Cisco 200-301: WAN, Otomasyon, Sanallaştırma ve Ağ Operasyonları — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNA 200-301 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Geniş alan bağlantısı, sanallaştırma ve otomasyon, kurumsal ağların kurulma, işletilme ve güvenliğinin sağlanma şeklini yeniden biçimlendirmek için bir araya geldi. Modern tasarımlar, öngörülebilir ve ilke tabanlı yönlendirme sağlamak için underlay (altyapı) taşımacılığını (kiralık hatlar, Metro Ethernet, geniş bant ve hücresel) overlay’ler (VPN, GRE veya SD-WAN) ile birleştirir. Sanal yönlendirme ve iletme (VRF) segmentasyon sağlarken, Cisco DNA Center ve SD-WAN orkestratörleri gibi denetleyiciler amacı merkezileştirir ve değişiklikleri kolaylaştırır. REST API’ler, Ansible ve Python gibi programlanabilir arayüzler ve araçlar, tekrarlanabilir, test edilebilir ve denetlenebilir operasyonlar sağlar. Değişiklik kontrolü, yedeklemeler, imaj yönetimi, olağanüstü durum kurtarma ve yapılandırılmış sorun giderme gibi sağlam operasyonel uygulamalar, çözümü bir bütün haline getirir ve ortalama kurtarma süresini azaltır.
WAN Bağlantısı ve Kapsülleme
WAN taşımacılığını seçmek; maliyet, performans, esneklik ve operasyonel karmaşıklık arasında bir denge kurmayı gerektirir.
- Kiralık hatlar (T1/E1, T3/E3, OC veya Ethernet özel hat): Öngörülebilir gecikme süresi ve güçlü SLA’lara sahip, adanmış noktadan noktaya devreler. Artıları: deterministik performans, basit yönlendirme. Eksileri: yüksek maliyet, sağlanması daha yavaş.
- Metro Ethernet: Fiber üzerinden, genellikle 10/100/1000 Mbps ve üzeri hızlarda sağlayıcı Ethernet hizmetleri (E-Line, E-LAN, E-Tree). Artıları: ölçeklenebilir bant genişliği, sağlayıcı sınıflarıyla QoS şeffaflığı, daha basit devir teslimler. Eksileri: topoloji ve QoS taşıyıcıya göre değişebilir; genişletilmiş L2 durumunda MAC öğrenme kısıtlamaları potansiyeli.
- Geniş bant (DSL, kablo, FTTH): Asimetrik veya simetrik hızlara sahip, en iyi çaba (best-effort) İnternet. Artıları: ucuz, hızlı kurulum, yaygın olarak bulunur. Eksileri: değişken gecikme ve jitter; segmentasyon ve şifreleme için overlay’ler (IPsec/GRE/SD-WAN) gerektirir.
- VPN: Güvenilmeyen ağlar üzerinde çalışan overlay’ler. Siteden siteye IPsec trafiği güvence altına alır; DMVPN, spoke’tan spoke’a dinamizm ekler; TLS tabanlı uzaktan erişim kullanıcılara göre ölçeklenir. Artıları: underlay’den bağımsız şifreleme ve erişilebilirlik. Eksileri: MTU/parçalanma zorlukları, kripto ek yükü, İnternet kararlılığına bağımlılık.
- Hücresel (4G/LTE/5G): Hızlı kurulum ile birincil veya yedek taşıma. Artıları: gerçek son çare yol çeşitliliği, hızlı devreye alma. Eksileri: değişken performans, veri kotaları, CGNAT sorunları.
Temel kapsüllemeler, yönlendiricileri bu taşıma yöntemleri üzerinden birbirine bağlar:
- HDLC: Birçok Cisco seri arayüzünde varsayılandır. Hafif çerçeveleme, varsayılan olarak Cisco’ya özgüdür; kimlik doğrulama yoktur.
- PPP: Seri arayüzler üzerinden veya Ethernet üzerinden PPPoE ile standart tabanlı kapsülleme. LCP keepalive’larını, CHAP/PAP kimlik doğrulamasını, Multilink PPP’yi (MLPPP) ve IP parametreleri için IPCP’yi destekler. Dezavantajı: HDLC’den biraz daha fazla ek yüke sahiptir, ancak birlikte çalışabilirlik ve özellikler ekler.
Örnek—CHAP ile PPP:
undefined
undefined
undefined
undefined
undefined
undefined
- GRE: Mantıksal komşuluk oluşturarak yolcu protokollerini IP içinde kapsüllemek için kullanılan hafif bir tüneldir. GRE şifreleme yapmaz; gizlilik ve bütünlük için IPsec ile birlikte kullanılır. MTU’ya dikkat edin; GRE 24 bayt, IPsec ise daha fazlasını ekler.
Örnek—İnternet üzerinden GRE tüneli:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Yaygın arıza modları ve önlemler:
- Uyumsuz kapsülleme (PPP vs HDLC) bağlantının kurulmasını engeller.
undefined
, kapsülleme ve LCP durumlarını doğrulayın.
- GRE/IPsec/PPPoE ile MTU/parçalanma kara deliklere neden olur. Uygun
undefined
ve
undefined
ayarını kullanın; PMTUD ve ICMP reachable ile doğrulayın.
- CHAP secret’ları veya ana bilgisayar adı uyuşmazlıkları PPP kimlik doğrulamasını engeller. Kimlik bilgilerini senkronize edin ve
undefined
ile test edin.
- CGNAT’lı geniş bant, NAT-T ve UDP 4500’e izin verilmedikçe IPsec’i bozabilir; port erişilebilirliğini onaylayın.
Sanallaştırma, Overlay/Underlay ve SD-WAN
Ağ sanallaştırması, segmentasyon, çoklu kiracılık (multi-tenancy) ve esnek yönlendirme sağlamak için mantıksal ağları fiziksel taşıma katmanından ayırır.
- VRF (MPLS olmadan VRF-Lite veya sağlayıcı çekirdeklerinde MPLS ile): Tek bir cihaz üzerinde birden fazla yönlendirme tablosu. Her VRF; arayüzleri, rotaları ve politikaları izole eder. MPLS dağıtımlarında açık route-target politikaları veya VRF-Lite’ta statik/sınır filtrelemesi kullanarak rota sızıntılarını önleyin.
Örnek—basit VRF-Lite:
undefined
- Underlay ve overlay: Underlay, düğümler arasında IP erişilebilirliği sağlar (ör. ISP, MetroE, MPLS). Overlay’ler (GRE, IPsec, VXLAN, SD-WAN fabric) kiracı veya segmente edilmiş trafiği taşır. Sorun gidermeyi basitleştirmek için her katmanı bağımsız olarak çalıştırın—önce underlay’i (tünel uç noktaları arasında ping), ardından overlay’i (tünel üzerinden ping) test edin.
SD-WAN, overlay’leri merkezi kontrol ve politika ile güçlendirir:
- Bileşenler: Uç yönlendiriciler (edge router) şifreli veri düzlemi (data-plane) tünelleri oluşturur; denetleyiciler (controller) bir orkestratör (onboarding/NAT geçişi), kontrol düzlemi (control-plane) (rota değişimi ve güvenlik politikası) ve yönetim (GUI/API, şablonlar, izleme) içerir. Sertifikalar karşılıklı güveni ve sıfır dokunuşla provizyonu (zero-touch provisioning) sağlar.
- Politika tabanlı yönlendirme: Uygulama farkındalığına sahip yönlendirme (Application-aware routing), akışları SLA metriklerine (kayıp, gecikme, jitter), DSCP’ye ve iş amacına göre yönlendirir. Veri politikaları (servis zincirleme, NAT), kontrol politikaları (rota ilanı/kabulü) ve güvenlik politikaları (FW/IDS) tutarlı bir şekilde uygulanır.
Tasarım gerekçeleri ve ödünleşimler:
- Çift veya çoklu taşıma ortamları (MPLS, İnternet, LTE) kullanılabilirliği ve maliyet verimliliğini artırır; denetleyiciler yolları sürekli olarak yoklar ve uygulama başına en iyi bağlantıları seçer. Ödünleşim: politika tasarımında ve izlemede artan karmaşıklık.
- Merkezi kontrol, yanlış yapılandırmayı azaltır ancak denetleyici erişilebilirliğine ve sertifika yaşam döngülerine karşı hassastır. Denetleyici yedekliliğini sahalar arasında kademeli olarak dağıtın ve kontrol bağlantılarını izleyin.
- Uygulamalar her yönde farklı yönlendirildiğinde asimetrik yönlendirme meydana gelebilir; dönüş trafiğinin durum bilgisi tutan (stateful) cihazlara uyduğundan emin olun veya simetrik politikalar kullanın.
Yaygın SD-WAN hata modları:
- Sertifika/saat kayması, kontrol bağlantılarını engeller. NTP’yi zorunlu kılın ve sertifika son kullanma tarihlerini takip edin.
- Katı güvenlik duvarlarının arkasındaki NAT geçişi sorunları. Gerekli UDP/TCP portlarını ve geri dönüş mekanizmalarını doğrulayın.
- Yanlış sıralanmış politika dizileri, istemeden prefix’leri düşürebilir veya uygulamaları yanlış sınıflandırabilir. Staging ortamında test edin ve eşleşmeleri doğrulamak için isabet sayaçları (hit-counter)/loglama uygulayın.
Otomasyon, Cisco DNA Center ve Programlanabilirlik
Niyet tabanlı ağ (Intent-based networking), istenen sonuçları politika haline getirir ve doğrulamayla birlikte uygulamayı otomatikleştirir.
Cisco DNA Center (DNAC) kavramları:
- Envanter ve topoloji: Cihazları SNMP/CLI/API aracılığıyla keşfeder, topolojiyi oluşturur ve donanım/yazılım özelliklerini korur.
- Otomasyon: Şablon tabanlı provizyon, imaj yönetimi, cihaz ekleme (Plug and Play) ve yazılım tanımlı erişim (software-defined access) iş akışları.
- Güvence (Assurance): İstemciler, cihazlar ve uygulamalar için telemetri tabanlı sağlık puanları; temel çizgiler (baseline) ve anomali tespiti, kök neden analizini hızlandırır.
- Politika: Niyeti (segmentasyon, QoS, erişim kontrolü) uyumluluk kontrolleriyle birlikte dağıtılabilir yapılandırmalara dönüştürür.
REST API’leri ve veri kodlama:
- HTTP metotları: GET (al), POST (oluştur), PUT/PATCH (değiştir/düzenle), DELETE (sil). GET tekrarlanabilir (idempotent) bir işlemdir; yeniden denemeler için tekrarlanabilirlik özelliğine dikkat edin.
- Veri formatları: JSON fiili standarttır; YAML/TOML araçlarda görülebilir ancak REST genellikle JSON alışverişi yapar. UTF-8 ve uygun Content-Type/Accept başlıklarını kullanın.
- Kimlik doğrulama: Basic auth basittir ancak TLS olmadan güvensizdir; token tabanlı kimlik doğrulama (API anahtarları veya JWT) tercih edilir; OAuth 2.0, yetkilendirilmiş delegasyon sağlar. Her zaman TLS kullanın, sertifikaları doğrulayın ve token yenilemeyi yönetin.
- Durum kodları: 200/201 başarı için, 202 asenkron işlemler için, 400/404 istemci hataları için, 401/403 kimlik doğrulama/yetkilendirme hataları için, 429 hız limitleri için, 5xx sunucu hataları için. 429/5xx durumları için geri çekilme (backoff) mekanizması tasarlayın.
Örnek—bir arayüz şablonu değişkeni için JSON payload’u:
undefined
Yapılandırma yönetimi ve altyapı otomasyonu:
- Sürüm kontrolü: Yapılandırmaları, şablonları ve playbook’ları Git’te saklayın. Gözden geçirme ve denetim izleri için branch’leri ve pull request’leri kullanın.
- Tekrarlanabilirlik (Idempotence): Araçlar, tekrarlanan değişiklikler olmadan istenen durumu uygular; bu, öngörülebilirliği ve uyumluluğu artırır.
- Envanter ve şablonlama: Host/grup envanterlerini yapılandırın ve yapılandırmaları Jinja2 ile parametrelendirin. Altın yapılandırmaları (golden configuration) ve uygunluk kontrollerini sürdürün.
- Gizli bilgi yönetimi (Secrets management): Kimlik bilgilerini ve anahtarları vault’lar veya ortam soyutlamaları kullanarak koruyun; repolarda düz metin olarak tutmaktan kaçının.
- Ağ için CI/CD: Yapılandırmaları lint’leyin, politikayı simüle edin, şablonlara karşı birim testleri çalıştırın ve ön kontroller/son kontroller ile dağıtımları aşamalandırın.
Ansible ve Python kullanım senaryoları:
- Ansible: Ağ modülleri aracılığıyla hızlı çoklu cihaz değişiklikleri, imaj yükseltmeleri, arayüz/VRF provizyonu ve uyumluluk kontrolleri. Örnek play alıntısı:
undefined
- Python: Anlık (ad hoc) betikleme, API entegrasyonları ve özel doğrulamalar. REST çağrıları için
requestsveya ağ CLI’ı için kütüphaneler kullanın. Örnek konsept:
undefined
Operasyonlar, Güvenilirlik ve Sorun Giderme
Disiplinli operasyonlar riski azaltır ve çalışma süresini (uptime) iyileştirir.
Değişiklik kontrolü:
- Kapsamı, riski, geri alma (rollback) planını, doğrulama testlerini ve zamanlamayı tanımlayın. Akran denetimi (peer review) ve aşamalı dağıtım (laboratuvar → pilot → fazlara ayrılmış sunum) gerektirin.
- Bakım pencereleri ve müşteri bildirimleri beklentileri belirler. Açık kontrol noktaları içeren bir prosedür yöntemi (method of procedure) kullanın.
Yedekleme ve imaj yönetimi:
- running-config, startup-config ve kritik denetleyici (controller) veritabanlarının gecelik yedeklerini alın. Yedekleri bir laboratuvar ortamında periyodik geri yüklemelerle doğrulayın.
- Donanım ve özellik ihtiyaçlarına göre hizalanmış altın imajlar (golden images) ve imaj katalogları oluşturun. Yoğun olmayan zamanlarda imajları önceden yükleyin; kesinti süresini en aza indirmek için desteklendiği yerlerde ISSU’yu (In-Service Software Upgrade) değerlendirin.
- MD5/SHA sağlama toplamlarını (checksums) ve imzaları doğrulayın; sürüm notlarını ve saha bildirimlerini (field notices) takip edin.
Felaket kurtarma:
- Kullanılamaz hale gelmiş (bricked) cihazlar için bant dışı (out-of-band) yönetim ve konsol erişimi sağlayın.
- Yedekli denetleyiciler (controllers) ve tesis dışı (offsite) yedekleme depolaması kullanın. Kurtarma runbook’larını belgeleyin ve periyodik olarak tatbikatını yapın.
- SD‑WAN ve DNAC için anahtarları/sertifikaları dışa aktarın ve denetleyici yeniden dağıtım prosedürlerini hazır bulundurun.
Sistematik sorun giderme:
- Sorunu ve etkisini tanımlayın; mümkünse yeniden oluşturun.
- Bir temel (baseline) oluşturun: mevcut CPU, bellek, arayüz sayaçları, akış kayıtları ve gecikmeyi geçmişteki normal değerlerle karşılaştırın. Bilinen son iyi durumdan bu yana yapılan değişiklikler birincil şüphelilerdir.
- OSI katmanlarına ve underlay ile overlay’e göre izole edin. Önce fiziksel/bağlantı katmanını, ardından IP erişilebilirliğini, sonra kontrol düzlemini (yönlendirme/OMP), ardından veri düzlemini (ACL/NAT/QoS) ve son olarak uygulamayı doğrulayın.
- Hipotezler oluşturun, minimum değişiklikle test edin ve hedeflenmiş yakalamalar (captures), hata ayıklamalar (debugs) veya telemetri ile durumu izleyin. Gelişigüzel değişikliklerden kaçının.
Kök neden analizi:
- Zaman çizelgesini, nedensellik zincirini ve katkıda bulunan faktörleri belgeleyin. Tetikleyiciyi altta yatan kusurdan ayırın (örneğin, izleme eşikleri eksik olduğu için sertifika süresinin dolması kontrol kaybını tetikledi).
- Düzeltici ve önleyici eylemleri uygulayın: izleme, runbook güncellemeleri, konfigürasyon standartları ve eğitim.
Yaygın operasyonel tuzaklar:
- Zamanla altın konfigürasyonlardan (golden configs) sapmalar; uyumluluk taramaları ve otomatik düzeltme (auto-remediation) ile çözün.
- SD‑WAN veya ACL’lerdeki koordinesiz ilke çakışmalarının istenmeyen paket kayıplarına neden olması; merkezi ilke denetimi (policy linting) ve isabet sayacı (hit-counter) incelemeleri ile çözün.
- Kritik uygulamalar için gecikme/jitter’ın etkisiz izlenmesi; aktif problar (active probes) ve uyarı sistemine bağlı SLO’lar ile çözün.
Pratik Problem Senaryosu
BluePeak Manufacturing, 40 şubesi için maliyetli MPLS’i çift İnternet ve LTE yedeği ile değiştirirken, aynı zamanda VRF tabanlı segmentasyon ve merkezi otomasyonu devreye alıyor.
- Underlay’i oluşturun ve erişilebilirliği doğrulayın.
- Gerekçe: Güvenilir bir overlay, WAN edge’ler arasında kararlı bir IP bağlantısı gerektirir. Her şubede çift ISP sipariş edin, ayrı yönlendirici WAN portlarına bağlayın ve LTE’yi üçüncül olarak yapılandırın. Genel IP’ler arasında ping ve traceroute ile doğrulama yapın, NAT davranışlarını teyit edin ve PMTUD’yi desteklemek için ICMP’nin filtrelenmediğinden emin olun.
- SD‑WAN denetleyicilerini (controllers) kurun ve edge’leri kaydedin.
- Gerekçe: Merkezi kontrol, amaç odaklı (intent-driven) ilkeleri mümkün kılar. Yedekli orchestrator, control ve management düğümleri dağıtın; kurumsal PKI’yı entegre edin veya yerleşik sertifikaları kullanın. NAT arkasındaki edge’leri güvenli bir şekilde sisteme dahil etmek için sıfır dokunuşla provizyon (zero-touch provisioning) kullanın ve sertifika hatalarını önlemek için zaman senkronizasyonunu doğrulayın.
- VRF’leri tanımlayın ve trafiği segmente edin.
- Gerekçe: Üretim, misafir ve OT ağlarını izole edin. Şube ve kampüs ağ geçitlerinde (gateways) VRF’ler oluşturun, uygun arayüzleri bağlayın ve kontrollü redistribution aracılığıyla yalnızca gerekli servislerin sızdırılmasına (leak) izin verin. Şubeler için örnek:
undefined
- Uygulama duyarlı (application-aware) ilkeler ve SLA probları oluşturun.
- Gerekçe: Kritik uygulamaları en iyi yola yönlendirin. Her taşıma (transport) için kayıp/gecikme/jitter probları yapılandırın ve ilkeleri tanımlayın: ERP’yi en düşük gecikmeli İnternet devresi üzerinden gönderin ve eşikler aşılırsa MPLS eşdeğeri VPN’e yük devredin; misafir VRF’i yalnızca en ucuz geniş banda zorlayın. Durum bilgisi tutan (stateful) servislerin bulunduğu yerlerde simetrik dönüşü (symmetric return) etkinleştirin.
- Overlay’ler için MTU ve fragmantasyon sorunlarını ele alın.
- Gerekçe: GRE/IPsec ek yükü (overhead) ile oluşan kara delikleri (black holes) önleyin. Gereken
← Ağ Güvenliği ve Erişim Kontrolü · Tüm alanlar
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →