Cisco 200-301: Ethernet Anahtarlama ve Katman 2 İletim — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNA 200-301 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Ethernet anahtarları, bir MAC adresi tablosunu (CAM tablosu olarak da adlandırılır) öğrenerek ve bu tabloya başvurarak bir yayın alanı içindeki Katman 2 çerçevelerini iletir. Anahtarlar, hedef MAC, VLAN ve çıkış arayüzünün durumuna göre çerçeve bazında kararlar alır. Doğru davranış, hassas MAC öğrenmesine, kararlı bağlantı parametrelerine ve döngülere ve Katman 2 suistimallerine karşı korumalara dayanır. Bu bölüm, üretim ortamı anahtarlama ile ilgili operasyonel mantığı, tasarım ödünleşimlerini, arıza modlarını ve doğrulama yöntemlerini açıklamaktadır.
MAC Öğrenme, İletme, Filtreleme ve Flooding
Anahtarlar, girişteki kaynak MAC ve VLAN’ı inceleyerek ve bu ikiliyi alıcı arayüzle ilişkilendirerek kaynak MAC adreslerini öğrenir. Girişler varsayılan olarak dinamiktir ve bir boşta kalma zamanlayıcısından sonra eskir (Cisco kampüs anahtarlarında genellikle 300 saniye). Eskime, kullanılmayan girişleri kaldırarak yer açar ve mobiliteye yardımcı olur; çok kısa zamanlayıcılar bilinmeyen tekli yayın selini (unknown-unicast flooding) artırırken, çok uzun zamanlayıcılar güncel olmayan iletim ve daha büyük tablolar riski taşır.
Çerçeve başına iletim mantığı:
- VLAN içinde hedef MAC adresi bilinen tekli yayın: ilişkili tek porttan dışarı ilet (eğer bu port giriş portuyla aynı değilse; aynıysa anahtar yansımayı önlemek için filtreler/düşürür).
- VLAN içinde hedef MAC adresi bilinmeyen tekli yayın: o VLAN’daki diğer tüm aktif portlara gönder (bilinmeyen tekli yayın seli/unknown-unicast flooding).
- Yayın (Broadcast) (ff:ff:ff:ff:ff:ff): VLAN’daki diğer tüm portlara gönder. Yayınlar, ARP gibi protokoller ve bazı keşif protokolleri için gereklidir.
- Çoklu yayın (Multicast): snooping olmadan, birçok anahtar çoklu yayını yayın gibi ele alır ve VLAN içinde tüm portlara gönderir. IGMP snooping (IPv4) veya MLD snooping (IPv6) ile anahtarlar, çoklu yayını yalnızca ilgili alıcıların bulunduğu portlarla sınırlar ve gereksiz trafiği azaltır.
Statik MAC girişleri, belirlenimci iletim için veya yüksek güvenlikli ortamlarda cihazları sabitlemek için yapılandırılabilir. Statik girişlerin aşırı kullanımı operasyonları karmaşıklaştırır; kontrollerle dinamik öğrenmeyi tercih edin.
Yaygın arıza modları:
- MAC çırpınması (MAC flapping): aynı MAC adresinin, genellikle döngülerden veya asimetrik yollardan dolayı, art arda birden fazla arayüzde görünmesi. Belirtileri arasında log mesajları ve sürekli CAM güncellemeleri bulunur.
- CAM tükenmesi: tablonun ölçek veya saldırı nedeniyle dolması, bu da artan bilinmeyen tekli yayın seline ve erişim portları arasında potansiyel veri sızıntısına neden olur.
Faydalı komutlar:
- show mac address-table dynamic
- show mac address-table count
- show mac address-table aging-time
- clear mac address-table dynamic
- mac address-table static MAC vlan VLAN interface INTERFACE
Erişim Portları, Operasyonel Durumlar ve Port Güvenliği
Erişim portları tek bir VLAN taşır ve uç noktalara bağlanır. Belirsizliği ortadan kaldırmak ve trunk kaynaklı riski azaltmak için bunları açıkça yapılandırın.
Örnekler: interface range gigabitEthernet1/0/1-24 switchport mode access switchport access vlan 10 spanning-tree portfast spanning-tree bpduguard enable
Anahtar tarafından bildirilen operasyonel bağlantı durumları:
- connected/up: bağlantı ve hat protokolü aktif; yönetimsel olarak engellenmemişse çerçeveler iletilir.
- notconnect/down: fiziksel bağlantı algılanmadı.
- administratively down: shutdown komutu yapılandırılmış.
- err-disabled: arayüz, koruma özellikleri (port güvenliği ihlalleri, döngü tespiti veya fırtına kontrolü eylemleri gibi) tarafından devre dışı bırakıldı.
Port güvenliği, bir erişim portunda kaç tane MAC adresinin görünebileceğini ve bir ihlal durumunda ne yapılacağını sınırlar. Bu, MAC seli saldırılarını, yetkisiz hub’ları ve gelişigüzel cihaz taşımalarını azaltır.
Yapışkan öğrenme (sticky learning) ile örnek: interface gigabitEthernet1/0/10 switchport mode access switchport access vlan 10 switchport port-security switchport port-security maximum 2 switchport port-security mac-address sticky switchport port-security violation restrict
Öğrenilen yapışkan MAC’ler (Sticky MACs), çalışan yapılandırmaya yazılan güvenli MAC girişleri haline gelir; yeniden başlatmalardan sonra kalıcı olması için yapılandırmayı kaydedin. Ayrıca statik güvenli MAC’ler de yapılandırabilirsiniz.
İhlal modları:
- protect: bilinmeyen/ihlal eden MAC’lere sahip çerçeveleri sessizce düşürür. SNMP trap veya syslog göndermez; en az kesintiye yol açan, en az görünür olan moddur.
- restrict: ihlal eden çerçeveleri düşürür, ihlal sayacını artırır ve syslog/SNMP trap oluşturur; bağlantı düşmesi olmadan görünürlük için tercih edilir.
- shutdown (varsayılan): portu err-disabled durumuna alır, bu da manuel olarak
shutdown/no shutdownkomutları veya zamanlanmış otomatik kurtarma gerektirir.
Kurtarma ve görünürlük:
- show port-security interface INTERFACE
- clear port-security sticky interface INTERFACE
- errdisable recovery cause psecure-violation
- errdisable recovery interval 300
Ödünleşimler: protect/restrict modları bağlantıyı sürdürür ancak sorunları maskeleyebilir; shutdown modu dikkat çekicidir ancak politikayı şüpheye yer bırakmayacak şekilde uygular ve güvenliği ihlal edilmiş segmentten gelen tüm trafiği durdurur.
Yönlendirme Kararları, Sayıcılar, Duplex/Hız ve Sorun Giderme
Doğru yönlendirme, isabetli öğrenme ile başlar. Trafik teslim edilmediğinde, hedef MAC adresinin tabloda gerçekten var olup olmadığını, doğru port ve VLAN ile eşleşip eşleşmediğini ve giriş (ingress) ile çıkış (egress) portlarının çalışır durumda olduğunu doğrulayın.
Temel sorun giderme adımları:
- VLAN üyeliğini ve port modunu onaylayın: show interfaces switchport
- MAC öğrenmesini kontrol edin: show mac address-table dynamic address H.H.H
- Günlük (log) kayıtlarında MAC çırpınması (flapping) olaylarını arayın: show logging
- Arayüz durumunu ve hatalarını doğrulayın: show interfaces INTERFACE
- CDP/LLDP komşularını ve kablolamayı doğrulayın: show cdp neighbors detail, show lldp neighbors detail
Arayüz sayaçları ve ne anlama geldikleri:
- input errors: CRC, runt’lar, giant’lar dahil olmak üzere alıcı taraftaki sorunların toplamı. Bir çerçeve (frame) FCS kontrolünde başarısız olduğunda, hem input errors hem de CRC sayaçları artar.
- CRC: FCS hatalarıyla alınan çerçeveler; genellikle kablolama sorunları, elektriksel parazit veya duplex uyuşmazlığından kaynaklanır.
- runts: 64 bayttan küçük çerçeveler, genellikle half-duplex modda çarpışma ile ilgilidir.
- giants: Kırpılmadan MTU’dan daha büyük olan çerçeveler; etiketleme (tagging) veya yanlış yapılandırılmış MTU’dan kaynaklanabilir.
- late collisions: İlk 64 bayttan sonra tespit edilen çarpışmalar; tipik olarak half-duplex bağlantılar veya Ethernet standartlarını aşan kablo uzunluğu nedeniyle meydana gelir.
- output errors: İletim hataları; tıkanıklık (congestion) veya donanım sorunları olabilir.
Duplex ve hız anlaşması:
- 1000BASE-T ve daha hızlı bakır bağlantılar için otomatik anlaşma (Autonegotiation) gereklidir; bir tarafta hızı zorlamak ve diğer tarafta otomatikte bırakmak duplex uyuşmazlığına (bir uç full, diğeri half) neden olabilir. Belirtileri arasında CRC hataları, geç çarpışmalar (late collisions) ve düşük verim (throughput) bulunur.
- En iyi uygulama, eski (legacy) veya anlaşma yapmayan (non-negotiating) cihazlara bağlanılmadığı sürece, modern switch’lerde uçtan uca otomatik hız ve otomatik duplex kullanmak ve Auto-MDIX’i etkinleştirmektir. Bu tür cihazlarda zorunlu ve eşleşen ayarlar gereklidir.
- show interfaces status ve show interfaces INTERFACE | include Duplex|Speed komutlarıyla doğrulayın.
CDP ve LLDP komşu keşfi, neyin bağlı olduğunu, uzak portu, VLAN’ları ve bazen IP adreslemesini tanımlamaya yardımcı olur. Bunları devreye alma (turn-up) ve sorun giderme sırasında kullanın ve güvenlik politikasının cihaz keşfi sızıntısını yasakladığı yerlerde devre dışı bırakın.
Örnekler:
- Global olarak etkinleştirme/devre dışı bırakma: no cdp run lldp run
- Arayüz seviyesinde: no cdp enable lldp transmit lldp receive
- Doğrulama: show cdp neighbors detail show lldp neighbors detail
Katman 2 Saldırı Farkındalığı, Fırtına Kontrolü ve Döngü Belirtileri
Temel Katman 2 tehditleri ve azaltma yöntemleri:
- MAC adresi seli (CAM taşması): Saldırgan, tabloyu doldurmak için çok sayıda sahte (spoofed) kaynak MAC adresi içeren çerçeveler gönderir, bu da bilinmeyen-unicast seline (unknown-unicast flooding) ve olası veri dinlemeye (sniffing) neden olur. Port güvenliği (MAC sayısını sınırlama, sticky/static), kullanılmayan portları devre dışı bırakma ve CAM kullanımını izleme ile azaltın.
- Gereksiz keşif sızıntısı: CDP/LLDP, platformu ve VLAN’ları ortaya çıkarabilir; güvenilmeyen erişim portlarında devre dışı bırakın.
- Yetkisiz (rogue) switch’ler veya döngüler: Yönetilmeyen switch’lerin bağlanması döngüler oluşturabilir, bu da broadcast fırtınalarına ve MAC çırpınmasına (flapping) yol açar. PortFast, BPDU Guard ve döngü tespit araçlarını kullanın.
Fırtına kontrolü (Storm control), normal trafiği korurken fırtınaları sınırlamak için broadcast, multicast ve bilinmeyen-unicast oranlarını sınırlar.
Örnek: interface gigabitEthernet1/0/20 storm-control broadcast level 1.00 0.50 storm-control multicast level 1.00 0.50 storm-control action shutdown
Seviyeler, platforma bağlı olarak bağlantı bant genişliğinin yüzdesi veya pps (saniye başına paket) olarak ifade edilir. Eylem olarak shutdown kullanıyorsanız bir kurtarma planı yapılandırın:
- show storm-control
- errdisable recovery cause storm-control
- errdisable recovery interval 300
Döngü belirtileri ve göstergeleri:
- Birçok portta broadcast, multicast ve bilinmeyen-unicast sayaçlarında ani ve sürekli bir artış.
- Switch’lerde CPU kullanımı keskin bir şekilde yükselir; kontrol düzlemi (control plane) kararsızlığı.
- Aynı MAC adresinin portlar arasında hızla hareket ettiğini gösteren MAC çırpınması (flapping) günlükleri.
- VLAN genelinde ARP zaman aşımları ve kesintili uygulama hataları.
Dirençli bir tasarımla (yönetilmeyen K2 ara bağlantıları olmaması), spanning tree özellikleriyle (erişim portlarında PortFast, BPDU alan portları kapatmak için BPDU Guard) ve fiber üzerinde tek yönlü arızaları tespit etmek için UDLD gibi teknolojilerle döngüleri önleyin. Doğrulama komutları:
- show spanning-tree vlan X
- show spanning-tree interface INTERFACE detail
- show processes cpu sorted
Switch Doğrulama ve Sorun Giderme Komutları
Operasyonel görünürlük, Katman 2 sağlığı için kritik öneme sahiptir. Yaygın olarak kullanılan komutlar:
- Arayüz ve sayaçlar: show interfaces, show interfaces counters errors, show interfaces status
- MAC tablosu: show mac address-table [dynamic|static], clear mac address-table dynamic
- VLAN ve port modu: show vlan brief, show interfaces switchport
- Port güvenliği: show port-security, show port-security interface INTERFACE, show errdisable recovery
- Keşif: show cdp neighbors detail, show lldp neighbors detail
- Trafik fırtınaları ve döngüler: show storm-control, show spanning-tree, show logging
- Sistem sağlığı: show processes cpu history, show platform hardware capacity (modele bağlıdır)
Bir çerçeve iletim sorunundan şüphelenildiğinde, hata alanını (uç nokta, kablo, arayüz, VLAN, switch fabric) tam olarak belirlemek için trafiği yeniden oluşturun ve terminal monitor ile ardışık show komutlarını kullanarak sayaçları gerçek zamanlı olarak gözlemleyin.
Pratik Problem Senaryosu
Contoso Health Labs, çalışma alanlarına birkaç IP telefonu ve küçük, yönetilmeyen switch’ler ekledikten sonra VLAN 20’de aralıklı sesli arama kesintileri ve düşük masaüstü performansı yaşamaktadır.
Yaklaşım:
- Mevcut durumu belirleyin ve etkiyi izole edin.
- Gerekçe: Sorunun yerel mi yoksa sistem genelinde mi olduğunu tespit etmek için show interfaces counters errors ve show processes cpu sorted komutlarını kullanın. Birçok portta yüksek CPU kullanımı ve artan broadcast/unknown-unicast sayaçları, bir Katman 2 fırtınası veya döngüsüne işaret eder.
- Duplex/hız ve kablolamayı doğrulayın.
- Gerekçe: Önemli erişim portlarında, a-full ve eşleşen hızları doğrulamak için show interfaces status ve show interfaces INTERFACE komutlarını çalıştırın. Geç çarpışmalar (late collisions) ve CRC artışları, duplex uyuşmazlığını veya kablo sorunlarını gösterir; her iki ucu da auto olarak veya eşleşen zorunlu değerlere ayarlayarak düzeltin ve şüpheli kabloları değiştirin.
- Döngüleri tespit edin ve kontrol altına alın.
- Gerekçe: MAC flapping (MAC adresinin portlar arasında gidip gelmesi) için logları kontrol edin. Yetkisiz veya yönetilmeyen switch’lerden BPDU alan portları otomatik olarak err-disable durumuna getirmek için tüm erişim portlarında PortFast ve BPDU Guard’ı etkinleştirin. Bu, papatya dizilimiyle bağlanmış mini switch’lerin oluşturduğu döngüleri durdurur. Yapılandırma: interface range g1/0/1-48 spanning-tree portfast spanning-tree bpduguard enable
- Erişim portlarında fırtına kontrolü (storm control) uygulayın.
- Gerekçe: Fırtınaların VLAN’ı ve CPU’yu aşırı yüklemesini önlemek ve arızalar sırasında VoIP trafiğini korumak için broadcast, multicast ve unknown-unicast trafiğini sınırlayın. Yapılandırma: interface range g1/0/1-48 storm-control broadcast level 0.50 0.25 storm-control multicast level 0.50 0.25 storm-control action shutdown errdisable recovery cause storm-control errdisable recovery interval 300
- Kullanıcıya yönelik portlarda sticky MAC’ler ile port güvenliğini zorunlu kılın.
- Gerekçe: Port başına MAC sayısını telefon artı bir PC ile sınırlandırarak MAC flooding (MAC adresi taşması) ve yetkisiz hub’ları önleyin. İhlalleri loglarken bağlantıları ayakta tutmak için restrict modunu kullanın. Yapılandırma: interface range g1/0/1-48 switchport mode access switchport access vlan 20 switchport port-security switchport port-security maximum 2 switchport port-security mac-address sticky switchport port-security violation restrict
- IGMP snooping ile multicast taşmasını (flooding) sınırlandırın.
- Gerekçe: IP telefonları multicast servisleri kullanıyorsa, doğru multicast iletim durumları oluşturmak ve VLAN 20’deki gereksiz taşmayı (flooding) azaltmak için IGMP snooping’i etkinleştirin ve bir querier (sorgulayıcı) olduğundan emin olun.
- Komşu topolojisini doğrulayın ve keşif açığını temizleyin.
- Gerekçe: Switch-telefon-PC kablolama sırasını doğrulamak için show cdp neighbors detail ve show lldp neighbors detail komutlarını kullanın. Politikanın yönetilmeyen cihazlara bilgi sızdırılmasına izin vermediği portlarda CDP/LLDP’yi devre dışı bırakın.
- İstikrarı izleyin ve doğrulayın.
- Gerekçe: Değişikliklerden sonra, show mac address-table count ile hata sayaçlarını, fırtına kontrolü istatistiklerini ve CAM kararlılığını takip edin. Tekrarlayan err-disable olaylarının olmadığından emin olun ve kullanıcı geri bildirimleri ile QoS metrikleri aracılığıyla arama kalitesini onaylayın. Bu, yapılandırma ile ölçülebilir hizmet kalitesi arasındaki döngüyü tamamlar.
← Ağ Temelleri ve Fiziksel Altyapı · Tüm alanlar · VLAN’lar →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →