Cisco 350-401: Architecture et conception de réseau d'entreprise — Guide d'étude
Fait partie du Cisco CCNP Enterprise 350-401 ENCOR — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.
Haute disponibilité, redondance et conception des domaines de défaillance
Principes de conception :
- Modèles de redondance : Redondance des équipements (doubles superviseurs, piles de commutateurs, StackWise Virtual), redondance des liens (port-channels) et redondance des chemins (ECMP). Le Link Management Protocol de StackWise Virtual rejette le transfert de trafic sur les liens unidirectionnels, empêchant ainsi les agrégats à moitié fonctionnels (half-up).
- Convergence rapide : Bidirectional Forwarding Detection (BFD), temporisateurs IGP ajustés, NSF/SSO sur les plateformes compatibles, et domaines de défaillance limités (sommarisation hiérarchique). Préférer les liens routés point à point pour une reconvergence déterministe.
- Limites des domaines de panne : Contenir l’impact en isolant les VLAN d’accès par étage/bâtiment, en utilisant la segmentation basée sur les VRF, et en plaçant les services partagés derrière des points de fuite de routes dédiés (fusion). Utiliser des domaines de maintenance alignés sur la criticité métier.
FHRP et passerelles par défaut :
- Utiliser VRRPv3 lorsque l’interopérabilité double pile (dual-stack) et multifournisseur est requise. Les passerelles Anycast dans une fabric peuvent remplacer les FHRP tout en préservant la redondance du premier saut avec une cohérence à l’échelle de la fabric.
Exemple de VRRPv3 pour IPv4/IPv6 sur une SVI de distribution : interface Vlan20 ip address 10.20.0.2 255.255.255.0 vrrp 20 address-family ipv4 address 10.20.0.1 ! ipv6 address 2001:db8:20::2/64 vrrp 20 address-family ipv6 address 2001:db8:20::1
Compromis :
- Les piles actif/actif et les MLAG maximisent l’utilisation mais ajoutent de la complexité aux opérations et à l’isolation des défaillances.
- La sommarisation réduit l’instabilité du plan de contrôle (churn) mais peut masquer une perte de joignabilité ; utiliser les résumés discontinus avec prudence.
- Des domaines de défaillance plus grands minimisent le coût matériel mais augmentent le rayon d’impact (blast radius) ; dimensionner correctement les domaines en fonction de la criticité des applications.
Cloud, virtualisation et fourniture de services
Architectures d’entreprise :
- On-premises : Contrôle total de la conception physique et logique ; services sensibles à la latence ; généralement une architecture campus à trois niveaux et une segmentation basée sur une fabric.
- Cloud : Les modèles IaaS/PaaS/SaaS déplacent les frontières opérationnelles. Le fournisseur gère l’infrastructure physique sous-jacente (underlay) ; vous concevez les réseaux superposés (overlays), le routage et la sécurité dans les réseaux virtuels.
- Hybride : Interconnecter de manière sécurisée les environnements on-prem et cloud via IPsec/GRE, des connexions directes ou le SD-WAN. Normaliser les politiques et la segmentation entre les sites.
- Multi-cloud : Connectivité et sécurité cohérentes entre les fournisseurs. Les routeurs cloud/appliances virtuelles ou le SD-WAN agissent comme un transit avec une politique unifiée.
WAN basé sur un contrôleur :
- Cisco SD-WAN utilise vSmart pour gérer le plan de contrôle et le protocole OMP entre les routeurs de périphérie, vManage comme plan de gestion unique, et vBond pour l’orchestration. L’intention centralisée assure la cohérence du routage, de la segmentation et de la sécurité. La politique est distribuée ; le plan de données est direct entre les sites.
Virtualisation :
- Les hyperviseurs (KVM/ESXi/Hyper-V) hébergent des commutateurs virtuels qui fournissent une connectivité de niveau 2 entre les VM. La connectivité de niveau 2 contrôlée est obtenue en utilisant le vSwitch fourni par l’hyperviseur ou un commutateur logiciel basé sur une VM. Les avantages incluent la réduction de l’espace en rack, de la consommation électrique et du refroidissement, ainsi qu’un provisionnement rapide.
- Modes de défaillance : De grands domaines de niveau 2 et le trafic ARP/ND peuvent provoquer une amplification des diffusions (broadcast), en particulier avec des VM bavardes (chatty). Atténuer avec des sous-réseaux plus petits, la suppression ARP dans les overlays, et un contrôle robuste du plan de contrôle (policing).
- Conteneurs : Charges de travail légères avec une mise en réseau en overlay (par ex., VXLAN/Geneve via CNI). Planifier pour les points de terminaison éphémères, les flux est-ouest et les maillages de services (service meshes) ; appliquer la microsegmentation au niveau de l’hôte, du vSwitch et de la fabric.
- Modèles de fourniture de services :
- IaaS : Vous gérez le système d’exploitation invité (guest OS), le réseau au sein du VPC/VNet et les contrôles de sécurité.
- PaaS : Contrôle réseau limité ; se concentrer sur la connectivité sécurisée, les points de terminaison privés et la sortie (egress) basée sur des politiques.
- SaaS : Optimiser le DNS, la latence et l’accès sécurisé ; les ruptures de trafic locales (local breakouts) SD-WAN et les intégrations CASB/SASE sont courantes.
SD-Access et connectivité externe :
- Les nœuds de bordure (border nodes) connectent les fabrics aux réseaux extérieurs. Les routeurs de fusion (fusion routers) effectuent la fuite de routes (route leaking) entre les réseaux virtuels et les services partagés pour préserver la segmentation tout en permettant l’accès nécessaire.
Compromis de conception, planification de la capacité, documentation et cycle de vie
Compromis entre la mise à l’échelle, la résilience, la performance et le coût :
- Mise à l’échelle : Plus de superpositions (overlays), de VRF et de politiques nécessitent plus de TCAM/CPU ; planifiez le matériel en conséquence. L’ECMP améliore les performances mais augmente la complexité du dépannage.
- Résilience : Les doubles fabrics et les chemins diversifiés réduisent les risques mais augmentent les coûts. Définissez des MTTD/MTTR acceptables et alignez la profondeur de la redondance.
- Performance : Les cœurs à faible latence évitent le traitement des politiques de service ; poussez les ACL/QoS vers les périphéries. Les services partagés peuvent nécessiter des chemins à large bande passante ou une mise en cache.
- Coût : Les taux de sursouscription (par ex., 4:1 à l’accès, 2:1 à la distribution) équilibrent le budget et le débit ; validez-les par rapport aux modèles de trafic réels.
Planification de la capacité et analyse des flux de trafic :
- Mesurez avant de dimensionner : Utilisez NetFlow/IPFIX, sFlow, l’échantillonnage SPAN et la télémétrie du contrôleur. Analysez la bande passante du 95e centile, les pps, le nombre de flux et les micro-rafales.
- Marge de manœuvre : Réservez 20 à 30 % de capacité pour absorber les rafales, la maintenance et la croissance.
- QoS WAN : La mise en forme du trafic (shaping) atténue la congestion en mettant en tampon et en file d’attente les paquets dépassant le débit engagé. Utilisez la QoS hiérarchique pour prioriser le trafic voix et de contrôle, réduisant ainsi la gigue et la perte liée à la bande passante.
- Exemple de politique de shaping WAN :
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Documentation, modèles de topologie et validation :
- Conception de haut niveau (HLD) : Topologie logique, domaines de panne, routage, sécurité et stratégie de segmentation.
- Conception de bas niveau (LLD) : Plans IP/VLAN, paramètres d’underlay/overlay, QoS, rôles des équipements et modèles. Maintenez une source de vérité pour l’automatisation.
- Modèles de topologie : En couches (cœur/distribution/accès), rôles de la fabric (périphérie/frontière/plan de contrôle) et points d’insertion de services (pare-feux, proxys, télémétrie).
- Validation : Émulez l’underlay/overlay en laboratoire ; exécutez des simulations de chemin et de panne ; vérifiez la mise à l’échelle (routes, terminaux, politiques) par rapport aux limites de la plateforme ; effectuez des tests à blanc des changements et des tests de restauration (rollback). Validez en continu avec des outils d’assurance qui comparent l’intention par rapport à l’état.
Conception basée sur un contrôleur et pilotée par l’intention :
- Définissez les résultats souhaités (segmentation, SLA, posture de sécurité). Les contrôleurs traduisent l’intention en configurations d’équipement et valident la conformité via la télémétrie. L’assurance en boucle fermée met en évidence la dérive et les anomalies pour y remédier. Identity Services Engine (ISE) s’intègre à SD-Access pour autoriser les clients filaires/sans fil en fonction de leur identité et de leur posture.
Cycle de vie, des exigences à l’exploitation :
- Recueillir les exigences : Moteurs métier, conformité, applications, SLA, croissance.
- Traduire en architecture : Choisissez les niveaux, les fabrics, les contrôleurs et le modèle de sécurité.
- Conception détaillée : Adressage, routage, QoS, segmentation, sélection des équipements/plateformes.
- Construire et valider : Pré-production (staging), provisionnement automatisé, tests de référence, exercices de panne.
- Exploiter et optimiser : Surveillance, gestion de la capacité, rapports sur les SLO, réponse aux incidents et revues de conception périodiques. Itérez sur les politiques d’intention en fonction des résultats de l’assurance.
Scénario de problème pratique
Northwind Manufacturing consolide deux campus vieillissants et étend ses charges de travail sur deux clouds publics. Objectifs : réduire les domaines de couche 2 hérités, permettre une segmentation basée sur l’identité, fournir des performances WAN déterministes et garantir un accès transparent aux services partagés.
Approche :
- Adopter un campus routé à trois niveaux avec un accès prêt pour la fabric
- Raison : L’accès routé supprime les dépendances de Spanning Tree et réduit les domaines de panne. Les liaisons montantes de couche 3 point à point vers la distribution permettent l’ECMP et une convergence rapide. Garder le cœur léger en fonctionnalités garantit des performances prévisibles.
- Déployer SD-Access pour une segmentation basée sur l’identité
- Raison : Les nœuds de périphérie de la fabric fournissent des passerelles anycast et appliquent des politiques basées sur les groupes. Un nœud de plan de contrôle maintient les mappages des terminaux via LISP, et la superposition (overlay VXLAN) fournit des segments logiques L2/L3 sur le campus avec une politique cohérente pour le filaire et le sans-fil. ISE décide si un client filaire est autorisé à accéder au réseau lorsqu’il se connecte à un commutateur de périphérie.
- Connecter la fabric aux services partagés via la frontière et la fusion
- Raison : Les nœuds de frontière s’interfacent avec les domaines routés externes. Un routeur de fusion fait fuiter proprement les routes entre les réseaux virtuels des utilisateurs et les services partagés (DNS/AD/impression), préservant la segmentation tout en permettant un accès contrôlé.
- Implémenter le SD-WAN pour interconnecter les sites et les clouds
- Raison : Cisco SD-WAN fournit une intention centralisée. vSmart gère le plan de contrôle à l’aide d’OMP ; vManage offre le plan de gestion unique. Les politiques dirigent le trafic vers le SaaS et entre les sites, permettant des sorties Internet locales avec sécurité et sélection de chemin déterministe.
- Bien dimensionner la redondance et les domaines de panne
- Raison : Des paires de distribution doubles par bâtiment et des commutateurs d’accès empilés limitent le rayon d’impact. StackWise Virtual offre une redondance de châssis ; son protocole LMP rejette le transfert de lien unidirectionnel, prévenant les pannes asymétriques. La sumarisation au niveau de la distribution réduit l’instabilité du plan de contrôle tout en préservant une visibilité précise des pannes.
- Concevoir la QoS pour le WAN et la périphérie du campus
- Raison : Le shaping sur les liens WAN met en tampon les paquets dépassant le débit engagé pour atténuer la congestion. La mise en file d’attente prioritaire pour la voix/vidéo réduit la gigue excessive ; WRED sur les classes par défaut évite le tail drop pour les flux élastiques. Le marquage est appliqué à l’accès pour maintenir les frontières de confiance.
- Planifier la capacité avec des données de trafic empiriques
- Raison : Collectez les données de télémétrie NetFlow/IPFIX et du contrôleur pour profiler l’utilisation au 95e centile, les pps et les principaux émetteurs. Dimensionnez les liaisons montantes et les circuits WAN avec une marge de 30 %, validez le hachage ECMP pour les flux éléphants et assurez-vous que la TCAM est suffisante pour les VRF et les politiques.
- Valider et automatiser les opérations
- Raison : Élaborez les HLD/LLD, utilisez une source de vérité pour générer les configurations, et pré-déployez dans un laboratoire qui reflète l’underlay/overlay. Exécutez des exercices de panne (perte de lien, de nœud, de contrôleur), vérifiez les objectifs de reconvergence et établissez des références de latence/gigue. Après le déploiement, utilisez l’assurance pour détecter la dérive de l’intention et alimenter l’amélioration continue dans la gestion des changements.
Cette conception répond aux objectifs de Northwind en limitant les domaines de panne, en appliquant une politique de bout en bout basée sur l’identité, en assurant des performances WAN prévisibles et en permettant une expansion multi-cloud avec une gouvernance et des opérations cohérentes.
Tous les domaines · Commutation de couche 2 et segmentation du campus →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →