Cisco 350-401: Łączność WAN, VPN i SD-WAN — Przewodnik do nauki

Część Cisco CCNP Enterprise 350-401 ENCOR — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Projektowanie korporacyjnych sieci WAN równoważy osiągalność, wydajność, koszt i bezpieczeństwo w heterogenicznych warstwach podkładowych (underlay) i nakładkowych (overlay). Nowoczesne architektury łączą prywatne środki transportu (MPLS, Metro Ethernet) z publicznymi łączami szerokopasmowymi i komórkowymi, wykorzystując szyfrowane warstwy nakładkowe (IPsec, DMVPN, Cisco SD-WAN) w celu osiągnięcia niezależności od transportu, segmentacji i wyboru ścieżki w oparciu o aplikację. Niezawodne działanie wymaga ciągłego pomiaru (utrata pakietów, opóźnienie, jitter), wykrywania pogorszenia jakości połączenia (brownout) i szybkiego przełączania awaryjnego (failover), przy jednoczesnym zachowaniu jakości usług (QoS) i bezpieczeństwa na całej ścieżce (end-to-end).

Transport WAN i Łączność z Dostawcą

Przedsiębiorstwa często łączą wiele rodzajów transportu WAN, aby ograniczyć ryzyko i zoptymalizować koszty:

Projektuj z myślą o dywersyfikacji transportu na wielu warstwach:

Kluczowe tryby awarii i sposoby ich łagodzenia:

Podstawy VPN i Tunelowania

GRE zapewnia prostą enkapsulację L3/L2 dla osiągalności w warstwie overlay, ale bez szyfrowania i integralności. Często jest łączony z IPsec w celu zapewnienia poufności. Komunikaty GRE keepalive wykrywają awarie jednokierunkowe; narzut MTU wymaga dostrojenia.

IPsec zabezpiecza dane w warstwie 3. Główne elementy:

Przykład: GRE over IPsec na IOS XE (w skrócie)

DMVPN dodaje skalowalność poprzez wielopunktowy GRE i NHRP, umożliwiając tworzenie tuneli spoke-to-spoke na żądanie. Routing dynamiczny (EIGRP, OSPF, BGP) działa w warstwie overlay. Wady i zalety:

Segmentacja:

Architektura i Działanie Cisco SD-WAN

Architektura Cisco SD-WAN rozdziela płaszczyzny:

Urządzenia WAN Edge (vEdge/Catalyst SD-WAN) budują tunele IPsec w płaszczyźnie danych na dowolnej warstwie podkładowej (MPLS, Internet, LTE). Płaszczyzna sterowania używa DTLS/TLS do komunikacji z kontrolerami; płaszczyzna danych używa IPsec z sondami wydajności opartymi na BFD. Podstawowe koncepcje:

Wdrażanie i bezpieczeństwo:

Transport tunelowy:

Polityki, wydajność i odporność

Warstwy polityk:

Routing zorientowany na aplikacje (Application-aware routing, AAR) wykorzystuje klasy SLA i charakterystyki ścieżki mierzone przez BFD do wyboru ścieżki dla każdej aplikacji lub klasy ruchu:

Jakość usług (Quality of Service):

Bezpieczeństwo i segmentacja:

Odporność na awarie:

Wykrywanie pogorszenia jakości łącza (brownout):

Operacje i rozwiązywanie problemów

Weryfikacja operacyjna koncentruje się na osiągalności warstwy podkładowej (underlay), sterowaniu w warstwie nakładkowej (overlay) oraz wydajności płaszczyzny danych:

Odzyskiwanie po awarii:

Praktyczny scenariusz problemu

Firma Northstar Retail zastępuje sieć WAN opartą na MPLS od jednego dostawcy rozwiązaniem SD-WAN z podwójnym transportem, wykorzystującym szerokopasmowy dostęp do internetu (DIA) i MPLS w 200 oddziałach, z LTE jako trzeciorzędowym łączem zapasowym. Cele to utrzymanie SLA dla transakcji głosowych i POS, umożliwienie bezpiecznego lokalnego wyjścia do internetu dla SaaS oraz minimalizacja ryzyka migracji.

Podejście:

  1. Zbuduj płaszczyznę sterowania SD-WAN
  1. Przygotuj warstwy podkładowe (underlays) i zróżnicowanie lokalizacji
  1. Wdróż urządzenia brzegowe WAN Edge za pomocą ZTP i certyfikatów
  1. Zdefiniuj segmentację i usługi
  1. Ustanów klasy SLA i routing świadomy aplikacji
  1. Skonfiguruj QoS i shaping dla każdego transportu
  1. Włącz bezpieczne lokalne wyjście do internetu
  1. Zaimplementuj politykę odporności na awarie i przełączania awaryjnego (failover)
  1. Zweryfikuj MTU i MSS, a następnie przeprowadź pilotaż
  1. Migruj falami z możliwością wycofania zmian
  1. Uruchom monitorowanie i rozwiązywanie problemów w trybie operacyjnym
  1. Wzmacnianie bezpieczeństwa i testy okresowe

Wirtualizacja sieci · Wszystkie domeny · Bezpieczeństwo korporacyjne i usługi tożsamości

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt