Cisco 350-401: 企业网络架构和设计 — 学习指南
属于 Cisco CCNP Enterprise 350-401 ENCOR — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.
高可用性、冗余和故障域设计
设计原则:
- 冗余模式:设备冗余(双引擎、交换机堆叠、StackWise Virtual)、链路冗余(port-channel)和路径冗余(ECMP)。StackWise Virtual 的链路管理协议 (Link Management Protocol) 会拒绝单向链路的流量转发,从而防止半启动聚合状态的发生。
- 快速收敛:双向转发检测 (Bidirectional Forwarding Detection, BFD)、优化的 IGP 计时器、在支持的平台上启用 NSF/SSO,以及受限的故障域(分层汇总)。优先使用点对点路由链路以实现确定性的重新收敛。
- 故障域边界:通过按楼层/楼宇隔离接入 VLAN、使用基于 VRF 的分段以及将共享服务置于专用的路由泄漏点(融合)之后来控制影响范围。使用与业务关键性对齐的维护域。
FHRP 和默认网关:
- 当需要双栈和多厂商互操作性时,使用 VRRPv3。Fabric 中的任播网关 (Anycast gateway) 可以取代 FHRP,同时通过 Fabric 范围的一致性来保留第一跳冗余。
在分布层 SVI 上为 IPv4/IPv6 配置 VRRPv3 的示例: interface Vlan20 ip address 10.20.0.2 255.255.255.0 vrrp 20 address-family ipv4 address 10.20.0.1 ! ipv6 address 2001:db8:20::2/64 vrrp 20 address-family ipv6 address 2001:db8:20::1
权衡取舍:
- 主/主堆叠和 MLAG 可以最大化利用率,但会增加运维和故障隔离的复杂性。
- 路由汇总可以减少控制平面的抖动,但可能掩盖可达性的丢失;请谨慎使用不连续的汇总。
- 更大的故障域可以最大限度地降低硬件成本,但会增加“爆炸半径”;应根据应用的 criticality(关键性)来合理规划域的大小。
云、虚拟化和服务交付
企业架构:
- 本地部署 (On-premises):对物理和逻辑设计有完全的控制权;适用于延迟敏感型服务;通常采用三层园区网和支持 Fabric 的分段。
- 云:IaaS/PaaS/SaaS 模型改变了运维边界。提供商负责处理物理底层网络 (underlay);您负责在虚拟网络中设计覆盖网络 (overlay)、路由和安全。
- 混合云 (Hybrid):通过 IPsec/GRE、专线连接 (direct connect) 或 SD-WAN 安全地互联本地和云。跨站点实现策略和分段的标准化。
- 多云 (Multi-cloud):跨提供商实现一致的连接和安全性。云路由器/虚拟设备或 SD-WAN 充当具有统一策略的中转。
基于控制器的 WAN:
- Cisco SD-WAN 使用 vSmart 管理控制平面和边缘路由器之间的 OMP,使用 vManage 作为单一管理平面,并使用 vBond 进行编排。集中式意图驱动一致的路由、分段和安全。策略是分布式的;数据平面在站点之间是直连的。
虚拟化:
- Hypervisor (KVM/ESXi/Hyper-V) 托管的虚拟交换机为虚拟机之间提供二层连接。可控的二层连接是通过 hypervisor 提供的 vSwitch 或基于虚拟机的软交换机实现的。其优点包括减少机架空间、电力和冷却消耗,以及实现快速置备。
- 故障模式:大型二层域和 ARP/ND 流量可能会导致广播放大,尤其是在存在通信频繁的虚拟机时。可通过使用更小的子网、在覆盖网络中进行 ARP 抑制以及实施稳健的控制平面策略来缓解此问题。
- 容器:使用覆盖网络(例如,通过 CNI 实现的 VXLAN/Geneve)的轻量级工作负载。为临时端点、东西向流量和服务网格进行规划;在主机、vSwitch 和 Fabric 层面强制执行微分段。
- 服务交付模型:
- IaaS:您管理客户操作系统 (Guest OS)、VPC/VNet 内的网络以及安全控制。
- PaaS:网络控制受限;专注于安全连接、私有端点和基于策略的出口。
- SaaS:优化 DNS、延迟和安全访问;SD-WAN 本地 breakout 和 CASB/SASE 集成是常见的做法。
SD-Access 和外部连接:
- 边界节点 (Border node) 将 Fabric 连接到外部网络。融合路由器 (Fusion router) 在虚拟网络和共享服务之间执行路由泄漏,以便在保留分段的同时实现必要的访问。
设计权衡、容量规划、文档和生命周期
规模、弹性、性能和成本之间的权衡:
- 规模:更多的 Overlay、VRF 和策略需要更大的 TCAM/CPU;相应地规划硬件。ECMP 可以扩展性能,但会增加排障复杂性。
- 弹性:双 Fabric 和多样化路径可以降低风险,但会增加成本。确定可接受的 MTTD/MTTR,并匹配相应的冗余深度。
- 性能:低延迟核心层应避免处理服务策略;将 ACL/QoS 推到边缘。共享服务可能需要高带宽路径或缓存。
- 成本:超分比(例如,接入层 4:1,汇聚层 2:1)可以平衡预算和吞吐量;根据实际流量模式进行验证。
容量规划和流量分析:
- 规划前先测量:使用 NetFlow/IPFIX、sFlow、SPAN 采样和控制器遥测。分析 95 百分位带宽、pps、流计数和微突发。
- 预留空间:预留 20–30% 的容量以吸收突发流量、维护和增长。
- WAN QoS:流量整形通过对超过承诺速率的数据包进行缓冲和排队来缓解拥塞。使用分层 QoS 优先处理语音和控制流量,以减少抖动和与带宽相关的丢包。
- WAN 整形策略示例:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
文档、拓扑模型和验证:
- 高阶设计 (HLD):逻辑拓扑、故障域、路由、安全和分段策略。
- 低阶设计 (LLD):IP/VLAN 规划、Underlay/Overlay 参数、QoS、设备角色和模板。为自动化维护一个权威数据源。
- 拓扑模型:分层模型(核心/汇聚/接入)、Fabric 角色(边缘/边界/控制平面)以及服务插入点(防火墙、代理、遥测)。
- 验证:在实验室中模拟 Underlay/Overlay;运行路径和故障模拟;对照平台限制验证规模(路由、终端、策略);执行变更演练和回滚测试。使用保障工具持续验证,比较意图与实际状态。
基于控制器和意图驱动的设计:
- 定义预期成果(分段、SLA、安全态势)。控制器将意图转换为设备配置,并通过遥测验证合规性。闭环保障会高亮显示漂移和异常以便修复。Identity Services Engine (ISE) 与 SD-Access 集成,根据身份和终端状态对有线/无线客户端进行授权。
从需求到运维的生命周期:
- 收集需求:业务驱动因素、合规性、应用、SLA、增长预期。
- 转化为架构:选择网络分层、Fabric、控制器和安全模型。
- 详细设计:地址规划、路由、QoS、分段、设备/平台选型。
- 构建和验证:分阶段部署、自动化配置、基线测试、故障演练。
- 运维和优化:监控、容量管理、SLO 报告、事件响应和定期设计评审。根据保障工具的发现迭代意图策略。
实际问题场景
Northwind 制造公司正在整合两个老旧园区,并计划将工作负载扩展到两个公有云。目标:瓦解传统的二层域,实现基于身份的分段,提供确定性的 WAN 性能,并确保对共享服务的无缝访问。
方法:
- 采用带有支持 Fabric 的接入层的三层路由化园区架构
- 理由:路由化接入消除了对生成树的依赖,并缩小了故障域。到汇聚层的点对点三层上行链路支持 ECMP 和快速收敛。保持核心层功能精简可确保可预测的性能。
- 部署 SD-Access 以实现基于身份的分段
- 理由:Fabric 边缘节点提供任播网关并强制执行基于组的策略。一个控制平面节点通过 LISP 维护终端映射,而 Overlay (VXLAN) 在整个园区内提供逻辑二/三层分段,为有线和无线提供一致的策略。当有线客户端连接到边缘交换机时,由 ISE 决定是否允许其接入。
- 通过边界节点和融合路由器将 Fabric 连接到共享服务
- 理由:边界节点与外部路由域对接。融合路由器在用户虚拟网络和共享服务(DNS/AD/打印)之间清晰地泄漏路由,在实现受控访问的同时保持了分段。
- 实施 SD-WAN 以互联站点和云
- 理由:Cisco SD-WAN 提供集中式意图。vSmart 使用 OMP 管理控制平面;vManage 提供单一管理平面。策略可引导流向 SaaS 和站点之间的流量,实现带有安全性和确定性路径选择的本地互联网出口。
- 适当规划冗余和故障域
- 理由:每栋楼部署双汇聚交换机对和堆叠的接入交换机,以限制影响范围。StackWise Virtual 提供机箱级冗余;其 LMP 协议会拒绝单向链路转发,从而防止非对称故障。在汇聚层进行路由汇总可以减少控制平面的抖动,同时保留准确的故障可见性。
- 为 WAN 和园区边缘设计 QoS
- 理由:在 WAN 链路上进行流量整形,对超过承诺速率的数据包进行缓冲以缓解拥塞。为语音/视频设置优先队列可减少过度抖动;在默认类别上使用 WRED 可避免弹性流的尾部丢弃。在接入层强制执行标记以维持信任边界。
- 使用经验流量数据规划容量
- 理由:收集 NetFlow/IPFIX 和控制器遥测数据,以分析 95 百分位利用率、pps 和 Top Talker。为上行链路和 WAN 线路规划 30% 的预留空间,验证针对大象流的 ECMP 哈希效果,并确保 TCAM 规模足以支持 VRF 和策略。
- 验证和自动化运维
- 理由:构建 HLD/LLD,使用权威数据源生成配置,并在模拟 Underlay/Overlay 的实验室中进行分阶段部署。执行故障演练(链路、节点、控制器丢失),验证重收敛目标,并建立延迟/抖动的基线。部署后,使用保障工具检测意图漂移,并将持续改进的反馈纳入变更管理。
该设计通过限制故障域、端到端地强制执行基于身份的策略、确保可预测的 WAN 性能,并以一致的治理和运维支持多云扩展,从而满足了 Northwind 公司的目标。
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →