Cisco 350-401: 園區 Layer 2 交換與分割 — 學習指南
屬於 Cisco CCNP Enterprise 350-401 ENCOR — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
園區網路的 Layer 2 交換與分割提供了廣播網域隔離、確定性轉送以及操作上的保護措施,這些都是建立一個可擴展且具備彈性的企業級區域網路 (LAN) 所必需的。本節將解釋乙太網路交換器如何學習與轉送、VLAN 與 trunk 如何分割流量、如何在多層式交換器上啟用 VLAN 間路由、各種 Spanning Tree 如何控制迴圈拓撲、如何安全地匯聚鏈路、如何管理 VLAN 的傳播,以及如何強化 Layer 2 以抵禦常見攻擊與故障。最後,本節將提供驗證指南與一個實務情境。
乙太網路交換與 VLAN 分割基礎
乙太網路交換器根據目的 MAC 位址轉送訊框,並使用 VLAN 來分割流量。
MAC 位址學習與轉送
- 當交換器收到一個訊框時,它會將來源 MAC 位址與傳入介面學習到 CAM (MAC 位址) 表中。若表項未被刷新,會在一段時間後老化失效 (通常為 300 秒)。
- 目的地位址查詢決定了後續動作:
- 已知單點傳播 (unicast):轉送到 CAM 表中指定的單一出口介面。
- 未知單點傳播、廣播及許多多點傳播 (multicast) 訊框:對 VLAN 內除了傳入埠以外的所有埠進行泛洪 (flood)。
- 當目的地對應到與來源相同的埠時 (不轉送),或透過風暴控制 (storm control)、連接埠安全 (port security) 或私有 VLAN (private VLANs) 等策略 (若有使用) 時,會發生過濾。
故障模式與權衡取捨
- CAM 耗盡 (例如 MAC 泛洪攻擊) 會導致過度的未知單點傳播泛洪;應使用連接埠安全與控制平面策略 (control-plane policing) 來保護。
- MAC 位址漂移 (flapping) (同一個 MAC 在多個埠上被學習到) 通常表示存在實體迴圈、HA 配對接線錯誤,或 vPC/VSS 的腦裂 (split-brain) 情況。
VLAN 與存取
- 一個 VLAN 定義了一個 Layer 2 廣播網域;存取埠 (access port) 為連接的端點設備承載單一、未標記 (untagged) 的 VLAN。
- 語音 VLAN:一個存取埠可以為 IP 電話承載一個標記的 802.1Q 語音 VLAN,並為電話後方的個人電腦承載一個未標記的資料 VLAN。CDP/LLDP 會向電話宣告語音 VLAN。只有在部署了端到端的 QoS 時,才在埠上信任 CoS。
範例 (存取埠加上語音 VLAN):
undefined
Trunk 與原生 VLAN
- 802.1Q trunk 在交換器之間承載多個 VLAN。每個 trunk 都有一個允許的 VLAN 列表;應將其限制在最小必要的範圍內。
- 根據預設,原生 VLAN (native VLAN) 在 802.1Q trunk 上以未標記的方式傳送。應使用一個未使用的專屬原生 VLAN,並在支援的情況下對原生 VLAN 進行標記,以防止 VLAN 跳躍攻擊和因不匹配而產生的控制平面異常。
- 故障模式:原生 VLAN 不匹配會觸發 spanning-tree 的 PVID 錯誤,並可能導致控制流量被黑洞 (blackhole);過於寬鬆的 trunk 設定會將非預期的 VLAN 傳播到整個園區網路。
Layer 2 多點傳播
- 若無控制機制,多點傳播流量會在 VLAN 內泛洪。IGMP snooping 透過從 IGMP 的加入 (join) 和離開 (leave) 訊息中學習接收者所在的埠,來限制轉送範圍。如果 VLAN 中沒有多點傳播路由器,需啟用 IGMP snooping 查詢器 (querier) 來維持群組狀態。
範例:
undefined
VLAN 間路由與多層式交換器設計
VLAN 間路由是在多層式交換器上使用 SVI (每個被路由的 VLAN 一個) 來執行的。硬體轉送 (CEF) 使用 FIB 和鄰接表 (adjacency table) 來達到線速 (line-rate) 效能,避免了耗費大量 CPU 資源的程序交換 (process switching)。
SVI 部署
- 為每個使用者 VLAN 建立一個 SVI,並將第一躍點閘道設定於此。盡可能在分佈層進行路由彙總。為備援閘道 (HSRP/VRRP) 使用物件追蹤 (object tracking),並在 SVI 上保持一致的 ACL/QoS 設定。
- 對齊 Layer 2 與 Layer 3 的邊界:路由式存取 (routed access) 設計使用從存取層到分佈層的 Layer 3 鏈路,這縮小了 Layer 2 的故障網域並簡化了收斂過程,同時透過在分佈層的 SVI 保留了流量分割。
閘道備援與收斂
- 將第一躍點備援與 spanning-tree 根橋 (root) 的位置進行協同設計,使活動閘道在拓撲上最接近主機。HSRP/VRRP 是常見的選擇;GLBP 或機箱虛擬化技術 (VSS/StackWise Virtual) 則允許主動-主動 (active-active) 的閘道利用率。
- 故障模式:STP 根橋與活動閘道位置不一致會導致次佳的流量路徑與收斂延遲;SVI 上不對稱的 ACL 會導致單向的連線問題。
維運指南
- 使用一致的 SVI 編號和 IP 位址規劃,並追蹤每個 VLAN 的 DHCP 中繼 (ip helper-address) 設定。在事件發生期間,監控 ARP/ND 表和控制平面的 CPU 使用率,以發現異常。
Spanning Tree 與迴圈保護
Spanning Tree Protocol (生成樹協定) 可防止第二層迴圈,同時允許實體備援。
協定選擇
- 802.1D PVST+:每個 VLAN 一個實例,收斂速度較慢。
- 802.1w Rapid PVST+:每個 VLAN 一個實例,透過提議/同意 (proposal/agreement) 與同步 (sync) 機制達成快速收斂。
- 802.1s MST:將多個 VLAN 映射到少數幾個 spanning-tree 實例,在大型環境中擴展性更佳。一個區域 (region) 內的所有交換器都必須有相同的名稱、修訂版本和 VLAN 到實例的映射;若不匹配會產生邊界,並在邊緣 VLAN 上運行 PVST+。
根橋接器選舉與埠角色
- 根橋接器 (root bridge) 由最低的橋接器 ID (優先權 + MAC) 選出。應刻意設定優先權,將主要和次要的根橋接器放在分佈層 (distribution)。
- RSTP 角色:root、designated、alternate 和 backup。狀態:discarding、learning、forwarding。將邊緣鏈路作為點對點 (point-to-point) 運作,以加快同步速度。
範例 (使用 rapid PVST+ 並指定根橋接器): spanning-tree mode rapid-pvst spanning-tree vlan 10,20,200 priority 4096 spanning-tree vlan 10,20,200 root secondary
邊緣與拓撲保護
- PortFast:立即將邊緣埠轉換到轉發 (forwarding) 狀態;絕不在交換器互連的鏈路上啟用。
- BPDU Guard:在啟用 PortFast 的埠上收到任何 BPDU 時,會將該埠置於 errdisable 狀態;與 PortFast 搭配使用,可防止因連接未受管理的交換器而意外產生迴圈。
- Root Guard:透過阻擋更優的 BPDU,防止一個指定埠 (designated port) 成為根橋接器;應在存取層 (access-layer) 面向下游交換器的上行鏈路 (uplink) 上使用,以保護根橋接器的位置。
- Loop Guard:在 BPDUs 停止送達時 (常見於單向鏈路),防止非指定埠 (non-designated ports) 進入轉發狀態;對於光纖鏈路,可搭配 UDLD aggressive 模式來補強。
- Bridge Assurance (在支援的平台上):確保 BPDUs 在核心層/分佈層 (core/distribution) 的點對點鏈路上雙向存在,以防止靜默故障 (silent failures)。
故障模式
- 單向鏈路可能導致替代埠 (alternate ports) 進入轉發狀態並產生迴圈;Loop Guard 和 UDLD 可緩解此問題。
- 在非邊緣埠上使用 BPDU Filter 會抑制 BPDU 的傳送,並可能導致災難性的迴圈;除非有特定且經過驗證的使用情境,否則應避免使用。
鏈路聚合、VTP 與 Trunk 操作
EtherChannel 基礎
- 將多條平行鏈路捆綁成一個 Port-Channel,STP 會將其視為單一的邏輯介面 (阻擋決策會套用到整個捆綁包)。其優點包括更高的總頻寬和更快的恢復速度。
- 協商:LACP (active/passive,IEEE 802.1AX) 或 PAgP (desirable/auto,Cisco 專有)。Mode on 會在沒有協商的情況下強制捆綁,若配對錯誤則有產生迴圈的風險——應避免在交換器之間使用。
- 成員一致性:速度/雙工模式、允許的 VLAN、原生 VLAN、STP 設定和 channel-group 模式都必須匹配。使用 LACP min-links 功能,可讓捆綁包在成員數量達到最低要求前保持關閉狀態。
- 負載平衡:根據來源/目的地的 MAC/IP/埠號進行 per-flow 雜湊運算;應選擇符合主要流量模式的方法。請記住,雜湊運算是以每台交換器、每個方向為基礎進行的;不保證對稱性。
範例 (LACP trunk): interface range Gi1/1-2 channel-group 1 mode active switchport mode trunk switchport trunk allowed vlan 10,20,200 switchport trunk native vlan 999 interface Port-channel1 switchport mode trunk spanning-tree link-type point-to-point
VTP 概念與修剪
- VTP 用於分發 VLAN 定義。模式:server、client、transparent 和 off (依平台而定)。版本 3 增加了更好的身份驗證和主要伺服器 (primary server) 角色。
- 風險:一台擁有較高組態修訂號 (configuration revision number) 的設備可能會覆寫整個網域,導致 VLAN 遺失。最佳實務是使用 transparent 或 off 模式,並明確設定 trunk 允許的 VLAN 列表。
- VTP pruning 透過防止未使用的 VLAN 流量泛洪來節省 trunk 頻寬;然而,它依賴於準確的 VTP 狀態,效果不如明確設定「allowed VLAN」的修剪方式。
- Trunk 不匹配的故障排除:驗證封裝 (802.1Q)、允許的 VLAN 列表和原生 VLAN;DTP 的 auto/desired 協商可能會產生意外情況——為了穩定性,應使用 switchport mode trunk 和 switchport nonegotiate。
範例 (使用明確修剪的安全 trunk): interface Gi1/0/48 switchport mode trunk switchport trunk allowed vlan 10,20,200 switchport trunk native vlan 999 switchport nonegotiate
第二層安全、多點傳播與維運驗證
Port security
- 限制每個 access port 的 MAC 位址數量;sticky learning 會將學習到的 MAC 位址保存在 running config 中。違規時的動作:protect(保護)、restrict(限制)或 shutdown(關閉)。對於語音+資料的 port,應增加最大數量。在移動設備時,對 sticky MAC 進行老化,以減少維運 ticket。
DHCP snooping 與 ARP inspection
- DHCP snooping 會建立一個綁定表 (IP/MAC/VLAN/介面),並阻擋不受信任的 DHCP offer。應信任連向合法伺服器的上行鏈路,並對客戶端進行速率限制。如果支援,應讓綁定在重啟後仍然存在。
- Dynamic ARP Inspection 使用 snooping 的綁定來驗證 ARP 封包,以防止欺騙。應信任上行鏈路;對於靜態位址的設備,需新增 ARP ACL。在可用時驗證來源 MAC/IP,以阻止中間人攻擊。
範例:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
IGMP snooping 操作
- 當存在多點傳播路由器時,mrouter port 會從 PIM hello 封包中自動學習,或者可以靜態設定。若沒有路由器,則需為每個 VLAN 啟用一個 snooping querier,以避免泛洪。
- 如果啟用了 snooping,但 report 封包被 ACL 或 storm control 過濾,請注意可能出現的群組狀態黑洞。
驗證與迴圈疑難排解
基準線:
undefined
來定位主機並偵測抖動 (flapping)。 -
undefined
來確認根橋、角色與計時器;檢查是否有不一致的狀態。 -
undefined
來檢查成員健康狀況;在故障期間驗證雜湊與 min-links 行為。 -
undefined
來確認允許/原生 VLAN 的正確性;檢查日誌中是否有 PVID/原生 VLAN 不匹配的訊息。 -
undefined
來確保模式安全且版本符合預期。 -
undefined
與
undefined
來驗證安全管線。
- 迴圈指標:CPU 突然飆高、廣播/多點傳播風暴、MAC 位址在不同 port 之間抖動、因 BPDU Guard 而進入 errdisable 狀態。使用 SPAN 進行封包取樣,並啟用 storm-control 在您修復問題時限制其影響。
- 常見根本原因:非網管型交換器連接到兩個 access port、在上行鏈路啟用 PortFast、原生 VLAN 不匹配、單向光纖、EtherChannel 設定錯誤(“on” 模式與協商模式的差異)。
實務問題情境
北風製造公司在新增了兩個接入層機櫃後,經歷了間歇性的廣播風暴與語音品質下降。該環境使用分佈層的 SVI、Rapid PVST+,以及 IP 電話,且電話以菊鏈方式連接到個人電腦。
定義並修剪 VLAN 範圍
- 設定明確的 trunk allowed VLAN,並將原生 VLAN 移至一個未使用的 ID (例如 999),如果支援,則對原生 VLAN 進行標記。
- 理由:將廣播域限制在預期的鏈路上,並消除可能加劇迴圈與控制平面異常的原生 VLAN 不匹配問題。
將擴展樹根橋與閘道對齊
- 將分佈層交換器設定為使用者和語音 VLAN 的主要/次要 STP 根橋;驗證點對點鏈路類型。
- 理由:確保到活動預設閘道的最短第二層路徑,減少收斂時間,並穩定流量。
強化邊緣連接埠
- 在所有面向接入層的 port 上啟用 PortFast 與 BPDU Guard;設定 port security,使用 sticky MAC,並在語音/資料 port 上設定最大數量為三。
- 理由:加速終端設備啟動,防止因非網管型設備造成的意外迴圈,並減輕 CAM 表耗盡或 MAC 欺騙的風險。
修復 EtherChannel 的一致性
- 將所有交換器之間的捆綁鏈路轉換為 LACP(兩端皆為 active),為分佈層上行鏈路設定 min-links 2,並確保成員與 Port-Channel 上的 VLAN/原生 VLAN 匹配。
- 理由:協商式鏈路聚合可防止意外的平行鏈路獨立轉送;min-links 在故障期間能保持對稱的容量與可預測的雜湊。
啟用 DHCP snooping 與 DAI
- 僅信任朝向合法 DHCP 伺服器的上行鏈路;在 access port 上啟用 DHCP 速率限制;使用 snooping 表啟用 ARP inspection;為靜態伺服器新增 ARP ACL。
- 理由:阻擋會重新導向流量的惡意 DHCP 伺服器,並防止會降低語音和資料品質的基於 ARP 的中間人攻擊。
優化語音接入連接埠
- 為所有電話 port 設定
switchport voice vlan;如果可用,啟用 CoS trust 並搭配 Auto-QoS;增加 port-security 的最大數量以涵蓋電話、PC 和軟體電話的 MAC 位址。 - 理由:保證正確的 VLAN 分離與 QoS 標記的保留,直接改善 MOS 與抖動效能。
- 為所有電話 port 設定
使用 IGMP snooping 限制多點傳播
- 驗證每個有 multicast 接收者的 VLAN 都存在已啟用 PIM 的 SVI;在沒有路由器的情況下,啟用 IGMP snooping querier;如有需要,將分佈層上行鏈路標記為 mrouter port。
- 理由:防止不必要的多點傳播泛洪,這種泛洪可能觸發廣播風暴症狀並消耗電話的 CPU 資源。
驗證並測試故障轉移
- 執行
undefined
、
undefined
、
undefined
,並檢查 syslog 中是否有 PVID/原生 VLAN 不匹配或 BPDU Guard 事件。拔掉每個 Port-Channel 的一條成員鏈路,確認拓撲變更不會導致語音封包遺失。
- 理由:主動驗證可證明確定性的收斂,並在影響使用者之前發現隱藏的不對稱性。
偵測並預防單向故障
- 在光纖上行鏈路上啟用 UDLD aggressive 模式,並在非指定 port 上啟用 Loop Guard;在分佈層互連上啟用 Bridge Assurance。
- 理由:捕捉否則會觸發備用 port 轉送並導致迴圈的單向鏈路狀況。
將監控納入日常維運
- 針對 MAC 抖動、超過閾值的 STP 拓撲變更、DHCP snooping 違規以及 IGMP 群組計數異常新增警報。
- 理由:預警遙測可縮短平均偵測時間 (MTTD),並防止微小的接線錯誤演變成園區範圍的服務中斷。
← 企業網路架構與設計 · 所有領域 · Unicast 路由與路由控制 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →