Cisco 200-301: IPv6 Adresleme ve IPv6 Yönlendirme — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNA 200-301 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
IPv6, tükenmeye meyilli IPv4 adreslemenin yerini, çok daha büyük, yapılandırılmış bir adres alanı ve broadcast olmadan çalışmak üzere tasarlanmış kontrol düzlemi protokolleri ile alır. Bu bölümde, IPv6 adresleme ve yönlendirme kavramları, yapılandırma temas noktaları ve tasarım tercihlerinin ardındaki operasyonel mantık açıklanmaktadır. Hata modlarına, ilk atlamadaki (first hop) güvenliğe ve pratik bir sorun giderme iş akışına vurgu yapılmaktadır.
IPv6 Adreslemenin Temelleri
Gösterim, sıkıştırma ve genişletme:
- IPv6 adresleri, onaltılık (hexadecimal) sistemde sekiz adet 16 bitlik hextet halinde yazılan ve iki nokta üst üste ile ayrılan 128 bitlik değerlerdir (örneğin, 2001:0db8:0000:0000:0500:000a:400f:583b).
- Bir hextet içindeki baştaki sıfırlar atılabilir. Tamamı sıfırlardan oluşan bitişik bir hextet dizisi, bir kez
::kullanılarak sıkıştırılabilir. Sıkıştırma örneği: 2001:db8::500:a:400f:583b. - Genişletme, atlanan sıfırları ve hextet’leri geri yükleyerek işlemi tersine çevirir.
Adres türleri:
- Global unicast (GUA): 2000::/3. Genel ağda yönlendirilebilir; IPv4 genel adreslerine benzer. Alanlar arası (interdomain) iletişim için kullanılır.
- Unique local (ULA): fc00::/7 (yerel olarak atananlar için genellikle fd00::/8). Bir site içinde veya VPN ile bağlı siteler arasında erişilebilir, ancak genel İnternet yönlendirmesi için tasarlanmamıştır. Dahili kararlılık ve laboratuvar/test ortamları için kullanışlıdır.
- Link-local: fe80::/10. Her IPv6 arayüzünde gereklidir; NDP gibi link-üzeri (on-link) iletişimler için ve yönlendirmede sonraki atlama (next hop) olarak kullanılır. Asla link dışına yönlendirilmez.
- Multicast: ff00::/8. Broadcast’in yerini alır. Kapsamlar (scope) erişim alanını tanımlar (örneğin, ff02::/16 link-local kapsamıdır).
- Anycast: Birden çok arayüzde yapılandırılmış tek bir unicast adresi; yönlendirme, topolojik olarak en yakına teslimat yapar. Genellikle leaf-spine tasarımlarında DNS veya varsayılan ağ geçidi (default gateway) gibi hizmetler için kullanılır. Anycast’in özel bir bit deseni yoktur; bu bir operasyonel uygulamadır.
Prefix’ler, arayüz tanımlayıcıları ve alt ağ planlaması:
- En yaygın LAN prefix uzunluğu /64’tür. SLAAC için /64 gereklidir. Arayüz tanımlayıcıları (IID’ler) 64 bittir.
- IID oluşturma:
- EUI-64, IID’yi arayüzün MAC adresinden, ortasına
fffeekleyerek ve evrensel/yerel bitini (7. bit) ters çevirerek türetir. Cisco IOS üzerinde örnek:
- EUI-64, IID’yi arayüzün MAC adresinden, ortasına
undefined
.
- Gizlilik IID’leri (geçici adresler), ana bilgisayar takibini azaltmak için IID’yi rastgele hale getirir; RFC 7217, her prefix için kararlı-ama-rastgele IID’ler tanımlar.
- Planlama rehberi:
- Hiyerarşik toplama kullanın (örneğin, site başına /48, bina başına /56, VLAN başına /64).
- Noktadan noktaya (point-to-point) bağlantılar, subnet-router anycast’i ortadan kaldırmak ve belirli tarama/ND tüketme saldırılarını önlemek için /127 kullanabilir; bu tür bağlantılarda SLAAC kullanılıyorsa, /64’ü koruyun.
- GUA’ları İnternet’e erişilebilir ağlar için ayırın; dahili adreslemeyi ISP tahsislerinden ayırmak için tamamen dahili segmentler için ULA’ları düşünün. NAT66’dan kaçının; politika veya sağlayıcı bağımsızlığı için çeviri gerekiyorsa, dikkatli bir simetri ile NPTv6 prefix çevirisini tercih edin.
IPv6 Otomatik Yapılandırma, Neighbor Discovery ve Multicast
Router Advertisement’lar (RA’lar) ve adres ataması:
- RA’lar, link-üzeri (on-link) prefix’leri, varsayılan ağ geçidi (default gateway) ömrünü ve ana bilgisayar davranışını yöneten bayrakları (flag) iletir:
- SLAAC: Ana bilgisayarlar, RA Prefix Information Options (PIO’lar) kullanarak IID’ler (EUI-64 veya gizlilik) oluşturur.
- Durumsuz (Stateless) DHCPv6: RA “Other Configuration” bayrağı ayarlanır; ana bilgisayarlar DNS ve diğer parametreler için DHCPv6 kullanır, ancak adresler için kullanmaz.
- Durumlu (Stateful) DHCPv6: RA “Managed” bayrağı ayarlanır; ana bilgisayarlar adresleri ve parametreleri DHCPv6’dan alır. RA yine de bir varsayılan ağ geçidi sağlayabilir.
- Cisco notu: RA’lar,
undefined
etkinleştirildiğinde ve bir link prefix’i mevcut olduğunda L3 arayüzleri tarafından gönderilir.
undefined
komutları aracılığıyla yapılan ayarlamalar, aralıkları ve bayrakları kontrol eder.
Bir SVI üzerinde durumsuz (stateless) DHCPv6 sinyali vermek için örnek:
undefined
undefined
undefined
Neighbor Discovery Protocol (NDP) ve ICMPv6:
- ICMPv6, IPv6 kontrolünün temelini oluşturur: Router Solicitation (RS), Router Advertisement (RA), Neighbor Solicitation (NS), Neighbor Advertisement (NA) ve Redirect.
- Duplicate Address Detection (DAD), geçici adresin solicited-node multicast adresine NS göndererek çalışır; bir yanıt (NA) alınırsa, adres atanmaz.
- Varsayılan router seçimi RA’lardan türetilir; komşular ve varsayılan router’lar Neighbor Cache’de (ARP tablosuna benzer) önbelleğe alınır. Operasyonel sorunlar genellikle eski veya eksik neighbor cache girdilerinden kaynaklanır.
Multicast davranışı ve solicited-node multicast:
- IPv6’da broadcast yoktur. Multicast grupları belirli işlevleri hedefler:
- ff02::1 all-nodes (IPv6 etkinleştirildiğinde her arayüz katılır).
- ff02::2 all-routers (router arayüzleri katılır; ana bilgisayarlar katılmaz).
- ff02::1:ffXX:XXXX solicited-node multicast; atanan her unicast/anycast adresi, adresin düşük değerli 24 bitini kullanarak bir solicited-node grubuna eşlenir. NDP tarafından L2 adreslerini verimli bir şekilde çözümlemek için kullanılır.
- IPv6 multicast için Katman 2 eşlemesi 33:33:xx:xx:xx:xx MAC adresini kullanır. Switch’lerdeki Ethernet multicast filtrelemesi ve MLD snooping, aşırı flooding’i (paket taşması) önler.
Yaygın hata modları ve ödünleşimler:
- Eksik veya filtrelenmiş RA’lar, ana bilgisayarların yalnızca link-local adresleri kendi kendine yapılandırmasına yol açar; bağlantı yalnızca yerel (local-only) gibi görünür.
- Yanlış ayarlanmış RA bayrakları, istenmeyen bir şekilde DHCPv6’ya bağımlılığa veya DNS ayarlarının eksikliğine neden olur.
- EUI-64, OUI’den türetilmiş tanımlayıcıları açığa çıkarır; gizlilik IID’leri, ACL’ler için operasyonel kararlılıktan ödün vererek takibi azaltır.
- DAD hataları, aynı link üzerinde anycast benzeri yinelenen adreslerle ortaya çıkar; ağ geçidi yedeklilik tasarımını buna göre koordine edin.
IPv6 Yönlendirme ve Geçiş
Statik rotalar ve varsayılan rotalar:
- Varsayılan rota: ::/0. Örnek:
- ipv6 route ::/0 GigabitEthernet0/0 fe80::1
- Link-local bir sonraki atlama adresi (next hop) kullanırken, kapsam belirsizliğini ortadan kaldırmak için çıkış arayüzünü belirtin.
- Ağ rotası örnekleri:
- ipv6 route 2001:db8:20::/48 2001:db8:10:1::2
- ipv6 route 2001:db8:30::/48 GigabitEthernet0/1 fe80::2
- Operasyonel notlar:
- Özyinelemeli (recursive) sonraki atlama adresi çözümlenmesi bir komşu (neighbor) girişi gerektirir; ND hataları, CEF’te çözümlenmemiş komşuluklar (unresolved adjacencies) olarak görünür.
- Adaylar arasındaki rota tercihini idari mesafe (administrative distance) ve metrik belirler; iletme işlemi en uzun önek eşleşmesini (longest prefix match) kullanır.
Yönlendirme tablosu araması:
- En uzun önek eşleşmesi (longest prefix match) en spesifik rotayı seçer; eşitlik durumunda, rota seçimi protokol tercihini ve metriği dikkate alır. Bağlı (connected) ve yerel (local) rotalar en çok tercih edilenlerdir ve doğrudan bağlı sonraki atlama adreslerini (next hops) sağlarlar.
Çift yığın (dual-stack), tünelleme ve geçiş:
- Çift yığın (Dual-stack): IPv4 ve IPv6’yı paralel olarak çalıştırın. Sorun gidermesi en kolay olanıdır ve yerel (native) performans sunar; kontrol düzlemi (control-plane) ve güvenlik politikası iş yükünü ikiye katlar.
- Tünelleme (IPv6-içinde-IPv4): Manuel veya dinamik tüneller, GRE ve 6RD, IPv6’yı IPv4 çekirdek ağları üzerinden taşır. Sağlayıcının yerel IPv6 desteği olmadığında kullanışlıdır; MTU ve PMTUD konuları kritiktir. Tüneller, kapsülleme (encapsulation) ek yükü ve operasyonel karmaşıklık ekler.
- Çeviri (Translation): NAT64/DNS64, yalnızca IPv6 kullanan istemcilerin yalnızca IPv4 kullanan sunuculara ulaşmasını sağlar. Durum (state), protokol istisnai durumları (gömülü IP’ler, değişmezler) ve hata ayıklama karmaşıklığı getirir. NPTv6, simetrik yollarla sağlayıcı bağımsızlığı için durum bilgisi olmayan (stateless) önek çevirisi sağlar.
- Tasarım ödünleşimleri:
- Önce uç noktalarda (edge), ardından çekirdekte (core) yerel çift yığın (native dual-stack) mimarisini tercih edin.
- Tünelleri, net bir kullanımdan kaldırma planıyla birlikte geçici bir iskele olarak kullanın.
- Yalnızca IPv6 kullanan segmentler için uygulama hazırlığını ve NAT64 yerleşimini planlayın.
IPv6 ilk atlama (first-hop) güvenliği kavramları:
- RA Guard: Güvenilmeyen erişim portlarındaki yetkisiz RA’ları (Yönlendirici Duyuruları) engeller; sahte ağ geçitlerini (rogue gateways) önler.
- DHCPv6 Guard: Yetkisiz DHCPv6 sunucu mesajlarını engeller.
- IPv6 Snooping ve Bağlama Tablosu (Binding Table): Zorlama (enforcement) özelliklerini beslemek için IPv6-MAC-port bağlamalarını öğrenir.
- IPv6 Source Guard ve ND Inspection: Kaynak adresinin geçerliliğini zorlar ve sahtekarlığı (spoofing) durdurmak için NDP mesajlarını bağlama tablosuna (binding table) göre doğrular.
- SeND (Secure NDP) mevcuttur ancak PKI karmaşıklığı nedeniyle nadiren kullanılır.
- MLD Snooping: Çoklu yayını (multicast) yalnızca ilgili alıcılarla sınırlar; ağ taşmasını (flooding) azaltır.
Doğrulama ve Sorun Giderme İş Akışı
Temel kontroller:
- Global IPv6’nın etkinleştirildiğinden emin olun:
undefined
.
- Arayüz durumu ve adresleme:
undefined
; link-local, RA ayarlarını ve ND parametrelerini doğrulamak için
undefined
.
- Ana bilgisayarlar tarafından öğrenilen RA’ları ve varsayılan yönlendiricileri doğrulayın:
undefined
ve ana bilgisayarlarda varsayılan rotayı ve SLAAC/DHCPv6 durumunu inceleyin.
Komşu keşfi ve yol çözümü:
- Komşu önbelleğini kontrol edin:
undefined
; girdiler eskiyse
undefined
.
- IPv6 ile ping ve traceroute kullanın; link-içi (on-link) ve link-dışı (off-link) sorunları izole etmek için hem link-local (giden arayüzle kapsamlandırılmış) hem de global adresleri test edin.
Yönlendirme:
- Yönlendirme tablosunu inceleyin:
undefined
; hedef için en uzun eşleşmeyi (longest match) doğrulayın.
- Statik rotaları ve sonraki atlama (next-hop) erişilebilirliğini doğrulayın; link-local sonraki atlamalar için, belirtilen çıkış arayüzünün komşusunun REACH veya STALE durumunda olduğunu onaylayın.
- CEF ve komşuluk (adjacency): Çözümlenmiş komşuluğu görmek için
undefined
; çözümlenmemiş olması ND veya ARP benzeri bir hatayı gösterir.
Kontrol düzlemi (control-plane) sağlığı:
- ICMPv6 sayaçları: NS/NA/RA/RS hacimlerini ve düşüşlerini gözlemlemek için
undefined
.
- Switch’lerde, meşru kontrol trafiğinin engellenmediğinden emin olmak için ilk atlama (first-hop) güvenlik politikalarını ve MLD snooping durumunu doğrulayın.
Yaygın tuzaklar:
- Yönlendiricilerde
undefined
komutunun unutulması RA’ları ve yönlendirmeyi engeller.
- Yanlış yapılandırılmış önek uzunlukları, ana bilgisayarların hedefleri yanlışlıkla link-içi veya link-dışı olarak değerlendirmesine yol açar; belirtiler arasında link-dışı önekler için NDP sorguları veya eksik varsayılan rotalar bulunur.
- Tüneller arasındaki MTU/parçalama (fragmentation) sorunları PMTUD’yi bozar; büyük boyutlu ICMPv6 “Packet Too Big” mesajlarının işlenmesini gözlemleyin.
Pratik Problem Senaryosu
Northwind Textiles, MPLS WAN’ı altı ay boyunca yalnızca IPv4 olarak kalırken, merkez kampüsüne IPv6’yı dağıtıyor. Zorluk: Binalar arasında IPv6’yı taşımak için IPv4 MPLS çekirdeğini kullanırken, kullanıcı VLAN’larına çift yığınlı (dual-stack) hizmet, yerel IPv6 İnternet erişimi ve güvenli ilk atlama davranışı sağlamak.
Yaklaşım:
- IPv6’yı etkinleştirin ve adresleme planı oluşturun
- Kampüs yönlendiricilerinde ve SVI’larda
undefined
komutunu yapılandırın. ISP’den alınan bir /48 GUA’yı
undefined
olarak atayın, kullanıcı VLAN’ı başına /64’ler ve yönlendirilmiş noktadan noktaya (point-to-point) bağlantılarda /127’ler ayırın. Gerekçe: /64’ler SLAAC’ı destekler; P2P üzerindeki /127’ler saldırı yüzeyini azaltır ve alt ağ-yönlendirici anycast’ini ortadan kaldırır.
- DNS için durum bilgisi olmayan (stateless) DHCPv6 ile SLAAC dağıtın
- SVI’larda,
undefined
ve
undefined
komutlarını yapılandırın. RDNSS seçeneği için DHCPv6 kurun veya DNS sunucularını sağlamak için durum bilgisi olmayan DHCPv6 kullanın. Gerekçe: SLAAC, istemci yapılandırma yükünü en aza indirir; durum bilgisi olmayan DHCPv6, adres durumu eklemeden kritik adres dışı parametreleri sağlar.
- MPLS çekirdeği üzerinden IPv6-içinde-IPv4 GRE tünelleri oluşturun
- Bina yönlendiricileri arasında keepalive’lar ile noktadan noktaya GRE tünelleri oluşturun; bir IPv6 IGP çalıştırın veya tüneller üzerinden statik IPv6 rotaları yerleştirin. Gerekçe: GRE, yalnızca IPv4 olan sağlayıcı üzerinden IPv6’yı öngörülebilir yollarla kapsüller; keepalive’lar yol arızasını tespit eder. Parçalanmayı önlemek için MTU ayarlanır (tunnel path-mtu-discovery veya interface mtu ayarı).
- İnternet sınırından (edge) varsayılan rotayı (default route) yayınlayın
- İnternet sınırında, ISP’ye doğru
undefined
komutunu kurun ve varsayılan rotayı kampüs IGP’sine yayınlayın. Gerekçe: Merkezi çıkış (egress), simetrik akışları ve tutarlı politika kontrolünü sağlar; varsayılan bir rota dağıtmak kampüs yönlendirmesini basitleştirir.
- Erişim (access) switch’lerinde ilk atlamayı (first hop) güvenli hale getirin
- Kullanıcıya yönelik portlarda RA Guard ve DHCPv6 Guard’ı etkinleştirin; bağlama tablosunu (binding table) doldurmak ve IPv6 Source Guard’ı uygulamak için IPv6 Snooping’i etkinleştirin. Gerekçe: Sahte (rogue) RA’ları ve yetkisiz DHCPv6 sunucularını önler; kaynak doğrulaması, sahtekarlığı (spoofing) ve komşu önbelleği zehirlenmesini (neighbor cache poisoning) durdurur.
- IID’leri ve gizliliği standartlaştırın
- Altyapı arayüzleri için kararlı IID’ler (manuel ::1, ::2) veya uygun olan yerlerde EUI-64 kullanın; kullanıcılar için gizlilik uzantılarına (privacy extensions) izin verin. Gerekçe: Öngörülebilir altyapı adresleri işlemleri basitleştirir; gizlilik IID’leri, ağ geçidi işlemlerini etkilemeden kullanıcıları takipten korur.
- Doğrulama ve izleme
- RA’ları
undefined
ve
undefined
ile doğrulayın; komşu tablolarını ve tünel komşuluklarını
undefined
ve
undefined
ile onaylayın. Mevcut olan yerlerde
undefined
ve netflow/IPFIX ile bir temel (baseline) oluşturun. Gerekçe: Erken oluşturulan temeller sapmaları hızla belirler; ND ve tünel sağlığı, iletimi (forwarding) doğrudan etkiler.
- Yalnızca IPv6 hizmetleri için acil durum planı
- Pilot bir yalnızca IPv6 segmenti gerekirse, yalnızca IPv4 sitelerine erişim için kampüs sınırına NAT64/DNS64 yerleştirin. Gerekçe: NAT64, hedeflenen modern uç noktalarda çift yığından kaçınırken artımlı IPv6 benimsenmesini sağlar; kapsamlı kullanım, çeviri karmaşıklığını sınırlar.
Bu plan, IPv6’yı minimum kesintiyle devreye alır, ilk atlama risklerini içerir ve uçtan uca yerel IPv6 mevcut olana kadar kontrollü tünelleme ile geçici sağlayıcı boşluğunu doldurur.
← IPv4 Adresleme · Tüm alanlar · Dinamik Yönlendirme ve IP Bağlantısı →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →