Cisco 350-401: Arquitectura y Diseño de Redes Empresariales — Guía de estudio
Forma parte de la Cisco CCNP Enterprise 350-401 ENCOR — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.
Descripción general
La arquitectura de red empresarial proporciona el plano que alinea la conectividad, la seguridad y la entrega de aplicaciones con los objetivos de negocio. Un diseño sólido descompone la red en planos y capas, reduce el impacto de las fallas con dominios claramente definidos y equilibra la resiliencia, el rendimiento, la escala y el costo. Las empresas modernas abarcan campus y centros de datos locales (on-premises), regiones en la nube y sitios remotos, a menudo conectados por superposiciones (overlays) programables y gobernados por controladores basados en la intención. Las siguientes secciones detallan los diseños de campus por niveles, las arquitecturas de fabric, los patrones de disponibilidad, las consideraciones sobre la nube y la virtualización, las ventajas y desventajas (trade-offs), la planificación de capacidad, la documentación, los conceptos de controladores y las prácticas del ciclo de vida, destacando el razonamiento operativo y los modos de falla comunes.
Arquitectura de Campus y Fabric
Diseños de campus de dos y tres niveles:
- Dos niveles (núcleo colapsado): Combina las funciones de núcleo y distribución. Es más adecuado para campus pequeños y medianos donde se prioriza la latencia y el costo, y la distribución por piso es limitada. Los dominios de falla se expanden porque la agregación y el núcleo se comparten; planifique la redundancia en consecuencia.
- Tres niveles: Núcleo, distribución y acceso distintos.
- Acceso: Proporciona conectividad para usuarios y dispositivos, PoE, seguridad en el borde y clasificación/marcado de QoS. Prefiera el acceso enrutado (Capa 3 desde el acceso a la distribución) para reducir los dominios de Capa 2, eliminar el spanning tree en los enlaces ascendentes (uplinks) y permitir una convergencia rápida de ECMP.
- Distribución: Agrega el acceso, aplica políticas, realiza sumarización de Capa 3, aísla las fallas de acceso y proporciona un límite para el plano de control. Es común la conexión dual (dual-homing) del acceso a un par de switches de distribución con enlaces punto a punto de Capa 3.
- Núcleo: Transporte rápido y resiliente de Capa 3 con políticas mínimas. La mejor práctica es tener enlaces redundantes punto a punto de Capa 3 entre los dispositivos del núcleo para una convergencia predecible y rápida, y rutas de igual costo (equal-cost multipath). Mantenga las funcionalidades al mínimo para evitar la inestabilidad (churn) del plano de control.
Acceso enrutado y migración: El acceso enrutado simplifica la migración de la Capa 2 tradicional a fabrics programables. Los gateways por defecto anycast en un fabric pueden reemplazar los FHRP en la distribución, reduciendo la complejidad de HSRP/VRRP/GLBP. En un modelo tradicional con routers de múltiples proveedores y hosts de pila dual (dual-stack), se prefiere VRRPv3 para la redundancia de gateways IPv4/IPv6.
Conceptos de fabric:
- Underlay: Alcanzabilidad IP física para los nodos del fabric (p. ej., IS-IS/OSPF/BGP). Diseñe para una convergencia rápida (BFD, enlaces punto a punto, ECMP).
- Overlay: Virtualización y segmentación lógica de Capa 2 y Capa 3 sobre el underlay. En Cisco SD-Access, el overlay proporciona redes virtuales (VRFs) y grupos escalables a través del plano de datos VXLAN.
- Plano de control: Mapea las identidades de los endpoints a sus ubicaciones. SD-Access utiliza LISP para el mapeo de ID de endpoint a ubicación; un nodo del plano de control del fabric mantiene la base de datos global de endpoints y redes.
- Roles del fabric:
- Nodo de borde (Edge node): Primer salto para clientes cableados/inalámbricos; aplica políticas y encapsula el tráfico en el overlay.
- Nodo de frontera (Border node): Conecta el fabric a redes externas u otros fabrics; realiza la traducción entre los dominios del overlay y los que no lo son.
- Nodo del plano de control (Control-plane node): Almacena y resuelve los mapeos de endpoints para el fabric.
- Router de fusión (Fusion router): Filtra (leaks) rutas entre las redes virtuales del fabric y los servicios compartidos, manteniendo la segmentación mientras permite el acceso a recursos comunes.
- Inalámbrico en el fabric: RRM se ejecuta en el controlador inalámbrico. La tecnología inalámbrica habilitada para fabric integra los APs y WLCs con el overlay, preservando la segmentación y las políticas.
Separación de planos:
- Plano de datos: Reenvío real de paquetes (impulsado por ASIC, basado en FIB).
- Plano de control: Protocolos de topología, alcanzabilidad y mapeo (p. ej., OSPF/BGP/LISP). La RIB alimenta a la FIB; la RIB almacena los prefijos de enrutamiento, la FIB contiene la información de reenvío de salida construida a partir de la RIB.
- Plano de gestión: Configuración, telemetría, aseguramiento (p. ej., DNAC, vManage, SNMP, telemetría basada en modelos). Se requiere un RBAC sólido y una gobernanza de API.
Modos de falla comunes y mitigaciones:
- Bucles de Capa 2/tormentas de broadcast: Minimice el radio de explosión (blast radius) de Capa 2; use control de tormentas (storm control) y UDLD. El acceso enrutado reduce el riesgo.
- Contención del gateway por defecto: Ajuste de FHRP o gateways anycast en el fabric. Rastree la alcanzabilidad ascendente (upstream) para evitar agujeros negros asimétricos.
- Sobrecarga del plano de control: Mantenga el núcleo ligero; sumarice en la distribución; evite el uso excesivo de políticas o TCAM en el núcleo.
Alta disponibilidad, redundancia y diseño de dominios de falla
Principios de diseño:
- Patrones de redundancia: Redundancia de dispositivos (supervisores duales, stacks de switches, StackWise Virtual), redundancia de enlaces (port-channels) y redundancia de rutas (ECMP). El Link Management Protocol de StackWise Virtual rechaza el reenvío de tráfico en enlaces unidireccionales, evitando agregados a medio levantar (half-up).
- Convergencia rápida: Bidirectional Forwarding Detection (BFD), temporizadores de IGP ajustados, NSF/SSO en plataformas compatibles y dominios de falla restringidos (summarización jerárquica). Prefiera enlaces enrutados punto a punto para una reconvergencia determinista.
- Límites del dominio de fallas: Contenga el impacto aislando las VLAN de acceso por piso/edificio, usando segmentación basada en VRF y ubicando los servicios compartidos detrás de puntos dedicados de filtrado de rutas (fusión). Utilice dominios de mantenimiento alineados con la criticidad del negocio.
FHRP y gateways predeterminados:
- Use VRRPv3 cuando se requiera interoperabilidad dual-stack y multivendor. Los gateways anycast en un fabric pueden reemplazar a los FHRP, preservando la redundancia del primer salto con consistencia en todo el fabric.
Ejemplo de VRRPv3 para IPv4/IPv6 en una SVI de distribución: interface Vlan20 ip address 10.20.0.2 255.255.255.0 vrrp 20 address-family ipv4 address 10.20.0.1 ! ipv6 address 2001:db8:20::2/64 vrrp 20 address-family ipv6 address 2001:db8:20::1
Compensaciones (Trade-offs):
- Los stacks activo/activo y MLAG maximizan la utilización, pero añaden complejidad a las operaciones y al aislamiento de fallas.
- La summarización reduce la inestabilidad del plano de control (churn), pero puede enmascarar la pérdida de alcanzabilidad; use summarizaciones discontinuas con precaución.
- Dominios de falla más grandes minimizan el costo de hardware, pero aumentan el radio de impacto (blast radius); dimensione los dominios de acuerdo con la criticidad de la aplicación.
Nube, virtualización y entrega de servicios
Arquitecturas empresariales:
- On-premises: Control total del diseño físico y lógico; servicios sensibles a la latencia; típicamente campus de tres capas y segmentación habilitada por fabric.
- Nube (Cloud): Los modelos IaaS/PaaS/SaaS desplazan los límites operativos. El proveedor gestiona la red subyacente (underlay); usted diseña las redes superpuestas (overlays), el enrutamiento y la seguridad en redes virtuales.
- Híbrida: Interconecte de forma segura on-prem y la nube mediante IPsec/GRE, conexiones directas (direct connects) o SD-WAN. Normalice las políticas y la segmentación entre sitios.
- Multi-cloud: Conectividad y seguridad consistentes entre proveedores. Los routers de nube/appliances virtuales o SD-WAN actúan como tránsito con una política unificada.
WAN basada en controlador:
- Cisco SD-WAN utiliza vSmart para gestionar el plano de control y OMP entre los routers de borde, vManage como el plano único de gestión y vBond para la orquestación. La intención centralizada impulsa un enrutamiento, segmentación y seguridad consistentes. La política se distribuye; el plano de datos es directo entre sitios.
Virtualización:
- Los hipervisores (KVM/ESXi/Hyper-V) alojan switches virtuales que proporcionan conectividad de Capa 2 entre VMs. La conectividad controlada de Capa 2 se logra utilizando el vSwitch proporcionado por el hipervisor o un soft switch basado en una VM. Los beneficios incluyen la reducción de espacio en rack, energía y refrigeración, y un aprovisionamiento rápido.
- Modos de falla: Dominios de Capa 2 extensos y el tráfico ARP/ND pueden causar amplificación de broadcast, especialmente con VMs muy comunicativas (“chatty”). Mitigue con subredes más pequeñas, supresión de ARP en overlays y un robusto control-plane policing.
- Contenedores: Cargas de trabajo ligeras con redes overlay (p. ej., VXLAN/Geneve a través de CNI). Planifique para endpoints efímeros, flujos este-oeste y mallas de servicios (service meshes); aplique la microsegmentación a nivel de host, vSwitch y fabric.
- Modelos de entrega de servicios:
- IaaS: Usted gestiona el SO invitado, las redes dentro de la VPC/VNet y los controles de seguridad.
- PaaS: Control de red restringido; céntrese en la conectividad segura, los endpoints privados y el egreso basado en políticas.
- SaaS: Optimice el DNS, la latencia y el acceso seguro; son comunes las salidas locales a Internet (local breakouts) con SD-WAN y las integraciones con CASB/SASE.
SD-Access y conectividad externa:
- Los nodos de borde (border nodes) conectan los fabrics a redes externas. Los routers de fusión (fusion routers) realizan filtrado de rutas (route leaking) entre redes virtuales y servicios compartidos para preservar la segmentación mientras habilitan el acceso necesario.
Compensaciones de diseño, planificación de capacidad, documentación y ciclo de vida
Compensaciones entre escala, resiliencia, rendimiento y costo:
- Escala: Más overlays, VRFs y políticas requieren más TCAM/CPU; planifique el hardware en consecuencia. ECMP escala el rendimiento pero aumenta la complejidad de la resolución de problemas.
- Resiliencia: Fabrics duales y rutas diversas reducen el riesgo pero aumentan el costo. Decida los MTTD/MTTR aceptables y alinee la profundidad de la redundancia.
- Rendimiento: Los núcleos de baja latencia evitan el procesamiento de políticas de servicio; empuje las ACL/QoS hacia los bordes. Los servicios compartidos pueden necesitar rutas de gran ancho de banda o almacenamiento en caché.
- Costo: Las tasas de sobresuscripción (p. ej., 4:1 en el acceso, 2:1 en la distribución) equilibran el presupuesto y el rendimiento (throughput); valide contra los patrones de tráfico reales.
Planificación de capacidad y análisis de flujo de tráfico:
- Mida antes de dimensionar: Use NetFlow/IPFIX, sFlow, muestreo de SPAN y telemetría del controlador. Analice el ancho de banda del percentil 95, pps, conteo de flujos y microrráfagas.
- Margen de capacidad: Reserve un 20–30 % de capacidad para absorber ráfagas, mantenimiento y crecimiento.
- QoS de la WAN: El modelado de tráfico (traffic shaping) mitiga la congestión almacenando en búfer y encolando paquetes por encima de la tasa comprometida. Use QoS jerárquico para priorizar el tráfico de voz y de control, reduciendo el jitter y la pérdida relacionada con el ancho de banda.
- Ejemplo de política de modelado de WAN (shaping): class-map match-any REALTIME match dscp ef ! policy-map WAN-QOS class REALTIME priority percent 20 class class-default fair-queue random-detect ! policy-map WAN-SHAPER class class-default shape average 100000000 service-policy WAN-QOS ! interface GigabitEthernet0/0 service-policy output WAN-SHAPER
Documentación, modelos de topología y validación:
- Diseño de alto nivel (HLD): Topología lógica, dominios de fallo, enrutamiento, seguridad y estrategia de segmentación.
- Diseño de bajo nivel (LLD): Planes de IP/VLAN, parámetros de underlay/overlay, QoS, roles de dispositivo y plantillas. Mantenga una fuente única de verdad para la automatización.
- Modelos de topología: En capas (núcleo/distribución/acceso), roles del fabric (borde/frontera/plano de control) y puntos de inserción de servicios (firewalls, proxies, telemetría).
- Validación: Emule el underlay/overlay en un laboratorio; ejecute simulaciones de ruta y de fallos; verifique la escala (rutas, endpoints, políticas) contra los límites de la plataforma; realice simulacros de cambio y pruebas de reversión (rollback). Valide continuamente con herramientas de aseguramiento que comparan la intención con el estado.
Diseño basado en controlador y en la intención (intent-driven):
- Defina los resultados deseados (segmentación, SLAs, postura de seguridad). Los controladores traducen la intención en configuraciones de dispositivo y validan el cumplimiento mediante telemetría. El aseguramiento en bucle cerrado resalta la deriva y las anomalías para su remediación. Identity Services Engine (ISE) se integra con SD-Access para autorizar clientes cableados/inalámbricos basándose en la identidad y la postura.
Ciclo de vida desde los requisitos hasta las operaciones:
- Recopilar requisitos: Impulsores de negocio, cumplimiento, aplicaciones, SLAs, crecimiento.
- Traducir a la arquitectura: Elija niveles, fabrics, controladores y modelo de seguridad.
- Diseño detallado: Direccionamiento, enrutamiento, QoS, segmentación, selección de dispositivos/plataformas.
- Construir y validar: Puesta en escena (staging), aprovisionamiento automatizado, pruebas de referencia, simulacros de fallo.
- Operar y optimizar: Monitorización, gestión de capacidad, informes de SLO, respuesta a incidentes y revisiones periódicas del diseño. Itere las políticas de intención basándose en los hallazgos del aseguramiento.
Escenario de problema práctico
Northwind Manufacturing está consolidando dos campus obsoletos y extendiendo cargas de trabajo a dos nubes públicas. Los objetivos son: colapsar los dominios de Capa 2 heredados, habilitar la segmentación basada en identidad, proporcionar un rendimiento determinista de la WAN y garantizar un acceso sin interrupciones a los servicios compartidos.
Enfoque:
- Adoptar un campus enrutado de tres niveles con acceso preparado para fabric
- Justificación: El acceso enrutado elimina las dependencias de spanning-tree y reduce los dominios de fallo. Los enlaces ascendentes de Capa 3 punto a punto hacia la distribución habilitan ECMP y una convergencia rápida. Mantener el núcleo ligero en funcionalidades asegura un rendimiento predecible.
- Desplegar SD-Access para la segmentación basada en identidad
- Justificación: Los nodos de borde del fabric proporcionan gateways anycast y aplican políticas basadas en grupos. Un nodo de plano de control mantiene los mapeos de endpoints a través de LISP, y el overlay (VXLAN) entrega segmentos lógicos L2/L3 a través del campus con una política consistente para dispositivos cableados e inalámbricos. ISE decide si a un cliente cableado se le permite el acceso cuando se conecta a un switch de borde.
- Conectar el fabric a los servicios compartidos a través de la frontera y la fusión
- Justificación: Los nodos de frontera (border) se interconectan con dominios enrutados
Todos los dominios · Conmutación y Segmentación de Capa 2 en Campus →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →