Cisco 350-401: Infrastruktura bezprzewodowa i mobilność — Przewodnik do nauki
Część Cisco CCNP Enterprise 350-401 ENCOR — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Bezpieczeństwo, Segmentacja i Onboarding
WPA2, WPA3 i 802.1X
- WPA2-Enterprise: 802.1X z AES-CCMP; dojrzały i szeroko wspierany.
- WPA3-Personal: SAE zastępuje PSK, aby łagodzić ataki słownikowe offline.
- WPA3-Enterprise: 802.1X z wymaganym PMF; tryb 192-bitowy dla zastosowań wymagających wysokiego poziomu bezpieczeństwa.
- PMF (802.11w): Obowiązkowy dla WPA3; zdecydowanie zalecany dla WPA2. Niedopasowania powodują błędy w asocjacji — trybów przejściowych należy używać rozważnie.
RADIUS i polityki
- Używaj redundantnych serwerów RADIUS; włącz
session-timeoutiChange of Authorizationdla zmian polityk po nawiązaniu połączenia; preferuj EAP-TLS dla tożsamości opartej na certyfikatach. - Polityka dynamiczna: Przypisuj VLAN, dACL, SGT lub QoS per użytkownik za pomocą atrybutów RADIUS; w architekturze fabric preferuj polityki oparte na grupach zamiast rozrostu sieci VLAN.
Dostęp gościnny i anchoring
- Centralne uwierzytelnianie webowe z kontrolerem WLC typu anchor dla gości w strefie DMZ izoluje ruch gościnny. Klienci kojarzą się z kontrolerem/AP typu foreign; tunel mobilności (mobility tunnel) kotwiczy ruch do kontrolera WLC w DMZ w celu wyjścia na zewnątrz. Tryby awarii: utrata osiągalności kontrolera anchor powoduje przerwę w dostępie dla gości; upewnij się, że grupy mobilności (mobility groups) są poprawnie zdefiniowane, a reguły NAT/firewall zezwalają na ruch kontrolny i danych mobilności.
Opcje segmentacji sieci bezprzewodowej
- VLAN per SSID lub dynamiczne sieci VLAN przez RADIUS.
- VRF i SGT dla skalowalnej segmentacji; w SD-Access, VXLAN przenosi VN/SGT w nakładce fabric, oddzielając SSID od ograniczeń warstwy 2 (L2).
- IoT: Używaj MPSK/Identity PSK lub EAP-TLS tam, gdzie to możliwe; izoluj za pomocą ACL/SGT i ograniczaj przepustowość (rate-limit).
Krótkie, przydatne przykłady konfiguracji (składnia Catalyst 9800)
Zdefiniuj serwer RADIUS i listę 802.1X: radius server ISE1 address ipv4 10.10.10.10 auth-port 1812 acct-port 1813 key 0 MySecretKey ! aaa new-model aaa group server radius ISE server name ISE1 ! aaa authentication dot1x DOT1X-LIST group ISE
Utwórz sieć WLAN 802.1X i zmapuj politykę: wlan CORP 10 CORP security wpa akm dot1x security pmf optional no shutdown ! wireless profile policy CORP-POLICY vlan 20 aaa-override ! wireless tag policy CORP-TAG wlan CORP policy CORP-POLICY
Mobilność, QoS, projektowanie, monitorowanie i cykl życia
Roaming i grupy mobilności
- Roaming wewnątrz kontrolera: Szybki i przezroczysty, gdy wszystkie AP współdzielą ten sam WLC i grupę mobilności; oportunistyczne buforowanie PMK/OKC oraz 802.11r skracają czas ponownego uwierzytelniania.
- Roaming między kontrolerami: Wymaga grup mobilności, aby kontrolery WLC współdzieliły kontekst klienta; roaming może być typu L2 (ta sama podsieć) lub L3 (inna podsieć) z tunelami mobilności utrzymującymi ciągłość IP.
- 802.11k/v/r: k dostarcza raporty o sąsiadach, v wspomaga przejście BSS, r przyspiesza ustanawianie kluczy (FT drogą radiową/przez DS). Włączaj dla głosu w czasie rzeczywistym tylko wtedy, gdy baza klientów to obsługuje; mieszane wsparcie może prowadzić do błędów w asocjacji.
- Sieć bezprzewodowa SD-Access: AP są częścią nakładki fabric; ruch użytkownika jest enkapsulowany w VXLAN w kierunku krawędzi fabric. Roaming między AP na różnych przełącznikach dostępowych pozostaje płynny dzięki płaszczyźnie sterowania fabric.
Bezprzewodowy QoS i aplikacje czasu rzeczywistego
- Kategorie dostępu WMM: Głos, Wideo, Najlepsza Usługa, Tło. Odpowiednio mapuj DSCP na UP; oznaczaj ruch wychodzący i zachowuj oznaczenia w tunelach CAPWAP/VXLAN.
- Kontrola dopuszczania połączeń (TSPEC/ACM): Zapobiegaj nadsubskrypcji kategorii dostępu (AC) dla głosu; włącz na SSIDach przenoszących ruch głosowy i dostrajaj dla każdej komórki AP.
- Optymalizacja multicast: Konwertuj na unicast lub używaj ulepszeń 802.11ac/ax; unikaj niskich podstawowych prędkości (basic rates), które wymuszają powolny multicast.
- Funkcje Wi‑Fi 6/6E: OFDMA poprawia opóźnienia przez planowanie jednostek zasobów (resource units); BSS Coloring redukuje rywalizację przy ponownym wykorzystaniu przestrzeni (spatial reuse); dostrajaj target wake time w celu oszczędzania energii przez urządzenia IoT.
Rozmieszczenie AP, zasięg i pojemność
- Cele zasięgu: Dla danych, minimum −67 dBm przy SNR ≥25 dB; dla głosu, często −65 dBm i utrata pakietów <1%. Nakładanie się sygnału 15–20% na krawędziach komórek w paśmie 5 GHz; unikaj dziur w zasięgu na klatkach schodowych/w windach.
- Planowanie pojemności: Wymiaruj pod kątem liczby klientów i czasu emisyjnego aplikacji (airtime), a nie tylko RSSI. Preferuj kanały 20 MHz, wyłączaj lub ograniczaj pasmo 2.4 GHz w gęstych przestrzeniach i ustaw minimalne podstawowe prędkości (basic rates) na 12–24 Mbps, aby zredukować czas emisyjny ramek beacon, zapewniając jednocześnie kompatybilność.
- Anteny: Wybieraj charakterystyki promieniowania pasujące do środowiska; używaj anten kierunkowych w korytarzach/magazynach; dopasuj EIRP do limitów regulacyjnych.
- Pomiary radiowe (site surveys): Modelowanie predykcyjne do wstępnego projektu; walidacja przedwdrożeniowa; aktywne/powdrożeniowe pomiary w celu weryfikacji rzeczywistej wydajności. Ponów pomiary po zmianach w układzie pomieszczeń lub inwentarzu.
Monitorowanie i rozwiązywanie problemów w sieci bezprzewodowej
- Telemetria: Przesyłaj strumieniowo metryki z WLC/AP do swojego NMS; włącz syslog; używaj platform typu assurance do analizy ścieżki klienta (asocjacja, uwierzytelnianie, DHCP, DNS).
- Analiza widma: Identyfikuj zakłócenia inne niż 802.11 i zdarzenia DFS; śledź cykle pracy (duty cycles).
- Diagnostyka per klient:
- Asocjacja/uwierzytelnianie: Sprawdź ustawienia bezpieczeństwa, PMF, kompatybilność z 802.11r i zaufanie do certyfikatów (dla EAP-TLS).
- Warstwa IP: Opcje DHCP, wyczerpanie zakresu, agenty przekazujące (relay helpers) i osiągalność DNS.
- Mobilność: Lepcy klienci (sticky clients) z powodu asymetrii mocy; weryfikuj listy sąsiadów 802.11k/v; nadmierne zmiany RRM zakłócające sesje.
- Ścieżka danych: MTU i fragmentacja CAPWAP/VXLAN; listy ACL lub firewall blokujące RADIUS/CoA lub ruch kontrolny mobilności.
- Typowe tryby awarii: zbyt wiele SSID powodujących duży czas emisyjny ramek beacon; zmiany kanałów DFS zrywające połączenia głosowe w czasie rzeczywistym; przekroczenia czasu oczekiwania na odpowiedź serwera RADIUS z powodu routingu asymetrycznego; przekierowanie do portalu gościnnego blokowane przez przechwytywanie HTTPS.
Bezpieczne zarządzanie cyklem życia sieci bezprzewodowej
- Zarządzanie obrazami i konfiguracją: Standaryzuj wersje oprogramowania WLC/AP; używaj etapowych i kroczących aktualizacji AP; utrzymuj wysoką dostępność (HA) kontrolerów w trybie N+1.
- Certyfikaty i PKI: Automatyzuj rejestrację dla 802.1X EAP-TLS za pomocą SCEP/EST; monitoruj daty wygaśnięcia; zabezpiecz szyfry CAPWAP/DTLS; rotuj klucze współdzielone RADIUS.
- Higiena polityk: Regularnie przeglądaj SSID, wyłączaj nieużywane, rotuj klucze PSK lub migruj do MPSK/EAP-TLS; audytuj polityki dACL/SGT; minimalizuj reguły wyjątków.
- Higiena RRM: Ogranicz zakresy DCA/TPC; blokuj kanały/moc tam, gdzie to konieczne (audytoria o dużej gęstości); ustal bazowy stan RF i porównuj po zmianach.
- Kopie zapasowe i testowanie: Planuj tworzenie kopii zapasowych konfiguracji; syntetyczne testy klientów dla procesu onboardingu i portalu autoryzacji (captive portal); testy chaosu dla przełączania awaryjnego kontrolera i mobilności z kotwiczeniem (anchor mobility).
Praktyczny scenariusz problemowy
Firma Contoso Financial migruje 12-piętrową siedzibę główną do Wi‑Fi 6E, konsolidując cztery dotychczasowe SSID, wdrażając dostęp oparty na certyfikatach i wspierając rozmowy przez softphone i wideo dla traderów z minimalnymi zakłóceniami. Przewodowa sieć kampusowa to fabric SD-Access; ruch gości musi wychodzić przez strefę DMZ, a firma ma częste problemy z dołączaniem AP podczas okien serwisowych.
Podejście
- Racjonalizacja SSID i zdefiniowanie profili WLAN
- Utwórz trzy SSID: CORP (802.1X EAP‑TLS), GUEST (otwarty z uwierzytelnianiem webowym) oraz IOT (MPSK).
- Uzasadnienie: Mniejsza liczba SSID redukuje narzut czasowy (airtime overhead); odrębne tryby bezpieczeństwa mapują się na jasne polityki. WPA3/PMF na SSID CORP i IOT poprawia odporność; GUEST używa portalu autoryzacji (captive portal) dla łatwości użytkowania.
- Wdrożenie 802.1X opartego na certyfikatach z odpornym serwerem RADIUS
- Zintegruj WLC z redundantnymi węzłami ISE; wymuś EAP‑TLS; włącz CoA i dynamiczne polityki (nadpisywanie SGT i VLAN).
- Uzasadnienie: EAP‑TLS eliminuje współdzielone klucze i wspiera segmentację per-użytkownik. CoA pozwala na zmiany ról po uwierzyteln
← Usługi IP · Wszystkie domeny · Wirtualizacja sieci →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →