Cisco 350-401: Virtualisation de réseau, overlays et technologies de fabric — Guide d'étude
Fait partie du Cisco CCNP Enterprise 350-401 ENCOR — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.
Aperçu
Les réseaux d’entreprise modernes s’appuient sur la virtualisation et les overlays de fabric pour faire évoluer, segmenter et automatiser les services sur les domaines de campus, de data center et de WAN. Un underlay routé en IP fournit la joignabilité et l’entropie pour l’ECMP, tandis que l’overlay assure l’isolation des tenants, la mobilité et les politiques. La séparation du plan de contrôle découple la découverte des points d’extrémité et la distribution des routes du transfert de données, permettant une convergence rapide, une sécurité cohérente et des opérations déterministes. Cette section examine les composants de base — VRF, VXLAN, EVPN, LISP et Cisco SD-Access — ainsi que les compromis de conception, les pratiques opérationnelles et les modèles de migration depuis les réseaux traditionnels basés sur les VLAN.
Underlays, Overlays et Encapsulation
Un underlay est la fabric de transport IP physique ou logique. Ses objectifs sont une connectivité simple, rapide et hautement disponible utilisant le multipath à coût égal (equal-cost multipath). Recommandations de conception :
- Les conceptions en accès routé et spine–leaf minimisent les domaines de défaillance de niveau 2, évitent le STP et accélèrent la convergence.
- Utilisez un adressage de loopback cohérent pour les adjacences du plan de contrôle et les adresses IP source des VTEP.
- Prévoyez une marge de MTU pour l’encapsulation de l’overlay (pour SD-Access, 9100 est recommandé).
L’overlay fournit des réseaux logiques (segments L2 et L3) indépendants de la topologie de l’underlay. Les avantages incluent l’isolation des tenants, la connectivité any-to-any et la mobilité sans renumérotation des sous-réseaux. Les overlays nécessitent :
- Une encapsulation (par ex., VXLAN sur UDP 4789) pour transporter les identifiants virtuels et étendre les segments.
- Un plan de contrôle pour distribuer les associations point d’extrémité-tunnel (par ex., BGP EVPN ou LISP).
La séparation du plan de contrôle sacrifie la diffusion d’état au profit de la scalabilité :
- Sans un plan de contrôle dédié, le « flood-and-learn » (inondation et apprentissage) consomme de la bande passante et peut entraîner la perte imprévisible d’états critiques.
- Avec EVPN ou LISP, l’état est signalé précisément, ce qui réduit la charge de trafic broadcast, unknown unicast et multicast (BUM) et permet des fonctionnalités comme la suppression ARP/ND.
Compromis d’encapsulation :
- VXLAN sur UDP : ECMP omniprésent, prise en charge du déchargement par la carte réseau (NIC offload) ; nécessite une augmentation du MTU de l’underlay et une prise en compte des en-têtes externes par le hachage.
- GRE/NVGRE : en-tête plus simple mais entropie plus faible pour l’ECMP et moins de déchargement matériel.
- Overlays basés sur MPLS : QoS et OAM matures ; nécessite une infrastructure compatible MPLS et une expertise opérationnelle.
Modes de défaillance courants :
- Désynchronisation de MTU provoquant des pertes silencieuses de trames encapsulées — validez avec des pings utilisant le bit DF (DF-bit) et dimensionnés pour la marge de l’overlay.
- Routage d’underlay asymétrique entraînant le rejet du trafic de retour par les pare-feux stateful — placez les politiques aux bordures de l’overlay ou assurez la symétrie.
- Polarisation du hachage sur les liens de l’underlay — activez le hachage par flux sur les en-têtes externes et vérifiez les chemins ECMP.
Segmentation et VXLAN/EVPN
VRF et segmentation scalable :
- Les instances VRF créent des tables de routage indépendantes, isolant les tenants, les domaines métier ou les environnements (Prod/Dev/Invité).
- Combinez les VRF (macro-segmentation) avec la micro-segmentation (par ex., scalable group tags et politiques) pour un accès au moindre privilège à travers les VRF et les segments.
Composants VXLAN :
- VTEP : équipement de bordure qui encapsule/décapsule le VXLAN. Les VTEP matériels (commutateurs/routeurs) et les VTEP logiciels (hyperviseurs) terminent les segments logiques à la périphérie de la fabric.
- VNI : identifiant 24 bits mappant un segment. Utilisez des VNI L2 pour les segments pontés et un L3VNI lié à un VRF pour la joignabilité routée à travers la fabric.
- Gestion du BUM : le « flood-and-learn » peut utiliser le multicast dans l’underlay ou la réplication en tête de ligne (head-end replication). L’apprentissage par le plan de contrôle avec EVPN élimine la plupart des inondations via l’annonce sélective et la suppression ARP/ND.
Concepts BGP EVPN pour VXLAN :
- Types de routes :
- Type 2 (MAC/IP) : annonce la MAC de l’hôte et son IP optionnelle, permettant le pontage et le routage intégrés (IRB) et la suppression ARP/ND.
- Type 3 (IMET) : signale le multicast inclusif/la réplication d’entrée (ingress-replication) pour le BUM.
- Type 5 (Préfixe IP) : transporte les préfixes IP par VRF/L3VNI, permettant le routage inter-sous-réseaux sans routes de Type 2 spécifiques à l’hôte.
- Passerelle Anycast : IP/MAC de SVI identique sur tous les VTEP ; les hôtes conservent la même passerelle par défaut lorsqu’ils se déplacent.
- Route targets : le contrôle d’import/export par VRF et par VNI gère l’isolation des tenants et les fuites sélectives.
- Convergence et mobilité : les numéros de séquence sur le Type 2 détectent la mobilité ; les entrées obsolètes sont supprimées rapidement.
Principaux compromis et modes de défaillance :
- Le « flood-and-learn » pur est simple mais verbeux ; EVPN ajoute de la complexité mais est plus scalable et réduit le BUM.
- Des route targets mal alignés provoquent des trous noirs de trafic ou des fuites — standardisez les modèles de politique.
- La détection de MAC dupliquées peut mettre en quarantaine des points d’extrémité si un hyperviseur effectue du MAC spoofing ; ajustez les seuils pour le VDI ou les services en cluster.
- Des paramètres de réplication de Type 3 manquants ou incohérents entraînent des trames BUM orphelines — validez les entrées IMET et les listes de réplication.
Exemples minimaux (style NX-OS) : vrf context TENANT_A vni 100100 rd auto address-family ipv4 unicast route-target import 65000:100100 route-target export 65000:100100
interface nve1 source-interface loopback1 host-reachability protocol bgp member vni 10010 ingress-replication protocol bgp
router bgp 65000 address-family l2vpn evpn neighbor 10.10.10.10 remote-as 65000 neighbor 10.10.10.10 update-source loopback0
LISP et les Fabrics Cisco SD-Access
Principes fondamentaux de LISP :
- EID : identifiant de point de terminaison (endpoint ID), généralement l’adresse IP de l’hôte au sein d’un réseau virtuel.
- RLOC : localisateur de routage (routing locator), l’adresse joignable dans l’underlay du xTR (routeur de tunnel de périphérie ou VTEP).
- Map-Server/Map-Resolver : base de données centralisée et point d’interrogation. Les ETR enregistrent les mappages EID-vers-RLOC ; les ITR interrogent pour résoudre les mappages.
- Joignabilité du localisateur : les sondes RLOC (RLOC-probes) surveillent la vivacité des xTR ; le SMR (solicit-map-request) déclenche les mises à jour du cache lors de la mobilité.
- Modes de défaillance : cache de mappage obsolète (stale map-cache) provoquant des chemins sous-optimaux ; injoignabilité du MS/MR bloquant les nouveaux flux ; NAT entre les xTR masquant les RLOC — prévoir une transparence des RLOC ou une traversée NAT (NAT traversal).
Cisco SD-Access applique LISP pour le plan de contrôle du campus et VXLAN pour le plan de données :
- Rôles de la fabric :
- Nœud de périphérie (Edge node) : connecte les points de terminaison filaires et encapsule le trafic dans VXLAN.
- Nœud de bordure (Border node) : connecte la fabric aux réseaux L3 externes ou à d’autres fabrics ; effectue le transfert (handoff) par VRF et par politique.
- Nœud de plan de contrôle (Control plane node) : héberge le MS/MR LISP, maintenant les associations point de terminaison-vers-périphérie.
- Sans-fil (Wireless) : les AP font partie de l’overlay ; un contrôleur sans-fil de fabric gère CAPWAP, RRM et l’intégration à la fabric. L’itinérance (roaming) entre les commutateurs de périphérie utilise des procédures inter-xTR.
- Politique et segmentation :
- Les réseaux virtuels (Virtual networks) sont mappés à des VRF pour la macro-segmentation.
- La micro-segmentation utilise des SGT (scalable group tags) avec une application des SGACL aux périphéries de la fabric.
- Identity Services Engine détermine l’accès lors de l’intégration (onboarding) (802.1X/MAB/webauth), puis attribue les VN et les SGT, permettant une politique cohérente quel que soit l’emplacement.
- Bordure et fusion :
- Les nœuds de bordure fournissent un transfert de niveau 3 (Layer 3 handoff) par VRF ; un routeur de fusion (fusion router) propage les routes entre les VRF utilisateur et les services partagés en utilisant VRF-Lite ou une politique MP-BGP.
- Des politiques de fusion mal configurées peuvent provoquer un routage asymétrique ou un accès trop permissif — validez la fuite de routes (route leaking) et l’intention des SGACL.
- Notes opérationnelles :
- Utilisez un MTU de fabric de 9100 pour prendre en charge les en-têtes VXLAN et de politique.
- Le réseau overlay fournit des services logiques L2 et L3 ; la suppression d’ARP/ND réduit le bruit.
- Les AP de fabric sans-fil fonctionnent en mode fabric et se connectent directement aux commutateurs de périphérie.
Exemples de vérifications : show lisp session show lisp eid-table vrf TENANT_A show fabric edge neighbors show ip vrf
Opérations, mise en réseau de l’hyperviseur, dépannage et migration
Mise en réseau du commutateur virtuel et de l’hyperviseur :
- Les constructions vSwitch (groupes de ports, teaming des uplinks, tagging VLAN) attachent les charges de travail aux commutateurs physiques ToR. Assurez une correspondance VLAN-vers-VNI cohérente lorsque les hyperviseurs agissent en tant que VTEP.
- Les VTEP logiciels dans les hyperviseurs (par ex., basés sur OVS) étendent les overlays aux charges de travail ; les déchargements matériels (checksum/TSO VXLAN) améliorent les performances.
- Le SR-IOV ou le bypass de NIC accélérée peut limiter la visibilité et l’application des politiques ; assurez-vous que la télémétrie et les contrôles de sécurité restent efficaces, ou terminez les flux SR-IOV sur des nœuds conscients des politiques.
- Le LAG/LACP des hyperviseurs vers les ToR doit être configuré de manière uniforme ; la cohérence du MTU entre les domaines virtuels et physiques est obligatoire.
Flux de travail pour le dépannage de l’overlay :
- Vérification de l’underlay
- Assurer la joignabilité IP et l’ECMP entre les interfaces loopback. Valider le MTU : ping 192.0.2.10 size 8972
← Infrastructure sans fil et mobilité · Tous les domaines · Connectivité WAN →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →