Cisco 200-301: IP Servisleri, NAT ve Hizmet Kalitesi — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNA 200-301 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
IP hizmetleri, ağları birbirine bağlar ve yük altında gözlemlenebilir, erişilebilir ve öngörülebilir olmalarını sağlar. Bu bölüm, temel hizmet sunumunu (DHCP, DNS, NTP), görünürlük ve sinyallemeyi (SNMP, syslog, NetFlow, telemetri), adres çevirisini (NAT) ve trafik yönetimini (QoS) ele alır, ardından bunları ilk atlama yedekliliği (first-hop redundancy) ve operasyonel doğrulama ile ilişkilendirir. Tasarım tercihleri, deterministik davranışı, en az ayrıcalık ilkesini ve arızalar sırasında kademeli olarak performansı düşürmeyi (graceful degradation) vurgular.
Temel IP Hizmetleri: DHCP, DNS ve NTP
DHCP
- Bileşenler ve akış: Bir istemci DORA (Discover, Offer, Request, Acknowledgment) sürecini kullanır. Sunucu havuzları (scopes), adres aralıklarını, maskeleri, ağ geçitlerini (Option 3), DNS’i (Option 6), zamanlayıcıları ve satıcıya özel seçenekleri (örneğin, IP telefonlar için TFTP için Option 150) tanımlar.
- Relay (Aktarma): Sunucu, istemci alt ağında olmadığında, bir Katman 3 arayüzü, isteği sunucuya tek noktaya yayın (unicast) olarak göndermek için
ip helper-addresskullanarak yayınları (broadcasts) aktarır. DHCP snooping, sunucunun konuma duyarlı kararlar alabilmesi için Option 82’yi (circuit-id/remote-id) ekler. - Kapsamlar ve hariç tutmalar: Beklenen istemciler artı büyüme payı için yeterince büyük havuzlar oluşturun. Statik adresleri MAC rezervasyonları ile ayırın veya
ip dhcp excluded-addressile dinamik tahsisin dışında bırakın. - Kiralar (Leases): Adreslerin sık değişimi (churn) ile yeniden kullanımı arasında denge kurun; daha kısa kiralar adreslerin geri kazanımını hızlandırır ancak DHCP trafiğini artırır.
- Yaygın arıza modları:
- Relay’de eksik/yanlış helper adresi veya UDP 67/68’i engelleyen ACL’ler.
- Eşleşen kapsam olmaması, havuzun tükenmesi veya çakışan alt ağlar.
- Yanlış varsayılan ağ geçidi seçeneği, önyükleme sonrası erişilebilirlik hatalarına neden olur.
- DHCP snooping güven yapılandırmasının yanlış olması sunucu yanıtlarının düşürülmesine neden olur.
Faydalı komutlar:
undefined
undefined
Minimal relay örneği:
undefined
DNS
- Çözümleme akışı: Bir ‘stub resolver’ (istemci çözümleyici), ana makine önbelleğini ve hosts dosyasını kontrol eder, ardından ‘recursive resolver’a (özyinelemeli çözümleyici) sorgu gönderir. Özyinelemeli sunucu, kök (root), TLD ve yetkili (authoritative) sunucuları yinelemeli olarak sorgular, yanıtları TTL’ye göre önbelleğe alır ve bir cevap döndürür. Hatalar NXDOMAIN (isim mevcut değil) veya SERVFAIL (çözümlemede sorun) olabilir.
- Tasarım rehberi: Yedekli özyinelemeli çözümleyiciler kullanın; yerellik ve kullanılabilirlik için anycast’i tercih edin; çeviklik ve önbellek verimliliğini dengelemek için TTL’leri ayarlayın. Hassas segmentler için DNS izin listelerini (allowlists) zorunlu kılın.
- Yaygın arıza modları:
- Engellenmiş veya asimetrik UDP/TCP 53, bozuk EDNS işleme veya MTU/parçalanma (fragmentation) sorunları.
- Yanlış yapılandırılmış arama alanları (search domains), yanlış FQDN çözümlemesine neden olur.
- Eskimiş/zehirlenmiş önbellek; DNSSEC doğrulama hatası.
- Cihaz yapılandırma temelleri:
undefined
.
NTP
- Zaman senkronizasyonu, korelasyonu (loglar, akışlar, güvenlik) ve doğru gecikme/jitter ölçümünü sağlar. Hiyerarşi, stratum değerlerini kullanır (1, bir referans saate doğrudan bağlıdır; 16 senkronize değildir).
- İstemciler, sunucular ve eşler (peers) kararlı bir zaman ağacı oluşturur; sahtekarlığı (spoofing) önlemek için NTP’yi anahtarlarla doğrulayın.
- IP SLA ve jitter: Tek yönlü gecikmeyi ölçerken ve düğümler arasında geçerli jitter hesaplamalarını sağlamak için doğru zaman senkronizasyonu (örneğin NTP ile) gereklidir.
- Yaygın arıza modları: Erişilemeyen sunucular, asimetrik yollar/sapma (skew), gün ışığı/saat dilimi karışıklığı veya kimliği doğrulanmamış sunucuların yanlışlıkla kabul edilmesi.
Faydalı komutlar:
undefined
undefined
Görünürlük ve Kontrol: SNMP, Syslog, NetFlow ve Telemetri
SNMP
- Sürümler: v2c (community tabanlı) vs v3 (kimlik doğrulama/gizlilik). Bütünlük ve gizlilik için authPriv ile v3’ü tercih edin.
- Polling (Sorgulama) vs traps/informs: Düzenli metrikler için sorgulama yapın; durum değişikliklerinde trap/inform gönderir. Inform’lar, onaylama (acknowledgment) yoluyla güvenilirlik içerir.
- Güvenlik ve ölçek: Yöneticileri ACL’lerle kısıtlayın; trap’leri hız sınırlamasına tabi tutun; maliyetli OID’leri en aza indirin; public/community varsayılanlarından kaçının.
Syslog
- Seviyeler: 0 emergency (acil), 1 alert (uyarı), 2 critical (kritik), 3 error (hata), 4 warning (ikaz), 5 notice (bildirim), 6 informational (bilgilendirme), 7 debugging (hata ayıklama).
- Zaman damgalarını ve sıra numaralarını etkinleştirin; yedekli toplayıcılara gönderin; gürültüyü önlemek için her özellik için facility/level ayarlayın.
Örnek:
undefined
undefined
undefined
NetFlow
- Konuşma üst verilerini (5’li-tuple, sayaçlar, zaman damgaları) yakalar. v5 sabittir; v9/IPFIX şablon tabanlıdır ve genişletilebilir.
- Tasarım: En az iki toplayıcıya dışa aktarın; CPU’yu azaltmak için gerektiğinde örnekleme (sampling) yapın; doğru analizler için zaman senkronizasyonunu (NTP) sağlayın.
Klasik örnek:
undefined
undefined
undefined
Model güdümlü telemetri
- Seçilmiş YANG modelli verilerin verimli taşıma protokolleri (örneğin, gRPC) üzerinden ‘push’ tabanlı akışıdır. Faydaları: periyodik SNMP sorgulamasına göre daha düşük gecikme süresi, öngörülebilir CPU kullanımı ve daha iyi ölçeklenebilirlik.
- Dezavantajları: Modelleri anlayan toplayıcılar gerektirir; akışın kendisi için taşıma güvenliği ve QoS ihtiyacı.
Yaygın arıza modları ve azaltma yöntemleri
- Aşırı loglama veya sorgulama nedeniyle CPU’da ani yükselmeler: seviyeleri ayarlayın, toplu işlem yapın veya örnekleme kullanın.
- Zaman kayması: Yanlış sıralanmış olayları ve hatalı akış birleştirmeyi önlemek için NTP’yi düzeltin.
- Yönetim düzlemini (management plane) engelleyen güvenlik duvarı/ACL’ler: özel bir OOB yönetimi veya VRF ve kontrol düzlemi denetimi (control plane policing) ayırın.
NAT ve Adres Çevirisi
Kavramlar
- Terminoloji:
- İç yerel (Inside local): Orijinal özel adres.
- İç genel (Inside global): Dışarıdan görünen çevrilmiş adres.
- Dış yerel/genel (Outside local/global): Dış ana bilgisayarın içeriden/dışarıdan görünen adresi.
- Türler:
- Statik NAT: Bire bir sabit eşleştirme; kararlı gelen (inbound) erişilebilirlik.
- Dinamik NAT: Bir havuz aracılığıyla çoka çok eşleştirme; bir çeviri tahsis edilene kadar yalnızca giden (outbound) trafik için.
- PAT (aşırı yükleme - overload): TCP/UDP portlarını kullanarak çoka bir veya çoka az eşleştirme; İnternet çıkışı (egress) için en yaygın olanıdır.
Tasarım gerekçeleri ve ödünleşimler
- Gelen erişime ihtiyaç duyan sunucular için Statik NAT; genel IP’leri korumak için istemciler için PAT.
- NAT, uçtan uca şeffaflığı bozar; bazı protokoller ALG’ler (FTP, SIP) gerektirir. Sınırlarda uygulama farkındalığını (application-awareness) tercih edin veya çeviriye toleranslı protokoller kullanın.
- Yüksek erişilebilirlik (High availability): FHRP varsayılan ağ geçidini taşır, ancak NAT durumu (state) cihaza özeldir; durum bilgisi olan (stateful) NAT olmadan, yük devretme (failover) akışları sıfırlar. NAT’ı, durum replikasyonunu destekleyen HA güvenlik duvarlarına/yönlendiricilere yerleştirin veya çıkış trafiğini deterministik olarak yönlendirin.
Yapılandırma örnekleri
- WAN arayüzünü kullanarak PAT:
- access-list 1 permit 10.10.10.0 0.0.0.255
- interface Gi0/0 ip address 203.0.113.2 255.255.255.252 ip nat outside
- interface Gi0/1 ip address 10.10.10.1 255.255.255.0 ip nat inside
- ip nat inside source list 1 interface Gi0/0 overload
- Bir sunucu için Statik NAT:
- ip nat inside source static 10.10.10.50 203.0.113.50
Doğrulama ve sorun giderme
- show ip nat translations, show ip nat statistics
- clear ip nat translation *
- Yaygın sorunlar: Arayüzlerde eksik inside/outside tanımlaması, havuza giden rota olmaması, çakışan havuzlar, ACL uyuşmazlığı, PAT’ta port tükenmesi, birden çok çıkış üzerinden asimetrik yönlendirme veya ele alınmamış hairpinning ihtiyaçları.
QoS Temelleri: Sınıflandırma, İşaretleme, Kuyruklama ve Tıkanıklık Yönetimi
Sınıflandırma ve işaretleme
- ACL’ler, IP önceliği/DSCP, CoS veya NBAR ile sınıflandırın. Kenarda (edge) işaretleme yapın; güvenilir yerlerde işaretlemeleri koruyun.
- DSCP ve CoS:
- Ses taşıyıcısı (bearer) için DSCP EF (46); sinyalleşme için CS3/AF31–AF33; interaktif video için AF41–AF43/CS4.
- 802.1Q trunk’larındaki CoS değerleri, L3 sınırlarında DSCP’ye eşleştirilmelidir.
- Güven sınırları (Trust boundaries):
- Yalnızca sorumlu tutulabilecek cihazlara güvenin (örneğin, bir Cisco IP telefonu). Bir telefonun bağlı olduğu erişim portunda, cihaza dayalı güven kullanın ve alt akış (downstream) önceliklerini koruyun:
- mls qos
- interface Fa0/1 mls qos trust device cisco-phone mls qos trust cos switchport priority extend trust
- Yalnızca sorumlu tutulabilecek cihazlara güvenin (örneğin, bir Cisco IP telefonu). Bir telefonun bağlı olduğu erişim portunda, cihaza dayalı güven kullanın ve alt akış (downstream) önceliklerini koruyun:
Kuyruklama ve tıkanıklık yönetimi
- CBWFQ: Bant genişliği garantileriyle ağırlıklı zamanlama.
- LLQ: Gecikmeye duyarlı sınıflar (ses, interaktif video) için CBWFQ’ya katı öncelikli (strict-priority) bir kuyruk ekler.
- PQ: Saf katı öncelik; denetlenmezse (policed) diğer trafiği aç bırakabilir. LLQ tercih edilir çünkü öncelikli trafiği tasarım gereği denetler.
- WRED: TCP küresel senkronizasyonunu önlemek için erken rastgele bırakma (early random drop); öncelikli kuyruklara uygulamayın.
Denetleme (Policing) ve şekillendirme (Shaping)
- Denetleme (Policing): Fazla trafiği düşürerek/yeniden işaretleyerek bir hızı zorlar; düşük gecikme sağlar ancak kayıp ve jitter’ı artırır.
- Şekillendirme (Shaping): Ani trafik artışlarını (burst) belirtilen bir hıza sığdırmak için arabelleğe alır; gecikme ekler ancak alt akıştaki düşüşleri azaltır. Hiyerarşik politikalardan önce daha yavaş çıkış bağlantılarında şekillendirme uygulayın.
- Örnek LLQ politikası:
- class-map match-any VOICE match dscp ef
- class-map match-any VIDEO match dscp af41 af42 af43 cs4
- policy-map WAN-OUT class VOICE priority percent 10 class VIDEO bandwidth percent 20 class class-default fair-queue
- interface Serial0/0/0 service-policy output WAN-OUT
Ses ve video hedefleri
- Ses: Tek yönlü gecikme <150 ms, jitter <30 ms, kayıp <%1. Taşıyıcılar için LLQ kullanın, sinyalleşmeyi ayrı olarak koruyun.
- Video: İnteraktif video, bant genişliği ve jitter kontrolü gerektirir; akış (streaming) videonun kayıp toleransı daha yüksektir ancak bant genişliği yoğundur. Ayrı kuyruklar ve kabul denetimi (admission control) düşünün.
Doğrulama ve ölçüm
- Sentetik RTP/UDP trafiği oluşturmak ve gecikme, jitter, kaybı ölçmek için IP SLA kullanın; zaman doğruluğu için NTP’nin etkin olduğundan emin olun.
- Sınıf başına sayaçları ve düşüşleri doğrulamak için
show policy-map interfacekomutunu kullanın.
← Dinamik Yönlendirme ve IP Bağlantısı · Tüm alanlar · Kablosuz LAN Tasarımı ve Operasyonları →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →