Cisco 350-401: 園區 Layer 2 交換與分割 — 學習指南

屬於 Cisco CCNP Enterprise 350-401 ENCOR — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

園區網路的 Layer 2 交換與分割提供了廣播網域隔離、確定性轉送以及操作上的保護措施,這些都是建立一個可擴展且具備彈性的企業級區域網路 (LAN) 所必需的。本節將解釋乙太網路交換器如何學習與轉送、VLAN 與 trunk 如何分割流量、如何在多層式交換器上啟用 VLAN 間路由、各種 Spanning Tree 如何控制迴圈拓撲、如何安全地匯聚鏈路、如何管理 VLAN 的傳播,以及如何強化 Layer 2 以抵禦常見攻擊與故障。最後,本節將提供驗證指南與一個實務情境。

乙太網路交換與 VLAN 分割基礎

乙太網路交換器根據目的 MAC 位址轉送訊框,並使用 VLAN 來分割流量。

undefined

undefined

VLAN 間路由與多層式交換器設計

VLAN 間路由是在多層式交換器上使用 SVI (每個被路由的 VLAN 一個) 來執行的。硬體轉送 (CEF) 使用 FIB 和鄰接表 (adjacency table) 來達到線速 (line-rate) 效能,避免了耗費大量 CPU 資源的程序交換 (process switching)。

Spanning Tree 與迴圈保護

Spanning Tree Protocol (生成樹協定) 可防止第二層迴圈,同時允許實體備援。

鏈路聚合、VTP 與 Trunk 操作

第二層安全、多點傳播與維運驗證

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

來定位主機並偵測抖動 (flapping)。 -

undefined

來確認根橋、角色與計時器;檢查是否有不一致的狀態。 -

undefined

來檢查成員健康狀況;在故障期間驗證雜湊與 min-links 行為。 -

undefined

來確認允許/原生 VLAN 的正確性;檢查日誌中是否有 PVID/原生 VLAN 不匹配的訊息。 -

undefined

來確保模式安全且版本符合預期。 -

undefined

undefined

來驗證安全管線。

實務問題情境

北風製造公司在新增了兩個接入層機櫃後,經歷了間歇性的廣播風暴與語音品質下降。該環境使用分佈層的 SVI、Rapid PVST+,以及 IP 電話,且電話以菊鏈方式連接到個人電腦。

  1. 定義並修剪 VLAN 範圍

    • 設定明確的 trunk allowed VLAN,並將原生 VLAN 移至一個未使用的 ID (例如 999),如果支援,則對原生 VLAN 進行標記。
    • 理由:將廣播域限制在預期的鏈路上,並消除可能加劇迴圈與控制平面異常的原生 VLAN 不匹配問題。
  2. 將擴展樹根橋與閘道對齊

    • 將分佈層交換器設定為使用者和語音 VLAN 的主要/次要 STP 根橋;驗證點對點鏈路類型。
    • 理由:確保到活動預設閘道的最短第二層路徑,減少收斂時間,並穩定流量。
  3. 強化邊緣連接埠

    • 在所有面向接入層的 port 上啟用 PortFast 與 BPDU Guard;設定 port security,使用 sticky MAC,並在語音/資料 port 上設定最大數量為三。
    • 理由:加速終端設備啟動,防止因非網管型設備造成的意外迴圈,並減輕 CAM 表耗盡或 MAC 欺騙的風險。
  4. 修復 EtherChannel 的一致性

    • 將所有交換器之間的捆綁鏈路轉換為 LACP(兩端皆為 active),為分佈層上行鏈路設定 min-links 2,並確保成員與 Port-Channel 上的 VLAN/原生 VLAN 匹配。
    • 理由:協商式鏈路聚合可防止意外的平行鏈路獨立轉送;min-links 在故障期間能保持對稱的容量與可預測的雜湊。
  5. 啟用 DHCP snooping 與 DAI

    • 僅信任朝向合法 DHCP 伺服器的上行鏈路;在 access port 上啟用 DHCP 速率限制;使用 snooping 表啟用 ARP inspection;為靜態伺服器新增 ARP ACL。
    • 理由:阻擋會重新導向流量的惡意 DHCP 伺服器,並防止會降低語音和資料品質的基於 ARP 的中間人攻擊。
  6. 優化語音接入連接埠

    • 為所有電話 port 設定 switchport voice vlan;如果可用,啟用 CoS trust 並搭配 Auto-QoS;增加 port-security 的最大數量以涵蓋電話、PC 和軟體電話的 MAC 位址。
    • 理由:保證正確的 VLAN 分離與 QoS 標記的保留,直接改善 MOS 與抖動效能。
  7. 使用 IGMP snooping 限制多點傳播

    • 驗證每個有 multicast 接收者的 VLAN 都存在已啟用 PIM 的 SVI;在沒有路由器的情況下,啟用 IGMP snooping querier;如有需要,將分佈層上行鏈路標記為 mrouter port。
    • 理由:防止不必要的多點傳播泛洪,這種泛洪可能觸發廣播風暴症狀並消耗電話的 CPU 資源。
  8. 驗證並測試故障轉移

    • 執行

undefined

undefined

undefined

,並檢查 syslog 中是否有 PVID/原生 VLAN 不匹配或 BPDU Guard 事件。拔掉每個 Port-Channel 的一條成員鏈路,確認拓撲變更不會導致語音封包遺失。

  1. 偵測並預防單向故障

    • 在光纖上行鏈路上啟用 UDLD aggressive 模式,並在非指定 port 上啟用 Loop Guard;在分佈層互連上啟用 Bridge Assurance。
    • 理由:捕捉否則會觸發備用 port 轉送並導致迴圈的單向鏈路狀況。
  2. 將監控納入日常維運

    • 針對 MAC 抖動、超過閾值的 STP 拓撲變更、DHCP snooping 違規以及 IGMP 群組計數異常新增警報。
    • 理由:預警遙測可縮短平均偵測時間 (MTTD),並防止微小的接線錯誤演變成園區範圍的服務中斷。

企業網路架構與設計 · 所有領域 · Unicast 路由與路由控制

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品