Cisco 200-301: Kablosuz LAN Tasarımı ve Operasyonları — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNA 200-301 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Kurumsal WLAN’lar, kapsama alanı, kapasite, güvenlik ve operasyonel hedefleri karşılarken kablosuz istemcileri kablolu ağa bağlar. Sağlam bir WLAN tasarlamak ve işletmek; uygun bir mimari seçmeyi, RF davranışını anlamayı, güçlü kimlik doğrulama ve segmentasyon uygulamayı ve gerçek istemci yükü altında performansı doğrulamayı gerektirir. Bu bölümde mimariler, kontrol ve veri yolları, RF ve kanal planlaması, güvenlik modelleri, ağa katılım (onboarding), ses gibi gecikmeye duyarlı uygulamalar için QoS ve pratik operasyonlar ile sorun giderme konuları açıklanmaktadır.
WLAN Mimarileri, Rolleri ve Kontrol/Veri Yolları
Üç dağıtım modeli öne çıkmaktadır:
- Otonom (bağımsız) AP’ler: Her AP ayrı ayrı yapılandırılır ve yönetilir. Bu, küçük sahalar için uygundur ancak zayıf ölçeklenir ve dolaşımı, RF yönetimini ve tutarlı ilke dağıtımını karmaşıklaştırır.
- Denetleyici tabanlı (hafif) AP’ler: Hafif AP’ler, LWAPP’nin standartlaştırılmış halefi olan CAPWAP’ı kullanarak bir Kablosuz LAN Denetleyicisine (WLC) katılır. Merkezi kontrol, AP başına yapılandırmayı ortadan kaldırır ve dinamik RF yönetimi, hızlı dolaşım ve ilke tutarlılığı sağlar.
- Bulut tabanlı yönetilen AP’ler: Yönetim ve kontrol ilkeleri bir bulut hizmetinden sağlanırken, istemci verisi genellikle AP’den yerel olarak çıkar. Avantajları arasında basitleştirilmiş operasyonlar ve küresel görünürlük bulunur; bağımlılıkları arasında ise yönetim için güvenilir İnternet erişilebilirliği yer alır.
WLC ve AP rolleri:
- AP modları: Local (WLC’de merkezi anahtarlama), FlexConnect (merkezi kimlik doğrulama ve ilke ile yerel anahtarlama; WLC’ye ulaşılamazsa istemcilere hizmet vermeye devam edebilir), monitor/sniffer (RF analizi için) ve mesh/köprü.
- CAPWAP: UDP/5246 (kontrol) ve UDP/5247 (veri) kullanır. Local modda, istemci verisi WLC’ye kapsüllenir (merkezi veri yolu). FlexConnect yerel anahtarlama modunda, kontrol merkezi kalırken istemci verisi AP’nin anahtar portundan çıkar (dağıtılmış veri yolu).
- Kontrol ve veri düzleminin ayrıştırılması: Denetleyici, kontrol ve yönetimi (RF, ilke, kimlik doğrulama orkestrasyonu) merkezileştirirken, veri AP moduna bağlı olarak merkezi veya yerel olabilir.
- Bağlantı ve katılma: Local moddaki bir AP, herhangi bir L2 alanına takılabilir ve bir WLC’ye L3 erişilebilirliği olduğu sürece çalışabilir. Keşif genellikle DHCP Seçenek 43, DNS (CISCO-CAPWAP-CONTROLLER) veya statik denetleyici IP’leri kullanır.
- Yüksek erişilebilirlik: WLC’ler genellikle yukarı akış anahtarlarına bağlantı birleştirme (LAG) kullanır; demetteki herhangi bir işlevsel port istemci trafiğini taşıyabilir, bu nedenle bir bağlantı hariç tümünü kaybetmek hizmeti korur. WLC SSO çiftleri, yük devretme sırasında istemci etkisini en aza indirir.
Yaygın hata modları ve azaltma yöntemleri:
- CAPWAP’ın ACL’ler veya güvenlik duvarları tarafından engellenmesi (UDP/5246–5247). Yol MTU’sunu doğrulayın ve gerekirse parçalanmaya (fragmentation) izin verin.
- AP’nin katılmasını engelleyen mevzuat alanı veya kod uyuşmazlıkları. İmajları ve alanları standartlaştırın.
- Karşılıklı kimlik doğrulama sırasında sertifika veya zaman kayması sorunları. Doğru NTP ve cihaz sertifika zincirine güvenildiğinden emin olun.
- Merkezi anahtarlama WAN bağlantılarında darboğaz yaratır; uzak sahalarda FlexConnect yerel anahtarlamayı değerlendirin.
SSID-VLAN eşlemesi:
- Merkezi anahtarlama: SSID, WLC üzerindeki bir arayüze/VLAN’a eşlenir; istemci trafiği, denetleyicideki o VLAN’a CAPWAP üzerinden geçer.
- FlexConnect yerel anahtarlama: SSID, doğrudan AP’nin anahtar portundaki yerel bir VLAN’a eşlenir. RADIUS, kullanıcı veya grup başına dinamik olarak VLAN atayabilir.
RF, Kanallar, Kapasite ve Dolaşım (Roaming)
Tanımlayıcılar ve yayın süresi:
- SSID, WLAN’ı tanımlar; her AP radyosu, her SSID için radyo başına bir BSSID (MAC) oluşturur. Daha fazla SSID, beacon ek yükünü artırır; bant başına yaklaşık dört veya daha az sayıda tutun.
- Radyo bantları: 2.4 GHz (daha uzun menzil, yalnızca üç çakışmayan 20 MHz’lik kanal: 1, 6, 11) ve 5 GHz (daha kısa menzil, daha yüksek kapasite, mevzuat alanına ve DFS kullanılabilirliğine bağlı olarak 23’e kadar çakışmayan 20 MHz’lik kanal ile). Kapasite ve ses için tercihen 5 GHz kullanın.
- Kanal genişliği: 20 MHz’lik kanallar en iyi yoğunluğu ve en az eş kanal çekişmesini sağlar; 40/80 MHz en yüksek verimi artırır ancak kanal yeniden kullanımını azaltır ve girişim riskini artırır. Kurumsal ortamlar ve ses için genellikle 20 MHz önerilir.
Girişim ve çekişme:
- Eş kanal çekişmesi (CCI): Aynı kanaldaki AP’ler yayın süresini paylaşmak zorundadır; konuşanların sayısı arttıkça kapasite düşer. Çakışmayan kanalları yeniden kullanarak ve hücre boyutlarını küçülterek/hizalayarak azaltın.
- Bitişik kanal girişimi (ACI): Çakışan veya birleştirilmiş kanallar birbirine sızar; uygun kanal genişliği ve hizalama planlayarak kaçının.
- Harici parazit kaynakları: Mikrodalga fırınlar, Bluetooth, kablosuz telefonlar, analog kameralar ve komşu WLAN’lar. Yerlerini tespit etmek ve azaltmak için spektrum analizi kullanın.
- DFS kanalları: Ek 5 GHz kapasitesi sağlar ancak radar tespiti üzerine boşaltılabilir; veri için düşünün ancak sesin kritik olduğu alanlar için dikkatli planlayın.
Kapsama hücreleri eklerken en iyi uygulamalar:
- Çakışan hücreler için çakışmayan kanallar kullanın (2.4 GHz’de 1/6/11; 5 GHz yeniden kullanım setleri planlayın).
- Geniş çakışmayan kanal seti ile kapasiteyi artırmak için 5 GHz’i tercih edin.
Güç, hızlar ve RRM:
- Bitişik hücrelerin benzer kenar RSSI değerlerine sahip olması için iletim gücünü hizalayın; dolaşım için hücre kenarlarında %15–20’lik bir çakışma hedefleyin.
- Yapışkan istemcileri ve beacon/yönetim ek yükünü azaltmak için en düşük eski veri hızlarını devre dışı bırakın; kapsama alanı ve kapasiteyi dengelemek için minimum istemci hızlarını ayarlayın.
- Sistemin gürültüyü ve yükü ölçmesi, ardından çekişmeyi azaltmak için kanalları ve gücü dinamik olarak ataması için RRM/Otomatik RF’yi etkinleştirin.
Dolaşım (Roaming):
- Çift bantlı istemcileri 5 GHz’e taşımak için bant yönlendirme/Band Select ile dolaşımı teşvik edin.
- Gecikmeye duyarlı uygulamalar için dolaşım süresini azaltmak amacıyla 802.11k (komşu raporları), 802.11v (ağ destekli dolaşım) ve 802.11r (hızlı BSS geçişi) kullanın.
- Mümkün olan yerlerde L2 dolaşımına izin vermek için L2 alanlarını planlayın; L3 dolaşımı için, mobilite tünellemesinin kesintisiz geçişi desteklediğinden emin olun.
Güvenlik, Segmentasyon ve Katılım (Onboarding)
WLAN güvenliği:
- WPA2‑PSK (kişisel): Paylaşılan bir gizli anahtar ile basit dağıtım; operasyonel risk, anahtarın paylaşılmasıdır. Desteklenen yerlerde PSK’ları düzenli olarak değiştirin veya kullanıcı başına PSK (DPSK) kullanın.
- WPA2/WPA3‑Enterprise (802.1X): Bir RADIUS sunucusu ile EAP aracılığıyla oturum başına anahtarlar. WPA3, kişisel kullanım için SAE, daha güçlü şifreleme takımları ve zorunlu Korumalı Yönetim Çerçeveleri (Protected Management Frames) getirir; uyumluluğu sürdürmek için geçiş modlarını dikkatli kullanın.
- WEP ve TKIP’e izin vermeyin; AES‑CCMP veya WPA3’ün GCMP’sini zorunlu kılın.
AAA ve RADIUS:
- 802.1X, supplicant (istemci), authenticator (AP/WLC) ve RADIUS sunucusu ile erişimi kontrol eder. Authentication (kimlik doğrulama) kullanıcıları tanımlar; authorization (yetkilendirme) rolleri/VLAN’ları uygular; accounting (hesaplama) kullanımı izler.
- Dinamik VLAN ataması ve indirilebilir ACL’ler, kullanıcıları/grupları politikaya göre segmente edebilir.
- TACACS+ genellikle cihaz yönetimi için kullanılır; ağ erişimi için RADIUS tercih edilir (authN ve authZ’yi birleştirir). WLAN 802.1X için RADIUS kullanın.
Misafir erişimi ve segmentasyon:
- Misafir VLAN’ına ve çıkış güvenlik duvarı/İnternet yoluna eşlenmiş özel bir misafir SSID’si kullanın. Gerektiğinde istemci izolasyonu, hız limitleri ve web kimlik doğrulaması/captive portal uygulayın.
- Anchor mobility tasarımları, misafir trafiğini DMZ’de bulunan bir controller üzerinde sonlandırabilir.
Katılım (Onboarding) ve sorun giderme:
- RADIUS erişilebilirliğini, paylaşılan gizli anahtarları ve sertifika güven zincirlerini doğrulayın. Zaman senkronizasyonu, EAP‑TLS ve sertifika doğrulaması için zorunludur.
- WLAN politika uyuşmazlıklarını (WPA2 vs WPA3), yanlış PSK’yı veya PMF gereksinimlerini kontrol edin.
- İstemci VLAN’ı için DHCP kapsamını ve ACL’lerin DHCP/DNS’e izin verdiğini doğrulayın.
- Yönetim güvenliği: controller’larda HTTPS’yi etkinleştirin; web arayüzü için yerel olarak kendinden imzalı sertifikalar oluştururlar—üretim ortamı için bunları CA imzalı sertifikalarla değiştirin.
Bir erişim portunda kısa bir kablolu 802.1X örneği (kablosuz köprüler veya kablolu misafirlerle uç nokta zorlaması için kullanışlıdır): aaa new-model radius server ISE1 address ipv4 10.10.10.10 auth-port 1812 acct-port 1813 key 0 radiusSharedSecret aaa authentication dot1x default group radius aaa authorization network default group radius aaa accounting dot1x default start-stop group radius dot1x system-auth-control interface GigabitEthernet1/0/10 switchport mode access authentication port-control auto mab dot1x pae authenticator
Dağıtım, QoS ve Operasyonel Doğrulama
AP yerleşimi ve kapasitesi:
- Tüm alanlarda hedef RSSI ve SNR değerlerine ulaşılacak şekilde AP’leri yerleştirmek için bir saha araştırması (tahmine dayalı ve yerinde) yapın. Tipik veri hedefi: ≥‑67 dBm ve SNR ≥25 dB; ses hedefi: 20 MHz kanallarla ≥‑65 dBm ve SNR ≥25 dB.
- Kapasite planlaması yapın: hücre başına eş zamanlı istemci sayısını, uygulama karmasını ve gerekli yayın süresini (airtime) tahmin edin. SSID’leri aşırı doldurmaktan kaçının; eklenen her SSID, beacon ve ek yük (overhead) ekler.
Anahtarlama, VLAN’lar ve PoE:
- WLC’lere giden uplink’leri trunk olarak yapılandırın ve merkezi olarak anahtarlanan WLAN’lar için istemci VLAN’larına izin verin. FlexConnect yerel anahtarlama için, AP’nin switch portunun gerekli VLAN’ları sağladığından emin olun.
- Çoklu uzamsal akışa (spatial stream) sahip çift radyolu AP’ler ve gelecekteki özellikler için PoE/PoE+ bütçesi ayırın. LLDP/802.3at anlaşmasını doğrulayın.
- WAN kısıtlamaları: uzak ofisler veri merkezine dar bantlı bağlantılar (örneğin, 1.544 Mbps’de T1) üzerinden geri taşıma (backhaul) yapıyorsa, yüksek hacimli WLAN’lar için merkezi veri tünellemeden kaçının; yerel çıkış (local breakout) kullanın ve misafir trafiğini kısıtlayın (throttle).
Kablosuz QoS ve ses:
- WMM’i (802.11e) etkinleştirin ve sesin EF->UP6 olarak işaretlenip daha yüksek bir çekişme önceliği (contention priority) ile ele alınması için DSCP’yi kullanıcı önceliklerine eşleyin.
- Radyo başına eş zamanlı çağrı sayısını sınırlamak için Çağrı Kabul Kontrolü’nü (CAC/TSPEC) kullanın. Ses için kanal genişliğini 20 MHz’de tutun.
- İstemcilerin proaktif olarak dolaşım (roam) yapması ve PS arabelleğe almanın (buffering) çağrı kalitesini düşürmemesi için minimum veri hızlarını, DTIM aralıklarını ve yük dengelemeyi ayarlayın.
- Hızlı dolaşım (Fast roaming): ses SSID’lerinde 802.11r/k/v’yi etkinleştirin, cihaz (handset) uyumluluğunu doğrulayın ve dolaşım eşikleri belirleyin (örneğin, RSSI yaklaşık -70 dBm’nin altına düştüğünde istemcileri dolaşıma yönlendirin).
Operasyonel doğrulama:
- Gün kontrolleri: AP katılım durumu, RRM yakınsaması, kanal/güç dağılımı, istemci VLAN eşlemesi, DHCP/DNS erişilebilirliği, AAA günlükleri ve WLC HA/LAG durumu.
- Sağlık KPI’ları: SNR, yeniden deneme oranı (retry rate), kanal kullanımı, istemci deneyimi metrikleri (gecikme, jitter, ses için MOS) ve dolaşım süresi (roam time).
- Hata yalıtımı:
- AP katılımı: CAPWAP UDP/5246–5247, denetleyici (controller) keşfi, sertifikalar ve kod/yasal düzenleme uyumunu onaylayın.
- Kimlik doğrulama: PSK uyuşmazlıkları; RADIUS zaman aşımları; geçersiz sertifikalar; yanlış EAP yöntemi; kullanıcı devre dışı.
- Adresleme: VLAN etiketleme hataları, DHCP havuzunun tükenmesi veya helper yanlış yapılandırması.
- RF: kanal değişikliklerine neden olan DFS olayları; zayıf yeniden kullanımdan kaynaklanan yüksek CCI; Wi‑Fi dışı parazit kaynakları—spektrum analizi kullanın.
- Verim (Throughput): aşırı sayıda SSID, yoğun alanlarda kanal birleştirme (channel bonding) veya kısıtlı bağlantılar üzerinden merkezi tünelleme.
- Altyapı: WLC LAG üyesinin devre dışı kalması—istemci trafiğini geçirmek için paketteki (bundle) en az bir bağlantının çalışır durumda kaldığından emin olun.
Pratik Problem Senaryosu
ACME Sağlık Klinikleri 10 lokasyondan 25’e genişliyor ve düşük bant genişliğine sahip WAN bağlantıları üzerinden geri taşınan (backhauled) uzak kliniklerde Wi-Fi üzerinden kesintili ses, 2.4 GHz’de yapışkan istemciler (sticky clients) ve sık kimlik doğrulama hataları bildiriyor.
Yaklaşım:
- Uzak ofisler için AP veri yollarını FlexConnect yerel anahtarlama kullanarak yeniden tasarlayın.
- Gerekçe: Merkezi tünelleme, düşük hızlı WAN’ları istemci verileriyle doyuruyordu. FlexConnect, veriyi yerel tutarken merkezi ilke ve kimlik doğrulamayı sürdürür, bu da ses ve misafir trafiğinin kıt WAN bant genişliğini tüketmesini önler.
- RF’i baştan sona 5 GHz önceliği ve 20 MHz kanallarla yeniden tasarlayın.
- Gerekçe: 5 GHz, birçok çakışmayan kanal ve daha düşük parazit sunar. 20 MHz kanalları yapılandırmak, yeniden kullanımı en üst düzeye çıkarır ve ses için kritik olan aynı kanaldaki çekişmeyi (co-channel contention) azaltır. Çift bantlı istemcileri 5 GHz’e yönlendirmek için Band Select’i etkinleştirin.
- Sınırlı güç ve yeniden kullanım planlaması ile RRM’i uygulayın; bant başına SSID sayısını dört veya daha aza indirin.
- Gerekçe: RRM, istemci yüküne ve gürültüye göre kanalları ve gücü dinamik olarak atayacaktır, ancak güç seviyelerini sınırlamak, öngörülebilir dolaşım için hücreleri tutarlı tutar. Daha az SSID, beacon ek yükünü (overhead) azaltarak çağrılar için yayın süresini (airtime) iyileştirir.
- Hızlı dolaşımı (802.11k/v/r) etkinleştirin ve dolaşım eşiklerini ayarlayın.
- Gerekçe: Ses cihazları hızlı bir şekilde dolaşım yapmalıdır. Komşu raporları ve hızlı BSS geçişi, devir sürelerini (handoff) azaltır; dolaşım eşikleri, sinyal kalitesi düşmeden önce dolaşım kararlarını tetikleyerek yapışkan istemci davranışını (sticky behavior) önler.
- WPA2‑Enterprise veya WPA3‑Enterprise ve RADIUS ile güvenliği sıkılaştırın, ayrıca personel ve yükleniciler için dinamik VLAN ataması yapın; misafirleri yalıtın.
- Gerekçe: 802.1X, oturum başına anahtarlar ve güçlü kimlik doğrulama sağlarken, VLAN ataması ve istemci yalıtımı trafiği böler. Misafir SSID’si, iş WLAN’larını korumak için hız limitleri olan yerel bir İnternet çıkışına eşlenir.
- AAA ve zaman servislerini doğrulayın; EAP ve sertifika sorunlarını düzeltin.
- Gerekçe: Kimlik doğrulama hataları genellikle RADIUS erişilebilirliği, paylaşılan anahtar (shared secret) uyuşmazlıkları veya EAP-TLS’i bozan saat kaymasından (clock skew) kaynaklanır. WLC’lerde/AP’lerde ve kimlik sunucularında NTP’yi sağlayın ve RADIUS sunucu listelerini ve anahtarlarını doğrulayın.
- WMM ve CAC ile kablosuz QoS uygulayın; kablolu QoS ile uyumlu hale getirin.
- Gerekçe: Havada ses çerçevelerine öncelik vermek ve switch/router yolları boyunca DSCP’ye uymak, çağrı kalitesini uçtan uca korur. CAC, aşırı aboneliği (oversubscription) önlemek için radyo başına eş zamanlı çağrı sayısını sınırlar.
- Yerinde doğrulama ve spektrum analizi yapın.
- Gerekçe: Gerçek cihazlarla SNR, kanal kullanımı, yeniden deneme oranları ve dolaşım sürelerini ölçün. Wi-Fi dışı parazit kaynaklarını bulmak ve kanal planlarını ayarlamak veya kaynakları azaltmak için bir spektrum analizörü kullanın.
- Merkezlerde (hub) WLC yüksek erişilebilirliği ve LAG esnekliğini sağlayın.
- Gerekçe: Denetleyiciler merkezi düzenleme (orchestration) sağlar; SSO çiftleri kesinti süresini azaltır. LAG etkinleştirildiğinde, biri hariç tüm fiziksel bağlantılar kopsa bile istemci trafiği devam eder, bu da kısmi bağlantı kesintileri sırasında ses kesintilerini önler.
- DFS olayları, AP katılımları, AAA hataları ve ses KPI’ları için izleme ve uyarılar uygulayın.
- Gerekçe: RF değişikliklerinin, kimlik doğrulama anormalliklerinin veya kapasite eşiklerinin erken tespiti, kullanıcılar hizmet kalitesinde düşüş yaşamadan önce proaktif iyileştirme sağlar.
← IP Servisleri · Tüm alanlar · Ağ Güvenliği ve Erişim Kontrolü →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →