Cisco 200-301: Коммутация Ethernet и пересылка на уровне 2 — Руководство по подготовке
Часть Cisco CCNA 200-301 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Обзор
Коммутаторы Ethernet пересылают кадры уровня 2 в пределах домена широковещания, изучая и используя таблицу MAC-адресов (также называемую таблицей CAM). Коммутаторы принимают решения для каждого кадра на основе MAC-адреса назначения, VLAN и состояния исходящего интерфейса. Корректная работа зависит от точного изучения MAC-адресов, стабильных параметров канала и защиты от петель и злоупотреблений на уровне 2. В этом разделе объясняются логика работы, компромиссы при проектировании, режимы сбоев и методы проверки, актуальные для коммутации в производственной среде.
Изучение MAC-адресов, пересылка, фильтрация и флудинг
Коммутаторы изучают MAC-адреса источников, проверяя MAC-адрес источника и VLAN на входящем трафике и связывая эту пару с принимающим интерфейсом. По умолчанию записи являются динамическими и устаревают по таймеру неактивности (обычно 300 секунд на кампусных коммутаторах Cisco). Устаревание удаляет неиспользуемые записи, освобождая место и облегчая мобильность; слишком короткие таймеры увеличивают флудинг неизвестных одноадресных кадров (unknown-unicast flooding), а слишком длинные — рискуют привести к устаревшей пересылке и увеличению размера таблиц.
Логика пересылки для каждого кадра:
- Одноадресный (unicast) с известным MAC-адресом назначения в VLAN: переслать через единственный связанный порт (если только этот порт не совпадает с входящим, в этом случае коммутатор фильтрует/отбрасывает кадр для предотвращения отражения).
- Одноадресный (unicast) с неизвестным MAC-адресом назначения в VLAN: разослать (flood) на все остальные активные порты в этой VLAN (флудинг неизвестных одноадресных кадров).
- Широковещательный (broadcast) (ff:ff:ff:ff:ff:ff): разослать на все остальные порты в VLAN. Широковещательные рассылки необходимы для таких протоколов, как ARP, и некоторых протоколов обнаружения.
- Многоадресный (multicast): без функции snooping многие коммутаторы обрабатывают многоадресный трафик как широковещательный и рассылают его в пределах VLAN. С помощью IGMP snooping (IPv4) или MLD snooping (IPv6) коммутаторы ограничивают многоадресную рассылку портами, на которых есть заинтересованные получатели, сокращая ненужный трафик.
Статические записи MAC-адресов можно настроить для детерминированной пересылки или для привязки устройств в средах с высоким уровнем безопасности. Чрезмерное использование статических записей усложняет эксплуатацию; предпочтительнее использовать динамическое изучение с механизмами контроля.
Распространенные режимы сбоев:
- MAC flapping (перескакивание MAC-адреса): один и тот же MAC-адрес быстро появляется на нескольких интерфейсах, часто из-за петель или асимметричных путей. Симптомы включают сообщения в логах и непрерывные обновления таблицы CAM.
- Исчерпание CAM-таблицы: таблица заполняется из-за масштаба сети или атаки, что приводит к увеличению флудинга неизвестных одноадресных кадров и потенциальной утечке данных между портами доступа.
Полезные команды:
undefined
undefined
undefined
undefined
undefined
Порты доступа, рабочие состояния и безопасность портов
Порты доступа (access ports) передают трафик одного VLAN и подключаются к конечным устройствам. Настраивайте их явно, чтобы избежать неоднозначности и снизить риски, связанные с транками.
Примеры:
undefined
undefined
undefined
undefined
undefined
Рабочие состояния канала, сообщаемые коммутатором:
- connected/up: физический канал и протокол канала активны (up); кадры будут пересылаться, если не заблокированы административно.
- notconnect/down: физическое соединение не обнаружено.
- administratively down: настроена команда shutdown.
- err-disabled: интерфейс отключен защитными механизмами (например, из-за нарушений безопасности порта, обнаружения петель или срабатывания storm control).
Безопасность портов (Port security) ограничивает количество MAC-адресов, которые могут появляться на порту доступа, и определяет действия при нарушении. Это помогает бороться с MAC-флудингом, неавторизованными концентраторами и случайными перемещениями устройств.
Пример с «липким» изучением (sticky learning):
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Изученные «липкие» MAC-адреса (Sticky MACs) становятся защищенными записями MAC, которые записываются в текущую конфигурацию (running configuration); сохраните конфигурацию, чтобы они сохранились после перезагрузки. Вы также можете настроить статические защищенные MAC-адреса.
Режимы реагирования на нарушения:
- protect: молча отбрасывать кадры с неизвестными/нарушающими MAC-адресами. Не отправляются SNMP trap или syslog; наименее разрушительный и наименее заметный режим.
- restrict: отбрасывать нарушающие кадры, увеличивать счетчик нарушений и генерировать syslog/SNMP trap; предпочтителен для обеспечения видимости без отключения канала.
- shutdown (по умолчанию): перевести порт в состояние err-disabled, что требует ручного восстановления (командами shutdown/no shutdown) или автоматического восстановления по таймеру.
Восстановление и видимость:
undefined
undefined
undefined
undefined
Компромиссы: режимы protect/restrict сохраняют канал активным, но могут маскировать проблемы; режим shutdown является «шумным», но однозначно применяет политику и останавливает весь трафик с скомпрометированного сегмента.
Решения о пересылке, счетчики, дуплекс/скорость и устранение неисправностей
Корректность пересылки трафика начинается с точного изучения. Если трафик не доставляется, проверьте, действительно ли MAC-адрес назначения существует в таблице, соответствует ли он правильному порту и VLAN, а также убедитесь, что входящий и исходящий порты находятся в рабочем состоянии.
Основные шаги по устранению неисправностей:
- Подтвердите принадлежность к VLAN и режим порта: show interfaces switchport
- Проверьте изучение MAC-адресов: show mac address-table dynamic address H.H.H
- Найдите в логах события флаппинга MAC-адресов: show logging
- Проверьте состояние интерфейса и ошибки: show interfaces INTERFACE
- Проверьте соседей по CDP/LLDP и кабельные соединения: show cdp neighbors detail, show lldp neighbors detail
Счетчики интерфейса и что они означают:
- input errors: совокупность проблем на стороне приема, включая CRC, runts, giants. Когда кадр не проходит проверку FCS, увеличиваются счетчики input errors и CRC.
- CRC: кадры, полученные с ошибками FCS; обычно это проблемы с кабелем, электрические помехи или несоответствие дуплекса.
- runts: кадры размером менее 64 байт, часто связаны с коллизиями в полудуплексном режиме.
- giants: кадры, превышающие MTU без усечения; причиной может быть тегирование или неверно настроенный MTU.
- late collisions: коллизии, обнаруженные после первых 64 байт; обычно возникают на полудуплексных каналах или при превышении длины кабеля, установленной стандартами Ethernet.
- output errors: сбои при передаче; могут быть вызваны перегрузкой или аппаратными проблемами.
Согласование дуплекса и скорости:
- Автосогласование (Autonegotiation) обязательно для медных соединений 1000BASE-T и выше; принудительная установка скорости на одной стороне и автоматическая на другой может привести к несоответствию дуплекса (одна сторона full, другая half). Симптомы включают ошибки CRC, поздние коллизии и низкую пропускную способность.
- Лучшей практикой является использование автоматического определения скорости и дуплекса (auto speed, auto duplex) на всем протяжении соединения на современных коммутаторах с включенным Auto-MDIX, за исключением случаев подключения к устаревшим или не поддерживающим согласование устройствам, где необходимы принудительные, совпадающие настройки.
- Проверяйте с помощью команд show interfaces status и show interfaces INTERFACE | include Duplex|Speed.
Обнаружение соседей с помощью CDP и LLDP помогает определить, что подключено, удаленный порт, VLAN, а иногда и IP-адресацию. Используйте их во время ввода в эксплуатацию и устранения неисправностей, и отключайте там, где политика безопасности запрещает утечку информации об устройствах.
Примеры:
- Включение/отключение глобально: no cdp run lldp run
- На интерфейсе: no cdp enable lldp transmit lldp receive
- Проверка: show cdp neighbors detail show lldp neighbors detail
Осведомленность об атаках на уровне 2, Storm Control и симптомы петель
Основные угрозы на уровне 2 и способы их предотвращения:
- Переполнение таблицы MAC-адресов (CAM overflow): злоумышленник отправляет кадры с множеством поддельных исходных MAC-адресов, чтобы исчерпать ресурсы таблицы, что приводит к флудингу неизвестных одноадресных кадров (unknown-unicast flooding) и возможному перехвату трафика. Для защиты используйте port security (ограничение количества MAC-адресов, режимы sticky/static), отключайте неиспользуемые порты и отслеживайте утилизацию CAM.
- Утечка служебной информации: CDP/LLDP могут раскрывать информацию о платформе и VLAN; отключайте их на недоверенных портах доступа.
- Несанкционированные коммутаторы или петли: подключение неуправляемых коммутаторов может создавать петли, вызывая широковещательные штормы и флаппинг MAC-адресов. Используйте PortFast, BPDU Guard и инструменты для обнаружения петель.
Storm control ограничивает скорость широковещательного, многоадресного и неизвестного одноадресного трафика, чтобы сдерживать штормы, сохраняя при этом нормальный трафик.
Пример: interface gigabitEthernet1/0/20 storm-control broadcast level 1.00 0.50 storm-control multicast level 1.00 0.50 storm-control action shutdown
Уровни задаются в процентах от пропускной способности канала или в pps (пакетах в секунду), в зависимости от платформы. Если в качестве действия выбрано shutdown, настройте план восстановления:
- show storm-control
- errdisable recovery cause storm-control
- errdisable recovery interval 300
Симптомы и индикаторы петель:
- Внезапный и продолжительный всплеск счетчиков широковещательного, многоадресного и неизвестного одноадресного трафика на многих портах.
- Резко возрастает загрузка ЦП на коммутаторах; нестабильность плоскости управления.
- В логах появляются сообщения о флаппинге MAC-адресов, показывающие, что один и тот же MAC-адрес быстро перемещается между портами.
- Тайм-ауты ARP и периодические сбои в работе приложений в пределах VLAN.
Предотвращайте петли с помощью отказоустойчивого дизайна (без неуправляемых соединений L2), функций spanning tree (PortFast на портах доступа, BPDU Guard для отключения портов, получающих BPDU) и технологий, таких как UDLD на оптоволоконных линиях для обнаружения однонаправленных сбоев. Команды для проверки:
- show spanning-tree vlan X
- show spanning-tree interface INTERFACE detail
- show processes cpu sorted
Команды для проверки и устранения неполадок коммутатора
Операционная видимость критически важна для здоровья сети на Уровне 2. Часто используемые команды:
- Интерфейсы и счетчики: show interfaces, show interfaces counters errors, show interfaces status
- Таблица MAC-адресов: show mac address-table [dynamic|static], clear mac address-table dynamic
- VLAN и режим порта: show vlan brief, show interfaces switchport
- Безопасность портов: show port-security, show port-security interface INTERFACE, show errdisable recovery
- Обнаружение: show cdp neighbors detail, show lldp neighbors detail
- Штормы трафика и петли: show storm-control, show spanning-tree, show logging
- Состояние системы: show processes cpu history, show platform hardware capacity (зависит от модели)
При подозрении на проблему с пересылкой кадров, воспроизведите трафик и наблюдайте за счетчиками в реальном времени с помощью terminal monitor и последовательных команд show, чтобы точно определить домен сбоя (конечная точка, кабель, интерфейс, VLAN, коммутационная матрица).
Практический сценарий проблемы
В Contoso Health Labs наблюдаются периодические сбои голосовых вызовов и низкая производительность рабочих станций в VLAN 20 после добавления нескольких IP-телефонов и небольших неуправляемых коммутаторов в рабочих зонах.
Подход:
- Оцените базовое состояние и изолируйте воздействие.
- Обоснование: Используйте show interfaces counters errors и show processes cpu sorted, чтобы определить, является ли проблема локальной или системной. Высокая загрузка ЦП и рост счетчиков broadcast/unknown-unicast на многих портах указывают на шторм или петлю на Уровне 2.
- Проверьте дуплекс/скорость и кабельную инфраструктуру.
- Обоснование: На ключевых портах доступа выполните show interfaces status и show interfaces INTERFACE, чтобы подтвердить режим a-full и совпадение скоростей. Рост счетчиков late collisions и CRC указывает на несоответствие дуплекса или проблемы с кабелем; исправьте это, установив на обоих концах auto или одинаковые принудительные значения, и замените подозрительные кабели.
- Выявите и локализуйте петли.
- Обоснование: Проверьте журналы на предмет MAC flapping (перемещения MAC-адреса). Включите PortFast и BPDU Guard на всех портах доступа, чтобы автоматически переводить в состояние err-disable порты, получающие BPDU от неавторизованных или неуправляемых коммутаторов. Это останавливает петли, образованные каскадным подключением мини-коммутаторов. Конфигурация:
undefined
undefined
undefined
- Внедрите storm control на портах доступа.
- Обоснование: Ограничьте broadcast, multicast и unknown-unicast трафик, чтобы штормы не перегружали VLAN и ЦП, сохраняя трафик VoIP во время сбоев. Конфигурация:
undefined
undefined
undefined
undefined
undefined
undefined
- Примените безопасность портов со sticky MAC на портах, к которым подключаются пользователи.
- Обоснование: Предотвратите MAC flooding и подключение неавторизованных концентраторов, ограничив количество MAC-адресов на порту до одного телефона плюс один ПК. Используйте режим restrict, чтобы сохранять соединение активным при регистрации нарушений. Конфигурация:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
- Ограничьте лавинную рассылку multicast с помощью IGMP snooping.
- Обоснование: Если IP-телефоны используют multicast-сервисы, включите IGMP snooping и убедитесь в наличии querier (опрашивающего устройства) для построения точных состояний пересылки multicast, что уменьшит ненужную лавинную рассылку в VLAN 20.
- Проверьте топологию соседних устройств и ограничьте раскрытие информации через протоколы обнаружения.
- Обоснование: Используйте show cdp neighbors detail и show lldp neighbors detail для проверки правильности схемы подключения коммутатор-телефон-ПК. Отключите CDP/LLDP на портах, где политика запрещает утечку информации на неуправляемые устройства.
- Отслеживайте и подтверждайте стабильность.
- Обоснование: После внесения изменений отслеживайте счетчики ошибок, статистику storm-control и стабильность CAM-таблицы с помощью show mac address-table count. Убедитесь в отсутствии повторяющихся событий err-disable и подтвердите качество связи через обратную связь от пользователей и метрики QoS. Это замыкает цикл между конфигурацией и измеримым качеством обслуживания.
← Основы сетей и физическая инфраструктура · Все домены · VLAN →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →