Cisco 300-410: Redystrybucja tras i routing oparty na politykach — Przewodnik do nauki
Część Cisco CCNP Enterprise 300-410 ENARSI — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Redystrybucja tras i routing oparty na politykach (PBR) to potężne narzędzia do integracji heterogenicznych domen routingowych i wpływania na decyzje o przekazywaniu (forwardingu) poza domyślny paradygmat oparty na adresie docelowym. Prawidłowo zaimplementowane, umożliwiają skalowalną łączność między domenami, selektywne sterowanie ruchem, kontrolowaną propagację trasy domyślnej i solidne zapobieganie pętlom. Nieprawidłowo zaimplementowane, tworzą pętle routingowe, sprzężenie zwrotne tras, ścieżki suboptymalne i trudne do zdiagnozowania czarne dziury. Ta sekcja wyjaśnia założenia projektowe, mechanikę działania i tryby awarii, a także dostarcza precyzyjnych wskazówek dotyczących filtrowania, tłumaczenia metryk oraz PBR ze śledzeniem i weryfikacją.
Podstawy redystrybucji i filtrowania
Granice domen routingowych, metryki początkowe i dystans administracyjny
- Granice domen istnieją wszędzie tam, gdzie przecinają się różne protokoły (OSPF/EIGRP/BGP/statyczne/połączone). Na tych krawędziach redystrybucja syntetyzuje osiągalność między domenami.
- Metryki początkowe (seed metrics) są obowiązkowe, gdy protokół docelowy nie może wywnioskować metryki (na przykład zewnętrzna metryka OSPF, metryka złożona EIGRP). Bez jawnie zdefiniowanych metryk początkowych lub domyślnych, redystrybuowane trasy mogą być bezużyteczne lub silnie degradowane.
- Dystans administracyjny (AD) rozstrzyga wybór między protokołami. Typowe wartości domyślne: eBGP 20, statyczna 1, OSPF 110, EIGRP wewnętrzny 90, EIGRP zewnętrzny 170, iBGP 200. Środowiska z mieszanym AD mogą preferować niezamierzone źródła (na przykład redystrybuowana trasa zewnętrzna OSPF może wygrać ze ścieżką iBGP, jeśli AD nie jest brane pod uwagę), powodując asymetryczny routing lub pętle.
Ryzyko redystrybucji i mechanizmy kontroli dwukierunkowej
- Redystrybucja dwukierunkowa (A↔B) może ponownie wstrzykiwać nauczone trasy z powrotem do domeny źródłowej, tworząc trwałe pętle lub „sprzężenie zwrotne” tras. Kontroluj to za pomocą:
- Tagowania tras, aby oznaczyć pochodzenie i zablokować ponowne wejście.
- Filtrowania kierunkowego, aby dopuszczać tylko niezbędne prefiksy.
- Sumaryzacji na granicach, aby zmniejszyć szczegółowość sprzężenia zwrotnego.
- Polityki pasywnej trasy domyślnej: wstrzykuj tylko trasę domyślną lub tylko zagregowane podsumowania, tam gdzie jest to właściwe.
- Dostrajania AD, aby zapewnić, że domena podstawowa preferuje trasy natywne nad redystrybuowanymi.
Tagi tras i wzorce zapobiegania pętlom
- Używaj tagów wspieranych przez protokół do przenoszenia metadanych o pochodzeniu:
- Tagi LSA zewnętrznych OSPF (32-bitowe).
- Tagi tras EIGRP za pomocą map tras (route maps).
- Tagi BGP community/extended community.
- Powszechny wzorzec:
- Otaguj przy redystrybucji do domeny docelowej (na przykład ustaw tag 65001, jeśli trasa została nauczona z EIGRP AS 65001).
- Przy redystrybucji w przeciwnym kierunku, dopasuj ten tag i odrzuć, aby uniknąć ponownego ogłoszenia.
- Kolizje tagów: zdefiniuj plan tagowania, aby uniknąć nakładającej się semantyki na różnych krawędziach.
Mapy tras, listy prefiksów, listy dystrybucyjne i szczegółowość filtrowania
- Listy prefiksów (prefix lists): najlepsze do szczegółowego dopasowywania prefiksów i masek (obsługują operatory ge/le). Używaj zarówno na krawędziach BGP, jak i IGP.
- Listy dystrybucyjne (distribute lists): starszy typ filtrowania oparty na listach dostępu/listach prefiksów, powiązany bezpośrednio z procesem routingu; skuteczny dla IGP, ale o ograniczonym kontekście.
- Mapy tras (route maps): wszechstronne polityki wspierające dopasowywanie na podstawie list prefiksów, tagów, następnych skoków, metryk, community oraz ustawiające akcje (metryka, tag, typ, community, as-path prepend).
- Używaj map tras, gdy potrzebujesz zarówno filtrować, jak i przekształcać atrybuty; używaj list prefiksów do wydajnego, skalowalnego wyboru prefiksów/masek.
Umiejscowienie filtrowania tras: przychodzące vs wychodzące
- Filtrowanie przychodzące (inbound):
- Zmniejsza rozrost RIB/FIB i obciążenie CPU, zapobiegając instalowaniu niepożądanych tras.
- Preferowane przy ochronie domeny przed nadmiernymi lub szkodliwymi aktualizacjami (np. na krawędzi BGP).
- Filtrowanie wychodzące (outbound):
- Zapobiega wyciekom tras i nadmiernemu ich ogłaszaniu.
- Wymusza politykę eksportu i normalizację atrybutów.
- W przypadku BGP zawsze weryfikuj wychodzące mapy tras, aby uniknąć niezamierzonych zmian atrybutów (na przykład przypadkowego dołączenia AS-path, które zwiększa liczbę skoków widzianą przez sąsiadów).
Zarządzanie trasą domyślną
- Strategie obejmują:
- Wstrzykuj trasę domyślną tylko tam, gdzie jest to potrzebne (na przykład, OSPF default-information originate z mapą tras).
- Ostrożnie redystrybuuj statyczną trasę 0.0.0.0/0; upewnij się, że AD i typ metryki zapobiegają wyparciu bardziej szczegółowych tras przez trasę domyślną.
- W przypadku podwójnych krawędzi (Internet i MPLS) oddziel trasy domyślne dla każdego VRF i zastosuj polityki eksportu/importu, aby uniknąć wzajemnych wycieków.
Tłumaczenie metryk i zarządzanie trasą domyślną
Tłumaczenie metryk między trasami OSPF, EIGRP, BGP i statycznymi
- OSPF:
- Trasy zewnętrzne przenoszą koszt i typ. Typ E1 akumuluje koszt wewnętrzny w kierunku ASBR; E2 jest domyślnie stały. Wybierz E1, gdy wewnętrzny koszt ścieżki powinien wpływać na wybór wyjścia.
- Ustawiaj metryki zewnętrzne jawnie, aby wpływać na wybór ścieżki przez wiele ASBR.
- EIGRP:
- Metryka złożona wykorzystuje przepustowość, opóźnienie, niezawodność, obciążenie, MTU. Przy redystrybucji ustaw co najmniej przepustowość i opóźnienie; w przeciwnym razie trasy mogą otrzymać słabe metryki i być degradowane.
- Używaj wag metryki K1–K5 tylko w razie konieczności; zachowaj wartości domyślne dla interoperacyjności.
- BGP:
- Nie tłumaczy metryk IGP bezpośrednio. Kontroluj preferencje ścieżki za pomocą local preference (wewnątrz AS), MED (wskazówka dla innego AS), AS-path prepending i weight (lokalnie na routerze).
- Podczas redystrybucji IGP do BGP, używaj map tras do ustawiania community, MED i zapobiegania nadmiernej szczegółowości.
- Statyczne:
- Wprowadzaj do IGP z jawnymi metrykami. Uważaj na trasy statyczne z AD 1, które lokalnie nadpisują trasy dynamiczne; w razie potrzeby dostosuj AD dla konkretnego prefiksu (np. ip route 0.0.0.0 0.0.0.0 x.y.z.w 5).
Zwięzłe przykłady
- OSPF ← EIGRP z tagami i E1:
route-map EIGRP-TO-OSPF permit 10
match tag 0
set tag 65010
set metric-type type-1
set metric 50
router ospf 1
redistribute eigrp 10 subnets route-map EIGRP-TO-OSPF
- EIGRP ← OSPF z metryką złożoną:
route-map OSPF-TO-EIGRP permit 10
match tag 0
set tag 65020
set metric 100000 50 255 1 1500
router eigrp 10
redistribute ospf 1 route-map OSPF-TO-EIGRP
- Kontrola atrybutów wychodzących BGP (unikanie przypadkowego wydłużania ścieżki dla lokalnych prefiksów):
route-map OUT permit 10
match ip address prefix-list EXPORT
set local-preference 150
route-map OUT permit 20
router bgp 200
neighbor 1.1.1.1 remote-as 65001
neighbor 1.1.1.1 route-map OUT out
Zawsze dołączaj końcową sekwencję zezwalającą (permit); w przeciwnym razie możesz nieumyślnie dołączyć atrybuty (takie jak AS-path prepends) lub odrzucić wszystkie inne trasy.
Trasa domyślna
- Trasa domyślna OSPF z polityką:
route-map OSPF-DEF permit 10
match interface GigabitEthernet0/0
router ospf 1
default-information originate route-map OSPF-DEF metric 10 metric-type 1
Projektowanie i działanie routingu opartego na politykach (PBR)
Podstawowe zachowanie i dopasowywanie
- PBR zmienia decyzję o przekierowaniu dla każdego pakietu bez modyfikowania tablicy routingu. Jest stosowany na wejściu interfejsu (inbound) lub dla ruchu generowanego lokalnie.
- Typowe kryteria dopasowania: prefiksy źródłowe/docelowe, DSCP/precedence, protokół/port (za pomocą rozszerzonej listy ACL), osiągalność następnego skoku (next-hop).
- Kluczowe akcje
set:- set ip next-hop x.x.x.x [y.y.y.y …]
- set interface
- set ip default next-hop x.x.x.x (używane tylko wtedy, gdy wyszukiwanie trasy w tablicy routingu zawiedzie)
- set dscp
, set ip precedence
Mechanizmy fallback i świadomość dostępności
- Używaj list następnych skoków (next-hop) do uporządkowanego fallbacku. Jeśli pierwszy następny skok jest niedostępny, router ocenia kolejne.
- Użyj
set ip next-hop verify-availabilityz funkcją śledzenia obiektów (object tracking), aby preferować tylko osiągalne następne skoki; w przeciwnym razie PBR może tworzyć czarne dziury.
ip sla 10
icmp-echo 203.0.113.1 source-interface GigabitEthernet0/0
frequency 5
ip sla schedule 10 life forever start-time now
track 10 rtr 10 reachability
route-map PBR permit 10
match ip address ACL_PBR
set ip next-hop verify-availability 198.51.100.1 1 track 10
set ip default next-hop 203.0.113.2
interface GigabitEthernet0/1
ip policy route-map PBR
- PBR lokalny a PBR na interfejsie:
- PBR na interfejsie (
ip policy route-map) przetwarza ruch tranzytowy wchodzący na ten interfejs. - PBR lokalny (
ip local policy route-map) przetwarza ruch generowany przez sam router (np. sesje zarządzania, pingi). Używaj ostrożnie, aby uniknąć zerwania sesji płaszczyzny sterowania.
- PBR na interfejsie (
Interakcje z płaszczyzną sterowania i bezpieczeństwem
- PBR działa w ścieżce danych przed standardowym wyszukiwaniem w tablicy routingu; nie zmienia tablicy RIB. Weryfikuj rozwiązywanie przyległości CEF dla
set next-hop. - Policyjność płaszczyzny sterowania (CoPP) nie obejmuje danych tranzytowych, na które wpływa PBR, ale może obejmować aktualizacje routingu używane przez redystrybuowane domeny. Podczas walidacji stawek CoPP w celu uniknięcia niestabilności tras (routing flaps), początkowo ustaw
conform-action transmitiexceed-action transmitpodczas testowania klasyfikacji ACL, a następnie zaostrzaj je w miarę potrzeb. - Jeśli na urządzeniach odbierających wdrożono uRPF, asymetryczne ścieżki utworzone przez PBR mogą powodować odrzucanie pakietów. Użyj
ip verify unicast source reachable-via anyw odpowiednich miejscach, aby zezwolić na asymetryczne ścieżki powrotne.
Strategia weryfikacji, wycofywania zmian i rozwiązywania problemów
Polecenia weryfikacyjne
- Stan tras i polityk:
show ip routeishow ip route vrf <name>, aby zweryfikować osiągalność w ramach każdej instancji VRF.show ip cef exact-route <src> <dst>, aby zaobserwować rzeczywiste decyzje o przekazywaniu pakietów.show route-mapishow access-lists, aby zweryfikować kolejność sekwencji i dopasowania.show policy-map control-plane, aby sprawdzić efekty działania CoPP podczas niestabilności.
- Specyficzne dla protokołu:
- OSPF:
show ip ospf database external,show ip ospf border-routersi sprawdzenie tagów LSA; dla włączenia OSPFv3 dla IPv4 na interfejsie, użyjospfv3 1 ipv4 area <id>w konfiguracji interfejsu. - EIGRP:
show ip eigrp topology,show ip protocolsdla źródeł redystrybucji. - BGP:
show ip bgp neighbors x.x.x.x advertised-routesireceived-routes; potwierdź zmiany atrybutów (AS-path, MED, communities, local preference) i upewnij się, że polityki wychodzące zezwalają na niedopasowane trasy, jeśli jest to zamierzone.
- OSPF:
Przepływ pracy przy rozwiązywaniu problemów
- Zidentyfikuj kategorię objawu:
- Brakująca trasa: sprawdź filtry przychodzące i politykę redystrybucji na brzegu sieci (ingress).
- Nieprawidłowa ścieżka: sprawdź AD, translację metryk i modyfikacje atrybutów wychodzących.
- Czarna dziura (black hole): zweryfikuj dostępność
next-hopdla PBR, stan IP SLA/track i upewnij się, że „set ip default next-hop” jest używane tylko dla miejsc docelowych nieznajdujących się w tablicy routingu. - Niestabilność/flapping: w pierwszej kolejności sprawdź tagi zapobiegające pętlom, wycieki filtrów i liczniki CoPP.
- Sprawdź kolejność polityk:
- Kolejność sekwencji w
route-mapma znaczenie. Sekwencjadenyw polityce wychodzącej BGP może zablokować eksport tras, podczas gdy „permit with no set” przepuszcza trasy bez zmian. Zawsze dołączaj końcową sekwencjępermit 20(lub podobną), aby zezwolić na niedopasowane trasy, gdy jest to właściwe.
- Kolejność sekwencji w
- Zweryfikuj zapobieganie pętlom:
- Potwierdź, że tagi są ustawiane przy eksporcie i filtrowane przy ponownym imporcie. Upewnij się, że sumaryzacja i filtrowanie są symetryczne na obu brzegach.
- Wycofywanie zmian i bezpieczeństwo wdrożenia:
- Korzystaj z okien serwisowych i wdrożenia etapowego (zastosuj najpierw polityki przychodzące, aby chronić swoją domenę, a następnie wychodzące).
- Przechowuj archiwa konfiguracji i używaj
configuration replacedo szybkiego przywracania stanu. - W miarę możliwości stosuj polityki w laboratorium VRF lub na ograniczonej podgrupie sąsiadów przed globalnym wdrożeniem.
Krótkie, ukierunkowane przykłady
- Filtrowanie przychodzących podsieci BGP w celu blokowania bardziej szczegółowych tras (more-specifics):
ip prefix-list PL-IN deny 172.16.0.0/16 le 23
ip prefix-list PL-IN permit 0.0.0.0/0 le 32
router bgp 100
neighbor 192.0.2.2 remote-as 200
neighbor 192.0.2.2 prefix-list PL-IN in
- Prawidłowe użycie domyślnych zachowań route-map, aby uniknąć nadmiernych ograniczeń:
route-map SETLP permit 10
match ip address prefix-list P1
set local-preference 99
route-map SETLP permit 20
Zastrzeżenia operacyjne i tryby awarii
- Błędnie ustawione metryki początkowe (seed metrics) powodują, że cały ruch preferuje jeden ASBR lub żaden nie preferuje skądinąd prawidłowej ścieżki.
- Niezamierzone dodawanie AS-path (prepending) lub brakująca końcowa reguła
permitpowodują, że sąsiedzi postrzegają lokalne prefiksy jako bardziej odległe, na przykład lokalnie ogłoszony prefiks 192.168.130.0/24 jest widziany jako oddalony o dwa skoki AS zamiast jednego. - PBR bez
track/verify-availabilitymoże tworzyć ciche czarne dziury w płaszczyźnie danych (data-plane black holes) podczas awariinext-hop. - Domyślna redystrybucja bez polityki może nadpisać bardziej szczegółowe trasy z powodu różnic w AD, powodując suboptymalny routing lub utratę osiągalności.
Praktyczny scenariusz problemu
Firma NorthPeak Media łączy sieć WAN opartą na OSPF z centrum danych opartym na EIGRP i potrzebuje selektywnego wyjścia do Internetu przez dwóch dostawców usług internetowych (ISP). Wymagania: zapobiec pętlom redystrybucji, preferować ISP-A dla ruchu produkcyjnego z automatycznym przełączaniem awaryjnym (failover) na ISP-B oraz uniknąć negatywnego wpływu na stabilność płaszczyzny sterowania.
Podejście
- Zdefiniuj granice redystrybucji i tagi
- Uzasadnienie: Wymagana jest dwukierunkowa redystrybucja między OSPF (WAN) a EIGRP (DC). Tagi identyfikują pochodzenie trasy i zapobiegają jej ponownemu wprowadzeniu do domeny routingu.
- Działania:
- Na ruterze ASBR na granicy EIGRP-do-OSPF, redystrybuuj
eigrpz ustawieniemset tag 65010,metric-type E1i kosztem 50. - Na ruterze ASBR na granicy OSPF-do-EIGRP, redystrybuuj
ospfz ustawieniemset tag 65020i złożoną metryką EIGRP; odrzucaj każdą trasę z tagiem 65010 wracającą z OSPF i na odwrót.
- Na ruterze ASBR na granicy EIGRP-do-OSPF, redystrybuuj
- Normalizuj metryki i AD
- Uzasadnienie: Upewnij się, że wewnętrzne trasy OSPF mają pierwszeństwo przed zewnętrznymi trasami OSPF, a wewnętrzne trasy EIGRP przed zewnętrznymi trasami EIGRP; unikaj niezamierzonego przesłaniania protokołów IGP przez iBGP.
- Działania:
- Użyj metryki typu E1 dla tras zewnętrznych OSPF, aby wewnętrzny koszt dotarcia do ASBR wpływał na wybór ścieżki wyjściowej.
- W razie potrzeby podnieś AD redystrybuowanych tras statycznych, aby uniknąć nadpisywania bardziej szczegółowych tras IGP.
- Kontroluj propagację trasy domyślnej
- Uzasadnienie: Tylko brzeg sieci WAN powinien wstrzykiwać trasę 0.0.0.0/0 do OSPF; centrum danych nie powinno niezamierzenie „przeciekać” trasy domyślnej do OSPF lub EIGRP.
- Działania:
- Na ruterze WAN ABR użyj
default-information originatez route-mapą, która sprawdza, czy interfejs do ISP jest w stanie up/up; ustawmetric-type E1i umiarkowany koszt. - Nie redystrybuuj statycznych tras domyślnych z centrum danych; jawnie blokuj 0.0.0.0/0 w klauzulach route-mapy dla redystrybucji.
- Na ruterze WAN ABR użyj
- Zastosuj PBR do selektywnego wyjścia z sieci ze śledzeniem IP SLA
- Uzasadnienie: Kieruj ruch produkcyjny do ISP-A z automatycznym, szybkim przełączaniem awaryjnym na ISP-B; nie zmieniaj tablicy routingu.
- Działania:
- Utwórz listę ACL dopasowującą podsieci produkcyjne.
- Skonfiguruj testy
ip slaICMP donext-hopISP-A i obiektytrack. - Na interfejsach wejściowych kampusu zastosuj
ip policy route-map PBR-PROD:set ip next-hop verify-availability <ISP-A-NH> 1 track <obj>set ip default next-hop <ISP-B-NH>dla miejsc docelowych nieobecnych w tablicy routingu.
- Pozostaw ruch nieprodukcyjny, aby podążał normalnymi ścieżkami IGP/BGP.
- Zabezpiecz płaszczyznę sterowania i ruch zarządzający
- Uzasadnienie: Upewnij się, że sesje pochodzące z routera i sąsiedztwa routingowe nie są zakłócane przez PBR lub CoPP.
- Działania:
- Używaj
ip local policy route-maptylko dla określonych adresów źródłowych zarządzania, jeśli to konieczne; w przeciwnym razie unikaj globalnego stosowania lokalnego PBR. - Podczas aktywacji polityki CoPP, początkowo ustaw
conform-action transmitiexceed-action transmitdla klas BGP/OSPF, aby zweryfikować dopasowania ACL i szybkości bez wywoływania niestabilności (flappingu); a następnie wdróż docelowy policing.
- Używaj
- Umiejscowienie i walidacja filtrów
- Uzasadnienie: Chroń domenę przed nadmierną liczbą prefiksów i unikaj wycieków tras.
- Działania:
- Listy prefiksów (prefix lists) na wejściu u sąsiadów BGP, aby blokować niepożądane, bardziej szczegółowe trasy (more-specifics) i bogony.
- Route-mapy na wyjściu, aby ustawić
local preferencedla wybranych prefiksów i zapewnić końcową regułępermit. - Weryfikuj za pomocą
show ip route vrf <name>(dla każdej VRF),show ip bgp neighbors advertised-routesi liczników trafieńshow route-map.
- Testuj, monitoruj i wycofuj zmiany
- Uzasadnienie: Kontrolowane wdrożenie zmniejsza ryzyko.
- Działania:
- Wdróż na podzbiorze interfejsów/sąsiadów, monitoruj stan IP SLA i weryfikuj liczniki PBR oraz sąsiedztwa CEF.
- Archiwizuj konfigurację bazową i użyj
configuration replacedo szybkiego wycofania zmian, jeśli pojawią się anomalie. - Potwierdź brak pętli, sprawdzając tagi tras na całej ścieżce i weryfikując brak ponownego ogłaszania tras za pomocą
show ip ospf database externalishow ip eigrp topology.
← Polityki BGP · Wszystkie domeny · MPLS →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →