Cisco 300-410: Углубленная адресация IPv4 и IPv6 — Руководство по подготовке
Часть Cisco CCNP Enterprise 300-410 ENARSI — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Обзор
Продвинутая адресация IPv4 и IPv6 лежит в основе стабильной маршрутизации, предсказуемой пересылки пакетов, масштабируемой агрегации и безопасной работы на первом сетевом переходе (first-hop). В этом разделе объясняется, как выбираются префиксы, как планы адресации масштабируются с помощью суммаризации, как работают адресация IPv6 и протокол Neighbor Discovery, что следует учитывать при двойном стеке и миграции, а также как проверять пересылку трафика. Здесь также освещаются распространенные режимы сбоев и компромиссы, чтобы проектирование и эксплуатация сети приводили к надежным результатам.
Выбор маршрута IPv4 и масштабируемое планирование адресации
- Совпадение по самому длинному префиксу (LPM): Маршрутизаторы всегда предпочитают наиболее конкретный маршрут. Маршрут до хоста /32 имеет приоритет над /24, который, в свою очередь, имеет приоритет над /16, независимо от протокола. Вывод для проектирования: убедитесь, что существуют конкретные маршруты там, где инженерия трафика требует точности; в противном случае суммаризация может скрыть изменения в доступности и привести к неоптимальным путям или чёрным дырам.
- Административное расстояние (AD): Когда несколько источников предоставляют маршрут с одинаковой длиной префикса, побеждает маршрут с наименьшим AD (например, по умолчанию: connected < static < eBGP < IGP < iBGP). Проектируйте осознанно:
- Используйте плавающие статические маршруты (с более высоким AD) в качестве контролируемых резервных путей для основного динамического маршрута.
- Избегайте непреднамеренного переопределения маршрутов; статический маршрут с низким AD может незаметно подавить путь, полученный по IGP.
- Проектирование статических маршрутов:
- Next-hop или исходящий интерфейс:
ip route 192.0.2.0 255.255.255.0 198.51.100.1выполняет рекурсивное разрешение и устойчив к изменениям на уровне L2.ip route 192.0.2.0 255.255.255.0 GigabitEthernet0/0может вызывать ARP-запросы для каждого пакета в сегментах с множественным доступом и может привести к неверной пересылке, если существует несколько следующих переходов. - Сбои на каналах связи: Отслеживайте состояние интерфейса или объектов IP SLA, чтобы удалять статические маршруты по умолчанию во время сбоев на вышестоящем уровне.
- Защита от зацикливания при суммаризации: Установите отбрасывающий маршрут (discard route) на null0, соответствующий суммарному префиксу, чтобы предотвратить петли при отсутствии более конкретных маршрутов.
- Пример:
ip route 10.16.0.0 255.255.0.0 Null0 250
- Пример:
- Next-hop или исходящий интерфейс:
- Маски подсети переменной длины (VLSM): Выделяйте подсети необходимого размера. Преимущества включают более высокую утилизацию и меньшее количество префиксов при иерархическом подходе. Риски включают фрагментацию, которая затрудняет суммаризацию.
- Суммаризация маршрутов:
- Суммаризуйте на границах уровня распределения или ядра, чтобы ограничить домены отказа и уменьшить объем состояния плоскости управления.
- Границы должны быть выровнены по двоичным границам (границы ниббла/полубайта), чтобы поддерживать агрегацию по мере роста сети.
- Компромисс: Суммарные маршруты могут скрывать отзыв более конкретных маршрутов, что приводит к чёрным дырам. Способы противодействия:
- “Пропускайте” (leak) критически важные специфичные маршруты (например, для инженерии трафика) и отслеживайте их доступность.
- Используйте точные исключения на основе самого длинного совпадения или условное анонсирование, привязанное к проверкам доступности.
- Масштабируемость плана адресации и пересечение адресов:
- Иерархическое распределение: Резервируйте блоки адресов для каждого сайта/региона/роли. Предотвращайте вторичную и ситуативную адресацию, которая нарушает суммаризацию.
- Избегайте пересечения адресов, поддерживая единый источник истины для выделенных диапазонов и заранее резервируя пространство для роста в каждом блоке.
- Разделение сетей для DMZ/гостей/сервисов упрощает политики и уменьшает радиус поражения (blast radius).
Типы адресов IPv6 и проектирование плана адресации
- Канальный (Link-local, FE80::/10): Настраивается автоматически, обязателен на каждом интерфейсе, используется для Neighbor Discovery (ND) и указания следующих переходов (next-hops) в пределах одного канала. Не маршрутизируется; может быть единственным рабочим адресом для установления смежности на нижележащем уровне (underlay). Примечание по эксплуатации: при использовании link-local адреса в качестве next-hop в статических маршрутах необходимо указывать исходящий интерфейс.
- Глобальный одноадресный (Global unicast, 2000::/3): Маршрутизируется в интернете; выделяйте иерархически (например, /48 на сайт, /64 на LAN). Предпочитайте выравнивание по границам ниббла (/48, /56, /60, /64), чтобы упростить ACL и суммаризацию.
- Многоадресный (Multicast, FF00::/8): Используется протоколом ND (многоадресная рассылка на запрашиваемый узел — solicited-node multicast), протоколами маршрутизации и сервисами. Убедитесь, что MLD и политики для плоскости управления (control-plane policing) учитывают эти группы в плотных L2-доменах.
- Эникаст (Anycast): Один и тот же адрес настраивается на нескольких узлах; трафик доставляется до ближайшего экземпляра с помощью маршрутизации. Часто используется для шлюзов первого перехода и рекурсивных DNS-серверов. Режим сбоя: операционно неотличим от unicast — документируйте местоположения и отслеживайте доступность, иначе вы можете устранять неполадки не на том узле.
- Уникальный локальный (Unique local, FC00::/7): Не маршрутизируется в интернете, уникален внутри организации. Полезен для внутренних сервисов и в качестве стабильных идентификаторов, если вы ожидаете смены нумерации от провайдера. Используйте NPTv6 только в том случае, если необходимо сохранить адресацию хостов при смене провайдера; помните, что NPTv6 сохраняет длину префикса, но не сквозную прозрачность адресации.
- Идентификаторы интерфейсов: Предпочитайте стабильные, случайные методы генерации IID (RFC 7217) вместо EUI-64, чтобы уменьшить риски для конфиденциальности. Для серверов и инфраструктуры используйте нумерованные IID, чтобы упростить OAM (эксплуатацию, администрирование и обслуживание) и ACL.
Обнаружение соседей в IPv6, ICMPv6 и автоконфигурация
- ICMPv6 критически важен для плоскости управления:
- Router Solicitation (RS) и Router Advertisement (RA) управляют изучением шлюза по умолчанию и определением on-link.
- Neighbor Solicitation (NS) и Neighbor Advertisement (NA) заменяют ARP; от них зависят достижимость и DAD.
- Redirects обеспечивают оптимизацию пути первого хопа; рассмотрите их отключение в защищенных сегментах.
- Duplicate Address Detection (DAD): Запускается до того, как адрес станет действительным. Режим сбоя: виртуальные машины или некорректно работающие хосты могут отправлять NAK на действительные адреса; регистрируйте сбои DAD и помещайте нарушителей в карантин с помощью port-security или ND inspection.
- SLAAC и DHCPv6:
- SLAAC: Хосты формируют адреса из RA; шлюз по умолчанию приходит из RA. Преимущества: нет зависимости от сервера, простота эксплуатации. Ограничения: ограниченный централизованный контроль; для получения DNS-параметров хосту требуются RA RDNSS или DHCPv6.
- Stateless DHCPv6: Дополняет SLAAC параметрами (DNS, домен), но не адресами. Флаги в RA: O=1, M=0.
- Stateful DHCPv6: Сервер назначает адреса и параметры. Флаги в RA: M=1 (O может быть 0 или 1). Используйте там, где требуются аудит и резервирование (серверы, устройства с особыми требованиями регулирования).
- Проектирование агентов-ретрансляторов:
- Размещайте серверы DHCPv6 централизованно; развертывайте ретранслятор на шлюзах L3 с помощью команды ipv6 dhcp relay destination
[interface]. - Убедитесь, что ретрансляторы используют кратчайший путь к серверам и что инфраструктурные ACL разрешают UDP 546/547 и ICMPv6.
- Режимы сбоя: асимметричная маршрутизация мешает Reply достичь ретранслятора; пересекающиеся префиксы или штормы RA вызывают постоянную смену адресов; убедитесь, что только предназначенные для этого маршрутизаторы отправляют RA в сегментах доступа, контролируя роли устройств.
- Размещайте серверы DHCPv6 централизованно; развертывайте ретранслятор на шлюзах L3 с помощью команды ipv6 dhcp relay destination
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →