Cisco 200-301: Przełączanie Ethernet i przekazywanie w warstwie 2 — Przewodnik do nauki
Część Cisco CCNA 200-301 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Decyzje o Przekazywaniu, Liczniki, Dupleks/Prędkość i Rozwiązywanie Problemów
Poprawność przekazywania zaczyna się od dokładnego uczenia się adresów. Gdy ruch nie jest dostarczany, zweryfikuj, czy docelowy adres MAC faktycznie istnieje w tablicy, czy jest przypisany do właściwego portu i sieci VLAN oraz czy porty wejściowe i wyjściowe są sprawne.
Podstawowe kroki rozwiązywania problemów:
- Potwierdź przynależność do VLAN i tryb portu: show interfaces switchport
- Sprawdź uczenie się adresów MAC: show mac address-table dynamic address H.H.H
- Poszukaj zdarzeń typu MAC flapping w logach: show logging
- Zweryfikuj stan interfejsu i błędy: show interfaces INTERFACE
- Sprawdź sąsiadów CDP/LLDP i okablowanie: show cdp neighbors detail, show lldp neighbors detail
Liczniki interfejsu i co oznaczają:
- input errors: suma problemów po stronie odbioru, w tym CRC, runts, giants. Gdy ramka nie przejdzie weryfikacji FCS, rosną zarówno liczniki input errors, jak i CRC.
- CRC: ramki odebrane z błędami FCS; najczęściej spowodowane problemami z okablowaniem, zakłóceniami elektrycznymi lub niedopasowaniem dupleksu.
- runts: ramki mniejsze niż 64 bajty, często związane z kolizjami w trybie half-duplex.
- giants: ramki większe niż MTU bez obcinania; przyczyną może być tagowanie lub błędnie skonfigurowane MTU.
- late collisions: kolizje wykryte po pierwszych 64 bajtach; zazwyczaj występują na łączach half-duplex lub przy nadmiernej długości kabla, przekraczającej standardy Ethernet.
- output errors: błędy transmisji; mogą być spowodowane przeciążeniem lub problemami sprzętowymi.
Negocjacja dupleksu i prędkości:
- Autonegocjacja jest wymagana dla miedzianych łącz 1000BASE-T i szybszych; wymuszenie prędkości po jednej stronie i ustawienie auto po drugiej może spowodować niedopasowanie dupleksu (jedna strona full, druga half). Objawy obejmują błędy CRC, late collisions i niską przepustowość.
- Najlepszą praktyką na nowoczesnych przełącznikach jest ustawienie auto speed i auto duplex na obu końcach łącza, z włączonym Auto-MDIX, chyba że łączymy się ze starszymi urządzeniami lub takimi, które nie negocjują parametrów – wtedy konieczne jest wymuszenie zgodnych ustawień.
- Weryfikuj za pomocą show interfaces status oraz show interfaces INTERFACE | include Duplex|Speed.
Odkrywanie sąsiadów za pomocą CDP i LLDP pomaga zidentyfikować, co jest podłączone, zdalny port, sieci VLAN, a czasem adresację IP. Używaj ich podczas uruchamiania i rozwiązywania problemów, a wyłączaj tam, gdzie polityka bezpieczeństwa zabrania ujawniania informacji o urządzeniach.
Przykłady:
- Włączanie/wyłączanie globalnie: no cdp run lldp run
- Na interfejsie: no cdp enable lldp transmit lldp receive
- Weryfikacja: show cdp neighbors detail show lldp neighbors detail
Świadomość Ataków w Warstwie 2, Storm Control i Objawy Pętli
Podstawowe zagrożenia w warstwie 2 i sposoby ich łagodzenia:
- MAC address flooding (przepełnienie tablicy CAM): atakujący wysyła ramki z wieloma sfałszowanymi źródłowymi adresami MAC, aby wyczerpać tablicę, co powoduje zalewanie ruchem unknown-unicast i umożliwia podsłuchiwanie. Łagodzenie: port security (ograniczenie liczby MAC, tryb sticky/static), wyłączanie nieużywanych portów i monitorowanie wykorzystania tablicy CAM.
- Niepożądane ujawnianie informacji: CDP/LLDP mogą ujawnić platformę i sieci VLAN; wyłączaj je na niezaufanych portach dostępowych.
- Nieautoryzowane przełączniki lub pętle: podłączenie niezarządzanych przełączników może tworzyć pętle, powodując burze rozgłoszeniowe i MAC flapping. Używaj PortFast, BPDU Guard i narzędzi do wykrywania pętli.
Storm control ogranicza szybkość ruchu broadcast, multicast i unknown-unicast, aby powstrzymać burze, jednocześnie zachowując normalny ruch.
Przykład: interface gigabitEthernet1/0/20 storm-control broadcast level 1.00 0.50 storm-control multicast level 1.00 0.50 storm-control action shutdown
Poziomy są wyrażane jako procent przepustowości łącza lub w pps, w zależności od platformy. Skonfiguruj plan przywracania, jeśli jako akcję ustawiono shutdown:
- show storm-control
- errdisable recovery cause storm-control
- errdisable recovery interval 300
Objawy i wskaźniki pętli:
- Nagły, utrzymujący się wzrost liczników broadcast, multicast i unknown-unicast na wielu portach.
- Wykorzystanie CPU na przełącznikach gwałtownie rośnie; niestabilność płaszczyzny sterowania.
- Logi MAC flapping pokazujące ten sam adres MAC szybko przemieszczający się między portami.
- Time-outy ARP i okresowe awarie aplikacji w całej sieci VLAN.
Zapobiegaj pętlom poprzez odporny projekt (brak niezarządzanych połączeń L2), funkcje spanning tree (PortFast na portach dostępowych, BPDU Guard do wyłączania portów otrzymujących BPDU) oraz technologie takie jak UDLD na łączach światłowodowych do wykrywania awarii jednokierunkowych. Polecenia weryfikacyjne:
- show spanning-tree vlan X
- show spanning-tree interface INTERFACE detail
- show processes cpu sorted
Polecenia do weryfikacji i rozwiązywania problemów z przełącznikami
Wgląd w działanie jest kluczowy dla kondycji warstwy 2. Powszechnie używane polecenia:
- Interfejsy i liczniki: show interfaces, show interfaces counters errors, show interfaces status
- Tablica MAC: show mac address-table [dynamic|static], clear mac address-table dynamic
- VLAN i tryb portu: show vlan brief, show interfaces switchport
- Bezpieczeństwo portów: show port-security, show port-security interface INTERFACE, show errdisable recovery
- Wykrywanie sąsiadów: show cdp neighbors detail, show lldp neighbors detail
- Burze ruchowe i pętle: show storm-control, show spanning-tree, show logging
- Kondycja systemu: show processes cpu history, show platform hardware capacity (zależne od modelu)
Gdy podejrzewany jest problem z przekazywaniem ramek, odtwórz ruch i obserwuj liczniki w czasie rzeczywistym za pomocą terminal monitor oraz kolejnych poleceń show, aby precyzyjnie zlokalizować domenę błędu (punkt końcowy, kabel, interfejs, VLAN, matryca przełączająca).
Praktyczny scenariusz problemu
Firma Contoso Health Labs doświadcza okresowych przerw w połączeniach głosowych i niskiej wydajności stacji roboczych w sieci VLAN 20 po dodaniu kilku telefonów IP i małych niezarządzanych przełączników w boksach biurowych.
Podejście:
- Ustal stan bazowy i wyizoluj wpływ.
- Uzasadnienie: Użyj poleceń show interfaces counters errors i show processes cpu sorted, aby wykryć, czy problem jest zlokalizowany, czy systemowy. Wysokie użycie CPU i rosnące liczniki broadcast/unknown-unicast na wielu portach sugerują burzę w warstwie 2 lub pętlę.
- Sprawdź dupleks/prędkość i okablowanie.
- Uzasadnienie: Na kluczowych portach dostępowych uruchom show interfaces status i show interfaces INTERFACE, aby potwierdzić tryb a-full i zgodne prędkości. Późne kolizje (late collisions) i skoki błędów CRC wskazują na niedopasowanie dupleksu lub problemy z kablem; napraw to, ustawiając obie strony na auto lub dopasowując wymuszone wartości, i wymień podejrzane kable.
- Zidentyfikuj i powstrzymaj pętle.
- Uzasadnienie: Sprawdź logi pod kątem zjawiska MAC flapping. Włącz PortFast i BPDU Guard na wszystkich portach dostępowych, aby automatycznie przełączać w stan err-disable porty, które otrzymują ramki BPDU od nieautoryzowanych lub niezarządzanych przełączników. To zatrzymuje pętle tworzone przez kaskadowo połączone mini-przełączniki. Konfiguracja: interface range g1/0/1-48 spanning-tree portfast spanning-tree bpduguard enable
- Wdróż storm control na portach dostępowych.
- Uzasadnienie: Ogranicz ruch broadcast, multicast i unknown-unicast, aby zapobiec przeciążeniu sieci VLAN i CPU przez burze ruchowe, chroniąc ruch VoIP podczas awarii. Konfiguracja: interface range g1/0/1-48 storm-control broadcast level 0.50 0.25 storm-control multicast level 0.50 0.25 storm-control action shutdown errdisable recovery cause storm-control errdisable recovery interval 300
- Wymuś bezpieczeństwo portów z użyciem sticky MAC na portach użytkowników.
- Uzasadnienie: Zapobiegaj atakom MAC flooding i podłączaniu nieautoryzowanych koncentratorów, ograniczając liczbę adresów MAC na porcie do telefonu plus jednego komputera PC. Użyj trybu restrict, aby utrzymać działanie łącza przy jednoczesnym logowaniu naruszeń. Konfiguracja: interface range g1/0/1-48 switchport mode access switchport access vlan 20 switchport port-security switchport port-security maximum 2 switchport port-security mac-address sticky switchport port-security violation restrict
- Ogranicz zalewanie ruchem multicast za pomocą IGMP snooping.
- Uzasadnienie: Jeśli telefony IP korzystają z usług multicast, włącz IGMP snooping i upewnij się, że istnieje querier, aby budować dokładne stany przekazywania multicast, co zredukuje niepotrzebne zalewanie ruchem w sieci VLAN 20.
- Zweryfikuj topologię sąsiadów i ogranicz ujawnianie informacji przez protokoły wykrywania.
- Uzasadnienie: Użyj poleceń show cdp neighbors detail i show lldp neighbors detail, aby zweryfikować kolejność połączeń przełącznik-telefon-PC. Wyłącz CDP/LLDP na portach, gdzie polityka bezpieczeństwa zabrania wycieku informacji do urządzeń niezarządzanych.
- Monitoruj i weryfikuj stabilność.
- Uzasadnienie: Po wprowadzeniu zmian śledź liczniki błędów, statystyki storm-control i stabilność tablicy CAM za pomocą polecenia show mac address-table count. Upewnij się, że nie występują powtarzające się zdarzenia err-disable i potwierdź jakość połączeń na podstawie opinii użytkowników oraz metryk QoS. To zamyka pętlę sprzężenia zwrotnego między konfiguracją a mierzalną jakością usługi.
← Podstawy sieci i infrastruktura fizyczna · Wszystkie domeny · VLANs →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →