Cisco 300-410: Многоадресная маршрутизация и распределение — Руководство по подготовке
Часть Cisco CCNP Enterprise 300-410 ENARSI — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Точки рандеву (RP): статическая, Auto-RP, BSR, Anycast RP с MSDP
Роль RP:
- Корень уровня управления (control-plane) для обнаружения групп и формирования общего дерева в PIM-SM.
- Должна быть достижима и корректна с точки зрения RPF как для источников (через регистрацию FHR), так и для получателей (через сообщения join).
Варианты настройки RP:
- Статическая RP:
ip pim rp-address <rp-ip> [acl]. Детерминированный, простой способ, но является единой точкой отказа, если не используется в сочетании с Anycast RP. - Auto-RP: Кандидаты в RP (Candidate-RP) анонсируют себя на адрес 224.0.1.39; агент сопоставления RP (RP-mapping agent) объявляет их на адрес 224.0.1.40. Требует режима
sparse-denseили отдельной начальной загрузки (bootstrap) при запуске. Уязвим к фильтрации между доменами; убедитесь в наличии разрешающих правил на границах или используйтеfilter-autorp. - Bootstrap Router (BSR): Встроенный механизм PIMv2; кандидаты в RP (Candidate-RP) и BSR создают набор RP (RP-set) и сопоставления. Более надежен, чем Auto-RP; рекомендуется для новых развертываний.
- Статическая RP:
Anycast RP с MSDP:
- Несколько RP используют один и тот же IP-адрес loopback; IGP анонсирует ближайшую RP. Пиринг MSDP между RP используется для обмена сообщениями Source-Active (SA), чтобы все RP узнавали об активных источниках.
- Рекомендации по проектированию:
- Используйте группы MSDP mesh-groups для уменьшения флуда SA-сообщений.
- Поддерживайте loopback-адрес Anycast RP в IGP с согласованной политикой и корректностью RPF.
- Защищайте RP с помощью команды
ip pim accept-register list <acl>, чтобы ограничить источники, которым разрешена регистрация.
- Режимы отказа:
- Сбой MSDP: удаленные источники не изучаются на всех RP; получатели, находящиеся рядом с изолированной RP, сталкиваются с потерей трафика (blackhole) до момента переключения на резерв.
- Асимметричная маршрутизация IGP к loopback-адресу Anycast: получатели отправляют join-сообщения на одну RP, в то время как FHR регистрируется на другой, что вызывает задержку до распространения SA-сообщений.
SSM в сравнении с RP:
- SSM полностью исключает сложность, связанную с RP, уменьшая состояние уровня управления (control-plane) и домены отказа. Отдавайте предпочтение SSM для новых приложений, способных сигнализировать об источнике.
Политики, границы, VRF, туннели и особенности WAN
- Пограничный контроль и групповые политики:
Ограничивайте административную область и нежелательные группы с помощью пограничных многоадресных интерфейсов:
undefined
undefined
-
undefined
undefined
undefined
- Фильтруйте сообщения Auto-RP там, где это необходимо:
undefined
Ограничивайте, какие источники могут регистрироваться на RP:
undefined
Применяйте политику только для SSM для диапазона 232/8, чтобы избежать зависимости от RP.
Многоадресная рассылка между VRF:
- Включите многоадресную рассылку для каждого VRF:
undefined
и настройте PIM на интерфейсах VRF.
Каждый VRF имеет свои собственные соседства PIM, проверки RPF и, возможно, отдельные RP/диапазоны SSM.
Многоадресная рассылка между VRF требует транспортного механизма (например, mVPN на MPLS, выделенный GRE между VRF или межсетевой экран с fusion routing). Простого «протекания» маршрутов недостаточно для репликации на уровне данных.
Туннели и транспорт WAN:
- Нативный IPsec не может передавать многоадресный трафик; используйте GRE over IPsec (или DMVPN mGRE) для транспортировки PIM и многоадресных данных.
Настройте PIM на туннельных интерфейсах для построения дерева поверх оверлейной сети. Пример:
undefined
undefined
undefined
undefined
undefined
- В DMVPN включите PIM на туннелях mGRE. Рассмотрите возможность использования
undefined
для оптимизации одноадресного пути; многоадресный трафик следует деревьям PIM независимо от NHRP, но выигрывает от туннелей spoke-to-spoke.
Поверх MPLS провайдера используйте mVPN для масштабируемой репликации; или, если провайдер не поддерживает многоадресную рассылку, используйте GRE-over-WAN между площадками клиента.
Компромиссы в WAN и NBMA:
- Dense-mode поверх NBMA вызывает избыточную репликацию; используйте sparse-mode или SSM.
- Контролируйте переключение на SPT на низкоскоростных каналах с помощью
undefined
, чтобы минимизировать использование неоптимальных, но экономящих полосу пропускания общих деревьев.
Проверяйте MTU вдоль туннелей, чтобы избежать отбрасывания инкапсулированных PIM register пакетов.
Процесс проверки и устранения неполадок:
- На стороне получателя:
undefined
,
undefined
; подтвердите наличие querier и версию. При необходимости выполните
undefined
на тестовом интерфейсе.
- Соседство PIM:
undefined
; несоответствие режимов или фильтры ACL могут блокировать пакеты Hello.
- Состояние RP:
undefined
; проверьте выбор RP для группы; проверьте MSDP с помощью
undefined
.
- Деревья и пересылка:
undefined
для входящего интерфейса (RPF) и исходящих интерфейсов (OIL). Ищите флаги (S, J, T, R), указывающие на состояние SPT/общего дерева/регистрации.
- RPF:
undefined
; исправьте одноадресную маршрутизацию или статические многоадресные маршруты.
- Путь данных:
undefined
или тестирование на уровне приложений; захват трафика для анализа отчетов IGMP, сообщений PIM Join/Prune, Register.
- Типичные исправления: восстановите querier на L2, исправьте доступность RP, согласуйте диапазон SSM и поддержку IGMPv3, а также настройте
undefined
для утилизации канала.
Практический сценарий
Компания Contoso Media управляет тремя кампусами, соединенными через IPsec WAN, которая нативно не поддерживает многоадресную рассылку. Им необходимо доставить живой видеопоток со скоростью 6 Мбит/с от кодера в дата-центре (10.10.10.50) к получателям в VLAN 120 во всех кампусах, предотвращая при этом утечку многоадресного трафика в другие VLAN и обеспечивая отказоустойчивость для RP.
Подход:
Транспортировать многоадресный трафик через GRE поверх IPsec между центральным узлом в дата-центре и каждым кампусом.
- Обоснование: Сам по себе IPsec не может инкапсулировать многоадресный трафик; GRE сохраняет многоадресные и управляющие пакеты PIM. Топология «звезда» (hub-and-spoke) упрощает первоначальное развертывание и формирование соседства PIM.
Запустить PIM sparse-mode на всех интерфейсах LAN и туннельных интерфейсах GRE; включить IGMPv3 в VLAN получателей.
- Обоснование: Sparse-mode хорошо масштабируется для групп с небольшим количеством получателей. IGMPv3 позволяет в будущем перейти на SSM и обеспечивает корректную фильтрацию источников на хостах.
Развернуть Anycast RP, используя loopback-адрес 172.16.255.254 на двух магистральных маршрутизаторах в центральном узле; установить между ними MSDP.
- Обоснование: Anycast RP обеспечивает детерминированный выбор ближайшей RP и резервирование RP. MSDP синхронизирует информацию об активных источниках, чтобы любая из RP могла обслуживать получателей в случае сбоя другой.
Ограничить развертывание административно-ограниченными группами и разрешить только кодер в качестве допустимого источника для регистрации.
- Обоснование: Политика уменьшает поверхность атаки и предотвращает случайный флудинг. Используйте адрес 239.1.1.10 для потока; примените
undefined
для ограничения до источника 10.10.10.50.
- Предотвратить непреднамеренный выход многоадресного трафика за пределы VLAN получателей или границ кампуса с помощью применения multicast boundaries.
- Обоснование: ACL в
undefined
на SVI-интерфейсах блокируют нежелательные группы и управляющий трафик Auto-RP/BSR там, где он не нужен, обеспечивая ограничение области распространения и уменьшая служебный трафик.
- Контролировать переключение на SPT для экономии пропускной способности WAN, оставляя трафик на общем дереве через туннели GRE.
- Обоснование: Установите
undefined
на DR в кампусах, чтобы запросы на присоединение (joins) оставались направленными к RP через центральный узел; локальные сети внутри кампуса по-прежнему могут переключаться на SPT при желании, балансируя между эффективностью и экономией ресурсов WAN.
Проверить членство на уровне L2 с помощью IGMP snooping querier на коммутаторах доступа, где нет SVI-интерфейса L3, выполняющего роль querier.
- Обоснование: Это обеспечивает непрерывное состояние групп на L2, предотвращая нежелательный флудинг или потерю многоадресного трафика при устаревании записей в таблицах snooping.
Внедрить мониторинг и план действий по устранению неисправностей (runbook), используя основные команды.
- Обоснование: Используйте
undefined
для проверки соседства,
undefined
для верификации Anycast RP,
undefined
для подтверждения анонса источника,
undefined
для проверки состояния дерева и
undefined
для проверки восходящих путей. Это ускоряет изоляцию неисправностей, связанных со сбоями RPF, проблемами доступности RP или неверными настройками snooping.
Ключевые моменты конфигурации:
Определить диапазон SSM для будущего роста:
undefined
Anycast RP и MSDP на каждом ядре:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
DR в кампусах для сохранения общего дерева через WAN:
undefined
Эта архитектура надежно доставляет видеопоток через WAN, не поддерживающую многоадресную рассылку, ограничивает многоадресный трафик предназначенными для него доменами и остается устойчивой к сбоям RP, предоставляя при этом четкую операционную модель для проверки и устранения неполадок.
← MPLS · Все домены · Качество обслуживания и защита плоскости управления →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →