Cisco 200-301: VLAN'lar, Trunk'lar, Spanning Tree ve EtherChannel — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNA 200-301 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Sanal LAN’lar (VLAN’lar), trunking, Spanning Tree Protocol (STP) ve EtherChannel; yayın alanlarını (broadcast domain) segmentlere ayıran, bağlantılar üzerinden birden fazla VLAN taşıyan, döngüleri önleyen ve bant genişliği ile esnekliği artıran temel Katman 2 teknolojileridir. Doğru tasarım ve tutarlı yapılandırma; uyumsuzluklar, döngüler ve hatalı anlaşmalardan (negotiation) kaynaklanan yaygın kesintileri önler. Bu bölümde operasyonel davranışlar, yapılandırma amacı ve ödünleşimler açıklanmakta ve kampüs ile küçük ölçekli kurumsal tasarımlarda karşılaşmanız muhtemel olan hata modlarına dikkat çekilmektedir.
VLAN’lar, Trunk’lar ve VLAN’lar Arası Yönlendirme
VLAN oluşturma ve erişim portu ataması
- VLAN’lar, bir switch’i mantıksal olarak birden çok yayın alanına (broadcast domain) böler; bir switch her VLAN için ayrı bir MAC tablosu tutar. Hedefi bilinmeyen çerçeveler (frame) yalnızca ilgili VLAN içinde yayınlanır (flood).
- VLAN’ları kimlik numaralarıyla (1–4094) tanımlayın. Varsayılan olarak VLAN 1, default/native VLAN’dır; 1002–1005 arası VLAN’lar rezerve edilmiştir. Güvenlik ve operasyonel netlik için kullanıcı trafiğini VLAN 1 üzerinde tutmaktan kaçının.
- Erişim portları (access port) tek bir veri VLAN’ı taşır. Dynamic Trunking Protocol’ün (DTP) beklenmedik bir şekilde trunk anlaşması yapmasını önlemek için
switchport mode accessveswitchport access vlan Xile yapılandırın.
Ses VLAN’ları ve QoS hususları
- IP telefonlar genellikle ses trafiği için dahili bir 802.1Q etiketi eklerken, telefona zincirleme bağlı (daisy-chain) bir PC, erişim VLAN’ında etiketsiz kalır.
switchport voice vlan Yile yapılandırın ve politikaya göre Katman 2 CoS veya Katman 3 DSCP işaretlerine güvenin (trust). Erişim VLAN’ı ve ses VLAN’ının her ikisinin de yukarı akış (upstream) trunk’larında izinli olduğundan emin olun.
Native VLAN’lar
- 802.1Q trunk’larında, native VLAN etiketsiz olarak gönderilir. Güvenlik ve netlik için her iki tarafta da kullanılmayan, adanmış bir native VLAN ayarlayın ve bunu kullanıcı erişiminden budayın (prune).
- Bir native VLAN uyuşmazlığı, trafik sızıntılarına, spanning-tree anormalliklerine ve kontrol düzleminin (control-plane) açığa çıkmasına neden olabilir.
802.1Q trunk’ları, izin verilen VLAN listeleri, etiketleme ve anlaşma (negotiation)
- Bir 802.1Q trunk, çerçeveleri bir VLAN ID ile etiketleyerek birden fazla VLAN taşır; native VLAN etiketsizdir. Üçüncü parti ekipmanlarla IEEE 802.1Q kullanın.
- Gereksiz yayın trafiğini sınırlamak ve saldırı yüzeyini azaltmak için
switchport trunk allowed vlanile taşımayı açıkça kısıtlayın. - Trunk kurulumu manuel (
switchport mode trunk) veya DTP ile anlaşmalı olabilir.dynamic desirableaktif olarak trunk oluşturmaya çalışır;dynamic autopasiftir. Cisco olmayan komşularla, 802.1Q’yu statik olarak yapılandırın veswitchport nonegotiateseçeneğini değerlendirin.
Kısa örnekler
vlan 10
name Users
vlan 20
name Voice
interface GigabitEthernet1/0/10
switchport mode access
switchport access vlan 10
switchport voice vlan 20
spanning-tree portfast
spanning-tree bpduguard enable
interface GigabitEthernet1/0/48
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk native vlan 999
switchport trunk allowed vlan 10,20,30
VLAN’lar arası yönlendirme
- Router-on-a-stick: 802.1Q alt arayüzlerine (subinterface) sahip tek bir yönlendirici arayüzü, VLAN’lar arasında yönlendirme yapar. Ölçek, tek arayüz bant genişliği ve düşük seviye yönlendiricilerdeki CPU iletme (forwarding) kapasitesi ile sınırlıdır.
- Katman 3 switch: Donanım tabanlı VLAN’lar arası yönlendirme için her VLAN başına anahtarlamalı sanal arayüzler (SVI) oluşturun ve
ip routingkomutunu etkinleştirin. Daha yüksek verim (throughput) ve daha basit politika uygulaması sunar.
Kısa örnekler
! Router-on-a-stick
interface GigabitEthernet0/0.10
encapsulation dot1q 10
ip address 192.168.10.1 255.255.255.0
interface GigabitEthernet0/0.20
encapsulation dot1q 20
ip address 192.168.20.1 255.255.255.0
! Layer 3 switch with SVIs
ip routing
interface Vlan10
ip address 192.168.10.1 255.255.255.0
interface Vlan20
ip address 192.168.20.1 255.255.255.0
Yaygın uyuşmazlıklar ve ödünleşimler
- Trunk native VLAN veya izin verilen VLAN uyuşmazlıkları, VLAN sızmasına (VLAN bleed) ve sahipsiz ana makinelere (orphaned hosts) neden olur. Her zaman her iki ucu da doğrulayın.
- Ses/veri VLAN’ı yanlış yapılandırmaları telefon/PC bağlantısını keser; telefonun etiketli ses trafiği gönderdiğini ve QoS güveninin (trust) tutarlı olduğunu doğrulayın.
- VLAN yayılmasından (VLAN sprawl) kaçının; VLAN-subnet eşleştirmelerini belgeleyin ve mümkün olduğunda yönlendirmeyi özetleyin.
Spanning Tree İşleyişi ve Döngü Koruması
Amaç ve davranış
- Ethernet’te bir TTL mekanizması yoktur ve döngülerde açık devre arızası (fail open) verir. STP, yedekli bağlantıları bloke ederek döngüsüz bir ağaç oluşturur ve her VLAN için tek bir aktif yolu korur.
- Root bridge seçimi en düşük bridge ID’yi (öncelik + MAC) kullanır. Her VLAN veya instance için deterministik root’lar belirleyin. Örnek:
spanning-tree vlan 200 priority 0.
Port rolleri, durumları ve yol maliyeti
- Roller: Root Port (root olmayan switch’in root’a giden en iyi yolu), Designated Port (bir segment üzerindeki en iyi yol), Alternate/Backup (döngü önleme için yedekler).
- Klasik 802.1D durumları: Blocking, Listening, Learning, Forwarding, Disabled. Rapid STP (802.1w) bu durumları Discarding, Learning, Forwarding olarak basitleştirir.
- Yol maliyeti kümülatiftir; daha düşük olan tercih edilir. Varsayılan 802.1t maliyetlerini kullanın veya yol seçimini yönlendirmek için yüksek hızlı bağlantılarda açıkça ayarlama yapın.
Rapid PVST+ ve MST
- Rapid PVST+, her VLAN için bir instance çalıştırır ve noktadan noktaya bağlantılarda el sıkışmalar (handshake) ve teklif/anlaşma (proposal/agreement) yoluyla hızla yakınsar (converge); ayrıntılı kontrol gerektiren daha az sayıda VLAN için idealdir.
- MST, birden çok VLAN’ı birkaç instance’a eşleyerek daha büyük ortamlarda ölçeklenir. Bir MST bölgesindeki tüm switch’ler isim, revizyon ve VLAN-instance eşleştirmesi üzerinde anlaşmalıdır; aksi takdirde PVST+ uyumluluk modunda, optimal olmayan spanning tree’ler ile birlikte çalışırlar.
- Topoloji değişiklikleri: 802.1D, değişen segmentteki designated bridge’den gelen TCN BPDU’larını kullanır; RSTP ise root’tan gelen BPDU’larda TC bayrağını işaretler ve flooding süresini sınırlamak için CAM girişlerini hızla zaman aşımına uğratır.
Uç (Edge) ve koruma özellikleri
- PortFast: Erişim portlarını derhal iletim (forwarding) durumuna geçirerek ana makine bağlantılarında uzun yakınsama gecikmelerini önler. Transit olabilecek bağlantılarda etkinleştirmeyin.
- BPDU Guard: Bir BPDU alınırsa PortFast etkin bir portu err-disable durumuna getirerek yönetilmeyen switch’ler aracılığıyla oluşabilecek kazara döngülere karşı koruma sağlar.
- Root Guard: Daha üstün BPDU’lar alınırsa, bir designated port’un root port olmasını engeller; tehdit ortadan kalkana kadar port root-inconsistent durumuna alınır.
- Loop Guard: Designated olmayan portlarda tek yönlü arızalara veya kayıp BPDU’lara karşı koruma sağlar; portu hatalı bir şekilde iletime geçirmek yerine bloke (loop-inconsistent) durumda tutar.
- BPDU Filter: BPDU göndermeyi/işlemeyi engeller. Yalnızca sıkı kontrol edilen durumlarda (örneğin, ağ ucundaki ana makinelerde) kullanın, çünkü yanlış kullanımı döngüler oluşturabilir.
Kısa örnekler
spanning-tree mode rapid-pvst
spanning-tree vlan 10,20 root primary
spanning-tree portfast default
spanning-tree bpduguard default
Hata modları ve sorun giderme
- Öncelik değerlerinin varsayılan kalması nedeniyle beklenmedik bir root bridge oluşması; root/dağıtım önceliklerini açıkça ayarlayın.
- Native VLAN uyuşmazlığı, kontrol BPDU’larını yanlış VLAN’a sürükleyebilir. Trunk’lardaki native VLAN’ları aynı hizaya getirin.
- Tek yönlü fiber bağlantılar: Loop Guard yardımcı olur, ancak fiziksel izleme araçlarını da göz önünde bulundurun.
EtherChannel ve Yük Dağıtımı
Çalışma şekli ve protokoller
- EtherChannel, artırılmış bant genişliği ve hızlı yük devretme için paralel bağlantıları tek bir mantıksal port-channel’da birleştirir. STP, MAC tabloları ve yönlendirme tek bir bağlantı görür.
- LACP (IEEE 802.1AX/802.3ad) açık bir standarttır; modları active/passive’dir. PAgP, Cisco’ya özeldir; modları desirable/auto’dur.
onmodu, protokol olmaksızın paketlemeyi zorlar—yalnızca her iki taraf da birebir aynı şekilde ayarlandığında kullanın. - Üye tutarlılığı zorunludur: hız/duplex, bağlantı türü (access veya trunk), izin verilen VLAN’lar ve native VLAN, STP ayarları, MTU ve Katman 3’e karşı Katman 2 modu eşleşmelidir. Tutarsızlıklar, üyelerin askıya alınmasına veya errdisable durumuna geçmesine yol açar.
Yük dengeleme
- Trafik dağıtımı, kaynak/hedef MAC, IP veya Katman 4 portları gibi alanlar üzerinden akış tabanlı hashing ile yapılır. Tipik trafik modelinizi çeşitlendiren bir hash algoritması seçin.
- Paket başına yük dengeleme, sıralama endişeleri nedeniyle desteklenmez; az sayıda akış için dengesiz kullanım bekleyin.
Katman 2 ve Katman 3 port-channel’ları
- Katman 2: Paketi, üye arayüzler ve Port-Channel üzerinde
switchportile oluşturun; ardından Port-Channel üzerinde access/trunk niteliklerini ayarlayın. - Katman 3: Port-Channel üzerinde
no switchportkomutunu yapılandırın, bir IP atayın ve üyeleri ekleyin. Yönlendirilmiş dağıtım uplink’leri için kullanışlıdır.
Kısa örnekler
! LACP Layer 2 trunked port-channel
interface range Gi1/0/1-2
channel-group 10 mode active
!
interface Port-channel10
switchport mode trunk
switchport trunk allowed vlan 10,20,30
! Layer 3 port-channel
interface Port-channel20
no switchport
ip address 172.16.0.1 255.255.255.0
Sık karşılaşılan tuzaklar
- Bir taraf LACP, diğer taraf PAgP veya
onmodunda: paket oluşmaz veya tutarsız bir şekilde oluşur. Çoklu satıcı ortamları için LACP’yi standartlaştırın. - Trunk bir port-channel üzerinde farklı izin verilen VLAN listelerine veya native VLAN’lara sahip üyeler, beklenmedik kara deliklere (blackhole) neden olur.
- Port-Channel yerine üye arayüz ayarlarını değiştirmek, yeniden anlaşmalara ve istikrarsızlığa yol açar; yapılandırmayı fiziksel arayüzlere değil, Port-Channel’a uygulayın.
Operasyonel Hijyen: VLAN Budaması, VTP ve Hata İzolasyonu
VLAN budaması
trunk‘lar üzerindeki gereksizflooding‘i (yayılımı) önlemek içinswitchport trunk allowed vlankomutuyla manuel olarak budama yapın.- VTP budaması (VTP kullanılıyorsa), VLAN varlığına göre otomatik olarak budama yapar, ancak doğru anonslara (advertisement) dayanır. Manuel budama ise öngörülebilirdir ve denetim dostudur.
VTP farkındalığı ve riskleri
- VTP, bir
domaingenelinde VLAN veritabanını yayar. Modları:server,client,transparent. Birdomain‘deki tümswitch‘ler aynı adı ve revizyon numarasını paylaşır. - Daha yüksek bir revizyon numarasına ve boş bir VLAN veritabanına sahip bir cihaz, ağa katıldığında
domaingenelindeki VLAN’ları silebilir. En iyi pratik: VTPtransparentmodunu kullanmak (veya sıkı kontrollerleservermodunu), parola belirlemek ve cihazları yeniden kullanıma alırken revizyon numarasını sıfırlamaktır.
Dikkat edilmesi gereken uyuşmazlık sorunları
Native VLANuyuşmazlığı:control-planesızıntılarına ve STP anomalilerine yol açar. Her iki uçta danativeVLAN’ı aynı olacak şekilde hizalayın.Trunk allowed VLANuyuşmazlığı: belirli VLAN’lar için tek yönlü erişilebilirliğe neden olur.- DTP uyuşmazlığı:
dynamic auto‘dandynamic auto‘ya birtrunkoluşturulmaz;switch‘ler arası bağlantılarda modu açıkça belirtin. - Yanlış VLAN’da
access port:hostizolasyonunun yaygın bir nedenidir.show interfaces switchportile doğrulayın.
Döngü önleme ve hata izolasyonu
- Uç noktalarda (edge)
PortFastveBPDU Guard‘ı,distribution‘danaccess‘e doğruRoot Guard‘ı vedesignatedolmayan yedekuplink‘lerdeLoop Guard‘ı birleştirin. - Hatalar sırasında etki alanını (
blast radius) sınırlamak içinaccess port‘larındakibroadcast/multicasttrafiğinistorm controlkullanarak sınırlandırın. - TCN’leri ve rol/durum değişikliklerini bulmak için
show spanning-tree detail,bundlesağlığı içinshow etherchannel summaryve öğrenmeyi doğrulamak içinshow mac address-table dynamic vlan Xile sorun giderin. Layer 3 çalışmadığında CDP/LLDP, komşu kimliğini ve port eşlemesini sağlar.
Uygulamalı Problem Senaryosu
Northwind Textiles, iki binayı tek bir kampüs access ve distribution tasarımında birleştiriyor. Gereksinimler: bağlantı hatalarında hızlı bir şekilde yakınsama (converge), kullanıcı ve ses VLAN’larını destekleme, yönetilmeyen cihazlardan kaynaklanan kazara loop‘ları önleme ve yedek uplink‘ler arasında dengeli kullanım sağlama.
Yaklaşım
- VLAN’ları tanımlayın ve
native VLAN‘ı standartlaştırın
- VLAN 10 (Kullanıcılar) ve VLAN 20 (Ses) oluşturun. VLAN 999’u
nativeolarak ayırın ve başka bir yerde kullanılmamasını sağlayın.Access port‘larınıswitchport mode access,switchport access vlan 10veswitchport voice vlan 20ile yapılandırın. - Gerekçe: Net segmentasyon ve adanmış bir
native VLAN, etiketsiz (untagged) sızıntıyı önler ve denetimi basitleştirir.Voice VLAN, telefonların trafiği etiketlemesini ve QoS almasını sağlar.
- Budama ile deterministik 802.1Q
trunk‘ları oluşturun
Access‘tendistribution‘a olan bağlantılarda, yalnızcaswitchport mode trunk,switchport trunk encapsulation dot1q,switchport trunk native vlan 999veswitchport trunk allowed vlan 10,20komutlarını ayarlayın.- Gerekçe: Açıkça
trunkolarak yapılandırma, DTP belirsizliğini ortadan kaldırır, tutarlınative VLANuyuşmazlıkları önler vebroadcastkapsamını ve saldırı yüzeyini azaltır.
Rootkontrolü ve uç nokta korumaları ile Rapid PVST+ dağıtın
spanning-tree mode rapid-pvst‘yi etkinleştirin.Distributionçiftinispanning-tree vlan 10,20 root primary/secondarykullanarak birincil/ikincilrootolarak ayarlayın.Access switch‘lerindespanning-tree portfast defaultvespanning-tree bpduguard default‘u etkinleştirin;access‘e doğruspanning-tree guard rootve yedekuplink‘lerdeloop guarduygulayın.- Gerekçe: Hızlı yakınsama, kesinti süresini sınırlar.
Rootyerleşimi, yol seçimini stabilize eder. Uç nokta korumaları, yönetilmeyen cihazlardan ve tek yönlü hatalardan kaynaklananloop‘ları önler.
Uplink‘leri LACP EtherChannel’lar ile birleştirin
- İki veya daha fazla
access-distributionbağlantısını her iki uçtachannel-group X mode activekullanarak birbundlehaline getirin.Port-Channelarayüzlerini, aynıallowed VLAN‘lar venative VLAN 999iletrunkolarak yapılandırın. Sisteminport-channel load-balanceayarınısrc-dst-ipolarak belirleyin. - Gerekçe: LACP, standartlara dayalı anlaşma (negotiation), üye bağlantı hatalarının hızlı yönetimi ve tutarsızlıkların tespiti gibi özellikler sunar. IP çiftlerine göre
hashingyapmak, çeşitli kullanıcı trafiğini bağlantılar arasında dağıtır.
- VLAN’lar arası yönlendirme için
distributionkatmanında Layer 3 SVI’ları uygulayın
Distribution switch‘lerindeip routing‘i etkinleştirin vegatewayyedekliliği için HSRP/VRRP ile VLAN 10 ve 20 için SVI’lar oluşturun.Accesskatmanını tamamen Layer 2 olarak tutun.- Gerekçe:
Distributionkatmanında donanım tabanlı yönlendirme,throughput‘u (veri işleme kapasitesini) ölçeklendirir, hata etki alanlarını yerelleştirir vecore‘a yakın bir noktada ilke (policy) uygulamasını ve ACL’leri basitleştirir.
Trunkve VTP davranışını sağlamlaştırın
- Tüm
switch‘lerivtp mode transparentolarak ayarlayın ve üçüncü parti cihazlara gidentrunk‘lardaswitchport nonegotiatekomutunu yapılandırın.Nativeveallowed VLANsimetrisinishowkomutları ve şablonlarla doğrulayın. - Gerekçe: VTP revizyonuyla veritabanının silinmesi riskini ortadan kaldırır ve istenmeyen DTP
trunking‘i önleyerek öngörülebilir topolojiyi ve VLAN bütünlüğünü korur.
- Doğrulayın ve izleyin
show spanning-tree vlan 10 detaililespanning treerollerini,show etherchannel summaryile EtherChannel sağlığını ve her VLAN için MAC öğrenimini doğrulayın. STP TCN’leri içinsyslog‘u veBPDU Guardiçinerrdisablekurtarmayı dikkatli bir şekilde etkinleştirin.- Gerekçe: Sürekli doğrulama, yapılandırma sapmalarını yakalar ve kablolama veya yapılandırma hatalarını erken bir aşamada ortaya çıkararak ortalama onarım süresini (MTTR) en aza indirir.
← Ethernet Anahtarlama ve Katman 2 İletim · Tüm alanlar · IPv4 Adresleme →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →