Cisco 200-301: IP 服務、NAT 與服務品質 — 學習指南
屬於 Cisco CCNA 200-301 — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
IP 服務將網路串連起來,並使其在負載下保持可觀測性、可達性和可預測性。本節涵蓋核心服務交付 (DHCP、DNS、NTP)、可視性與信令 (SNMP、syslog、NetFlow、telemetry)、位址轉譯 (NAT) 以及流量處理 (QoS),然後將這些與第一躍點備援和維運驗證聯繫起來。設計選擇強調確定性行為、最小權限原則,以及在故障期間的優雅降級。
核心 IP 服務:DHCP、DNS 與 NTP
DHCP
- 元件與流程:用戶端使用 DORA (Discover, Offer, Request, Acknowledgment) 流程。伺服器池 (scopes) 定義了位址範圍、遮罩、閘道器 (Option 3)、DNS (Option 6)、計時器以及廠商選項 (例如,用於 IP 電話 TFTP 的 Option 150)。
- 中繼 (Relay):當伺服器不在用戶端子網路上時,一個 Layer 3 介面會使用
ip helper-address來中繼廣播,將請求以單點傳播 (unicast) 方式傳送給伺服器。DHCP snooping 會插入 Option 82 (circuit-id/remote-id),以便伺服器能做出基於位置的決策。 - 範圍與排除:建立的池大小應剛好滿足預期用戶端數量外加成長空間。透過 MAC 保留或使用
ip dhcp excluded-address將靜態位址從動態分配中排除,以保留這些位址。 - 租約:在變動率與位址重用之間取得平衡;較短的租約會加速回收,但會增加 DHCP 流量。
- 常見的故障模式:
- 中繼設定遺失/錯誤的 helper address,或 ACL 阻擋了 UDP 67/68。
- 沒有匹配的 scope、池已耗盡或子網路重疊。
- 錯誤的預設閘道器選項導致開機後無法連線。
- DHCP snooping 的信任設定錯誤,導致伺服器回覆被丟棄。
實用指令:
undefined
undefined
最小中繼範例:
undefined
undefined
undefined
DNS
- 解析流程:一個 stub resolver 會檢查主機快取和 hosts 檔案,然後查詢一個遞迴解析器 (recursive resolver)。遞迴伺服器會迭代地查詢根 (root)、頂級域 (TLD) 和權威 (authoritative) 伺服器,根據 TTL 快取回應,並返回答案。失敗可能是 NXDOMAIN (名稱不存在) 或 SERVFAIL (解析時發生問題)。
- 設計指南:使用備援的遞迴解析器;偏好使用 anycast 以提升本地性和可用性;調整 TTL 以平衡敏捷性與快取效率。對敏感網段強制執行 DNS 允許清單。
- 常見的故障模式:
- UDP/TCP 53 被阻擋或路徑不對稱、EDNS 處理中斷,或 MTU/分片問題。
- 搜尋域設定錯誤,導致 FQDN 解析錯誤。
- 快取過期/被污染;DNSSEC 驗證失敗。
- 設備基本設定:
undefined
,
undefined
,
undefined
。
NTP
- 時間同步有助於關聯分析 (日誌、流量、安全性) 以及精確的延遲/抖動測量。其階層使用 stratum 值 (1 代表直接連接到參考時鐘;16 代表未同步)。
- 用戶端、伺服器和對等體 (peer) 形成一個穩定的時間樹;使用金鑰驗證 NTP 以防止欺騙。
- IP SLA 與抖動:在測量單向延遲時,需要精確的時間同步 (例如使用 NTP),並確保跨節點的抖動計算有效。
- 常見的故障模式:伺服器無法連線、路徑不對稱/時間偏差、日光節約時間/時區混淆,或無意中接受了未經身份驗證的伺服器。
實用指令:
undefined
undefined
,
undefined
可視性與控制:SNMP、Syslog、NetFlow 與 Telemetry
SNMP
- 版本:v2c (基於社群) vs v3 (驗證/隱私)。偏好使用 v3 的 authPriv 模式以確保完整性和機密性。
- 輪詢 (Polling) vs 陷阱 (traps)/通知 (informs):輪詢用於獲取常規指標;在狀態變更時發送 traps/informs。Informs 透過確認機制提供可靠性。
- 安全性與規模:透過 ACL 限制管理器;對 traps 進行速率限制;最小化耗費資源的 OID;避免使用預設的 public/community 字串。
Syslog
- 等級:0 emergency (緊急)、1 alert (警報)、2 critical (嚴重)、3 error (錯誤)、4 warning (警告)、5 notice (注意)、6 informational (資訊)、7 debugging (除錯)。
- 啟用時間戳和序號;傳送到備援的收集器;根據功能設定 facility/level 以避免雜訊。
範例:
undefined
undefined
undefined
NetFlow
- 擷取對話的元數據 (5-tuple、計數器、時間戳)。v5 是固定格式;v9/IPFIX 是基於範本且可擴展的。
- 設計:匯出到至少兩個收集器;視需要進行取樣以降低 CPU 使用率;確保時間同步 (NTP) 以進行準確的分析。
典型範例:
undefined
undefined
undefined
undefined
模型驅動的遙測 (Model-driven telemetry)
- 透過高效的傳輸協定 (例如 gRPC) 以推送方式串流傳輸選定的 YANG 模型化資料。優點:比週期性的 SNMP 輪詢延遲更低、CPU 使用率可預測且擴展性更好。
- 權衡取捨:需要能理解模型的收集器;傳輸串流本身需要安全性和 QoS。
常見的故障模式與緩解措施
- 過多的日誌記錄或輪詢導致 CPU 飆升:調整等級、批次處理或取樣。
- 時間漂移:修復 NTP 以防止事件順序錯亂和錯誤的 flow 拼接。
- 防火牆/ACL 阻擋管理平面:專用 OOB 管理或 VRF,並實施控制平面策略 (control plane policing)。
NAT 與位址轉譯
概念
- 術語:
- 內部本機 (Inside local):原始的私有位址。
- 內部全域 (Inside global):外部可見的轉譯後位址。
- 外部本機/全域 (Outside local/global):從內部/外部看見的外部主機位址。
- 類型:
- 靜態 NAT (Static NAT):一對一的固定對應;提供穩定的傳入連線能力。
- 動態 NAT (Dynamic NAT):透過一個位址池進行多對多的對應;僅供傳出連線,直到分配了一個轉譯位址。
- PAT (超載模式):使用 TCP/UDP 連接埠進行多對一或多對少的對應;最常用於網際網路出口。
設計考量與權衡取捨
- 靜態 NAT 用於需要傳入存取的伺服器;PAT 用於客戶端以節省公有 IP。
- NAT 會破壞端對端的透明性;某些協定需要 ALG (應用層閘道,如 FTP, SIP)。建議在邊界使用具備應用程式感知能力的設備,或使用能容忍位址轉譯的協定。
- 高可用性 (High availability):FHRP 會移動預設閘道,但 NAT 狀態是每個設備獨立的;若無狀態式 NAT (stateful NAT),故障轉移會重設所有連線。應將 NAT 部署在支援狀態同步 (state replication) 的 HA 防火牆/路由器上,或以確定性方式導向出口流量。
設定範例
使用 WAN 介面進行 PAT:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
為伺服器設定靜態 NAT:
undefined
驗證與疑難排解
undefined
,
undefined
undefined
- 常見問題:介面上遺漏 inside/outside 設定、沒有到達位址池的路由、位址池重疊、ACL 不匹配、PAT 連接埠耗盡、跨多個出口的非對稱路由,或未處理髮夾彎 (hairpinning) 需求。
QoS 基礎:分類、標記、佇列與壅塞處理
分類與標記
- 透過 ACLs、IP precedence/DSCP、CoS 或 NBAR 進行分類。在網路邊緣進行標記;在受信任的區域內保留標記。
- DSCP 與 CoS:
- 語音承載流量 (voice bearer) 使用 DSCP EF (46);信令 (signaling) 使用 CS3/AF31–AF33;互動式視訊使用 AF41–AF43/CS4。
- 802.1Q trunk 上的 CoS 值需要在 L3 邊界對應到 DSCP。
- 信任邊界 (Trust boundaries):
只信任可被問責的設備 (例如,Cisco IP phone)。在連接電話的存取埠上,使用基於設備的信任並保留下游的優先級:
undefined
-
undefined
undefined
undefined
undefined
佇列與壅塞管理
- CBWFQ:依據頻寬保證進行加權排程。
- LLQ:在 CBWFQ 中加入一個嚴格優先佇列,用於延遲敏感的類別 (語音、互動式視訊)。
- PQ:純粹的嚴格優先佇列;若不進行流量管制 (policing),可能會餓死其他流量。LLQ 更受青睞,因為它在設計上就會對優先流量進行管制。
- WRED:早期隨機丟棄,以避免 TCP 全域同步;請勿應用於優先佇列。
流量管制 (Policing) 與流量整形 (Shaping)
- 流量管制 (Policing):透過丟棄/重新標記超額流量來強制執行速率;延遲低,但會增加封包遺失和抖動。
- 流量整形 (Shaping):緩衝突發流量以符合指定速率;會增加延遲,但能減少下游的丟包。在階層式策略之前,應在較慢的出口鏈路上應用 shaping。
LLQ 策略範例:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
語音與視訊目標
- 語音:單向延遲 <150 ms、抖動 <30 ms、封包遺失率 <1%。對承載流量使用 LLQ,並另外保護信令流量。
- 視訊:互動式視訊需要頻寬和抖動控制;串流影音對封包遺失的容忍度較高,但頻寬需求大。可考慮使用獨立的佇列和准入控制 (admission control)。
驗證與測量
- 使用 IP SLA 產生模擬的 RTP/UDP 流量來測量延遲、抖動和封包遺失;確保 NTP 的時間準確性。
- 使用
undefined
來驗證每個類別的計數器和丟包情況。
彈性:FHRP 的影響與維運驗證
FHRP
- HSRP/VRRP 提供虛擬預設閘道,以在第一躍點故障中存活;GLBP 則增加了閘道負載平衡功能。
- 設計:調整計時器以在收斂與穩定性之間取得平衡;使用物件追蹤 (object tracking) 以便在上游/WAN 中斷時進行故障轉移,而不僅是在介面關閉時。
- 服務影響:在故障轉移期間,ARP 更新和重新雜湊 (rehashing) 可能導致短暫中斷;沒有路徑對稱性或複製 NAT 狀態的即時流量可能會重設。請為優先流量保持一致的出口路徑。
維運驗證與故障排除
- DHCP:確認 helper address 和集區使用率;進行封包擷取以查看 DORA 流程;檢查 DHCP snooping 表格。
- DNS:使用 nslookup/dig 進行驗證;檢查解析器備援;檢視防火牆規則和 MTU/EDNS 行為。
- NAT:在活動流量中驗證轉換;確保有到達內部本地位址和集區的路由;從外部測試傳入的靜態 NAT。
- NTP:確保同步的層級 (stratum) 和低偏移量;要求驗證。
- QoS:驗證信任邊界;在實際負載下檢查 service-policy 計數器;執行 IP SLA 語音測試;注意優先流量中的 policer 丟包情況。
- 可視性:確認 SNMPv3 運作正常且 trap 已傳送;syslog 時間戳記正確;NetFlow 匯出器與收集器對齊;遙測串流穩定。
實際問題情境
Acme 製造公司在某分點新增了第二家 ISP 並在新路由器上啟用 PAT 後,遇到了間歇性的 IP 電話語音斷續和零星的 DHCP 故障問題。
- 使用 FHRP 穩定路由與閘道可用性
- 在兩台路由器的分點 VLAN SVI 上設定 HSRP,設定 preempt 與優先權,並追蹤 WAN 上行鏈路。
- 原理:虛擬預設閘道對終端隱藏了路由器的故障轉移;物件追蹤會將閘道從失去上游連線能力的路由器移開。
- 標準化 NAT 行為並防止非對稱出口
- 僅在 HSRP active 路由器上設定 PAT;確保 standby 路由器在非 active 狀態下不宣告預設路由,或實作 PBR 將語音 VLAN 的出口流量釘選在單一路由器上。
- 原理:非對稱出口會破壞 SIP/RTP 的 stateful PAT 與 ALG;一致的出口路徑能維持轉換表與通話穩定性。
- 修復 DHCP relay 的可靠性
- 在兩個 SVI 閘道上,設定
ip helper-address指向中央 DHCP 伺服器;驗證朝向上行鏈路的 DHCP snooping 信任埠,以及朝向存取埠的非信任埠;排除靜態 IP 範圍。 - 原理:適當的 relay 可確保 DORA 流程能到達伺服器;snooping 可防止惡意的 DHCP 伺服器,同時允許合法伺服器的回覆;排除設定可避免衝突。
- 建立準確時間並啟用測量
- 在兩台路由器上設定 NTP 客戶端,使用經過驗證的伺服器,驗證 stratum,然後設定指向總部 call manager 的 IP SLA udp-jitter 操作。
- 原理:準確的時間是單向延遲與抖動計算的基礎;IP SLA 可驗證 QoS 是否能支援語音品質。
- 實作帶有信任邊界的邊緣至 WAN 的 QoS 策略
- 僅在偵測到 Cisco IP 電話時才在存取埠上信任 CoS;將語音的 DSCP 標記為 EF,信令標記為 CS3;應用 LLQ,為語音分配 10% 頻寬,為視訊分配頻寬,其餘使用公平佇列。如果實體介面速率高於合約速率 (CIR),在套用策略前先整形至供應商的 CIR。
- 原理:適當的信任邊界可防止主機自行提高優先權;LLQ 保證低延遲;流量整形可避免在供應商邊緣發生下游丟包。
- 增強可視性並強化管理層面的安全性
- 啟用 SNMPv3 到 NMS,syslog 到帶有時間戳記的備援收集器,以及 NetFlow v9 匯出器到分析平台;為 SNMP 和日誌記錄增加控制層面策略 (control-plane policing)。
- 原理:可觀測性可確認改善成效並發現效能衰退;安全的管理可減少攻擊面,同時維持遙測數據的收集。
- 驗證,然後模擬故障
- 在測試通話期間,使用
show policy-map interface確認優先流量計數器增加;觀察 IP SLA 抖動基準線;執行 traceroute 並透過強制改變 HSRP 狀態來測試故障轉移。 - 原理:在負載下的維運驗證可確認設計意圖;受控的故障轉移可證明系統彈性,並揭露任何 NAT 或收斂的邊際案例。
← 動態路由與 IP 連通性 · 所有領域 · 無線區域網路設計與維運 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →