Cisco 300-410: Hizmet Kalitesi ve Kontrol Düzlemi Koruması — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNP Enterprise 300-410 ENARSI — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Hizmet Kalitesi (QoS) ve Kontrol Düzlemi Koruması (CoPP/CPPr), iş açısından kritik uygulamaların ve ağın kendisinin yük ve saldırı altında kararlı kalmasını birlikte sağlar. QoS, trafiği farklılaştırır, gecikmeye duyarlı akışlara öncelik verir ve kısıtlı bağlantılardaki tıkanıklığı yönetir. CoPP/CPPr, yönlendirici CPU’sunu ve yönetim yığınını kazara aşırı yüklenmelerden ve kötü niyetli olaylardan korur. Doğru tasarım; tutarlı uçtan uca işaretlemeye, disiplinli güven sınırlarına, uygun koşullandırmaya (policing/shaping), doğru boyutlandırılmış kuyruklara, proaktif tıkanıklık önlemeye, tünellerin/şifrelemenin dikkatli bir şekilde ele alınmasına ve uygulama davranışıyla ilişkili sayaçlar kullanılarak sürekli doğrulamaya bağlıdır.
Sınıflandırma, Güven ve Uçtan Uca İşaretleme
Trafik sınıflandırması ve işaretlemesi, paketlerin her atlamada nasıl kuyruğa alınacağını ve potansiyel olarak nasıl düşürüleceğini belirler.
Sınıflandırma ve eşleştirme
- access-list’ler, DSCP/IP önceliği, CoS (802.1p), NBAR uygulama imzaları veya tünel iç başlıkları (qos pre-classify ile) üzerinde eşleştirme yapın.
- Belirliliği koruyun: Mümkün olduğunda Katman 3/4 alanlarında eşleştirme yapın; NBAR’ı yalnızca bazı platformlardaki CPU etkileri nedeniyle gerekli olduğunda kullanın.
Güven sınırları
- Ağın mevcut işaretlemeleri nerede kabul edeceğini tanımlayın. Tipik olarak: uç ana makinelere güvenmeyin; kurumsal telefonlara ve bilinen QoS alanlarına giden uplink’lere güvenin.
- Uç noktalarda, güvenilmeyen trafiği ilke tanımlı DSCP değerleriyle yeniden işaretleyin; yalnızca yönettiğiniz ve kimliğini doğruladığınız cihazlara güvenin.
- Uç noktalara yönelik anahtar bağlantı noktalarında, cihaz türünü açıkça doğrulamadığınız sürece güveni kaldırın (no trust dscp/cos).
İşaretleme
- DSCP (6 bit), IP ağlarındaki birincil uçtan uca işaretlemedir. IP önceliği (3 bit) eskidir ve DSCP’nin üst bitlerine eşlenir.
- CoS (802.1p, 3 bit), VLAN trunk’ları üzerindeki Katman 2 çerçevelerini işaretler; L2/L3 sınırlarında DSCP↔CoS eşlemesini tutarlı bir şekilde yapın.
- MPLS çekirdeklerinde, 3 bitlik Trafik Sınıfı (TC, eski adıyla EXP) QoS’i taşır; VPN veya TE çekirdeği boyunca anlamsal bütünlüğü korumak için girişte DSCP’yi TC’ye ve çıkışta TC’yi tekrar DSCP’ye eşleyin.
İşaretleme tutarlılığı
- EF’yi ses taşıyıcısı (düşük jitter), CS3/AF31/AF32’yi çağrı sinyallemesi, AF4x’i interaktif video, AF2x/AF1x’i kritik veri, CS0/BE’yi en iyi çaba (best effort) ve CS1’i önemsiz (scavenger) trafik için ayırın.
- Tek bir kurumsal QoS ilkesi belgeleyin; WAN sağlayıcılarının sözleşmede belirtildiği gibi bu ilkeye uymasını ve eşleme yapmasını sağlayın.
- Alanlar arasında çeviri yapmadığınız sürece yolun ortasında yeniden işaretlemeden kaçının; aksi takdirde öncelik tersine çevrilmesi ve sorun giderme karmaşıklığı riskiyle karşılaşırsınız.
Örnek (giriş ucu işaretlemesi): class-map match-any CM-VOICE match ip dscp ef match protocol rtp audio class-map match-any CM-SIGNAL match ip dscp cs3 match tcp port 5060 ! policy-map PM-MARK-IN class CM-VOICE set dscp ef class CM-SIGNAL set dscp cs3 class class-default set dscp default ! interface GigabitEthernet0/1 service-policy input PM-MARK-IN
Hata modları ve ödünleşimler:
- Yanlış uca güvenmek önceliklerin kötüye kullanılmasına yol açar; düşük değerli akışlar kritik kuyrukları kaynak yetersizliğine uğratabilir.
- Tutarsız DSCP↔CoS eşlemeleri, L2/L3 geçişlerinde QoS’i bozar.
- Yazılım platformlarında aşırı NBAR kullanımı CPU’yu yükseltebilir; statik eşleşmeleri tercih edin.
Koşullandırma, Kuyruklama ve Tıkanıklık Önleme
Trafik koşullandırma, trafiği ağın sürdürebileceği hızlara göre şekillendirir ve katı limitlerin gerekli olduğu yerlerde ‘policing’ uygular.
Policing ve shaping karşılaştırması
- Policing, ’token bucket’ (jeton kovası) kullanarak bir hızı zorunlu kılar; fazlası düşürülür veya isteğe bağlı olarak yeniden işaretlenir. Bağlantı kapasitesini korur ancak kaybı artırır ve TCP geri çekilmesini (backoff) ve uygulama yeniden denemelerini tetikleyebilir.
- Shaping, arabelleğe alır ve hedef bir hızda (genellikle bir taşıyıcının CIR’sine göre) serbest bırakır, bu da ani trafik artışlarını (burst) yumuşatır ve aşağı yöndeki düşüşleri azaltır; kuyruk derinliğiyle orantılı olarak gecikme ve jitter ekler.
Burst parametreleri
- Tek hızlı iki parametreli policer’lar, taahhüt edilen bilgi hızı (CIR) ile birlikte taahhüt edilen burst (Bc) ve isteğe bağlı olarak Be (fazla burst) kullanır.
- RTT ve MTU’ya göre çok küçük bir Bc, parçalanma düzeyinde düşüşlere ve verimsiz iş hacmine neden olur; Bc’yi shaping için en az 1–2 x bant genişliği-gecikme çarpımı ve policing için birkaç MTU olarak boyutlandırın.
CBWFQ ve LLQ
- Sınıf Tabanlı Ağırlıklı Adil Kuyruklama (CBWFQ), sınıflara minimum bant genişliğini garanti eder. Bant genişliğini, shape altında kbps veya yüzde olarak yapılandırın.
- Düşük Gecikmeli Kuyruk (LLQ), bir sınıfa katı öncelikli hizmet (priority) ekler ve kaynak yetersizliğini önlemek için yapılandırılan hızda ‘police’ edilir. Yalnızca gerçek zamanlı ses/video taşıyıcısı LLQ’da olmalıdır.
- Kuyruk limitleri (queue-limit), sınıf başına arabelleğe alınan maksimum paket sayısını belirler; çok yüksek olması gecikmeyi artırır, çok düşük olması ise düşüşü artırır. Uygulama toleransıyla dengeleyin.
WRED ve tail drop karşılaştırması
- Tail drop, yalnızca kuyruklar dolduğunda paketleri atar; bu, küresel TCP senkronizasyonuna ve büyük salınımlara neden olabilir.
- Ağırlıklı Rastgele Erken Tespit (WRED), kuyruk dolmadan önce olasılıksal düşüşlere başlar; DSCP tabanlı WRED, daha yüksek öncelikli sınıfların daha düşük erken düşürme olasılığıyla daha derin kuyrukları tolere etmesine olanak tanır.
- WRED, TCP akışlarına fayda sağlar; ağırlıklı olarak UDP (ses) için geri çekilme (backoff) olmaksızın kayıp ekler. LLQ’da WRED’i etkinleştirmeyin.
Örnek (alt CBWFQ/LLQ ve WRED ile üst shaping): policy-map PM-WAN-CHILD class CM-VOICE priority percent 10 set dscp ef class CM-VIDEO bandwidth percent 20 queue-limit 300 random-detect dscp-based class CM-CRITICAL bandwidth percent 15 random-detect dscp-based class class-default fair-queue random-detect ! policy-map PM-WAN-PARENT class class-default shape average 10000000 service-policy PM-WAN-CHILD ! interface Serial0/0/0 service-policy output PM-WAN-PARENT
Temel tasarım noktaları:
- Her zaman kontrol ettiğiniz en düşük aşağı yönlü darboğaza göre ‘shape’ yapın; sağlayıcının düşürme mekanizmasının değil, sizin kuyruklama mekanizmanızın karar vermesine izin verin.
- LLQ’yu codec ve çağrı hacmine göre boyutlandırın; başlıklar ve VAD değişkenliği için %5–10 ek yük payı ekleyin.
- WRED’i yalnızca çoklanmış TCP akışlarının baskın olduğu yerlerde etkinleştirin; erken düşüşleri önlemek için ağırlıkları ihtiyatlı bir şekilde ayarlayın.
Tünellerde ve WAN Bağlantılarında QoS
Tüneller ve şifreleme, iç başlıkları gizler ve MTU’yu değiştirerek sınıflandırmayı ve parçalanmayı (fragmentation) etkiler.
GRE/DMVPN ve IPsec
- Özel bir işlem yapılmazsa, sınıflandırma yalnızca dış başlıkları görür. Cihazın kapsülleme/şifrelemeden önce iç 5’li (5-tuple) ve DSCP’ye göre sınıflandırma yapması için tünel arayüzlerinde
qos pre-classifykullanın. - Geçiş (transit) boyunca ağ QoS davranışını sürdürmek için DSCP’yi koruyun veya dış başlığa kopyalayın.
- Parçalanmayı ve PMTUD hatalarını önlemek için MTU ve MSS’i ayarlayın; IPsec için, belirli platformlarda ve taşıyıcılarda şifrelemeden sonra parçalanma (
fragmentation after-encryption) gerekebilir.
- Özel bir işlem yapılmazsa, sınıflandırma yalnızca dış başlıkları görür. Cihazın kapsülleme/şifrelemeden önce iç 5’li (5-tuple) ve DSCP’ye göre sınıflandırma yapması için tünel arayüzlerinde
Tünel başına QoS ve hiyerarşik tasarım
- mGRE/DMVPN üzerinde, spoke’lar arasında adil paylaşım sağlamak için hiyerarşik QoS (tünel başına şekillendirme (shape), ardından sınıf başına LLQ/CBWFQ) uygulayın.
- Sağlayıcı devreleri katı policer’lar ile CIR uyguladığında, sağlayıcının kuyruk düşürmelerini (tail drops) önlemek için CIR’de veya biraz altında şekillendirme (shape) yapın.
Örnek (DMVPN hub/spoke tünelinde QoS): interface Tunnel30 ip address 10.0.30.1 255.255.255.0 tunnel mode gre multipoint qos pre-classify ip mtu 1400 ip tcp adjust-mss 1360 service-policy output PM-WAN-PARENT ! crypto ipsec transform-set TS esp-aes 256 esp-sha-hmac crypto ipsec profile DMVPN-PROFILE set transform-set TS ! ! Platforma bağlı: crypto ipsec fragmentation after-encryption
Yaygın tuzaklar ve azaltma yöntemleri:
qos pre-classifykomutunun eksikliği, şifrelemeden sonra tüm trafiğinclass-defaultsınıfına düşmesine ve gerçek zamanlı akışların yetersiz bant genişliği almasına yol açar.- Yanlış MTU/MSS, büyük segmentlerin karadeliğe düşmesine (blackholing) ve düzensiz uygulama performansına neden olur; yol MTU’sunu uçtan uca doğrulayın.
- Yazılım tünellerinde hat hızında (line rate) karmaşık politikalar uygulamak CPU’yu zorlayabilir; mümkün olan yerlerde donanım boşaltmayı (hardware offload) tercih edin.
← Çoklu Yayın Yönlendirme ve Dağıtım · Tüm alanlar · VPN →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →