Cisco 350-401: Usługi IP, multicast i jakość usług — Przewodnik do nauki
Część Cisco CCNP Enterprise 350-401 ENCOR — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Usługi IP, multicast i QoS stanowią operacyjny rdzeń sieci korporacyjnej. Podstawowe usługi, takie jak DHCP, DNS, NTP i telemetria zarządzania, umożliwiają działanie punktów końcowych i operatorów; NAT wymusza granice adresacji i bezpieczeństwa; QoS zachowuje jakość doświadczeń użytkownika (user experience) dla aplikacji czasu rzeczywistego; multicast skaluje dystrybucję jeden-do-wielu; a aktywne monitorowanie za pomocą IP SLA i śledzenia obiektów (object tracking) zamyka pętlę w celu zapewnienia odporności. Ta sekcja wyjaśnia projektowe i operacyjne uzasadnienie dla każdej z tych usług, podkreślając tryby awarii i kompromisy.
Podstawowe usługi IP i telemetria
DHCP: Centralne dostarczanie adresów i opcji przy jednoczesnym zapewnieniu skalowalności i poprawności przekazywania (relay).
- Obsługa przekazywania (relay) i opcji: Użyj
undefined
na interfejsie pierwszej przesiadki (first-hop), aby przekazywać rozgłoszenia (broadcasts) klientów jako unicast do serwera DHCP. Uwzględnij tylko wymagane pomocnicze usługi UDP (np. 67/68 DHCP, 53 DNS, 69 TFTP, 161 SNMP), aby ograniczyć szum. Opcja 43 dostarcza punktom dostępowym CAPWAP adresy WLC; Opcja 82 (informacje o przekaźniku) dodaje identyfikatory obwodu (circuit identifiers) dla polityk i rezerwacji per-port. Rozważnie ufaj lub usuwaj Opcję 82 — przełączniki warstwy dostępowej zazwyczaj ją wstawiają, a urządzenia nadrzędne nie powinny jej nadpisywać.
- Modele alokacji: Dynamiczna pula z rezerwacjami dla adresów MAC infrastruktury lub ID klientów, statyczne powiązania dla krytycznej infrastruktury i krótkie dzierżawy dla pul o wysokiej mobilności lub VPN. Rozważ wykorzystanie podsieci oraz konfigurację split-scope lub DHCP failover w celu zapewnienia odporności.
- Rozwiązywanie problemów: Najpierw zweryfikuj osiągalność w warstwie L2 i konfigurację VLAN, a następnie osiągalność przekaźnika (relay) i wypełnienie pola giaddr. W systemie Cisco IOS używaj ostrożnie poleceń
undefined
,
undefined
i
undefined
. Typowe awarie obejmują brak adresów pomocniczych (helper addresses) na SVI, odrzucenie Opcji 82 przez zaporę sieciową lub wyczerpaną pulę adresów.
DNS: Wdrażaj redundantne resolwery obsługujące anycast blisko użytkowników. Wymuszaj rekordy split-horizon dla usług wewnętrznych. Buforuj (cache) blisko klientów, aby zmniejszyć opóźnienia. Zabezpiecz za pomocą walidacji DNSSEC i ogranicz rekursję do podsieci wewnętrznych.
NTP: Spójność czasu chroni logi, Kerberosa i certyfikaty. NTPv4 dodaje rozszerzenia bezpieczeństwa i używa multikastu IPv6 site-local do wykrywania w sieciach LAN. Projektuj z co najmniej dwoma źródłami nadrzędnymi (publicznymi lub korporacyjnymi stratum-1/2) i dystrybuuj czas za pośrednictwem wewnętrznych serwerów stratum-3. Preferuj uwierzytelnianie (klucze symetryczne lub NTS) i unikaj konfiguracji NTP z każdego węzła do Internetu; kieruj infrastrukturę do lokalnych serwerów NTP.
Płaszczyzna zarządzania i telemetria:
- SNMP: Preferuj SNMPv3 dla uwierzytelniania/prywatności; minimalizuj interwały odpytywania (polling); grupuj OID według roli. Ograniczaj SNMP za pomocą list ACL i Control Plane Policing (CoPP), aby chronić przed przeciążeniem i nadużyciami. Komunikaty Traps/informs powinny mieć ograniczoną częstotliwość (rate-limited).
- Syslog: Używaj niezawodnego transportu tam, gdzie jest to wspierane, i wysyłaj logi do co najmniej dwóch kolektorów. Normalizuj poziomy ważności (0–7) i stempluj czasowo za pomocą NTP. Zaimplementuj parsowanie dla kluczowych zdarzeń (niestabilność łącza, zmiany tras, zdarzenia bezpieczeństwa).
- NetFlow/IPFIX: Eksportuj tylko potrzebne pola; używaj próbkowania (sampling) na łączach o dużej przepustowości. Zapewnij odpowiednią pojemność kolektora i mechanizmy kontroli prywatności. Preferuj IPFIX ze względu na neutralność dostawcy i rozszerzalność.
- Telemetria sterowana modelem (Model-driven telemetry): Strumieniuj dane modelowane w YANG (gNMI/NETCONF dial-in/out) w stałych odstępach czasu; jest to rozwiązanie o niższym opóźnieniu i bardziej wydajne niż masowe odpytywanie SNMP. Dostosuj zbieranie danych do wskaźników SLI/SLO (np. odrzucenia pakietów, głębokość kolejki, użycie CPU, pamięć, niestabilność tras).
NAT: Statyczny, dynamiczny, PAT i walidacja
NAT wymusza niezależność adresacji, polityki oraz umożliwia migrację w przypadku nakładających się adresów IP. Wybierz najprostszą konstrukcję, która spełnia wymagania.
- Statyczny NAT: Jeden-do-jednego, deterministyczny. Używaj dla usług przychodzących, bramek VoIP i partnerów IPsec, którzy wymagają stałej tożsamości. Kompromis: zużywa publiczne adresy IP.
- Dynamiczny NAT (pula): Mapowanie wielu-do-mniejszej-liczby z efemerycznym wyborem z puli dla klientów generujących tylko ruch wychodzący. Routing powrotny musi być skierowany na urządzenie NAT; asymetria zrywa sesje.
- PAT (przeciążenie): Mapowanie wielu-do-jednego z wykorzystaniem unikalnych portów TCP/UDP na jednym (lub kilku) adresie IP. Niezwykle wydajny, ale może wyczerpać porty przy dużej współbieżności połączeń; rozłóż PAT na wiele adresów na brzegach sieci o dużej skali.
- Hairpin i podwójny NAT (twice NAT): Wymagany, gdy hosty wewnętrzne muszą uzyskać dostęp do usług wewnętrznych poprzez adres publiczny lub gdy konieczne jest ponowne mapowanie zarówno źródła, jak i miejsca docelowego. Dokładnie zweryfikuj politykę i dopasowanie tras.
- Kolejność operacji i VRF: Upewnij się, że NAT odbywa się na właściwym etapie w stosunku do ACL, ZBFW i PBR. W projektach z VRF, zastosuj reguły NAT per-VRF i potwierdź przenikanie tras (route-leaking) dla ruchu powrotnego.
- Wysoka dostępność: Stanowy NAT (Stateful NAT) jest obowiązkowy dla płynnego przełączania awaryjnego (failover); w przeciwnym razie użyj deterministycznego statycznego NAT na obu urządzeniach partnerskich z redundancją pierwszej przesiadki i zaakceptuj utratę sesji dla przepływów dynamicznych/PAT.
- Walidacja i rozwiązywanie problemów:
undefined
, potwierdź liczniki trafień (hit counters) na listach ACL, zweryfikuj trasy do/z zewnętrznego interfejsu NAT. Używaj debugowania oszczędnie; przechwytywanie pakietów jest często bezpieczniejsze. Uważaj na wyczerpanie portów, nakładające się pule i routing asymetryczny.
Krótki przykład:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
QoS: Klasyfikacja, znakowanie, kolejki i zarządzanie przeciążeniami
Kompleksowy (end-to-end) QoS zachowuje wydajność w warunkach rywalizacji o zasoby; zaprojektuj granicę zaufania (trust boundary) i zachowanie przy przekazywaniu (forwarding) w spójny sposób w warstwach dostępu, dystrybucji, sieci WAN i centrum danych.
- Klasyfikacja i znakowanie: Klasyfikuj na brzegu sieci; ufaj tylko zaufanym urządzeniom. Typowa granica zaufania to port przełącznika dostępowego do telefonu IP (ufaj CoS/DSCP z telefonu, a nie z podłączonego komputera PC) oraz do urządzeń infrastrukturalnych. Użyj NBAR lub ACL do klasyfikacji, gdy brakuje znaczników. Przeznakuj ruch niezgodny z polityką na brzegu sieci.
- DSCP i CoS: DSCP EF (46) dla nośnej głosu, CS3 dla sygnalizacji połączeń, AF41 dla interaktywnego wideo, AF31/AF32 dla danych krytycznych, CS1 dla ruchu typu scavenger. Mapuj DSCP na zachowania per-hop (PHB) i na L2 CoS dla trunków.
- Kolejki i szeregowanie: Użyj LLQ dla ruchu o ścisłym priorytecie (EF) z limitowanym pasmem (policing), aby zapobiec głodzeniu innych klas. CBWFQ dla klas z gwarantowanym minimalnym pasmem. Weryfikuj mapowania kolejek sprzętowych na DSCP dla każdej platformy.
- Kształtowanie (shaping) i limitowanie (policing): Stosuj shaping na wyjściu (egress) do zakontraktowanego CIR, aby wygładzić skoki ruchu (bursts), szczególnie w kierunku sieci WAN. Stosuj policing na wejściu (ingress), aby egzekwować limity dla najemców (tenant) lub klas; pamiętaj, że policing wprowadza straty i potencjalną zmianę kolejności pakietów, jeśli nie jest stosowany ostrożnie.
- Unikanie przeciążeń: WRED wcześnie odrzuca pakiety na podstawie średniej głębokości kolejki i DSCP, chroniąc przepływy interaktywne kosztem elastycznego ruchu masowego (bulk). Nie włączaj WRED na kolejkach o ścisłym priorytecie. Tail-drop pozostaje dla klas, w których WRED nie przynosi korzyści lub sprzęt go nie obsługuje.
- SLA dla głosu/wideo: Opóźnienie w jedną stronę ≤150 ms, jitter ≤30 ms, straty ≤1% dla głosu; interaktywne wideo jest nieco bardziej tolerancyjne na straty, ale podobnie wrażliwe na zmienność opóźnienia. Oblicz przepustowość dla EF na podstawie szybkości kodeków plus nagłówki, VAD i margines na wzrost; ogranicz LLQ, aby chronić inne klasy. Dla TelePresence/interaktywnego wideo, przydziel AF41 z odpowiednią minimalną przepustowością i shapingiem na łączach o niskiej prędkości.
- Weryfikacja: Użyj
show policy-map interface, aby potwierdzić liczniki klas, odrzucenia (drops) i zgodność z shapingiem. Monitoruj głębokość kolejek interfejsu i przyczyny odrzuceń; dostosuj przepustowość i progi na podstawie zmierzonego wykorzystania, a nie deklarowanych szczytowych szybkości łącza.
Krótki przykład LLQ: class-map match-any VOICE match dscp ef class-map match-any VIDEO match dscp af41 policy-map WAN-QOS class VOICE priority percent 10 police rate percent 10 conform-action transmit exceed-action drop class VIDEO bandwidth percent 20 random-detect dscp-based class class-default fair-queue random-detect interface Serial0/0/0 service-policy output WAN-QOS
Multicast: Przekazywanie, PIM, RP i projektowanie w sieciach kampusowych i WAN
Multicast efektywnie skaluje ruch typu jeden-do-wielu i wymaga ścisłego powiązania z routingiem unicast dla weryfikacji RPF (Reverse Path Forwarding).
- IGMP: Hosty dołączają do grup i opuszczają je za pomocą IGMP (v2 jest szeroko stosowany, v3 dodaje filtrowanie po źródle dla SSM). Włącz IGMP snooping na przełącznikach; upewnij się, że w każdym VLAN-ie istnieje IGMP querier, aby utrzymać stan grup, nawet bez routera multicastowego w danym segmencie.
- Tryby PIM:
- PIM Sparse Mode (PIM-SM): Model “pull” (na żądanie); wysyła ruch tylko do zainteresowanych odbiorców. RP jest korzeniem drzewa współdzielonego (*,G). Domyślnie RP jest potrzebny tylko do rozpoczęcia nowych sesji; odbiorcy mogą przełączyć się na drzewo źródłowe (S,G) w celu uzyskania optymalnych ścieżek, gdy ruch zacznie płynąć.
- PIM Source-Specific Multicast (SSM): Brak RP; odbiorcy określają (S,G) za pomocą IGMPv3. Upraszcza płaszczyznę sterowania i łagodzi ryzyka związane z komunikacją wielu-do-wielu. Idealny dla IPTV i ściśle kontrolowanych źródeł.
- PIM Bidirectional: Wydajny dla komunikacji wielu-do-wielu, z małą ilością stanów i bez rejestracji źródeł (np. dane z rynków finansowych), ale bez przełączania na najkrótszą ścieżkę; należy to uwzględnić w projekcie.
- Strategie RP:
- Statyczny RP dla małych domen.
- BSR/Auto-RP do dynamicznego odkrywania.
- Anycast-RP z MSDP do współdzielenia rejestracji źródeł między wieloma RP przy użyciu jednego adresu anycast, co poprawia odporność na awarie i lokalność.
- RPF i przełączanie na SPT: Błędy RPF wynikają z asymetrii tras unicast lub filtrowanych prefiksów; weryfikuj za pomocą
show ip rpfishow ip mroute. Progi SPT określają, kiedy nastąpi przejście z drzewa współdzielonego na drzewo źródłowe; ustaw je na podstawie wolumenu ruchu i symetrii ścieżek w rdzeniu sieci. - Projektowanie w kampusie: Użyj PIM-SM w routowanym rdzeniu, IGMP snooping z querierami na brzegu dostępowym oraz Anycast-RP na spój
Aktywne monitorowanie, automatyczne przełączanie awaryjne i rozwiązywanie problemów
IP SLA i śledzenie (tracking) automatyzują działania korygujące i weryfikują umowy SLA w czasie rzeczywistym.
- IP SLA: ICMP-echo dla osiągalności, UDP jitter dla jakości głosu/wideo, HTTP/TCP connect dla dostępności aplikacji. Dla multicastu, operacje UDP jitter mogą testować dostarczanie grupowe do konkretnego (S,G) lub (*,G).
- Śledzenie obiektów i wyzwalacze: Śledź wyniki IP SLA, stany interfejsów lub trasy. Powiąż śledzenie z HSRP/VRRP, trasami statycznymi lub PBR. Użyj apletów EEM dla złożonych sekwencji (logowanie, rekonfiguracja, powiadamianie).
- Przykład: ip sla 10 udp jitter 239.1.1.1 5000 source-ip 10.1.1.10 frequency 30 ip sla schedule 10 life forever start-time now track 10 rtr 10 reachability ip route 0.0.0.0 0.0.0.0 198.51.100.1 10 track 10 ip route 0.0.0.0 0.0.0.0 203.0.113.1 200
- Monitorowanie dostępności usług: Połącz liczniki SNMP (odrzucenia, błędy), statystyki kolejek QoS, NetFlow/IPFIX dla wykorzystania klas i syslog do korelacji anomalii. Synchronizacja czasu musi być ścisła, w przeciwnym razie korelacja z wielu źródeł zawodzi.
- Typowe tryby awarii i kompromisy:
- DHCP: Opcja 82 usuwana przez zapory sieciowe; nakładanie się zakresów (split-scope); nieautoryzowane serwery DHCP — włącz DHCP snooping.
- DNS: Asymetryczna polityka lub zablokowany EDNS0; awaria anycast bez wycofania trasy prowadzi do czarnych dziur (blackholes) — monitoruj stan BGP, jeśli używasz anycast.
- NTP: Pętle peeringu i fałszywe zegary (false tickers); nieuwierzytelnione przesunięcia czasu powodują błędy certyfikatów — wymuś uwierzytelnianie i progi poprawności (sanity thresholds).
- NAT: Asymetryczny routing przez redundantne krawędzie sieci zrywa sesje; wyczerpanie portów PAT — skaluj pule lub użyj haszowania per-flow z ECMP świadomym urządzeń stanowych.
- QoS: Przewymiarowane LLQ głodzi inne klasy; błędnie zmapowany DSCP na platformie prowadzi do nieoczekiwanych kolejek — zweryfikuj mapy QoS specyficzne dla platformy.
- Multicast: Błędy RPF spowodowane przez filtry tras; utrata osiągalności RP wstrzymuje nowe dołączenia; IGMP snooping bez queriera powoduje wygasanie członkostwa — włącz queriera lub obecność routera PIM w sieci VLAN.
- Przeciążenie płaszczyzny sterowania: Nadmierne odpytywanie (polling) lub burze trapów destabilizują routing — zastosuj CoPP i limity szybkości telemetrii.
Praktyczny scenariusz problemu
Firma Acme BioTech musi obsługiwać szkolenia wideo multicast typu site-to-site, VoIP oraz dostęp do internetu w chmurze z dwóch redundantnych centrów danych połączonych przez MPLS z zapasowym łączem internetowym VPN. Użytkownicy zgłaszają okresowe zacinanie się obrazu wideo podczas szkoleń i sporadyczne pogorszenie jakości połączeń głosowych podczas przełączeń awaryjnych.
Podejście:
- Normalizuj i zabezpiecz czas w całej infrastrukturze.
- Skonfiguruj NTPv4 na wszystkich urządzeniach sieciowych, aby korzystały z lokalnych serwerów stratum-2 z uwierzytelnianiem. Uzasadnienie: Spójny czas zapewnia poprawną analitykę QoS, umożliwia korelację logów syslog/NetFlow i zapobiega anomaliom certyfikatów, które mogłyby zakłócić działanie API zarządzania podczas przełączania awaryjnego.
- Ustabilizuj DHCP i DNS dla punktów końcowych infrastruktury i telefonów.
- Zapewnij
ip helper-addressna SVI w warstwie dostępowej, włącz wstawianie Opcji 82 w warstwie dostępowej i zaufanie dla niej w dystrybucyjnej, a także dostarcz Opcję 150 dla TFTP telefonów, tam gdzie jest to wymagane. Sprawdź, czy resolwery DNS są osiągalne ze wszystkich sieci VLAN. Uzasadnienie: Stabilne adresowanie i rozwiązywanie nazw eliminują fałszywe ponowne rejestracje telefonów oraz błędy wykrywania AP/kontrolerów, które mogą kaskadowo prowadzić do problemów z QoS.
- Wdróż QoS z wyraźną granicą zaufania (trust boundary) i kształtowaniem ruchu WAN (shaping).
- Ufaj oznaczeniom z telefonów IP i punktów końcowych TelePresence; oznaczaj ponownie ruch z komputerów PC jako domyślny. Zastosuj LLQ dla EF na poziomie 10% z policerem, AF41 dla interaktywnego wideo na poziomie 20% z WRED i kształtuj ruch wychodzący do wartości CIR łącza MPLS na brzegach sieci WAN. Uzasadnienie: Chroni ruch głosowy i interaktywne wideo w warunkach rywalizacji o pasmo i zapobiega odrzuceniom przez mechanizmy policyjne dostawcy poprzez dopasowanie do zakontraktowanej przepustowości.
- Zoptymalizuj multicast dla sieci kampusowej i WAN.
- Wdróż PIM-SM w rdzeniu sieci z Anycast-RP rozciągniętym na dwa centra danych przy użyciu MSDP, włącz IGMP v3 w sieciach VLAN warstwy dostępowej i preferuj SSM (232/8) dla strumieni szkoleniowych, gdzie źródła są znane. Uzasadnienie: Anycast-RP utrzymuje rozpoczynanie sesji w obu centrach danych; SSM eliminuje zależność od RP dla głównych strumieni szkoleniowych i upraszcza ich przechodzenie przez sieć WAN.
- Zweryfikuj NAT i symetrię ścieżek na brzegu internetowym.
- Użyj stanowego NAT na parze HA dla wychodzącego PAT, deterministycznego statycznego NAT dla usług przychodzących i upewnij się, że HSRP jest zsynchronizowany z aktywnym urządzeniem stanowym w parze. Uzasadnienie: Zapobiega utracie sesji i asymetrii podczas przełączania awaryjnego, co mogłoby wpłynąć na media z softphone’ów do usług chmurowych.
- Wdróż IP SLA ze śledzeniem obiektów, aby zautomatyzować przełączanie awaryjne na zapasowe łącze internetowe.
- Skonfiguruj sondy IP SLA typu UDP jitter w kierunku chmurowego SBC oraz ICMP w kierunku MPLS PE; śledź wyniki, aby dostosowywać trasy statyczne lub wpływać na BGP local preference. Uzasadnienie: Mierzy rzeczywistą jakość usługi, a nie tylko osiągalność; uruchamia kontrolowane przełączenie awaryjne, zanim użytkownicy zauważą pogorszenie.
- Zaimplementuj telemetrię i chroń płaszczyznę sterowania.
- Przesyłaj strumieniowo liczniki głębokości kolejek i odrzuceń za pomocą telemetrii opartej na modelach (model-driven telemetry) do kolektorów, włącz NetFlow/IPFIX na brzegach sieci WAN i ogranicz dostęp SNMP do adresów IP systemów NMS za pomocą SNMPv3. Zastosuj CoPP z jawną klasą dla ruchu zarządzającego. Uzasadnienie: Zapewnia użyteczną widoczność, jednocześnie gwarantując, że płaszczyzna sterowania pozostaje stabilna pod obciążeniem monitorowania.
- Testuj, obserwuj i dostrajaj.
- Uruchom zaplanowane szkolenie multicast z syntetycznymi połączeniami VoIP, jednocześnie przechwytując wyniki poleceń
show policy-map interface,show ip mroutei dane o odrzuceniach w kolejkach. Dostosuj przepustowość dla LLQ i AF41 na podstawie zmierzonego wykorzystania i zachowania dostawcy. Uzasadnienie: Empiryczne dostrajanie dopasowuje alokacje QoS do rzeczywistych wzorców ruchu i charakterystyki mechanizmów policyjnych dostawcy.
Ta sekwencja obejmuje stabilność zegara, usługi podstawowe, kolejkowanie i kontrolę przepustowości, poprawne działanie płaszczyzny sterowania multicast, symetrię NAT, automatyczne przełączanie awaryjne i obserwowalność — co łącznie zapewnia spójną wydajność usług głosowych i wideo na łączach MPLS i internetowych.
← Routing unicast i kontrola tras · Wszystkie domeny · Infrastruktura bezprzewodowa i mobilność →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →