Cisco 300-410: Ağ Servisleri, Dayanıklılık ve Operasyonlar — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNP Enterprise 300-410 ENARSI — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Bu bölüm, yönlendirilmiş ağları erişilebilir, hata ayıklanabilir ve güvenli tutan operasyonel yapı taşlarını kapsar: ilk atlama yedekliliği, aktif yol yoklaması ve hızlı hata tespiti, hizmet düzlemi işlevleri (DHCP relay, NTP, DNS, telemetri), güvenli yönetim için AAA, olay güdümlü otomasyon, yapılandırma güvenlik ağları ve izleme ile sorun giderme için operasyonel bir yaşam döngüsü. Büyük ölçekte dayanıklı operasyonlar sağlamak amacıyla tasarım tercihleri, kontrol düzlemi etkileşimleri ve yaygın hata modları vurgulanmaktadır.
İlk Atlama Yedekliliği ve Hızlı Hata Tespiti
İlk atlama yedeklilik protokolleri (FHRP’ler), LAN segmentlerinde kararlı bir varsayılan ağ geçidi sağlar.
- HSRP: Sanal bir IP ile
0000.0c07.acXXsanal MAC adresini kullanır. Öncelik 0–255 arasındadır, daha yüksek olan kazanır. Öncelik devralma (preemption) varsayılan olarak devre dışıdır; daha yüksek öncelikli yönlendirici kurtarıldığında aktif rolü geri almak içinpreemptözelliğini etkinleştirin. Arayüz ve nesne takibi, kısmi arızalarda (örneğin, WAN uplink kaybı) yük devretmeyi zorlamak için öncelik değerinden düşer. - VRRP:
0000.5e00.01XXsanal MAC adresini kullanır. Sanal IP’nin sahibi varsayılan olarak master’dır. Öncelik devralma (preemption) etkin bir şekilde varsayılan olarak açıktır (HSRP’nin aksine). Arızalarda master’ın rolünü düşürmek için CLI eklentileri aracılığıyla nesneleri takip edin. - GLBP: Ana bilgisayar varsayılan ağ geçidi yükünü, her bir AVF için sanal MAC’ler (
0007.b4XX.XX) kullanan bir AVG tarafından koordine edilen Aktif Sanal İleticiler (AVF’ler) arasında dağıtır. Ağırlıklandırma ve izleme, sağlık durumu kötüleştiğinde bir AVF’yi kaldırır; yanlış kapsamlı ağırlıklandırmanın kararsız (flapping) koşullar altında salınıma neden olabileceğine dikkat edin.
Tasarım notları:
- Kısa süreli kararsızlık sırasında sürekli değişimi (churn) önlemek için öncelik devralmayı bir gecikme ile etkinleştirin.
- Geçici kara delikleri önlemek için FHRP hello/hold zamanlayıcılarını yukarı akış (upstream) tespit beklentileriyle hizalayın.
- L2/L1 alanının ötesindeki sessiz arızaları tespit etmek için yukarı akış erişilebilirliğini yalnızca arayüz durumuyla değil, IP SLA ile izleyin.
Nesne takibi ile örnek HSRP yapılandırması:
- interface Vlan10 standby 10 ip 10.10.10.1 standby 10 priority 110 standby 10 preempt delay minimum 30 standby 10 track 1 decrement 30
- track 1 ip sla 10 reachability
- ip sla 10 icmp-echo 198.51.100.1 source-interface GigabitEthernet0/0 frequency 5
- ip sla schedule 10 life forever start-time now
Bidirectional Forwarding Detection (BFD), yönlendirme protokollerinden bağımsız olarak yol hatası tespitini hızlandırır.
- Modlar: İsteğe bağlı echo ile asenkron; tek atlamalı (IGP’ler, doğrudan bağlı arayüzlerde eBGP) ve çok atlamalı (iBGP). Donanım boşaltma (hardware offload) olan yerlerde echo kullanın; aksi takdirde zamanlayıcıları ihtiyatlı tutun.
- Tipik zamanlayıcılar: Donanım yeteneklerine uyacak şekilde seçilen 50 ms gönderme/alma, 150 ms çarpan. Aşırıya kaçmak yanlış pozitiflere ve yüksek CPU kullanımına neden olabilir.
- Yönlendirme etkileşimi:
- OSPF: Arayüzlerde
bfd; komşu ilişkisinin sonlanması BFD’nin çökmesini takip eder ve SPF kısıtlamaları ayarlandığında 200 ms altı yakınsamayı sağlar. - EIGRP: Arayüz başına veya isimlendirilmiş modda
bfd; BFD hatasında komşuluk hızla sıfırlanır; komşuluk kurulabilmesi için K değerlerinin/ASN’lerin eşleştiğinden emin olun. - BGP:
neighbor fall-over bfdher iki tarafın da yapılandırılmasını gerektirir; çok atlamalı iBGP için çok atlamalı BFD yapılandırın.
- OSPF: Arayüzlerde
- Hata modları: OSPF’deki MTU uyuşmazlıkları komşuları ExStart/Exchange aşamasında durdurur; DBD alışverişini sağlamak için arayüz MTU’sunu düzeltin. Asimetrik veya NAT yolları üzerinden BFD kullanmaktan kaçının; çok atlamalı BFD, NAT’ı güvenilir bir şekilde geçemez.
IP SLA, Nesne Takibi ve Koşullu Kontrol Düzlemi Davranışı
IP SLA, erişilebilirlik ve performansı (ICMP echo, UDP jitter, TCP connect, HTTP, DNS) değerlendirmek için sentetik yoklamalar oluşturur. Track nesneleri, SLA sonuçlarını yönlendirme ve FHRP kararlarına bağlar.
Yaygın desenler:
- Statik rota takibi: ISP sağlık hedefine yönelik yoklama başarısız olduğunda varsayılan rotayı geri çekmek için
ip route 0.0.0.0 0.0.0.0 203.0.113.1 track 10. - HSRP/GLBP takibi: Yukarı akış erişilebilirliği kötüleştiğinde ağ geçidi yük devretmesini zorlamak için önceliği/ağırlığı azaltmak.
set ip next-hop verify-availabilityile ilke tabanlı yönlendirme, yalnızca çalışır durumda olduğu doğrulandığında yönlendirme yapmak için izlemeyi kullanır.
Koşullu BGP davranışı:
- Her ikisi de çalışır durumdayken tercih edilen komşudan gelen rotalarda
LOCAL_PREFdeğerini artırarak daha düşük gecikmeli ISP’yi tercih edin.LOCAL_PREF, ağ genelinde giden yol seçimini etkilemek için doğru özniteliktir. - Route-map “kara deliklerinden” kaçının.
local-preferencedeğerini seçici olarak ayarlarken, diğer tüm rotaları geçirmek için sona birpermitifadesi ekleyin:- route-map SETLP permit 10 match ip address prefix-list PRIMARY-PFX set local-preference 200
- route-map SETLP permit 20
permit 20olmadan, eşleşmeyen rotalar reddedilir ve oturum çalışır durumda görünse de hiçbir ön ek (prefix) yüklenmez.
- Koşullu anons:
neighbor X advertise-map BACKUP exist-map PRIMARYkomutu,BACKUProtasının yalnızcaPRIMARYrotası artık mevcut olmadığında anons edilmesine neden olur. Rota varlığını doğru RIB’e (AFI/SAFI) göre doğrulayın ve kararsızlık (flap) olayları sırasında zamanlamayı izleyin.
RPF/uRPF ve izleme:
ip verify unicast source reachable-via rxile kaynak doğrulaması katı moddur ve geçici FIB aramaları sırasında geçerli trafiği düşürebilir. Bir rota aramasının geçici olarak başarısız olduğu durumlarda paket düşüşlerini önlemek içinip verify unicast source reachable-via any(gevşek mod) kullanın ve gerektiğinde ACL istisnalarıyla tamamlayın.
Ağ Servisleri ve Güvenli Yönetim
Temel servisler:
- DHCP relay: L3 SVI üzerinde
ip helper-addresskomutu, BOOTP/DHCP yayınlarını (broadcast) tekli yayın (unicast) olarak iletir. Option 82 eklenmesi, devre bazında politikalara olanak tanır; sunucunun röle aracısı bilgilerine güvendiğinden emin olun. VRF’lerdeip helper-address vrf NAMEkullanın ve geri dönüş yönlendirmesini doğrulayın. - NTP: Yedekli, kimliği doğrulanmış sunucular kurun; kimlik doğrulama anahtarlarıyla NTPv4’ü tercih edin; ani saat değişikliklerine neden olan istemci/sunucu asimetrisinden kaçının. PKI işlemlerini etkinleştirmeden önce saat kararlılığını kontrol edin.
- DNS: Birden çok çözümleyici (resolver) ile
ip name-server; güvenlik için DNS guard’ı etkinleştirin. Gecikmeye duyarlı akışlar için, tesis içinde yerel önbellekleme yapan çözümleyicileri (caching resolver) değerlendirin. - SNMP: authPriv ile SNMPv3 kullanın; görünümleri (views) ve kaynak adresleri kısıtlayın. Donanım veya hat kartı (line card) değişikliklerinden sonra izleme eşleştirmelerini kararlı tutmak için
snmp-server ifindex persistile yeniden başlatmalarda arayüz indekslerini koruyun. - Syslog: Uygun facility ve severity seviyelerini ayarlayın; destekleniyorsa TCP veya TLS üzerinden yedekli toplayıcılara (collector) gönderin. Yapılandırılmış veri için ayrıştırıcı (parser) beklentilerini hizalayın; zaman dilimi/UTC ile birlikte sıra numaralarını ve zaman damgalarını dahil edin.
- NetFlow/IPFIX ve model tabanlı telemetri: v9/IPFIX kullanarak toplayıcılara (collector) dışa aktarın; yüksek verimli arayüzlerde örnekleme (sampling) uygulayın. Neredeyse gerçek zamanlı akış (streaming) için, ölçeklenebilir kodlama ile dial-out model tabanlı telemetri (destekleyen platformlarda gRPC/gNMI) kullanın. Ayrıntı düzeyini (granularity) toplayıcı kapasitesiyle dengeleyin.
Kontrol düzlemi koruması (Control-plane protection):
- CoPP:
service-policy‘yi veri arayüzlerinde değil,control-planealtında uygulayın. Politikayı arayüz girişindencontrol-plane‘e taşımak, CPU denetimini (policing) doğru bir şekilde uygular ve istenmeyen kullanıcı trafiği düşüşlerini önler. - MPLS/LDP kimlik doğrulaması: Yetkisiz LSR eklenmesini önlemek için LDP oturumlarında MD5 (mevcut olduğunda TCP-AO) kullanın. Benzer şekilde, OSPF/EIGRP’yi kimlik doğrulama ile koruyun ve area/ASN’leri ve K-değerlerini hizalayın.
AAA ve güvenli yönetim:
- Komut yetkilendirme ve muhasebe (accounting) için TACACS+; ağ erişimi ve oturum açma kimlik doğrulaması için RADIUS kullanın; her ikisini de yüksek erişilebilirlik (high availability) ve ağ tabanlı yedeklilik ile kurun.
- Yerel yedeklemeli (fallback) metot listeleri:
- aaa authentication login RAD-LOCAL group RAD-SERV local
- line vty 0 4
login authentication RAD-LOCAL
Eğer bir sunucu grubu yanlış protokol türüyle oluşturulduysa, bunu düzeltin (
aaa group server radius …) ve tanımlanan radius sunucusunu adıyla bağlayın (server name ISE1).
- Yönetim erişimini VTY başına ACL’ler, sadece SSH,
exec-timeoutsve rol tabanlı CLI görünümleri (views) ile sınırlayın. SNMP, RADIUS ve TACACS+ paylaşılan anahtarlarını (shared secrets) güvenli bir şekilde saklayın. IPv6 için RA Guard ve ND inspection’ı devreye alın; ND inspection, sahtekarlığı (spoofing) önlemek için Katman 2’de SLAAC bağlamalarını (bindings) öğrenir ve güvence altına alır.
VRF ve arayüz taşıma işlemleri:
- Bir arayüzdeki VRF’i değiştirmek IP adreslemesini temizler. İşlemleri doğru sıralayın:
- interface Gi2 no vrf forwarding RED vrf forwarding BLUE ip address 10.0.0.0 255.255.255.254
Operasyon, İzleme ve Sorun Giderme Yaşam Döngüsü
Yapılandırma güvenlik ağları:
- Yapılandırmaları uzak depolama alanına arşivleyin (archive, path, time-period). Bilinen iyi bir kontrol noktasına geri dönmek için
configure replacekullanın; aday yapılandırmaları destekleyen platformlardacommit replacedeltasını doğrulayın. Bakım pencereleri ve bant dışı (OOB) erişim ile koordine edin. Önyükleme değişkenlerini imajlarla senkronize tutun; yükseltmelerden sonra PKI depolarını doğrulayın.
Değişiklik kontrolü ve kurtarma:
- Değişiklik öncesi: bağımlılık haritalaması, hata kriterleri ve geri alma planı. Değişiklik sırasında: aşamalı dağıtım, sağlık kontrolleri ve telemetri onayı. Değişiklik sonrası: son durumun anlık görüntüsünü alın, belgeleri güncelleyin ve izleme istisnalarını kapatın.
- Hızlı kurtarma: sıcak yeniden yükleme (warm reload) yöntemleri, desteklendiği yerlerde ISSU ve risk odaklı zamanlayıcı pencereleriyle yapılandırılmış geri alma (örneğin, başarı durumunda iptal edilen X dakika içinde zamanlanmış
reload).
İzleme taban çizgileri ve alarmlar:
- Taban çizgileri: bağlantı kullanım yüzdelikleri, sınıf başına kayıp/gecikme/jitter, kontrol düzlemi CPU’su, komşuluk sayıları, arayüz hataları, rota çalkalanması (route churn), BFD oturum kararlılığı ve syslog hacmi.
- Eşiklerr: kesin sınırlar için statik eşikler (CPU > %85), sapma için dinamik eşikler (15 dakika boyunca 3 kat standart sapma). Gürültüyü azaltmak için çoklu sinyal alarmları tasarlayın (örneğin, BFD oturumunun kesintiye uğraması artı CRC artışı artı arayüzün kapanması).
- Kök neden analizi (RCA): zamanla hizalanmış verileri ilişkilendirin—topoloji değişiklikleri, yönlendirme tabloları, akış kaymaları ve loglar. Nedensel olayları (fiber kesintisi) ve bağımlı semptomları (prefix geri çekilmeleri) etiketleyin.
Katmanlı sorun giderme ve paket yolu doğrulaması:
- Kullanıcı semptomundan başlayın; L1/L2’yi (hatalar, MTU), ardından L3 erişilebilirliğini (
DFayarlıping,traceroute), ardından kontrol düzlemini (komşular, LSDB/komşuluklar), ardından veri düzlemini (CEF komşuluğu, NetFlow, varsa EPC) doğrulayın. - Bilinen engelleyiciler:
- OSPF sanal bağlantıları normal bir transit alan gerektirir; NSSA/stub, sanal bağlantının kapalı kalmasına neden olur.
- ExStart’ta takılı kalan OSPF genellikle MTU uyuşmazlığına işaret eder.
- EIGRP komşuluğu, eşleşmeyen ASN’ler veya K-değerleri ile başarısız olur.
- Yeniden dağıtım döngüleri: yeniden dağıtım sırasında rotaları etiketleyin ve yeniden girişte filtreleyin. Örnek: OSPF’e geri yeniden dağıtım yaparken 100 etiketini reddedin.
- BGP niyetini doğrulayın:
LOCAL_PREF,AS_PATHve koşullu anons durumlarını kontrol edin.advertise-map/exist-mapmantığının gerçek RIB varlığıyla uyumlu olduğunu onaylayın.
Operasyonel dayanıklılık ve olay sonrası iyileştirme:
- Derinlemesine savunma oluşturun: çift bağlantılı (dual-homed) FHRP ağ geçitleri, BFD destekli IGP/BGP, IP SLA güdümlü izleme, CoPP ve yerel yedeklemeli AAA. Yük devretme ve kurtarma senaryolarını (runbook) düzenli olarak test edin.
- Olay sonrası: suçlayıcı olmayan postmortem’ler yapın, zaman çizelgelerini belgeleyin, birincil ve katkıda bulunan nedenleri belirleyin, düzeltici eylemleri (yapılandırma korumaları, iyileştirilmiş problar, ayarlanmış eşikler) uygulayın ve sonraki tatbikatlarda sonuçları ölçün.
Pratik Problem Senaryosu
Acme Health, her site için iki WAN uplink’i işletmektedir: düşük gecikmeli bir ISP-A ve yedekleme için yüksek gecikmeli bir uydu ISP-B. HSRP, kullanıcı VLAN’larında ağ geçidi yedekliliği sağlar. Önceki bir kesinti sırasında, trafik ISP-B’ye yöneldi ancak kurtarma sonrasında ISP-A’ya geri dönmedi ve bir şasi yükseltmesinden sonra arayüz indeks değişiklikleri nedeniyle izleme alarmları aniden arttı.
Yaklaşım:
- Öncelik atama (preemption) ve izleme ile ilk atlama (first-hop) davranışını stabilize edin.
- HSRP’yi
preempt delayve bir ISP-A sağlık hedefini izleyen IP SLA takibi ile yapılandırın. Gerekçe:preempt, daha yüksek öncelikli ağ geçidinin kurtarma sonrası aktif rolü geri almasını sağlar; SLA tabanlı izleme, yalnızca bağlantı taşıyıcısını değil, yukarı akış erişilebilirliğini de algılayarak kara delikleri önler.
- BGP
LOCAL_PREFile çıkış için ISP-A’yı tercih edin ve yedeklemeyi koşullu olarak anons edin.
- Belirlenen prefix’lerde daha yüksek
LOCAL_PREFayarlamak için ISP-A komşusunda gelen birroute-mapuygulayın; ilgisiz rotaların bastırılmasını önlemek için sona birpermitekleyin. Belirli peer’lere doğruneighbor advertise-map BACKUP exist-map PRIMARYkullanın. Gerekçe:LOCAL_PREF, her iki ISP de çalışırken giden trafiği deterministik olarak yönlendirir; sondakipermit, istenmeyen rota düşmelerini önler; koşullu anons, yedeklemeleri yalnızca birincil rotalar geri çekildiğinde duyurur.
- IGP ve BGP’ye bağlı BFD ile hata tespitini hızlandırın.
- OSPF/EIGRP arayüzlerinde ve BGP komşularında, desteklendiği yerlerde 50/150 ms zamanlayıcılar kullanarak BFD’yi etkinleştirin. Gerekçe: saniyenin altındaki algılama, yakınsama süresini kısaltır; tutarlı zamanlayıcılar asimetrik yük devretmeyi azaltır. iBGP için çoklu atlama (multi-hop) BFD’nin kullanıldığını doğrulayın ve NAT’tan geçen yollardan kaçının.
- Kontrol ve yönetim düzlemlerini güçlendirin.
- CoPP’yi arayüz bağlantısından
control-plane service-policy‘ye taşıyın. SNMPv3 vesnmp-server ifindex persist‘i etkinleştirin. MPLS’in kullanıldığı yerlerde LDP oturumlarını MD5 ile güvence altına alın. Gerekçe: CoPP yalnızca kontrol düzlemi altındaki CPU’yu korur; kalıcıifIndex, izleme sürekliliğini korur; LDP kimlik doğrulaması, sahte LSR’leri engeller.
- Uzaktan erişim için dayanıklı yedeklemeli AAA sağlayın.
- Bir RADIUS sunucu grubunu doğru şekilde tanımlayın ve sunucuyu adıyla bağlayın; yerel yedeklemeli bir oturum açma yöntem listesi oluşturun ve bunu VTY’ye uygulayın. Gerekçe: doğru gruplama, cihazın gerçekten RADIUS’u sorgulamasını sağlar; yerel yedekleme, RADIUS/ISE kesintileri sırasında erişimi korur.
- Yönlendirme hijyenini ve çoklu yayın/kaynak doğrulamasını doğrulayın.
- Yeniden dağıtım noktaları için, döngüleri önlemek için rotaları etiketleyin ve yeniden girişi filtreleyin. uRPF’nin gerekli olduğu yerlerde, geçici arama hataları sırasında düşmeleri önlemek için karmaşık yönlendirmeye sahip WAN uçlarında
reachable-via any(loose mode) kullanın. Gerekçe: etiketleme geri beslemeyi önler; loose uRPF, güvenliği operasyonel kararlılıkla dengeler.
- Hızlı tespit ve geri alma için enstrümantasyon ve otomasyon sağlayın.
- Bağlantı başına gecikme ve kaybı temel alın; sapma tabanlı alarmlar ayarlayın. BFD oturumları ve HSRP durumu için telemetri akışı yapın. HSRP durum değişikliğinde tetiklenmek ve otomatik olarak
show techyakalamak içinevent syslog patterniçeren bir EEM applet’i dağıtın. Gerekçe: taban çizgileri alarm gürültüsünü azaltır; akış telemetrisi hızlı korelasyon sağlar; EEM, hata anında adli verileri yakalar.
- Geri almayı planlayın ve kurtarmayı test edin.
- Bir geri alma imajı ve yapılandırması hazırlamak için
archiveveconfigure replacekullanın. ISP-A yük devretme ve geri dönme senaryosunu simüle etmek için bir bakım penceresi planlayın; HSRP’nin yeniden öncelik almasını, BGPLOCAL_PREFdavranışını ve koşullu anonsları doğrulayın. Gerekçe: kontrollü testler yeni tasarımı doğrular;configure replacedeterministik bir kaçış yolu sağlar.
Ağ geçidi kontrolünü, BGP politikasını, hızlı tespiti ve yönetim güçlendirmesini sıralayarak—ve telemetri ve EEM ile enstrümantasyon yaparak—Acme Health, yük devretme yapışkanlığını çözer, indeks değişiminden kaynaklanan izleme kesintisini önler ve WAN olayları için ortalama kurtarma süresini (MTTR) ölçülebilir şekilde azaltır.
← VPN · Tüm alanlar
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →