Cisco 300-410: Jakość usług i ochrona płaszczyzny sterowania — Przewodnik do nauki
Część Cisco CCNP Enterprise 300-410 ENARSI — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Quality of Service (QoS) oraz Control-Plane Protection (CoPP/CPPr) wspólnie zapewniają, że krytyczne dla biznesu aplikacje i sama sieć pozostają stabilne pod obciążeniem i w trakcie ataku. QoS różnicuje ruch, priorytetyzuje przepływy wrażliwe na opóźnienia i zarządza zatorami na ograniczonych łączach. CoPP/CPPr chroni procesor routera i stos zarządzania przed przypadkowym przeciążeniem i złośliwymi zdarzeniami. Prawidłowy projekt zależy od spójnego oznaczania end-to-end, zdyscyplinowanych granic zaufania, odpowiedniego warunkowania (policing/shaping), właściwie zwymiarowanych kolejek, proaktywnego unikania zatorów, ostrożnego traktowania tuneli/szyfrowania oraz ciągłej walidacji przy użyciu liczników skorelowanych z zachowaniem aplikacji.
Klasyfikacja, zaufanie i oznaczanie End-to-End
Klasyfikacja i oznaczanie ruchu określają, w jaki sposób pakiety będą kolejkowane i potencjalnie odrzucane na każdym przeskoku (hop).
Klasyfikacja i dopasowywanie
- Dopasowanie na podstawie list dostępu (access-lists), DSCP/IP precedence, CoS (802.1p), sygnatur aplikacji NBAR lub wewnętrznych nagłówków tuneli (z
qos pre-classify). - Zachowaj determinizm: dopasowuj na podstawie pól warstwy 3/4, gdy to możliwe; używaj NBAR tylko tam, gdzie jest to konieczne ze względu na implikacje dla CPU na niektórych platformach.
- Dopasowanie na podstawie list dostępu (access-lists), DSCP/IP precedence, CoS (802.1p), sygnatur aplikacji NBAR lub wewnętrznych nagłówków tuneli (z
Granice zaufania
- Zdefiniuj, gdzie sieć akceptuje istniejące oznaczenia. Typowo: nie ufaj hostom końcowym; ufaj telefonom korporacyjnym i uplinkom do znanych domen QoS.
- Na brzegu sieci ponownie oznaczaj (remark) niezaufany ruch zgodnie z wartościami DSCP zdefiniowanymi w polityce; ufaj tylko urządzeniom, którymi zarządzasz i które uwierzytelniasz.
- Na portach przełącznika w kierunku punktów końcowych usuń zaufanie (
no trust dscp/cos), chyba że jawnie weryfikujesz typ urządzenia.
Oznaczanie (marking)
- DSCP (6 bitów) jest podstawowym oznaczeniem end-to-end w sieciach IP. IP precedence (3 bity) jest przestarzałe i mapuje się na wyższe bity DSCP.
- CoS (802.1p, 3 bity) oznacza ramki warstwy 2 na trunkach VLAN; mapuj DSCP↔CoS spójnie na granicach L2/L3.
- W rdzeniach MPLS, 3-bitowa klasa ruchu (Traffic Class, TC, dawniej EXP) przenosi QoS; mapuj DSCP na TC na wejściu (ingress) i TC z powrotem na DSCP na wyjściu (egress), aby zachować semantykę w rdzeniu VPN lub TE.
Spójność oznaczania
- Zarezerwuj EF dla nośnika głosu (bearer, niski jitter), CS3/AF31/AF32 dla sygnalizacji połączeń, AF4x dla interaktywnego wideo, AF2x/AF1x dla danych krytycznych, CS0/BE dla best effort oraz CS1 dla scavenger.
- Udokumentuj jednolitą politykę QoS w przedsiębiorstwie; upewnij się, że dostawcy WAN honorują i mapują oznaczenia zgodnie z umową.
- Unikaj ponownego oznaczania w środku ścieżki, chyba że tłumaczysz między domenami; w przeciwnym razie ryzykujesz inwersję priorytetów i komplikacje w rozwiązywaniu problemów.
Przykład (oznaczanie na brzegu sieci na wejściu): class-map match-any CM-VOICE match ip dscp ef match protocol rtp audio class-map match-any CM-SIGNAL match ip dscp cs3 match tcp port 5060 ! policy-map PM-MARK-IN class CM-VOICE set dscp ef class CM-SIGNAL set dscp cs3 class class-default set dscp default ! interface GigabitEthernet0/1 service-policy input PM-MARK-IN
Tryby awarii i kompromisy:
- Zaufanie niewłaściwemu brzegowi sieci prowadzi do nadużywania priorytetów; przepływy o niskiej wartości mogą zagłodzić kolejki krytyczne.
- Niespójne mapowania DSCP↔CoS psują QoS na przejściach L2/L3.
- Nadmierne użycie NBAR na platformach programowych może podnieść użycie CPU; preferuj dopasowania statyczne.
Warunkowanie, kolejkowanie i unikanie zatorów
Warunkowanie ruchu kształtuje ruch do przepustowości, które sieć może utrzymać, i stosuje policing tam, gdzie wymagane są twarde limity.
Policing a shaping
- Policing wymusza przepustowość za pomocą kubełków tokenów (token buckets); nadmiarowy ruch jest odrzucany lub opcjonalnie ponownie oznaczany. Zachowuje przepustowość łącza, ale zwiększa straty i może wywołać TCP backoff oraz ponowienia na poziomie aplikacji.
- Shaping buforuje i uwalnia ruch z docelową szybkością (zazwyczaj do CIR operatora), wygładzając pakiety impulsowe (bursts) i redukując odrzucenia w dalszej części sieci; dodaje opóźnienie i jitter proporcjonalne do głębokości kolejki.
Parametry burst
- Policery jednoprzepustowościowe z dwoma parametrami (single-rate two-parameter) używają committed information rate (CIR) z committed burst (Bc) i opcjonalnie Be (excess burst).
- Zbyt małe Bc w stosunku do RTT i MTU powoduje odrzucenia na poziomie fragmentacji i nieefektywną przepustowość; zwymiaruj Bc na co najmniej 1–2 x iloczyn pasma i opóźnienia (bandwidth-delay product) dla shapingu oraz na kilka MTU dla policingu.
CBWFQ i LLQ
- Class-Based Weighted Fair Queuing (CBWFQ) gwarantuje minimalne pasmo dla klas. Skonfiguruj pasmo w kb/s lub procentach w ramach shapingu.
- Low-Latency Queue (LLQ) dodaje obsługę o ścisłym priorytecie do klasy (
priority), z policingiem na skonfigurowanej przepustowości, aby zapobiec zagłodzeniu. Tylko nośnik głosu/wideo w czasie rzeczywistym powinien znajdować się w LLQ. - Limity kolejek (
queue-limit) ustawiają maksymalną liczbę pakietów buforowanych na klasę; zbyt wysoki limit zwiększa opóźnienie, zbyt niski zwiększa liczbę odrzuceń. Zrównoważ z tolerancją aplikacji.
WRED a tail drop
- Tail drop odrzuca pakiety tylko wtedy, gdy kolejki są pełne; może to powodować globalną synchronizację TCP i duże oscylacje.
- Weighted Random Early Detection (WRED) rozpoczyna probabilistyczne odrzucanie pakietów, zanim kolejka się zapełni; WRED oparty na DSCP pozwala klasom o wyższym priorytecie tolerować głębsze kolejki z niższym prawdopodobieństwem wczesnego odrzucenia.
- WRED przynosi korzyści przepływom TCP; dla ruchu głównie opartego na UDP (głos) dodaje straty bez mechanizmu backoff. Nie włączaj WRED w LLQ.
Przykład (nadrzędny shaping z podrzędnym CBWFQ/LLQ i WRED): policy-map PM-WAN-CHILD class CM-VOICE priority percent 10 set dscp ef class CM-VIDEO bandwidth percent 20 queue-limit 300 random-detect dscp-based class CM-CRITICAL bandwidth percent 15 random-detect dscp-based class class-default fair-queue random-detect ! policy-map PM-WAN-PARENT class class-default shape average 10000000 service-policy PM-WAN-CHILD ! interface Serial0/0/0 service-policy output PM-WAN-PARENT
Kluczowe punkty projektowe:
- Zawsze stosuj shaping do najniższej przepustowości wąskiego gardła w dalszej części sieci, które kontrolujesz; pozwól, aby Twoje kolejkowanie decydowało, a nie mechanizm odrzucania pakietów dostawcy.
- Wymiaruj LLQ na podstawie kodeka i wolumenu połączeń; uwzględnij 5–10% narzutu na nagłówki i zmienność VAD.
- Włączaj WRED tylko tam, gdzie dominują multipleksowane przepływy TCP; dostrajaj wagi konserwatywnie, aby zapobiec przedwczesnym odrzuceniom.
QoS na tunelach i łączach WAN
Tunele i szyfrowanie ukrywają wewnętrzne nagłówki i zmieniają MTU, co wpływa na klasyfikację i fragmentację.
GRE/DMVPN i IPsec
- Bez specjalnej obsługi, klasyfikacja widzi tylko zewnętrzne nagłówki. Użyj
qos pre-classifyna interfejsach tunelowych, aby urządzenie klasyfikowało ruch na podstawie wewnętrznej 5-krotki i DSCP przed enkapsulacją/szyfrowaniem. - Zachowaj lub skopiuj DSCP do zewnętrznego nagłówka, aby utrzymać działanie QoS w sieci tranzytowej.
- Dostosuj MTU i MSS, aby uniknąć fragmentacji i błędów PMTUD; w przypadku IPsec, na niektórych platformach i u niektórych operatorów może być wymagana fragmentacja po szyfrowaniu (
fragmentation after-encryption).
- Bez specjalnej obsługi, klasyfikacja widzi tylko zewnętrzne nagłówki. Użyj
QoS per-tunel i projekt hierarchiczny
- Na mGRE/DMVPN zastosuj hierarchiczny QoS (kształtowanie per-tunel, a następnie LLQ/CBWFQ per-klasa), aby zapewnić sprawiedliwy podział pasma między oddziałami (spokes).
- Gdy łącza dostawcy wymuszają CIR za pomocą rygorystycznych policerów, kształtuj ruch na poziomie lub nieco poniżej CIR, aby uniknąć odrzucania pakietów (tail drops) przez dostawcę.
Przykład (QoS na tunelu DMVPN hub/spoke): interface Tunnel30 ip address 10.0.30.1 255.255.255.0 tunnel mode gre multipoint qos pre-classify ip mtu 1400 ip tcp adjust-mss 1360 service-policy output PM-WAN-PARENT ! crypto ipsec transform-set TS esp-aes 256 esp-sha-hmac crypto ipsec profile DMVPN-PROFILE set transform-set TS ! ! Zależne od platformy: crypto ipsec fragmentation after-encryption
Częste pułapki i sposoby ich unikania:
- Brak
qos pre-classifypowoduje, że cały ruch po zaszyfrowaniu wpada doclass-default, co prowadzi do głodzenia przepływów czasu rzeczywistego. - Nieprawidłowe MTU/MSS powoduje czarne dziury (blackholing) dla dużych segmentów i niestabilne działanie aplikacji; zweryfikuj path MTU na całej ścieżce (end-to-end).
- Stosowanie złożonych polityk z pełną prędkością łącza (line rate) na tunelach programowych może obciążać CPU; preferuj sprzętowe odciążenie (hardware offload), jeśli jest dostępne.
Ochrona płaszczyzny sterowania (CoPP/CPPr) i walidacja operacyjna
CoPP chroni CPU routera poprzez klasyfikację i ograniczanie szybkości (rate-limiting) ruchu sterującego i zarządzającego w ścieżce płaszczyzny sterowania. CPPr dodaje większą granularność, wykorzystując podinterfejsy host, transit i CEF-exception.
Podstawy CoPP
- Dołączaj polityki do płaszczyzny sterowania, a nie do interfejsów danych.
- Powszechnie wspierane typy dopasowań to ip dscp, ip precedence i access-group. Nie używaj słowa kluczowego
logwe wpisach ACL, do których odwołuje się CoPP. - Oddziel krytyczne protokoły routingu (BGP, OSPF, RSVP/LDP w stosownych przypadkach) od zarządzania typu best-effort (HTTP) i masowego ruchu sterującego (eksporty NetFlow do CPU w wyjątkowych przypadkach). Zapewnij hojne wartości CIR dla krytycznych protokołów.
Szczegóły CPPr
control-plane hostzarządza ruchem kończącym się na routerze (np. SSH, SNMP, sesje routingu).control-plane transitobsługuje ruch wyjątkowy (exception traffic) przekazywany z warstwy sprzętowej (punted) (np. TTL-exceeded, MTU exceeded).control-plane cef-exceptionzarządza przekazaniami (punts) związanymi z CEF.- Stosuj różne polityki dla każdego podinterfejsu, aby uniknąć szkód ubocznych, gdy jedna z klas zachowuje się nieprawidłowo.
Przykład CoPP z wykluczeniami i poprawnym dołączeniem:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Uwagi:
Zbyt agresywne ograniczanie szybkości BGP może powodować utratę pakietów keepalive, resetowanie sesji i niestabilność tras (route churn). Jeśli musisz stosować policyjkowanie, ustaw wystarczający CIR i rozważ
exceed-action transmit, aby uniknąć odrzuceń podczas skoków ruchu.Wyklucz określone zaufane źródła zarządzania, używając
denyw ACL przedpermit; zastosuj ACL jako kryterium dopasowania w odpowiedniej klasie.Uzupełnienia płaszczyzny zarządzania
- IPv6 RA Guard blokuje nieautoryzowane komunikaty Router Advertisement na portach L2, ale nie może zapewnić ochrony, gdy RA jest tunelowany; egzekwuj politykę na punktach końcowych tunelu lub używaj uwierzytelniania, jeśli to możliwe.
- IPv6 Source Guard używa tabeli powiązań (binding table), aby zezwalać tylko na prawidłowe adresy źródłowe; odrzuca ruch z nieznanych/nieprzydzielonych źródeł IPv6 na portach dostępowych, redukując ruch wyjątkowy obciążający CPU.
- Uodparnianie urządzenia (hardening) (wyłączanie nieużywanych usług, stosowanie ACL na vty, ograniczanie SNMP communities) zmniejsza ekspozycję płaszczyzny sterowania.
Walidacja i liczniki
- Użyj
show policy-map interface <int>ishow policy-map control-plane, aby zweryfikować liczniki pakietów, odrzuceń i akcji policyjkowania. Uruchomshow policy-map control-planejako pierwsze, gdy pojawią się objawy obciążenia CPU (np. powolne SSH, okresowe problemy z SNMP). - Na platformach ze sprzętowym forwardingiem skoreluj wyniki z
show platform hardware qfp active statistics droplub równoważnymi licznikami ASIC dla odrzuceń WRED/tail drops. - Dla kolejek sprawdź ich głębokości, odrzucenia tail/WRED oraz policyjkowanie kolejki priorytetowej za pomocą
show policy-map interfaceishow queueing interface. - Zwróć uwagę na objawy na poziomie aplikacji:
- Jitter głosu, utrata pakietów lub przerywany dźwięk sugerują, że kolejka LLQ jest za mała lub granica zaufania (trust boundary) jest nieprawidłowa.
- Wolne lub zrywane sesje SSH przy normalnym działaniu pingów mogą wskazywać na policyjkowanie ruchu zarządzania przez CoPP.
- Okresowe problemy z SNMP korelują z odrzuceniami w klasie zarządzania lub przekazaniami wyjątków CEF (punts) przekraczającymi limity.
- Zapadanie się przepustowości TCP pod obciążeniem wraz z rosnącą liczbą odrzuceń WRED jest oczekiwane; przy użyciu tylko tail drop, szukaj zsynchronizowanych przepływów o charakterystyce piłokształtnej (sawtooth).
- Użyj
Praktyczny scenariusz problemu
Firma Acme Engineering używa sieci DMVPN z pojedynczym hubem przez szerokopasmowe łącze internetowe z IPsec+mGRE. Użytkownicy zgłaszają przerywane połączenia VoIP do centrali (HQ), okresowe problemy z odpytywaniem SNMP routerów w oddziałach oraz wolne lub zrywane sesje SSH do huba w godzinach szczytu.
- Ustanów granice zaufania (trust boundaries) i remarking na brzegu sieci
- Uzasadnienie: Tylko telefony i zaufane łącza uplink mogą ustawiać wartości EF/CS3; cały pozostały ruch dostępowy jest remarkowany na BE. Zapobiega to nadużywaniu priorytetów, które mogłoby prowadzić do głodzenia klas czasu rzeczywistego.
- Zaimplementuj hierarchiczny QoS na tunelu DMVPN
- Uzasadnienie: Zastosuj nadrzędny shaper na tunelu z szybkością zmierzoną u dostawcy (np. 20 Mbps), aby uniknąć policyjkowania po stronie dostawcy (upstream). W ramach polityki nadrzędnej użyj LLQ dla głosu EF, klas przepustowości dla wideo i danych krytycznych, WRED dla klas z dominującym ruchem TCP oraz fair-queue dla klasy domyślnej. Lokalizuje to zarządzanie przeciążeniem, zanim dostawca zacznie odrzucać pakiety.
- Włącz
qos pre-classifyi dostosuj MTU/MSS
- Uzasadnienie:
qos pre-classifyzapewnia, że polityka dopasowuje wewnętrzne wartości IP/port/DSCP przed enkapsulacją GRE/IPsec.ip mtu 1400iip tcp adjust-mss 1360zapobiegają fragmentacji/czarnym dziurom (blackholing) z powodu narzutu enkapsulacji. Fragmentacja po szyfrowaniu (after-encryption) jest ustawiona, aby dostosować się do zachowania dostawcy.
- Usuń CoPP zastosowane na interfejsie i dołącz je do płaszczyzny sterowania
- Uzasadnienie: CoPP musi chronić CPU niezależnie od interfejsu wejściowego. Odłącz wszelkie polityki
service-policy inputod interfejsów fizycznych i zastosuj PM-COPP docontrol-plane, aby centralnie zarządzać ruchem przekazywanym (punted) i kończącym się na hoście.
- Utwórz odrębne klasy CoPP z bezpiecznymi wartościami CIR; wyklucz zaufane źródła
- Uzasadnienie: Umieść BGP w osobnej klasie z CIR wystarczającym dla pakietów keepalive i nagłych wzrostów ruchu; skonfiguruj
conform/exceed transmit, aby uniknąć resetowania sesji. Ogranicz (policyjkuj) HTTP/HTTPS do niskich wartości, aby limitować zarządzanie webowe do CPU. Dla wyjątków Telnet/SSH, zablokuj zaufane adresy IP zarządzania w ACL (deny), aby polityka ich nie ograniczała, jednocześnie kontrolując wszystkie inne źródła.
- Waliduj i iteruj w oparciu o liczniki i objawy
- Uzasadnienie: Użyj
show policy-map control-plane, aby potwierdzić, że odrzucenia ruchu zarządzania pokrywają się z obserwowanymi problemami z SSH/SNMP; dostosowuj CIR, aż odrzucenia ustaną. Użyjshow policy-map interface Tunnel30, aby zweryfikować wykorzystanie LLQ i upewnić się, że nie występuje policyjkowanie z powodu przepełnienia kolejki priorytetowej przy normalnym natężeniu połączeń. Monitoruj odrzucenia WRED i tail drops w klasach krytycznych; jeśli jakość głosu pozostaje niska bez odrzuceń w LLQ, nieznacznie zwiększ procent dla LLQ; jeśli występują odrzucenia, dobierz rozmiar LLQ i nadrzędnego shapera dokładniej do kodeka i przepustowości.
Poprzez wdrożenie prawidłowej granicy zaufania, kształtowanie ruchu przed wąskim gardłem, klasyfikację przed enkapsulacją oraz ochronę płaszczyzny sterowania za pomocą odpowiednio zdefiniowanych polityk CoPP/CPPr, firma Acme Engineering przywraca jakość głosu i stabilizuje dostęp do zarządzania bez poświęcania ogólnej przepustowości.
← Routing multicastowy i dystrybucja · Wszystkie domeny · VPN →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →