Cisco 300-410: Usługi sieciowe, odporność i operacje — Przewodnik do nauki
Część Cisco CCNP Enterprise 300-410 ENARSI — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Ta sekcja omawia operacyjne elementy składowe, które zapewniają dostępność, możliwość debugowania i bezpieczeństwo sieci routowanych: redundancję pierwszego skoku, aktywne sondowanie ścieżki i szybkie wykrywanie awarii, funkcje płaszczyzny usług (DHCP relay, NTP, DNS, telemetria), AAA dla bezpiecznej administracji, automatyzację sterowaną zdarzeniami, zabezpieczenia konfiguracji oraz cykl życia operacyjnego obejmujący monitorowanie i rozwiązywanie problemów. Wskazano wybory projektowe, interakcje płaszczyzny sterowania i typowe tryby awarii, aby umożliwić odporne operacje na dużą skalę.
Redundancja pierwszego skoku i szybkie wykrywanie awarii
Protokoły redundancji pierwszego skoku (FHRP) zapewniają stabilną bramę domyślną w segmentach sieci LAN.
- HSRP: Używa wirtualnego adresu IP z wirtualnym adresem MAC 0000.0c07.acXX. Priorytet 0–255, wyższy wygrywa. Preempcja (przejmowanie roli) jest domyślnie wyłączona; włącz
preempt, aby odzyskać rolę aktywną po odzyskaniu sprawności przez router o wyższym priorytecie. Śledzenie interfejsu i obiektów (track) odejmuje wartość od priorytetu, aby wymusić przełączenie awaryjne w przypadku częściowych awarii (np. utraty łącza WAN). - VRRP: Używa wirtualnego adresu MAC 0000.5e00.01XX. Właściciel wirtualnego IP jest domyślnie masterem. Preempcja jest w praktyce domyślnie włączona (w przeciwieństwie do HSRP). Śledź obiekty za pomocą rozszerzeń CLI, aby zdegradować mastera w przypadku awarii.
- GLBP: Rozkłada obciążenie bram domyślnych hostów pomiędzy Active Virtual Forwarders (AVF), koordynowane przez AVG przy użyciu wirtualnych adresów MAC dla każdego AVF (0007.b4XX.XX). Ważenie i śledzenie usuwają AVF, gdy jego stan się pogarsza; należy uważać, że niewłaściwie dobrana waga może powodować oscylacje w warunkach niestabilności (flapping).
Uwagi projektowe:
- Włącz preempcję z opóźnieniem, aby uniknąć częstych zmian (churn) podczas krótkotrwałej niestabilności.
- Dopasuj timery
hello/holdprotokołu FHRP do oczekiwań detekcji po stronie upstream, aby uniknąć przejściowych czarnych dziur. - Śledź osiągalność w kierunku upstream za pomocą IP SLA, a nie tylko stanu interfejsu, aby wykrywać ciche awarie poza domeną L2/L1.
Przykładowa konfiguracja HSRP ze śledzeniem obiektu:
- interface Vlan10 standby 10 ip 10.10.10.1 standby 10 priority 110 standby 10 preempt delay minimum 30 standby 10 track 1 decrement 30
- track 1 ip sla 10 reachability
- ip sla 10 icmp-echo 198.51.100.1 source-interface GigabitEthernet0/0 frequency 5
- ip sla schedule 10 life forever start-time now
Protokół Bidirectional Forwarding Detection (BFD) przyspiesza wykrywanie awarii ścieżki niezależnie od protokołów routingu.
- Tryby: Asynchroniczny z opcjonalnym echem; pojedynczy skok (dla IGP, eBGP na bezpośrednio połączonych) i wieloskokowy (dla iBGP). Używaj echa tam, gdzie istnieje sprzętowe odciążenie; w przeciwnym razie utrzymuj konserwatywne wartości timerów.
- Typowe timery: 50 ms na wysyłanie/odbieranie, mnożnik 150 ms, dobrane tak, aby pasowały do możliwości sprzętowych. Zbyt agresywne wartości mogą powodować fałszywe alarmy i wysokie użycie CPU.
- Interakcja z routingiem:
- OSPF:
bfdna interfejsach; zerwanie sąsiedztwa następuje po awarii BFD, co prowadzi do konwergencji poniżej 200 ms, gdy mechanizmy dławienia (throttle) SPF są odpowiednio dostrojone. - EIGRP:
bfdna interfejsie lub w trybie nazwanym; sąsiedztwo jest szybko resetowane po awarii BFD; upewnij się, że wartości K/numery AS są zgodne, aby w ogóle nawiązać sąsiedztwo. - BGP:
neighbor fall-over bfdwymaga konfiguracji po obu stronach; dla wieloskokowego iBGP skonfiguruj wieloskokowe BFD.
- OSPF:
- Tryby awarii: Niedopasowania MTU w OSPF blokują sąsiadów w stanie ExStart/Exchange; napraw MTU interfejsu, aby umożliwić wymianę DBD. Unikaj BFD na ścieżkach asymetrycznych lub z NAT; wieloskokowe BFD nie przejdzie niezawodnie przez NAT.
IP SLA, śledzenie obiektów i warunkowe zachowanie płaszczyzny sterowania
IP SLA generuje sondy syntetyczne do oceny osiągalności i wydajności (ICMP echo, UDP jitter, TCP connect, HTTP, DNS). Obiekty śledzenia (track) wiążą wyniki SLA z decyzjami routingu i FHRP.
Typowe wzorce:
- Śledzenie trasy statycznej:
ip route 0.0.0.0 0.0.0.0 203.0.113.1 track 10, aby wycofać trasę domyślną, gdy sonda do celu sprawdzającego stan ISP zawiedzie. - Śledzenie w HSRP/GLBP: zmniejsz priorytet/wagę, aby wymusić przełączenie awaryjne bramy, gdy pogorszy się osiągalność w kierunku upstream.
- Routing oparty na politykach (PBR) z
set ip next-hop verify-availabilityużywa śledzenia, aby kierować ruch tylko wtedy, gdy następny skok jest zweryfikowany jako działający.
Warunkowe zachowanie BGP:
- Preferuj dostawcę ISP o niższym opóźnieniu, gdy obaj działają, poprzez zwiększenie
LOCAL_PREFdla tras przychodzących od preferowanego peera.LOCAL_PREFjest właściwym atrybutem do wpływania na wybór ścieżki wychodzącej w całej sieci. - Unikaj „czarnych dziur” w route-mapach. Ustawiając selektywnie
local-preference, dołącz na końcu regułępermit, aby przepuścić wszystkie pozostałe trasy:- route-map SETLP permit 10 match ip address prefix-list PRIMARY-PFX set local-preference 200
- route-map SETLP permit 20
Bez
permit 20, niedopasowane trasy są odrzucane, a sesja wydaje się być aktywna, ale nie instaluje żadnych prefiksów.
- Warunkowa anonsacja:
neighbor X advertise-map BACKUP exist-map PRIMARYpowoduje, że trasy z mapy BACKUP są anonsowane tylko wtedy, gdy trasy z mapy PRIMARY już nie istnieją. Waliduj istnienie trasy w odpowiedniej tablicy RIB (AFI/SAFI) i obserwuj timing podczas zdarzeń typu flap.
RPF/uRPF i śledzenie:
- Walidacja źródła za pomocą
ip verify unicast source reachable-via rxto tryb ścisły (strict), który może odrzucać prawidłowy ruch podczas przejściowych wyszukiwań w tablicy FIB. Aby zapobiec odrzucaniu pakietów, gdy wyszukiwanie trasy tymczasowo zawodzi, użyjip verify unicast source reachable-via any(tryb luźny, loose) i w razie potrzeby uzupełnij go wyjątkami w listach ACL.
Usługi sieciowe i bezpieczna administracja
Podstawowe usługi:
- Przekaźnik DHCP (relay):
ip helper-addressna interfejsie L3 SVI przekazuje rozgłoszenia BOOTP/DHCP jako transmisje unicast. Wstawianie opcji 82 (Option 82 insertion) umożliwia stosowanie polityk dla poszczególnych obwodów; upewnij się, że serwer ufa informacjom od agenta przekazującego. W środowiskach VRF użyjip helper-address vrf NAMEi zweryfikuj routing powrotny. - NTP: Wdrażaj redundantne, uwierzytelnione serwery; preferuj NTPv4 z kluczami uwierzytelniającymi; unikaj asymetrii klient/serwer, która wprowadza skokowe zmiany czasu. Sprawdź stabilność zegara przed włączeniem operacji PKI.
- DNS:
ip name-serverz wieloma serwerami rozwiązującymi (resolverami); włącz DNS guard dla bezpieczeństwa. Dla przepływów wrażliwych na opóźnienia rozważ lokalne serwery cache’ujące (resolvery) w lokalizacji. - SNMP: Używaj SNMPv3 z
authPriv; ogranicz widoki (views) i adresy źródłowe. Zachowaj indeksy interfejsów po ponownym uruchomieniu za pomocąsnmp-server ifindex persist, aby utrzymać stabilność mapowań monitoringu po zmianach sprzętu lub kart liniowych. - Syslog: Ustaw odpowiednie
facilityiseverity(poziom ważności); wysyłaj do redundantnych kolektorów przez TCP lub TLS, jeśli są obsługiwane. Dostosuj oczekiwania parsera do danych strukturalnych; dołącz numery sekwencyjne i znaczniki czasu ze strefą czasową/UTC. - NetFlow/IPFIX i telemetria sterowana modelem: Eksportuj do kolektorów używając v9/IPFIX; zastosuj próbkowanie (sampling) na interfejsach o dużej przepustowości. Do strumieniowania w czasie zbliżonym do rzeczywistego używaj telemetrii sterowanej modelem w trybie dial-out (gRPC/gNMI na platformach, które to obsługują) ze skalowalnym kodowaniem. Zrównoważ szczegółowość z wydajnością kolektora.
Ochrona płaszczyzny sterowania (control-plane):
- CoPP: Zastosuj
service-policyw ramachcontrol-plane, a nie na interfejsach danych. Przeniesienie polityki z wejścia interfejsu docontrol-planezapewnia prawidłowe policyjnowanie CPU i unika niezamierzonego odrzucania ruchu użytkowników. - Uwierzytelnianie MPLS/LDP: Użyj MD5 (TCP-AO, jeśli dostępne) na sesjach LDP, aby zapobiegać wstawianiu fałszywych (rogue) LSR. Podobnie, zabezpiecz OSPF/EIGRP uwierzytelnianiem i uzgodnij obszary/numery AS oraz wartości K.
AAA i bezpieczna administracja:
- Używaj TACACS+ do autoryzacji poleceń i rozliczania (accounting); RADIUS do uwierzytelniania dostępu do sieci i logowania; wdrażaj oba w trybie wysokiej dostępności i z redundancją na poziomie sieci.
- Listy metod z lokalnym fallbackiem:
aaa authentication login RAD-LOCAL group RAD-SERV localline vty 0 4login authentication RAD-LOCALJeśli grupa serwerów została utworzona z niewłaściwym typem protokołu, popraw ją (aaa group server radius …) i powiąż zdefiniowany serwer radius według nazwy (server name ISE1).
- Ogranicz dostęp administracyjny za pomocą list ACL per-VTY, tylko SSH, limitów czasu sesji (
exec-timeouts) i widoków CLI opartych na rolach. Przechowuj bezpiecznie współdzielone klucze (shared secrets) SNMP, RADIUS i TACACS+. Dla IPv6, wdróż RA Guard i ND inspection; ND inspection uczy się i zabezpiecza powiązania SLAAC w warstwie 2, aby zapobiegać podszywaniu się (spoofingowi).
VRF i przenoszenie interfejsów:
- Zmiana VRF na interfejsie usuwa adresację IP. Zachowaj poprawną kolejność:
interface Gi2no vrf forwarding REDvrf forwarding BLUEip address 10.0.0.0 255.255.255.254
Cykl życia operacji, monitorowania i rozwiązywania problemów
Zabezpieczenia konfiguracji:
- Archiwizuj konfiguracje w zdalnej pamięci masowej (
archive,path,time-period). Użyjconfigure replace, aby przywrócić znany, dobry punkt kontrolny; weryfikuj różnice (delta) wcommit replacena platformach, które obsługują konfiguracje kandydujące. Koordynuj działania z oknami serwisowymi i dostępem poza pasmem (OOB). Utrzymuj synchronizację zmiennych startowych z obrazami oprogramowania; weryfikuj magazyny PKI po aktualizacjach.
Kontrola zmian i odzyskiwanie:
- Przed zmianą: mapowanie zależności, kryteria niepowodzenia i plan wycofania zmian (backout plan). W trakcie zmiany: wdrożenie etapowe, kontrole stanu (health checks) i potwierdzenie telemetrii. Po zmianie: zapisz stan końcowy (snapshot), zaktualizuj dokumentację i zamknij wyjątki w monitoringu.
- Szybkie odzyskiwanie: metody ciepłego przeładowania (warm reload), ISSU tam, gdzie jest wspierane, oraz ustrukturyzowane wycofywanie zmian (rollback) z oknami czasowymi uwzględniającymi ryzyko (np. zaplanowane przeładowanie za X minut, anulowane w przypadku powodzenia).
Poziomy bazowe (baselines) monitoringu i alertowanie:
- Poziomy bazowe: percentyle wykorzystania łącza, straty/opóźnienie/jitter na klasę ruchu, CPU płaszczyzny sterowania, liczba sąsiedztw, błędy na interfejsach, niestabilność tras (route churn), stabilność sesji BFD i wolumen logów syslog.
- Progi: statyczne progi dla twardych limitów (CPU > 85%), dynamiczne dla odchyleń (3-krotne odchylenie standardowe w ciągu 15 min). Projektuj alerty wielosygnałowe w celu redukcji szumu (np. niestabilność sesji BFD plus skok błędów CRC plus interfejs w stanie down).
- Analiza przyczyn źródłowych (RCA): koreluj dane wyrównane w czasie — zmiany topologii, tablice routingu, zmiany w przepływach (flow shifts) i logi. Oznaczaj zdarzenia przyczynowe (przecięcie światłowodu) i zależne od nich symptomy (wycofanie prefiksów).
Warstwowe rozwiązywanie problemów i walidacja ścieżki pakietu:
- Zacznij od symptomu zgłaszanego przez użytkownika; zweryfikuj L1/L2 (błędy, MTU), następnie osiągalność L3 (
pingz ustawioną flagą DF,traceroute), następnie płaszczyznę sterowania (sąsiedzi, LSDB/sąsiedztwa), a na końcu płaszczyznę danych (sąsiedztwo CEF, NetFlow, EPC, jeśli dostępne). - Znane problemy blokujące:
- Wirtualne linki OSPF wymagają normalnego obszaru tranzytowego; obszary NSSA/stub utrzymają wirtualny link w stanie down.
- OSPF zablokowany w stanie ExStart często wskazuje na niedopasowanie MTU.
- Sąsiedztwo EIGRP nie powstaje przy niedopasowanych numerach ASN lub wartościach K.
- Pętle redystrybucji: oznaczaj trasy przy redystrybucji i filtruj je przy ponownym wejściu. Przykład: odrzucaj tag 100 przy redystrybucji z powrotem do OSPF.
- Weryfikuj intencje BGP: sprawdź stany LOCAL_PREF, AS_PATH i warunkowego rozgłaszania. Potwierdź, że logika
advertise-map/exist-mapjest zgodna z faktyczną obecnością tras w RIB.
Odporność operacyjna i doskonalenie poincydentalne:
- Zbuduj obronę w głąb (defense-in-depth): bramy FHRP z podwójnym podłączeniem (dual-homed), IGP/BGP wspierane przez BFD, śledzenie (tracking) oparte na IP SLA, CoPP oraz AAA z lokalnym fallbackiem. Regularnie testuj przełączanie awaryjne (failover) i procedury odzyskiwania (runbooks).
- Po incydencie: przeprowadzaj bezstronne analizy poincydentalne (blameless postmortems), dokumentuj osie czasu, identyfikuj przyczyny główne i współistniejące, wdrażaj działania korygujące (zabezpieczenia konfiguracji, ulepszone sondy, dostosowane progi) i mierz wyniki w późniejszych ćwiczeniach.
Praktyczny scenariusz problemowy
Firma Acme Health obsługuje dwa łącza WAN w każdej lokalizacji: łącze o niskim opóźnieniu od ISP-A oraz łącze satelitarne o wysokim opóźnieniu od ISP-B jako zapasowe. HSRP zapewnia redundancję bramy w sieciach VLAN użytkowników. Podczas poprzedniej awarii ruch przełączył się na ISP-B, ale nie powrócił do ISP-A po przywróceniu usługi, a alarmy monitoringu gwałtownie wzrosły z powodu zmian indeksów interfejsów po modernizacji chassis.
Podejście:
- Stabilizuj zachowanie pierwszego skoku (first-hop) za pomocą preempcji i śledzenia (tracking).
- Skonfiguruj HSRP z
preempt delayi śledzeniem IP SLA celu kontrolnego u ISP-A. Uzasadnienie: preempcja zapewnia, że brama o wyższym priorytecie odzyskuje rolę aktywną po awarii; śledzenie oparte na SLA wykrywa osiągalność upstream, a nie tylko stan łącza (carrier), co zapobiega czarnym dziurom (black holes).
- Preferuj ISP-A dla ruchu wychodzącego (egress) za pomocą BGP LOCAL_PREF i rozgłaszaj trasy zapasowe warunkowo.
- Zastosuj przychodzącą
route-mapna sąsiedzie ISP-A, aby ustawić wyższy LOCAL_PREF dla wyznaczonych prefiksów; dołącz końcową regułępermit, aby uniknąć blokowania niepowiązanych tras. Użyjneighbor advertise-map BACKUP exist-map PRIMARYw kierunku wybranych peerów. Uzasadnienie: LOCAL_PREF deterministycznie kieruje ruchem wychodzącym, gdy obaj dostawcy są aktywni; końcowa regułapermitzapobiega niezamierzonemu odrzucaniu tras; warunkowe rozgłaszanie anonsuje trasy zapasowe tylko wtedy, gdy trasy podstawowe zostaną wycofane.
- Przyspiesz wykrywanie awarii za pomocą BFD powiązanego z IGP i BGP.
- Włącz BFD na interfejsach OSPF/EIGRP i dla sąsiadów BGP, używając timerów 50/150 ms tam, gdzie jest to wspierane. Uzasadnienie: wykrywanie awarii w czasie poniżej sekundy skraca czas konwergencji; spójne timery redukują asymetryczne przełączanie awaryjne. Sprawdź, czy BFD multi-hop jest używane dla iBGP i unikaj ścieżek przechodzących przez NAT.
- Wzmocnij płaszczyzny sterowania i zarządzania.
- Przenieś CoPP z przypisania do interfejsu do
service-policyna płaszczyźnie sterowania. Włącz SNMPv3 isnmp-server ifindex persist. Zabezpiecz sesje LDP za pomocą MD5 tam, gdzie używany jest MPLS. Uzasadnienie: CoPP chroni CPU tylko w ramach płaszczyzny sterowania;persistent ifIndexzachowuje ciągłość monitoringu; uwierzytelnianie LDP udaremnia ataki ze strony fałszywych LSR-ów.
- Zapewnij AAA z odpornym mechanizmem fallback dla dostępu zdalnego.
- Zdefiniuj poprawnie grupę serwerów RADIUS i powiąż serwer po nazwie; utwórz listę metod logowania z lokalnym fallbackiem i zastosuj ją do VTY. Uzasadnienie: poprawne grupowanie zapewnia, że urządzenie faktycznie odpytuje serwer RADIUS; lokalny fallback zachowuje dostęp podczas awarii RADIUS/ISE.
- Zweryfikuj higienę routingu i walidację multicast/źródła.
- Dla punktów redystrybucji oznaczaj trasy i filtruj ich ponowne wejście, aby uniknąć pętli. Tam, gdzie wymagane jest uRPF, użyj
reachable-via any(tryb loose) na brzegach sieci WAN ze złożonym routingiem, aby zapobiec odrzucaniu pakietów podczas przejściowych błędów wyszukiwania. Uzasadnienie: tagowanie zapobiega sprzężeniom zwrotnym; tryb loose uRPF równoważy bezpieczeństwo ze stabilnością operacyjną.
- Zastosuj instrumentację i automatyzację w celu szybkiego wykrywania i wycofywania zmian.
- Ustal poziomy bazowe (baseline) dla opóźnień i strat na każdym łączu; ustaw alerty oparte na odchyleniach. Strumieniuj telemetrię dla sesji BFD i stanu HSRP. Wdróż aplet EEM z wzorcem
event syslog, aby wyzwalał się przy zmianie stanu HSRP i automatycznie przechwytywał dane diagnostyczne (show tech). Uzasadnienie: poziomy bazowe redukują szum w alertach; strumieniowanie telemetrii umożliwia szybką korelację; EEM przechwytuje dane do analizy powłamaniowej (forensic) w momencie wystąpienia awarii.
- Zaplanuj wycofanie zmian (rollback) i przetestuj odzyskiwanie.
- Użyj
archiveiconfigure replace, aby przygotować obraz i konfigurację do wycofania zmian. Zaplanuj okno serwisowe, aby zasymulować przełączenie awaryjne (failover) i powrót (failback) dla ISP-A, weryfikując ponowną preempcję HSRP, zachowanie BGP LOCAL_PREF i warunkowe rozgłaszanie tras. Uzasadnienie: kontrolowane testy weryfikują nowy projekt;configure replacezapewnia deterministyczną drogę ucieczki.
Poprzez sekwencyjne wdrożenie kontroli bramy, polityki BGP, szybkiego wykrywania i wzmocnienia zarządzania — oraz poprzez instrumentację z telemetrią i EEM — firma Acme Health rozwiązuje problem „przyklejania się” ruchu po przełączeniu awaryjnym, zapobiega zakłóceniom w monitoringu spowodowanym zmianami indeksów i wymiernie skraca średni czas odzyskiwania sprawności (MTTR) po incydentach WAN.
← VPN · Wszystkie domeny
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →