Cisco 350-401: Przełączanie w warstwie 2 i segmentacja sieci kampusowych — Przewodnik do nauki
Część Cisco CCNP Enterprise 350-401 ENCOR — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Protokół Spanning Tree i ochrona przed pętlami
Protokół Spanning Tree zapobiega pętlom w warstwie 2, jednocześnie pozwalając na fizyczną redundancję.
Wybór protokołu
- 802.1D PVST+: osobne instancje dla każdego VLAN-u, wolniejsza konwergencja.
- 802.1w Rapid PVST+: osobne instancje dla każdego VLAN-u z szybką konwergencją dzięki mechanizmowi proposal/agreement i synchronizacji (sync).
- 802.1s MST: mapuje wiele sieci VLAN na kilka instancji drzewa rozpinającego, lepiej skalując się w dużych środowiskach. Wszystkie przełączniki w danym regionie muszą mieć zgodną nazwę, numer rewizji i mapowanie VLAN-ów na instancje; niezgodności tworzą granice i uruchamiają PVST+ na brzegowych sieciach VLAN.
Wybór mostu głównego (root) i role portów
- Most główny (root bridge) jest wybierany na podstawie najniższego identyfikatora mostu (Bridge ID = priorytet + MAC). Celowo ustawiaj priorytety, aby umieścić główny i zapasowy most root w warstwie dystrybucji.
- Role w RSTP: root, designated, alternate i backup. Stany: discarding, learning, forwarding. Używaj połączeń brzegowych jako point-to-point dla szybszej synchronizacji.
Przykład (rapid PVST+ z deterministycznym wyborem mostu root):
undefined
undefined
undefined
Ochrona portów brzegowych i topologii
- PortFast: natychmiast przełącza porty brzegowe w stan forwarding; nigdy nie włączaj na połączeniach między przełącznikami.
- BPDU Guard: przełącza port z włączonym PortFast w stan err-disable po otrzymaniu jakiejkolwiek ramki BPDU; używaj razem z PortFast, aby zapobiegać przypadkowym pętlom tworzonym przez niezarządzane przełączniki.
- Root Guard: zapobiega sytuacji, w której port typu designated staje się portem root, blokując nadrzędne ramki BPDU (superior BPDU); stosuj na uplinkach warstwy dostępowej skierowanych do podłączonych niżej przełączników, aby chronić umiejscowienie mostu root.
- Loop Guard: zapobiega przejściu portów innych niż designated do stanu forwarding, gdy przestają na nie docierać ramki BPDU (co jest typowe dla połączeń jednokierunkowych); uzupełnij działanie o UDLD w trybie aggressive dla połączeń światłowodowych.
- Bridge Assurance (na wspieranych platformach): zapewnia, że ramki BPDU są przesyłane dwukierunkowo na połączeniach point-to-point w warstwie szkieletowej (core) i dystrybucji, zapobiegając cichym awariom (silent failures).
Tryby awarii
- Połączenia jednokierunkowe mogą spowodować przejście portów alternate do stanu forwarding i stworzyć pętle; Loop Guard i UDLD łagodzą ten problem.
- Użycie BPDU Filter na portach innych niż brzegowe tłumi ramki BPDU i może prowadzić do katastrofalnych w skutkach pętli; unikaj, z wyjątkiem specyficznych, zweryfikowanych przypadków użycia.
Agregacja łączy, VTP i operacje na trunkach
Podstawy EtherChannel
- Grupuje równoległe łącza w jeden Port-Channel, widziany przez STP jako pojedynczy interfejs logiczny (decyzje o blokowaniu dotyczą całej grupy). Zalety to większa zagregowana przepustowość i szybsze przywracanie sprawności po awarii.
- Negocjacja: LACP (tryby active/passive, standard IEEE 802.1AX) lub PAgP (tryby desirable/auto, protokół własnościowy Cisco). Tryb ‘on’ wymusza agregację bez negocjacji i stwarza ryzyko pętli w przypadku błędnej konfiguracji pary — unikaj stosowania go między przełącznikami.
- Spójność portów członkowskich: prędkość/dupleks, dozwolone sieci VLAN, natywny VLAN, ustawienia STP i tryb channel-group muszą być zgodne. Użyj LACP min-links, aby utrzymać grupę w stanie wyłączonym, dopóki nie będzie aktywna minimalna liczba portów członkowskich.
- Równoważenie obciążenia (load balancing): haszowanie per-przepływ (per-flow) na podstawie źródłowego/docelowego adresu MAC/IP/portu; wybierz metodę, która odpowiada dominującym wzorcom ruchu. Pamiętaj, że haszowanie odbywa się na każdym przełączniku i dla każdego kierunku osobno; symetria nie jest gwarantowana.
Przykład (trunk LACP):
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Koncepcje VTP i pruning
- VTP dystrybuuje definicje sieci VLAN. Tryby: server, client, transparent i off (zależne od platformy). Wersja 3 dodaje lepsze uwierzytelnianie i role serwera głównego (primary server).
- Zagrożenia: urządzenie z wyższym numerem rewizji konfiguracji może nadpisać całą domenę i spowodować utratę definicji VLAN. Dobrą praktyką jest używanie trybu transparent lub off, z jawnym definiowaniem dozwolonych sieci VLAN na trunkach.
- VTP pruning oszczędza przepustowość trunka, zapobiegając rozgłaszaniu ruchu z nieużywanych sieci VLAN; jednakże polega na poprawnym stanie VTP i jest rozwiązaniem gorszym niż jawne ograniczanie za pomocą listy dozwolonych VLAN-ów.
- Rozwiązywanie problemów z niezgodnością trunków: zweryfikuj enkapsulację (802.1Q), listę dozwolonych VLAN-ów i natywny VLAN; negocjacje DTP w trybach auto/desired mogą prowadzić do nieoczekiwanych rezultatów — dla stabilności używaj
switchport mode trunkiswitchport nonegotiate.
Przykład (bezpieczny trunk z jawnym pruningiem):
undefined
undefined
undefined
undefined
undefined
Bezpieczeństwo w warstwie 2, Multicast i walidacja operacyjna
Port security
- Ogranicza liczbę adresów MAC na port dostępowy; uczenie „sticky” zachowuje nauczone adresy MAC w bieżącej konfiguracji. Akcje w przypadku naruszenia: protect, restrict lub shutdown. Zwiększ maksimum dla portów głosowych i danych. Ustawiaj czas starzenia dla adresów MAC „sticky” podczas przenoszenia urządzeń, aby zmniejszyć liczbę zgłoszeń serwisowych.
DHCP snooping i inspekcja ARP
- DHCP snooping buduje tabelę powiązań (IP/MAC/VLAN/interfejs) i blokuje niezaufane oferty DHCP. Ufaj uplinkom do legalnych serwerów i ograniczaj szybkość (rate-limit) dla klientów. Jeśli to wspierane, zachowuj powiązania między przeładowaniami przełącznika.
- Dynamic ARP Inspection (DAI) wykorzystuje tabelę powiązań snooping do weryfikacji pakietów ARP, zapobiegając podszywaniu się. Ufaj uplinkom; dodaj listy ACL ARP dla urządzeń o statycznych adresach. Weryfikuj źródłowy MAC/IP, jeśli to możliwe, aby zatrzymać próby ataków man-in-the-middle.
Przykład:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Działanie IGMP snooping
- Gdy obecny jest router multicast, porty mrouter są wykrywane automatycznie na podstawie komunikatów PIM hello lub mogą być skonfigurowane statycznie. Bez routera, włącz querier snooping dla każdego VLAN-u, aby uniknąć zalewania ruchem.
- Uważaj na „czarne dziury” dla stanu grup, jeśli snooping jest włączony, ale raporty są filtrowane przez listy ACL lub storm control.
Walidacja i rozwiązywanie problemów z pętlami
Podstawowa weryfikacja:
undefined
, aby zlokalizować hosty i wykryć flapping. -
undefined
, aby potwierdzić mostek korzenny, role portów i timery; sprawdzaj niespójne stany. -
undefined
, aby sprawdzić stan portów członkowskich; zweryfikuj haszowanie i działanie min-links podczas awarii. -
undefined
, aby sprawdzić poprawność dozwolonych/natywnych VLAN-ów; sprawdzaj logi pod kątem niezgodności PVID/natywnego VLAN-u. -
undefined
, aby upewnić się co do bezpiecznego trybu i oczekiwanej wersji. -
undefined
i
undefined
, aby zweryfikować działanie mechanizmów bezpieczeństwa.
- Wskaźniki pętli: nagłe skoki użycia CPU, burze rozgłoszeniowe/multicastowe, przerzucanie adresów MAC (MAC flaps) między portami, stan errdisable z powodu BPDU Guard. Użyj SPAN do próbkowania pakietów i włącz storm-control, aby ograniczyć wpływ problemu podczas jego naprawy.
- Częste przyczyny źródłowe: niezarządzane przełączniki podłączone do dwóch portów dostępowych, uplinki z włączonym PortFast, niezgodności natywnego VLAN-u, jednokierunkowe połączenie światłowodowe, błędna konfiguracja EtherChannel („on” vs negocjowany).
Praktyczny scenariusz problemowy
W firmie Northwind Manufacturing występują okresowe burze rozgłoszeniowe i spadki jakości głosu po dodaniu dwóch nowych szaf dostępowych. Środowisko wykorzystuje interfejsy SVI w warstwie dystrybucji, Rapid PVST+ oraz telefonię IP z telefonami połączonymi szeregowo z komputerami PC.
Zdefiniuj i ogranicz zakres VLAN-ów
- Skonfiguruj jawnie dozwolone VLAN-y na trunkach i przenieś natywny VLAN na nieużywany identyfikator (999), tagując go, jeśli jest to wspierane.
- Uzasadnienie: ogranicza domeny rozgłoszeniowe do zamierzonych połączeń i eliminuje niezgodności natywnego VLAN-u, które potęgują pętle i anomalie w płaszczyźnie sterowania.
Dostosuj mostki korzenne spanning-tree do bramek
- Ustaw przełączniki dystrybucyjne jako główne/zapasowe mostki korzenne STP dla VLAN-ów użytkowników i głosowych; zweryfikuj typy linków jako point-to-point.
- Uzasadnienie: zapewnia najkrótszą ścieżkę w warstwie 2 do aktywnych bramek domyślnych, skraca czas zbieżności i stabilizuje przepływ ruchu.
Uodpornij porty brzegowe
- Włącz PortFast i BPDU Guard na wszystkich portach skierowanych do urządzeń końcowych; ustaw port security z adresami MAC „sticky” i maksimum trzech na portach głosowych/danych.
- Uzasadnienie: przyspiesza podnoszenie się urządzeń końcowych, zapobiega przypadkowym pętlom tworzonym przez niezarządzane urządzenia i łagodzi ryzyko wyczerpania tablicy CAM lub MAC-spoofingu.
Napraw spójność EtherChannel
- Przekonwertuj wszystkie agregacje między przełącznikami na LACP (tryb active po obu stronach), ustaw min-links 2 dla uplinków dystrybucyjnych i upewnij się, że VLAN-y/natywne VLAN-y pasują na portach członkowskich i na interfejsie Port-Channel.
- Uzasadnienie: negocjowana agregacja zapobiega niezależnemu przekazywaniu ruchu przez przypadkowe równoległe linki; min-links zachowuje symetryczną przepustowość i przewidywalne haszowanie podczas awarii.
Włącz DHCP snooping i DAI
- Ufaj tylko uplinkom w kierunku legalnych serwerów DHCP; włącz limity szybkości DHCP na portach dostępowych; włącz inspekcję ARP wykorzystującą tabelę snooping; dodaj listy ACL ARP dla serwerów ze statycznym IP.
- Uzasadnienie: blokuje fałszywe serwery DHCP, które przekierowują ruch, i zapobiega atakom man-in-the-middle opartym na ARP, które pogarszałyby jakość głosu i danych.
Zoptymalizuj porty dostępowe dla ruchu głosowego
- Skonfiguruj
undefined
dla wszystkich portów telefonicznych; włącz zaufanie CoS z Auto-QoS, jeśli jest dostępne; zwiększ maksimum port-security, aby objąć adresy MAC telefonu, komputera PC i softphone’a.
- Uzasadnienie: gwarantuje poprawną separację VLAN i zachowanie oznaczeń QoS, bezpośrednio poprawiając wydajność w zakresie MOS i jittera.
Ogranicz ruch multicast za pomocą IGMP snooping
- Sprawdź, czy dla każdego VLAN-u z odbiorcami multicast istnieje SVI z włączonym PIM; tam, gdzie nie ma routera, włącz querier IGMP snooping; w razie potrzeby oznacz uplinki dystrybucyjne jako porty mrouter.
- Uzasadnienie: zapobiega niepotrzebnemu zalewaniu ruchem multicast, które może wywoływać objawy burzy rozgłoszeniowej i zużywać zasoby CPU telefonów.
Zwaliduj i przetestuj przełączanie awaryjne (failover)
- Uruchom
undefined
,
undefined
,
undefined
i przeanalizuj syslog pod kątem zdarzeń niezgodności PVID/natywnego VLAN-u lub BPDU Guard. Odłącz jeden z linków członkowskich każdego Port-Channel i potwierdź, że żadna zmiana topologii nie powoduje utraty pakietów głosowych.
- Uzasadnienie: proaktywna walidacja dowodzi deterministycznej zbieżności i odkrywa ukryte asymetrie, zanim wpłyną one na użytkowników.
Wykrywaj i zapobiegaj awariom jednokierunkowym
- Włącz UDLD w trybie aggressive na uplinkach światłowodowych i Loop Guard na portach niededykowanych (non-designated); włącz Bridge Assurance na połączeniach między przełącznikami dystrybucyjnymi.
- Uzasadnienie: wychwytuje stany połączenia jednokierunkowego, które w przeciwnym razie powodują przekazywanie ruchu przez port alternatywny i tworzenie pętli.
Uruchom operacyjnie monitorowanie
- Dodaj alerty dla flappingu adresów MAC, zmian topologii STP przekraczających progi, naruszeń DHCP snooping i anomalii w liczbie grup IGMP.
- Uzasadnienie: telemetria wczesnego ostrzegania skraca średni czas do wykrycia (MTTD) i zapobiega kaskadowym przerwom w działaniu całej sieci kampusowej, spowodowanym przez drobne błędy w okablowaniu.
← Architektura i projektowanie sieci korporacyjnych · Wszystkie domeny · Routing unicast i kontrola tras →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →