Cisco 350-401: Conectividad WAN, VPN y SD-WAN — Guía de estudio
Forma parte de la Cisco CCNP Enterprise 350-401 ENCOR — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.
Información general
El diseño de WAN empresariales equilibra la alcanzabilidad, el rendimiento, el costo y la seguridad a través de redes subyacentes (underlays) y superpuestas (overlays) heterogéneas. Las arquitecturas modernas combinan transportes privados (MPLS, Metro Ethernet) con banda ancha pública y celular, utilizando overlays cifrados (IPsec, DMVPN, Cisco SD-WAN) para lograr independencia del transporte, segmentación y selección de rutas basada en la aplicación. Las operaciones robustas requieren medición continua (pérdida, latencia, jitter), detección de “brownouts” (degradaciones de servicio) y conmutación por error rápida, preservando la QoS y la seguridad de extremo a extremo.
Transporte WAN y conectividad con proveedores
Las empresas suelen combinar múltiples transportes WAN para mitigar riesgos y optimizar costos:
- MPLS L3VPN: Latencia/jitter predecibles con QoS del operador y SLAs definidos. Conectividad nativa de cualquiera a cualquiera (any-to-any). Las desventajas incluyen un mayor costo recurrente, aprovisionamiento más lento, enrutamiento gestionado por el operador y dependencia de un único dominio de proveedor. Verifique la diversidad de la última milla; utilice doble conexión (dual-home) a PEs o POPs diversos para evitar dominios de fallo compartidos.
- Metro Ethernet (E-LAN/E-LINE): Gran ancho de banda y baja latencia dentro de áreas metropolitanas o regionales; útil para la interconexión de centros de datos y hubs regionales. Considere el soporte de MTU para la encapsulación del overlay y el comportamiento del marcado de QoS en el punto de entrega (handoff) del proveedor.
- Internet DIA/banda ancha: Económico, ubicuo y escalable. Sin garantías de QoS; variación en el rendimiento y posible eliminación de DSCP. Requiere cifrado en el overlay y detección de “brownouts”. Valide la compatibilidad de CGN y NAT para las VPNs; prefiera IPs públicas/estáticas para una incorporación más sencilla.
- LTE/5G: Despliegue rápido y WAN terciaria o fuera de banda. Latencia y jitter variables; los límites de datos y la congestión de RF son limitaciones comunes. Utilizar como respaldo o para la gestión crítica fuera de banda.
- Líneas privadas (DWDM, circuitos TDM/Ethernet arrendados): Deterministas y seguras por aislamiento. Flexibilidad limitada, mayor costo por bit y falta de conectividad inherente de cualquiera a cualquiera.
Diseñe para la diversidad de transporte en múltiples capas:
- Física: Conductos, alimentación y ubicaciones de demarcación separados.
- Proveedor: Operadores y ASes “upstream” distintos.
- Tecnología: Mezcle MPLS, DIA, banda ancha y celular.
- Enrutamiento: Planos de control independientes (eBGP hacia diferentes PEs, control del overlay independiente del underlay).
Modos de fallo clave y mitigaciones:
- Corte en la última milla o mantenimiento del proveedor: Doble última milla y reenrutamiento rápido con overlays.
- Agujeros negros de MTU/fragmentación por la sobrecarga de encapsulación: Configure el descubrimiento de MTU de la ruta (path MTU discovery) y el “MSS clamping”.
- Remarcado de DSCP por los ISPs: Vuelva a marcar en el borde de la WAN; confíe en la QoS por túnel en el overlay.
- CGNAT que interrumpe túneles entrantes: Use la incorporación asistida por el controlador o túneles iniciados desde el exterior.
Fundamentos de VPN y tunelización
GRE proporciona una encapsulación simple L3/L2 para la alcanzabilidad del overlay, pero sin cifrado ni integridad. A menudo se combina con IPsec para la confidencialidad. Los “keepalives” de GRE detectan fallos unidireccionales; la sobrecarga de MTU requiere ajustes.
IPsec asegura los datos en la Capa 3. Elementos principales:
- IKEv2 para el intercambio de claves del plano de control y la negociación de SA, con Detección de Par Inactivo (Dead Peer Detection) y NAT-T.
- ESP con AES-GCM o AES-CBC más integridad; PFS para garantizar el secreto-perfecto-hacia-adelante (forward secrecy).
- Temporizadores de regeneración de claves equilibrados para la seguridad y la sobrecarga de la CPU.
Ejemplo: GRE sobre IPsec en IOS XE (abreviado)
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
DMVPN añade escalabilidad a través de GRE multipunto y NHRP, permitiendo túneles de spoke a spoke bajo demanda. El enrutamiento dinámico (EIGRP, OSPF, BGP) se ejecuta sobre el overlay. Ventajas y desventajas:
- Fortalezas: Mallado elástico de spokes, reenvío reducido en el hub, aprovisionamiento más simple.
- Riesgos: Rotación (“churn”) de la base de datos NHRP, cuellos de botella en el hub, dimensionamiento de la criptografía/CPU de la cabecera, granularidad de QoS limitada por túnel a menos que se usen políticas jerárquicas. Solucione problemas con “show dmvpn”, “show ip nhrp” y el estado de “crypto SA”.
Segmentación:
- Legado: VRF-Lite y MPLS L3VPNs aíslan los dominios de tráfico.
- Overlays: Las “VPNs” de SD-WAN representan instancias de enrutamiento virtualizadas por segmento; se mapean a VRFs en el borde de la WAN. Esto proporciona aislamiento de inquilinos (tenants) y servicios sin depender del transporte.
Arquitectura y operación de Cisco SD-WAN
La arquitectura Cisco SD-WAN separa los planos:
- vManage: Plano de gestión único para la configuración, monitorización y operaciones del ciclo de vida.
- vBond: Orquestador que autentica los WAN Edges, proporciona la alcanzabilidad inicial y puede actuar como un servidor STUN para el cruce de NAT (NAT traversal).
- vSmart: Cerebro del plano de control que establece conexiones de control seguras, ejecuta OMP para distribuir rutas, atributos TLOC y políticas, y disemina información de seguridad para el establecimiento de túneles.
Los dispositivos WAN Edge (vEdge/Catalyst SD-WAN) construyen túneles IPsec del plano de datos sobre cualquier underlay (MPLS, Internet, LTE). El plano de control usa DTLS/TLS hacia los controladores; el plano de datos usa IPsec con sondeos de rendimiento basados en BFD. Conceptos clave:
- TLOC: Tupla compuesta por la IP del sistema, el color (tipo/intención del underlay) y la encapsulación. Los colores permiten que las políticas prefieran o restrinjan los transportes.
- Rutas OMP: Alcanzabilidad de prefijos; Rutas TLOC: Adyacencia de transporte; Rutas de servicio: Inserción de servicios.
- Segmentación: Las VPNs de SD-WAN proporcionan dominios de enrutamiento aislados a través de todo el fabric.
Incorporación y seguridad:
- ZTP con identidad basada en certificados (SUDI o emitidos por el controlador), sincronización de tiempo y alcanzabilidad hacia vBond.
- Manejo de NAT con vBond STUN y NAT-T. El desfase horario, la caducidad de los certificados y los controladores inalcanzables son puntos de fallo comunes en la incorporación.
Transporte de túneles:
- Túneles seguros en malla completa (full-mesh) o parcial (partial-mesh) entre los WAN Edges según la política.
- BFD por TLOC/por VPN monitoriza la pérdida, latencia y jitter a intervalos y con multiplicadores configurables para detectar “blackouts” (caídas completas) y “brownouts” (degradaciones).
Política, rendimiento y resiliencia
Capas de políticas:
- Política de control centralizada: influye en los anuncios de OMP y en la topología hub-and-spoke (p. ej., filtrado de rutas, preferencia de TLOC).
- Política de datos centralizada: define los comportamientos de reenvío por VPN y por clase de tráfico (coincidiendo con los campos IP) en toda la red (fabric).
- Política local: QoS a nivel de interfaz, ACL y modelado de tráfico (shaping) en un WAN Edge individual.
El enrutamiento basado en la aplicación (AAR) utiliza clases de SLA y características de la ruta medidas por BFD para seleccionar una ruta por aplicación o clase de tráfico:
- La clase de SLA define los umbrales aceptables de pérdida, latencia unidireccional y jitter, así como la frecuencia de sondeo. Múltiples clases pueden reflejar niveles de aplicación (voz, transaccional, best effort).
- La selección de ruta evalúa los TLOC candidatos según la política, prefiriendo las rutas que cumplen con los requisitos. Si ninguna cumple, las alternativas incluyen la mejor ruta disponible, la salida local (local breakout) o el descarte, todo ello determinado por la política. La histéresis y los temporizadores de retención (hold-down) evitan la inestabilidad de la ruta (flapping).
- La fijación de flujos (flow pinning) mantiene la consistencia de la ruta para las sesiones establecidas; los nuevos flujos reevalúan la elección de la ruta.
Calidad de servicio (QoS):
- Modelado de tráfico (shaping) por túnel para el CIR de la red subyacente (underlay), políticas jerárquicas para el encolamiento (LLQ para voz, clases AF) y reconocimiento de policers en los bordes del proveedor.
- Se admite la preservación de DSCP a través de IPsec; se puede volver a marcar según sea necesario antes del cifrado para preservar la intención.
- En los transportes de Internet, trate la QoS localmente (modelado de salida, priorización) sabiendo que la QoS en tránsito no está garantizada.
Seguridad y segmentación:
- Se pueden insertar ZBFW por VPN, filtrado de URL, IDS/IPS y proxy TLS en el borde de la WAN (WAN edge).
- La salida segura a Internet (DIA) descarga el tráfico de SaaS/Internet localmente mientras aplica la política de seguridad; el tráfico restante sigue la red superpuesta (overlay) hacia los hubs o los centros de datos (DC).
Resiliencia:
- Uso activo-activo de múltiples colores (p. ej., mpls y biz-internet) con ECMP o con una configuración primario/secundario preferida por política.
- Transportes de respaldo como LTE con un costo/preferencia de TLOC más alto para que se activen solo en caso de fallo.
- La extensión de TLOC conecta el transporte de un dispositivo a otro en un sitio, aumentando la supervivencia cuando los circuitos terminan en diferentes routers.
- Pares de hubs regionales en diferentes centros de datos (DC) garantizan la redundancia de control/datos; clústeres de controladores duales por rol (vManage, vBond, vSmart) distribuidos entre sitios.
Detección de degradación (brownout):
- Las métricas derivadas de BFD identifican la degradación antes de un fallo completo. Las políticas pueden desviar solo el tráfico sensible (voz, VDI) de un enlace degradado, dejando los flujos masivos en él para preservar el ancho de banda.
Operaciones y Solución de Problemas
La verificación operativa se centra en la alcanzabilidad del underlay, el control del overlay y el rendimiento del plano de datos:
- Underlay: Validar el direccionamiento IP, el comportamiento de NAT y la MTU. Usar
undefined
con el bit DF y tamaños variables,
undefined
y el seguimiento de
undefined
para diseños heredados. Para LTE, verificar la calidad de la señal y el CGNAT del proveedor.
- Control de SD-WAN: Usar
undefined
para verificar las sesiones DTLS/TLS con vBond, vSmart y vManage. La sincronización de tiempo y los certificados deben ser válidos.
- OMP: Usar
undefined
y
undefined
para confirmar el intercambio de rutas y TLOCs; analizar los efectos de la política de control.
- Plano de datos: Usar
undefined
y las estadísticas de pérdida/latencia/jitter; correlacionar con el cumplimiento del SLA de app-route. Las capturas de paquetes en las interfaces WAN ayudan a validar la encapsulación DSCP e IPsec.
- Política: Inspeccionar las políticas centralizadas/locales para ver las condiciones de coincidencia y las acciones; confirmar la identificación de aplicaciones mediante DPI y el retroceso a la clasificación basada en puertos cuando sea necesario.
- QoS: Usar
undefined
, los descartes en cola y las tasas de shaping; asegurarse de que la sobrecarga de cifrado se tenga en cuenta en el shaping para evitar descartes por cola llena (tail drops).
- VPNs heredadas: Usar
undefined
,
undefined
,
undefined
y las tablas NHRP para ver el estado del túnel. Los problemas comunes incluyen desajustes de fase 1/fase 2, que NAT-T no se negocie y fallos de PMTUD.
Recuperación de fallos:
- Asegurar la redundancia de controladores y las políticas de reubicación de dispositivos (rehoming); probar la pérdida de un sitio de controladores.
- Validar el desvío y la reversión por degradación (brownout) con pruebas de degradación controlada.
- Implementar puntos de control para la reversión de la configuración y despliegues por fases desde vManage.
Escenario de un Problema Práctico
Northstar Retail está reemplazando una WAN MPLS de un solo proveedor con una SD-WAN de doble transporte que utiliza banda ancha DIA y MPLS en 200 sucursales, con LTE como respaldo terciario. Los objetivos son mantener los SLAs de las transacciones de voz y POS, habilitar una salida a internet segura (breakout) para SaaS y minimizar el riesgo de la migración.
Enfoque:
- Construir el plano de control de SD-WAN
- Desplegar vManage, vSmart y vBond redundantes en dos centros de datos. Justificación: vManage proporciona la gestión, vSmart suministra el plano de control a través de OMP y la distribución de políticas, y vBond orquesta la incorporación y la traducción de NAT (NAT traversal). La redundancia geográfica asegura la supervivencia del plano de control.
- Preparar los underlays y la diversidad de sitios
- Contratar DIA y, donde sea factible, un MPLS o MetroE de un proveedor diferente; añadir LTE en sitios críticos. Configurar demarcaciones y rutas de alimentación separadas. Justificación: Proveedores y últimas millas diversos reducen los fallos correlacionados; LTE asegura la alcanzabilidad terciaria durante interrupciones regionales.
- Incorporar los WAN Edges con ZTP y certificados
- Usar la incorporación asistida por vBond; asegurar la hora precisa a través de NTP y permitir UDP/TCP de salida para el descubrimiento de controladores. Justificación: La identidad basada en certificados y el STUN de vBond superan las barreras de NAT y establecen canales de control seguros.
- Definir la segmentación y los servicios
- Crear VPNs de SD-WAN para Corp (VPN 10), Voz (VPN 20), Invitados (VPN 30) y PCI (VPN 40). Insertar ZBFW y filtrado de URL en Invitados y DIA para Corp. Justificación: El aislamiento por VPN cumple los objetivos de cumplimiento y seguridad; el encadenamiento de servicios (service chaining) impone la seguridad por segmento.
- Establecer clases de SLA y enrutamiento basado en aplicaciones
- Crear SLA-Voice (pérdida/latencia/jitter estrictos), SLA-Transact (umbrales moderados) y SLA-BE (mejor esfuerzo). Hacer coincidir las aplicaciones usando DPI para voz/SIP/RTP y pasarelas POS. La política prefiere MPLS para Voz y POS cuando cumple el SLA, de lo contrario, desvía hacia DIA; el tráfico masivo/SaaS prefiere DIA. Justificación: El cumplimiento del SLA impulsado por BFD permite evitar la degradación (brownout) mientras se optimizan las rutas de coste.
- Configurar QoS y shaping por transporte
- Aplicar QoS jerárquico con LLQ para voz, colas AF para POS y tráfico interactivo, y shaping al CIR del proveedor menos la sobrecarga de IPsec. Preservar DSCP antes del cifrado. Justificación: Prevenir descartes por cola llena (tail drops), asegurar la prioridad para aplicaciones sensibles a la latencia y evitar la fragmentación.
- Habilitar la salida a internet segura
- Para el tráfico SaaS y web, realizar una salida local a internet (DIA) con ZBFW, seguridad DNS y filtrado de URL; enviar destinos desconocidos o sensibles a los hubs del centro de datos para su inspección. Justificación: Reduce la latencia hacia SaaS mientras se mantiene el control de políticas y el cumplimiento.
- Implementar una política de resiliencia y conmutación por error
- Usar ECMP activo/activo a través de DIA y MPLS para BE; establecer la preferencia de TLOC para que Voz/POS elijan MPLS cuando está en buen estado. Configurar LTE con una preferencia más baja solo para conmutación por error. Añadir temporizadores de histéresis para prevenir la oscilación (flapping). Justificación: Preferencia controlada y estabilidad durante las degradaciones (brownouts); LTE reservado para emergencias.
- Validar MTU y MSS, y luego realizar un piloto
- Establecer el MTU/MSS del túnel en los WAN Edges; verificar PMTUD a través de ambos transportes. Realizar un piloto en 10 sucursales, inyectando pérdida/latencia controlada para confirmar el desvío y la reversión de la ruta. Justificación: Evitar agujeros negros de fragmentación y confirmar el comportamiento operativo antes de la expansión a gran escala.
- Migrar en oleadas con capacidad de reversión
- Anunciar las subredes del sitio a través de OMP tanto desde el CPE MPLS heredado como desde el WAN Edge durante la coexistencia. Desviar el tráfico ajustando las rutas por defecto y las métricas de BGP. Mantener un plan de retroceso restaurando las métricas heredadas. Justificación: Transición no disruptiva con una reversión determinista.
- Operacionalizar la monitorización y la solución de problemas
- Los dashboards en vManage monitorizan las métricas de BFD, el cumplimiento de SLA y las rutas de aplicación. Usar
undefined
,
undefined
y
undefined
para verificaciones profundas. Establecer umbrales de alerta alineados con las clases de SLA. Justificación: Detección temprana de degradaciones (brownouts) y aislamiento rápido de la causa raíz.
- Fortalecimiento (hardening) y pruebas periódicas
- Rotar certificados, probar la conmutación por error del controlador y ejecutar pruebas de degradación trimestrales. Justificación: Mantiene la postura de seguridad y verifica que las respuestas de conmutación por error y degradación sigan siendo efectivas a medida que la red evoluciona.
← Virtualización de Red · Todos los dominios · Seguridad Empresarial y Servicios de Identidad →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →