Cisco 350-401: Enterprise Netwerkarchitectuur en Ontwerp — Studiegids
Onderdeel van de Cisco CCNP Enterprise 350-401 ENCOR — Studiegids. Oefen met geverifieerde antwoorden in het Cisco-examencentrum, of doe getimede oefentests op ExamRoll.io.
Hoge Beschikbaarheid, Redundantie en Ontwerp van Failure-Domains
Ontwerpprincipes:
- Redundantiepatronen: Apparaatredundantie (dubbele supervisors, switch stacks, StackWise Virtual), linkredundantie (port-channels) en padredundantie (ECMP). Het Link Management Protocol van StackWise Virtual weigert het doorsturen van unidirectioneel linkverkeer, wat half-open aggregaties voorkomt.
- Snelle convergentie: Bidirectional Forwarding Detection (BFD), afgestelde IGP-timers, NSF/SSO op geschikte platformen en beperkte failure-domains (hiërarchische summarization). Geef de voorkeur aan point-to-point gerouteerde links voor deterministische herconvergentie.
- Grenzen van fault-domains: Beperk de impact door access-VLAN’s per verdieping/gebouw te isoleren, segmentatie op basis van VRF’s te gebruiken en gedeelde services achter speciale route-leaking-punten (fusion) te plaatsen. Gebruik onderhoudsdomeinen die zijn afgestemd op de bedrijfskritikaliteit.
FHRP’s en default gateways:
- Gebruik VRRPv3 wanneer dual-stack en interoperabiliteit met meerdere leveranciers vereist zijn. Anycast gateways in een fabric kunnen FHRP’s vervangen en tegelijkertijd first-hop-redundantie met fabric-brede consistentie behouden.
Voorbeeld van VRRPv3 voor IPv4/IPv6 op een distributie-SVI: interface Vlan20 ip address 10.20.0.2 255.255.255.0 vrrp 20 address-family ipv4 address 10.20.0.1 ! ipv6 address 2001:db8:20::2/64 vrrp 20 address-family ipv6 address 2001:db8:20::1
Afwegingen:
- Actief/actief-stacks en MLAG’s maximaliseren het gebruik, maar verhogen de complexiteit van beheer en storingsisolatie.
- Summarization vermindert de churn in de control-plane, maar kan verlies van bereikbaarheid maskeren; wees voorzichtig met niet-aaneengesloten samenvattingen.
- Grotere failure-domains minimaliseren de hardwarekosten, maar vergroten de ‘blast radius’; stem de grootte van de domeinen af op de kritikaliteit van de applicatie.
Cloud, Virtualisatie en Service Delivery
Enterprise-architecturen:
- On-premises: Volledige controle over het fysieke en logische ontwerp; latency-gevoelige services; doorgaans een three-tier campus en fabric-gebaseerde segmentatie.
- Cloud: IaaS/PaaS/SaaS-modellen verleggen de operationele grenzen. De provider beheert de fysieke underlay; u ontwerpt de overlays, routing en beveiliging in virtuele netwerken.
- Hybride: Verbind on-prem en cloud veilig via IPsec/GRE, direct connects of SD-WAN. Normaliseer beleid en segmentatie over verschillende sites.
- Multi-cloud: Consistente connectiviteit en beveiliging over verschillende providers. Cloud-routers/virtuele appliances of SD-WAN fungeren als transit met een uniform beleid.
Controller-gebaseerde WAN:
- Cisco SD-WAN gebruikt vSmart om de control-plane en OMP tussen edge-routers te beheren, vManage als het centrale beheervlak (single plane of management) en vBond voor orkestratie. Gecentraliseerde intentie zorgt voor consistente routing, segmentatie en beveiliging. Het beleid wordt gedistribueerd; de data-plane is direct tussen de sites.
Virtualisatie:
- Hypervisors (KVM/ESXi/Hyper-V) hosten virtuele switches die Layer 2-connectiviteit tussen VM’s bieden. Gecontroleerde Layer 2-connectiviteit wordt bereikt met de door de hypervisor geleverde vSwitch of een VM-gebaseerde soft switch. Voordelen zijn onder meer minder rackruimte, stroomverbruik en koeling, en snelle provisioning.
- Storingsmodi: Grote Layer 2-domeinen en ARP/ND-verkeer kunnen broadcast-amplificatie veroorzaken, vooral bij ‘spraakzame’ VM’s. Beperk dit met kleinere subnetten, ARP-suppression in overlays en robuuste control-plane policing.
- Containers: Lichtgewicht workloads met overlay-networking (bijv. VXLAN/Geneve via CNI). Houd rekening met kortstondige (ephemeral) endpoints, east-west-flows en service meshes; dwing microsegmentatie af op het niveau van de host, vSwitch en fabric.
- Service delivery-modellen:
- IaaS: U beheert het gast-OS, de netwerkconfiguratie binnen de VPC/VNet en de beveiligingsmaatregelen.
- PaaS: Beperkte netwerkcontrole; focus op veilige connectiviteit, private endpoints en beleidsgestuurde egress.
- SaaS: Optimaliseer DNS, latency en veilige toegang; SD-WAN local breakouts en CASB/SASE-integraties zijn gebruikelijk.
SD-Access en externe connectiviteit:
- Border nodes verbinden fabrics met externe netwerken. Fusion-routers voeren route leaking uit tussen virtuele netwerken en gedeelde services om segmentatie te behouden en tegelijkertijd de benodigde toegang mogelijk te maken.
Ontwerpafwegingen, capaciteitsplanning, documentatie en levenscyclus
Afwegingen tussen schaalbaarheid, veerkracht, prestaties en kosten:
- Schaalbaarheid: Meer overlays, VRF’s en beleidsregels vereisen TCAM/CPU; plan de hardware hierop. ECMP schaalt de prestaties, maar verhoogt de complexiteit van troubleshooting.
- Veerkracht: Dubbele fabrics en diverse paden verminderen het risico, maar verhogen de kosten. Bepaal acceptabele MTTD/MTTR en stem de diepte van de redundantie hierop af.
- Prestaties: Low-latency cores vermijden de verwerking van service-policies; verplaats ACL/QoS naar de edges. Gedeelde services hebben mogelijk paden met hoge bandbreedte of caching nodig.
- Kosten: Overinschrijvingsratio’s (bijv. 4:1 op de access-laag, 2:1 op de distributielaag) balanceren budget en doorvoer; valideer dit aan de hand van werkelijke verkeerspatronen.
Capaciteitsplanning en analyse van verkeersstromen:
- Meten vóór het dimensioneren: Gebruik NetFlow/IPFIX, sFlow, SPAN-sampling en controller-telemetrie. Analyseer de 95e-percentiel bandbreedte, pps, flow-aantallen en microbursts.
- Speelruimte: Reserveer 20–30% capaciteit om pieken, onderhoud en groei op te vangen.
- WAN QoS: Traffic shaping vermindert congestie door pakketten boven de vastgelegde snelheid te bufferen en in de wachtrij te plaatsen. Gebruik hiërarchische QoS om spraak- en controleverkeer te prioriteren, waardoor jitter en verlies door bandbreedtebeperkingen worden verminderd.
- Voorbeeld van een WAN shaping-beleid:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Documentatie, topologiemodellen en validatie:
- High-level design (HLD): Logische topologie, ‘fault domains’, routering, beveiliging en segmentatiestrategie.
- Low-level design (LLD): IP/VLAN-plannen, underlay/overlay-parameters, QoS, apparaatrollen en templates. Onderhoud een ‘source of truth’ voor automatisering.
- Topologiemodellen: Gelaagd (core/distribution/access), fabric-rollen (edge/border/control-plane) en ‘service insertion points’ (firewalls, proxy’s, telemetrie).
- Validatie: Emuleer de underlay/overlay in een lab; voer pad- en storingssimulaties uit; verifieer de schaal (routes, endpoints, beleidsregels) ten opzichte van platformlimieten; voer ‘dry-runs’ van wijzigingen en rollback-tests uit. Valideer continu met ‘assurance tools’ die de intentie (‘intent’) vergelijken met de status (‘state’).
Controller-gebaseerd en intentie-gestuurd ontwerp:
- Definieer gewenste resultaten (segmentatie, SLA’s, beveiligingshouding). Controllers vertalen de intentie naar apparaatconfiguraties en valideren de naleving via telemetrie. ‘Closed-loop assurance’ signaleert afwijkingen (‘drift’) en anomalieën voor herstel. Identity Services Engine (ISE) integreert met SD-Access om bekabelde/draadloze clients te autoriseren op basis van identiteit en ‘posture’.
Levenscyclus van vereisten tot operaties:
- Verzamel vereisten: Bedrijfsdoelstellingen, compliance, applicaties, SLA’s, groei.
- Vertaal naar architectuur: Kies lagen, fabrics, controllers en beveiligingsmodel.
- Gedetailleerd ontwerp: Adressering, routering, QoS, segmentatie, selectie van apparaten/platforms.
- Bouwen en valideren: Staging, geautomatiseerde provisioning, baselinetests, storingsoefeningen.
- Beheren en optimaliseren: Monitoring, capaciteitsbeheer, SLO-rapportage, incidentrespons en periodieke ontwerpevaluaties. Itereer intentiebeleid op basis van ‘assurance’-bevindingen.
Praktijkscenario
Northwind Manufacturing consolideert twee verouderde campussen en breidt workloads uit naar twee public clouds. Doelstellingen: het samenvoegen van verouderde Layer 2-domeinen, het mogelijk maken van op identiteit gebaseerde segmentatie, het bieden van deterministische WAN-prestaties en het garanderen van naadloze toegang tot gedeelde services.
Aanpak:
- Implementeer een drielaags gerouteerde campus met ‘fabric-ready’ access
- Reden: Gerouteerde access elimineert afhankelijkheden van spanning-tree en verkleint ‘failure domains’. Point-to-point Layer 3-uplinks naar de distributielaag maken ECMP en snelle convergentie mogelijk. Door de core feature-light te houden, worden voorspelbare prestaties gegarandeerd.
- Implementeer SD-Access voor op identiteit gebaseerde segmentatie
- Reden: Fabric edge nodes bieden anycast gateways en dwingen groepsgebaseerd beleid af. Een control-plane node onderhoudt endpoint-mappings via LISP, en de overlay (VXLAN) levert logische L2/L3-segmenten over de hele campus met consistent beleid voor bekabeld en draadloos. ISE beslist of een bekabelde client toegang krijgt wanneer deze verbinding maakt met een edge switch.
- Verbind de fabric met gedeelde services via border en fusion
- Reden: Border nodes vormen de interface met externe gerouteerde domeinen. Een fusion router lekt op een gecontroleerde manier routes tussen virtuele gebruikersnetwerken en gedeelde services (DNS/AD/printing), waardoor segmentatie behouden blijft en gecontroleerde toegang mogelijk wordt gemaakt.
- Implementeer SD-WAN om sites en clouds met elkaar te verbinden
- Reden: Cisco SD-WAN biedt gecentraliseerde intentie. vSmart beheert de control plane met behulp van OMP; vManage biedt de ‘single plane of management’. Beleidsregels sturen verkeer naar SaaS en tussen sites, waardoor lokale internet-breakouts met beveiliging en deterministische padselectie mogelijk worden.
- Dimensioner redundantie en ‘fault domains’ correct
- Reden: Dubbele distributieparen per gebouw en gestapelde access switches beperken de ‘blast radius’. StackWise Virtual biedt chassis-redundantie; de LMP ervan weigert ‘unidirectional link forwarding’, wat asymmetrische storingen voorkomt. Samenvatting op de distributielaag vermindert ‘control-plane churn’ terwijl de nauwkeurige zichtbaarheid van storingen behouden blijft.
- Ontwerp QoS voor WAN en de campus-edge
- Reden: Shaping op WAN-links buffert pakketten boven de vastgelegde snelheid om congestie te verminderen. Priority queuing voor spraak/video vermindert overmatige jitter; WRED op standaardklassen voorkomt ’tail drop’ voor elastische flows. ‘Marking’ wordt afgedwongen op de access-laag om ’trust boundaries’ te handhaven.
- Plan capaciteit met empirische verkeersdata
- Reden: Verzamel NetFlow/IPFIX en controller-telemetrie om het 95e-percentiel gebruik, pps en ’top talkers’ te profileren. Dimensioner uplinks en WAN-circuits met 30% speelruimte, valideer ECMP-hashing voor ’elephant flows’ en zorg voor voldoende TCAM-schaal voor VRF’s en beleidsregels.
- Valideer en automatiseer de operaties
- Reden: Bouw HLD/LLD, gebruik een ‘source of truth’ om configuraties te genereren en voer de implementatie gefaseerd uit in een lab dat de underlay/overlay spiegelt. Voer storingsoefeningen uit (link-, node-, controller-uitval), verifieer reconvergentiedoelen en stel een baseline op voor latency/jitter. Gebruik na de implementatie ‘assurance’ om afwijkingen van de intentie (‘intent drift’) te detecteren en voed continue verbetering in het change management-proces.
Dit ontwerp voldoet aan de doelstellingen van Northwind door ‘failure domains’ te beperken, end-to-end op identiteit gebaseerd beleid af te dwingen, voorspelbare WAN-prestaties te garanderen en multi-cloud uitbreiding mogelijk te maken met consistent beheer en operaties.
Alle domeinen · Campus Layer 2 Switching en Segmentatie →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →