Cisco 200-301: Ethernet Switching en Layer 2 Forwarding — Studiegids
Onderdeel van de Cisco CCNA 200-301 — Studiegids. Oefen met geverifieerde antwoorden in het Cisco-examencentrum, of doe getimede oefentests op ExamRoll.io.
Overzicht
Ethernet-switches sturen Layer 2-frames door binnen een broadcastdomein door een MAC-adrestabel (ook wel de CAM-tabel genoemd) te leren en te raadplegen. Switches nemen beslissingen per frame op basis van het bestemmings-MAC, VLAN en de status van de egress-interface. Correct gedrag is afhankelijk van accuraat MAC-learning, stabiele linkparameters en bescherming tegen loops en Layer 2-misbruik. Dit gedeelte legt de operationele logica, ontwerpafwegingen, storingsmodi en verificatiemethoden uit die relevant zijn voor productie-switching.
MAC-learning, Forwarding, Filtering en Flooding
Switches leren bron-MAC-adressen door het bron-MAC en VLAN op ingress te inspecteren en die tuple te associëren met de ontvangende interface. Entries zijn standaard dynamisch en verouderen na een idle-timer (standaard 300 seconden op Cisco campus-switches). Veroudering verwijdert ongebruikte entries, maakt ruimte vrij en helpt bij mobiliteit; te korte timers verhogen unknown-unicast flooding, terwijl te lange timers het risico op verouderde forwarding en grotere tabellen met zich meebrengen.
Forwarding-logica per frame:
- Unicast met bekend bestemmings-MAC in VLAN: doorsturen via de enkele geassocieerde poort (tenzij die poort dezelfde is als de ingress-poort, in welk geval de switch dit filtert/dropt om reflectie te voorkomen).
- Unicast met onbekend bestemmings-MAC in VLAN: flooden naar alle andere actieve poorten in dat VLAN (unknown-unicast flooding).
- Broadcast (ff:ff:ff:ff:ff:ff): flooden naar alle andere poorten in het VLAN. Broadcasts zijn noodzakelijk voor protocollen zoals ARP en sommige discovery-protocollen.
- Multicast: zonder snooping behandelen veel switches multicast als broadcast en flooden dit binnen het VLAN. Met IGMP-snooping (IPv4) of MLD-snooping (IPv6) beperken switches multicast tot poorten met geïnteresseerde ontvangers, wat onnodig verkeer vermindert.
Statische MAC-entries kunnen worden geconfigureerd voor deterministische forwarding of om apparaten vast te zetten in contexten met hoge beveiliging. Overmatig gebruik van statische entries bemoeilijkt de operaties; geef de voorkeur aan dynamisch leren met controles.
Veelvoorkomende storingsmodi:
- MAC-flapping: hetzelfde MAC-adres verschijnt snel achter elkaar op meerdere interfaces, vaak door loops of asymmetrische paden. Symptomen zijn onder meer logberichten en onophoudelijke CAM-updates.
- CAM-exhaustion: de tabel raakt vol door schaalgrootte of een aanval, wat leidt tot verhoogde unknown-unicast flooding en een potentieel datalek tussen access-poorten.
Nuttige commando’s:
undefined
undefined
undefined
undefined
undefined
Access-poorten, Operationele Statussen en Port Security
Access-poorten vervoeren een enkel VLAN en verbinden met eindpunten. Configureer ze expliciet om dubbelzinnigheid te verwijderen en risico’s gerelateerd aan trunks te verminderen.
Voorbeelden:
undefined
undefined
undefined
undefined
undefined
Operationele linkstatussen gerapporteerd door de switch:
- connected/up: link en line protocol zijn up; frames worden doorgestuurd tenzij administratief geblokkeerd.
- notconnect/down: geen fysieke link gedetecteerd.
- administratively down:
shutdowngeconfigureerd. - err-disabled: interface uitgeschakeld door beveiligingsfuncties (zoals schendingen van port security, loopdetectie of storm control-acties).
Port security beperkt hoeveel MAC-adressen op een access-poort mogen verschijnen en wat te doen bij een overtreding. Dit vermindert het risico op MAC-flooding, ongeautoriseerde hubs en het zomaar verplaatsen van apparaten.
Voorbeeld met sticky learning:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Geleerde ‘sticky’ MAC’s worden veilige MAC-entries die naar de running configuration worden geschreven; sla de configuratie op om deze te behouden na een herstart. U kunt ook statische, veilige MAC’s configureren.
Overtredingsmodi:
- protect: drop frames met onbekende/overtredende MAC’s stilzwijgend. Geen SNMP-trap of syslog; minst storend, minst zichtbaar.
- restrict: drop overtredende frames, verhoog de violation counter en genereer een syslog/SNMP-trap; heeft de voorkeur voor zichtbaarheid zonder de link te verbreken.
- shutdown (standaard): zet de poort in de err-disabled-status, wat een handmatige
shutdown/no shutdownof een getimede auto-recovery vereist.
Herstel en zichtbaarheid:
undefined
undefined
undefined
undefined
Afwegingen: protect/restrict behouden de link maar kunnen problemen maskeren; shutdown is luidruchtig maar dwingt het beleid onmiskenbaar af en stopt al het verkeer van het gecompromitteerde segment.
Forwarding-beslissingen, Tellers, Duplex/Snelheid en Probleemoplossing
Correcte forwarding begint met accuraat leren. Wanneer verkeer niet wordt afgeleverd, verifieer dan of de bestemming-MAC daadwerkelijk in de tabel bestaat, overeenkomt met de juiste poort en VLAN, en of de ingress- en egress-poorten operationeel zijn.
Kernstappen voor probleemoplossing:
- Bevestig VLAN-lidmaatschap en poortmodus: show interfaces switchport
- Controleer MAC-learning: show mac address-table dynamic address H.H.H
- Zoek naar MAC flapping-gebeurtenissen in de log: show logging
- Verifieer interfacestatus en fouten: show interfaces INTERFACE
- Valideer CDP/LLDP-buren en bekabeling: show cdp neighbors detail, show lldp neighbors detail
Interface-tellers en wat ze aangeven:
- input errors: totaal van problemen aan de ontvangstzijde, inclusief CRC, runts, giants. Wanneer een frame de FCS-check niet doorstaat, nemen zowel de input errors- als de CRC-tellers toe.
- CRC: frames ontvangen met FCS-fouten; veelvoorkomende oorzaken zijn bekabelingsproblemen, elektrische interferentie of een duplex mismatch.
- runts: frames kleiner dan 64 bytes, vaak gerelateerd aan collisions op half-duplex.
- giants: frames groter dan de MTU zonder te worden afgekapt; kan duiden op tagging of een verkeerd geconfigureerde MTU.
- late collisions: collisions die worden gedetecteerd na de eerste 64 bytes; treden doorgaans op door half-duplex links of een te grote kabellengte die de Ethernet-standaarden overschrijdt.
- output errors: fouten bij het verzenden; kunnen duiden op congestie of hardwareproblemen.
Duplex- en snelheidsnegotiatie:
- Autonegotiation is vereist voor 1000BASE-T en snellere koperverbindingen; het forceren van snelheden aan één kant en ‘auto’ aan de andere kant kan een duplex mismatch veroorzaken (één kant full, de andere half). Symptomen zijn onder meer CRC-fouten, late collisions en slechte doorvoersnelheid.
- De best practice op moderne switches is ‘auto speed’ en ‘auto duplex’ end-to-end, met Auto-MDIX ingeschakeld, tenzij er verbinding wordt gemaakt met legacy- of niet-negotieerbare apparaten waar geforceerde, overeenkomende instellingen noodzakelijk zijn.
- Verifieer met show interfaces status en show interfaces INTERFACE | include Duplex|Speed.
CDP en LLDP neighbor discovery helpen identificeren wat er is aangesloten, de poort aan de andere kant, VLANs en soms IP-adressering. Gebruik ze tijdens de inbedrijfstelling en probleemoplossing, en schakel ze uit waar het beveiligingsbeleid het lekken van apparaatinformatie verbiedt.
Voorbeelden:
- Globaal in-/uitschakelen: no cdp run lldp run
- Op de interface: no cdp enable lldp transmit lldp receive
- Verificatie: show cdp neighbors detail show lldp neighbors detail
Bewustzijn van Layer 2-aanvallen, Storm Control en Loop-symptomen
Basisdreigingen op Layer 2 en mitigaties:
- MAC address flooding (CAM overflow): een aanvaller verstuurt frames met veel gespoofde bron-MAC-adressen om de tabel uit te putten, wat leidt tot unknown-unicast flooding en mogelijk sniffing. Mitigeer met port security (beperk het aantal MAC-adressen, sticky/static), schakel ongebruikte poorten uit en monitor het CAM-gebruik.
- Onbedoeld lekken van discovery-informatie: CDP/LLDP kunnen platform- en VLAN-informatie onthullen; schakel dit uit op niet-vertrouwde access-poorten.
- Rogue switches of loops: het aansluiten van onbeheerde switches kan loops veroorzaken, wat leidt tot broadcast storms en MAC flapping. Gebruik PortFast, BPDU Guard en tools voor loopdetectie.
Storm control beperkt de rates van broadcast, multicast en unknown-unicast om storms af te toppen terwijl normaal verkeer behouden blijft.
Voorbeeld: interface gigabitEthernet1/0/20 storm-control broadcast level 1.00 0.50 storm-control multicast level 1.00 0.50 storm-control action shutdown
Niveaus worden uitgedrukt als een percentage van de link-bandbreedte of in pps, afhankelijk van het platform. Configureer een herstelplan als ‘shutdown’ als actie wordt gebruikt:
- show storm-control
- errdisable recovery cause storm-control
- errdisable recovery interval 300
Loop-symptomen en -indicatoren:
- Plotselinge, aanhoudende piek in de broadcast-, multicast- en unknown-unicast-tellers op veel poorten.
- CPU-gebruik op switches stijgt sterk; instabiliteit van de control plane.
- MAC flapping-logs die tonen dat hetzelfde MAC-adres zich snel verplaatst tussen poorten.
- ARP-timeouts en intermittente applicatiestoringen binnen het VLAN.
Voorkom loops met een veerkrachtig ontwerp (geen onbeheerde L2-verbindingen), spanning tree-functies (PortFast op access, BPDU Guard om poorten die BPDU’s ontvangen uit te schakelen) en technologieën zoals UDLD op glasvezel om unidirectionele storingen te detecteren. Verificatiecommando’s:
- show spanning-tree vlan X
- show spanning-tree interface INTERFACE detail
- show processes cpu sorted
Verificatie- en Troubleshooting-commando’s voor Switches
Operationele zichtbaarheid is cruciaal voor de gezondheid van Layer 2. Veelgebruikte commando’s zijn:
- Interface en tellers: show interfaces, show interfaces counters errors, show interfaces status
- MAC-tabel: show mac address-table [dynamic|static], clear mac address-table dynamic
- VLAN en poortmodus: show vlan brief, show interfaces switchport
- Poortbeveiliging: show port-security, show port-security interface INTERFACE, show errdisable recovery
- Discovery: show cdp neighbors detail, show lldp neighbors detail
- Verkeersstormen en loops: show storm-control, show spanning-tree, show logging
- Systeemgezondheid: show processes cpu history, show platform hardware capacity (modelafhankelijk)
Wanneer een probleem met het doorsturen van frames wordt vermoed, reproduceer dan het verkeer en observeer de tellers in realtime met terminal monitor en opeenvolgende show-commando’s om het foutdomein (eindpunt, kabel, interface, VLAN, switch fabric) te lokaliseren.
Praktisch Probleemscenario
Contoso Health Labs ervaart onderbroken telefoongesprekken en slechte desktopprestaties op VLAN 20 na het toevoegen van meerdere IP-telefoons en kleine, onbeheerde switches in kantoorruimtes.
Aanpak:
- Bepaal een baseline en isoleer de impact.
- Rationale: Gebruik show interfaces counters errors en show processes cpu sorted om te detecteren of het probleem lokaal of systemisch is. Een hoge CPU-belasting en stijgende broadcast/unknown-unicast-tellers op veel poorten duiden op een Layer 2-storm of -loop.
- Valideer duplex/snelheid en bekabeling.
- Rationale: Voer op belangrijke toegangspoorten show interfaces status en show interfaces INTERFACE uit om a-full en overeenkomende snelheden te bevestigen. ‘Late collisions’ en CRC-pieken duiden op een duplex-mismatch of kabelproblemen; corrigeer dit door beide uiteinden op ‘auto’ te zetten of overeenkomende geforceerde waarden in te stellen, en vervang verdachte kabels.
- Identificeer en isoleer loops.
- Rationale: Controleer de logs op ‘MAC flapping’. Schakel PortFast en BPDU Guard in op alle toegangspoorten om poorten die BPDU’s ontvangen van ‘rogue’ of onbeheerde switches automatisch in de err-disable-status te plaatsen. Dit stopt loops die worden gevormd door doorgeluste mini-switches. Configuratie: interface range g1/0/1-48 spanning-tree portfast spanning-tree bpduguard enable
- Implementeer storm control op toegangspoorten.
- Rationale: Beperk broadcast, multicast en unknown-unicast om te voorkomen dat stormen de VLAN en CPU overbelasten, waardoor VoIP-verkeer tijdens storingen behouden blijft. Configuratie: interface range g1/0/1-48 storm-control broadcast level 0.50 0.25 storm-control multicast level 0.50 0.25 storm-control action shutdown errdisable recovery cause storm-control errdisable recovery interval 300
- Dwing poortbeveiliging af met sticky MACs op poorten voor eindgebruikers.
- Rationale: Voorkom ‘MAC flooding’ en ongeautoriseerde hubs door het aantal MAC-adressen per poort te beperken tot de telefoon plus één pc. Gebruik ‘restrict’ om de verbindingen actief te houden terwijl overtredingen worden gelogd. Configuratie: interface range g1/0/1-48 switchport mode access switchport access vlan 20 switchport port-security switchport port-security maximum 2 switchport port-security mac-address sticky switchport port-security violation restrict
- Beperk multicast flooding met IGMP snooping.
- Rationale: Als IP-telefoons multicast-diensten gebruiken, schakel dan IGMP snooping in en zorg ervoor dat er een ‘querier’ is om nauwkeurige multicast forwarding-statussen op te bouwen, wat onnodige flooding op VLAN 20 vermindert.
- Verifieer de topologie van buren en ruim de blootstelling via discovery op.
- Rationale: Gebruik show cdp neighbors detail en show lldp neighbors detail om de bedradingsvolgorde van switch-naar-telefoon-naar-pc te valideren. Schakel CDP/LLDP uit op poorten waar het beleid het lekken van informatie naar onbeheerde apparaten niet toestaat.
- Monitor en valideer de stabiliteit.
- Rationale: Volg na de wijzigingen de fouttellers, storm-control-statistieken en CAM-stabiliteit met show mac address-table count. Zorg ervoor dat er geen terugkerende err-disable-gebeurtenissen zijn en bevestig de gesprekskwaliteit via feedback van gebruikers en QoS-statistieken. Dit sluit de cirkel tussen configuratie en meetbare servicekwaliteit.
← Netwerkprincipes en Fysieke Infrastructuur · Alle domeinen · VLANs →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →