Cisco 350-401: エンタープライズネットワークアーキテクチャと設計 — 学習ガイド
こちらの一部です: Cisco CCNP Enterprise 350-401 ENCOR — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
エンタープライズネットワークアーキテクチャは、接続性、セキュリティ、アプリケーション配信をビジネス目標と整合させるための設計図を提供します。優れた設計は、ネットワークをプレーンとレイヤーに分解し、明確に定義されたドメインで障害の影響を低減し、回復力、パフォーマンス、スケール、コストのバランスを取ります。現代のエンタープライズは、オンプレミスのキャンパスやデータセンター、クラウドリージョン、リモートサイトにまたがり、多くの場合、プログラマブルなオーバーレイによって接続され、インテントベースのコントローラーによって管理されます。以下のセクションでは、キャンパスの階層型設計、ファブリックアーキテクチャ、可用性パターン、クラウドと仮想化に関する考慮事項、トレードオフ、キャパシティプランニング、ドキュメンテーション、コントローラーの概念、ライフサイクルプラクティスについて、運用上の理由や一般的な障害モードに触れながら詳述します。
キャンパスおよびファブリックアーキテクチャ
2層および3層のキャンパス設計:
- 2層 (コラプストコア): コア機能とディストリビューション機能を統合します。遅延とコストが優先され、フロアの分散が限定的な中小規模のキャンパスに最適です。アグリゲーションとコアが共有されるため、障害ドメインが拡大します。それに応じて冗長性を計画してください。
- 3層: 明確なコア、ディストリビューション、アクセス層で構成されます。
- アクセス: ユーザーとデバイスの接続性、PoE、エッジセキュリティ、QoSの分類/マーキングを提供します。レイヤー2ドメインを縮小し、アップリンクのスパニングツリーを排除し、高速なECMPコンバージェンスを可能にするために、ルーテッドアクセス (アクセスからディストリビューションまでレイヤー3) を推奨します。
- ディストリビューション: アクセス層を集約し、ポリシーを適用し、レイヤー3の集約を行い、アクセス層の障害を分離し、コントロールプレーンの境界を提供します。レイヤー3のポイントツーポイントリンクを使用して、アクセススイッチを1対のディストリビューションスイッチにデュアルホーミングするのが一般的です。
- コア: ポリシーを最小限に抑えた、高速で回復力のあるレイヤー3トランスポート。ベストプラクティスは、予測可能で高速なコンバージェンスと等コストマルチパス (ECMP) を実現するために、コアデバイス間に冗長なレイヤー3ポイントツーポイントリンクを構成することです。コントロールプレーンのチャーンを避けるため、機能は最小限に抑えます。
ルーテッドアクセスと移行: ルーテッドアクセスは、従来のレイヤー2からプログラマブルファブリックへの移行を簡素化します。ファブリック内のエニーキャストデフォルトゲートウェイは、ディストリビューション層のFHRPを置き換えることができ、HSRP/VRRP/GLBPの複雑さを軽減します。マルチベンダーのルーターとデュアルスタックホストを使用する従来のモデルでは、IPv4/IPv6ゲートウェイの冗長性のためにVRRPv3が好まれます。
ファブリックの概念:
- アンダーレイ: ファブリックノード間の物理的なIP到達可能性 (例: IS-IS/OSPF/BGP)。高速なコンバージェンス (BFD、ポイントツーポイントリンク、ECMP) を目指して設計します。
- オーバーレイ: アンダーレイ上に構築される論理的なレイヤー2およびレイヤー3の仮想化とセグメンテーション。Cisco SD-Accessでは、オーバーレイはVXLANデータプレーンを介して仮想ネットワーク (VRF) とスケーラブルグループを提供します。
- コントロールプレーン: エンドポイントIDをロケーションにマッピングします。SD-Accessは、エンドポイントIDとロケーションのマッピングにLISPを使用します。ファブリックのコントロールプレーンノードが、エンドポイントとネットワークのグローバルデータベースを維持します。
- ファブリックの役割:
- エッジノード: 有線/無線クライアントのファーストホップ。ポリシーを適用し、トラフィックをオーバーレイにカプセル化します。
- ボーダーノード: ファブリックを外部ネットワークや他のファブリックに接続します。オーバーレイドメインと非オーバーレイドメイン間の変換を実行します。
- コントロールプレーンノード: ファブリックのエンドポイントマッピングを保存し、解決します。
- フュージョンルーター: ファブリックの仮想ネットワークと共有サービス間でルートをリークし、セグメンテーションを維持しながら共通リソースへのアクセスを可能にします。
- ファブリック内のワイヤレス: RRMはワイヤレスコントローラー上で実行されます。ファブリック対応ワイヤレスは、APとWLCをオーバーレイと統合し、セグメンテーションとポリシーを維持します。
プレーンの分離:
- データプレーン: 実際のパケット転送 (ASIC駆動、FIBベース)。
- コントロールプレーン: トポロジー、到達可能性、マッピングプロトコル (例: OSPF/BGP/LISP)。RIBがFIBに情報を提供します。RIBはルーティングプレフィックスを保存し、FIBはRIBから構築された出力転送情報を保持します。
- マネジメントプレーン: 設定、テレメトリ、アシュアランス (例: DNAC, vManage, SNMP, モデル駆動型テレメトリ)。強力なRBACとAPIガバナンスが必要です。
一般的な障害モードと緩和策:
- レイヤー2ループ/ブロードキャストストーム: レイヤー2の影響範囲を最小化します。ストーム制御とUDLDを使用します。ルーテッドアクセスはリスクを低減します。
- デフォルトゲートウェイの競合: FHRPのチューニング、またはファブリック内のエニーキャストゲートウェイを使用します。非対称なブラックホールを避けるために、アップストリームの到達可能性を追跡します。
- コントロールプレーンの過負荷: コアをシンプルに保ち、ディストリビューション層で集約します。コアでの過剰なポリシーやTCAMの使用を避けます。
高可用性、冗長性、障害ドメインの設計
設計原則:
- 冗長化パターン: デバイスの冗長化(デュアルスーパーバイザー、スイッチスタック、StackWise Virtual)、リンクの冗長化(ポートチャネル)、パスの冗長化(ECMP)。StackWise VirtualのLink Management Protocolは、単一方向のリンクトラフィック転送を拒否し、ハーフアップ状態のアグリゲートを防ぎます。
- 高速なコンバージェンス: Bidirectional Forwarding Detection (BFD)、チューニングされたIGPタイマー、対応プラットフォームでのNSF/SSO、制約された障害ドメイン(階層的な集約)。決定論的な再収束のために、ポイントツーポイントのルーテッドリンクを推奨します。
- 障害ドメインの境界: フロア/ビルごとにアクセスVLANを分離し、VRFベースのセグメンテーションを使用し、共有サービスを専用のルートリーキングポイント(フュージョン)の背後に配置することで、影響を封じ込めます。ビジネスクリティカリティに合わせてメンテナンスドメインを使用します。
FHRPとデフォルトゲートウェイ:
- デュアルスタックとマルチベンダーの相互運用性が必要な場合は、VRRPv3を使用します。ファブリック内のエニーキャストゲートウェイは、ファーストホップの冗長性とファブリック全体の一貫性を維持しながら、FHRPを置き換えることができます。
ディストリビューションSVI上のIPv4/IPv6向けVRRPv3の例: interface Vlan20 ip address 10.20.0.2 255.255.255.0 vrrp 20 address-family ipv4 address 10.20.0.1 ! ipv6 address 2001:db8:20::2/64 vrrp 20 address-family ipv6 address 2001:db8:20::1
トレードオフ:
- アクティブ/アクティブのスタックとMLAGは使用率を最大化しますが、運用と障害分離の複雑さを増します。
- 集約はコントロールプレーンのチャーンを減らしますが、到達可能性の喪失をマスクする可能性があります。不連続な集約は慎重に使用してください。
- より大きな障害ドメインはハードウェアコストを最小化しますが、影響範囲(ブラスト半径)を拡大します。アプリケーションの重要度に合わせてドメインのサイズを適正化してください。
クラウド、仮想化、サービスデリバリー
エンタープライズアーキテクチャ:
- オンプレミス: 物理的および論理的設計の完全な制御。遅延に敏感なサービス。通常は3層キャンパスとファブリックによるセグメンテーション。
- クラウド: IaaS/PaaS/SaaSモデルは運用の境界をシフトさせます。プロバイダーが物理アンダーレイを処理し、ユーザーは仮想ネットワーク内でオーバーレイ、ルーティング、セキュリティを設計します。
- ハイブリッド: IPsec/GRE、ダイレクトコネクト、またはSD-WANを介して、オンプレミスとクラウドを安全に相互接続します。サイト間でポリシーとセグメンテーションを正規化します。
- マルチクラウド: プロバイダー間で一貫した接続性とセキュリティを確保します。クラウドルーター/仮想アプライアンスまたはSD-WANが、統一されたポリシーを持つトランジットとして機能します。
コントローラーベースのWAN:
- Cisco SD-WANは、vSmartを使用してコントロールプレーンとエッジルーター間のOMPを管理し、vManageを単一の管理プレーンとして、vBondをオーケストレーションに使用します。一元化されたインテントにより、一貫したルーティング、セグメンテーション、セキュリティが推進されます。ポリシーは分散され、データプレーンはサイト間で直接通信します。
仮想化:
- ハイパーバイザー(KVM/ESXi/Hyper-V)は、VM間にレイヤー2を提供する仮想スイッチをホストします。制御されたレイヤー2接続は、ハイパーバイザーが提供するvSwitchまたはVMベースのソフトスイッチを使用して実現されます。メリットには、ラックスペース、電力、冷却の削減、迅速なプロビジョニングが含まれます。
- 障害モード: 大規模なレイヤー2ドメインとARP/NDトラフィックは、特に通信量の多い(chattyな)VMがある場合に、ブロードキャストの増幅を引き起こす可能性があります。より小さなサブネット、オーバーレイでのARP抑制、堅牢なコントロールプレーンポリシングで緩和します。
- コンテナ: オーバーレイネットワーク(例: CNI経由のVXLAN/Geneve)を使用する軽量なワークロード。エフェメラルなエンドポイント、イーストウエストフロー、サービスメッシュを計画し、ホスト、vSwitch、ファブリックの各レベルでマイクロセグメンテーションを強制します。
- サービスデリバリーモデル:
- IaaS: ユーザーはゲストOS、VPC/VNet内のネットワーク、セキュリティコントロールを管理します。
- PaaS: ネットワーク制御は制約されます。安全な接続、プライベートエンドポイント、ポリシーベースの出力(egress)に焦点を当てます。
- SaaS: DNS、遅延、安全なアクセスを最適化します。SD-WANのローカルブレイクアウトやCASB/SASE統合が一般的です。
SD-Accessと外部接続:
- ボーダーノードはファブリックを外部ネットワークに接続します。フュージョンルーターは、必要なアクセスを可能にしながらセグメンテーションを維持するために、仮想ネットワークと共有サービス間でルートリーキングを実行します。
設計のトレードオフ、キャパシティプランニング、ドキュメンテーション、ライフサイクル
スケール、耐障害性、パフォーマンス、コスト間のトレードオフ:
- スケール:オーバーレイ、VRF、ポリシーが増えるとTCAM/CPUが必要になります。それに応じてハードウェアを計画してください。ECMPはパフォーマンスをスケールさせますが、トラブルシューティングの複雑さを増大させます。
- 耐障害性:デュアルファブリックと多様なパスはリスクを低減しますが、コストを増加させます。許容可能なMTTD/MTTRを決定し、冗長性のレベルをそれに合わせます。
- パフォーマンス:低遅延コアはサービスポリシー処理を回避します。ACL/QoSをエッジにプッシュします。共有サービスには、高帯域幅のパスやキャッシングが必要になる場合があります。
- コスト:オーバーサブスクリプション比(例:アクセスで4:1、ディストリビューションで2:1)は、予算とスループットのバランスを取ります。実際のトラフィックパターンに対して検証してください。
キャパシティプランニングとトラフィックフロー分析:
- サイジング前の測定:NetFlow/IPFIX、sFlow、SPANサンプリング、コントローラーのテレメトリを使用します。95パーセンタイルの帯域幅、pps、フロー数、マイクロバーストを分析します。
- ヘッドルーム:バースト、メンテナンス、成長を吸収するために20〜30%のキャパシティを確保します。
- WAN QoS:トラフィックシェーピングは、コミットレートを超えるパケットをバッファリングおよびキューイングすることで輻輳を緩和します。階層型QoSを使用して音声および制御トラフィックを優先し、ジッターや帯域幅関連の損失を低減します。
- WANシェーピングポリシーの例:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
ドキュメンテーション、トポロジーモデル、検証:
- 高レベル設計(HLD):論理トポロジー、障害ドメイン、ルーティング、セキュリティ、セグメンテーション戦略。
- 低レベル設計(LLD):IP/VLAN計画、アンダーレイ/オーバーレイパラメータ、QoS、デバイスの役割、テンプレート。自動化のための信頼できる情報源(Source of Truth)を維持します。
- トポロジーモデル:階層型(コア/ディストリビューション/アクセス)、ファブリックの役割(エッジ/ボーダー/コントロールプレーン)、サービス挿入ポイント(ファイアウォール、プロキシ、テレメトリ)。
- 検証:ラボでアンダーレイ/オーバーレイをエミュレートし、パスおよび障害シミュレーションを実行します。プラットフォームの制限に対してスケール(ルート、エンドポイント、ポリシー)を検証し、変更のドライランとロールバックテストを実施します。アシュアランスツールを使用して、意図(Intent)と状態(State)を比較し、継続的に検証します。
コントローラーベースおよびインテントドリブン設計:
- 望ましい結果(セグメンテーション、SLA、セキュリティポスチャ)を定義します。コントローラーは意図(Intent)をデバイス設定に変換し、テレメトリを介してコンプライアンスを検証します。クローズドループアシュアランスは、修正のためにドリフトや異常を浮き彫りにします。Identity Services Engine (ISE)はSD-Accessと統合し、IDとポスチャに基づいて有線/無線クライアントを認可します。
要件から運用までのライフサイクル:
- 要件収集:ビジネスドライバー、コンプライアンス、アプリケーション、SLA、成長。
- アーキテクチャへの変換:階層、ファブリック、コントローラー、セキュリティモデルを選択します。
- 詳細設計:アドレッシング、ルーティング、QoS、セグメンテーション、デバイス/プラットフォームの選択。
- 構築と検証:ステージング、自動プロビジョニング、ベースラインテスト、障害訓練。
- 運用と最適化:監視、キャパシティ管理、SLOレポート、インシデント対応、定期的な設計レビュー。アシュアランスの検出結果に基づいて、意図(Intent)ポリシーを繰り返し改善します。
実践的な問題シナリオ
Northwind Manufacturing社は、2つの老朽化したキャンパスを統合し、ワークロードを2つのパブリッククラウドに拡張しています。目的:レガシーなレイヤー2ドメインを廃止し、IDベースのセグメンテーションを可能にし、決定論的なWANパフォーマンスを提供し、共有サービスへのシームレスなアクセスを確保すること。
アプローチ:
- ファブリック対応アクセスを備えた3層ルーテッドキャンパスを採用する
- 理由:ルーテッドアクセスはスパニングツリーへの依存を排除し、障害ドメインを縮小します。ディストリビューションへのポイントツーポイントのレイヤー3アップリンクは、ECMPと高速なコンバージェンスを可能にします。コアの機能を軽量に保つことで、予測可能なパフォーマンスを確保します。
- IDベースのセグメンテーションのためにSD-Accessを展開する
- 理由:ファブリックエッジノードはエニキャストゲートウェイを提供し、グループベースのポリシーを適用します。コントロールプレーンノードはLISPを介してエンドポイントマッピングを維持し、オーバーレイ(VXLAN)は有線および無線に対して一貫したポリシーを持つ論理的なL2/L3セグメントをキャンパス全体に提供します。ISEは、有線クライアントがエッジスイッチに接続する際にアクセスを許可するかどうかを決定します。
- ボーダーとフュージョンを介してファブリックを共有サービスに接続する
- 理由:ボーダーノードは外部のルーテッドドメインと接続します。フュージョンルーターは、ユーザーの仮想ネットワークと共有サービス(DNS/AD/プリンティング)の間でルートをクリーンにリークし、セグメンテーションを維持しながら制御されたアクセスを可能にします。
- サイトとクラウドを相互接続するためにSD-WANを実装する
- 理由:Cisco SD-WANは、集中化された意図(Intent)を提供します。vSmartはOMPを使用してコントロールプレーンを管理し、vManageは単一の管理プレーンを提供します。ポリシーはSaaSやサイト間のトラフィックを誘導し、セキュリティと決定論的なパス選択を備えたローカルインターネットブレイクアウトを可能にします。
- 冗長性と障害ドメインを適正化する
- 理由:ビルごとにデュアルのディストリビューションペアとスタックされたアクセススイッチを配置することで、障害の影響範囲を限定します。StackWise Virtualはシャーシレベルの冗長性を提供し、そのLMPは単一方向のリンク転送を拒否することで、非対称な障害を防ぎます。ディストリビューションでの集約は、正確な障害可視性を維持しつつ、コントロールプレーンのチャーンを削減します。
- WANとキャンパスエッジのQoSを設計する
- 理由:WANリンクでのシェーピングは、コミットレートを超えるパケットをバッファリングして輻輳を緩和します。音声/ビデオの優先キューイングは過剰なジッターを低減し、デフォルトクラスでのWREDはエラスティックなフローのテールドロップを回避します。マーキングは、信頼境界を維持するためにアクセスで適用されます。
- 実測トラフィックデータを用いてキャパシティを計画する
- 理由:NetFlow/IPFIXとコントローラーのテレメトリを収集し、95パーセンタイルの使用率、pps、トップトーカーをプロファイリングします。30%のヘッドルームを設けてアップリンクとWAN回線をサイジングし、エレファントフローに対するECMPハッシュを検証し、VRFとポリシーのためのTCAMスケールを確保します。
- 運用を検証し、自動化する
- 理由:HLD/LLDを構築し、信頼できる情報源(Source of Truth)を使用して設定を生成し、アンダーレイ/オーバーレイを模倣したラボで展開をステージングします。障害訓練(リンク、ノード、コントローラーの喪失)を実行し、再収束の目標を検証し、遅延/ジッターのベースラインを測定します。展開後は、アシュアランスを使用して意図(Intent)のドリフトを検出し、継続的な改善をチェンジマネジメントにフィードバックします。
この設計は、障害ドメインを抑制し、IDベースのポリシーをエンドツーエンドで適用し、予測可能なWANパフォーマンスを保証し、一貫したガバナンスと運用によるマルチクラウド拡張を可能にすることで、Northwind社の目標を達成します。
すべてのドメイン · キャンパスレイヤー2スイッチングとセグメンテーション →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →