Cisco 350-401: Kampüs Katman 2 Anahtarlama ve Segmentasyon — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNP Enterprise 350-401 ENCOR — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Kampüs Katman 2 anahtarlama ve segmentasyon, ölçeklenebilir ve dayanıklı bir kurumsal LAN için gereken yayın alanı (broadcast domain) izolasyonunu, belirlenimci (deterministic) iletimi ve operasyonel korumaları sağlar. Bu bölümde, Ethernet anahtarlarının nasıl öğrendiği ve iletim yaptığı, VLAN’ların ve trunk’ların trafiği nasıl segmentlere ayırdığı, çok katmanlı anahtarlarda VLAN’lar arası yönlendirmenin (inter-VLAN routing) nasıl etkinleştirildiği, Spanning Tree varyantlarının döngüsel topolojileri nasıl kontrol ettiği, bağlantıların nasıl güvenli bir şekilde birleştirileceği, VLAN yayılımının nasıl yönetileceği ve Katman 2’nin yaygın saldırılara ve arızalara karşı nasıl güçlendirileceği açıklanmaktadır. Bölüm, bir doğrulama rehberi ve pratik bir senaryo ile sona ermektedir.
Ethernet Anahtarlama ve VLAN Segmentasyon Temelleri
Ethernet anahtarları, çerçeveleri hedef MAC adreslerine göre iletir ve trafiği VLAN’lar ile segmentlere ayırır.
MAC öğrenme ve iletme
- Bir anahtar bir çerçeve aldığında, kaynak MAC adresini ve giriş arayüzünü CAM (MAC adresi) tablosuna öğrenir. Girdiler, yenilenmezse (genellikle 300 saniye) zaman aşımına uğrar.
- Hedef adresi arama, yapılacak eylemi belirler:
- Bilinen tekli yayın (unicast): CAM tablosundaki tek bir çıkış arayüzüne iletilir.
- Bilinmeyen tekli yayın (unicast), yayın (broadcast) ve birçok çoklu yayın (multicast) çerçevesi: Giriş portu hariç VLAN’daki tüm portlara yayılır (flood).
- Filtreleme, hedefin kaynakla aynı porta eşlenmesi durumunda (iletim yapılmaz) veya storm control, port security ya da private VLAN’lar (kullanılıyorsa) gibi politikalarla gerçekleşir.
Arıza modları ve ödünleşimler
- CAM tükenmesi (örneğin, MAC flooding saldırıları) aşırı bilinmeyen tekli yayın (unknown-unicast) seline (flooding) neden olur; port security ve kontrol düzlemi denetimi (control-plane policing) ile koruyun.
- MAC flapping (aynı MAC adresinin birden fazla portta öğrenilmesi) genellikle fiziksel döngüleri, yanlış kablolanmış HA çiftlerini veya vPC/VSS split-brain durumlarını gösterir.
VLAN’lar ve erişim
- Bir VLAN, bir Katman 2 yayın alanını (broadcast domain) tanımlar; erişim portları (access port), bağlı uç nokta için tek bir, etiketsiz (untagged) VLAN taşır.
- Ses VLAN’ları (Voice VLAN): Bir erişim portu, bir IP telefon için etiketli (tagged) 802.1Q ses VLAN’ı ve telefonun arkasındaki bir PC için etiketsiz veri VLAN’ı taşıyabilir. CDP/LLDP, ses VLAN’ını telefona bildirir. Yalnızca QoS uçtan uca dağıtılmışsa port üzerinde CoS’a güvenin.
Örnek (erişim ve ses bir arada):
undefined
Trunk’lar ve native VLAN’lar
- 802.1Q trunk’lar anahtarlar arasında birden fazla VLAN taşır. Her trunk’ın bir izin verilen VLAN listesi vardır; bunu minimum gerekli kümeyle sınırlandırın.
- Native VLAN, varsayılan olarak 802.1Q üzerinde etiketsiz (untagged) gönderilir. VLAN atlama (VLAN hopping) ve uyuşmazlıkların kontrol düzlemi anomalileri oluşturmasını önlemek için kullanılmayan, adanmış bir native VLAN kullanın ve destekleniyorsa native VLAN’ı etiketleyin.
- Arıza modları: Native VLAN uyuşmazlıkları, spanning-tree PVID hatalarını tetikler ve kontrol trafiğini karadeliğe düşürebilir (blackhole); aşırı izin veren trunk’lar, istenmeyen VLAN’ları kampüs geneline yayar.
Katman 2 çoklu yayın (multicast)
- Kontrol olmadan, çoklu yayın trafiği VLAN içinde yayılır (flood). IGMP snooping, IGMP katılım (join) ve ayrılma (leave) mesajlarından alıcı portlarını öğrenerek iletimi kısıtlar. VLAN’da bir çoklu yayın yönlendiricisi (multicast router) yoksa, grup durumunu sürdürmek için bir IGMP snooping sorgulayıcısı (querier) etkinleştirin.
Örnek:
undefined
VLAN’lar Arası Yönlendirme ve Çok Katmanlı Anahtar Tasarımı
VLAN’lar arası yönlendirme, çok katmanlı anahtarlarda SVI’lar (yönlendirilen her VLAN için bir tane) kullanılarak gerçekleştirilir. Donanım tabanlı iletim (CEF), hat hızında (line-rate) performans için FIB ve komşuluk (adjacency) tablosunu kullanır ve CPU-yoğun süreç anahtarlamasından (process switching) kaçınır.
SVI dağıtımı
- Her kullanıcı VLAN’ı için bir SVI oluşturun ve ilk atlama ağ geçidini (first-hop gateway) buraya yerleştirin. Mümkün olan yerlerde dağıtım katmanında özetleme yapın. Yedekli ağ geçitleri (HSRP/VRRP) için object tracking ve SVI’da tutarlı ACL/QoS kullanın.
- Katman 2 ve Katman 3 sınırlarını hizalayın: Yönlendirilmiş erişim (routed access) tasarımları, erişimden dağıtıma Katman 3 bağlantıları kullanır, bu da Katman 2 arıza alanlarını küçülterek ve yakınsamayı (convergence) basitleştirerek, dağıtım katmanındaki SVI’lar ile segmentasyonu korur.
Ağ geçidi yedekliliği ve yakınsama
- İlk atlama yedekliliğini, spanning-tree kök (root) yerleşimi ile birlikte tasarlayın, böylece aktif ağ geçidi topolojik olarak ana makinelere (host) en yakın olur. HSRP/VRRP yaygındır; GLBP veya şasi sanallaştırma (VSS/StackWise Virtual), aktif-aktif ağ geçidi kullanımına olanak tanır.
- Arıza modları: Yanlış hizalanmış STP kökü ve aktif ağ geçidi, optimal olmayan trafik yollarına ve yakınsama gecikmelerine neden olur; SVI’lardaki asimetrik ACL’ler tek yönlü erişilebilirliğe yol açar.
Operasyonel rehberlik
- Tutarlı SVI numaralandırması ve IP adreslemesi kullanın ve her VLAN için DHCP relay’i (ip helper-address) takip edin. Olaylar sırasında anormallikler için ARP/ND tablolarını ve kontrol düzlemi CPU’sunu izleyin.
Spanning Tree ve Döngü Koruması
Spanning Tree Protocol, fiziksel yedekliliğe izin verirken Katman 2 döngülerini önler.
Protokol seçenekleri
- 802.1D PVST+: VLAN başına örnekler, daha yavaş yakınsama.
- 802.1w Rapid PVST+: teklif/anlaşma (proposal/agreement) ve senkronizasyon yoluyla hızlı yakınsama sağlayan VLAN başına örnekler.
- 802.1s MST: birçok VLAN’ı az sayıda spanning-tree örneğine eşleyerek büyük ortamlarda daha iyi ölçeklenir. Bir bölgedeki (region) tüm switch’lerin ad, revizyon ve VLAN-örnek eşleşmesi aynı olmalıdır; uyuşmazlıklar sınırlar oluşturur ve kenar (edge) VLAN’larda PVST+ çalıştırır.
Root seçimi ve port rolleri
- Root köprüsü (bridge), en düşük köprü kimliğine (öncelik + MAC) göre seçilir. Birincil ve ikincil root’ları dağıtım (distribution) katmanına yerleştirmek için öncelikleri bilinçli olarak ayarlayın.
- RSTP rolleri: root, designated, alternate ve backup. Durumlar: discarding, learning, forwarding. Daha hızlı senkronizasyon için kenar (edge) bağlantılarını noktadan noktaya (point-to-point) olarak çalıştırın.
Örnek (belirleyici root’larla rapid PVST+):
undefined
Kenar ve topoloji koruması
- PortFast: kenar portlarını anında iletim (forwarding) durumuna geçirir; switch ara bağlantılarında asla etkinleştirmeyin.
- BPDU Guard: herhangi bir BPDU alındığında PortFast etkin bir portu errdisable durumuna alır; yönetilmeyen switch’ler aracılığıyla oluşabilecek kazara döngüleri durdurmak için PortFast ile birlikte kullanın.
- Root Guard: daha üstün BPDU’ları engelleyerek bir designated portun root olmasını önler; root yerleşimini korumak için alt katmandaki (downstream) switch’lere bakan erişim katmanı (access-layer) uplink’lerinde kullanın.
- Loop Guard: BPDU’ların gelmesi durduğunda (genellikle tek yönlü bağlantılarda görülür) non-designated portların iletim (forwarding) durumuna geçmesini engeller; optik bağlantılar için UDLD aggressive modu ile tamamlayın.
- Bridge Assurance (desteklenen platformlarda): çekirdek/dağıtım (core/distribution) katmanlarındaki noktadan noktaya bağlantılarda BPDU’ların çift yönlü olarak mevcut olmasını sağlayarak sessiz arızaları önler.
Arıza modları
- Tek yönlü bağlantılar, alternate portları iletim (forwarding) durumuna zorlayabilir ve döngüler oluşturabilir; Loop Guard ve UDLD bunu hafifletir.
- Kenar olmayan portlarda BPDU Filter kullanmak BPDU’ları bastırır ve feci döngülere neden olabilir; özel ve doğrulanmış kullanım durumları dışında kaçının.
Bağlantı Birleştirme (Link Aggregation), VTP ve Trunk İşlemleri
EtherChannel temelleri
- Paralel bağlantıları, STP tarafından tek bir mantıksal arayüz olarak görülen bir Port-Channel içinde birleştirir (engelleme kararları bu pakete uygulanır). Avantajları arasında daha yüksek toplam bant genişliği ve daha hızlı kurtarma bulunur.
- Anlaşma (Negotiation): LACP (active/passive, IEEE 802.1AX) veya PAgP (desirable/auto, Cisco’ya özel). ‘Mode on’ seçeneği, anlaşma olmaksızın birleştirmeyi zorlar ve yanlış eşleştirilirse döngü riski taşır—switch’ler arasında kaçının.
- Üye tutarlılığı: hız/duplex, izin verilen VLAN’lar, native VLAN, STP ayarları ve channel-group modu eşleşmelidir. Minimum üye sayısı sağlanana kadar paketi (bundle) kapalı tutmak için LACP min-links kullanın.
- Yük dengeleme: kaynak/hedef MAC/IP/porta göre akış başına hashing; baskın trafik modelleriyle eşleşen bir yöntem seçin. Hashing’in switch başına ve yön başına olduğunu unutmayın; simetri garanti edilmez.
Örnek (LACP trunk):
undefined
VTP kavramları ve budama (pruning)
- VTP, VLAN tanımlarını dağıtır. Modlar: server, client, transparent ve off (platforma bağlı). Sürüm 3, daha iyi kimlik doğrulama ve birincil sunucu (primary server) rolleri ekler.
- Riskler: daha yüksek bir yapılandırma revizyon numarasına sahip bir cihaz, etki alanının (domain) üzerine yazabilir ve VLAN kaybına neden olabilir. En iyi uygulama, açıkça belirtilmiş trunk izinli VLAN listeleriyle birlikte transparent veya off modunu kullanmaktır.
- VTP pruning, kullanılmayan VLAN’ların yayılmasını (flooding) önleyerek trunk bant genişliğini korur; ancak, doğru VTP durumuna dayanır ve açıkça belirtilen “allowed VLAN” budamasından daha zayıftır.
- Trunk uyuşmazlığı sorunlarını giderme: kapsüllemeyi (encapsulation) (802.1Q), izin verilen VLAN listesini ve native VLAN’ı doğrulayın; DTP auto/desired anlaşmaları sürprizler yaratabilir—kararlılık için
switchport mode trunkveswitchport nonegotiatekullanın.
Örnek (açık budama ile güvenli trunk):
undefined
← Kurumsal Ağ Mimarisi ve Tasarımı · Tüm alanlar · Unicast Yönlendirme ve Rota Kontrolü →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →