Cisco 200-301: WAN, Automatización, Virtualización y Operaciones de Red — Guía de estudio
Forma parte de la Cisco CCNA 200-301 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.
Información general
La conectividad de área amplia, la virtualización y la automatización han convergido para remodelar la forma en que las empresas construyen, operan y aseguran sus redes. Los diseños modernos combinan el transporte de la red subyacente o underlay (líneas arrendadas, Metro Ethernet, banda ancha y celular) con redes superpuestas u overlays (VPN, GRE o SD‑WAN) para ofrecer un reenvío predecible y basado en políticas. El enrutamiento y reenvío virtual (VRF) proporciona segmentación, mientras que los controladores como Cisco DNA Center y los orquestadores de SD‑WAN centralizan la intención y agilizan los cambios. Las interfaces programables y herramientas como las API REST, Ansible y Python permiten operaciones repetibles, comprobables y auditables. Las prácticas operativas sólidas —incluyendo el control de cambios, las copias de seguridad, la gestión de imágenes, la recuperación ante desastres y la resolución estructurada de problemas— unifican la solución y reducen el tiempo medio de restauración.
Conectividad y encapsulación WAN
La selección del transporte WAN es un equilibrio entre costo, rendimiento, resiliencia y complejidad operativa.
- Líneas arrendadas (T1/E1, T3/E3, OC o línea privada Ethernet): Circuitos dedicados punto a punto con latencia predecible y SLAs robustos. Ventajas: rendimiento determinista, enrutamiento simple. Desventajas: alto costo, aprovisionamiento más lento.
- Metro Ethernet: Servicios Ethernet de proveedor (E-Line, E-LAN, E-Tree) sobre fibra, comúnmente de 10/100/1000 Mbps y superiores. Ventajas: ancho de banda escalable, transparencia de QoS con las clases del proveedor, transferencias (handoffs) más simples. Desventajas: la topología y la QoS pueden variar según el operador; potencial de restricciones en el aprendizaje de MAC si se extiende la capa 2.
- Banda ancha (DSL, cable, FTTH): Internet de mejor esfuerzo (best-effort) con tasas asimétricas o simétricas. Ventajas: económico, rápido de desplegar, ampliamente disponible. Desventajas: latencia y jitter variables; requiere overlays (IPsec/GRE/SD‑WAN) para segmentación y cifrado.
- VPN: Overlays a través de redes no confiables. IPsec de sitio a sitio asegura el tráfico; DMVPN añade dinamismo de spoke-a-spoke; el acceso remoto basado en TLS escala para los usuarios. Ventajas: cifrado e independencia de la alcanzabilidad respecto al underlay. Desventajas: desafíos con MTU/fragmentación, sobrecarga de criptografía, dependencia de la estabilidad de Internet.
- Celular (4G/LTE/5G): Transporte principal o de respaldo con despliegue rápido. Ventajas: verdadera diversidad de rutas como último recurso, puesta en marcha rápida. Desventajas: rendimiento variable, límites de datos, problemas con CGNAT.
Las encapsulaciones básicas conectan los routers a través de estos transportes:
- HDLC: Encapsulación por defecto en muchas interfaces seriales de Cisco. Trama ligera, propietaria de Cisco por defecto; sin autenticación.
- PPP: Encapsulación basada en estándares sobre enlaces seriales o PPPoE sobre Ethernet. Soporta keepalives de LCP, autenticación CHAP/PAP, Multilink PPP (MLPPP) e IPCP para parámetros IP. Contrapartida: un poco más de sobrecarga que HDLC, pero añade interoperabilidad y funcionalidades.
Ejemplo—PPP con CHAP:
interface serial0/0/0 encapsulation ppp ip address 192.0.2.2 255.255.255.252 ppp authentication chap ! username BRANCH1 password 0 S3cr3t
- GRE: Un túnel ligero para encapsular protocolos pasajeros dentro de IP, creando adyacencia lógica. GRE no cifra; combínelo con IPsec para confidencialidad e integridad. Vigile la MTU; GRE añade 24 bytes, IPsec añade más.
Ejemplo—Túnel GRE sobre Internet:
interface Tunnel0 ip address 10.0.0.1 255.255.255.252 tunnel source GigabitEthernet0/0 tunnel destination 198.51.100.2 keepalive 10 3 ip mtu 1400 ip tcp adjust-mss 1360
Modos de fallo comunes y salvaguardas:
- Encapsulación no coincidente (PPP vs HDLC) impide que el enlace se active. Verifique con
show interfaces, la encapsulación y los estados de LCP. - Problemas de MTU/fragmentación con GRE/IPsec/PPPoE causan agujeros negros (black holes). Use los comandos
ip mtuyTCP MSS adjustapropiados; valide con PMTUD e ICMP alcanzable. - Contraseñas secretas (secrets) de CHAP o nombres de host no coincidentes bloquean la autenticación PPP. Sincronice las credenciales y pruebe con
debug ppp authentication. - La banda ancha con CGNAT puede romper IPsec a menos que se permitan NAT-T y el puerto UDP 4500; confirme la alcanzabilidad del puerto.
Virtualización, redes superpuestas/subyacentes (Overlays/Underlays) y SD-WAN
La virtualización de redes separa las redes lógicas del transporte físico para ofrecer segmentación, multitenencia y reenvío flexible.
- VRF (VRF-Lite sin MPLS, o con MPLS en los núcleos del proveedor): Múltiples tablas de enrutamiento en un único dispositivo. Cada VRF aísla interfaces, rutas y políticas. Evita las fugas de rutas mediante el uso de políticas explícitas de
route-targeten despliegues MPLS o filtrado estático/de borde en VRF-Lite.
Ejemplo—VRF-Lite simple:
undefined
- Red subyacente (underlay) vs. superpuesta (overlay): La red subyacente proporciona alcanzabilidad IP entre nodos (p. ej., ISP, MetroE, MPLS). Las redes superpuestas (GRE, IPsec, VXLAN, fabric de SD-WAN) transportan el tráfico de los inquilinos (tenants) o segmentado. Opera cada capa de forma independiente para simplificar la resolución de problemas: prueba primero la red subyacente (haciendo ping entre los puntos finales del túnel) y luego la superpuesta (haciendo ping sobre el túnel).
SD-WAN aumenta las redes superpuestas con control y políticas centralizadas:
- Componentes: Los routers de borde forman túneles de plano de datos cifrados; los controladores incluyen un orquestador (para la incorporación y el NAT traversal), un plano de control (para el intercambio de rutas y políticas de seguridad) y un plano de gestión (GUI/API, plantillas, monitorización). Los certificados establecen la confianza mutua y el aprovisionamiento sin intervención (zero-touch provisioning).
- Reenvío basado en políticas: El enrutamiento consciente de la aplicación (application-aware routing) dirige los flujos basándose en métricas de SLA (pérdida, latencia, jitter), DSCP y la intención de negocio. Las políticas de datos (encadenamiento de servicios, NAT), las políticas de control (anuncio/aceptación de rutas) y las políticas de seguridad (FW/IDS) se aplican de forma consistente.
Razonamiento de diseño y contrapartidas:
- Transportes dobles o múltiples (MPLS, Internet, LTE) mejoran la disponibilidad y la eficiencia de costos; los controladores sondean continuamente las rutas y seleccionan los mejores enlaces por aplicación. Contrapartida: complejidad añadida en el diseño y la monitorización de políticas.
- El control centralizado reduce los errores de configuración, pero es sensible a la alcanzabilidad del controlador y a los ciclos de vida de los certificados. Escalonar la redundancia de controladores entre sitios y monitorizar las conexiones de control.
- Puede producirse enrutamiento asimétrico cuando las aplicaciones se dirigen de forma diferente en cada dirección; asegúrate de que el tráfico de retorno respete los dispositivos con estado (stateful) o utiliza políticas simétricas.
Modos de fallo comunes en SD-WAN:
- Desfase de certificados/reloj (certificate/clock skew) que impide las conexiones de control. Fuerza el uso de NTP y rastrea la caducidad de los certificados.
- Problemas de NAT traversal detrás de firewalls estrictos. Valida los puertos UDP/TCP requeridos y los mecanismos de respaldo.
- Secuencias de políticas mal ordenadas que descartan prefijos inadvertidamente o clasifican aplicaciones incorrectamente. Prueba en un entorno de preproducción (staging) y aplica contadores de aciertos (hit-counters) y registros (logging) para confirmar las coincidencias.
Automatización, Cisco DNA Center y Programabilidad
Las redes basadas en la intención (intent-based networking) codifican los resultados deseados en políticas y automatizan su aplicación con validación.
Conceptos de Cisco DNA Center (DNAC):
- Inventario y topología: Descubre dispositivos a través de SNMP/CLI/API, construye la topología y mantiene los atributos de hardware/software.
- Automatización: Aprovisionamiento basado en plantillas, gestión de imágenes, incorporación de dispositivos (Plug and Play) y flujos de trabajo de acceso definido por software.
- Aseguramiento (Assurance): Puntuaciones de salud basadas en telemetría para clientes, dispositivos y aplicaciones; las líneas base y la detección de anomalías aceleran el análisis de causa raíz.
- Política: Traduce la intención (segmentación, QoS, control de acceso) en configuraciones desplegables con comprobaciones de cumplimiento (compliance).
APIs REST y codificación de datos:
- Métodos HTTP: GET (recuperar), POST (crear), PUT/PATCH (reemplazar/modificar), DELETE (eliminar). GET es idempotente; ten en cuenta la idempotencia para los reintentos.
- Formatos de datos: JSON es el estándar de facto; YAML/TOML pueden aparecer en herramientas, pero REST normalmente intercambia JSON. Usa UTF-8 y las cabeceras
Content-Type/Acceptadecuadas. - Autenticación: La autenticación básica es simple pero insegura sin TLS; es preferible la autenticación basada en tokens (claves de API o JWT); OAuth 2.0 proporciona autorización delegada. Usa siempre TLS, valida los certificados y gestiona la renovación de tokens.
- Códigos de estado: 200/201 para éxito, 202 para operaciones asíncronas, 400/404 para errores del cliente, 401/403 para fallos de autenticación/autorización, 429 para límites de tasa (rate limits), 5xx para errores del servidor. Diseña un mecanismo de retirada (backoff) para los códigos 429/5xx.
Ejemplo—Carga útil (payload) JSON para una variable de plantilla de interfaz:
undefined
Gestión de la configuración y automatización de la infraestructura:
- Control de versiones: Almacena configuraciones, plantillas y playbooks en Git. Usa ramas y pull requests para revisión y pistas de auditoría.
- Idempotencia: Las herramientas aplican el estado deseado sin realizar cambios repetidos; mejora la previsibilidad y el cumplimiento.
- Inventario y plantillas: Estructura inventarios de hosts/grupos y parametriza las configuraciones con Jinja2. Mantén configuraciones de referencia (golden configurations) y comprobaciones de conformidad.
- Gestión de secretos: Protege credenciales y claves usando bóvedas (vaults) o abstracciones de entorno; evita el texto plano en los repositorios.
- CI/CD para redes: Analiza (lint) las configuraciones, simula políticas, ejecuta pruebas unitarias sobre las plantillas y prepara despliegues con comprobaciones previas y posteriores (pre-checks/post-checks).
Casos de uso de Ansible y Python:
- Ansible: Cambios rápidos en múltiples dispositivos, actualizaciones de imágenes, aprovisionamiento de interfaces/VRF y comprobaciones de cumplimiento a través de módulos de red. Extracto de un playbook de ejemplo:
undefined
- Python: Scripts ad hoc, integraciones de API y validaciones personalizadas. Usa
requestspara llamadas REST o librerías para la CLI de red. Concepto de ejemplo:
undefined
Operaciones, Fiabilidad y Resolución de Problemas
Las operaciones disciplinadas reducen el riesgo y mejoran el tiempo de actividad.
Control de cambios:
- Definir alcance, riesgo, plan de reversión (rollback), pruebas de validación y cronograma. Requerir revisión por pares y despliegue por fases (laboratorio → piloto → implementación gradual).
- Las ventanas de mantenimiento y las notificaciones a los clientes establecen expectativas. Usar un método de procedimiento con puntos de control explícitos.
Copias de seguridad y gestión de imágenes:
- Copias de seguridad nocturnas de running-config, startup-config y bases de datos críticas de los controladores. Validar las copias de seguridad con restauraciones periódicas en un laboratorio.
- Imágenes de referencia (golden images) y catálogos de imágenes alineados con las necesidades de hardware y funcionalidades. Precargar imágenes durante períodos de baja actividad; considerar ISSU donde sea compatible para minimizar el tiempo de inactividad.
- Verificar las sumas de comprobación (checksums) MD5/SHA y las firmas; hacer seguimiento de las notas de la versión y los avisos de campo.
Recuperación ante desastres:
- Gestión fuera de banda (out-of-band) y acceso por consola para dispositivos bloqueados (‘brickeados’).
- Controladores redundantes y almacenamiento de copias de seguridad externo (offsite). Documentar y ensayar periódicamente los runbooks de recuperación.
- Para SD‑WAN y DNAC, exportar claves/certificados y mantener procedimientos de redespliegue de controladores.
Resolución sistemática de problemas:
- Definir el problema y su impacto; reproducirlo si es posible.
- Establecer una línea base: comparar el uso actual de CPU, memoria, contadores de interfaz, registros de flujo y latencia con las normas históricas. Los cambios desde el último estado bueno conocido son los principales sospechosos.
- Aislar por capas OSI y por underlay vs. overlay. Validar primero la capa física/enlace, luego la alcanzabilidad IP, después el plano de control (enrutamiento/OMP), a continuación el plano de datos (ACL/NAT/QoS) y finalmente la aplicación.
- Formular hipótesis, probarlas con cambios mínimos e instrumentar con capturas, depuraciones (debugs) o telemetría dirigidas. Evitar cambios indiscriminados.
Análisis de causa raíz:
- Documentar la cronología, la cadena causal y los factores contribuyentes. Distinguir el desencadenante del defecto subyacente (p. ej., la expiración de un certificado desencadenó la pérdida de control porque faltaban umbrales de monitorización).
- Implementar acciones correctivas y preventivas: monitorización, actualizaciones de runbooks, estándares de configuración y formación.
Errores operativos comunes:
- Desviaciones de las configuraciones de referencia (golden configs) con el tiempo; solucionar con escaneos de cumplimiento y autorremediación.
- Superposiciones de políticas no coordinadas en SD‑WAN o ACLs que causan caídas de tráfico no deseadas; solucionar con un análisis de políticas centralizado (linting) y revisiones de contadores de aciertos.
- Monitorización ineficaz de la latencia/jitter para aplicaciones críticas; solucionar con sondas activas y SLOs vinculados a alertas.
Escenario de Problema Práctico
BluePeak Manufacturing está reemplazando su costoso MPLS por una conexión dual a Internet y un respaldo LTE en 40 sucursales, al tiempo que introduce segmentación basada en VRF y automatización centralizada.
- Construir el underlay y validar la alcanzabilidad.
- Justificación: Un overlay fiable requiere una conectividad IP estable entre los extremos de la WAN. Contratar dos ISP en cada sucursal, conectarlos a puertos WAN separados del router y aprovisionar LTE como enlace terciario. Validar con pings y traceroutes entre las IP públicas, confirmar los comportamientos de NAT y asegurarse de que ICMP no esté filtrado para soportar PMTUD.
- Desplegar los controladores de SD‑WAN e inscribir los dispositivos de borde (edges).
- Justificación: El control centralizado permite políticas basadas en la intención. Desplegar nodos de orquestación, control y gestión redundantes; integrar una PKI empresarial o usar los certificados incorporados. Utilizar el aprovisionamiento sin intervención (zero-touch provisioning) para incorporar de forma segura los dispositivos de borde detrás de NAT, verificando la sincronización horaria para evitar fallos de certificados.
- Definir las VRFs y segmentar el tráfico.
Justificación: Aislar las redes de producción, invitados y de tecnología operacional (OT). Crear VRFs en los gateways de sucursal y campus, asociar las interfaces apropiadas y filtrar (leak) solo los servicios necesarios mediante redistribución controlada. Ejemplo en las sucursales:
ip vrf PROD ip vrf GUEST interface GigabitEthernet0/1 ip vrf forwarding PROD interface GigabitEthernet0/2 ip vrf forwarding GUEST
- Crear políticas basadas en la aplicación y sondas de SLA.
- Justificación: Dirigir las aplicaciones críticas por la mejor ruta. Configurar sondas de pérdida/latencia/jitter por cada transporte y definir políticas: enviar el tráfico ERP por el circuito de Internet de menor latencia con conmutación por error (failover) a una VPN equivalente a MPLS si se superan los umbrales; forzar la VRF de invitados a usar solo la banda ancha más económica. Habilitar el retorno simétrico donde existan servicios con estado (stateful).
- Abordar el MTU y la fragmentación para los overlays.
- Justificación: Evitar agujeros negros (black holes) debidos a la sobrecarga de GRE/IPsec. Establecer
ip mtuyTCP MSS adjusten los túneles donde sea necesario, confirmar PMTUD con pings que usen el bit DF y asegurarse de que los firewalls del ISP permitan ICMP tipo 3 código 4.
- Automatizar el aprovisionamiento base con Ansible y plantillas.
- Justificación: Garantizar la consistencia y la velocidad. Almacenar el inventario de dispositivos y las variables en Git, construir plantillas Jinja2 para VRFs, interfaces y QoS, y aplicarlas con playbooks idempotentes. Realizar una comprobación previa de las imágenes disponibles y una validación posterior de las adyacencias de enrutamiento y los aciertos de las políticas.
- Integrar Cisco DNA Center para la garantía de servicio (assurance) y la gestión de imágenes.
- Justificación: La monitorización continua del estado y el software estandarizado reducen los incidentes. Importar dispositivos al inventario, habilitar la telemetría, establecer imágenes de referencia (golden images) por plataforma, programar actualizaciones por fases y remediar automáticamente las desviaciones de las configuraciones de referencia.
- Asegurar y monitorizar con APIs.
- Justificación: El acceso programático escala las operaciones. Usar autenticación basada en tokens para consultar el estado del dispositivo, el estado de las políticas y los SLAs. Implementar un mecanismo de espera (backoff) para las respuestas 429 y alertar sobre la expiración de certificados de los controladores y eventos de caída del plano de control.
- Ejecutar el control de cambios y la transición por fases.
- Justificación: Minimizar el riesgo. Realizar un piloto en tres sucursales, monitorizar el rendimiento de las aplicaciones y las coincidencias de políticas, y luego implementar en oleadas con planes de reversión (rollback) a MPLS. Mantener el acceso fuera de banda durante la transición.
- Validar, documentar y realizar un análisis de causa raíz (RCA).
- Justificación: Confirmar el éxito y aprender de la experiencia. Comparar la latencia/jitter posteriores a la transición con las líneas base, revisar los errores y la pérdida de paquetes en las interfaces, y recopilar métricas de la experiencia del usuario. Para cualquier desviación, rastrear primero el underlay, luego las rutas del overlay, ajustar las políticas y documentar los hallazgos para refinar las plantillas y los runbooks.
Este enfoque proporciona una conectividad WAN rentable y resiliente con segmentación y políticas deterministas, mientras que los sistemas de automatización y garantía de servicio mejoran la calidad operativa y reducen el tiempo de detección y el tiempo de reparación.
← Seguridad de Red y Control de Acceso · Todos los dominios
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →