Cisco 350-401: Kablosuz Altyapı ve Mobilite — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNP Enterprise 350-401 ENCOR — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Kurumsal kablosuz ağlar, güvenlik, performans ve operasyonel görünürlüğü korurken kullanıcıları, cihazları ve IoT’yi ölçekli bir şekilde birbirine bağlar. Bu ağları iyi bir şekilde tasarlamak ve işletmek; mimarileri, kontrol/veri düzlemi davranışını, RF mühendisliğini, ağa katılım ve segmentasyonu, mobilite mekanizmalarını, gerçek zamanlı uygulamalar için QoS’i ve disiplinli bir yaşam döngüsünü anlamayı gerektirir. Bu bölüm, geleneksel denetleyici tabanlı, bulut yönetimli ve fabric özellikli kablosuz ağlar da dahil olmak üzere modern Cisco merkezli dağıtımlar için tasarım gerekçeleri, operasyonel rehberlik ve yaygın hata modlarını sunmaktadır.
Mimariler, Roller ve Kontrol/Veri Düzlemleri
Kablosuz ağ mimarileri, kontrol ve politikanın nerede yer aldığına ve trafiğin nasıl işlendiğine göre farklılık gösterir:
Otonom AP’ler: Her AP tüm kararları kendi verir ve trafiği yerel olarak köprüler. Artıları: çok küçük sahalar için basit, denetleyici bağımlılığı yok. Eksileri: zayıf ölçeklenebilirlik, parçalı politika/görünürlük, manuel RF koordinasyonu, sınırlı hızlı roaming. Hata modları: tutarsız yapılandırmalar, kanal çakışması, güvenlik özelliklerinin yavaş benimsenmesi.
Denetleyici tabanlı (şirket içi WLC): AP’ler bölünmüş MAC modeliyle çalışır ve bir Kablosuz LAN Denetleyicisine CAPWAP tünelleri oluşturur. WLC, kontrol düzlemi işlevlerini (AP katılımı, yapılandırma, 802.11 yönetimi, RRM) merkezileştirir ve veriyi merkezi olarak anahtarlayabilir (kullanıcı trafiğini WLC’ye tünellemek) veya uçta yerel olarak anahtarlayabilir (FlexConnect). Artıları: ölçek, tutarlı politika, hızlı roaming, RRM. Dezavantajları: WLC boyutlandırması ve HA gereklidir; merkezi anahtarlama gecikme ve ‘hairpin’ riski ekler.
Bulut yönetimli: AP’ler veya kablosuz ağ geçitleri bir bulut denetleyicisi tarafından yönetilir; veri, tasarıma bağlı olarak yerel kalabilir veya bulut ağ geçitlerinden geçebilir. Artıları: basitleştirilmiş operasyonlar, kolay çoklu saha yönetimi. Dezavantajları: yönetim için İnternet’e bağımlılık; verinin nereden çıktığı konusunda net olunmalıdır.
Gömülü denetleyiciler: Bir AP veya anahtarın içinde barındırılan bir denetleyici işlevi (örneğin, Catalyst AP’lerdeki gömülü kablosuz denetleyici). Artıları: şube özerkliği, daha az cihaz. Dezavantajları: tam WLC’lere kıyasla ölçek/özellik tavanları, sahalar arasında kod ve yeteneklerin uyumu.
WLC ve AP rolleri
- WLC: Merkezi politika ve RF kontrolü; AP veritabanını tutar; kanal/güç hesaplaması için Radyo Kaynak Yönetimi’ni (RRM) çalıştırır; CAPWAP kontrolünü sonlandırır; merkezi anahtarlama kullanıldığında veriyi sonlandırabilir; QoS, ACL ve AAA politikasını uygular.
- AP: Radyoları çalıştırır, SSID’leri yayınlar (beacon), bölünmüş MAC modelinde 802.11 MAC’i yönetir (zamanlama açısından kritik işlevler AP’de), iletim için 802.11 çerçevelerini 802.3’e dönüştürür. SD-Access kablosuz ağlarda, fabric AP’ler overlay’in bir parçasıdır ve genellikle yerel moddadır ve doğrudan bir fabric edge’e bağlıdır.
CAPWAP, kontrol ve veri karşılaştırması
- Kontrol yolu: AP’den WLC’ye CAPWAP kontrolü her zaman mevcuttur. Kullanılıyorsa MTU’nun CAPWAP + IPsec’i karşıladığından emin olun; PMTU kara delikleri AP kararsızlığına neden olabilir.
- Veri yolu seçenekleri:
- Merkezi anahtarlama: Kullanıcı çerçeveleri WLC’ye tünellenir, ardından köprülenir/yönlendirilir. Segmentasyonu basitleştirir ancak gecikme ve darboğaz ekleyebilir.
- Yerel anahtarlama (FlexConnect): Veri, AP’nin anahtar portundan saha içinde yerel olarak çıkar; politika merkezi olarak gönderilir. Şubeler için kullanışlıdır. Dikkatli VLAN tutarlılığı ve DHCP/ACL tasarımı gerektirir.
- Fabric özellikli SSID (SD-Access): AP, 802.11’i 802.3’e dönüştürür ve fabric edge’e doğru VXLAN içine kapsüller; uçtan uca politika ve segmentasyon overlay üzerinde taşınır.
Yaygın katılım hataları ve azaltma yöntemleri
- AP sertifikası veya zaman uyuşmazlığı: WLC ve AP’ler için NTP kullanın; MIC/SSC güvenini doğrulayın; DTLS’i bozan derin paket incelemesinden kaçının.
- Yasal düzenleme alanı uyuşmazlığı: Ülke kodlarını ve izin verilen kanalları hizalayın.
- CAPWAP erişilebilirliği: UDP/5246–5247’ye izin verin, uygulanabilirse NAT geçişini sağlayın ve jumbo/MTU’yu doğrulayın.
RF Temelleri ve WLAN Yapıları
Bantlar ve kanallar
- 2.4 GHz: Üç adet çakışmayan 20 MHz kanal (1, 6, 11). Uzun menzil, yüksek girişim (Bluetooth, mikrodalga fırınlar). Yoğun, performansa duyarlı tasarımlarda sınırlayın veya devre dışı bırakın.
- 5 GHz: UNII-1/2/2e/3/4 bantlarında DFS hususlarıyla birlikte birçok 20 MHz kanal. Kapasite ve VoWLAN için tercih edilir. DFS olayları kanal değişikliklerini tetikleyebilir—yanlış pozitifler ve radar komşuluğu için izleyin.
- 6 GHz (Wi‑Fi 6E): Geniş bitişik spektrum; eski istemciler olmadan 20/40/80/160 MHz. WPA3 ve Korumalı Yönetim Çerçeveleri (PMF) zorunludur. Dış mekanlarda Otomatik Frekans Koordinasyonu uygulanabilir.
Kanal genişliği dezavantajları
- 20 MHz: En yüksek eşzamanlılık ve yeniden kullanım; yoğun kurumsal ortamlarda en iyisi.
- 40/80/160 MHz: İstemci başına daha yüksek tepe verim ancak daha az benzersiz kanal; yüksek yoğunluklu ortamlarda riskli; eş kanal çekişmesini şiddetlendirebilir.
Güç ve TPC
- Yapışkan istemcilerden kaçınmak için AP iletim gücünü istemci gücüne yakın tutun; hücrelerin çakıştığı yerlerde gücü azaltması için RRM TPC’ye izin verin. Aşırı güç, çekişmeyi ve gizli düğüm sorunlarını artırır.
Girişim türleri
- Eş kanal girişimi: Çok az benzersiz kanal veya aşırı güçlü hücreler.
- Bitişik kanal girişimi: Çakışan genişlik veya yanlış hizalanmış kanallar.
- 802.11 dışı girişim kaynakları: Bluetooth, DECT, mikrodalga fırınlar, kameralar. Yerini bulmak ve azaltmak için spektrum analizi/CleanAir eşdeğerini kullanın.
SSID, BSSID ve WLAN profilleri
- SSID ağ adıdır; radyo başına her SSID benzersiz bir BSSID oluşturur. Çok fazla SSID, beacon/ek yükü artırır; 4–6 veya daha azını hedefleyin.
- WLAN profili, SSID’yi güvenlik, QoS ve politika profiline bağlar. Mimariye bağlı olarak VLAN/VRF’ye veya overlay segmentasyonuna (örneğin, SGT’ler) eşleyin.
İstemci ağa katılım sırası
- Keşif/tarama → Kimlik doğrulama/ilişkilendirme → Anahtar yönetimi (4 yönlü el sıkışma veya SAE) → DHCP/DNS → misafir ise karşılama portalı/CoA.
- Yaygın tuzaklar: devre dışı bırakılmış düşük veri hızları eski istemcileri bozabilir; DHCP veya DNS hatası WLAN hatası gibi görünür; MAC rastgeleleştirmesi NAC/profil oluşturmayı etkileyebilir.
Güvenlik, Segmentasyon ve Katılım (Onboarding)
WPA2, WPA3 ve 802.1X
- WPA2-Enterprise: AES-CCMP ile 802.1X; olgunlaşmış ve yaygın olarak desteklenir.
- WPA3-Personal: Çevrimdışı sözlük saldırılarını (offline dictionary attacks) azaltmak için PSK’nin yerini SAE alır.
- WPA3-Enterprise: PMF gerektiren 802.1X; yüksek güvenceli kullanım senaryoları için 192-bit modu.
- PMF (802.11w): WPA3 için zorunludur; WPA2 için şiddetle tavsiye edilir. Uyuşmazlıklar bağlantı kurma (association) hatalarına neden olur—geçiş modlarını (transition modes) dikkatli kullanın.
RADIUS ve ilke (policy)
- Yedekli (redundant) RADIUS sunucuları kullanın; bağlantı sonrası ilke değişiklikleri için oturum zaman aşımını (session-timeout) ve Yetki Değişikliğini (Change of Authorization) etkinleştirin; sertifika tabanlı kimlik için EAP-TLS’i tercih edin.
- Dinamik ilke: RADIUS nitelikleri (attributes) aracılığıyla kullanıcı başına VLAN, dACL, SGT veya QoS atayın; fabric yapısında, VLAN yayılımı (VLAN sprawl) yerine grup tabanlı ilkeleri tercih edin.
Misafir erişimi ve demirleme (anchoring)
- Bir DMZ’deki misafir demirleme (anchor) WLC’si ile merkezi web kimlik doğrulaması, misafir trafiğini izole eder. İstemciler yabancı (foreign) bir WLC/AP’ye bağlanır; bir mobilite tüneli (mobility tunnel), çıkış (egress) için trafiği DMZ WLC’sine demirler. Hata modları: Demirleme (anchor) erişilebilirliğinin kaybı misafir hizmet kesintisine neden olur; mobilite gruplarının doğru tanımlandığından ve NAT/güvenlik duvarı kurallarının mobilite kontrol/veri trafiğine izin verdiğinden emin olun.
Kablosuz segmentasyon seçenekleri
- SSID başına VLAN veya RADIUS aracılığıyla dinamik VLAN’lar.
- Ölçeklenebilir segmentasyon için VRF ve SGT’ler; SD-Access’te, VXLAN, fabric overlay katmanında VN/SGT taşır ve SSID’leri L2 kısıtlamalarından ayırır.
- IoT: Mümkün olan yerlerde MPSK/Identity PSK veya EAP-TLS kullanın; ACL/SGT ile izole edin ve hız sınırlaması (rate-limit) uygulayın.
Kısa, kullanışlı yapılandırma örnekleri (Catalyst 9800 sözdizimi)
RADIUS ve 802.1X listesi tanımlama: radius server ISE1 address ipv4 10.10.10.10 auth-port 1812 acct-port 1813 key 0 MySecretKey ! aaa new-model aaa group server radius ISE server name ISE1 ! aaa authentication dot1x DOT1X-LIST group ISE
Bir 802.1X WLAN oluşturma ve ilke eşleme: wlan CORP 10 CORP security wpa akm dot1x security pmf optional no shutdown ! wireless profile policy CORP-POLICY vlan 20 aaa-override ! wireless tag policy CORP-TAG wlan CORP policy CORP-POLICY
Mobilite, QoS, Tasarım, İzleme ve Yaşam Döngüsü
Dolaşım (Roaming) ve Mobilite Grupları
- Denetleyici İçi Dolaşım: Tüm AP’ler aynı WLC’yi ve mobilite grubunu paylaştığında hızlı ve şeffaftır; duruma bağlı PMK önbellekleme/OKC ve 802.11r, yeniden kimlik doğrulama süresini azaltır.
- Denetleyiciler Arası Dolaşım: WLC’lerin istemci bağlamını paylaşabilmesi için mobilite grupları gerektirir; bir dolaşım, IP sürekliliğini sağlayan mobilite tünelleri ile L2 (aynı alt ağ) veya L3 (farklı alt ağ) olabilir.
- 802.11k/v/r: k komşu raporları sağlar, v BSS geçişine yardımcı olur, r anahtar oluşturmayı hızlandırır (FT over-the-air/over-the-DS). Yalnızca istemci tabanı destekliyorsa gerçek zamanlı ses için etkinleştirin; karma destek, ilişkilendirme (association) hatalarına yol açabilir.
- SD-Access Kablosuz: AP’ler fabric overlay’in bir parçasıdır; kullanıcı trafiği, fabric edge’lere doğru VXLAN ile kapsüllenir. Farklı access switch’ler üzerindeki AP’ler arasındaki dolaşımlar, fabric kontrol düzlemi aracılığıyla kesintisiz kalır.
Kablosuz QoS ve Gerçek Zamanlı Uygulamalar
- WMM Erişim Kategorileri: Ses (Voice), Video, En İyi Çaba (Best Effort), Arka Plan (Background). DSCP’yi uygun şekilde UP’ye eşleyin; upstream trafiği işaretleyin ve CAPWAP/VXLAN üzerinden işaretlemeleri koruyun.
- Çağrı Kabul Kontrolü (TSPEC/ACM): Ses AC’sinin aşırı kullanımını (oversubscription) önleyin; ses taşıyan SSID’lerde etkinleştirin ve her AP hücresi için ayarlayın.
- Multicast Optimizasyonu: Unicast’e dönüştürün veya 802.11ac/ax geliştirmelerini kullanın; yavaş multicast’e zorlayan düşük temel hızlardan (basic rates) kaçının.
- Wi‑Fi 6/6E Özellikleri: OFDMA, kaynak birimlerini (resource units) zamanlayarak gecikmeyi iyileştirir; BSS Coloring, uzamsal yeniden kullanımda (spatial reuse) çakışmayı (contention) azaltır; IoT güç tasarrufu için hedef uyanma süresini (target wake time) ayarlayın.
AP Yerleşimi, Kapsama Alanı ve Kapasite
- Kapsama Hedefleri: Veri için minimum −67 dBm ve SNR ≥25 dB; ses için genellikle −65 dBm ve paket kaybı <1%. 5 GHz’de hücre kenarlarında %15–20 çakışma (overlap) sağlayın; merdiven boşlukları/asansörlerdeki kapsama boşluklarından kaçının.
- Kapasite Planlaması: Yalnızca RSSI’ye göre değil, istemci sayısına ve uygulama yayın süresine (airtime) göre boyutlandırın. 20 MHz kanalları tercih edin, yoğun alanlarda 2.4 GHz’i devre dışı bırakın veya sınırlayın ve uyumluluğu sağlarken yayın süresi beacon’larını azaltmak için minimum temel hızları (basic rates) 12–24 Mbps olarak ayarlayın.
- Antenler: Ortama uyan paternleri seçin; koridorlar/depolar için yönlü antenler kullanın; EIRP’yi yasal sınırlara uygun hale getirin.
- Saha Keşifleri (Site Survey): İlk tasarım için tahminsel modelleme; dağıtım öncesi doğrulama; gerçek performansı doğrulamak için aktif/dağıtım sonrası keşifler. Yerleşim veya envanter değişikliklerinden sonra yeniden keşif yapın.
Kablosuz İzleme ve Sorun Giderme
- Telemetri: WLC/AP metriklerini NMS’nize aktarın; syslog’u etkinleştirin; istemci yolculuğu analizi (ilişkilendirme, kimlik doğrulama, DHCP, DNS) için güvence (assurance) platformlarını kullanın.
- Spektrum Analizi: 802.11 dışı parazitleri ve DFS olaylarını belirleyin; görev döngülerini (duty cycles) izleyin.
- İstemci Bazında Önceliklendirme (Triage):
- İlişkilendirme/Kimlik Doğrulama: Güvenlik ayarlarını, PMF’i, 802.11r uyumluluğunu ve sertifika güvenini (EAP-TLS için) kontrol edin.
- IP Katmanı: DHCP seçenekleri, kapsamın (scope) tükenmesi, relay yardımcıları ve DNS erişilebilirliği.
- Mobilite: Güç asimetrisi nedeniyle yapışkan istemciler (sticky clients); 802.11k/v komşu listelerini doğrulayın; oturumları kesintiye uğratan aşırı RRM değişiklikleri.
- Veri Yolu: CAPWAP/VXLAN MTU ve parçalanma (fragmentation); RADIUS/CoA veya mobilite kontrolünü engelleyen ACL’ler veya güvenlik duvarları.
- Yaygın Hata Modları: yüksek beacon yayın süresine neden olan çok fazla SSID; gerçek zamanlı çağrıları düşüren DFS kanal değişiklikleri; asimetrik yönlendirme nedeniyle RADIUS zaman aşımları; HTTPS araya girme (interception) tarafından engellenen misafir portalı yönlendirmesi.
Güvenli Kablosuz Yaşam Döngüsü Yönetimi
- İmaj ve Yapılandırma Yönetişimi: WLC/AP kodunu standartlaştırın; aşamalı ve sıralı (rolling) AP yükseltmeleri kullanın; N+1 denetleyici HA’sını sürdürün.
- Sertifikalar ve PKI: SCEP/EST ile 802.1X EAP-TLS kaydını otomatikleştirin; son kullanma tarihlerini izleyin; CAPWAP/DTLS şifrelerini (ciphers) güvenli hale getirin; RADIUS gizli anahtarlarını (secrets) düzenli olarak değiştirin (rotate).
- İlke (Policy) Hijyeni: SSID’leri düzenli olarak gözden geçirin, kullanılmayanları devre dışı bırakın, PSK’ları düzenli olarak değiştirin veya MPSK/EAP-TLS’e geçin; dACL/SGT ilkelerini denetleyin; istisna kurallarını en aza indirin.
- RRM Hijyeni: DCA/TPC aralıklarını kısıtlayın; gerektiğinde (yüksek yoğunluklu oditoryumlar) kanalları/gücü kilitleyin; RF için bir temel (baseline) oluşturun ve değişikliklerden sonra karşılaştırın.
- Yedeklemeler ve Test: Yapılandırma yedeklemelerini zamanlayın; katılım (onboarding) ve captive portal için sentetik istemci testleri; denetleyici yük devretme (failover) ve anchor mobilite için kaos testi (chaos testing).
Pratik Problem Senaryosu
Contoso Financial, 12 katlı genel merkezini Wi-Fi 6E’ye geçiriyor, dört eski SSID’yi birleştiriyor, sertifika tabanlı erişimi etkinleştiriyor ve softphone ses ile trader video uygulamalarını minimum kesintiyle destekliyor. Kablolu kampüs bir SD-Access fabric yapısındadır; misafir trafiği bir DMZ’den çıkmalıdır ve firma, bakım pencereleri sırasında sık sık AP katılım sorunları yaşamaktadır.
Yaklaşım
- SSID’leri Rasyonelleştirin ve WLAN Profillerini Tanımlayın
- Üç SSID oluşturun: CORP (802.1X EAP‑TLS), GUEST (web kimlik doğrulamalı açık) ve IOT (MPSK).
- Gerekçe: Daha az SSID, yayın süresi (airtime) yükünü azaltır; farklı güvenlik modları net ilkelere karşılık gelir. CORP ve IOT üzerinde WPA3/PMF dayanıklılığı artırır; GUEST, kullanım kolaylığı için captive portal kullanır.
- Dayanıklı RADIUS ile Sertifika Tabanlı 802.1X Uygulayın
- WLC’yi yedekli ISE nodeları ile entegre edin; EAP‑TLS’i zorunlu kılın; CoA ve dinamik ilkeyi (SGT ve VLAN override) etkinleştirin.
- Gerekçe: EAP‑TLS, paylaşılan gizli anahtarları ortadan kaldırır ve kullanıcı başına segmentasyonu destekler. CoA, kimlik doğrulama sonrası rol değişikliklerine (örneğin, duruş uyumluluğu - posture compliant) olanak tanır.
- CORP ve IOT için Fabric Etkin SSID’leri Aktifleştirin; GUEST’i DMZ WLC’ye Anchor Edin
- AP’leri fabric AP olarak etiketleyin; SSID’
← IP Servisleri · Tüm alanlar · Ağ Sanallaştırma →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →