Cisco 200-301: Usługi IP, NAT i Quality of Service — Przewodnik do nauki
Część Cisco CCNA 200-301 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Usługi IP spajają sieci i zapewniają ich obserwowalność, osiągalność i przewidywalne działanie pod obciążeniem. Ta sekcja omawia dostarczanie podstawowych usług (DHCP, DNS, NTP), widoczność i sygnalizację (SNMP, syslog, NetFlow, telemetria), translację adresów (NAT) i obsługę ruchu (QoS), a następnie wiąże je z redundancją pierwszej przesiadki (first-hop redundancy) i walidacją operacyjną. Wybory projektowe kładą nacisk na deterministyczne zachowanie, zasadę najmniejszych uprawnień i łagodną degradację w przypadku awarii.
Podstawowe usługi IP: DHCP, DNS i NTP
DHCP
- Komponenty i przepływ: Klient używa procesu DORA (Discover, Offer, Request, Acknowledgment). Pule serwera (zakresy) definiują zakresy adresów, maski, bramy (Opcja 3), serwery DNS (Opcja 6), liczniki czasu i opcje specyficzne dla producenta (np. Opcja 150 dla serwera TFTP dla telefonów IP).
- Przekazywanie (Relay): Gdy serwer nie znajduje się w podsieci klienta, interfejs warstwy 3 przekazuje rozgłoszenia za pomocą
ip helper-address, aby wysłać żądanie do serwera jako unicast. DHCP snooping wstawia Opcję 82 (circuit-id/remote-id), aby serwer mógł podejmować decyzje zależne od lokalizacji. - Zakresy i wykluczenia: Twórz pule wystarczająco duże dla oczekiwanej liczby klientów plus margines na wzrost. Rezerwuj statyczne adresy poprzez rezerwacje na podstawie adresu MAC lub wyklucz je z dynamicznej alokacji za pomocą
ip dhcp excluded-address. - Dzierżawy: Zrównoważ rotację adresów i ich ponowne wykorzystanie; krótsze dzierżawy przyspieszają odzyskiwanie adresów, ale zwiększają ruch DHCP.
- Typowe tryby awarii:
- Brakujący/błędny adres pomocniczy (helper address) lub listy ACL blokujące UDP 67/68.
- Brak pasującego zakresu, wyczerpana pula lub nakładające się podsieci.
- Nieprawidłowa opcja bramy domyślnej powodująca problemy z osiągalnością po uruchomieniu.
- Błędna konfiguracja zaufania DHCP snooping odrzucająca odpowiedzi serwera.
Przydatne polecenia:
undefined
,
undefined
,
undefined
undefined
Minimalny przykład przekazywania (relay):
undefined
undefined
undefined
DNS
- Przepływ rozwiązywania nazw: Resolver szczątkowy (stub resolver) sprawdza pamięć podręczną hosta i plik hosts, a następnie wysyła zapytanie do resolvera rekurencyjnego. Serwer rekurencyjny iteracyjnie odpytuje serwery główne (root), TLD i autorytatywne, buforuje odpowiedzi zgodnie z TTL i zwraca odpowiedź. Awarie mogą być typu NXDOMAIN (nazwa nie istnieje) lub SERVFAIL (problem z rozwiązywaniem nazwy).
- Wskazówki projektowe: Używaj redundantnych resolverów rekurencyjnych; preferuj anycast dla lokalności i dostępności; dostosuj wartości TTL, aby zrównoważyć elastyczność i wydajność pamięci podręcznej. Wymuszaj stosowanie białych list DNS (allowlists) dla wrażliwych segmentów sieci.
- Typowe tryby awarii:
- Zablokowany lub asymetryczny ruch UDP/TCP na porcie 53, uszkodzona obsługa EDNS lub problemy z MTU/fragmentacją.
- Błędnie skonfigurowane domeny wyszukiwania (search domains) powodujące nieprawidłowe rozwiązywanie FQDN.
- Nieaktualna/zatruta pamięć podręczna; błąd walidacji DNSSEC.
- Podstawy konfiguracji urządzenia:
undefined
,
undefined
,
undefined
.
NTP
- Synchronizacja czasu umożliwia korelację zdarzeń (w logach, przepływach, systemach bezpieczeństwa) oraz dokładny pomiar opóźnień i jittera. Hierarchia używa wartości stratum (stratum 1 to urządzenie bezpośrednio podłączone do zegara referencyjnego; stratum 16 oznacza brak synchronizacji).
- Klienci
NAT i translacja adresów
Pojęcia
- Terminologia:
- Inside local: Oryginalny adres prywatny.
- Inside global: Adres po translacji, widoczny na zewnątrz.
- Outside local/global: Adres hosta zewnętrznego widziany od wewnątrz/zewnątrz.
- Typy:
- Statyczny NAT: Stałe mapowanie jeden-do-jednego; stabilna osiągalność dla ruchu przychodzącego.
- Dynamiczny NAT: Wiele-do-wielu poprzez pulę adresów; tylko ruch wychodzący, dopóki translacja nie zostanie przydzielona.
- PAT (przeciążenie): Wiele-do-jednego lub wiele-do-niewielu z użyciem portów TCP/UDP; najczęstszy dla ruchu wychodzącego do Internetu.
Uzasadnienie projektowe i kompromisy
- Statyczny NAT dla serwerów wymagających dostępu z zewnątrz; PAT dla klientów w celu oszczędzania publicznych adresów IP.
- NAT narusza przejrzystość end-to-end; niektóre protokoły wymagają ALG (FTP, SIP). Preferuj świadomość aplikacji na brzegu sieci lub używaj protokołów odpornych na translację.
- Wysoka dostępność: FHRP przenosi domyślną bramę, ale stan NAT jest utrzymywany na pojedynczym urządzeniu; bez stanowego NAT, przełączenie awaryjne (failover) resetuje przepływy. Umieść NAT na zaporach/routerach w trybie HA, które wspierają replikację stanu, lub steruj ruchem wychodzącym w sposób deterministyczny.
Przykłady konfiguracji
- PAT z użyciem interfejsu WAN:
- access-list 1 permit 10.10.10.0 0.0.0.255
- interface Gi0/0 ip address 203.0.113.2 255.255.255.252 ip nat outside
- interface Gi0/1 ip address 10.10.10.1 255.255.255.0 ip nat inside
- ip nat inside source list 1 interface Gi0/0 overload
- Statyczny NAT dla serwera:
- ip nat inside source static 10.10.10.50 203.0.113.50
Weryfikacja i rozwiązywanie problemów
- show ip nat translations, show ip nat statistics
- clear ip nat translation *
- Częste problemy: Brak oznaczenia inside/outside na interfejsach, brak trasy do puli adresów, nakładające się pule, niedopasowanie ACL, wyczerpanie portów w PAT, asymetryczny routing przez wiele wyjść lub nieobsłużona potrzeba hairpinningu.
Podstawy QoS: Klasyfikacja, znakowanie, kolejkowanie i obsługa zatorów
Klasyfikacja i znakowanie
- Klasyfikuj za pomocą ACL, pierwszeństwa IP/DSCP, CoS lub NBAR. Znakuj na brzegu sieci; zachowuj oznaczenia tam, gdzie są zaufane.
- DSCP i CoS:
- DSCP EF (46) dla nośnej głosu (bearer); CS3/AF31–AF33 dla sygnalizacji; AF41–AF43/CS4 dla wideo interaktywnego.
- Wartości CoS na trunkach 802.1Q wymagają mapowania na DSCP na granicach warstwy 3.
- Granice zaufania:
- Ufaj tylko urządzeniom, które można pociągnąć do odpowiedzialności (np. telefon IP Cisco). Na porcie dostępowym z telefonem użyj zaufania opartego na urządzeniu i zachowaj priorytety w dół strumienia:
- mls qos
- interface Fa0/1 mls qos trust device cisco-phone mls qos trust cos switchport priority extend trust
- Ufaj tylko urządzeniom, które można pociągnąć do odpowiedzialności (np. telefon IP Cisco). Na porcie dostępowym z telefonem użyj zaufania opartego na urządzeniu i zachowaj priorytety w dół strumienia:
Kolejkowanie i zarządzanie zatorami
- CBWFQ: Ważone kolejkowanie (weighted scheduling) według gwarancji pasma.
- LLQ: Dodaje kolejkę o ścisłym priorytecie do CBWFQ dla klas wrażliwych na opóźnienia (głos, wideo interaktywne).
- PQ: Czysty ścisły priorytet; może zagłodzić inny ruch, jeśli nie jest objęty policyjnością. LLQ jest preferowane, ponieważ z założenia stosuje policyjność do ruchu priorytetowego.
- WRED: Wczesne losowe odrzucanie (early random drop) w celu uniknięcia globalnej synchronizacji TCP; nie stosuj do kolejek priorytetowych.
Policyjność (policing) i kształtowanie ruchu (shaping)
- Policyjność: Wymusza przepływność przez odrzucanie/przeznakowanie nadmiarowego ruchu; niskie opóźnienie, ale zwiększa straty i jitter.
- Kształtowanie (shaping): Buforuje pakiety w seriach (bursts), aby dopasować je do określonej przepływności; dodaje opóźnienie, ale redukuje odrzucenia w dalszej części sieci. Stosuj shaping na wolniejszych łączach wychodzących przed politykami hierarchicznymi.
- Przykładowa polityka LLQ:
- class-map match-any VOICE match dscp ef
- class-map match-any VIDEO match dscp af41 af42 af43 cs4
- policy-map WAN-OUT class VOICE priority percent 10 class VIDEO bandwidth percent 20 class class-default fair-queue
- interface Serial0/0/0 service-policy output WAN-OUT
Cele dla głosu i wideo
- Głos: Jednokierunkowe opóźnienie <150 ms, jitter <30 ms, straty <1%. Użyj LLQ dla nośnych (bearers), sygnalizację chroń osobno.
- Wideo: Wideo interaktywne wymaga kontroli pasma i jittera; streaming jest bardziej odporny na straty, ale intensywnie wykorzystuje pasmo. Rozważ osobne kolejki i kontrolę dopuszczenia (admission control).
Walidacja i pomiary
- Użyj IP SLA do generowania syntetycznego ruchu RTP/UDP i mierz opóźnienie, jitter oraz straty; zapewnij NTP dla dokładności czasu.
- show policy-map interface, aby zweryfikować liczniki i odrzucenia dla każdej klasy.
Odporność: Wpływ FHRP i walidacja operacyjna
FHRP
- HSRP/VRRP zapewniają wirtualną bramę domyślną, aby przetrwać awarie pierwszego skoku (first-hop); GLBP dodaje równoważenie obciążenia bramy.
- Projekt: Dostosuj timery w celu uzyskania kompromisu między zbieżnością a stabilnością; użyj śledzenia obiektów (object tracking) do przełączania awaryjnego w przypadku utraty połączenia nadrzędnego/WAN, a nie tylko awarii interfejsu.
- Wpływ na usługi: Podczas przełączania awaryjnego, odświeżenie ARP i ponowne haszowanie mogą powodować krótkotrwałą utratę łączności; przepływy w czasie rzeczywistym bez symetrii ścieżki lub replikowanego stanu NAT mogą zostać zresetowane. Utrzymuj spójną ścieżkę wyjściową dla ruchu priorytetowego.
Walidacja operacyjna i rozwiązywanie problemów
- DHCP: Potwierdź adresy pomocnicze (helper addresses) i wykorzystanie puli; przechwyć pakiety, aby zobaczyć proces DORA; sprawdź tablice DHCP snooping.
- DNS: Zweryfikuj za pomocą nslookup/dig; sprawdź redundancję serwerów DNS; zbadaj reguły zapory sieciowej i zachowanie MTU/EDNS.
- NAT: Sprawdź translacje podczas aktywnych przepływów; upewnij się, że istnieją trasy do sieci lokalnej (inside local) i puli adresów; przetestuj przychodzący statyczny NAT z zewnątrz.
- NTP: Upewnij się, że warstwy (stratum) są zsynchronizowane, a przesunięcie (offset) jest niskie; wymagaj uwierzytelniania.
- QoS: Zweryfikuj zaufanie (trust); sprawdź liczniki service-policy pod realistycznym obciążeniem; uruchom testy głosowe IP SLA; obserwuj odrzucenia pakietów przez mechanizmy policyjne (policer) w ruchu priorytetowym.
- Widoczność: Potwierdź działanie SNMPv3 i dostarczanie trapów; sprawdź poprawność znaczników czasu w syslog; upewnij się, że eksportery NetFlow są zgodne z kolektorami; sprawdź stabilność strumieni telemetrycznych.
Praktyczny scenariusz problemowy
Firma Acme Manufacturing doświadcza okresowych zakłóceń w rozmowach na telefonach IP i sporadycznych awarii DHCP w oddziale po dodaniu drugiego dostawcy usług internetowych i włączeniu PAT na nowym routerze.
- Stabilizacja routingu i dostępności bramy za pomocą FHRP
- Skonfiguruj HSRP na interfejsie SVI dla VLANu oddziału na obu routerach, ustaw preempt i priorytety oraz śledź łącza nadrzędne WAN.
- Uzasadnienie: Wirtualna brama domyślna ukrywa przełączanie awaryjne routera przed urządzeniami końcowymi; śledzenie obiektów (object tracking) przenosi bramę z routera, który utracił łączność nadrzędną.
- Normalizacja zachowania NAT i zapobieganie asymetrycznej ścieżce wyjściowej
- Umieść PAT tylko na aktywnym routerze HSRP; upewnij się, że router zapasowy (standby) nie rozgłasza trasy domyślnej, dopóki nie stanie się aktywny, lub zaimplementuj PBR, aby przypiąć ruch wychodzący z VLANu głosowego do jednego routera.
- Uzasadnienie: Asymetryczna ścieżka wyjściowa powoduje problemy ze stanowym PAT i mechanizmami ALG dla SIP/RTP; spójna ścieżka wyjściowa utrzymuje translacje i stabilność połączeń.
- Naprawa niezawodności przekazywania DHCP (relay)
- Na obu bramach SVI skonfiguruj
ip helper-addresswskazujący na centralne serwery DHCP; zweryfikuj zaufanie DHCP snooping w kierunku łącza nadrzędnego i brak zaufania w kierunku portów dostępowych; wyklucz zakresy statycznych adresów IP. - Uzasadnienie: Prawidłowe przekazywanie (relay) zapewnia, że proces DORA dociera do serwerów; snooping zapobiega nieautoryzowanym serwerom, jednocześnie zezwalając na odpowiedzi od prawidłowych serwerów; wykluczenia pozwalają uniknąć konfliktów.
- Ustanowienie dokładnego czasu i włączenie pomiarów
- Skonfiguruj klientów NTP na obu routerach z uwierzytelnionymi serwerami, zweryfikuj stratum, a następnie skonfiguruj operacje IP SLA typu udp-jitter w kierunku menedżera połączeń w centrali (HQ).
- Uzasadnienie: Dokładny czas jest podstawą do obliczeń opóźnienia jednokierunkowego i jittera; IP SLA weryfikuje, czy QoS jest w stanie obsłużyć ruch głosowy.
- Implementacja polityki QoS na brzegu sieci do WAN z granicami zaufania (trust boundaries)
- Ufaj CoS na portach dostępowych tylko wtedy, gdy wykryty jest telefon Cisco IP; oznaczaj DSCP dla głosu jako EF, a dla sygnalizacji jako CS3; zastosuj LLQ z 10% dla głosu, rezerwacją pasma dla wideo i domyślnym fair-queue. Kształtuj ruch do wartości CIR dostawcy przed zastosowaniem polityki, jeśli fizyczny interfejs jest szybszy niż zakontraktowana przepustowość.
- Uzasadnienie: Prawidłowe granice zaufania zapobiegają zawyżaniu priorytetu przez hosty; LLQ gwarantuje niskie opóźnienia; kształtowanie ruchu (shaping) pozwala uniknąć odrzucania pakietów na brzegu sieci dostawcy.
- Zwiększenie widoczności i wzmocnienie bezpieczeństwa płaszczyzny zarządzania
- Włącz SNMPv3 do systemu NMS, syslog do redundantnych kolektorów ze znacznikami czasu oraz eksportery NetFlow v9 do systemów analitycznych; dodaj control-plane policing dla SNMP i logowania.
- Uzasadnienie: Obserwowalność potwierdza wprowadzone ulepszenia i wykrywa regresje; zabezpieczone zarządzanie zmniejsza powierzchnię ataku, jednocześnie utrzymując telemetrię.
- Walidacja, a następnie symulacja awarii
- Użyj
show policy-map interface, aby potwierdzić, że liczniki ruchu priorytetowego rosną podczas połączeń testowych; obserwuj bazowe wartości jittera w IP SLA; uruchomtraceroutei przetestuj przełączanie awaryjne, wymuszając zmianę stanu HSRP. - Uzasadnienie: Walidacja operacyjna pod obciążeniem weryfikuje założenia projektowe; kontrolowane przełączanie awaryjne dowodzi odporności i ujawnia wszelkie skrajne przypadki związane z NAT lub zbieżnością.
← Routing dynamiczny i łączność IP · Wszystkie domeny · Projektowanie i operacje Wireless LAN →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →