Cisco 300-410: Сетевые сервисы, отказоустойчивость и эксплуатация — Руководство по подготовке
Часть Cisco CCNP Enterprise 300-410 ENARSI — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Обзор
В этом разделе рассматриваются операционные компоненты, которые обеспечивают доступность, отлаживаемость и безопасность маршрутизируемых сетей: резервирование первого перехода, активное зондирование пути и быстрое обнаружение сбоев, функции плоскости обслуживания (DHCP relay, NTP, DNS, телеметрия), AAA для безопасного администрирования, автоматизация на основе событий, механизмы защиты конфигурации и операционный жизненный цикл для мониторинга и устранения неполадок. Проектные решения, взаимодействия на уровне плоскости управления и распространенные режимы сбоев освещаются для обеспечения отказоустойчивой работы в масштабе.
Резервирование первого перехода и быстрое обнаружение сбоев
Протоколы резервирования первого перехода (FHRP) обеспечивают стабильный шлюз по умолчанию в сегментах LAN.
- HSRP: Использует виртуальный IP с виртуальным MAC-адресом 0000.0c07.acXX. Приоритет 0–255, побеждает более высокий. Вытеснение (preemption) отключено по умолчанию; включите preempt, чтобы вернуть активную роль после восстановления маршрутизатора с более высоким приоритетом. Отслеживание интерфейсов и объектов вычитает значение из приоритета для принудительного переключения при частичных сбоях (например, при потере WAN-аплинка).
- VRRP: Использует виртуальный MAC-адрес 0000.5e00.01XX. Владелец виртуального IP по умолчанию является master. Вытеснение фактически включено по умолчанию (в отличие от HSRP). Отслеживайте объекты с помощью расширений CLI, чтобы понизить роль master при сбоях.
- GLBP: Распределяет нагрузку шлюза по умолчанию между Active Virtual Forwarders (AVF), координируемыми AVG с использованием виртуальных MAC-адресов для каждого AVF (0007.b4XX.XX). Взвешивание и отслеживание удаляют AVF при ухудшении его состояния; остерегайтесь, что неправильно настроенное взвешивание может вызвать колебания (oscillation) в условиях нестабильности (flapping).
Примечания к проектированию:
- Включайте вытеснение с задержкой, чтобы избежать частых переключений во время кратковременной нестабильности.
- Согласуйте таймеры FHRP hello/hold с ожидаемыми параметрами обнаружения на вышестоящем уровне, чтобы избежать временных черных дыр.
- Отслеживайте доступность вышестоящего узла с помощью IP SLA, а не только состояние интерфейса, чтобы обнаруживать скрытые сбои за пределами домена L2/L1.
Пример HSRP с отслеживанием объектов:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Bidirectional Forwarding Detection (BFD) ускоряет обнаружение сбоев пути независимо от протоколов маршрутизации.
- Режимы: асинхронный с опциональным echo; одношаговый (single-hop) для IGP и eBGP на прямых соединениях и многошаговый (multi-hop) для iBGP. Используйте echo при наличии аппаратного ускорения; в противном случае устанавливайте консервативные значения таймеров.
- Типичные таймеры: 50 мс для отправки/приема, множитель 150 мс, выбираются в соответствии с возможностями оборудования. Слишком агрессивные значения могут вызывать ложные срабатывания и высокую загрузку ЦП.
- Взаимодействие с маршрутизацией:
- OSPF: bfd на интерфейсах; разрыв соседства происходит при падении сессии BFD, что обеспечивает сходимость менее чем за 200 мс при настроенных ограничениях SPF.
- EIGRP: bfd на интерфейсе или в именованном режиме; соседство быстро сбрасывается при сбое BFD; убедитесь, что K-значения/ASN совпадают для установления соседства.
- BGP: для neighbor fall-over bfd требуется настройка с обеих сторон; для многошагового iBGP настройте многошаговый BFD.
- Режимы сбоев: несоответствие MTU в OSPF приводит к зависанию соседства на стадии ExStart/Exchange; исправьте MTU интерфейса, чтобы обеспечить обмен DBD. Избегайте использования BFD на асимметричных путях или через NAT; многошаговый BFD не будет надежно работать через NAT.
IP SLA, отслеживание объектов и условное поведение плоскости управления
IP SLA генерирует синтетические пробы для оценки доступности и производительности (ICMP echo, UDP jitter, TCP connect, HTTP, DNS). Объекты отслеживания (track objects) связывают результаты SLA с решениями маршрутизации и FHRP.
Распространенные шаблоны:
- Отслеживание статического маршрута:
undefined
для удаления маршрута по умолчанию, когда проба до целевого хоста провайдера завершается неудачей.
- Отслеживание в HSRP/GLBP: уменьшение приоритета/веса для принудительного переключения шлюза при ухудшении доступности вышестоящего узла.
- Маршрутизация на основе политик (PBR) с
undefined
использует отслеживание для направления трафика только при подтвержденной доступности.
Условное поведение BGP:
- Предпочитайте провайдера с меньшей задержкой, когда оба доступны, увеличивая LOCAL_PREF для входящих маршрутов от предпочтительного пира. LOCAL_PREF — это правильный атрибут для влияния на выбор исходящего пути в масштабе всей сети.
Избегайте «черных дыр» в route-map. При выборочной установке local-preference включайте в конце разрешающее правило для всех остальных маршрутов:
undefined
undefined
undefined
undefined
Без
undefined
маршруты, не попавшие под условия, будут отклонены, и сессия будет выглядеть активной, но не установит ни одного префикса.
- Условное анонсирование:
undefined
приводит к тому, что маршрут BACKUP анонсируется только тогда, когда маршрут PRIMARY больше не существует. Проверяйте наличие маршрута в соответствующей RIB (AFI/SAFI) и следите за таймингами во время нестабильности (flap events).
RPF/uRPF и отслеживание:
- Проверка источника с помощью
undefined
— это строгий режим (strict mode), который может отбрасывать легитимный трафик во время переходных процессов поиска в FIB. Чтобы предотвратить отбрасывание пакетов при временном сбое поиска маршрута, используйте
undefined
(свободный режим, loose mode) и дополняйте его исключениями в ACL, где это необходимо.
Сетевые службы и безопасное администрирование
Основные службы:
- DHCP-ретранслятор: команда
undefined
на L3 SVI перенаправляет широковещательные запросы BOOTP/DHCP как одноадресные. Вставка опции 82 позволяет применять политики для каждого канала; убедитесь, что сервер доверяет информации от агента ретрансляции. В VRF используйте
undefined
и проверяйте обратную маршрутизацию.
- NTP: Развертывайте резервированные серверы с аутентификацией; предпочтительно использовать NTPv4 с ключами аутентификации; избегайте асимметрии клиент/сервер, которая приводит к скачкообразным изменениям времени. Проверяйте стабильность часов перед включением операций PKI.
- DNS: используйте
undefined
с несколькими резолверами; включите DNS guard для безопасности. Для потоков, чувствительных к задержкам, рассмотрите возможность развертывания локальных кэширующих резолверов.
- SNMP: Используйте SNMPv3 с уровнем безопасности authPriv; ограничивайте представления (views) и исходные адреса. Сохраняйте индексы интерфейсов между перезагрузками с помощью
undefined
, чтобы обеспечить стабильность сопоставлений в системе мониторинга после замены оборудования или линейных карт.
- Syslog: Устанавливайте соответствующие facility и severity; отправляйте сообщения на резервированные коллекторы по TCP или TLS, если это поддерживается. Согласуйте ожидания парсера для структурированных данных; включайте порядковые номера и временные метки с указанием часового пояса/UTC.
- NetFlow/IPFIX и модельно-ориентированная телеметрия: Экспортируйте данные на коллекторы, используя v9/IPFIX; применяйте сэмплирование на высокопроизводительных интерфейсах. Для потоковой передачи данных в режиме, близком к реальному времени, используйте модельно-ориентированную телеметрию в режиме dial-out (gRPC/gNMI на поддерживающих платформах) с масштабируемым кодированием. Сбалансируйте гранулярность данных с производительностью коллектора.
Защита плоскости управления:
- CoPP: Применяйте
undefined
в режиме
undefined
, а не на интерфейсах данных. Перенос политики со входа интерфейса на
undefined
обеспечивает корректную работу policing для CPU и предотвращает непреднамеренное отбрасывание пользовательского трафика.
- Аутентификация MPLS/LDP: Используйте MD5 (или TCP-AO, где доступно) для сессий LDP, чтобы предотвратить внедрение неавторизованного LSR. Аналогично, защищайте OSPF/EIGRP с помощью аутентификации и согласовывайте номера зон/AS и K-значения.
AAA и безопасное администрирование:
- Используйте TACACS+ для авторизации команд и учета; RADIUS для доступа к сети и аутентификации входа; развертывайте обе службы с высокой доступностью и сетевым резервированием.
Списки методов с локальным резервированием:
undefined
undefined
undefined
Если группа серверов была создана с неверным типом протокола, исправьте это (
undefined
) и привяжите определенный radius-сервер по имени (
undefined
).
- Ограничивайте доступ для управления с помощью ACL для каждой VTY-линии, разрешайте только SSH, устанавливайте exec-timeout и используйте ролевые представления CLI (views). Храните общие секреты SNMP, RADIUS и TACACS+ в безопасности. Для IPv6 развертывайте RA Guard и ND inspection; ND inspection изучает и защищает привязки SLAAC на Уровне 2 для предотвращения спуфинга.
VRF и перемещение интерфейсов:
Изменение VRF на интерфейсе удаляет IP-адресацию. Соблюдайте правильную последовательность:
undefined
undefined
undefined
undefined
Жизненный цикл эксплуатации, мониторинга и устранения неисправностей
Страховочные механизмы конфигурации:
- Архивируйте конфигурации в удаленное хранилище (archive, path, time-period). Используйте
configure replaceдля отката к заведомо рабочей контрольной точке; проверяйте изменения (delta) приcommit replaceна платформах, поддерживающих конфигурации-кандидаты. Согласовывайте действия с окнами обслуживания и используйте внеполосный (OOB) доступ. Синхронизируйте переменные загрузки с образами системы; проверяйте хранилища PKI после обновлений.
Управление изменениями и восстановление:
- Перед изменением: составление карты зависимостей, определение критериев сбоя и разработка плана отката. Во время изменения: поэтапное внедрение, проверки работоспособности и подтверждение по данным телеметрии. После изменения: создание снимка конечного состояния, обновление документации и закрытие исключений в системе мониторинга.
- Быстрое восстановление: методы «теплой» перезагрузки, ISSU (где поддерживается) и структурированный откат с окнами таймеров, учитывающими риски (например, запланированная перезагрузка через X минут, отменяемая в случае успеха).
Базовые показатели мониторинга и оповещения:
- Базовые показатели: перцентили утилизации каналов, потери/задержка/джиттер для каждого класса обслуживания, загрузка CPU плоскости управления, количество установленных соседств, ошибки на интерфейсах, флуктуации маршрутов, стабильность сессий BFD и объем сообщений syslog.
- Пороговые значения: статические пороги для жестких лимитов (CPU > 85%), динамические — для отклонений (3 стандартных отклонения за 15 минут). Проектируйте оповещения по нескольким сигналам для снижения шума (например, флуктуации сессии BFD + всплеск CRC + падение интерфейса).
- Анализ первопричин (RCA): коррелируйте данные, синхронизированные по времени — изменения топологии, таблицы маршрутизации, смещение потоков трафика и журналы. Помечайте причинные события (обрыв оптоволокна) и зависимые симптомы (отзыв префиксов).
Многоуровневый поиск неисправностей и проверка пути пакета:
- Начинайте с симптома, наблюдаемого у пользователя; проверьте L1/L2 (ошибки, MTU), затем достижимость на L3 (
pingс установленным флагом DF,traceroute), затем плоскость управления (соседства, LSDB/adjacencies), затем плоскость данных (CEF adjacency, NetFlow, EPC, если доступно). - Известные проблемы:
- Виртуальные каналы OSPF требуют наличия нормальной транзитной зоны; зоны NSSA/stub не позволят виртуальному каналу подняться.
- Застревание OSPF в состоянии ExStart часто указывает на несоответствие MTU.
- Соседство EIGRP не устанавливается при несовпадающих ASN или K-значениях.
- Петли редистрибуции: помечайте маршруты тегами при редистрибуции и фильтруйте их при обратном импорте. Пример: запретить тег 100 при обратной редистрибуции в OSPF.
- Проверка намерений BGP: проверьте состояния
LOCAL_PREF,AS_PATHи условного анонсирования. Убедитесь, что логикаadvertise-map/exist-mapсоответствует фактическому наличию маршрутов в RIB.
Операционная отказоустойчивость и улучшения после инцидентов:
- Создавайте эшелонированную оборону: шлюзы FHRP с двойным подключением, IGP/BGP с поддержкой BFD, отслеживание на основе IP SLA, CoPP и AAA с локальным резервированием. Регулярно тестируйте сценарии (runbooks) для отработки отказа и восстановления.
- После инцидента: проводите разборы инцидентов без поиска виновных (blameless postmortems), документируйте хронологию событий, определяйте основные и сопутствующие причины, внедряйте корректирующие действия (защитные механизмы конфигурации, улучшенные пробы, скорректированные пороговые значения) и измеряйте результаты в ходе последующих учений.
Сценарий практической задачи
Компания Acme Health использует два WAN-подключения на каждом объекте: низколатентный канал от ISP-A и высоколатентный спутниковый канал от ISP-B в качестве резервного. HSRP обеспечивает резервирование шлюза в пользовательских VLAN. Во время предыдущего сбоя трафик переключился на ISP-B, но не вернулся на ISP-A после восстановления, а в системе мониторинга произошел всплеск тревог из-за изменения индексов интерфейсов после обновления шасси.
Подход:
- Стабилизировать поведение первого хопа с помощью вытеснения (preemption) и отслеживания (tracking).
- Настроить HSRP с
preempt delayи отслеживанием (IP SLA tracking) целевого хоста для проверки работоспособности канала ISP-A. Обоснование:preemptгарантирует, что шлюз с более высоким приоритетом вернет себе активную роль после восстановления; отслеживание на основе SLA определяет достижимость вышестоящего узла, а не только наличие несущей на канале, предотвращая «черные дыры».
- Предпочитать ISP-A для исходящего трафика с помощью BGP
LOCAL_PREFи анонсировать резервный маршрут условно.
- Применить входящий
route-mapк соседу ISP-A для установки более высокогоLOCAL_PREFна определённые префиксы; включить конечныйpermit, чтобы избежать подавления несвязанных маршрутов. Использоватьneighbor advertise-map BACKUP exist-map PRIMARYв сторону выбранных пиров. Обоснование:LOCAL_PREFдетерминированно направляет исходящий трафик, когда оба провайдера доступны; конечныйpermitпредотвращает непреднамеренное отбрасывание маршрутов; условное анонсирование объявляет резервные маршруты только тогда, когда основные отозваны.
- Ускорить обнаружение сбоев с помощью BFD, привязанного к IGP и BGP.
- Включить BFD на интерфейсах OSPF/EIGRP и для BGP-соседей, используя таймеры 50/150 мс, где это поддерживается. Обоснование: обнаружение менее чем за секунду резко сокращает время сходимости; единообразные таймеры уменьшают асимметричное переключение при сбое. Убедиться, что для iBGP используется multi-hop BFD и избегать путей, проходящих через NAT.
- Усилить плоскости управления и менеджмента.
- Переместить CoPP с привязки к интерфейсу на
control-plane service-policy. Включить SNMPv3 иsnmp-server ifindex persist. Защитить сессии LDP с помощью MD5 там, где используется MPLS. Обоснование: CoPP защищает CPU только в рамках плоскости управления; постоянныйifIndexсохраняет непрерывность мониторинга; аутентификация LDP противодействует нелегитимным LSR.
- Обеспечить AAA с отказоустойчивым резервированием для удаленного доступа.
- Корректно определить группу серверов RADIUS и привязать сервер по имени; создать список методов входа (
login method list) с локальным резервированием и применить его к VTY. Обоснование: правильная группировка гарантирует, что устройство действительно опрашивает RADIUS; локальное резервирование сохраняет доступ во время сбоев RADIUS/ISE.
- Проверить гигиену маршрутизации и проверку источника/многоадресной рассылки.
- В точках редистрибуции помечать маршруты тегами и фильтровать их при обратном импорте, чтобы избежать петель. Там, где требуется uRPF, использовать
reachable-via any(нестрогий режим) на границах WAN со сложной маршрутизацией, чтобы предотвратить отбрасывание пакетов во время временных сбоев поиска маршрута. Обоснование: тегирование предотвращает обратную связь; нестрогий uRPF обеспечивает баланс между безопасностью и стабильностью работы.
- Внедрить инструментарий и автоматизацию для быстрого обнаружения и отката.
- Определить базовые показатели задержки и потерь для каждого канала; настроить оповещения на основе отклонений. Организовать потоковую передачу телеметрии для сессий BFD и состояний HSRP. Развернуть апплет EEM с
event syslog patternдля срабатывания на изменение состояния HSRP и автоматического сбораshow tech. Обоснование: базовые показатели снижают шум оповещений; потоковая телеметрия позволяет быстро коррелировать события; EEM собирает данные для анализа в момент сбоя.
- Спланировать откат и протестировать восстановление.
- Использовать
archiveиconfigure replaceдля подготовки образа и конфигурации для отката. Запланировать окно обслуживания для имитации сбоя и восстановления канала ISP-A, проверяя повторное вытеснение в HSRP, поведение BGPLOCAL_PREFи условное анонсирование. Обоснование: контролируемые тесты подтверждают работоспособность нового дизайна;configure replaceпредоставляет детерминированный способ отступления.
Благодаря последовательному внедрению управления шлюзами, политик BGP, быстрого обнаружения и усиления плоскости управления, а также за счет инструментария с телеметрией и EEM, компания Acme Health решает проблему «залипания» при переключении, предотвращает сбои мониторинга из-за смены индексов и измеримо сокращает среднее время восстановления после инцидентов в WAN.
← VPN · Все домены
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →