Cisco 350-401: Virtualización de Red, Overlays y Tecnologías Fabric — Guía de estudio
Forma parte de la Cisco CCNP Enterprise 350-401 ENCOR — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.
LISP y Fabrics de Cisco SD-Access
Fundamentos de LISP:
- EID: ID de punto final (endpoint), típicamente la IP del host dentro de una red virtual.
- RLOC: localizador de enrutamiento (routing locator), la dirección alcanzable en el underlay del xTR (router de túnel de borde o VTEP).
- Map-Server/Map-Resolver: base de datos centralizada y punto de consulta. Los ETR registran los mapeos de EID a RLOC; los ITR consultan para resolver los mapeos.
- Alcanzabilidad del localizador: las RLOC-probes monitorean la vitalidad del xTR; SMR (solicit-map-request) activa actualizaciones de caché ante la movilidad.
- Modos de fallo: caché de mapeo obsoleta (stale) que causa rutas subóptimas; inalcanzabilidad del MS/MR que bloquea nuevos flujos; NAT entre xTRs que oculta los RLOCs—planifique para la transparencia de RLOC o la transversal de NAT.
Cisco SD-Access aplica LISP para el plano de control del campus y VXLAN para el plano de datos:
- Roles del fabric:
- Nodo de borde (Edge node): conecta puntos finales cableados y encapsula el tráfico en VXLAN.
- Nodo de frontera (Border node): conecta el fabric a redes L3 externas u otros fabrics; realiza el handoff por VRF y política.
- Nodo del plano de control (Control plane node): aloja el LISP MS/MR, manteniendo las asociaciones de punto final a borde.
- Inalámbrico (Wireless): los APs son parte del overlay; un controlador inalámbrico de fabric gestiona CAPWAP, RRM y la integración con el fabric. El roaming entre switches de borde utiliza procedimientos inter-xTR.
- Política y segmentación:
- Las redes virtuales (Virtual networks) se mapean a VRFs para la macrosegmentación.
- La microsegmentación utiliza etiquetas de grupo escalables (scalable group tags) con aplicación de SGACL en los bordes del fabric.
- Identity Services Engine determina el acceso durante el onboarding (802.1X/MAB/webauth), luego emite asignaciones de VN y SGT, permitiendo una política consistente sin importar la ubicación.
- Frontera y fusión:
- Los nodos de frontera proporcionan un handoff de Capa 3 por VRF; un router de fusión (fusion router) filtra rutas entre las VRF de usuario y los servicios compartidos usando políticas de VRF-Lite o MP-BGP.
- Políticas de fusión mal configuradas pueden causar enrutamiento asimétrico o acceso demasiado permisivo—valide el filtrado de rutas y la intención de las SGACL.
- Notas operativas:
- Use un MTU de fabric de 9100 para acomodar las cabeceras de VXLAN y de política.
- La red overlay proporciona servicios lógicos L2 y L3; la supresión de ARP/ND reduce el ruido.
- Los APs inalámbricos de fabric operan en modo fabric y se conectan directamente a los switches de borde.
Comprobaciones de ejemplo: show lisp session show lisp eid-table vrf TENANT_A show fabric edge neighbors show ip vrf
Operaciones, Redes de Hipervisor, Solución de Problemas y Migración
Redes de conmutador virtual e hipervisor:
- Las construcciones de vSwitch (grupos de puertos, teaming de uplinks, etiquetado de VLAN) conectan las cargas de trabajo a los switches ToR físicos. Asegure un mapeo consistente de VLAN a VNI cuando los hipervisores actúen como VTEPs.
- Los VTEPs de software en los hipervisores (p. ej., basados en OVS) extienden las superposiciones (overlays) a las cargas de trabajo; las descargas de hardware (checksum/TSO de VXLAN) mejoran el rendimiento.
- El bypass con SR-IOV o NIC acelerada puede limitar la visibilidad y la aplicación de políticas; asegúrese de que los controles de telemetría y seguridad sigan siendo efectivos, o termine los flujos de SR-IOV en nodos conscientes de las políticas.
- LAG/LACP desde los hipervisores a los ToR debe configurarse de manera uniforme; la consistencia de la MTU entre los dominios virtuales y físicos es obligatoria.
Flujo de trabajo para la solución de problemas del overlay:
- Verificación del underlay
- Asegurar la alcanzabilidad IP y ECMP entre las loopbacks. Validar la MTU: ping 192.0.2.10 size 8972 df-bit
- Revisar la estabilidad de IGP/BGP, la recursión de rutas y la CPU en los procesos de enrutamiento.
- Adyacencia y estado del túnel
- VXLAN: verificar los peers NVE y la membresía de VNI; confirmar la alcanzabilidad de UDP 4789 y el TTL.
- LISP: revisar el registro de xTR en el MS/MR y las entradas de map-cache; asegurar el éxito de los RLOC-probe.
- Rutas del plano de control
- EVPN: confirmar las sesiones BGP y los tipos de ruta (2, 3, 5) por VNI/VRF; validar que los route-targets se alineen con el diseño. show bgp l2vpn evpn route-type 2
- Inspeccionar las tablas de supresión de ARP/ND y los números de secuencia de movilidad.
- Identidad y política del endpoint
- Confirmar la autenticación/autorización del cliente con ISE. Verificar la asignación de SGT y los contadores de SGACL para detectar caídas por políticas.
- Validación del plano de datos
- Usar pings extendidos a través de VNIs/VRFs. Capturar en el ingreso/egreso del VTEP para confirmar la encapsulación y desencapsulación. Revisar los contadores de ACL de hardware y los policers.
- Aislamiento de fallos comunes
- Agujero negro (blackhole) dentro de una VNI: falta de una ruta de host Tipo 2 o entrada obsoleta; limpiar rutas EVPN selectivas o vaciar ARP/ND en el VTEP afectado.
- Inundación excesiva: desajuste en la replicación/IMET; auditar las rutas de Tipo 3 y las listas de replicación.
- Problemas de movilidad: MAC/IP de anycast-gateway inconsistente; estandarizar la MAC virtual de la SVI y verificar que FHRP no esté activo en ningún VTEP.
Estrategias de migración de VLANs a arquitecturas de fabric:
- Preparar el underlay: pasar a un acceso enrutado o spine-leaf. Eliminar los bucles de L2 y las dependencias de STP siempre que sea posible.
- Introducir VRFs y anycast gateways: migrar las SVIs desde HSRP/VRRP en la distribución a los anycast gateways del fabric. Durante la transición, usar redundancia de primer salto solo en los segmentos heredados; no ejecutar FHRP en las SVIs de gateway del fabric.
- Habilitación de VNI por etapas: mapear las VLANs existentes a VNIs, luego habilitar L3VNI por VRF. Comenzar con segmentos de bajo riesgo (Invitados), luego los críticos (Producción).
- Diseño de borde (border) y fusión (fusion): definir handoffs de Capa 3 por VRF, desplegar un router de fusión para filtrar rutas entre las VRFs de usuario y los servicios compartidos usando una política explícita de importación/exportación.
- Transición de la red inalámbrica: convertir los APs a modo fabric y conectarlos a los switches de borde; asegurar que la controladora inalámbrica esté integrada con el plano de control del fabric. El roaming entre bordes utiliza procedimientos inter-xTR de forma transparente.
- Onboarding basado en políticas primero: integrar ISE de forma temprana para la asignación de VN/SGT basada en identidad para evitar retrabajo.
- Coexistencia y reversión (rollback): mantener rutas paralelas con demarcaciones claramente definidas. Validar MTU, QoS y monitorización de extremo a extremo antes de ampliar el alcance.
Escenario de Problema Práctico
Contoso Health está consolidando hospitales en un fabric de campus programable, manteniendo una separación estricta de los dominios Clínico, Invitados e IoT y preservando la conectividad a servicios compartidos (EHR, DNS, Internet).
- Construir un underlay enrutado con ECMP y MTU 9100
- Justificación: Un underlay IP simple con loopbacks consistentes y MTU jumbo proporciona alcanzabilidad predecible y entropía para el hashing de VXLAN, asegurando alta disponibilidad y margen para la encapsulación.
- Definir VRFs y mapearlas a redes virtuales
- Justificación: Crear las VRFs Clínico, Invitados e IoT. Esta macro-segmentación impone el aislamiento del tráfico dentro del campus y se alinea con los requisitos de cumplimiento.
- Desplegar nodos del plano de control y nodos de borde del fabric
- Justificación: Los nodos del plano de control alojan el MS/MR de LISP para el mapeo de endpoint a borde. Los nodos de borde conectan a los usuarios cableados y encapsulan/desencapsulan VXLAN, proporcionando anycast gateways por subred para que los endpoints puedan hacer roaming sin cambiar de gateway.
- Integrar ISE para un onboarding basado en identidad
- Justificación: ISE evalúa a los clientes cableados e inalámbricos mediante 802.1X/MAB y asigna VN y etiquetas de grupo escalables (SGT). Esto permite una política uniforme independientemente de la ubicación y el tipo de dispositivo, con la aplicación de SGACL en los bordes.
- Habilitar VXLAN con EVPN en la agregación del centro de datos y los núcleos del campus
- Justificación: EVPN distribuye rutas de Tipo 2, 3 y 5 para la alcanzabilidad de hosts y prefijos, habilitando la supresión de ARP/ND y el enrutamiento/puenteo integrado. Esto reduce el tráfico BUM y acelera la convergencia para las aplicaciones clínicas.
- Implementar nodos de borde con un router de fusión para servicios compartidos
- Justificación: Los nodos de borde se conectan por VRF al núcleo/borde de Internet. Un router de fusión filtra rutas selectas entre las VRFs Clínico/IoT y la VRF de Servicios Compartidos usando importación/exportación explícita y SGACLs, previniendo la sobreexposición de los sistemas clínicos.
- Migrar VLANs a VNIs en fases
- Justificación: Mapear las VLANs existentes a VNIs y migrar las subredes a los anycast gateways del fabric de forma incremental. Esto limita el radio de impacto y permite la validación de la alcanzabilidad y la política de cada segmento antes de continuar.
- Convertir APs a modo fabric y conectarlos directamente a los switches de borde
- Justificación: Los APs en modo fabric se convierten en participantes del overlay, extendiendo las VNIs a los clientes inalámbricos. La controladora inalámbrica continúa gestionando RRM y la movilidad; el roaming inter-xTR preserva la continuidad de la sesión entre los bordes.
- Validar la salud del plano de control y del plano de datos
- Justificación: Verificar los registros de LISP, los tipos de ruta EVPN por VNI/VRF y los peerings de NVE. Probar con pings con el bit DF cerca de 8972 bytes para asegurar que la MTU es suficiente. Confirmar los contadores de SGACL para asegurar la microsegmentación deseada.
- Establecer manuales de operaciones (runbooks) y planes de reversión (rollback)
- Justificación: Documentar la solución de problemas “primero el underlay, luego el overlay”, incluyendo comandos para revisar map-caches, rutas EVPN y peers de VXLAN. Mantener rutas de coexistencia y demarcaciones claras para permitir una reversión rápida si es necesario.
← Infraestructura Inalámbrica y Movilidad · Todos los dominios · Conectividad WAN →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →