Cisco 300-410: Gelişmiş IPv4 ve IPv6 Adresleme — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNP Enterprise 300-410 ENARSI — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Gelişmiş IPv4 ve IPv6 adreslemesi; kararlı yönlendirme, öngörülebilir iletim, ölçeklenebilir toplama ve güvenli ilk atlama (first-hop) davranışının temelini oluşturur. Bu bölümde, ön eklerin (prefix) nasıl seçildiği, adresleme planlarının özetleme (summarization) yoluyla nasıl ölçeklendiği, IPv6 adreslemesi ve Komşu Keşfi’nin (Neighbor Discovery) nasıl çalıştığı, çift yığın (dual-stack) ve geçiş (migration) için nelerin dikkate alınması gerektiği ve iletimin nasıl doğrulanacağı açıklanmaktadır. Ayrıca, tasarım ve operasyonların güvenilir sonuçlara ulaşabilmesi için yaygın hata modları ve ödünleşimler (trade-off) vurgulanmaktadır.
IPv4 rota seçimi ve ölçeklenebilir adres planlaması
- En uzun ön ek eşleşmesi (LPM): Yönlendiriciler her zaman en spesifik rotayı tercih eder. Bir /32 ana makine (host) rotası, protokolden bağımsız olarak bir /24 rotasını, o da bir /16 rotasını geçersiz kılar. Tasarım çıkarımı: trafik mühendisliğinin hassasiyet gerektirdiği yerlerde spesifik rotaların bulunduğundan emin olun; aksi takdirde, özetleme erişilebilirlik değişikliklerini gizleyebilir ve optimal olmayan yollara veya kara deliklere (black hole) neden olabilir.
- Yönetimsel mesafe (AD): Birden fazla kaynak aynı ön ek uzunluğunu sağladığında, en düşük AD’ye sahip rota kazanır (örneğin, varsayılan olarak connected < static < eBGP < IGP < iBGP). Amaçlı tasarım yapın:
- Birincil dinamik bir rotanın arkasında kontrollü yedekler (fallback) olarak değişken statik rotalar (daha yüksek AD) kullanın.
- İstenmeyen geçersiz kılmalardan kaçının; düşük AD’li bir statik rota, bir IGP tarafından öğrenilen bir yolu sessizce bastırabilir.
- Statik rota tasarımı:
- Sonraki atlama (next-hop) ve giden arayüz (outbound interface) karşılaştırması:
undefined
özyinelemeli çözümleme (recursive resolution) yapar ve L2 değişikliklerine karşı dayanıklıdır.
undefined
, çoklu erişim segmentlerinde paket başına ARP’yi tetikleyebilir ve birden fazla sonraki atlama varsa yanlış yönlendirme yapabilir.
- Bağlantı hataları: Yukarı akış (upstream) kesintileri sırasında statik varsayılan rotaları geri çekmek için arayüz veya IP SLA nesnelerini izleyin.
- Özetleme koruması: Spesifik rotalar eksik olduğunda döngüleri önlemek için özetle eşleşen ve null0’a yönlendiren bir atma (discard) rotası kurun.
- Örnek:
undefined
- Değişken uzunluklu alt ağ maskeleri (VLSM): İhtiyaca göre boyutlandırılmış alt ağlar ayırın. Faydaları arasında, hiyerarşi ile birleştirildiğinde daha yüksek kullanım oranı ve daha az ön ek bulunur. Riskleri arasında, özetlemeyi engelleyen parçalanma (fragmentation) yer alır.
- Rota özetleme:
- Hata etki alanlarını (failure domain) sınırlamak ve kontrol düzlemi (control-plane) durumunu küçültmek için dağıtım (distribution) veya çekirdek (core) sınırlarında özetleme yapın.
- Ağ büyüdükçe toplamayı (aggregation) sürdürmek için sınırlar ikili (nibble) sınırlara hizalanmalıdır.
- Ödünleşim: Özetler, daha spesifik rotaların geri çekilmesini gizleyerek kara deliklere yol açabilir. Karşı önlemler:
- Kritik spesifik rotaları (örneğin, trafik mühendisliği için) sızdırın ve erişilebilirliği izleyin.
- Doğru en uzun eşleşme istisnalarını veya erişilebilirlik proplarına bağlı koşullu anonsları (conditional advertisement) kullanın.
- Adres planı ölçeklenebilirliği ve çakışması:
- Hiyerarşik tahsis: site/bölge/rol başına bloklar ayırın. Özetlemeyi bozan ikincil ve anlık (ad hoc) adreslemeyi önleyin.
- Tahsisler için tek bir doğruluk kaynağı (single source of truth) tutarak ve her blok içinde büyüme için önceden yer ayırarak çakışmayı önleyin.
- DMZ/Misafir/Servis ayrımı, politikayı basitleştirir ve etki alanını (blast radius) azaltır.
IPv6 adres türleri ve plan tasarımı
- Bağlantı-yerel (Link-local) (FE80::/10): Otomatik olarak yapılandırılır, her arayüzde zorunludur, bir bağlantı üzerinde ND ve yönlendirme için sonraki atlamalar (next-hop) için kullanılır. Yönlendirilemez; alt katman (underlay) komşulukları için tek işlevsel adres olabilir. Operasyonel not: Statik rotalarda bağlantı-yerel bir sonraki atlama kullanırken, giden arayüzü (outbound interface) belirtmelisiniz.
- Global tekli yayın (Global unicast) (2000::/3): İnternet’te yönlendirilebilir; hiyerarşik olarak tahsis edin (örneğin, site başına /48, LAN başına /64). ACL’leri ve özetlemeyi basitleştirmek için nibble hizalı sınırları (/48, /56, /60, /64) tercih edin.
- Çoklu yayın (Multicast) (FF00::/8): ND (istenen düğüm çoklu yayını - solicited-node multicast), yönlendirme protokolleri ve servisler tarafından kullanılır. Yoğun L2 alanlarında MLD ve kontrol düzlemi denetiminin (control-plane policing) bu grupları hesaba kattığından emin olun.
- Herhangi birine yayın (Anycast): Birden çok düğümde yapılandırılan aynı adres; trafik, yönlendirme ile en yakın örneğe teslim edilir. Genellikle ilk atlama ağ geçitleri (first-hop gateway) ve özyinelemeli DNS için kullanılır. Hata modu: Operasyonel olarak tekli yayından (unicast) ayırt edilemez—konumları belgeleyin ve erişilebilirliği izleyin, aksi takdirde yanlış düğümde sorun giderebilirsiniz.
- Benzersiz yerel (Unique local) (FC00::/7): İnternet’te yönlendirilemeyen, dahili olarak benzersiz. Dahili servisler için ve sağlayıcı yeniden numaralandırması beklediğinizde kararlı tanımlayıcılar olarak kullanışlıdır. Yalnızca sağlayıcı değişiklikleri arasında ana makine adreslemesini korumanız gerekiyorsa NPTv6 kullanın; NPTv6’nın ön ek uzunluğunu koruduğunu ancak uçtan uca adres şeffaflığını korumadığını anlayın.
- Arayüz tanımlayıcıları: Gizlilik riskini azaltmak için EUI-64 yerine kararlı, rastgele IID yöntemlerini (RFC 7217) tercih edin. Sunucular ve altyapı için, OAM ve ACL’leri basitleştirmek amacıyla numaralandırılmış IID’ler kullanın.
IPv6 Komşu Keşfi, ICMPv6 ve otomatik yapılandırma
- ICMPv6, kontrol düzlemi için kritik öneme sahiptir:
- Yönlendirici Talebi (Router Solicitation - RS) ve Yönlendirici Duyurusu (Router Advertisement - RA), varsayılan ağ geçidinin öğrenilmesini ve on-link (yerel ağda) belirlenmesini sağlar.
- Komşu Talebi (Neighbor Solicitation - NS) ve Komşu Duyurusu (Neighbor Advertisement - NA), ARP’nin yerini alır; erişilebilirlik ve DAD bunlara bağlıdır.
- Yönlendirmeler (Redirects), ilk atlama (first-hop) yolu optimizasyonu sağlar; güvenli segmentlerde devre dışı bırakmayı düşünün.
- Yinelenen Adres Tespiti (Duplicate Address Detection - DAD): Bir adres geçerli hale gelmeden önce çalışır. Arıza durumu: VM’ler veya hatalı çalışan ana bilgisayarlar geçerli adresleri NAK (olumsuz onay) ile yanıtlayabilir; DAD hatalarını loglayın ve ihlal edenleri port-security veya ND denetimi aracılığıyla karantinaya alın.
- SLAAC ve DHCPv6 karşılaştırması:
- SLAAC: Ana bilgisayarlar adreslerini RA’lardan oluşturur; varsayılan ağ geçidi RA’dan gelir. Avantajları: sunucu bağımlılığı yok, basit operasyonlar. Sınırlamaları: sınırlı merkezi kontrol; ana bilgisayar DNS seçenekleri için RA RDNSS veya DHCPv6 gerekir.
- Durum bilgisi tutmayan (Stateless) DHCPv6: SLAAC’ı adreslerle değil, parametrelerle (DNS, alan adı) tamamlar. RA bayrakları: O=1, M=0.
- Durum bilgisi tutan (Stateful) DHCPv6: Sunucu, adresleri ve seçenekleri atar. RA bayrakları: M=1 (O, 0 veya 1 olabilir). Denetim ve rezervasyonların gerekli olduğu yerlerde (sunucular, düzenlemeye tabi cihazlar) kullanın.
- Relay-agent (aktarıcı aracı) tasarımı:
- DHCPv6 sunucularını merkezi olarak konumlandırın; L3 ağ geçitlerinde
ipv6 dhcp relay destination <server-address> [interface]komutuyla relay dağıtın. - Relay’lerin sunuculara en kısa yolu izlediğinden ve altyapı ACL’lerinin UDP 546/547 ve ICMPv6’ya izin verdiğinden emin olun.
- Arıza durumları: Asimetrik yönlendirme, Yanıtın (Reply) relay’e ulaşmasını engeller; çakışan ön ekler veya RA fırtınaları adres karmaşasına (churn) neden olur; cihaz rollerini kontrol ederek erişim segmentlerinde yalnızca hedeflenen yönlendiricilerin RA yaydığından emin olun.
- DHCPv6 sunucularını merkezi olarak konumlandırın; L3 ağ geçitlerinde
IPv6 yönlendirme, ilk atlama güvenliği, dual-stack ve sorun giderme
- IPv6 statik rotaları:
- Varsayılan: ipv6 route ::/0 GigabitEthernet0/0 fe80::1 (link-local sonraki hop, arayüz belirtmeyi gerektirir).
- Global unicast ile rekürsif sonraki hop: ipv6 route 2001:db8:10::/48 2001:db8:ffff::1
- Sağlayıcı yolu başarısız olduğunda varsayılan rotaları geri çekmek için nesne takibi (object tracking) ile yukarı akış erişilebilirliğini izleyin.
- Kaynağa özgü yönlendirme:
- Klasik RIB’ler hedef tabanlıdır; IPv6 PBR veya VRF seçimi ile kaynak duyarlı iletim uygulayın.
- Örnek (IPv6 PBR):
- ipv6 access-list SRC-SITEA permit ipv6 host 2001:db8:100::/64 any
- route-map V6-SADR permit 10 match ipv6 address SRC-SITEA set ipv6 next-hop 2001:db8:1::1
- interface GigabitEthernet0/1 ipv6 policy route-map V6-SADR
- Not: İlke tabanlı yönlendirme (Policy-based routing), yönlendirme tablosunu değiştirmeden iletimi değiştirir. Hata yönetimini dikkatlice test edin; bazı
set default next-hopvaryantları, sonraki hop çözümlenmemiş olsa bile iletim yapar.
- Dual-stack, çeviri ve geçişin avantaj ve dezavantajları:
- Dual-stack: IPv4 ve IPv6’yı doğal olarak çalıştırır. Artıları: protokol denkliği, minimum çeviri karmaşıklığı. Eksileri: kontrol düzlemi ölçeğini ikiye katlar; güvenlik ilkeleri her iki aileyi de kapsamalıdır.
- Çeviri: NAT64/DNS64, yalnızca IPv6 kullanan istemcilerin IPv4 sunucularına ulaşmasını sağlar. Artıları: yalnızca IPv6 kullanan erişim katmanlarını hızlandırır. Eksileri: değişmez (literal) IPv4’ü bozar, IP literal’leri veya ALG’ler kullanan uygulamaları etkileyebilir.
- Tünelleme: Sınırlı alanlar için veya altyapı ağında (underlay) IPv6 olmadığında iyidir. Artıları: hızlı etkinleştirme. Eksileri: MTU/PMTUD karmaşıklığı, operasyonel şeffaflık eksikliği, ek kapsülleme yükü.
- Geçiş rehberi: Çekirdek ve dağıtımda dual-stack’i tercih edin; yeni (greenfield) segmentler için NAT64 ile yalnızca IPv6 erişimini düşünün.
- IPv6 ilk atlama güvenliği:
- RA Guard: Erişim portlarındaki yetkisiz RA’ları engeller; yalnızca meşru yönlendiricilere giden uplink’lere güvenin. Atlatmayı önlemek için platformun uzantı başlığı farkındalığına sahip RA Guard’ı desteklediğinden emin olun.
- DHCPv6 Guard: Güvenilmeyen portlardaki sunucu mesajlarını engeller; yalnızca meşru DHCPv6 sunucularına veya rölelerine giden uplink’lere güvenin.
- ND inspection: SLAAC ve DHCPv6 adresleri için bağlamaları öğrenir ve güvence altına alır, ND sahtekarlığını (spoofing) ve komşu önbelleğinin tükenmesini önlemeye yardımcı olur. Host churn sırasında yanlış pozitifleri önlemek için port-security ile koordine edin.
- Adresleme doğrulaması ve rota arama sorunlarını giderme:
- Arayüz adreslemesini ve ND’yi doğrulayın:
- show ipv6 interface brief
- show ipv6 neighbors
- VRF’e göre RIB/FIB’yi doğrulayın:
- show ip route vrf NAME
- show ipv6 route vrf NAME
- show ip cef exact-route SRCIP DSTIP
- show ipv6 cef exact-route SRCv6 DSTv6
- RA/DHCPv6 durumunu onaylayın:
- show ipv6 routers
- show ipv6 dhcp interface
- Belirli bir kaynak adresiyle paket testleri:
- ping ipv6 DESTINATION source INTERFACE
- Sık karşılaşılan hatalar:
- En uzun önek, beklenmedik özetleri geçersiz kılar; sızdırılmış /32 veya /128 rotalarını kontrol edin.
- Kapalı bir arayüze işaret eden statik rotalar, izleme (tracking) onları kaldırana kadar kalır.
- IPv6’da, link-local bir sonraki hop ile bir arayüz belirtmemek, çözümlenmemiş bir rotayla sonuçlanır.
- Yanlış yerleştirilmiş RA Guard/DHCPv6 Guard ilkeleri meşru kontrol mesajlarını engelleyebilir; altyapı portlarını güvenilir olarak işaretleyin.
- Arayüz adreslemesini ve ND’yi doğrulayın:
Uygulamalı Problem Senaryosu
Contoso Manufacturing, IPv4 hizmetlerini sürdürürken iki kampüste IPv6’yı devreye alıyor. Ölçeklenebilir adresleme, güvenli ilk atlama davranışı, kampüs başına çift uplink ve belirli VLAN’lardan kaynaklanan trafiği tercih edilen ISP’lere yönlendirmek için ilke gerektiriyorlar.
- Hiyerarşik IPv6 blokları ayırın
- Kampüs A’ya 2001:db8:100::/48 ve Kampüs B’ye 2001:db8:200::/48 atayın. Her /48’i bina başına /56 ve VLAN başına /64 olarak alt bölümlere ayırın.
- Gerekçe: Nibble hizalı sınırlar, dağıtım ve kampüs çekirdeklerinde temiz özetlemeye olanak tanır, bu da ACL’leri ve rota anonslarını basitleştirir.
- Çekirdek ve dağıtımda dual-stack dağıtın
- Yönlendirilmiş bağlantılarda IPv4 ve IPv6’yı koruyun; IPv6 için OSPFv3 ve IPv4 için OSPFv2 kullanarak kampüsler arasında /48 özetlerini anons edin.
- Gerekçe: Doğal iletim, tünel ek yükünü önler ve sorun gidermeyi kolaylaştırırken, uç noktalarda kademeli IPv6 etkinleştirmesine olanak tanır.
- Kullanıcı VLAN’ları için durum bilgisi olmayan (stateless) DHCPv6 ile SLAAC kullanın; sunucular için durum bilgili (stateful) DHCPv6 kullanın
- Kullanıcı VLAN SVI’larında O=1, M=0 ile RA’ları etkinleştirin; DNS ve alan adı seçenekleri için DHCPv6 çalıştırın. Adresleri rezervasyonlarla merkezi olarak atamak için sunucu VLAN’larında M=1 kullanın.
- Gerekçe: Kullanıcılar minimum operasyonel yük ile çevikliğe ihtiyaç duyar; sunucular deterministik adresleme ve denetlenebilirliğe ihtiyaç duyar.
- İlk atlamayı güvenli hale getirin
- Tüm erişim portlarına RA Guard ve DHCPv6 Guard uygulayın; yalnızca dağıtım anahtarlarına giden uplink’lere güvenin. Erişim VLAN’larında ND inspection’ı etkinleştirin.
- Gerekçe: Varsayılan ağ geçitlerini ele geçirebilen veya komşu önbelleklerini zehirleyebilen sahte RA’ları ve DHCPv6 sunucularını engeller; ND inspection, zorlama için meşru bağlamalar oluşturur.
- Link-local sonraki hop’lar ile dayanıklı IPv6 varsayılan yönlendirmeyi yapılandırın
- Her kampüs çekirdeğinde, iki adet izlenen varsayılan rota kurun:
- ipv6 route ::/0 GigabitEthernet0/0 fe80::ISP1 track 10
- ipv6 route ::/0 GigabitEthernet0/1 fe80::ISP2 5
- Gerekçe: Link-local sonraki hop’lar arayüz belirtmeyi gerektirir ve sağlayıcı yeniden numaralandırmalarında kararlı kalır. İzleme (tracking), biraz daha yüksek bir yönetimsel mesafe veya metrik ile ikincil yola hızlı yük devretmeyi sağlar.
- IPv6 PBR kullanarak kaynağa özgü çıkış yönlendirmesi uygulayın
- Bina A1’deki kullanıcı VLAN’larında trafiği ISP1’e yönlendirin; Bina A2’de ISP2’ye yönlendirin:
- route-map V6-STEER-A1 permit 10 match ipv6 address prefix-list A1-SOURCES set ipv6 next-hop 2001:db8:ISP1::1
- route-map V6-STEER-A2 permit 10 match ipv6 address prefix-list A2-SOURCES set ipv6 next-hop 2001:db8:ISP2::1
- İlkeleri ilgili SVI arayüzlerine uygulayın.
- Gerekçe: Standart RIB’ler hedef tabanlı kararlar verir; PBR, genel yönlendirme tablosunu değiştirmeden iletimi seçici olarak geçersiz kılar. Bu, belirli kaynak blokları için SADR benzeri sonuçlar elde eder.
- Özetleyin ve discard rotaları ile koruyun
- Kampüs A’dan 2001:db8:100::/48 anons edin ve ipv6 route 2001:db8:100::/48 Null0 250 kurun.
- Gerekçe: Özetler kontrol düzlemi değişimini azaltır; discard rotası, daha spesifik bir rota beklenmedik bir şekilde geri çekilirse döngüleri önler.
- Doğrulama ve devam eden operasyonlar
- RA ve DHCPv6 davranışını onaylayın:
- show ipv6 routers
- show ipv6 dhcp interface
- Komşu tablolarını ve bağlamaları doğrulayın:
- show ipv6 neighbors
- Platforma göre ND inspection show komutları
- Yönlendirmeyi ve erişilebilirliği test edin:
- ping ipv6 2001:db8:: target komutunu kaynak olarak A1 ve A2 VLAN SVI’ları ayarlanmış şekilde kullanın
- PBR kararlarını doğrulamak için show ipv6 cef exact-route SRCv6 DSTv6
- Gerekçe: Belirli kaynaklı testler, varsayılan ağ geçidi öğrenimini ve PBR yol seçimini kanıtlar, CEF aramaları ise hat hızındaki gerçek iletim yolunu doğrular. Sürekli izleme, RA/DHCP anomalilerini erken tespit eder.
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →