Cisco 350-401: Kurumsal Ağ Mimarisi ve Tasarımı — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNP Enterprise 350-401 ENCOR — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Yüksek Erişilebilirlik, Yedeklilik ve Hata Etki Alanı Tasarımı
Tasarım ilkeleri:
- Yedeklilik desenleri: Cihaz yedekliliği (çift denetleyici, switch yığınları, StackWise Virtual), bağlantı yedekliliği (port-channel’lar) ve yol yedekliliği (ECMP). StackWise Virtual’ın Bağlantı Yönetim Protokolü (Link Management Protocol), tek yönlü bağlantı trafiğinin iletilmesini reddederek yarı-çalışır (half-up) toplu bağlantıları önler.
- Hızlı yakınsama: Çift Yönlü Yönlendirme Tespiti (Bidirectional Forwarding Detection - BFD), ayarlanmış IGP zamanlayıcıları, destekleyen platformlarda NSF/SSO ve sınırlandırılmış hata etki alanları (hiyerarşik özetleme). Belirlenimci (deterministic) yeniden yakınsama için noktadan noktaya yönlendirilmiş bağlantıları tercih edin.
- Hata etki alanı sınırları: Erişim VLAN’larını kat/bina başına izole ederek, VRF tabanlı segmentasyon kullanarak ve paylaşılan servisleri özel rota sızdırma (route-leaking) noktalarının (fusion) arkasına yerleştirerek etkiyi sınırlandırın. İş kritikliğiyle uyumlu bakım etki alanları kullanın.
FHRP’ler ve varsayılan ağ geçitleri:
- Çift yığın (dual-stack) ve çoklu satıcı birlikte çalışabilirliği gerektiğinde VRRPv3 kullanın. Bir fabric yapısındaki anycast ağ geçitleri, fabric genelinde tutarlılıkla ilk atlama noktası (first-hop) yedekliliğini korurken FHRP’lerin yerini alabilir.
Bir dağıtım SVI’ı üzerinde IPv4/IPv6 için örnek VRRPv3 yapılandırması: interface Vlan20 ip address 10.20.0.2 255.255.255.0 vrrp 20 address-family ipv4 address 10.20.0.1 ! ipv6 address 2001:db8:20::2/64 vrrp 20 address-family ipv6 address 2001:db8:20::1
Artıları ve eksileri:
- Aktif/aktif yığınlar ve MLAG’ler kullanımı en üst düzeye çıkarır ancak operasyonlara ve hata izolasyonuna karmaşıklık katar.
- Özetleme, kontrol düzlemi (control-plane) dalgalanmasını azaltır ancak erişilebilirlik kaybını maskeleyebilir; bitişik olmayan (discontiguous) özetleri dikkatli kullanın.
- Daha büyük hata etki alanları donanım maliyetini en aza indirir ancak etki alanını (blast radius) artırır; etki alanlarını uygulama kritikliğine göre doğru boyutlandırın.
Bulut, Sanallaştırma ve Hizmet Sunumu
Kurumsal mimariler:
- Şirket içi (On-premises): Fiziksel ve mantıksal tasarım üzerinde tam kontrol; gecikmeye duyarlı hizmetler; tipik olarak üç katmanlı kampüs ve fabric destekli segmentasyon.
- Bulut: IaaS/PaaS/SaaS modelleri operasyonel sınırları değiştirir. Sağlayıcı fiziksel altyapıyı (underlay) yönetir; siz sanal ağlarda üst katmanları (overlay), yönlendirmeyi ve güvenliği tasarlarsınız.
- Hibrit: Şirket içi ve bulut ortamlarını IPsec/GRE, doğrudan bağlantılar (direct connects) veya SD-WAN aracılığıyla güvenli bir şekilde birbirine bağlayın. Politikaları ve segmentasyonu tüm sahalarda normalleştirin.
- Çoklu bulut (Multi-cloud): Sağlayıcılar arasında tutarlı bağlantı ve güvenlik. Bulut yönlendiricileri/sanal cihazlar veya SD-WAN, birleşik politika ile bir geçiş (transit) noktası görevi görür.
Denetleyici tabanlı WAN:
- Cisco SD-WAN, kontrol düzlemini (control plane) ve uç yönlendiriciler arasındaki OMP’yi yönetmek için vSmart’ı, tek yönetim düzlemi (single plane of management) olarak vManage’i ve orkestrasyon için vBond’u kullanır. Merkezi niyet (intent), tutarlı yönlendirme, segmentasyon ve güvenliği yönlendirir. Politika dağıtılır; veri düzlemi (data-plane) sahalar arasında doğrudan çalışır.
Sanallaştırma:
- Hipervizörler (KVM/ESXi/Hyper-V), VM’ler arasında Katman 2 sağlayan sanal anahtarları (virtual switches) barındırır. Kontrollü Katman 2 bağlantısı, hipervizör tarafından sağlanan vSwitch veya VM tabanlı bir yazılım anahtarı (soft switch) kullanılarak elde edilir. Avantajları arasında azaltılmış kabin alanı, güç ve soğutma ihtiyacı ile hızlı kaynak sağlama (provisioning) yer alır.
- Hata modları: Geniş Katman 2 etki alanları ve ARP/ND trafiği, özellikle çok konuşan (chatty) VM’lerle birlikte yayın (broadcast) artışına neden olabilir. Daha küçük alt ağlar, üst katmanlarda (overlay) ARP bastırma ve sağlam kontrol düzlemi denetimi (control-plane policing) ile bu riski azaltın.
- Konteynerler: Üst katman ağ iletişimi (örneğin, CNI aracılığıyla VXLAN/Geneve) kullanan hafif iş yükleri. Geçici (ephemeral) uç noktalar, doğu-batı (east-west) akışları ve hizmet ağları (service mesh) için planlama yapın; ana makine (host), vSwitch ve fabric seviyelerinde mikro segmentasyonu uygulayın.
- Hizmet sunum modelleri:
- IaaS: Misafir işletim sistemini, VPC/VNet içindeki ağ yapısını ve güvenlik kontrollerini siz yönetirsiniz.
- PaaS: Sınırlı ağ kontrolü; güvenli bağlantı, özel uç noktalar (private endpoints) ve politika tabanlı çıkış (egress) trafiğine odaklanın.
- SaaS: DNS’i, gecikmeyi ve güvenli erişimi optimize edin; SD-WAN yerel çıkışları (local breakouts) ve CASB/SASE entegrasyonları yaygındır.
SD-Access ve dış bağlantı:
- Sınır düğümleri (Border nodes), fabric yapılarını dış ağlara bağlar. Fusion yönlendiriciler, gerekli erişimi sağlarken segmentasyonu korumak için sanal ağlar ve paylaşılan hizmetler arasında rota sızdırma (route leaking) işlemi gerçekleştirir.
Tasarım Ödünleşimleri, Kapasite Planlaması, Dokümantasyon ve Yaşam Döngüsü
Ölçek, dayanıklılık, performans ve maliyet arasındaki ödünleşimler:
- Ölçek: Daha fazla overlay, VRF ve ilke, TCAM/CPU gerektirir; donanımı buna göre planlayın. ECMP performansı ölçeklendirir ancak sorun giderme karmaşıklığını artırır.
- Dayanıklılık: Çift fabric ve çeşitli yollar riski azaltır ancak maliyeti artırır. Kabul edilebilir MTTD/MTTR’ye karar verin ve yedeklilik derinliğini buna göre ayarlayın.
- Performans: Düşük gecikmeli çekirdekler, hizmet ilkesi (service-policy) işlemlerinden kaçınır; ACL/QoS’i uç noktalara itin. Paylaşılan hizmetler, yüksek bant genişliğine sahip yollara veya önbelleğe alma (caching) işlemine ihtiyaç duyabilir.
- Maliyet: Aşırı abonelik oranları (ör. erişimde 4:1, dağıtımda 2:1) bütçe ve verimi dengeler; gerçek trafik modellerine göre doğrulayın.
Kapasite planlaması ve trafik akışı analizi:
- Boyutlandırmadan önce ölçüm yapın: NetFlow/IPFIX, sFlow, SPAN örneklemesi ve denetleyici telemetrisini kullanın. 95. persentil bant genişliğini, pps’yi, akış sayılarını ve mikro patlamaları analiz edin.
- Pay: Ani artışları, bakımı ve büyümeyi karşılamak için %20–30 kapasite ayırın.
- WAN QoS: Trafik şekillendirme (traffic shaping), taahhüt edilen hızın üzerindeki paketleri arabelleğe alıp kuyruğa sokarak tıkanıklığı azaltır. Ses ve kontrol trafiğine öncelik vermek, jitter’ı ve bant genişliğiyle ilgili kaybı azaltmak için hiyerarşik QoS kullanın.
- Örnek WAN şekillendirme ilkesi:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Dokümantasyon, topoloji modelleri ve doğrulama:
- Yüksek seviyeli tasarım (HLD): Mantıksal topoloji, hata etki alanları, yönlendirme, güvenlik ve segmentasyon stratejisi.
- Düşük seviyeli tasarım (LLD): IP/VLAN planları, underlay/overlay parametreleri, QoS, cihaz rolleri ve şablonlar. Otomasyon için bir doğruluk kaynağı (source of truth) bulundurun.
- Topoloji modelleri: Katmanlı (çekirdek/dağıtım/erişim), fabric rolleri (uç/sınır/kontrol düzlemi) ve hizmet ekleme noktaları (güvenlik duvarları, proxy’ler, telemetri).
- Doğrulama: Laboratuvarda underlay/overlay’i taklit edin; yol ve hata simülasyonları çalıştırın; ölçeği (rotalar, uç noktalar, ilkeler) platform limitlerine göre doğrulayın; değişiklikler için ön denemeler ve geri alma testleri yapın. Amacı ve mevcut durumu karşılaştıran güvence araçlarıyla sürekli olarak doğrulayın.
Denetleyici tabanlı ve amaç odaklı tasarım:
- İstenen sonuçları tanımlayın (segmentasyon, SLA’lar, güvenlik duruşu). Denetleyiciler, amacı cihaz yapılandırmalarına çevirir ve telemetri aracılığıyla uyumluluğu doğrular. Kapalı döngü güvencesi, düzeltme için amaçtan sapmaları ve anormallikleri vurgular. Identity Services Engine (ISE), kablolu/kablosuz istemcileri kimlik ve duruşa göre yetkilendirmek için SD-Access ile entegre olur.
Gereksinimlerden operasyonlara yaşam döngüsü:
- Gereksinimleri toplayın: İş hedefleri, uyumluluk, uygulamalar, SLA’lar, büyüme.
- Mimariye çevirin: Katmanları, fabric’leri, denetleyicileri ve güvenlik modelini seçin.
- Ayrıntılı tasarım: Adresleme, yönlendirme, QoS, segmentasyon, cihaz/platform seçimi.
- Oluşturma ve doğrulama: Hazırlık (staging), otomatik provizyon, temel testler, hata tatbikatları.
- İşletme ve optimize etme: İzleme, kapasite yönetimi, SLO raporlaması, olay müdahalesi ve periyodik tasarım gözden geçirmeleri. Güvence bulgularına dayanarak amaç ilkelerini yineleyin.
Pratik Problem Senaryosu
Northwind Manufacturing, eskiyen iki kampüsünü birleştiriyor ve iş yüklerini iki genel buluta genişletiyor. Hedefler: eski Katman 2 alanlarını birleştirmek, kimlik tabanlı segmentasyonu etkinleştirmek, deterministik WAN performansı sağlamak ve paylaşılan hizmetlere sorunsuz erişim sağlamak.
Yaklaşım:
- Fabric uyumlu erişime sahip üç katmanlı yönlendirilmiş bir kampüs benimseyin
- Gerekçe: Yönlendirilmiş erişim, spanning-tree bağımlılıklarını ortadan kaldırır ve hata etki alanlarını küçültür. Dağıtım katmanına noktadan noktaya Katman 3 uplink’ler, ECMP ve hızlı yakınsama sağlar. Çekirdeği özellik açısından hafif tutmak, öngörülebilir performans sağlar.
- Kimlik tabanlı segmentasyon için SD-Access dağıtın
- Gerekçe: Fabric uç düğümleri (edge nodes) anycast ağ geçitleri sağlar ve grup tabanlı ilkeleri uygular. Bir kontrol düzlemi düğümü (control-plane node), LISP aracılığıyla uç nokta eşlemelerini sürdürür ve overlay (VXLAN), kampüs genelinde kablolu ve kablosuz için tutarlı ilkeyle mantıksal L2/L3 segmentleri sunar. ISE, bir uç anahtara (edge switch) bağlanan kablolu bir istemcinin erişimine izin verilip verilmeyeceğine karar verir.
- Fabric’i sınır (border) ve füzyon (fusion) aracılığıyla paylaşılan hizmetlere bağlayın
- Gerekçe: Sınır düğümleri (border nodes), harici yönlendirilmiş alanlarla arayüz oluşturur. Bir füzyon yönlendirici (fusion router), kullanıcı sanal ağları ile paylaşılan hizmetler (DNS/AD/yazdırma) arasındaki rotaları temiz bir şekilde sızdırarak, kontrollü erişim sağlarken segmentasyonu korur.
- Sahaları ve bulutları birbirine bağlamak için SD-WAN uygulayın
- Gerekçe: Cisco SD-WAN, merkezi bir amaç sağlar. vSmart, OMP kullanarak kontrol düzlemini yönetir; vManage, tek bir yönetim düzlemi sunar. İlkeler, trafiği SaaS’a ve sahalar arasına yönlendirerek, güvenlik ve deterministik yol seçimi ile yerel internet çıkışlarını (local internet breakouts) mümkün kılar.
- Yedekliliği ve hata etki alanlarını doğru boyutlandırın
- Gerekçe: Bina başına çift dağıtım çiftleri ve yığınlanmış (stacked) erişim anahtarları etki alanını sınırlar. StackWise Virtual, şasi yedekliliği sağlar; LMP’si tek yönlü bağlantı iletimini reddederek asimetrik arızaları önler. Dağıtım katmanında özetleme, doğru arıza görünürlüğünü korurken kontrol düzlemi dalgalanmasını (churn) azaltır.
- WAN ve kampüs ucu için QoS tasarlayın
- Gerekçe: WAN bağlantılarında şekillendirme (shaping), tıkanıklığı azaltmak için taahhüt edilen hızın üzerindeki paketleri arabelleğe alır. Ses/video için öncelikli kuyruklama (priority queuing) aşırı jitter’ı azaltır; varsayılan sınıflarda WRED, esnek akışlar için kuyruk düşmesini (tail drop) önler. Güven sınırlarını korumak için işaretleme (marking) erişim katmanında uygulanır.
- Ampirik trafik verileriyle kapasiteyi planlayın
- Gerekçe: 95. persentil kullanımını, pps’yi ve en çok konuşanları (top talkers) profillemek için NetFlow/IPFIX ve denetleyici telemetrisini toplayın. Uplink’leri ve WAN devrelerini %30 pay (headroom) ile boyutlandırın, fil akışları (elephant flows) için ECMP hashing’i doğrulayın ve VRF’ler ile ilkeler için TCAM ölçeğini sağlayın.
- Operasyonları doğrulayın ve otomatikleştirin
- Gerekçe: HLD/LLD oluşturun, yapılandırmaları oluşturmak için bir doğruluk kaynağı (source of truth) kullanın ve dağıtımı underlay/overlay’i yansıtan bir laboratuvarda hazırlayın (stage). Hata tatbikatları (bağlantı, düğüm, denetleyici kaybı) gerçekleştirin, yeniden yakınsama hedeflerini doğrulayın ve gecikme/jitter için temel değerleri belirleyin. Dağıtım sonrası, amaçtan sapmayı (intent drift) tespit etmek ve sürekli iyileştirmeyi değişiklik yönetimine beslemek için güvence (assurance) kullanın.
Bu tasarım, hata etki alanlarını sınırlandırarak, uçtan uca kimlik tabanlı ilke uygulayarak, öngörülebilir WAN performansı sağlayarak ve tutarlı yönetişim ve operasyonlarla çoklu bulut genişlemesini mümkün kılarak Northwind’in hedeflerini karşılar.
Tüm alanlar · Kampüs Katman 2 Anahtarlama ve Segmentasyon →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →