Cisco 350-401: Ağ Güvencesi, Operasyonlar ve Sorun Giderme — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNP Enterprise 350-401 ENCOR — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Ağ güvencesi, operasyonları ve sorun giderme; kurumsal ağları güvenilir, emniyetli ve performanslı tutmak için proaktif gözlemlenebilirliği disiplinli olay müdahalesiyle birleştirir. Etkili uygulama; FCAPS yönetimini, telemetri tasarımını, denetleyici (controller) odaklı içgörüleri, Katman 1’den Katman 7’ye kadar yapılandırılmış sorun yalıtımını, yüksek erişilebilirlik doğrulamasını ve titiz bir yazılım ve değişiklik yaşam döngüsünü kapsar. Amaç sadece arızaları tespit edip düzeltmek değil, aynı zamanda hizmet sonuçlarını belirli hedeflere göre ölçmek, kök nedenlerin ortadan kaldırılmasını sağlamak ve kapasite ile kullanıcı deneyimini sürekli olarak optimize etmektir.
FCAPS ve İzleme Stratejisi
FCAPS, eksiksiz bir operasyonel modeli tanımlar:
- Arıza yönetimi: Olayların kullanıcılar fark etmeden hızla tespit edilmesi, ilişkilendirilmesi, önceliklendirilmesi ve giderilmesi. Sadece cihazın açık/kapalı olmasını değil, iş hizmetleri üzerindeki etkiyi gösteren sağlık sinyallerini önceliklendirin.
- Yapılandırma yönetimi: Sürüm kontrolü, altın şablonlar (golden templates), uyumluluk kontrolleri, niyet doğrulaması ve otomatik sapma tespiti. Yedekler ve geri yükleme noktaları, değişiklik hızını kontrol altında tutan zorunlu koruma mekanizmalarıdır.
- Muhasebe yönetimi: Kimlerin hangi kaynakları ne zaman kullandığına dair görünürlük. Geri ödeme/maliyet dökümü (chargeback/showback) sağlamak ve anomalileri (ör. beklenmedik doğu-batı trafiği artışları) tespit etmek için akış kayıtlarını ve denetleyici (controller) günlüklerini kullanın.
- Performans yönetimi: Gecikme (latency), kayıp (loss), titreşim (jitter), verim (throughput) ve istemci katılım süresinin (client onboarding time) temel değerlere (baselines) ve hizmet seviyesi hedeflerine (SLO’lar) göre sürekli ölçümü. Doygunluk (saturation) risklerini tahmin edin.
- Güvenlik yönetimi: Tehdit tespiti için kimlik, yetkilendirme, şifreleme durumu ve telemetriyi merkezileştirin. NAC, segmentasyon ve denetleyici (controller) analitiği ile entegre edin.
İzleme sistemleri ve panoları (dashboard’lar)
- Katmanlı bir yığın mimarisi oluşturun: cihaz sağlığı (donanım, arayüzler), kontrol düzlemi sağlığı (yönlendirme, CAPWAP, overlay’ler), veri düzlemi sağlığı (kuyruklar, düşmeler, akışlar) ve kullanıcı deneyimi metrikleri.
- Rol odaklı görünümler: Gerçek zamanlı sağlık ve SLO durumu için NOC panoları, derinlemesine teşhis için mühendislik görünümleri ve trend ve risk için yönetici görünümleri.
- Temel değerler ve SLO’lar: Her lokasyon ve her segment için temel değerler oluşturun; günlük döngülere uyum sağlayan dinamik eşikler kullanın. “%95’lik dilimdeki WAN gecikmesi < 60 ms” veya “Wi-Fi istemci katılımı < 7 saniye” gibi SLO’lar tanımlayın.
- Uyarı tasarımı: Ham trap fırtınaları yerine semptom+bağlam uyarılarını (ör. “WAN VPN 10’da 5 dakika boyunca kayıp > %2 ve titreşim > 30 ms”) tercih edin. Değişim oranı, kalıcılık pencereleri ve çoklu sinyal korelasyonu kullanın. Onaylanmış bakım pencereleri sırasında uyarıları bastırın.
Ödünleşimler ve arıza modları
- Aşırı uyarı yorgunluğa neden olur; yetersiz uyarı ise gizli arızaları saklar. Eşikleri gerçek temel değerleri kullanarak kalibre edin.
- Merkezi toplayıcılar (collector) darboğaz haline gelebilir; yatay olarak ölçeklendirin ve TLS ile rol tabanlı erişimle güvence altına alın.
- Sanallaştırılmış alanlarda, büyük L2 ayak izleri ve yayına (broadcast) dayalı iş yükleri fırtınaları büyütebilir; yayın alanlarını (broadcast domain) segmente edip budayın ve yönlendirilmiş erişimi (routed access) tercih edin.
Telemetri, Günlükler ve Trafik Görünürlüğü
Güvence için temel veri düzlemleri
- Syslog: İnsan tarafından okunabilir, önem seviyeleri olan olay akışı. Merkezi toplayıcılara iletin; normalleştirin ve ilişkilendirin. Güvenlik, yönlendirme komşulukları, HA durumu ve WLC/AP katılım sorunları için kritiktir.
- SNMP: Sayaçları (ör. arayüz hataları, kuyruk düşmeleri) sorgulayın (poll) ve trap/inform’ları alın. Kimlik doğrulama/gizlilik için SNMPv3 kullanın. Sorgulama aralıkları, neredeyse gerçek zamanlı görünüme olan ihtiyaç ile toplayıcı yükü arasında dengelenmelidir.
- NetFlow/IPFIX: Kim/ne/nerede için akış başına meta veriler. Kapasite planlaması, SLO doğrulaması ve anomali tespitini sağlar. Dağıtım/uç (distribution/edge) ve WAN CPE’den dışa aktarın.
- Streaming telemetry: Model odaklı, itme tabanlı (push-based) (ör. IOS-XE üzerinde gNMI). Yüksek kardinaliteli metrikler için SNMP’den daha iyi ölçeklenir; kuyruk, CPU ve RF metrikleri için düşük gecikme sağlar.
- Packet capture: Sinyal belirsiz olduğunda SPAN/RSPAN/ERSPAN veya hat içi (inline) tap’ler. Yakalamaları zamanla sınırlayın; gürültüyü azaltmak için ACL’lerle filtreleyin.
Kısa örnekler
- NetFlow (IOS-XE):
undefined
undefined
undefined
undefined
- Model Odaklı Telemetri (Model-Driven Telemetry) (IOS-XE):
undefined
undefined
undefined
undefined
Kablosuz ve denetleyici (controller) odaklı sinyaller
- RRM, kablosuz denetleyici (wireless controller) üzerinde çalışır; kapsama/kapasite ayarı için RRM olaylarını ve RF metriklerini (kanal kullanımı, gürültü tabanı, istemci yeniden denemeleri) alın.
- CAPWAP keşfi: DHCP option 43 veya ip helper kullanın. Cisco WLC için, option 43’ü doğru şekilde kodlayın (ör. 172.16.50.5 için hex F104.AC10.3205). Mobility Express, küçük şubelerde yerel denetleyici (local controller) işlevleri sağlayabilir.
Overlay ve segmentasyon görünürlüğü
- SD-Access: Overlay ağı, mantıksal L2/L3 segmentasyonu sağlar. VNID/VNI izolasyonu sürdürür; fabric border node, fabric’i harici ağlara bağlar.
- VXLAN: L3 taşıma için L2 çerçevelerini IP/UDP içine kapsüller; VNI’lar L2/L3 trafiğini segmente eder. VTEP erişilebilirliğini ve underlay sağlığını izleyin.
- Multicast: PIM-SM’de, RP genellikle yalnızca yeni oturumları başlatmak için gereklidir; RP erişilebilirliğini ve uygun şekilde MSDP/Anycast-RP’yi sağlayın.
QoS ve SLA doğrulaması
- Sınıflandırma tipik olarak IP TOS/DSCP alanını kullanır; çıkış arayüzlerinden (egress interfaces) gelen telemetriyi kullanarak yeniden işaretlemeyi (remarking) ve kuyruk davranışlarını doğrulayın. SLO uyumluluğunu kanıtlamak için her sınıfa ait kayıp/titreşimi (loss/jitter) takip edin.
Yapılandırılmış Sorun Giderme ve Katman 1–7 İzolasyonu
Metodoloji
- Sorunu ve etki alanını tanımlayın; semptomları temel duruma göre ölçün.
- Semptomları minimum varsayımla açıklayan hipotezler oluşturun.
- Hipotezleri en az müdahaleyle hızla yanlışlayacak testler seçin.
- Her seferinde bir değişkeni değiştirin; düzeltmeyi onaylayın ve gerileme olup olmadığını izleyin.
- Kök nedeni ve önleyici eylemleri belgeleyin.
Katman bazında ipuçları
- Katman 1: Optik güç, kablolama, PoE bütçeleri, tek yönlü bağlantılar. StackWise Virtual’da, LMP tek yönlü iletimi reddeder—uyumsuz optikleri veya fiber polaritesini araştırın.
- Katman 2: VLAN/VXLAN varlığı, STP durumu, MTU, MAC flap’leri. VXLAN VNI/VNID uyuşmazlıkları, normal underlay erişilebilirliğine sahip izole segmentler olarak ortaya çıkar.
- Katman 3: Alt ağ oluşturma, VRF/rota sızdırma politikaları, HSRP/GLBP/VSS ağ geçidi davranışı, ECMP asimetrisi. HSRP sanal IP’si ile eş yapılandırması arasındaki bir uyuşmazlık, ağ geçidinin düzgün çalışmasını engeller; sanal IP’yi hizalayın. GLBP veya bir VSS çifti, tüm VLAN ana bilgisayarlarının aktif ağ geçitlerini eş zamanlı olarak kullanmasını sağlar.
- Katman 4–7: ACL/NAT, TCP MSS/PMTUD, DNS/DHCP, uygulama el sıkışması, QoS düşüşleri. DSCP’nin uçtan uca korunduğunu doğrulayın. Multicast için RP/Join durumunu onaylayın.
- Kontrol düzlemi özellikleri:
- OSPF komşulukları, uyumsuz alan, zamanlayıcılar, ağ türleri veya noktadan noktaya bağlantılardaki IP uyuşmazlığı nedeniyle başarısız olur.
- MD5 yapılandırılmış BGP oturumlarında parolalar ve peer-group’lar her iki tarafta da eşleşmelidir; “invalid MD5 digest” hatası, uyuşmazlığı veya geçiş sırasında değişikliği gösterir.
- SD-WAN VPN’leri segmentasyonu tanımlar; veri politikaları, alanlara ve VPN ID’lerine göre akışları yönlendirir. vManage tek bir yönetim düzlemi sağlar—amaçlanan durum ile gerçekleşen durumu kontrol edin.
- Kablosuz ağa katılım: SSID güvenliğini (örneğin, çalışan erişimi için 802.1X ile WPA2/AES), DHCP/DNS, RRM kanal/güç ve CAPWAP kontrolünü doğrulayın. Option 43 biçimlendirme hataları, yaygın katılım engelleyicileridir.
Test seçimi ve ödünleşimler
- Önce telemetri ve hedeflenmiş ping/trace komutlarını tercih edin; birden fazla hipotez kaldığında paket yakalamaya geçin.
- Zamanla hizalanmış değişiklikleri (örneğin, yazılım yükseltmesi veya RRM kanal değişikliği) semptomların başlangıcıyla ilişkilendirmek için cihaz ve istemci 360 tarzı geçmişleri kullanın.
← Otomasyon · Tüm alanlar
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →