Cisco 300-410: MPLS, VRF'ler ve Katman 3 VPN Servisleri — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNP Enterprise 300-410 ENARSI — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Çok Protokollü Etiket Anahtarlama (MPLS) Katman 3 VPN’ler, taşıma için paylaşılan bir sağlayıcı çekirdeği (core) kullanırken müşteri yönlendirmesini sanal yönlendirme ve iletme örneklerine (VRF’ler) ayırır. Sağlayıcı Uç (PE) yönlendiricileri etiket yığınlarını ekleyip kaldırır, böylece Sağlayıcı (P) yönlendiricileri iletimi tamamen etiketlere göre yaparak ölçeklenebilirliği ve izolasyonu korur. MP-BGP, benzersizliği sağlamak için Rota Ayırt Ediciler (RD’ler) ile ve içe/dışa aktarma politikasını kontrol etmek için Rota Hedefleri (RT’ler) ile VPN rotalarını (VPNv4/VPNv6) dağıtır. Doğru bir tasarım, müşteri ve sağlayıcı rollerinin net bir şekilde ayrılmasını, dikkatli bir etiket dağıtımını ve rota sızdırma (route leaking) ile paylaşılan hizmetler için açık politikaları gerektirir. Operasyonlar, CE–PE–çekirdek (core) sınırları arasında titiz bir doğrulama ve hata izolasyonu ile birlikte, öngörülebilir kontrol düzlemi (control-plane) durumları (IGP, LDP/RSVP, MP-BGP) ve deterministik veri düzlemi (data-plane) davranışı (etiket yığınlama, PHP) gerektirir.
MPLS İletimi ve Etiket Dağıtımı
Etiket formatı ve yığını
- Bir MPLS shim başlığı; 20 bitlik bir etiket, 3 bitlik Trafik Sınıfı (TC/EXP), 1 bitlik Yığının Dibi (S) ve 8 bitlik bir TTL içerir.
- Paketler bir yığın taşır: PE’den PE’ye LSP için dış “taşıma” etiketi ve çıkış (egress) PE VRF’ini (veya hizmeti) tanımlayan iç “VPN” etiketi.
- Sondan Bir Önceki Durakta Etiketin Kaldırılması (PHP), çıkış PE yükünü azaltmak için sondan bir önceki P yönlendiricisinde en üstteki etiketi kaldırır; çıkışa kadar QoS/TTL semantiğini korumak amacıyla en üstteki etiketi muhafaza etmek için explicit-null kullanılabilir.
LDP temelleri
- P ve PE yönlendiricileri genellikle erişilebilirliği sağlamak için bir iç ağ geçidi protokolü (IGP) ve İletim Eşdeğerlik Sınıflarını (FEC’ler) etiketlerle eşlemek için Etiket Dağıtım Protokolü’nü (LDP) çalıştırır.
- LDP, UDP/646 hello paketleri aracılığıyla komşuları keşfeder ve TCP/646 üzerinden etiket oturumları oluşturarak güvenilir etiket sinyallemesi sağlar. Hedeflenmiş LDP (tLDP), belirli FEC’ler için bağlantı dışı (offlink) oturumlar kurabilir.
- Etiket atama/yayma stilleri:
- Bağımsız ve sıralı kontrol (Independent vs ordered control): bir yönlendirici, bir rotayı öğrendiği anda bir FEC için etiket atayabilir (bağımsız) veya yalnızca bir sonraki duraktan (next hop) bir etiket aldığında etiket atayabilir (sıralı).
- Geniş ve tutucu etiket saklama (Liberal vs conservative label retention): belleği yakınsama çevikliği için feda ederek alınan tüm etiketleri saklamak veya yalnızca en iyi sonraki duraktan gelenleri saklamak.
- LDP yönlendirici ID’si, varsa en yüksek loopback adresine (yoksa en yüksek aktif arayüz adresine) varsayılan olarak ayarlanır. Oturum çalkalanmasını (session churn) önlemek için bunu (ve taşıma katmanını) stabilize edin; yakınsama sırasında kara deliğe düşmeyi (blackholing) önlemek için LDP-IGP senkronizasyonunu göz önünde bulundurun.
P yönlendiricisi kontrol düzlemi kapsamı
- Çekirdek (Core) P yönlendiricileri VPN rotalarını taşımaz; yalnızca altyapıyı (underlay) (IGP) ve etiket sinyallemesini (LDP veya RSVP-TE) çalıştırırlar. RSVP-TE, trafiği yönlendirmek (traffic engineering) için LDP yerine veya LDP ile birlikte kullanılabilir.
Veri düzlemi yolu
- Giriş (Ingress) PE, VPN ve taşıma etiketlerini ekler (push); P yönlendiricileri yalnızca dış etiketi değiştirir (swap); sondan bir önceki P, taşıma etiketini kaldırır (pop) (explicit-null kullanılmıyorsa); çıkış (egress) PE, VPN etiketini kaldırır, VRF’i seçer ve normal bir IP aramasıyla iletim yapar.
Pratik yapılandırma etkinleştiricileri (IOS/IOS XE)
- Çekirdeğe bakan arayüzlerde:
undefined
- Global olarak:
undefined
- Doğrulama:
undefined
,
undefined
,
undefined
L3VPN Mimarisi: Roller, VRF’ler, RD’ler, RT’ler ve MP-BGP
Roller ve sınırlar
- CE (Customer Edge): PE’ye bakan bir protokol (statik, eBGP, OSPF, EIGRP) çalıştırır ve müşteri rotalarını tutar; MPLS’ten habersizdir.
- PE (Provider Edge): kiracı başına VRF’leri tutar, MP-BGP’ye (VPNv4/VPNv6) katılır ve etiketleri ekler/kaldırır.
- P (Provider Core): yalnızca etiket anahtarlama yapar; VRF durumu yoktur.
- Müşteri: CE’nin ve kiracı yönlendirme politikalarının idari sahibidir.
VRF’ler ve adres çakışması
- Her kiracı bir VRF (ayrı RIB/FIB) alır. Kiracılar arasında çakışan IPv4/IPv6 adres alanlarına izin verilir.
- Rota Ayırt Ediciler (RD’ler), VPNv4/VPNv6 NLRI’lerini oluşturmak için ön ekin başına “RD:” ekleyerek VRF başına rotaları global olarak benzersiz kılar; RD’ler bir güvenlik mekanizması değildir ve politikayı kontrol etmez.
- Rota Hedefleri (RT’ler), dışa aktarımda (export) rotaları etiketlemek ve bir VRF’in hangi rotaları içe aktaracağını (import) seçmek için kullanılan BGP genişletilmiş community’leridir. RT politikası, yetkili içe/dışa aktarma kontrolüdür.
MP-BGP adres aileleri
- VPNv4: AFI 1, SAFI 128. MP_REACH_NLRI, sonraki durağı (next hop) ve rota başına bir VPN etiketini taşır. VPNv4 rotaları yalnızca PE düğümleri (ve rota yansıtıcıları - route reflector’lar) arasında dağıtılır.
- VPNv6 (6VPE): AFI 2, SAFI 128. Bir IPv4 MPLS çekirdeği üzerinden IPv6 VPN’leri etkinleştirir. BGP sonraki durağı IPv4 olarak kalabilir; PE, her IPv6 rotası için VPN etiketleri atar.
- RT’lerin taşınabilmesi için PE–PE BGP oturumlarında genişletilmiş community’leri (extended communities) etkinleştirin.
Basitleştirilmiş yapılandırma deseni (PE)
VRF ve CE bağlantısını tanımlayın:
undefined
undefined
undefined
undefined
-
undefined
undefined
undefined
VPNv4 için MP-BGP:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
VRF başına adres aileleri:
undefined
undefined
-
undefined
undefined
6VPE için:
undefined
undefined
undefined
Doğrulama
undefined
undefined
undefined
undefined
Politika, Rota Sızdırma, Paylaşılan Servisler ve Segmentasyon
RT içeri/dışarı aktarma politikası
- Dışarı Aktarma: Bir VRF’ten gelen rotaları bir veya daha fazla RT ile etiketler. İçeri Aktarma: Bir VRF, RT’si kendi içeri aktarma listesiyle eşleşen herhangi bir rotayı içeri aktarır.
- Ayrıntılı kontrol, öneklerle eşleşen ve RT’leri ayarlayan/işleyen VRF başına route-map’ler (dışarı/içeri aktarma haritaları) ile sağlanır. Bu, istenmeyen rota yayılımını sınırlar.
Rota sızdırma yöntemleri
- RT tabanlı sızdırma (önerilen): Bir Paylaşılan Servisler (Shared-Services) VRF’i tanımlayın, servis öneklerini RT SVC ile dışarı aktarın ve RT SVC’yi seçili kiracı VRF’lerine içeri aktarın. Hangi kiracı rotalarının servislere geri aktarılacağını kısıtlamak için kiracılarda dışarı aktarma haritaları (export maps) kullanın.
- Yerel VRF’ten VRF’e sızdırma: Bazı platformlarda, statik rotalar diğer VRF’lerdeki arayüzleri işaret edebilir veya BGP aynı PE üzerindeki VRF’ler arasında eşleşebilir (peering). Dikkatli kullanın; bu, RT politikasını atlar ve denetlenmesi daha zor olabilir.
- Güvenlik ödünleşimleri:
- Aşırı izin veren içeri aktarmalar, herkesten herkese (any-to-any) erişilebilirliğe ve potansiyel yanal harekete yol açar.
- Filtreler olmadan simetrik sızdırma, geri besleme döngüleri oluşturabilir veya yönetim/altyapı öneklerini açığa çıkarabilir.
- Açık izin listeleri (route-map’ler) ve güvenlik duvarı entegrasyonları ile bir hub-and-spoke (merkez-uç) paylaşılan servisler modelini tercih edin.
Segment yönlendirme kavramları ve geçiş
- Kurumsal segmentasyon, kampüsler ve veri merkezleri içindeki VRF-Lite ile başlar. MPLS L3VPN, bu segmentleri NAT olmadan WAN üzerinden genişleterek çakışan IP adreslerinin korunmasını sağlar.
- Geçiş yaklaşımı:
- Her bir şirket içi (on-prem) VRF-Lite segmentini bir sağlayıcı RT çiftiyle eşleştirin.
- Segment başına rotaları deterministik olarak değiş tokuş etmek için CE–PE yönlendirmesini (eBGP tercih edilir) kullanın.
- DNS/AD/İnternet çıkışı için bir Paylaşılan Servisler VRF’i oluşturun ve bunu seçici olarak içeri aktarın.
- Geleceğe hazır underlay’ler:
- LDP veya RSVP-TE tabanlı LSP’ler yaygın olarak kullanılmaktadır. Segment Routing MPLS (SR-MPLS), L3VPN servis modelini tamamen aynı tutarken underlay’de LDP/RSVP’nin yerini alabilir; yalnızca taşıma etiketi LDP/RSVP yerine SR’den gelir.
Operasyonlar: Kontrol Düzlemi, Veri Düzlemi, Doğrulama ve Hata İzolasyonu
Uçtan uca paket akışı
- CE, bir öneki giriş PE’sine VRF X’e anons eder.
- Giriş PE’si bunu VRF X RIB/CEF’e kurar, export RT’leri ile etiketler, bir VPNv4/v6 NLRI (RD:prefix) oluşturur ve bir VPN etiketi atar.
- MP-BGP, rotayı uzak PE’lere (veya route reflector’lar aracılığıyla) anons eder ve next hop (giriş PE loopback) ile VPN etiketini taşır.
- IGP ve LDP/RSVP, çıkış PE next hop’una doğru bir taşıma LSP’si kurar.
- Veri düzlemi: giriş PE’si VPN etiketini (iç) ve taşıma etiketini (dış) ekler; P yönlendiricileri dış etiketleri değiştirir; sondan bir önceki P dış etiketi çıkarır (PHP); çıkış PE’si VRF’i seçmek için iç etiketi kullanır ve çıkış CE’sine iletir.
Yaygın hata modları ve ödünleşimler
- Underlay erişilebilirliği veya LDP’nin kapalı olması: MP-BGP ayakta kalabilir, ancak bir taşıma LSP’si olmadan giriş PE’si geçerli bir dış etiket ekleyemez; paketler düşer. Kara delik oluşumunu önlemek için LDP-IGP senkronizasyonunu kullanın.
- Eksik VPN etiketi: VPNv4 rotası mevcut ancak etiket yoksa (veya beklenmedik anlambilimle etiket 3 varsa) iletim bozulur. Çıkış PE’sinin her VRF için etiket atadığını doğrulayın; etiket anonsunu engelleyebilecek politikaları kontrol edin.
- RT uyuşmazlığı: rotalar gönderen VRF’te mevcut ancak alıcı tarafından import edilmemiş. RT’leri ve genişletilmiş community’lerin (send-community extended) değiş tokuş edildiğini doğrulayın.
- MTU/parçalama: etiket yığınları ek yük getirir. Düşmeleri önlemek için çekirdek ve PE arayüzlerinin yeterli MPLS MTU’yu desteklediğinden emin olun; gerekirse MSS’i ayarlayın.
- QoS ve PHP: En üstteki etiket çıkarılırsa, çıkışta EXP-QoS eşlemesi kaybolabilir. Çıkış hop’unda QoS şeffaflığı için explicit-null kullanın.
- VPNv4’te iBGP yol seçimi: maximum-paths ibgp N olmadan, çekirdekte ECMP olsa bile yalnızca bir yol kullanılabilir; yük paylaşımı için multipath’i etkinleştirin.
Doğrulama iş akışı
- CE–PE kenarı:
undefined
,
undefined
veya
undefined
- MP-BGP:
undefined
;
undefined
- Etiketler:
undefined
;
undefined
;
undefined
- Veri düzlemi:
undefined
;
undefined
veya çıkış PE loopback’ine; QoS kapsam dahilindeyse EXP/TC işaretlemesini doğrulayın
Sağlık: Yönlendirme oturumlarını korumak için CE–PE ve PE–PE komşuluklarında BFD kullanmayı düşünün.
CE, PE ve sağlayıcı çekirdeği genelinde hata izolasyonu
- Giriş PE’sinde CE–PE komşuluğunu ve VRF rotalarının mevcut olduğunu doğrulayın.
- Rotanın beklenen bir RT ile VPNv4’e export edildiğini ve çıkış PE’sinde bir VPN etiketinin bulunduğunu onaylayın.
- Girişten çıkış PE’sine bir taşıma LSP’sinin (LDP/RSVP komşuları ve çıkış PE loopback’ine doğru etiket) mevcut olduğundan emin olun.
- PE loopback’inden kaynaklanan ping/traceroute kullanarak PE–PE erişilebilirliğini test edin; ECMP tutarlılığını doğrulayın.
- Çıkış PE’sinde, VPN etiketinin doğru VRF ve CE arayüzüne çözümlendiğini kontrol edin.
- Tüm kontrol düzlemi kontrolleri geçerse, veri düzlemi sayaçlarını yakalayın ve MTU ile QoS davranışını doğrulayın.
Pratik Problem Senaryosu
Contoso Manufacturing, İnternet ve DNS için merkezi bir Paylaşılan Hizmetler (Shared-Services) VRF’i sunarken, VRF-Lite WAN’dan bir sağlayıcının MPLS L3VPN’ine geçmeyi planlıyor. Kiracı A ve B’nin her ikisi de dahili olarak 10.10.0.0/16 kullanıyor ve Paylaşılan Hizmetlere seçici erişim dışında izole kalmaları gerekiyor.
Yaklaşım
- PE’lerde VRF’leri ve RT politikasını tanımlama
Yapılandırma:
undefined
undefined
undefined
undefined
-
undefined
undefined
undefined
undefined
-
undefined
undefined
undefined
undefined
- Gerekçe: RD’ler, çakışan 10.10.0.0/16 rotaları arasında benzersizliği sağlar. RT’ler segmentasyon sınırlarını tanımlar. Paylaşılan Hizmetler için ayrı bir RT, kontrol edilebilir bir merkez (hub) sağlar.
- CE arayüzlerini doğru VRF’lere bağlama ve CE–PE yönlendirmesini başlatma
Yapılandırma örneği:
undefined
undefined
undefined
-
undefined
undefined
undefined
undefined
- Gerekçe: CE–PE eBGP, öznitelikleri kiracılar arasında sızdırmadan net politika sınırları ve kiracı başına kontrol sağlar.
- PE’ler arasında MP-BGP’yi etkinleştirme ve RT’ler ile VPN etiketlerini yayma
Yapılandırma:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
- Gerekçe: VPNv4 anonsu hem RT’leri hem de rota başına VPN etiketlerini taşır; iBGP multipath’i etkinleştirmek, birden çok RR/PE yolu üzerinden ECMP için hazırlık yapar.
- Çekirdekte taşıma LSP’lerini oluşturma ve doğrulama
Yapılandırma:
undefined
-
undefined
undefined
undefined
- Gerekçe: LDP, dış etiket için PE’den PE’ye LSP’ler oluşturur. IGP’deki ECMP artı LDP, ölçek ve yakınsamayı destekler.
undefined
ve
undefined
ile doğrulayın.
- Paylaşılan Hizmetler için seçici sızdırma uygulama
Yapılandırma (kiracılarda):
undefined
undefined
-
undefined
undefined
-
undefined
undefined
undefined
undefined
-
undefined
undefined
-
undefined
- Gerekçe: Kiracılar yalnızca Paylaşılan Hizmetler rotalarını import eder; Paylaşılan Hizmetler kiracı rotalarını import eder ancak kiracıların birbirlerinin rotalarını merkez üzerinden öğrenmesini önlemek için yalnızca onaylanmış önekleri geri export eder.
- Kontrol/veri düzlemlerini ve MTU/QoS’i doğrulama
Komutlar:
undefined
-
undefined
-
undefined
-
undefined
-
undefined
- Gerekçe: VRF yönlendirmesini, etiket bağlamalarını ve uçtan uca erişilebilirliği doğrular. Etiket yığınını barındırmak ve QoS işaretlemelerini korumak için arayüz MTU’larını kontrol edin; çıkışın EXP görünürlüğüne ihtiyacı varsa explicit-null’ı etkinleştirin.
- 6VPE kullanarak IPv6 VPN’leri tanıtma
Yapılandırma:
undefined
undefined
undefined
-
undefined
undefined
- Gerekçe: Aynı IPv4 MPLS çekirdeği üzerinde, rota başına VPN etiketleri ve aynı RT tabanlı politika modeli ile IPv6 segmentasyonu sağlar.
Bu aşamalı plan, segmentasyonu korur, kontrollü paylaşılan erişimi mümkün kılar, çekirdekte etiket anahtarlama yoluyla ölçeklenir ve hızlı hata izolasyonu için net doğrulama noktaları sağlar.
← Rota Yeniden Dağıtımı ve Politika Tabanlı Yönlendirme · Tüm alanlar · Çoklu Yayın Yönlendirme ve Dağıtım →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →