Cisco 200-301: VLAN, транки, Spanning Tree и EtherChannel — Руководство по подготовке
Часть Cisco CCNA 200-301 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Обзор
Виртуальные локальные сети (VLAN), транкинг, протокол связующего дерева (Spanning Tree Protocol, STP) и EtherChannel — это фундаментальные технологии уровня 2, которые сегментируют широковещательные домены, передают несколько VLAN по каналам связи, предотвращают петли, а также повышают пропускную способность и отказоустойчивость. Правильное проектирование и согласованная конфигурация предотвращают распространенные сбои, вызванные несоответствиями, петлями и ошибками согласования. В этом разделе объясняются принципы работы, цели конфигурации и компромиссы, а также рассматриваются режимы отказа, с которыми вы, вероятно, столкнетесь в кампусных сетях и сетях малых предприятий.
VLAN, транки и межсетевая маршрутизация (Inter-VLAN Routing)
Создание VLAN и назначение портов доступа
- VLAN логически сегментируют коммутатор на несколько ширококовещательных доменов; коммутатор поддерживает отдельную MAC-таблицу для каждой VLAN. Кадры с неизвестным адресом назначения рассылаются (flooded) только в пределах своей VLAN.
- Определите VLAN с идентификаторами (1–4094). По умолчанию VLAN 1 является стандартной/нативной (default/native); VLAN 1002–1005 зарезервированы. Избегайте использования VLAN 1 для пользовательского трафика для обеспечения безопасности и ясности работы сети.
- Порты доступа (access ports) передают трафик одной VLAN данных. Настройте их с помощью команд
switchport mode accessиswitchport access vlan X, чтобы предотвратить неожиданное согласование транка по протоколу Dynamic Trunking Protocol (DTP).
Голосовые VLAN (Voice VLAN) и аспекты QoS
- IP-телефоны обычно вставляют внутренний тег 802.1Q для голосового трафика, в то время как ПК, подключенный через телефон по цепочке (daisy-chained), остается нетегированным в VLAN доступа.
- Настройте
switchport voice vlan Yи доверяйте меткам Layer 2 CoS или Layer 3 DSCP в соответствии с политикой. Убедитесь, что и VLAN доступа, и голосовая VLAN разрешены на вышестоящих транках.
Нативные VLAN
- На транках 802.1Q нативная VLAN передается без тега. Для безопасности и ясности установите неиспользуемую, выделенную нативную VLAN с обеих сторон и исключите (prune) ее из пользовательского доступа.
- Несоответствие нативных VLAN может привести к утечкам трафика, аномалиям в работе spanning-tree и раскрытию плоскости управления.
Транки 802.1Q, списки разрешенных VLAN, тегирование и согласование
- Транк 802.1Q переносит несколько VLAN, помечая кадры идентификатором VLAN; нативная VLAN не тегируется. Используйте IEEE 802.1Q при работе с оборудованием сторонних производителей.
- Явно ограничьте передачу VLAN с помощью
switchport trunk allowed vlan, чтобы уменьшить ненужный широковещательный трафик и сократить поверхность атаки. - Создание транка может быть ручным (
switchport mode trunk) или согласованным с помощью DTP. Режимdynamic desirableактивно пытается создать транк;dynamic autoпассивен. При работе с устройствами не от Cisco настраивайте 802.1Q статически и рассмотрите использованиеswitchport nonegotiate.
Краткие примеры
vlan 10
name Users
vlan 20
name Voice
interface GigabitEthernet1/0/10
switchport mode access
switchport access vlan 10
switchport voice vlan 20
spanning-tree portfast
spanning-tree bpduguard enable
interface GigabitEthernet1/0/48
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk native vlan 999
switchport trunk allowed vlan 10,20,30
Межсетевая маршрутизация (Inter-VLAN routing)
- Router-on-a-stick: Один интерфейс маршрутизатора с подынтерфейсами 802.1Q маршрутизирует трафик между VLAN. Масштабируемость ограничена пропускной способностью одного интерфейса и производительностью CPU при пересылке на бюджетных маршрутизаторах.
- Коммутатор уровня 3: Создайте виртуальные интерфейсы коммутатора (SVI) для каждой VLAN и включите
ip routingдля аппаратной межсетевой маршрутизации. Обеспечивает более высокую пропускную способность и упрощает применение политик.
Краткие примеры
! Router-on-a-stick
interface GigabitEthernet0/0.10
encapsulation dot1q 10
ip address 192.168.10.1 255.255.255.0
interface GigabitEthernet0/0.20
encapsulation dot1q 20
ip address 192.168.20.1 255.255.255.0
! Layer 3 switch with SVIs
ip routing
interface Vlan10
ip address 192.168.10.1 255.255.255.0
interface Vlan20
ip address 192.168.20.1 255.255.255.0
Распространенные несоответствия и компромиссы
- Несоответствия нативной VLAN или списков разрешенных VLAN на транке вызывают «просачивание» трафика между VLAN (VLAN bleed) и появление изолированных хостов. Всегда проверяйте обе стороны соединения.
- Неправильные настройки голосовой/данных VLAN нарушают связь телефона/ПК; убедитесь, что телефон отправляет тегированный голосовой трафик и что доверие QoS настроено согласованно.
- Избегайте разрастания VLAN (VLAN sprawl); документируйте сопоставления VLAN и подсетей и по возможности суммируйте маршруты.
Работа Spanning Tree и защита от петель
Назначение и поведение
- В Ethernet отсутствует TTL, и при возникновении петель он приводит к отказу в открытом состоянии (fails open). STP строит безпетлевое дерево, блокируя избыточные каналы и сохраняя один активный путь для каждой VLAN.
- Выборы корневого моста (root bridge) используют наименьший идентификатор моста (Bridge ID = приоритет + MAC-адрес). Устанавливайте детерминированные корневые мосты для каждой VLAN или экземпляра (instance). Пример:
spanning-tree vlan 200 priority 0.
Роли портов, состояния и стоимость пути
- Роли: Корневой порт (Root Port — лучший путь не-корневого коммутатора к корню), Назначенный порт (Designated Port — лучший путь в сегменте), Альтернативный/Резервный (Alternate/Backup — резервные порты для предотвращения петель).
- Классические состояния 802.1D: Blocking (Блокировка), Listening (Прослушивание), Learning (Обучение), Forwarding (Пересылка), Disabled (Отключен). Rapid STP (802.1w) сокращает их до Discarding (Отбрасывание), Learning (Обучение), Forwarding (Пересылка).
- Стоимость пути является совокупной; чем она ниже, тем лучше. Используйте стандартные стоимости 802.1t или явно настраивайте их на высокоскоростных каналах, чтобы влиять на выбор пути.
Rapid PVST+ и MST
- Rapid PVST+ запускает один экземпляр на каждую VLAN и быстро сходится благодаря рукопожатиям и механизму «предложение/согласие» (proposal/agreement) на каналах точка-точка; идеально подходит для небольшого количества VLAN, требующих гранулярного контроля.
- MST сопоставляет несколько VLAN с небольшим количеством экземпляров (instances), что обеспечивает масштабируемость в крупных средах. Все коммутаторы в регионе MST должны иметь одинаковые имя, ревизию и сопоставление VLAN с экземплярами; в противном случае они взаимодействуют в режиме совместимости с PVST+, создавая неоптимальные связующие деревья.
- Изменения топологии: 802.1D использует TCN BPDU от назначенного моста в измененном сегменте; RSTP устанавливает флаг TC в BPDU от корня, что приводит к быстрому устареванию записей в CAM-таблице для ограничения продолжительности флудинга.
Функции для граничных портов и защиты
- PortFast: Немедленно переводит порты доступа в состояние пересылки (forwarding), предотвращая длительные задержки сходимости на каналах к хостам. Не включайте на каналах, которые могут стать транзитными.
- BPDU Guard: Переводит порт с PortFast в состояние err-disabled при получении BPDU, защищая от случайных петель через неуправляемые коммутаторы.
- Root Guard: Не позволяет назначенному порту стать корневым при получении более предпочтительных BPDU; порт переводится в состояние root-inconsistent до устранения угрозы.
- Loop Guard: Защищает от однонаправленных сбоев или потери BPDU на не-назначенных портах; удерживает порт в заблокированном состоянии (loop-inconsistent) вместо ошибочного перехода в состояние пересылки.
- BPDU Filter: Подавляет отправку/обработку BPDU. Используйте только в строго контролируемых ситуациях (например, на границе сети на хостах), так как неправильное использование может создать петли.
Краткие примеры
spanning-tree mode rapid-pvst
spanning-tree vlan 10,20 root primary
spanning-tree portfast default
spanning-tree bpduguard default
Режимы отказа и устранение неполадок
- Неожиданный корневой мост из-за использования приоритетов по умолчанию; явно задавайте приоритеты для корневых коммутаторов и коммутаторов уровня распределения.
- Несоответствие нативных VLAN может перетащить управляющие BPDU в неверную VLAN. Согласуйте нативные VLAN на транках.
- Однонаправленные оптоволоконные каналы: Loop Guard помогает, но также рассмотрите использование инструментов физического мониторинга.
EtherChannel и распределение нагрузки
Принцип работы и протоколы
- EtherChannel объединяет параллельные каналы в один логический port-channel для увеличения пропускной способности и быстрого переключения при сбое. STP, таблицы MAC-адресов и маршрутизация видят его как единый канал.
- LACP (IEEE 802.1AX/802.3ad) — открытый стандарт; режимы active/passive. PAgP — проприетарный протокол Cisco; режимы desirable/auto. Режим on принудительно создает агрегацию без протокола — используйте его, только если обе стороны настроены абсолютно идентично.
- Согласованность параметров портов-участников обязательна: скорость/дуплекс, тип канала (access или trunk), разрешенные VLAN и native VLAN, настройки STP, MTU и режим (Layer 3 или Layer 2) должны совпадать. Несоответствия приводят к переводу портов-участников в состояние suspended или errdisable.
Балансировка нагрузки
- Распределение трафика основано на хешировании потоков по таким полям, как MAC-адрес источника/назначения, IP-адрес или порты Layer 4. Выбирайте алгоритм хеширования, который обеспечивает наилучшее разнообразие для вашего типичного трафика.
- Попакетная балансировка нагрузки не поддерживается из-за проблем с порядком доставки пакетов; ожидайте неравномерного использования каналов при малом количестве потоков.
Port-channel уровней Layer 2 и Layer 3
- Layer 2: Создайте агрегацию на интерфейсах-участниках и на Port-Channel с помощью команды switchport; затем настройте атрибуты access/trunk на самом Port-Channel.
- Layer 3: Настройте no switchport на Port-Channel, назначьте IP-адрес и добавьте интерфейсы-участники. Полезно для маршрутизируемых аплинков на уровне распределения.
Краткие примеры
! LACP Layer 2 trunked port-channel
interface range Gi1/0/1-2
channel-group 10 mode active
!
interface Port-channel10
switchport mode trunk
switchport trunk allowed vlan 10,20,30
! Layer 3 port-channel
interface Port-channel20
no switchport
ip address 172.16.0.1 255.255.255.0
Распространенные ошибки
- Одна сторона LACP, другая PAgP или on: агрегация не сформируется или будет работать нестабильно. В мультивендорных средах стандартизируйте использование LACP.
- Порты-участники с разными списками разрешенных VLAN или разными native VLAN в транковом port-channel вызывают непредвиденные «черные дыры» (blackholes).
- Изменение настроек на интерфейсах-участниках вместо Port-Channel приводит к повторным согласованиям и нестабильности; применяйте конфигурацию к Port-Channel, а не к физическим портам.
Операционная гигиена: обрезка VLAN, VTP и изоляция сбоев
Обрезка (pruning) VLAN
- Обрезайте VLAN вручную с помощью команды
vlan 10
name Users
vlan 20
name Voice
interface GigabitEthernet1/0/10
switchport mode access
switchport access vlan 10
switchport voice vlan 20
spanning-tree portfast
spanning-tree bpduguard enable
interface GigabitEthernet1/0/48
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk native vlan 999
switchport trunk allowed vlan 10,20,30
, чтобы предотвратить ненужный флудинг на транках.
- Обрезка VTP (если используется VTP) выполняется автоматически на основе наличия VLAN, но зависит от точности анонсов. Ручная обрезка предсказуема и удобна для аудита.
Осведомленность о VTP и связанные риски
- VTP распространяет базу данных VLAN по всему домену. Режимы: server, client, transparent. Все коммутаторы в домене имеют общее имя и номер ревизии.
- Устройство с более высоким номером ревизии и пустой базой данных VLAN может при подключении удалить все VLAN в домене. Рекомендуется использовать режим VTP transparent (или server со строгим контролем), устанавливать пароли и сбрасывать номер ревизии при повторном использовании оборудования.
Проблемы несоответствия, на которые стоит обратить внимание
- Несоответствие native VLAN: приводит к утечке трафика плоскости управления и аномалиям STP. Настройте одинаковый native VLAN на обоих концах соединения.
- Несоответствие разрешенных в транке VLAN: вызывает одностороннюю доступность для определенных VLAN.
- Несоответствие DTP: соединение dynamic auto-to-auto не формирует транк; явно задавайте режим на межкоммутаторных соединениях.
- Порт доступа в неверном VLAN: частая причина изоляции хоста. Проверяйте с помощью
! Router-on-a-stick
interface GigabitEthernet0/0.10
encapsulation dot1q 10
ip address 192.168.10.1 255.255.255.0
interface GigabitEthernet0/0.20
encapsulation dot1q 20
ip address 192.168.20.1 255.255.255.0
! Layer 3 switch with SVIs
ip routing
interface Vlan10
ip address 192.168.10.1 255.255.255.0
interface Vlan20
ip address 192.168.20.1 255.255.255.0
.
Предотвращение петель и изоляция сбоев
- Совмещайте PortFast и BPDU Guard на пограничных портах (edge), Root Guard на портах уровня распределения, смотрящих в сторону доступа, и Loop Guard на неназначенных (non-designated) резервных аплинках.
- Используйте storm control для ограничения широковещательного/многоадресного трафика на портах доступа, чтобы уменьшить область воздействия сбоя.
- Для диагностики используйте
spanning-tree mode rapid-pvst
spanning-tree vlan 10,20 root primary
spanning-tree portfast default
spanning-tree bpduguard default
для обнаружения TCN и изменений ролей/состояний,
! LACP Layer 2 trunked port-channel
interface range Gi1/0/1-2
channel-group 10 mode active
!
interface Port-channel10
switchport mode trunk
switchport trunk allowed vlan 10,20,30
! Layer 3 port-channel
interface Port-channel20
no switchport
ip address 172.16.0.1 255.255.255.0
для проверки состояния бандла и
undefined
для подтверждения изучения MAC-адресов. CDP/LLDP предоставляют информацию о соседних устройствах и сопоставлении портов, когда уровень 3 не работает.
Практический сценарий
Компания Northwind Textiles объединяет два здания в единую кампусную сеть с уровнями доступа и распределения. Требования: быстрая сходимость при сбоях каналов, поддержка пользовательских и голосовых VLAN, предотвращение случайных петель от неуправляемых устройств и обеспечение равномерного использования резервных аплинков.
Подход
- Определение VLAN и стандартизация native VLAN
- Создать VLAN 10 (Пользователи) и VLAN 20 (Голос). Зарезервировать VLAN 999 как native и не использовать его для других целей. Настроить порты доступа командами
undefined
,
undefined
и
undefined
.
- Обоснование: Четкая сегментация и выделенный native VLAN предотвращают утечку нетегированного трафика и упрощают аудит. Voice VLAN гарантирует, что телефоны тегируют трафик и получают необходимое качество обслуживания (QoS).
- Построение детерминированных транков 802.1Q с обрезкой
- На соединениях от уровня доступа к уровню распределения настроить
undefined
,
undefined
,
undefined
и
undefined
.
- Обоснование: Явное указание режима транка устраняет неоднозначность DTP, согласованный native VLAN предотвращает несоответствия, а обрезка VLAN сокращает домен широковещания и поверхность атаки.
- Развертывание Rapid PVST+ с контролем корневого коммутатора и защитой на пограничных портах
- Включить
undefined
. Назначить пару коммутаторов распределения первичным/вторичным корневым коммутатором с помощью
undefined
. Включить
undefined
и
undefined
на коммутаторах доступа; применить
undefined
в сторону уровня доступа и
undefined
на резервных аплинках.
- Обоснование: Быстрая сходимость сокращает время простоя. Правильное размещение корневого коммутатора стабилизирует выбор пути. Защитные механизмы на пограничных портах предотвращают петли от неуправляемых устройств и однонаправленные сбои.
- Агрегирование аплинков с помощью LACP EtherChannel
- Объединить два или более каналов от уровня доступа к распределению с помощью
undefined
на обоих концах. Настроить интерфейсы Port-Channel как транки с идентичными разрешенными VLAN и native VLAN 999. Установить системный алгоритм балансировки для port-channel на
undefined
.
- Обоснование: LACP обеспечивает согласование на основе стандартов, быструю обработку сбоев участников канала и обнаружение несоответствий. Хеширование по парам IP-адресов распределяет разнородный пользовательский трафик по каналам.
- Реализация интерфейсов SVI уровня 3 на уровне распределения для межвлановой маршрутизации
- На коммутаторах распределения включить
undefined
и создать интерфейсы SVI для VLAN 10 и 20 с HSRP/VRRP для резервирования шлюза. Уровень доступа должен оставаться исключительно на уровне 2.
- Обоснование: Аппаратная маршрутизация на уровне распределения масштабирует пропускную способность, локализует домены сбоя и упрощает применение политик и ACL ближе к ядру сети.
- Усиление безопасности транков и поведения VTP
- Установить на всех коммутаторах
undefined
и настроить
undefined
на транках к устройствам сторонних производителей. Проверить симметричность native и разрешенных VLAN с помощью show-команд и шаблонов.
- Обоснование: Устраняет риск очистки базы VLAN из-за номера ревизии VTP и предотвращает непреднамеренное создание транков через DTP, сохраняя предсказуемость топологии и целостность VLAN.
- Проверка и мониторинг
- Проверять роли spanning tree с помощью
undefined
, состояние EtherChannel с помощью
undefined
и изучение MAC-адресов для каждого VLAN. Включить syslog для TCN от STP и, с осторожностью, автоматическое восстановление из состояния errdisable для BPDU Guard.
- Обоснование: Постоянная проверка выявляет отклонения от эталонной конфигурации и подсвечивает проблемы с кабелями или настройками на ранней стадии, минимизируя среднее время восстановления (MTTR).
← Коммутация Ethernet и пересылка на уровне 2 · Все домены · Адресация IPv4 →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →