Cisco 300-410: Перераспределение маршрутов и маршрутизация на основе политик — Руководство по подготовке
Часть Cisco CCNP Enterprise 300-410 ENARSI — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Обзор
Перераспределение маршрутов и маршрутизация на основе политик (PBR) — это мощные инструменты для интеграции гетерогенных доменов маршрутизации и влияния на решения о пересылке трафика, выходящие за рамки стандартной парадигмы на основе адреса назначения. При правильной реализации они обеспечивают масштабируемую междоменную связность, выборочное управление трафиком, контролируемое распространение маршрута по умолчанию и надежное предотвращение петель. При неправильной реализации они создают петли маршрутизации, обратную связь маршрутов, неоптимальные пути и трудно диагностируемые «черные дыры». В этом разделе объясняются принципы проектирования, механизмы работы и режимы отказа, а также даются точные указания по фильтрации, преобразованию метрик и PBR с отслеживанием и проверкой.
Основы перераспределения и фильтрации
Границы доменов маршрутизации, начальные метрики и административное расстояние
- Границы доменов существуют везде, где пересекаются разные протоколы (OSPF/EIGRP/BGP/статические/подключенные). На этих границах перераспределение синтезирует информацию о достижимости между доменами.
- Начальные метрики обязательны там, где целевой протокол не может вывести метрику (например, внешняя метрика OSPF, составная метрика EIGRP). Без явно заданных начальных значений или значений по умолчанию перераспределенные маршруты могут быть непригодными или получить крайне низкий приоритет.
- Административное расстояние (AD) разрешает конфликты между протоколами. Типичные значения по умолчанию: eBGP 20, статический 1, OSPF 110, EIGRP внутренний 90, EIGRP внешний 170, iBGP 200. Среды со смешанными AD могут предпочитать непреднамеренные источники (например, перераспределенный внешний маршрут OSPF может оказаться предпочтительнее пути iBGP, если AD не учтено), что приводит к асимметричной маршрутизации или петлям.
Риски перераспределения и двусторонний контроль
- Двустороннее перераспределение (A↔B) может повторно инжектировать изученные маршруты обратно в исходный домен, создавая постоянные петли или «обратную связь» маршрутов. Контролируйте это с помощью:
- Тегирования маршрутов для маркировки источника и блокировки повторного входа.
- Направленной фильтрации для приема только необходимых префиксов.
- Суммаризации на границах для уменьшения гранулярности обратной связи.
- Политики пассивного маршрута по умолчанию: инжектируйте только маршрут по умолчанию или только суммарные агрегированные маршруты, где это уместно.
- Настройки AD, чтобы основной домен предпочитал собственные маршруты перераспределенным.
Теги маршрутов и шаблоны предотвращения петель
- Используйте поддерживаемые протоколом теги для переноса метаданных об источнике:
- Теги внешних LSA в OSPF (32-битные).
- Теги маршрутов EIGRP через route maps.
- Теги BGP community/extended community.
- Распространенный шаблон:
- Установить тег при перераспределении в целевой домен (например, установить тег 65001, если маршрут получен из EIGRP AS 65001).
- При обратном перераспределении сопоставить этот тег и запретить маршрут, чтобы избежать его повторного анонсирования.
- Коллизии тегов: разработайте план тегирования, чтобы избежать пересечения семантики на границах.
Route maps, prefix lists, distribute lists и гранулярность фильтрации
- Prefix lists: лучше всего подходят для точного сопоставления префиксов и масок (поддерживают операторы ge/le). Используйте их как для BGP, так и для IGP.
- Distribute lists: устаревшая фильтрация на основе access-list/prefix-list, привязанная непосредственно к процессу маршрутизации; эффективна для IGP, но имеет ограниченный контекст.
- Route maps: гибкие политики, поддерживающие сопоставление по prefix lists, тегам, next hops, метрикам, communities, и установку действий (метрика, тег, тип, community, as-path prepend).
- Используйте route maps, когда необходимо одновременно фильтровать и изменять атрибуты; используйте prefix lists для эффективного и масштабируемого выбора префиксов/масок.
Размещение фильтрации маршрутов: на входе или на выходе
- Фильтрация на входе (inbound):
- Уменьшает рост RIB/FIB и нагрузку на CPU, предотвращая установку нежелательных маршрутов.
- Предпочтительна при защите домена от избыточных или «токсичных» обновлений (например, на границе BGP).
- Фильтрация на выходе (outbound):
- Предотвращает утечки маршрутов и избыточные анонсы.
- Обеспечивает соблюдение политики экспорта и нормализацию атрибутов.
- Для BGP всегда проверяйте исходящие route maps, чтобы избежать непреднамеренных изменений атрибутов (например, случайное добавление AS-path prepend, которое увеличивает количество хопов с точки зрения соседей).
Управление маршрутом по умолчанию
- Стратегии включают:
- Инжектировать маршрут по умолчанию только там, где это необходимо (например, OSPF
default-information originateс route map). - Осторожно перераспределяйте статический маршрут 0.0.0.0/0; убедитесь, что AD и тип метрики не позволяют маршруту по умолчанию вытеснять более специфичные маршруты.
- Для двойных пограничных подключений (Интернет и MPLS) разделяйте маршруты по умолчанию для каждого VRF и применяйте политики экспорта/импорта, чтобы избежать их взаимной утечки.
- Инжектировать маршрут по умолчанию только там, где это необходимо (например, OSPF
Преобразование метрик и управление маршрутом по умолчанию
Преобразование метрик между OSPF, EIGRP, BGP и статическими маршрутами
- OSPF:
- Внешние маршруты несут в себе стоимость и тип. Тип E1 накапливает внутреннюю стоимость пути до ASBR; E2 по умолчанию является константой. Выбирайте E1, когда стоимость внутреннего пути должна влиять на выбор точки выхода.
- Явно задавайте внешние метрики, чтобы влиять на выбор пути через несколько ASBR.
- EIGRP:
- Составная метрика использует пропускную способность, задержку, надежность, нагрузку, MTU. При перераспределении установите как минимум пропускную способность и задержку; в противном случае маршрутам могут быть назначены плохие метрики, и их приоритет будет понижен.
- Используйте весовые коэффициенты метрики K1–K5 только в случае крайней необходимости; для совместимости сохраняйте значения по умолчанию.
- BGP:
- Не преобразует метрики IGP напрямую. Управляйте выбором пути с помощью local preference (внутри AS), MED (подсказка для другой AS), AS-path prepending и weight (локально для маршрутизатора).
- При перераспределении из IGP в BGP используйте route maps для установки community, MED и для предотвращения излишней гранулярности.
- Статические маршруты:
- Инжектируйте в IGP с явным указанием метрик. Остерегайтесь статического маршрута с AD 1, который локально переопределяет динамические маршруты; при необходимости настройте AD для каждого префикса (например,
ip route 0.0.0.0 0.0.0.0 x.y.z.w 5).
- Инжектируйте в IGP с явным указанием метрик. Остерегайтесь статического маршрута с AD 1, который локально переопределяет динамические маршруты; при необходимости настройте AD для каждого префикса (например,
Краткие примеры
- OSPF ← EIGRP с тегами и типом E1:
route-map EIGRP-TO-OSPF permit 10
match tag 0
set tag 65010
set metric-type type-1
set metric 50
router ospf 1
redistribute eigrp 10 subnets route-map EIGRP-TO-OSPF
- EIGRP ← OSPF с составной метрикой:
route-map OSPF-TO-EIGRP permit 10
match tag 0
set tag 65020
set metric 100000 50 255 1 1500
router eigrp 10
redistribute ospf 1 route-map OSPF-TO-EIGRP
- Контроль атрибутов на выходе BGP (избежание случайного удлинения пути для локальных префиксов):
route-map OUT permit 10
match ip address prefix-list EXPORT
set local-preference 150
route-map OUT permit 20
router bgp 200
neighbor 1.1.1.1 remote-as 65001
neighbor 1.1.1.1 route-map OUT out
Всегда включайте завершающую разрешающую последовательность (permit); в противном случае вы можете непреднамеренно добавить атрибуты (например, AS-path prepend) или отбросить все остальные маршруты.
Маршрут по умолчанию
- Маршрут по умолчанию в OSPF с политикой:
route-map OSPF-DEF permit 10
match interface GigabitEthernet0/0
router ospf 1
default-information originate route-map OSPF-DEF metric 10 metric-type 1
Проектирование и эксплуатация маршрутизации на основе политик (PBR)
Основное поведение и сопоставление
- PBR изменяет решение о пересылке для каждого пакета, не изменяя таблицу маршрутизации. Политика применяется к входящему трафику на интерфейсе или к трафику, сгенерированному локально.
- Общие критерии сопоставления: префиксы источника/назначения, DSCP/precedence, протокол/порт (через расширенные ACL), достижимость следующего перехода (next-hop).
- Ключевые действия
set:- set ip next-hop x.x.x.x [y.y.y.y …]
- set interface
- set ip default next-hop x.x.x.x (используется только при неудачном поиске маршрута)
- set dscp
, set ip precedence
Резервирование и отслеживание доступности
- Используйте списки следующих переходов (next-hop) для упорядоченного резервирования. Если первый next-hop недоступен, маршрутизатор оценивает последующие.
- Используйте
set ip next-hop verify-availabilityс отслеживанием объектов (object tracking), чтобы выбирать только достижимые next-hop; в противном случае PBR может создавать черные дыры (black holes).
ip sla 10
icmp-echo 203.0.113.1 source-interface GigabitEthernet0/0
frequency 5
ip sla schedule 10 life forever start-time now
track 10 rtr 10 reachability
route-map PBR permit 10
match ip address ACL_PBR
set ip next-hop verify-availability 198.51.100.1 1 track 10
set ip default next-hop 203.0.113.2
interface GigabitEthernet0/1
ip policy route-map PBR
- Локальный PBR в сравнении с PBR на интерфейсе:
- PBR на интерфейсе (
ip policy route-map) обрабатывает транзитный трафик, поступающий на этот интерфейс. - Локальный PBR (
ip local policy route-map) обрабатывает трафик, созданный самим маршрутизатором (например, сессии управления, pings). Используйте с осторожностью, чтобы не нарушить сессии уровня управления (control-plane).
- PBR на интерфейсе (
Взаимодействие с уровнем управления и безопасностью
- PBR работает на уровне данных (data path) до обычного поиска маршрута; он не изменяет RIB. Проверяйте разрешение смежности CEF для
set next-hop. - Control-plane policing (CoPP) не ограничивает транзитные данные, на которые влияет PBR, но может ограничивать обновления маршрутизации, используемые перераспределенными доменами. При проверке скоростей CoPP для предотвращения флуктуаций маршрутов (routing flaps) сначала установите
conform-action transmitиexceed-action transmitво время тестирования классификации ACL, а затем ужесточайте по мере необходимости. - Если на принимающих устройствах развернут uRPF, асимметричные пути, созданные PBR, могут приводить к отбрасыванию пакетов. Используйте
ip verify unicast source reachable-via anyтам, где это необходимо, чтобы разрешить асимметричные обратные пути.
Стратегия проверки, отката и устранения неполадок
Команды для проверки
- Состояние маршрутов и политик:
show ip routeиshow ip route vrf <name>для проверки доступности в каждом VRF.show ip cef exact-route <src> <dst>для наблюдения за фактическими решениями о пересылке.show route-mapиshow access-listsдля проверки порядка последовательностей и совпадений.show policy-map control-planeдля проверки влияния CoPP во время нестабильности.
- Специфичные для протоколов:
- OSPF:
show ip ospf database external,show ip ospf border-routersи проверка тегов LSA; для включения OSPFv3 для IPv4 на интерфейсе используйтеospfv3 1 ipv4 area <id>в конфигурации интерфейса. - EIGRP:
show ip eigrp topology,show ip protocolsдля источников редистрибуции. - BGP:
show ip bgp neighbors x.x.x.x advertised-routesиreceived-routes; подтвердите изменения атрибутов (AS-path, MED, communities, local preference) и убедитесь, что исходящие политики разрешают маршруты без совпадений, если это предполагается.
- OSPF:
Процесс устранения неполадок
- Определите категорию симптома:
- Отсутствующий маршрут: проверьте входящие фильтры и политику редистрибуции на входящей границе.
- Неправильный путь: изучите AD, трансляцию метрик и изменения исходящих атрибутов.
- Черная дыра (black hole): проверьте доступность next-hop для PBR, состояние IP SLA/track и убедитесь, что “set ip default next-hop” используется только для адресатов, отсутствующих в таблице маршрутизации.
- Нестабильность/флапы: в первую очередь проверьте теги для предотвращения петель, утечки фильтров и счетчики CoPP.
- Проверьте порядок политик:
- Порядок последовательностей в route-map имеет значение. Последовательность
denyв исходящем BGP может подавить экспорт, в то время как “permit без set” пропускает маршруты без изменений. Всегда включайте финальныйpermit 20(или аналогичный), чтобы разрешить маршруты без совпадений, когда это необходимо.
- Порядок последовательностей в route-map имеет значение. Последовательность
- Проверьте предотвращение петель:
- Убедитесь, что теги устанавливаются при экспорте и фильтруются при повторном импорте. Убедитесь, что суммирование и фильтрация симметричны на обеих границах.
- Откат и безопасность изменений:
- Используйте окна обслуживания и поэтапное развертывание (сначала примените на входящем трафике для защиты вашего домена, затем на исходящем).
- Храните архивы конфигураций и используйте
configuration replaceдля быстрого отката. - По возможности применяйте политики в лабораторной среде VRF или на ограниченном подмножестве соседей перед глобальным внедрением.
Краткие целевые примеры
- Фильтрация входящих подсетей BGP для блокировки более специфичных маршрутов:
ip prefix-list PL-IN deny 172.16.0.0/16 le 23
ip prefix-list PL-IN permit 0.0.0.0/0 le 32
router bgp 100
neighbor 192.0.2.2 remote-as 200
neighbor 192.0.2.2 prefix-list PL-IN in
- Правильное использование значений по умолчанию в route-map для избежания излишних ограничений:
route-map SETLP permit 10
match ip address prefix-list P1
set local-preference 99
route-map SETLP permit 20
Эксплуатационные особенности и режимы отказа
- Неправильно заданные начальные метрики приводят к тому, что либо весь трафик предпочитает один ASBR, либо ни один не предпочитает в остальном корректный путь.
- Непреднамеренное добавление в AS-path или отсутствие завершающего
permitприводит к тому, что соседи воспринимают локальные префиксы как более удаленные, например, локально сгенерированный 192.168.130.0/24 виден на расстоянии двух AS-хопов вместо одного. - PBR без
track/verify-availabilityможет создавать тихие “черные дыры” на уровне данных (data-plane) при сбое next-hop. - Редистрибуция по умолчанию без политики может переопределить специфичные маршруты из-за разницы в AD, что приводит к неоптимальной маршрутизации или потере доступности.
Практический сценарий проблемы
Компания NorthPeak Media объединяет свою WAN на базе OSPF с центром обработки данных на базе EIGRP и нуждается в выборочном доступе в Интернет через двух провайдеров (ISP). Требования: предотвратить петли редистрибуции, предпочитать ISP-A для производственного трафика с автоматическим переключением на ISP-B и избежать влияния на стабильность уровня управления (control-plane).
Подход
- Определите границы редистрибуции и теги
- Обоснование: Требуется двусторонняя редистрибуция между OSPF (WAN) и EIGRP (ЦОД). Теги идентифицируют источник маршрута и предотвращают его повторное внедрение.
- Действия:
- На ASBR, выполняющем редистрибуцию из EIGRP в OSPF, выполните
redistribute eigrpсset tag 65010,metric-type E1иcost 50. - На ASBR, выполняющем редистрибуцию из OSPF в EIGRP, выполните
redistribute ospfсset tag 65020и составной метрикой EIGRP; запретите любой маршрут с тегом 65010, возвращающийся из OSPF, и наоборот.
- На ASBR, выполняющем редистрибуцию из EIGRP в OSPF, выполните
- Нормализуйте метрики и AD
- Обоснование: Убедитесь, что внутренние маршруты OSPF имеют приоритет над внешними, а внутренние EIGRP — над внешними EIGRP; избегайте непреднамеренного перекрытия IGP-маршрутов протоколом iBGP.
- Действия:
- Используйте тип E1 для внешних маршрутов OSPF, чтобы внутренняя стоимость пути до ASBR влияла на выбор исходящего маршрута.
- При необходимости увеличьте AD редистрибуцируемых статических маршрутов, чтобы избежать их преобладания над специфичными маршрутами IGP.
- Контролируйте распространение маршрута по умолчанию
- Обоснование: Только пограничное устройство WAN должно внедрять маршрут 0.0.0.0/0 в OSPF; ЦОД не должен непреднамеренно “сливать” маршрут по умолчанию в OSPF или EIGRP.
- Действия:
- На пограничном маршрутизаторе WAN (ABR) используйте
default-information originateс route-map, который отслеживает активный интерфейс к ISP; тип метрики E1 и умеренная стоимость. - Не выполняйте редистрибуцию статических маршрутов по умолчанию из ЦОД; явно запретите 0.0.0.0/0 в условиях route-map для редистрибуции.
- На пограничном маршрутизаторе WAN (ABR) используйте
- Примените PBR для выборочного доступа с отслеживанием через IP SLA
- Обоснование: Направлять производственный трафик на ISP-A с автоматическим и быстрым переключением на ISP-B; не изменять таблицу маршрутизации.
- Действия:
- Создайте ACL, соответствующий производственным подсетям.
- Настройте тесты
ip slaICMP до next-hop провайдера ISP-A и объектыtrack. - На входящих интерфейсах кампуса примените
ip policy route-map PBR-PROD:set ip next-hop verify-availability <ISP-A-NH> 1 track <obj>set ip default next-hop <ISP-B-NH>для адресатов, отсутствующих в таблице маршрутизации.
- Оставьте непроизводственный трафик следовать обычным маршрутам IGP/BGP.
- Защитите трафик уровня управления и менеджмента
- Обоснование: Убедитесь, что сессии, инициированные маршрутизатором, и соседства протоколов маршрутизации не нарушаются из-за PBR или CoPP.
- Действия:
- Используйте
ip local policy route-mapтолько для конкретных адресов источников управления, если это необходимо; в противном случае избегайте глобального применения локального PBR. - Во время активации политики CoPP первоначально установите
conform-action transmitиexceed-action transmitдля классов BGP/OSPF, чтобы проверить совпадения ACL и скорости без вызова флапов; затем примените желаемый policing.
- Используйте
- Размещение и проверка фильтров
- Обоснование: Защитить домен от избыточного количества префиксов и избежать утечек.
- Действия:
- Входящие
prefix-listна BGP-соседях для блокировки нежелательных более специфичных маршрутов и “богонов”. - Исходящие
route-mapдля установкиlocal preferenceдля выбранных префиксов и обеспечения завершающегоpermit. - Проверяйте с помощью
show ip route vrf <name>(для каждого VRF),show ip bgp neighbors advertised-routesи счетчиков срабатыванийshow route-map.
- Входящие
- Тестирование, мониторинг и откат
- Обоснование: Контролируемое развертывание снижает риски.
- Действия:
- Разверните на подмножестве интерфейсов/соседей, отслеживайте состояние IP SLA и проверяйте счетчики PBR и смежности CEF.
- Архивируйте базовую конфигурацию и используйте
configuration replaceдля быстрого отката в случае появления аномалий. - Убедитесь в отсутствии петель, проверяя теги маршрутов на всем пути и отсутствие повторной генерации с помощью
show ip ospf database externalиshow ip eigrp topology.
← Политики · Все домены · MPLS →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →