Cisco 200-301: 乙太網路交換與第二層轉送 — 學習指南
屬於 Cisco CCNA 200-301 — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
乙太網路交換器透過學習並查詢 MAC 位址表(也稱為 CAM 表),在廣播網域內轉送 Layer 2 訊框。交換器根據目的 MAC、VLAN 以及出口介面的狀態,對每個訊框做出決策。正確的運作仰賴精確的 MAC 學習、穩定的鏈路參數,以及針對迴圈和 Layer 2 濫用行為的防護機制。本節將解釋與生產環境交換相關的運作邏輯、設計權衡、故障模式及驗證方法。
MAC 學習、轉送、過濾與泛洪
交換器透過檢查入口處的來源 MAC 和 VLAN,並將該組合與接收介面對應起來,以學習來源 MAC 位址。預設情況下,這些條目是動態的,並在閒置計時器(在 Cisco 園區交換器上通常為 300 秒)到期後老化。老化機制會移除未使用的條目,以釋放空間並有助於移動性;計時器太短會增加未知單點傳播的泛洪,而太長則可能導致轉送資訊過時及佔用更大的表空間。
每個訊框的轉送邏輯:
- 在 VLAN 中具有已知目的 MAC 的單點傳播:從單一的對應埠轉送出去(除非該埠與入口埠相同,此時交換器會過濾/丟棄以防止反射)。
- 在 VLAN 中具有未知目的 MAC 的單點傳播:向該 VLAN 中所有其他活動埠進行泛洪(未知單點傳播泛洪)。
- 廣播 (ff:ff:ff:ff:ff:ff):向該 VLAN 中所有其他埠進行泛洪。廣播對於像 ARP 和一些發現協定是必要的。
- 多點傳播:在沒有 snooping 的情況下,許多交換器會將多點傳播視為廣播並在 VLAN 內泛洪。透過 IGMP snooping (IPv4) 或 MLD snooping (IPv6),交換器能將多點傳播限制在有感興趣接收者的埠上,從而減少不必要的流量。
可以設定靜態 MAC 條目以實現確定性轉送,或在高安全性環境中鎖定特定設備。過度使用靜態條目會使操作複雜化;建議優先使用帶有控制機制的動態學習。
常見的故障模式:
- MAC flapping:同一個 MAC 在短時間內快速出現在多個介面上,通常由迴圈或非對稱路徑引起。症狀包括日誌訊息和不斷的 CAM 更新。
- CAM 耗盡:由於規模擴大或攻擊導致表空間被填滿,造成未知單點傳播泛洪增加,並可能導致跨 access port 的資料洩漏。
實用指令:
undefined
undefined
undefined
undefined
undefined
Access Port、運作狀態與 Port Security
Access port 承載單一 VLAN 並連接到終端設備。明確地設定它們可以消除歧義並降低與 trunk 相關的風險。
範例:
undefined
undefined
undefined
undefined
undefined
交換器回報的運作鏈路狀態:
- connected/up:鏈路和線路協定皆為 up;如果沒有被管理性地阻擋,訊框將會被轉送。
- notconnect/down:未偵測到實體鏈路。
- administratively down:已設定為 shutdown。
- err-disabled:介面因保護功能(如 port security 違規、迴圈偵測或風暴控制措施)而被禁用。
Port security 限制一個 access port 上可以出現多少個 MAC 位址,以及發生違規時應如何處理。這可以緩解 MAC 泛洪、未經授權的集線器,以及隨意的設備移動所帶來的問題。
使用 sticky learning 的範例:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
學習到的 Sticky MAC 會成為安全的 MAC 條目並寫入 running configuration;儲存設定以在重啟後保留。您也可以設定靜態的安全 MAC。
違規模式:
- protect:靜默地丟棄來源為未知/違規 MAC 的訊框。沒有 SNMP trap 或 syslog;干擾最小,也最不易察覺。
- restrict:丟棄違規訊框,增加違規計數器,並產生 syslog/SNMP trap;在不中斷鏈路的情況下提供可見性,是較佳的選擇。
- shutdown(預設):將埠置於 err-disabled 狀態,需要手動執行 shutdown/no shutdown 或透過定時自動恢復。
恢復與可見性:
undefined
undefined
undefined
undefined
權衡:protect/restrict 模式會維持鏈路,但可能掩蓋問題;shutdown 模式雖然會產生較多告警,但能明確地執行策略,並停止所有來自受影響網段的流量。
轉送決策、計數器、雙工/速度與故障排除
轉送的正確性始於準確的學習。當流量無法送達時,請確認目標 MAC 是否確實存在於表格中、是否對應到正確的連接埠和 VLAN,以及傳入和傳出連接埠是否正常運作。
核心故障排除步驟:
- 確認 VLAN 成員資格與連接埠模式:
undefined
- 檢查 MAC 學習狀況:
undefined
- 在日誌中尋找 MAC flapping 事件:
undefined
- 驗證介面狀態與錯誤:
undefined
- 驗證 CDP/LLDP 鄰居與佈線:
undefined
,
undefined
介面計數器及其代表的意義:
- input errors:接收端問題的總和,包括 CRC、runts、giants。當一個訊框的 FCS 檢查失敗時,input errors 和 CRC 計數器都會增加。
- CRC:收到 FCS 錯誤的訊框;通常是佈線問題、電氣干擾或雙工模式不匹配所致。
- runts:小於 64 位元組的訊框,通常與半雙工模式下的碰撞有關。
- giants:大於 MTU 且未被截斷的訊框;可能是標籤問題或 MTU 設定錯誤。
- late collisions:在前 64 位元組之後偵測到的碰撞;通常發生在半雙工鏈路或纜線長度超出乙太網路標準的情況。
- output errors:傳輸失敗;可能是壅塞或硬體問題。
雙工與速度協商:
- 1000BASE-T 及更快的銅纜鏈路需要自動協商 (Autonegotiation);在一端強制設定速度而另一端使用自動協商,可能導致雙工模式不匹配(一端為全雙工,另一端為半雙工)。症狀包括 CRC 錯誤、late collisions 和吞吐量不佳。
- 最佳實踐是在現代交換器上端對端使用自動速度和自動雙工,並啟用 Auto-MDIX,除非連接到舊式或不支援協商的設備,此時則需要強制設定相符的參數。
- 使用
undefined
和
undefined
進行驗證。
CDP 和 LLDP 鄰居發現有助於識別連接的設備、遠端連接埠、VLAN,有時還能識別 IP 位址。在設備啟用和故障排除時使用它們,並在安全策略禁止設備發現資訊洩漏的地方停用。
範例:
- 全域啟用/停用:
undefined
undefined
- 在介面上:
undefined
undefined
undefined
- 驗證:
undefined
undefined
第 2 層攻擊意識、風暴控制與迴圈症狀
基本的第 2 層威脅與緩解措施:
- MAC 位址洪水攻擊 (CAM 溢位):攻擊者發送帶有大量偽造來源 MAC 的訊框以耗盡表格,導致未知單點傳播 (unknown-unicast) 洪水,並可能進行竊聽。緩解措施包括使用 port security(限制 MAC 數量、sticky/static)、停用未使用的連接埠,以及監控 CAM 使用率。
- 不必要的探索資訊洩漏:CDP/LLDP 可能會洩漏平台和 VLAN 資訊;應在不受信任的存取連接埠上停用。
- 惡意交換器或迴圈:連接未受管理的交換器可能形成迴圈,產生廣播風暴和 MAC flapping。使用 PortFast、BPDU Guard 和迴圈偵測工具來防範。
風暴控制 (Storm control) 限制廣播、多點傳播和未知單點傳播的速率,以抑制風暴同時保留正常流量。
範例:
undefined
undefined
undefined
undefined
等級可以表示為鏈路頻寬的百分比或 pps (packets per second),具體取決於平台。如果使用 shutdown 作為動作,請設定一個恢復計畫:
undefined
undefined
undefined
迴圈的症狀與指標:
- 許多連接埠上的廣播、多點傳播和未知單點傳播計數器突然持續飆升。
- 交換器上的 CPU 使用率急劇上升;控制平面不穩定。
- MAC flapping 日誌顯示同一個 MAC 在不同連接埠之間快速移動。
- 整個 VLAN 中出現 ARP 逾時和間歇性的應用程式故障。
透過彈性的設計(無未受管理的 L2 互連)、spanning tree 功能(在存取層使用 PortFast、使用 BPDU Guard 關閉接收到 BPDU 的連接埠)以及在光纖上使用 UDLD 等技術來偵測單向故障,以防止迴圈。驗證指令:
undefined
undefined
undefined
交換器驗證與故障排除指令
第二層的健康狀態極度仰賴維運上的可視性。常用的指令包括:
- 介面與計數器:show interfaces、show interfaces counters errors、show interfaces status
- MAC 位址表:show mac address-table [dynamic|static]、clear mac address-table dynamic
- VLAN 與連接埠模式:show vlan brief、show interfaces switchport
- 連接埠安全:show port-security、show port-security interface INTERFACE、show errdisable recovery
- 探索:show cdp neighbors detail、show lldp neighbors detail
- 流量風暴與迴圈:show storm-control、show spanning-tree、show logging
- 系統健康狀態:show processes cpu history、show platform hardware capacity (視型號而定)
當懷疑有訊框轉送問題時,應重現該流量,並透過 terminal monitor 與連續的 show 指令即時觀察計數器,以精準定位故障範圍(端點、纜線、介面、VLAN、交換器骨幹)。
實務問題情境
Contoso Health Labs 在辦公隔間區域新增了數台 IP 電話和小型非網管型交換器後,VLAN 20 上開始出現間歇性的語音通話中斷和桌面效能不佳的問題。
處理方法:
- 建立基準並隔離影響範圍。
- 理由:使用 show interfaces counters errors 和 show processes cpu sorted 來偵測問題是局部性的還是系統性的。若多個連接埠的 CPU 使用率過高,且廣播/未知單點傳播計數器不斷上升,表示可能發生了第二層風暴或迴圈。
- 驗證雙工/速度與佈線。
- 理由:在關鍵的存取連接埠上,執行 show interfaces status 和 show interfaces INTERFACE 來確認速度是否為 a-full 且兩端匹配。延遲碰撞 (Late collisions) 和 CRC 錯誤突增表示雙工模式不匹配或纜線有問題;應將兩端都設為自動 (auto) 或匹配的強制設定值來修正,並更換可疑的纜線。
- 識別並抑制迴圈。
- 理由:檢查日誌中是否有 MAC 位址漂移 (MAC flapping) 的紀錄。在所有存取連接埠上啟用 PortFast 和 BPDU Guard,以便在收到來自未經授權或非網管型交換器的 BPDU 時,自動將連接埠設為錯誤停用 (err-disable) 狀態。這能中止由菊鏈式串接的迷你交換器所形成的迴圈。 設定: interface range g1/0/1-48 spanning-tree portfast spanning-tree bpduguard enable
- 在存取連接埠上實作風暴控制。
- 理由:限制廣播、多點傳播和未知單點傳播的流量,以防止風暴癱瘓 VLAN 和 CPU,從而在故障期間保護 VoIP 流量。 設定: interface range g1/0/1-48 storm-control broadcast level 0.50 0.25 storm-control multicast level 0.50 0.25 storm-control action shutdown errdisable recovery cause storm-control errdisable recovery interval 300
- 在面向使用者的連接埠上,使用 sticky MAC 強制執行連接埠安全。
- 理由:透過限制每個連接埠的 MAC 位址數量(電話加一台電腦),來防止 MAC 洪水攻擊和未經授權的集線器。使用 restrict 模式可以在記錄違規行為的同時,保持鏈路正常運作。 設定: interface range g1/0/1-48 switchport mode access switchport access vlan 20 switchport port-security switchport port-security maximum 2 switchport port-security mac-address sticky switchport port-security violation restrict
- 使用 IGMP snooping 限制多點傳播洪水。
- 理由:如果 IP 電話使用多點傳播服務,應啟用 IGMP snooping 並確保網路上存在一個查詢者 (querier),以建立準確的多點傳播轉送狀態,從而減少 VLAN 20 上不必要的洪水流量。
- 驗證鄰居拓撲並清理探索所暴露的資訊。
- 理由:使用 show cdp neighbors detail 和 show lldp neighbors detail 來驗證「交換器-電話-電腦」的接線順序是否正確。在政策不允許向非網管設備洩漏資訊的連接埠上,應停用 CDP/LLDP。
- 監控並驗證穩定性。
- 理由:完成變更後,使用 show mac address-table count 來追蹤錯誤計數器、風暴控制統計數據和 CAM 表的穩定性。確保沒有重複發生的 err-disable 事件,並透過使用者回饋和 QoS 指標來確認通話品質。這就完成了從設定到可衡量服務品質的驗證循環。
← 網路基礎與實體基礎設施 · 所有領域 · VLANs、Trunks、生成樹與 EtherChannel →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →