Cisco 350-401: キャンパスレイヤー2スイッチングとセグメンテーション — 学習ガイド

こちらの一部です: Cisco CCNP Enterprise 350-401 ENCOR — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

キャンパスのレイヤ2スイッチングとセグメンテーションは、スケーラブルで回復力のあるエンタープライズLANに必要な、ブロードキャストドメインの分離、決定論的な転送、および運用上の保護手段を提供します。このセクションでは、Ethernetスイッチの学習と転送の仕組み、VLANとトランクによるトラフィックのセグメント化の方法、マルチレイヤスイッチでのVLAN間ルーティングの有効化、スパニングツリーの亜種によるループトポロジの制御、リンクを安全に集約する方法、VLAN伝播の管理方法、そして一般的な攻撃や障害に対してレイヤ2を強化する方法について説明します。最後に、検証のガイダンスと実践的なシナリオで締めくくります。

EthernetスイッチングとVLANセグメンテーションの基礎

Ethernetスイッチは、宛先MACアドレスに基づいてフレームを転送し、VLANでトラフィックをセグメント化します。

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

VLAN間ルーティングとマルチレイヤスイッチ設計

VLAN間ルーティングは、マルチレイヤスイッチ上でSVI(ルーティングされるVLANごとに1つ)を使用して実行されます。ハードウェア転送(CEF)は、FIBと隣接テーブルを使用してラインレートのパフォーマンスを実現し、CPU負荷の高いプロセススイッチングを回避します。

スパニングツリーとループ保護

スパニングツリープロトコルは、物理的な冗長性を許容しつつ、レイヤー2ループを防ぎます。

リンクアグリゲーション、VTP、トランク操作

レイヤー2セキュリティ、マルチキャスト、および運用検証

undefined

実践的な問題シナリオ

Northwind Manufacturing社では、2つの新しいアクセス・クローゼットを追加した後、断続的なブロードキャストストームと音声品質の低下が発生しています。この環境では、ディストリビューションレイヤーのSVI、Rapid PVST+、およびPCにデイジーチェーン接続された電話機によるIPテレフォニーが使用されています。

  1. VLANスコープの定義とプルーニング

    • トランクで許可するVLANを明示的に設定し、ネイティブVLANを未使用のID(999)に移動し、サポートされていればネイティブVLANをタギングします。
    • 理由: ブロードキャストドメインを意図したリンクに限定し、ループやコントロールプレーンの異常を増幅させるネイティブVLANの不一致を排除します。
  2. スパニングツリーのルートをゲートウェイと整合させる

    • ユーザーVLANと音声VLANに対して、ディストリビューションスイッチをプライマリ/セカンダリのSTPルートとして設定し、point-to-pointリンクタイプであることを確認します。
    • 理由: アクティブなデフォルトゲートウェイへの最短のレイヤー2パスを確保し、コンバージェンス時間を短縮し、トラフィックフローを安定させます。
  3. エッジポートの堅牢化

    • すべてのアクセス向けポートでPortFastとBPDU Guardを有効にし、スティッキーMACによるポートセキュリティを設定し、音声/データポートでは最大値を3に設定します。
    • 理由: エンドポイントの起動を高速化し、アンマネージドデバイスによる偶発的なループを防ぎ、CAM枯渇やMACスプーフィングを軽減します。
  4. EtherChannelの一貫性の修正

    • すべてのスイッチ間バンドルをLACP(両側でactive)に変換し、ディストリビューションのアップリンクにはmin-links 2を設定し、メンバーとPort-ChannelでVLAN/ネイティブVLANが一致することを確認します。
    • 理由: ネゴシエーションによる集約は、偶発的なパラレルリンクが独立してフォワーディングするのを防ぎます。min-linksは、障害時にシンメトリックなキャパシティと予測可能なハッシングを維持します。
  5. DHCPスヌーピングとDAIの有効化

    • 正規のDHCPサーバーへのアップリンクのみを信頼し、アクセスポートでDHCPレート制限を有効にし、スヌーピングテーブルを使用してARPインスペクションを有効にし、静的サーバーにはARP ACLを追加します。
    • 理由: トラフィックをリダイレクトする不正なDHCPサーバーをブロックし、音声とデータの品質を低下させるARPベースの中間者攻撃を防ぎます。
  6. 音声アクセスポートの最適化

    • すべての電話ポートにswitchport voice vlanを設定し、利用可能であればAuto-QoSでCoS信頼を有効にし、電話機、PC、ソフトフォンのMACをカバーするためにポートセキュリティの最大値を増やします。
    • 理由: 正しいVLAN分離とQoSマーキングの維持を保証し、MOSとジッター性能を直接改善します。
  7. IGMPスヌーピングによるマルチキャストの抑制

    • マルチキャスト受信者がいる各VLANにPIMが有効なSVIが存在することを確認します。ルーターが存在しない場合は、IGMPスヌーピングクエリアを有効にします。必要に応じて、ディストリビューションのアップリンクをmrouterポートとしてマークします。
    • 理由: ブロードキャストストームの症状を引き起こし、電話機のCPUリソースを消費する可能性のある不要なマルチキャストフラッディングを防ぎます。
  8. フェイルオーバーの検証とテスト

    • show spanning-tree vlan allshow interfaces trunkshow etherchannel summaryを実行し、syslogでPVID/ネイティブVLANの不一致やBPDU Guardのイベントを調べます。各Port-Channelのメンバーリンクを1つ抜き、トポロジー変更が音声パケットの損失を引き起こさないことを確認します。
    • 理由: プロアクティブな検証は、決定論的なコンバージェンスを証明し、ユーザーに影響が及ぶ前に隠れた非対称性を発見します。
  9. 単方向障害の検出と防止

    • ファイバーアップリンクでUDLD aggressiveを、非指定ポートでLoop Guardを有効にします。ディストリビューションの相互接続ではBridge Assuranceを有効にします。
    • 理由: これを怠ると代替ポートのフォワーディングやループを引き起こす一方向リンク状態を捕捉します。
  10. 監視の運用化

    • MACフラッピング、しきい値を超えるSTPトポロジー変更、DHCPスヌーピング違反、IGMPグループ数の異常に対するアラートを追加します。
    • 理由: 早期警告テレメトリは平均検出時間を短縮し、軽微な配線ミスがキャンパス全体の障害に連鎖するのを防ぎます。

エンタープライズネットワークアーキテクチャと設計 · すべてのドメイン · ユニキャストルーティングと経路制御

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能