Cisco 350-401: Wirtualizacja sieci, sieci nakładkowe i technologie fabric — Przewodnik do nauki
Część Cisco CCNP Enterprise 350-401 ENCOR — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Nowoczesne sieci korporacyjne opierają się na wirtualizacji i nakładkach typu fabric w celu skalowania, segmentacji i automatyzacji usług w domenach kampusowych, centrach danych i sieciach WAN. Podkład (underlay) oparty na routingu IP zapewnia osiągalność i entropię dla ECMP, podczas gdy nakładka (overlay) dostarcza izolację tenantów, mobilność i polityki. Separacja płaszczyzny sterowania oddziela wykrywanie punktów końcowych i dystrybucję tras od przesyłania danych, umożliwiając szybką zbieżność, spójne bezpieczeństwo i deterministyczne działanie. Ta sekcja analizuje elementy składowe — VRF, VXLAN, EVPN, LISP i Cisco SD-Access — wraz z kompromisami projektowymi, praktykami operacyjnymi i wzorcami migracji z tradycyjnych sieci opartych na VLAN-ach.
Podkłady, nakładki i enkapsulacja
Podkład (underlay) to fizyczna lub logiczna sieć transportowa IP (fabric). Jego cele to prosta, szybka i wysoce dostępna łączność z wykorzystaniem wielościeżkowości o równym koszcie (ECMP). Wskazówki projektowe:
- Projekty z routowanym dostępem (routed access) i architekturą spine-leaf minimalizują domeny błędów L2, pozwalają uniknąć STP i przyspieszają zbieżność.
- Używaj spójnego adresowania interfejsów loopback dla sąsiedztw płaszczyzny sterowania i źródłowych adresów IP VTEP.
- Zapewnij dodatkową przestrzeń w MTU (headroom) na enkapsulację nakładki (dla SD-Access zalecane jest 9100).
Nakładka (overlay) dostarcza logiczne sieci (segmenty L2 i L3) niezależne od topologii podkładu. Korzyści obejmują izolację tenantów, łączność „każdy z każdym” (any-to-any) i mobilność bez konieczności re-numeracji podsieci. Nakładki wymagają:
- Enkapsulacji (np. VXLAN przez UDP 4789) do przenoszenia wirtualnych identyfikatorów i rozszerzania segmentów.
- Płaszczyzny sterowania do dystrybucji powiązań punkt końcowy-do-tunelu (np. BGP EVPN lub LISP).
Separacja płaszczyzny sterowania wymienia rozpowszechnianie stanu na skalowalność:
- Bez dedykowanej płaszczyzny sterowania, mechanizm flood-and-learn zużywa przepustowość i może nieprzewidywalnie usuwać krytyczne stany (age out).
- Z EVPN lub LISP, stan jest sygnalizowany precyzyjnie, co zmniejsza obciążenie ruchem broadcast, unknown unicast i multicast (BUM) i umożliwia funkcje takie jak supresja ARP/ND.
Kompromisy w enkapsulacji:
- VXLAN przez UDP: wszechobecny ECMP, wsparcie dla odciążania (offload) na kartach NIC; wymaga zwiększenia MTU w podkładzie i świadomości zewnętrznych nagłówków przez mechanizmy haszujące.
- GRE/NVGRE: prostszy nagłówek, ale słabsza entropia dla ECMP i mniejsze wsparcie dla odciążania sprzętowego.
- Nakładki oparte na MPLS: dojrzałe mechanizmy QoS i OAM; wymagają infrastruktury obsługującej MPLS i wiedzy operacyjnej.
Typowe tryby awarii:
- Niezgodność MTU powodująca ciche odrzucanie enkapsulowanych ramek — weryfikuj za pomocą pingów z ustawionym bitem DF i rozmiarem uwzględniającym narzut nakładki.
- Asymetryczny routing w podkładzie prowadzący do odrzucania ruchu powrotnego przez firewalle stanowe — umieszczaj polityki na krawędziach nakładki lub zapewnij symetrię.
- Polaryzacja haszowania na linkach podkładu — włącz haszowanie per-flow na zewnętrznych nagłówkach i weryfikuj ścieżki ECMP.
Segmentacja i VXLAN/EVPN
VRF i skalowalna segmentacja:
- Instancje VRF tworzą niezależne tablice routingu, izolując tenantów, domeny biznesowe lub środowiska (Prod/Dev/Guest).
- Łącz VRF (makro-segmentacja) z mikro-segmentacją (np. za pomocą skalowalnych tagów grupowych i polityk), aby zapewnić dostęp na zasadzie najmniejszych uprawnień (least-privilege) w obrębie VRF i segmentów.
Komponenty VXLAN:
- VTEP: urządzenie brzegowe enkapsulujące/dekapsulujące VXLAN. Sprzętowe VTEP (przełączniki/routery) i programowe VTEP (hiperwizory) terminują logiczne segmenty na krawędzi sieci (fabric edge).
- VNI: 24-bitowy identyfikator mapujący segment. Używaj L2 VNI dla segmentów mostkowanych oraz L3VNI powiązanego z VRF dla osiągalności routowanej w całej sieci (fabric).
- Obsługa ruchu BUM: mechanizm flood-and-learn może używać multicastu w podkładzie lub replikacji head-end. Uczenie się w płaszczyźnie sterowania z EVPN eliminuje większość zalewania (flooding) poprzez selektywne rozgłaszanie i supresję ARP/ND.
Koncepcje BGP EVPN dla VXLAN:
- Typy tras (Route types):
- Type 2 (MAC/IP): rozgłasza adres MAC hosta i opcjonalnie jego IP, umożliwiając zintegrowane mostkowanie i routing (IRB) oraz supresję ARP/ND.
- Type 3 (IMET): sygnalizuje inclusive multicast/ingress-replication dla ruchu BUM.
- Type 5 (IP Prefix): przenosi prefiksy IP per VRF/L3VNI, umożliwiając routing między podsieciami bez potrzeby używania tras Type 2 specyficznych dla hosta.
- Bramka anycast: identyczny adres IP/MAC na interfejsie SVI na wszystkich VTEP; hosty zachowują tę samą bramę domyślną podczas przemieszczania się.
- Route targets: mechanizmy import/export per-VRF i per-VNI kontrolują izolację tenantów i selektywne „przeciekanie” tras (leaking).
- Zbieżność i mobilność: numery sekwencyjne w trasach Type 2 wykrywają mobilność; nieaktualne wpisy są szybko usuwane.
Kluczowe kompromisy i tryby awarii:
- Czysty mechanizm flood-and-learn jest prosty, ale „gadatliwy”; EVPN dodaje złożoność, ale skaluje się i redukuje ruch BUM.
- Niedopasowane route targets powodują czarne dziury (blackholes) lub wycieki ruchu — standaryzuj szablony polityk.
- Wykrywanie zduplikowanych adresów MAC może poddawać kwarantannie punkty końcowe, jeśli hiperwizor wykonuje MAC spoofing; dostosuj progi dla VDI lub usług klastrowych.
- Brak tras Type 3 lub niedopasowane ustawienia replikacji prowadzą do osieroconych ramek BUM — weryfikuj wpisy IMET i listy replikacji.
Minimalne przykłady (w stylu NX-OS):
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
LISP i struktury Cisco SD-Access
Podstawy LISP:
- EID: identyfikator punktu końcowego (endpoint ID), zazwyczaj adres IP hosta w sieci wirtualnej.
- RLOC: lokator routingu (routing locator), osiągalny w warstwie podkładowej (underlay) adres xTR (brzegowego routera tunelującego lub VTEP).
- Map-Server/Map-Resolver: scentralizowana baza danych i punkt zapytań. ETR-y rejestrują mapowania EID-do-RLOC; ITR-y wysyłają zapytania w celu znalezienia mapowań.
- Osiągalność lokatora: sondy RLOC-probes monitorują żywotność xTR; SMR (solicit-map-request) wyzwala aktualizacje pamięci podręcznej w przypadku mobilności.
- Tryby awarii: nieaktualna pamięć podręczna mapowań (map-cache) powodująca nieoptymalne ścieżki; nieosiągalność MS/MR blokująca nowe przepływy; NAT między xTR-ami ukrywający RLOC-i — należy zaplanować przezroczystość RLOC lub obsługę NAT (NAT traversal).
Cisco SD-Access wykorzystuje LISP dla płaszczyzny sterowania w sieci kampusowej i VXLAN dla płaszczyzny danych:
- Role w strukturze (fabric):
- Edge node: podłącza przewodowe punkty końcowe i enkapsuluje ruch do VXLAN.
- Border node: łączy strukturę z zewnętrznymi sieciami L3 lub innymi strukturami; realizuje przekazanie ruchu (handoff) dla każdej instancji VRF i zgodnie z polityką.
- Control plane node: hostuje LISP MS/MR, utrzymując powiązania punktu końcowego z węzłem brzegowym.
- Sieć bezprzewodowa: punkty dostępowe (AP) są częścią warstwy nakładkowej (overlay); kontroler bezprzewodowy struktury obsługuje CAPWAP, RRM i integrację ze strukturą. Roaming między przełącznikami brzegowymi wykorzystuje procedury inter-xTR.
- Polityka i segmentacja:
- Sieci wirtualne są mapowane na instancje VRF w celu makro-segmentacji.
- Mikro-segmentacja wykorzystuje skalowalne znaczniki grupowe (SGT) z egzekwowaniem list SGACL na brzegach struktury.
- Identity Services Engine określa dostęp podczas dołączania do sieci (onboarding) (802.1X/MAB/webauth), a następnie przydziela VN i SGT, umożliwiając spójną politykę niezależnie od lokalizacji.
- Węzły brzegowe i fusion:
- Węzły brzegowe zapewniają przekazanie ruchu (handoff) w warstwie 3 dla każdej instancji VRF; router typu fusion „przecieka” trasy między instancjami VRF użytkowników a usługami współdzielonymi, używając polityki VRF-Lite lub MP-BGP.
- Błędnie skonfigurowane polityki fusion mogą powodować routing asymetryczny lub zbyt liberalny dostęp — należy zweryfikować „przeciekanie” tras i intencje list SGACL.
- Uwagi operacyjne:
- Używaj MTU struktury o wartości 9100, aby pomieścić nagłówki VXLAN i polityk.
- Sieć nakładkowa (overlay) zapewnia logiczne usługi L2 i L3; tłumienie ARP/ND redukuje szum w sieci.
- Punkty dostępowe (AP) w strukturze bezprzewodowej działają w trybie fabric i łączą się bezpośrednio z przełącznikami brzegowymi.
Przykładowe polecenia weryfikacyjne:
undefined
undefined
undefined
undefined
Operacje, sieć hiperwizora, rozwiązywanie problemów i migracja
Wirtualny przełącznik i sieć hiperwizora:
- Konstrukcje vSwitch (grupy portów, teaming uplinków, tagowanie VLAN) podłączają obciążenia robocze do fizycznych przełączników ToR. Zapewnij spójne mapowanie VLAN do VNI, gdy hiperwizory działają jako VTEP.
- Programowe VTEP w hiperwizorach (np. oparte na OVS) rozszerzają nakładki (overlays) na obciążenia robocze; sprzętowe odciążanie (offload) (suma kontrolna VXLAN/TSO) poprawia wydajność.
- Obejście przez SR-IOV lub akcelerowane karty sieciowe (NIC) może ograniczać widoczność i egzekwowanie polityk; upewnij się, że telemetria i kontrole bezpieczeństwa pozostają skuteczne, lub zakończ przepływy SR-IOV na węzłach świadomych polityk.
- LAG/LACP od hiperwizorów do ToR musi być skonfigurowany jednolicie; spójność MTU w domenach wirtualnych i fizycznych jest obowiązkowa.
Przepływ pracy przy rozwiązywaniu problemów z nakładką (overlay):
- Weryfikacja warstwy podkładowej (underlay)
- Zapewnij osiągalność IP i ECMP między interfejsami loopback. Sprawdź MTU: ping 192.0.2.10 size 8972 df-bit
- Sprawdź stabilność IGP/BGP, rekurencję tras i użycie CPU przez procesy routingu.
- Sąsiedztwo i stan tuneli
- VXLAN: zweryfikuj peery NVE i przynależność do VNI; potwierdź osiągalność UDP 4789 i TTL.
- LISP: sprawdź rejestrację xTR w MS/MR i wpisy w map-cache; upewnij się, że sondy RLOC (RLOC-probe) kończą się sukcesem.
- Trasy płaszczyzny sterowania
- EVPN: potwierdź sesje BGP i typy tras (2, 3, 5) dla każdego VNI/VRF; sprawdź, czy route-targets są zgodne z projektem. show bgp l2vpn evpn route-type 2
- Sprawdź tabele supresji ARP/ND i numery sekwencyjne mobilności.
- Tożsamość i polityka punktu końcowego
- Potwierdź uwierzytelnianie/autoryzację klienta w ISE. Zweryfikuj przypisanie SGT i liczniki SGACL, aby wykryć odrzucenia pakietów przez politykę.
- Walidacja płaszczyzny danych
- Użyj rozszerzonych poleceń ping między VNI/VRF. Przechwytuj ruch na wejściu/wyjściu VTEP, aby potwierdzić enkapsulację i dekapsulację. Sprawdź liczniki sprzętowych list ACL i policerów.
- Typowe metody izolacji błędów
- Czarna dziura (blackhole) w obrębie VNI: brakująca trasa hosta typu 2 lub nieaktualny wpis — wyczyść wybrane trasy EVPN lub opróżnij tablicę ARP/ND na dotkniętym VTEP.
- Nadmierne zalewanie (flooding): niedopasowanie IMET/replikacji — sprawdź trasy typu 3 i listy replikacji.
- Problemy z mobilnością: niespójny adres MAC/IP bramy anycast — ustandaryzuj wirtualny adres MAC dla SVI i sprawdź, czy FHRP nie jest aktywny na żadnym VTEP.
Strategie migracji z VLAN do architektur fabric:
- Przygotuj warstwę podkładową (underlay): przejdź na routed access lub architekturę spine-leaf. Wyeliminuj pętle L2 i zależności od STP wszędzie, gdzie to możliwe.
- Wprowadź VRF i bramy anycast: zmigruj SVI z HSRP/VRRP w warstwie dystrybucji do bram anycast w architekturze fabric. Podczas przejścia używaj redundancji pierwszej przesiadki (first-hop) tylko w segmentach starszego typu; nie uruchamiaj FHRP na SVI bram w architekturze fabric.
- Etapowe włączanie VNI: zmapuj istniejące sieci VLAN na VNI, a następnie włącz L3VNI dla każdego VRF. Zacznij od segmentów o niskim ryzyku (Gościnny), a następnie przejdź do krytycznych (Produkcyjny).
- Projekt węzłów brzegowych (border) i routera fuzyjnego (fusion router): zdefiniuj przekazanie ruchu na warstwie 3 dla każdego VRF, wdrożyć router fuzyjny do kontrolowanego udostępniania tras (route leaking) między VRF użytkowników a usługami współdzielonymi, używając jawnej polityki importu/eksportu.
- Przełączenie sieci bezprzewodowej: przekonwertuj punkty dostępowe (AP) do trybu fabric i podłącz je do przełączników brzegowych (edge); upewnij się, że kontroler sieci bezprzewodowej jest zintegrowany z płaszczyzną sterowania fabric. Roaming między węzłami brzegowymi (edge) wykorzystuje płynnie procedury inter-xTR.
- Wdrażanie użytkowników z priorytetem na polityki (Policy-first): zintegruj ISE na wczesnym etapie w celu przypisywania VN/SGT na podstawie tożsamości, aby uniknąć późniejszych przeróbek.
- Współistnienie i plan wycofania (rollback): utrzymuj równoległe ścieżki z jasno zdefiniowanymi punktami demarkacyjnymi. Zweryfikuj MTU, QoS i monitorowanie na całej ścieżce (end-to-end) przed rozszerzeniem zakresu.
Praktyczny scenariusz problemu
Firma Contoso Health konsoliduje szpitale w programowalną sieć kampusową typu fabric, zachowując ścisłą separację domen Klinicznej, Gościnnej i IoT oraz utrzymując łączność z usługami współdzielonymi (EHR, DNS, Internet).
- Zbuduj routowalną warstwę podkładową (underlay) z ECMP i MTU 9100
- Uzasadnienie: Prosta warstwa podkładowa IP ze spójnymi interfejsami loopback i jumbo MTU zapewnia przewidywalną osiągalność i entropię dla haszowania VXLAN, gwarantując wysoką dostępność i zapas na enkapsulację.
- Zdefiniuj VRF i zmapuj je na sieci wirtualne
- Uzasadnienie: Utwórz VRF: Kliniczny, Gościnny i IoT. Ta makro-segmentacja wymusza izolację ruchu w kampusie i jest zgodna z wymogami regulacyjnymi.
- Wdróż węzły płaszczyzny sterowania fabric i węzły brzegowe (edge)
- Uzasadnienie: Węzły płaszczyzny sterowania hostują LISP MS/MR do mapowania punktów końcowych na węzły brzegowe. Węzły brzegowe podłączają użytkowników przewodowych oraz enkapsulują/dekapsulują VXLAN, udostępniając bramy anycast dla każdej podsieci, dzięki czemu punkty końcowe mogą przemieszczać się (roam) bez zmiany bramy.
- Zintegruj ISE w celu wdrażania użytkowników na podstawie tożsamości
- Uzasadnienie: ISE ocenia klientów przewodowych i bezprzewodowych za pomocą 802.1X/MAB i przypisuje im znaczniki VN oraz SGT (scalable group tags). Umożliwia to jednolitą politykę niezależnie od lokalizacji i typu urządzenia, z egzekwowaniem SGACL na węzłach brzegowych.
- Włącz VXLAN z EVPN na agregacji centrum danych i rdzeniach kampusu
- Uzasadnienie: EVPN dystrybuuje trasy typu 2, 3 i 5 w celu zapewnienia osiągalności hostów i prefiksów, umożliwiając supresję ARP/ND oraz zintegrowany routing/mostkowanie. Redukuje to ruch BUM i przyspiesza konwergencję dla aplikacji klinicznych.
- Uruchom węzły brzegowe (border) z routerem fuzyjnym (fusion router) dla usług współdzielonych
- Uzasadnienie: Węzły brzegowe łączą się z rdzeniem/brzegiem internetowym dla każdego VRF. Router fuzyjny kontrolowanie udostępnia (leaks) wybrane trasy między VRF Klinicznym/IoT a VRF Usług Współdzielonych, używając jawnego importu/eksportu i SGACL, co zapobiega nadmiernej ekspozycji systemów klinicznych.
- Migruj VLAN do VNI etapami
- Uzasadnienie: Mapuj istniejące sieci VLAN na VNI i stopniowo przełączaj podsieci na bramy anycast w architekturze fabric. Ogranicza to promień rażenia (blast radius) i umożliwia walidację osiągalności i polityki każdego segmentu przed kontynuacją.
- Przekonwertuj punkty dostępowe (AP) do trybu fabric i podłącz je bezpośrednio do przełączników brzegowych (edge)
- Uzasadnienie: Punkty dostępowe w trybie fabric stają się uczestnikami nakładki (overlay), rozszerzając VNI na klientów bezprzewodowych. Kontroler sieci bezprzewodowej nadal zarządza RRM i mobilnością; roaming inter-xTR zachowuje ciągłość sesji między węzłami brzegowymi.
- Zweryfikuj kondycję płaszczyzny sterowania i płaszczyzny danych
- Uzasadnienie: Zweryfikuj rejestracje LISP, typy tras EVPN dla każdego VNI/VRF oraz sąsiedztwa NVE. Przetestuj za pomocą poleceń ping z ustawionym bitem DF i rozmiarem bliskim 8972 bajtów, aby upewnić się, że MTU jest wystarczające. Potwierdź liczniki SGACL, aby zapewnić zamierzoną mikrosegmentację.
- Stwórz podręczniki operacyjne (runbooks) i plany wycofania (rollback)
- Uzasadnienie: Udokumentuj proces rozwiązywania problemów zgodnie z zasadą „najpierw underlay, potem overlay”, włączając polecenia do sprawdzania map-cache, tras EVPN i peerów VXLAN. Utrzymuj ścieżki współistnienia i wyraźne punkty demarkacyjne, aby umożliwić szybkie wycofanie zmian w razie potrzeby.
← Infrastruktura bezprzewodowa i mobilność · Wszystkie domeny · Łączność WAN →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →