未使用の専用ネイティブVLANを使用し、サポートされている場合はネイティブVLANにタグを付けます。
- 障害モード:ネイティブVLANのミスマッチは、スパニングツリーのPVIDエラーを引き起こし、制御トラフィックをブラックホール化する可能性があります。過度に許可的なトランクは、意図しないVLANをキャンパス全体に伝播させます。
レイヤ2マルチキャスト
- 制御がない場合、マルチキャストはVLAN内でフラッディングします。IGMPスヌーピングは、IGMP joinとleaveから受信者ポートを学習することで転送を制限します。VLAN内にマルチキャストルーターが存在しない場合は、IGMPスヌーピングクエリアを有効にしてグループ状態を維持します。
例:
undefined
undefined
VLAN間ルーティングとマルチレイヤスイッチ設計
VLAN間ルーティングは、マルチレイヤスイッチ上でSVI(ルーティングされるVLANごとに1つ)を使用して実行されます。ハードウェア転送(CEF)は、FIBと隣接テーブルを使用してラインレートのパフォーマンスを実現し、CPU負荷の高いプロセススイッチングを回避します。
SVIの展開
- 各ユーザーVLANに対してSVIを作成し、そこにファーストホップゲートウェイを配置します。可能な場合はディストリビューション層で集約します。冗長ゲートウェイ(HSRP/VRRP)にはオブジェクトトラッキングを使用し、SVIで一貫したACL/QoSを適用します。
- レイヤ2とレイヤ3の境界を揃える:ルーテッドアクセス設計では、アクセス層からディストリビューション層へのレイヤ3リンクを使用し、レイヤ2の障害ドメインを縮小してコンバージェンスを簡素化しつつ、ディストリビューション層のSVIでセグメンテーションを維持します。
ゲートウェイの冗長性とコンバージェンス
- アクティブなゲートウェイがトポロジ的にホストに最も近くなるように、ファーストホップ冗長性とスパニングツリールートの配置を連携して設計します。HSRP/VRRPが一般的ですが、GLBPやシャーシ仮想化(VSS/StackWise Virtual)により、アクティブ/アクティブなゲートウェイの利用が可能になります。
- 障害モード:STPルートとアクティブゲートウェイの不整合は、最適でないトラフィックパスとコンバージェンスの遅延を引き起こします。SVI上の非対称なACLは、一方通行の到達可能性という結果になります。
運用ガイダンス
- 一貫したSVI番号とIPアドレッシングを使用し、VLANごとにDHCPリレー(ip helper-address)を追跡します。イベント発生時には、ARP/NDテーブルとコントロールプレーンのCPUを監視して異常を検出します。
スパニングツリーとループ保護
スパニングツリープロトコルは、物理的な冗長性を許容しつつ、レイヤー2ループを防ぎます。
プロトコルの選択肢
- 802.1D PVST+: VLANごとのインスタンス、収束が遅い。
- 802.1w Rapid PVST+: proposal/agreementとsyncによる高速な収束を備えたVLANごとのインスタンス。
- 802.1s MST: 多数のVLANを少数のスパニングツリーインスタンスにマッピングし、大規模環境でのスケーラビリティに優れる。リージョン内のすべてのスイッチは、名前、リビジョン、VLANとインスタンスのマッピングが一致する必要がある。不一致があると境界が作成され、エッジVLANでPVST+が実行される。
ルート選出とポートの役割
- ルートブリッジは、最も低いブリッジID(プライオリティ + MACアドレス)によって選出される。意図的にプライオリティを設定し、プライマリおよびセカンダリのルートをディストリビューション層に配置する。
- RSTPの役割: root, designated, alternate, backup。状態: discarding, learning, forwarding。エッジリンクをpoint-to-pointとして動作させ、より高速なsyncを実現する。
設定例(決定的なルートを持つrapid PVST+): spanning-tree mode rapid-pvst spanning-tree vlan 10,20,200 priority 4096 spanning-tree vlan 10,20,200 root secondary
エッジとトポロジーの保護
- PortFast: エッジポートを即座にforwarding状態に遷移させる。スイッチ間の接続では決して有効にしないこと。
- BPDU Guard: PortFastが有効なポートでBPDUを受信すると、そのポートをerrdisable状態にする。PortFastと組み合わせて、管理外スイッチによる意図しないループを防ぐ。
- Root Guard: 上位BPDUをブロックすることで、designatedポートがrootになるのを防ぐ。アクセス層のアップリンクで、下流のスイッチに面するポートに使用し、ルートの配置を保護する。
- Loop Guard: BPDUの受信が停止した場合(単一方向リンクで典型的)に、non-designatedポートがforwarding状態に遷移するのを防ぐ。光ファイバーリンクでは、UDLD aggressiveモードで補完する。
- Bridge Assurance(対応プラットフォームの場合): コア/ディストリビューション層のpoint-to-pointリンクでBPDUが双方向に存在することを保証し、サイレント障害を防ぐ。
障害モード
- 単一方向リンクは、alternateポートをforwarding状態に移行させ、ループを引き起こす可能性がある。Loop GuardとUDLDがこれを緩和する。
- エッジポート以外でのBPDU FilterはBPDUを抑制し、壊滅的なループを引き起こす可能性がある。特定の検証済みユースケースを除き、使用を避けること。
リンクアグリゲーション、VTP、トランク操作
EtherChannelの基礎
- 複数の物理リンクを束ねてPort-Channelを構成し、STPからは単一の論理インターフェイスとして扱われる(ブロッキングの決定はバンドル全体に適用される)。利点には、集約帯域幅の向上と、より高速な復旧が含まれる。
- ネゴシエーション: LACP (active/passive, IEEE 802.1AX) または PAgP (desirable/auto, Cisco独自)。mode onはネゴシエーションなしでバンドルを強制し、ペアの設定が誤っているとループのリスクがあるため、スイッチ間での使用は避ける。
- メンバーの一貫性: 速度/デュプレックス、許可VLAN、ネイティブVLAN、STP設定、channel-groupモードが一致する必要がある。LACP min-linksを使用して、最小メンバー数に達するまでバンドルをダウン状態に保つ。
- ロードバランシング: 送信元/宛先のMAC/IP/ポートによるフローごとのハッシュ化。主要なトラフィックパターンに合った方式を選択する。ハッシュ化はスイッチごと、方向ごとに行われ、対称性は保証されないことを覚えておくこと。
設定例(LACPトランク): interface range Gi1/1-2 channel-group 1 mode active switchport mode trunk switchport trunk allowed vlan 10,20,200 switchport trunk native vlan 999 interface Port-channel1 switchport mode trunk spanning-tree link-type point-to-point
VTPの概念とプルーニング
- VTPはVLAN定義を配布する。モード: server, client, transparent, off(プラットフォーム依存)。バージョン3では、認証機能の向上とプライマリサーバーの役割が追加されている。
- リスク: より高いコンフィグレーションリビジョン番号を持つデバイスがドメインを上書きし、VLANの消失を引き起こす可能性がある。ベストプラクティスは、transparentまたはoffモードを使用し、トランクで許可VLANリストを明示的に指定すること。
- VTPプルーニングは、未使用のVLANがフラッディングされるのを防ぐことでトランクの帯域幅を節約する。しかし、これは正確なVTPの状態に依存し、明示的な「許可VLAN」によるプルーニングよりも劣る。
- トランクの不一致に関するトラブルシューティング: カプセル化(802.1Q)、許可VLANリスト、ネイティブVLANを確認する。DTPのauto/desiredネゴシエーションは予期せぬ結果を招く可能性があるため、安定性のためにswitchport mode trunkとswitchport nonegotiateを使用する。
設定例(明示的なプルーニングを行うセキュアなトランク): interface Gi1/0/48 switchport mode trunk switchport trunk allowed vlan 10,20,200 switchport trunk native vlan 999 switchport nonegotiate
レイヤー2セキュリティ、マルチキャスト、および運用検証
ポートセキュリティ
- アクセスポートごとにMACアドレスを制限します。スティッキーラーニングは学習したMACをrunning-configに保存します。違反時のアクション: protect、restrict、またはshutdown。音声+データポートでは最大値を増やします。移動時にスティッキーMACをエージングすることで、運用チケットを削減します。
DHCPスヌーピングとARPインスペクション
- DHCPスヌーピングはバインディングテーブル(IP/MAC/VLAN/インターフェース)を構築し、信頼できないDHCPオファーをブロックします。正規のサーバーへのアップリンクを信頼し、クライアントにはレート制限を適用します。サポートされている場合は、リロード後もバインディングを永続化します。
- ダイナミックARPインスペクションは、スヌーピングのバインディングを使用してARPパケットを検証し、スプーフィングを防止します。アップリンクを信頼し、静的アドレスのデバイスにはARP ACLを追加します。利用可能な場合は送信元MAC/IPを検証し、中間者攻撃を阻止します。
例:
undefined
IGMPスヌーピングの運用
- マルチキャストルーターが存在する場合、mrouterポートはPIM helloから自動的に学習されるか、静的に設定できます。存在しない場合は、フラッディングを避けるためにVLANごとにスヌーピングクエリアを有効にします。
- スヌーピングが有効でも、レポートがACLやストーム制御によってフィルタリングされている場合、グループステートのブラックホールに注意してください。
検証とループのトラブルシューティング
- ベースライン:
show mac address-table dynamicでホストを特定し、フラッピングを検出します。show spanning-tree vlan Xでルート、役割、タイマーを確認し、不整合な状態がないかチェックします。show etherchannel summaryでメンバーの健全性を確認し、障害時のハッシングとmin-linksの動作を検証します。show interfaces trunkで許可/ネイティブVLANの正しさを確認し、ログでPVID/ネイティブVLANの不一致をチェックします。show vtp statusで安全なモードと期待されるバージョンであることを確認します。show ip dhcp snooping bindingとshow ip arp inspection statisticsでセキュリティパイプラインを検証します。
- ループの兆候: 突然のCPU使用率の急上昇、ブロードキャスト/マルチキャストストーム、ポート間でのMACフラップ、BPDU Guardによるerrdisable。パケットサンプリングにはSPANを使用し、修正作業中は影響を抑えるためにストーム制御を有効にします。
- 一般的な根本原因: 2つのアクセスポートに接続されたアンマネージドスイッチ、PortFastが有効なアップリンク、ネイティブVLANの不一致、単方向ファイバー、EtherChannelの設定ミス(“on” vs ネゴシエーション)。
- ベースライン:
実践的な問題シナリオ
Northwind Manufacturing社では、2つの新しいアクセス・クローゼットを追加した後、断続的なブロードキャストストームと音声品質の低下が発生しています。この環境では、ディストリビューションレイヤーのSVI、Rapid PVST+、およびPCにデイジーチェーン接続された電話機によるIPテレフォニーが使用されています。
VLANスコープの定義とプルーニング
- トランクで許可するVLANを明示的に設定し、ネイティブVLANを未使用のID(999)に移動し、サポートされていればネイティブVLANをタギングします。
- 理由: ブロードキャストドメインを意図したリンクに限定し、ループやコントロールプレーンの異常を増幅させるネイティブVLANの不一致を排除します。
スパニングツリーのルートをゲートウェイと整合させる
- ユーザーVLANと音声VLANに対して、ディストリビューションスイッチをプライマリ/セカンダリのSTPルートとして設定し、point-to-pointリンクタイプであることを確認します。
- 理由: アクティブなデフォルトゲートウェイへの最短のレイヤー2パスを確保し、コンバージェンス時間を短縮し、トラフィックフローを安定させます。
エッジポートの堅牢化
- すべてのアクセス向けポートでPortFastとBPDU Guardを有効にし、スティッキーMACによるポートセキュリティを設定し、音声/データポートでは最大値を3に設定します。
- 理由: エンドポイントの起動を高速化し、アンマネージドデバイスによる偶発的なループを防ぎ、CAM枯渇やMACスプーフィングを軽減します。
EtherChannelの一貫性の修正
- すべてのスイッチ間バンドルをLACP(両側でactive)に変換し、ディストリビューションのアップリンクにはmin-links 2を設定し、メンバーとPort-ChannelでVLAN/ネイティブVLANが一致することを確認します。
- 理由: ネゴシエーションによる集約は、偶発的なパラレルリンクが独立してフォワーディングするのを防ぎます。min-linksは、障害時にシンメトリックなキャパシティと予測可能なハッシングを維持します。
DHCPスヌーピングとDAIの有効化
- 正規のDHCPサーバーへのアップリンクのみを信頼し、アクセスポートでDHCPレート制限を有効にし、スヌーピングテーブルを使用してARPインスペクションを有効にし、静的サーバーにはARP ACLを追加します。
- 理由: トラフィックをリダイレクトする不正なDHCPサーバーをブロックし、音声とデータの品質を低下させるARPベースの中間者攻撃を防ぎます。
音声アクセスポートの最適化
- すべての電話ポートに
switchport voice vlanを設定し、利用可能であればAuto-QoSでCoS信頼を有効にし、電話機、PC、ソフトフォンのMACをカバーするためにポートセキュリティの最大値を増やします。 - 理由: 正しいVLAN分離とQoSマーキングの維持を保証し、MOSとジッター性能を直接改善します。
- すべての電話ポートに
IGMPスヌーピングによるマルチキャストの抑制
- マルチキャスト受信者がいる各VLANにPIMが有効なSVIが存在することを確認します。ルーターが存在しない場合は、IGMPスヌーピングクエリアを有効にします。必要に応じて、ディストリビューションのアップリンクをmrouterポートとしてマークします。
- 理由: ブロードキャストストームの症状を引き起こし、電話機のCPUリソースを消費する可能性のある不要なマルチキャストフラッディングを防ぎます。
フェイルオーバーの検証とテスト
show spanning-tree vlan all、show interfaces trunk、show etherchannel summaryを実行し、syslogでPVID/ネイティブVLANの不一致やBPDU Guardのイベントを調べます。各Port-Channelのメンバーリンクを1つ抜き、トポロジー変更が音声パケットの損失を引き起こさないことを確認します。- 理由: プロアクティブな検証は、決定論的なコンバージェンスを証明し、ユーザーに影響が及ぶ前に隠れた非対称性を発見します。
単方向障害の検出と防止
- ファイバーアップリンクでUDLD aggressiveを、非指定ポートでLoop Guardを有効にします。ディストリビューションの相互接続ではBridge Assuranceを有効にします。
- 理由: これを怠ると代替ポートのフォワーディングやループを引き起こす一方向リンク状態を捕捉します。
監視の運用化
- MACフラッピング、しきい値を超えるSTPトポロジー変更、DHCPスヌーピング違反、IGMPグループ数の異常に対するアラートを追加します。
- 理由: 早期警告テレメトリは平均検出時間を短縮し、軽微な配線ミスがキャンパス全体の障害に連鎖するのを防ぎます。
← エンタープライズネットワークアーキテクチャと設計 · すべてのドメイン · ユニキャストルーティングと経路制御 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →