Cisco 200-301: VLANs, Trunks, Spanning Tree i EtherChannel — Przewodnik do nauki
Część Cisco CCNA 200-301 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Wirtualne sieci LAN (VLAN), trunking, protokół Spanning Tree (STP) oraz EtherChannel to fundamentalne technologie warstwy 2, które segmentują domeny rozgłoszeniowe, przenoszą wiele sieci VLAN przez łącza, zapobiegają pętlom oraz zwiększają przepustowość i odporność. Prawidłowy projekt i spójna konfiguracja zapobiegają częstym awariom spowodowanym przez niedopasowania, pętle i błędy w negocjacjach. Ta sekcja wyjaśnia działanie operacyjne, cele konfiguracyjne i kompromisy, a także wskazuje na tryby awarii, które prawdopodobnie napotkasz w projektach sieci kampusowych i małych przedsiębiorstw.
VLAN-y, Łącza Trunk i Routing Między VLAN-ami
Tworzenie VLAN-ów i przypisywanie portów dostępowych
- VLAN-y logicznie segmentują przełącznik na wiele domen rozgłoszeniowych; przełącznik utrzymuje osobną tablicę MAC dla każdego VLAN-u. Ramki o nieznanym przeznaczeniu są zalewane (flooding) tylko w obrębie danego VLAN-u.
- Definiuj VLAN-y za pomocą identyfikatorów (1–4094). VLAN 1 jest domyślnie domyślnym/natywnym VLAN-em; VLAN-y 1002–1005 są zarezerwowane. Unikaj ruchu użytkowników w VLAN 1 ze względów bezpieczeństwa i przejrzystości operacyjnej.
- Porty dostępowe (access ports) przenoszą jeden VLAN z danymi. Skonfiguruj je za pomocą
! LACP Layer 2 trunked port-channel
interface range Gi1/0/1-2
channel-group 10 mode active
!
interface Port-channel10
switchport mode trunk
switchport trunk allowed vlan 10,20,30
! Layer 3 port-channel
interface Port-channel20
no switchport
ip address 172.16.0.1 255.255.255.0
i
undefined
, aby zapobiec niespodziewanemu wynegocjowaniu łącza trunk przez Dynamic Trunking Protocol (DTP).
Voice VLAN i kwestie QoS
- Telefony IP często wstawiają wewnętrzny tag 802.1Q dla ruchu głosowego, podczas gdy komputer PC połączony szeregowo przez telefon pozostaje nietagowany w dostępowym VLAN-ie.
- Skonfiguruj
undefined
i ufaj znacznikom Layer 2 CoS lub Layer 3 DSCP zgodnie z polityką. Upewnij się, że zarówno dostępowy VLAN, jak i głosowy VLAN są dozwolone na łączach trunkowych w górę (uplink).
Natywny VLAN
- Na łączach trunk 802.1Q natywny VLAN jest przesyłany bez tagów. Dla bezpieczeństwa i przejrzystości ustaw nieużywany, dedykowany natywny VLAN po obu stronach i usuń go z dostępu dla użytkowników.
- Niezgodność natywnego VLAN-u może powodować wycieki ruchu, anomalie w działaniu spanning-tree i narażenie płaszczyzny sterowania.
Łącza trunk 802.1Q, listy dozwolonych VLAN-ów, tagowanie i negocjacja
- Łącze trunk 802.1Q przenosi wiele VLAN-ów poprzez tagowanie ramek identyfikatorem VLAN ID; natywny VLAN jest nietagowany. Używaj IEEE 802.1Q przy współpracy ze sprzętem innych firm.
- Jawnie ogranicz przenoszone VLAN-y za pomocą
undefined
, aby ograniczyć niepotrzebny ruch rozgłoszeniowy i zmniejszyć powierzchnię ataku.
- Ustanowienie łącza trunk może być ręczne (
undefined
) lub negocjowane za pomocą DTP. Tryb
undefined
aktywnie próbuje utworzyć trunk;
undefined
jest pasywny. W przypadku sąsiadów niebędących urządzeniami Cisco, skonfiguruj statycznie 802.1Q i rozważ użycie
undefined
.
Krótkie przykłady
vlan 10
name Users
vlan 20
name Voice
interface GigabitEthernet1/0/10
switchport mode access
switchport access vlan 10
switchport voice vlan 20
spanning-tree portfast
spanning-tree bpduguard enable
interface GigabitEthernet1/0/48
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk native vlan 999
switchport trunk allowed vlan 10,20,30
Routing między VLAN-ami
- Router-on-a-stick: Pojedynczy interfejs routera z podinterfejsami 802.1Q routuje ruch między VLAN-ami. Skalowalność jest ograniczona przez przepustowość pojedynczego interfejsu i przekazywanie pakietów przez CPU w routerach niższej klasy.
- Przełącznik warstwy 3: Utwórz przełączane interfejsy wirtualne (SVI) dla każdego VLAN-u i włącz
undefined
, aby uzyskać sprzętowy routing między VLAN-ami. Oferuje to wyższą przepustowość i prostsze stosowanie polityk.
Krótkie przykłady
! Router-on-a-stick
interface GigabitEthernet0/0.10
encapsulation dot1q 10
ip address 192.168.10.1 255.255.255.0
interface GigabitEthernet0/0.20
encapsulation dot1q 20
ip address 192.168.20.1 255.255.255.0
! Layer 3 switch with SVIs
ip routing
interface Vlan10
ip address 192.168.10.1 255.255.255.0
interface Vlan20
ip address 192.168.20.1 255.255.255.0
Częste niedopasowania i kompromisy
- Niezgodności natywnego VLAN-u na łączu trunk lub list dozwolonych VLAN-ów powodują przenikanie ruchu między VLAN-ami (VLAN bleed) i osierocone hosty. Zawsze weryfikuj obie strony połączenia.
- Błędne konfiguracje VLAN-ów dla głosu/danych zrywają łączność telefonu/PC; sprawdź, czy telefon wysyła tagowany ruch głosowy i czy zaufanie QoS jest spójne.
- Unikaj niekontrolowanego rozrostu VLAN-ów (VLAN sprawl); dokumentuj mapowania VLAN-ów na podsieci i w miarę możliwości stosuj sumaryzację routingu.
Działanie Spanning Tree i Ochrona przed Pętlami
Cel i zachowanie
- Ethernet nie posiada mechanizmu TTL i w przypadku pętli ulega awarii, przesyłając ruch w nieskończoność. STP buduje topologię drzewa bez pętli, blokując redundantne łącza, jednocześnie zachowując jedną aktywną ścieżkę dla każdego VLAN-u.
- Wybór mostu głównego (root bridge) opiera się na najniższym ID mostu (priorytet + MAC). Ustaw deterministyczne mosty główne dla każdego VLAN-u lub instancji. Przykład:
undefined
.
Role portów, stany i koszt ścieżki
- Role: Root Port (najlepsza ścieżka przełącznika niebędącego rootem do mostu głównego), Designated Port (najlepsza ścieżka na danym segmencie), Alternate/Backup (porty zapasowe zapobiegające pętlom).
- Klasyczne stany 802.1D: Blocking, Listening, Learning, Forwarding, Disabled. Rapid STP (802.1w) upraszcza je do: Discarding, Learning, Forwarding.
- Koszt ścieżki jest kumulatywny; preferowany jest niższy. Używaj domyślnych kosztów 802.1t lub jawnie dostosuj je na szybkich łączach, aby wpłynąć na wybór ścieżki.
Rapid PVST+ i MST
- Rapid PVST+ uruchamia jedną instancję na każdy VLAN i szybko konwerguje dzięki uzgadnianiu (handshakes) oraz mechanizmowi propozycji/zgody (proposal/agreement) na łączach punkt-punkt; jest idealny dla mniejszej liczby VLAN-ów wymagających szczegółowej kontroli.
- MST mapuje wiele VLAN-ów do kilku instancji, co skaluje się w większych środowiskach. Wszystkie przełączniki w regionie MST muszą mieć zgodną nazwę, numer rewizji i mapowanie VLAN-ów na instancje; w przeciwnym razie współpracują w trybie kompatybilności z PVST+, tworząc suboptymalne drzewa spanning tree.
- Zmiany topologii: 802.1D używa ramek TCN BPDU od desygnowanego mostu na zmienionym segmencie; RSTP ustawia flagę TC w ramkach BPDU od mostu głównego, co powoduje szybkie wygaszanie wpisów w tablicy CAM w celu ograniczenia czasu trwania zalewania (flooding).
Funkcje brzegowe i ochronne
- PortFast: Natychmiast przełącza porty dostępowe w stan forwarding, zapobiegając długim opóźnieniom konwergencji na łączach do hostów. Nie włączaj na łączach, które mogą stać się łączami tranzytowymi.
- BPDU Guard: Przełącza port z włączonym PortFast w stan err-disabled, jeśli zostanie na nim odebrana ramka BPDU, chroniąc przed przypadkowymi pętlami spowodowanymi przez niezarządzane przełączniki.
- Root Guard: Zapobiega, by port desygnowany stał się portem głównym (root port), jeśli odbierze nadrzędne ramki BPDU; port jest umieszczany w stanie root-inconsistent do czasu usunięcia zagrożenia.
- Loop Guard: Chroni przed awariami jednokierunkowymi lub utratą ramek BPDU na portach niedesygnowanych; utrzymuje port w stanie zablokowanym (loop-inconsistent), zamiast błędnie przełączać go w stan forwarding.
- BPDU Filter: Wstrzymuje wysyłanie/przetwarzanie ramek BPDU. Używaj tylko w ściśle kontrolowanych sytuacjach (np. na brzegu sieci, na portach do hostów), ponieważ niewłaściwe użycie może tworzyć pętle.
Krótkie przykłady
spanning-tree mode rapid-pvst
spanning-tree vlan 10,20 root primary
spanning-tree portfast default
spanning-tree bpduguard default
Tryby awarii i rozwiązywanie problemów
- Niespodziewany most główny (root bridge) z powodu domyślnego priorytetu; jawnie ustawiaj priorytety na przełącznikach głównych/dystrybucyjnych.
- Niezgodność natywnego VLAN-u może przenieść kontrolne ramki BPDU do niewłaściwego VLAN-u. Ujednolić natywne VLAN-y na łączach trunk.
- Jednokierunkowe łącza światłowodowe: Loop Guard pomaga, ale rozważ również użycie fizycznych narzędzi monitorujących.
EtherChannel i dystrybucja obciążenia
Działanie i protokoły
- EtherChannel agreguje równoległe łącza w jeden logiczny port-channel w celu zwiększenia przepustowości i szybkiego przełączania awaryjnego. STP, tablice MAC i routing widzą pojedyncze łącze.
- LACP (IEEE 802.1AX/802.3ad) to otwarty standard; tryby active/passive. PAgP jest protokołem własnościowym Cisco; tryby desirable/auto. Tryb on wymusza agregację bez użycia protokołu — stosuj go tylko wtedy, gdy obie strony są skonfigurowane identycznie.
- Spójność konfiguracji interfejsów członkowskich jest obowiązkowa: prędkość/duplex, typ łącza (access lub trunk), dozwolone sieci VLAN i native VLAN, ustawienia STP, MTU oraz tryb Layer 3 w porównaniu z Layer 2 muszą być zgodne. Niezgodności prowadzą do zawieszenia interfejsów członkowskich lub stanu errdisable.
Równoważenie obciążenia
- Dystrybucja ruchu opiera się na haszowaniu przepływów (flow-based hashing) na podstawie pól takich jak źródłowy/docelowy adres MAC, IP lub porty warstwy 4. Wybierz algorytm haszujący, który najlepiej zdywersyfikuje Twój typowy wzorzec ruchu.
- Równoważenie obciążenia per-pakiet nie jest wspierane z powodu problemów z zachowaniem kolejności; spodziewaj się nierównego wykorzystania łącz przy małej liczbie przepływów.
Port-channels warstwy 2 vs warstwy 3
- Warstwa 2: Zbuduj agregację na interfejsach członkowskich i interfejsie Port-Channel za pomocą switchport; następnie ustaw atrybuty access/trunk na interfejsie Port-Channel.
- Warstwa 3: Skonfiguruj no switchport na interfejsie Port-Channel, przypisz adres IP i dodaj interfejsy członkowskie. Przydatne dla routowanych uplinków w warstwie dystrybucji.
Krótkie przykłady
! LACP Layer 2 trunked port-channel
interface range Gi1/0/1-2
channel-group 10 mode active
!
interface Port-channel10
switchport mode trunk
switchport trunk allowed vlan 10,20,30
! Layer 3 port-channel
interface Port-channel20
no switchport
ip address 172.16.0.1 255.255.255.0
Częste pułapki
- Jedna strona LACP, druga PAgP lub on: agregacja nie zostanie utworzona lub będzie działać niestabilnie. W środowiskach wielodostawcowych standaryzuj na LACP.
- Interfejsy członkowskie z różnymi listami dozwolonych sieci VLAN lub różnymi native VLAN na trunkowym port-channel powodują nieoczekiwane czarne dziury (blackholes).
- Zmiana ustawień na interfejsach członkowskich zamiast na Port-Channel prowadzi do renegocjacji i niestabilności; konfigurację aplikuj na interfejsie Port-Channel, a nie na fizycznych portach.
Higiena operacyjna: Przycinanie VLAN-ów, VTP i izolacja błędów
Przycinanie VLAN-ów (VLAN pruning)
- Ręcznie przycinaj za pomocą
switchport trunk allowed vlan, aby zapobiec niepotrzebnemu zalewaniu (flooding) na trunkach. - Przycinanie VTP (jeśli używasz VTP) odbywa się automatycznie na podstawie obecności VLAN-ów, ale polega na dokładności ogłoszeń (advertisements). Ręczne przycinanie jest przewidywalne i przyjazne dla audytu.
Świadomość i ryzyka związane z VTP
- VTP propaguje bazę danych VLAN w całej domenie. Tryby: serwer, klient, transparentny. Wszystkie przełączniki w domenie współdzielą nazwę i numer rewizji.
- Urządzenie z wyższym numerem rewizji i pustą bazą danych VLAN może po dołączeniu wymazać VLAN-y w całej domenie. Najlepsza praktyka: używaj trybu VTP transparent (lub serwer z rygorystyczną kontrolą), ustawiaj hasła i resetuj numer rewizji przy ponownym wdrażaniu sprzętu.
Problemy z niedopasowaniem, na które należy uważać
- Niedopasowanie natywnego VLAN: powoduje wycieki w płaszczyźnie sterowania (control-plane) i anomalie STP. Dopasuj natywny VLAN na obu końcach.
- Niedopasowanie dozwolonych VLAN-ów na trunku: powoduje jednokierunkową osiągalność dla określonych VLAN-ów.
- Niedopasowanie DTP: tryb dynamic auto-to-auto nie tworzy trunka; jawnie ustaw tryb na łączach między przełącznikami.
- Port dostępowy w złym VLAN-ie: częsta przyczyna izolacji hosta. Weryfikuj za pomocą
show interfaces switchport.
Zapobieganie pętlom i izolacja błędów
- Połącz PortFast i BPDU Guard na brzegu sieci, Root Guard w kierunku od dystrybucji do dostępu, a Loop Guard na redundantnych uplinkach, które nie są w stanie designated.
- Użyj storm control, aby ograniczyć ruch broadcast/multicast na portach dostępowych, ograniczając promień rażenia (blast radius) podczas awarii.
- Diagnozuj problemy za pomocą
show spanning-tree detail, aby zlokalizować TCN i zmiany ról/stanów,show etherchannel summarydla sprawdzenia kondycji bundla orazshow mac address-table dynamic vlan Xw celu potwierdzenia uczenia się adresów. CDP/LLDP dostarczają informacji o tożsamości sąsiadów i mapowaniu portów, gdy warstwa 3 nie działa.
Praktyczny scenariusz problemowy
Firma Northwind Textiles konsoliduje dwa budynki w jeden projekt dostępu i dystrybucji kampusu. Wymagania: szybka konwergencja po awariach łącz, wsparcie dla VLAN-ów użytkowników i głosowych, zapobieganie przypadkowym pętlom spowodowanym przez niezarządzane urządzenia oraz zapewnienie równego wykorzystania redundantnych uplinków.
Podejście
- Zdefiniuj VLAN-y i standaryzuj natywny VLAN
- Utwórz VLAN 10 (Użytkownicy) i VLAN 20 (Głos). Zarezerwuj VLAN 999 jako natywny i nie używaj go nigdzie indziej. Skonfiguruj porty dostępowe za pomocą
switchport mode access,switchport access vlan 10iswitchport voice vlan 20. - Uzasadnienie: Czysta segmentacja i dedykowany natywny VLAN zapobiegają wyciekom nietagowanego ruchu i upraszczają audyt. Voice VLAN zapewnia, że telefony tagują ruch i otrzymują QoS.
- Zbuduj deterministyczne trunki 802.1Q z przycinaniem
- Na łączach od warstwy dostępowej do dystrybucyjnej ustaw
switchport mode trunk,switchport trunk encapsulation dot1q,switchport trunk native vlan 999iswitchport trunk allowed vlan 10,20 only. - Uzasadnienie: Jawne ustawienie trybu trunk pozwala uniknąć niejednoznaczności DTP, spójny natywny VLAN zapobiega niedopasowaniom, a przycinanie zmniejsza zasięg rozgłoszeń i powierzchnię ataku.
- Wdróż Rapid PVST+ z kontrolą roota i zabezpieczeniami brzegowymi
- Włącz
spanning-tree mode rapid-pvst. Ustaw parę przełączników dystrybucyjnych jako główny/zapasowy root za pomocąspanning-tree vlan 10,20 root primary/secondary. Włączspanning-tree portfast defaultispanning-tree bpduguard defaultna przełącznikach dostępowych; zastosujspanning-tree guard rootw kierunku warstwy dostępowej iloop guardna redundantnych uplinkach. - Uzasadnienie: Szybka konwergencja ogranicza czas przestoju. Umiejscowienie roota stabilizuje wybór ścieżki. Zabezpieczenia brzegowe zapobiegają pętlom od niezarządzanych urządzeń i błędom jednokierunkowym.
- Agreguj uplinki za pomocą LACP EtherChannels
- Zgrupuj dwa lub więcej łącz od warstwy dostępowej do dystrybucyjnej używając
channel-group X mode activena obu końcach. Skonfiguruj interfejsy Port-Channel jako trunki z identycznymi dozwolonymi VLAN-ami i natywnym VLAN 999. Ustawport-channel load-balancesystemu nasrc-dst-ip. - Uzasadnienie: LACP zapewnia negocjację opartą na standardach, szybką obsługę awarii członków grupy i wykrywa niespójności. Haszowanie na podstawie par adresów IP rozkłada zróżnicowany ruch użytkowników na wszystkie łącza.
- Zaimplementuj interfejsy SVI warstwy 3 w dystrybucji do routingu między VLAN-ami
- Na przełącznikach dystrybucyjnych włącz
ip routingi utwórz interfejsy SVI dla VLAN-ów 10 i 20 z HSRP/VRRP dla redundancji bramy. Utrzymaj warstwę dostępową czysto w warstwie 2. - Uzasadnienie: Sprzętowy routing w warstwie dystrybucji skaluje przepustowość, lokalizuje domeny awarii i upraszcza egzekwowanie polityk oraz ACL blisko rdzenia sieci.
- Wzmocnij zachowanie trunków i VTP
- Ustaw wszystkie przełączniki w tryb
vtp mode transparenti skonfigurujswitchport nonegotiatena trunkach do urządzeń firm trzecich. Sprawdź symetrię natywnych i dozwolonych VLAN-ów za pomocą poleceńshowi szablonów. - Uzasadnienie: Eliminuje ryzyko wymazania bazy VLAN przez numer rewizji VTP i zapobiega niezamierzonemu trunkingowi przez DTP, zachowując przewidywalną topologię i integralność VLAN.
- Waliduj i monitoruj
- Weryfikuj role spanning tree za pomocą
show spanning-tree vlan 10 detail, kondycję EtherChannel za pomocąshow etherchannel summaryoraz uczenie się adresów MAC w poszczególnych VLAN-ach. Włącz syslog dla TCN STP i ostrożnie skonfigurujerrdisable recoverydla BPDU Guard. - Uzasadnienie: Ciągła walidacja wychwytuje zmiany konfiguracyjne (drift) i wcześnie uwidacznia błędy okablowania lub konfiguracji, minimalizując średni czas naprawy (MTTR).
← Przełączanie Ethernet i przekazywanie w warstwie 2 · Wszystkie domeny · Adresacja IPv4 →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →