Cisco 350-401: ワイヤレスインフラストラクチャとモビリティ — 学習ガイド
こちらの一部です: Cisco CCNP Enterprise 350-401 ENCOR — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
エンタープライズワイヤレスは、セキュリティ、パフォーマンス、運用上の可視性を維持しながら、ユーザー、デバイス、IoTを大規模に接続します。その適切な設計と運用には、アーキテクチャ、コントロール/データプレーンの動作、RFエンジニアリング、オンボーディングとセグメンテーション、モビリティメカニズム、リアルタイムアプリ向けQoS、そして規律あるライフサイクルの理解が必要です。このセクションでは、従来のコントローラベース、クラウド管理型、ファブリック対応ワイヤレスを含む、最新のCisco中心の導入における設計上の考慮事項、運用ガイダンス、および一般的な障害モードについて説明します。
アーキテクチャ、役割、コントロール/データプレーン
ワイヤレスアーキテクチャは、コントロールとポリシーの所在、およびトラフィックの処理方法によって異なります。
自律型AP:各APがすべての決定を行い、トラフィックをローカルでブリッジします。長所:非常に小規模なサイトではシンプル、コントローラへの依存がない。短所:スケーラビリティが低い、ポリシー/可視性が断片化、手動でのRF調整、高速ローミングが限定的。障害モード:設定の不整合、チャネルの重複、セキュリティ機能の導入遅延。
コントローラベース(オンプレミスWLC):APはsplit-MACモデルで動作し、Wireless LAN ControllerへのCAPWAPトンネルを形成します。WLCはコントロールプレーン機能(AP join、設定、802.11管理、RRM)を集中管理し、データを中央でスイッチング(ユーザートラフィックをWLCにトンネリング)するか、エッジでローカルスイッチング(FlexConnect)することができます。長所:スケール、一貫したポリシー、高速ローミング、RRM。トレードオフ:WLCのサイジングとHAが必要。中央スイッチングは遅延とヘアピンリスクを増大させる。
クラウド管理型:APまたはワイヤレスゲートウェイはクラウドコントローラによって管理されます。データは設計に応じてローカルに残るか、クラウドゲートウェイを経由します。長所:運用が簡素化、複数サイトの管理が容易。トレードオフ:管理のためにインターネットへの依存が必要。データがどこから出ていくかを明確にする必要がある。
組み込みコントローラ:APまたはスイッチ内にホストされるコントローラ機能(例:Catalyst AP上の組み込みワイヤレスコントローラ)。長所:ブランチの自律性、アプライアンス数の削減。トレードオフ:フル機能のWLCと比較してスケール/機能に上限がある、サイト間でのコードと機能の整合性確保。
WLCとAPの役割
- WLC:中央でのポリシーとRF制御。APデータベースを維持。Radio Resource Management (RRM)を実行してチャネル/電力を計算。CAPWAPコントロールを終端。中央スイッチング使用時にはデータを終端する場合がある。QoS、ACL、AAAポリシーを適用。
- AP:無線機能の実行、SSIDのビーコン送信、split-MACでの802.11 MAC処理(タイミングが重要な機能はAPで実行)、転送のために802.11フレームを802.3に変換。SD-Accessワイヤレスでは、ファブリックAPはオーバーレイの一部であり、通常はローカルモードでファブリックエッジに直接接続される。
CAPWAP、コントロール vs データ
- コントロールパス:APからWLCへのCAPWAPコントロールは常に存在します。IPsecを使用する場合は、MTUがCAPWAP + IPsecを収容できることを確認してください。PMTUブラックホールはAPの不安定性を引き起こす可能性があります。
- データパスの選択肢:
- 中央スイッチング:ユーザーフレームはWLCにトンネリングされ、その後ブリッジ/ルーティングされます。セグメンテーションを簡素化しますが、遅延やボトルネックを追加する可能性があります。
- ローカルスイッチング (FlexConnect):データはAPのスイッチポートからサイトローカルに出ます。ポリシーは中央からプッシュされます。ブランチに有用です。VLANの一貫性とDHCP/ACL設計に注意が必要です。
- ファブリック対応SSID (SD-Access):APは802.11を802.3に変換し、ファブリックエッジに向けてVXLANにカプセル化します。エンドツーエンドのポリシーとセグメンテーションはオーバーレイに乗ります。
一般的なJoin障害とその緩和策
- APの証明書または時刻の不一致:WLCとAPにNTPを使用。MIC/SSCの信頼性を検証。DTLSを破壊するディープインスペクションを避ける。
- 規制ドメインの不一致:国コードと許可されたチャネルを一致させる。
- CAPWAPの到達可能性:UDP/5246–5247を許可し、該当する場合はNATトラバーサルを確保し、ジャンボ/MTUを検証する。
RFの基礎とWLANの構成要素
帯域とチャネル
- 2.4 GHz:重複しない3つの20 MHzチャネル(1, 6, 11)。長距離、高干渉(Bluetooth、電子レンジ)。高密度でパフォーマンスが重要な設計では制限または無効化する。
- 5 GHz:UNII-1/2/2e/3/4にまたがる多数の20 MHzチャネルがあり、DFSの考慮が必要。キャパシティとVoWLANに推奨される。DFSイベントはチャネル変更をトリガーする可能性があるため、誤検知やレーダーとの隣接を監視する。
- 6 GHz (Wi‑Fi 6E):広大な連続したスペクトラム。レガシークライアントなしで20/40/80/160 MHzが利用可能。WPA3とProtected Management Frames (PMF)が必須。屋外ではAutomated Frequency Coordinationが適用される場合がある。
チャネル幅のトレードオフ
- 20 MHz:最高の同時接続性と再利用性。高密度のエンタープライズ環境で最適。
- 40/80/160 MHz:クライアントあたりのピークスループットは高いが、ユニークなチャネル数が少ない。高密度環境ではリスクがあり、同一チャネルでの競合を悪化させる可能性がある。
電力とTPC
- スティッキークライアントを避けるため、APの送信電力をクライアントの電力に近づける。セルが重複する場所ではRRM TPCによる電力削減を許可する。過剰な電力は競合と隠れ端末問題を増加させる。
干渉の種類
- 同一チャネル干渉:ユニークなチャネルが少なすぎる、またはセルが強力すぎる。
- 隣接チャネル干渉:幅の重複またはずれたチャネル。
- 非802.11干渉源:Bluetooth、DECT、電子レンジ、カメラ。スペクトラム分析/CleanAir相当の機能を使用して特定し、緩和する。
SSID、BSSID、WLANプロファイル
- SSIDはネットワーク名です。各無線ごとのSSIDは、ユニークなBSSIDを生成します。SSIDが多すぎるとビーコン/オーバーヘッドが増加するため、4〜6個以下を目標とします。
- WLANプロファイルは、SSIDをセキュリティ、QoS、およびポリシープロファイルに結びつけます。アーキテクチャに応じて、VLAN/VRFまたはオーバーレイセグメンテーション(例:SGT)にマッピングします。
クライアントのオンボーディングシーケンス
- 検出/スキャン → 認証/アソシエーション → キー管理(4ウェイハンドシェイクまたはSAE) → DHCP/DNS → ゲストの場合はキャプティブポータル/CoA。
- 一般的な落とし穴:低いデータレートを無効にするとレガシークライアントが接続できなくなる。DHCPまたはDNSの障害がWLANの障害のように見える。MACランダム化がNAC/プロファイリングに影響を与える可能性がある。
セキュリティ、セグメンテーション、オンボーディング
WPA2、WPA3、および802.1X
- WPA2-Enterprise: AES-CCMPを使用した802.1X。成熟しており、広くサポートされています。
- WPA3-Personal: SAEがPSKを置き換え、オフライン辞書攻撃を緩和します。
- WPA3-Enterprise: PMFが必須の802.1X。高保証のユースケース向けに192ビットモードがあります。
- PMF (802.11w): WPA3では必須。WPA2でも強く推奨されます。設定の不一致はアソシエーション失敗の原因となるため、移行モードは慎重に使用してください。
RADIUSとポリシー
- 冗長なRADIUSサーバーを使用し、接続後のポリシー変更のためにsession-timeoutとChange of Authorizationを有効にします。証明書ベースのIDにはEAP-TLSが推奨されます。
- 動的ポリシー: RADIUS属性を介してユーザーごとにVLAN、dACL、SGT、またはQoSを割り当てます。ファブリックでは、VLANの乱立よりもグループベースのポリシーが推奨されます。
ゲストアクセスとアンカーリング
- DMZ内のゲストアンカーWLCによる中央Web認証は、ゲストトラフィックを分離します。クライアントはフォーリンWLC/APにアソシエートし、モビリティトンネルがトラフィックをDMZ WLCにアンカーして外部へegressさせます。障害モード: アンカーへの到達性が失われるとゲストサービスが停止します。モビリティグループが正しく定義され、NAT/ファイアウォールルールがモビリティ制御/データトラフィックを許可していることを確認してください。
無線セグメンテーションのオプション
- SSIDごとのVLAN、またはRADIUSによる動的VLAN。
- スケーラブルなセグメンテーションのためのVRFとSGT。SD-Accessでは、VXLANがファブリックオーバーレイ内でVN/SGTを伝送し、SSIDをL2の制約から切り離します。
- IoT: 可能な場合はMPSK/Identity PSKまたはEAP-TLSを使用します。ACL/SGTで分離し、レート制限を適用します。
短い、便利な設定例 (Catalyst 9800構文)
RADIUSと802.1Xリストの定義: radius server ISE1 address ipv4 10.10.10.10 auth-port 1812 acct-port 1813 key 0 MySecretKey ! aaa new-model aaa group server radius ISE server name ISE1 ! aaa authentication dot1x DOT1X-LIST group ISE
802.1X WLANの作成とポリシーのマッピング: wlan CORP 10 CORP security wpa akm dot1x security pmf optional no shutdown ! wireless profile policy CORP-POLICY vlan 20 aaa-override ! wireless tag policy CORP-TAG wlan CORP policy CORP-POLICY
モビリティ、QoS、設計、監視、ライフサイクル
ローミングとモビリティグループ
- 同一コントローラ内ローミング: すべてのAPが同じWLCとモビリティグループを共有している場合、高速かつ透過的です。オポチュニスティックPMKキャッシング/OKCと802.11rが再認証時間を短縮します。
- コントローラ間ローミング: WLCがクライアントコンテキストを共有するためにモビリティグループが必要です。ローミングはL2(同一サブネット)またはL3(異なるサブネット)の場合があり、モビリティトンネルがIPの継続性を維持します。
- 802.11k/v/r: kはネイバーレポートを提供し、vはBSS移行を支援し、rは鍵交換を高速化します(FT over-the-air/over-the-DS)。クライアントベースがサポートしている場合にのみリアルタイム音声に対して有効化してください。混在環境ではアソシエーション失敗につながる可能性があります。
- SD-Accessワイヤレス: APはファブリックオーバーレイの一部です。ユーザートラフィックはファブリックエッジに向けてVXLANでカプセル化されます。異なるアクセススイッチ上のAP間のローミングは、ファブリックコントロールプレーンを介してシームレスに維持されます。
ワイヤレスQoSとリアルタイムアプリケーション
- WMMアクセスカテゴリ: Voice、Video、Best Effort、Background。DSCPをUPに適切にマッピングし、アップストリームでマーキングし、CAPWAP/VXLAN経由でマーキングを維持します。
- Call Admission Control (TSPEC/ACM): 音声ACのオーバーサブスクリプションを防止します。音声を伝送するSSIDで有効化し、APセルごとに調整します。
- マルチキャストの最適化: ユニキャストに変換するか、802.11ac/axの拡張機能を使用します。低速なマルチキャストを強制する低いベーシックレートを回避します。
- Wi‑Fi 6/6Eの機能: OFDMAはリソースユニットをスケジューリングして遅延を改善します。BSS Coloringは空間再利用における競合を削減します。IoTの省電力のためにターゲットウェイクタイムを調整します。
APの配置、カバレッジ、キャパシティ
- カバレッジ目標: データの場合、SNR ≥25 dBで最小-67 dBm。音声の場合、多くは-65 dBmでパケットロス <1%。5 GHzのセルエッジで15〜20%のオーバーラップを確保し、階段やエレベーターでのカバレッジホールを回避します。
- キャパシティプランニング: RSSIだけでなく、クライアント数とアプリケーションのエアタイムを考慮してサイジングします。20 MHzチャネルを優先し、高密度な空間では2.4 GHzを無効化または制限し、互換性を確保しつつビーコンのエアタイムを削減するため、最小ベーシックレートを12〜24 Mbpsに設定します。
- アンテナ: 環境に合ったパターンを選択します。通路や倉庫には指向性アンテナを使用し、EIRPを規制上の制限に合わせます。
- サイトサーベイ: 初期設計のための予測モデリング、導入前の検証、実際のパフォーマンスを検証するためのアクティブ/導入後サーベイ。レイアウトや在庫の変更後に再サーベイを実施します。
ワイヤレスの監視とトラブルシューティング
- テレメトリ: WLC/APのメトリクスをNMSにストリーミングします。syslogを有効化し、クライアントジャーニー分析(アソシエーション、認証、DHCP、DNS)のためにアシュアランスプラットフォームを使用します。
- スペクトラム分析: 非802.11の干渉とDFSイベントを特定し、デューティサイクルを追跡します。
- クライアントごとのトリアージ:
- アソシエーション/認証: セキュリティ設定、PMF、802.11rの互換性、証明書の信頼性(EAP-TLSの場合)を確認します。
- IPレイヤー: DHCPオプション、スコープの枯渇、リレーヘルパー、DNSの到達可能性。
- モビリティ: 送信電力の非対称性によるスティッキークライアント。802.11k/vのネイバーリストを検証。セッションを中断させる過度なRRMの変更。
- データパス: CAPWAP/VXLANのMTUとフラグメンテーション。RADIUS/CoAやモビリティ制御をブロックするACLやファイアウォール。
- 一般的な障害モード: 多すぎるSSIDによる高いビーコンエアタイム。DFSチャネル変更によるリアルタイム通話の切断。非対称ルーティングによるRADIUSのタイムアウト。HTTPSインターセプトによるゲストポータルリダイレクトのブロック。
セキュアなワイヤレスライフサイクル管理
- イメージと設定のガバナンス: WLC/APのコードを標準化します。段階的かつローリングでのAPアップグレードを使用し、N+1のコントローラHAを維持します。
- 証明書とPKI: SCEP/ESTを使用して802.1X EAP-TLSの登録を自動化します。有効期限を監視し、CAPWAP/DTLSの暗号をセキュアに保ち、RADIUSのシークレットをローテーションします。
- ポリシーの衛生管理: 定期的にSSIDを見直し、未使用のものを無効化します。PSKをローテーションするか、MPSK/EAP-TLSに移行します。dACL/SGTポリシーを監査し、例外ルールを最小限に抑えます。
- RRMの衛生管理: DCA/TPCの範囲を制限します。(高密度な講堂など)必要な場所ではチャネル/電力を固定します。RFのベースラインを取得し、変更後に比較します。
- バックアップとテスト: 設定バックアップをスケジュールします。オンボーディングとキャプティブポータルのための合成クライアントテスト、コントローラのフェイルオーバーとアンカーモビリティのためのカオステストを実施します。
実践的な問題シナリオ
Contoso Financial社は、12階建ての本社をWi-Fi 6Eに移行し、4つのレガシーSSIDを統合、証明書ベースのアクセスを有効化し、ソフトフォンの音声とトレーダーのビデオを最小限の中断でサポートしようとしています。有線キャンパスはSD-Accessファブリックであり、ゲストトラフィックはDMZから出る必要があり、メンテナンスウィンドウ中にAPの参加問題が頻発しています。
アプローチ
- SSIDの合理化とWLANプロファイルの定義
- 3つのSSIDを作成: CORP (802.1X EAP‑TLS)、GUEST (Web認証付きオープン)、IOT (MPSK)。
- 根拠: SSIDを減らすことでエアタイムのオーバーヘッドを削減します。明確なセキュリティモードが明確なポリシーにマッピングされます。CORPとIOTでのWPA3/PMFは耐障害性を向上させます。GUESTは使いやすさのためにキャプティブポータルを使用します。
- 耐障害性のあるRADIUSによる証明書ベースの802.1Xの実装
- WLCを冗長化されたISEノードと統合し、EAP‑TLSを強制します。CoAと動的ポリシー(SGTおよびVLANオーバーライド)を有効化します。
- 根拠: EAP‑TLSは共有シークレットを排除し、ユーザーごとのセグメンテーションをサポートします。CoAは認証後のロール変更(例: ポスチャ準拠)を可能にします。
- CORPとIOTにファブリック対応SSIDを有効化し、GUESTをDMZ WLCにアンカーする
- APをファブリックAPとしてタグ付けし、SSIDを仮想ネットワーク/SGTにマッピングします。ファブリックエッジへのVXLANを確保します。GUEST用にDMZ WLCペアへのモビリティアンカーを設定します。
- 根拠: ファブリックはVLANの乱立なしにポリシーをエンドツーエンドで維持します。アンカーリングはゲストを分離し、インターネット出口とコンプライアンスを簡素化します。
- 6 GHzをプライマリ、5 GHzをセカンダリ、2.4 GHzを最小限にしたRF設計
- 高密度なオフィスエリアでは20 MHzチャネルを使用し、低密度ゾーンでのみ40 MHzに制限します。休憩室とIoTエリアを除き2.4 GHzを無効化します。レーダーが一般的な場所ではDCAを非DFSに制限し、TPCを一般的なクライアントの電力(14–17 dBm EIRP)に合わせます。
- 根拠: 同時接続性を最大化し、競合を最小化します。DFSによる通話切断を回避し、電力の対称性がスティッキークライアントを削減します。
- 音声およびトレーディングアプリのための高速で信頼性の高いローミングの準備
- クライアントの互換性を検証後、802.11k/vをグローバルに、802.11rをCORPで有効化します。ネイバーリストのしきい値を調整し、TSPECを使用して音声用のCACを有効化します。
- 根拠: アシスト付きローミングはハンドオフの遅延を削減します。CACはMOSを低下させるエアタイムのオーバーサブスクリプションを防止します。
- APの参加とコントローラの耐障害性の強化
- NTPと証明書の信頼性を検証します。必要に応じてCAPWAP MTUを増加させ、ファイアウォール経由でCAPWAP/DTLSを許可します。AP参加の負荷分散とHA SSOを備えたN+1 WLCを展開します。
- 根拠: 時刻と信頼性は一般的な参加の阻害要因です。適切なHAはメンテナンス中の大量のAPフラップを防止します。
- 段階的なサイトサーベイと検証の実施
- 予測設計に続き、フロアごとのアクティブサーベイを実施します。トレーディングフロアではチャネル/電力を固定し、最小ベーシックレートを12–24 Mbpsに設定します。負荷時のSNR、MCS、遅延を測定します。
- 根拠: 実際のRF状態を検証します。クリティカルなゾーンでのRRMの変動を削減し、パフォーマンスのベースラインを強制します。
- エンドツーエンドでのQoSの実装
- DSCPからUPへのマッピングを行い、CAPWAP/VXLANでマーキングを維持します。音声CACを有効化し、実現可能な場合はマルチキャストビデオストリームをユニキャストに変換します。
- 根拠: リアルタイムアプリに対して一貫した優先度と、限定された遅延/ジッターを保証します。
- アシュアランスおよびスペクトラムツールを使用した監視と反復
- WLC/APからテレメトリをストリーミングします。クライアントのオンボーディング段階のダッシュボードを作成し、DFSイベントとRRMの変更についてアラートを発します。スペクトラム分析を使用して干渉源を特定します。
- 根拠: 平均無実時間(MTTI)を短縮し、RFまたはAAAのボトルネックを迅速に特定します。
- セキュアなライフサイクルプラクティスの制度化
- テスト済みのWLC/APコードに標準化します。ローリングAPアップグレードをスケジュールし、IOTのPSKを四半期ごとにローテーションします。証明書の有効期限を監視し、四半期ごとにポリシー/RRMレビューを実施します。
- 根拠: ドリフト(構成のずれ)を防ぎ、エクスポージャーを削減し、環境の変化に応じてパフォーマンスを維持します。
← IPサービス、マルチキャスト、サービス品質 · すべてのドメイン · ネットワーク仮想化、オーバーレイ、ファブリック技術 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →