Cisco 350-401: Архитектура и проектирование корпоративных сетей — Руководство по подготовке
Часть Cisco CCNP Enterprise 350-401 ENCOR — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Обзор
Архитектура корпоративной сети — это основа, которая согласовывает подключение, безопасность и доставку приложений с бизнес-целями. Грамотное проектирование разделяет сеть на плоскости (planes) и уровни, уменьшает влияние сбоев за счет четко определенных доменов и обеспечивает баланс между отказоустойчивостью, производительностью, масштабируемостью и стоимостью. Современные предприятия охватывают локальные кампусы и центры обработки данных, облачные регионы и удаленные площадки, часто соединенные программируемыми оверлеями (overlays) и управляемые контроллерами на основе намерений (intent-based). В следующих разделах подробно рассматриваются многоуровневые дизайны кампусов, архитектуры фабрик, модели доступности, аспекты облаков и виртуализации, компромиссы, планирование емкости, документация, концепции контроллеров и практики жизненного цикла, с указанием операционных обоснований и распространенных режимов отказа.
Архитектура кампуса и фабрики
Двухуровневый и трехуровневый дизайн кампуса:
- Двухуровневый (collapsed core / свернутое ядро): Объединяет функции ядра и распределения. Лучше всего подходит для малых и средних кампусов, где приоритетны низкая задержка и стоимость, а распределение по этажам ограничено. Домены отказа расширяются, поскольку агрегация и ядро совмещены; планируйте резервирование соответствующим образом.
- Трехуровневый: Раздельные уровни ядра, распределения и доступа.
- Доступ (Access): Обеспечивает подключение пользователей и устройств, PoE, безопасность на границе сети, а также классификацию/маркировку QoS. Предпочтительнее использовать маршрутизируемый доступ (Layer 3 от доступа до распределения), чтобы сократить домены Layer 2, исключить spanning tree на аплинках и обеспечить быструю сходимость ECMP.
- Распределение (Distribution): Агрегирует уровень доступа, применяет политики, выполняет суммаризацию на Layer 3, изолирует сбои на уровне доступа и служит границей для плоскости управления (control-plane). Распространенной практикой является подключение уровня доступа к паре коммутаторов распределения по двум каналам (dual-homing) с использованием Layer 3 point-to-point линков.
- Ядро (Core): Быстрый, отказоустойчивый транспорт на Layer 3 с минимальным количеством политик. Лучшей практикой является использование резервированных Layer 3 point-to-point линков между устройствами ядра для предсказуемой, быстрой сходимости и многопутевой маршрутизации с равной стоимостью (equal-cost multipath). Используйте минимальный набор функций, чтобы избежать нестабильности в плоскости управления (control-plane churn).
Маршрутизируемый доступ и миграция: Маршрутизируемый доступ (Routed Access) упрощает переход от традиционных сетей Layer 2 к программируемым фабрикам. Шлюзы по умолчанию Anycast в фабрике могут заменить протоколы FHRP на уровне распределения, снижая сложность HSRP/VRRP/GLBP. В традиционной модели с маршрутизаторами от разных производителей и хостами с dual-stack, для резервирования шлюзов IPv4/IPv6 предпочтителен VRRPv3.
Концепции фабрики:
- Андерлей (Underlay): Физическая IP-связность для узлов фабрики (например, IS-IS/OSPF/BGP). Проектируйте для быстрой сходимости (BFD, point-to-point линки, ECMP).
- Оверлей (Overlay): Логическая виртуализация и сегментация на Layer 2 и Layer 3 поверх андерлея. В Cisco SD-Access оверлей предоставляет виртуальные сети (VRF) и масштабируемые группы с помощью плоскости данных VXLAN.
- Плоскость управления (Control plane): Сопоставляет идентификаторы конечных точек с их местоположением. SD-Access использует LISP для сопоставления ID конечной точки с ее местоположением; узел плоскости управления фабрики поддерживает глобальную базу данных конечных точек и сетей.
- Роли в фабрике:
- Граничный узел (Edge node): Первый хоп для проводных/беспроводных клиентов; применяет политики и инкапсулирует трафик в оверлей.
- Пограничный узел (Border node): Соединяет фабрику с внешними сетями или другими фабриками; выполняет трансляцию между доменами оверлея и не-оверлея.
- Узел плоскости управления (Control-plane node): Хранит и разрешает сопоставления конечных точек для фабрики.
- Маршрутизатор слияния (Fusion router): «Пропускает» маршруты между виртуальными сетями фабрики и общими сервисами, сохраняя сегментацию и обеспечивая доступ к общим ресурсам.
- Беспроводная связь в фабрике: RRM выполняется на беспроводном контроллере. Беспроводная связь, интегрированная с фабрикой, объединяет точки доступа (AP) и контроллеры беспроводной сети (WLC) с оверлеем, сохраняя сегментацию и политики.
Разделение плоскостей (Plane separation):
- Плоскость данных (Data plane): Непосредственная пересылка пакетов (на базе ASIC, на основе FIB).
- Плоскость управления (Control plane): Протоколы топологии, достижимости и сопоставления (например, OSPF/BGP/LISP). RIB передает данные в FIB; RIB хранит маршрутные префиксы, а FIB содержит информацию для пересылки исходящего трафика, построенную на основе RIB.
- Плоскость управления (Management plane): Конфигурация, телеметрия, обеспечение качества (например, DNAC, vManage, SNMP, model-driven telemetry). Требуются строгий RBAC и управление API.
Распространенные режимы отказа и способы их устранения:
- Петли Layer 2/широковещательные штормы: Минимизируйте «зону поражения» (blast radius) на Layer 2; используйте storm control и UDLD. Маршрутизируемый доступ (Routed Access) снижает этот риск.
- Конкуренция за шлюз по умолчанию: Настройка FHRP или использование anycast-шлюзов в фабрике. Отслеживайте доступность вышестоящих каналов, чтобы избежать асимметричных «черных дыр».
- Перегрузка плоскости управления: Сохраняйте ядро «облегченным»; выполняйте суммаризацию на уровне распределения; избегайте избыточных политик или чрезмерного использования TCAM в ядре.
Высокая доступность, резервирование и проектирование доменов отказа
Принципы проектирования:
- Шаблоны резервирования: резервирование устройств (двойные супервизоры, стеки коммутаторов, StackWise Virtual), резервирование каналов (port-channels) и резервирование путей (ECMP). Протокол управления каналами (Link Management Protocol) в StackWise Virtual отклоняет однонаправленную пересылку трафика, предотвращая частично работающие агрегированные каналы (half-up aggregates).
- Быстрая сходимость: Bidirectional Forwarding Detection (BFD), настроенные таймеры IGP, NSF/SSO на поддерживаемых платформах и ограниченные домены отказа (иерархическая суммаризация). Предпочитайте маршрутизируемые каналы точка-точка для детерминированной пересходимости.
- Границы домена отказа: Ограничивайте воздействие сбоя путем изоляции VLAN доступа для каждого этажа/здания, использования сегментации на основе VRF и размещения общих служб за выделенными точками утечки маршрутов (fusion). Используйте домены обслуживания, соответствующие критичности для бизнеса.
FHRP и шлюзы по умолчанию:
- Используйте VRRPv3, когда требуется поддержка dual-stack и совместимость с оборудованием разных производителей. Anycast-шлюзы в фабрике могут заменять FHRP, сохраняя при этом резервирование первого хопа и обеспечивая согласованность в масштабе всей фабрики.
Пример VRRPv3 для IPv4/IPv6 на SVI уровня распределения:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Компромиссы:
- Стеки в режиме active/active и MLAG максимизируют утилизацию, но усложняют эксплуатацию и изоляцию сбоев.
- Суммаризация уменьшает нагрузку на control plane, но может маскировать потерю доступности; используйте несмежные (discontiguous) суммарные маршруты с осторожностью.
- Более крупные домены отказа минимизируют затраты на оборудование, но увеличивают радиус поражения (blast radius); подбирайте размер доменов в соответствии с критичностью приложений.
Облако, виртуализация и предоставление сервисов
Архитектуры предприятия:
- On-premises: Полный контроль над физическим и логическим дизайном; сервисы, чувствительные к задержкам; обычно трехуровневая кампусная сеть и сегментация на основе фабрики.
- Облако: Модели IaaS/PaaS/SaaS смещают границы операционной ответственности. Провайдер управляет физической инфраструктурой (underlay); вы проектируете оверлейные сети (overlays), маршрутизацию и безопасность в виртуальных сетях.
- Гибридная: Безопасное соединение on-prem и облака через IPsec/GRE, прямые подключения или SD-WAN. Нормализуйте политики и сегментацию между площадками.
- Мультиоблачная: Единообразное подключение и безопасность между провайдерами. Облачные маршрутизаторы/виртуальные устройства или SD-WAN выступают в качестве транзита с унифицированной политикой.
WAN на основе контроллеров:
- Cisco SD-WAN использует vSmart для управления control plane и OMP между пограничными маршрутизаторами, vManage как единую плоскость управления (single plane of management) и vBond для оркестрации. Централизованные намерения (intent) обеспечивают согласованную маршрутизацию, сегментацию и безопасность. Политики распределяются централизованно; data plane работает напрямую между площадками.
Виртуализация:
- Гипервизоры (KVM/ESXi/Hyper-V) содержат виртуальные коммутаторы, обеспечивающие связность Layer 2 между ВМ. Управляемая связность Layer 2 достигается с помощью vSwitch, предоставляемого гипервизором, или программного коммутатора на базе ВМ. Преимущества включают сокращение занимаемого места в стойке, энергопотребления и охлаждения, а также быстрое развертывание.
- Режимы отказа: Большие домены Layer 2 и трафик ARP/ND могут вызывать лавинообразное распространение широковещательных пакетов (broadcast amplification), особенно при наличии «болтливых» ВМ. Смягчайте это за счет использования меньших подсетей, подавления ARP в оверлейных сетях и надежного control-plane policing.
- Контейнеры: Легковесные рабочие нагрузки с оверлейными сетями (например, VXLAN/Geneve через CNI). Планируйте для эфемерных конечных точек, потоков восток-запад (east-west) и service mesh; применяйте микросегментацию на уровне хоста, vSwitch и фабрики.
- Модели предоставления сервисов:
- IaaS: Вы управляете гостевой ОС, сетью в рамках VPC/VNet и средствами контроля безопасности.
- PaaS: Ограниченный контроль над сетью; фокус на безопасном подключении, приватных конечных точках (private endpoints) и исходящем трафике на основе политик.
- SaaS: Оптимизируйте DNS, задержки и безопасный доступ; часто используются локальные выходы в интернет (local breakouts) через SD-WAN и интеграции с CASB/SASE.
SD-Access и внешние подключения:
- Пограничные узлы (Border nodes) соединяют фабрики с внешними сетями. Маршрутизаторы слияния (Fusion routers) выполняют утечку маршрутов (route leaking) между виртуальными сетями и общими сервисами для сохранения сегментации при обеспечении необходимого доступа.
Компромиссы проектирования, планирование производительности, документация и жизненный цикл
Компромиссы между масштабируемостью, отказоустойчивостью, производительностью и стоимостью:
- Масштабируемость: Большее количество оверлеев, VRF и политик требует ресурсов TCAM/CPU; планируйте аппаратное обеспечение соответствующим образом. ECMP масштабирует производительность, но усложняет поиск и устранение неисправностей.
- Отказоустойчивость: Двойные фабрики и диверсифицированные пути снижают риски, но увеличивают стоимость. Определите приемлемые значения MTTD/MTTR и соответствующим образом настройте глубину резервирования.
- Производительность: Ядра с низкой задержкой должны избегать обработки политик service-policy; выносите ACL/QoS на периферию. Общим сервисам могут потребоваться высокоскоростные каналы или кэширование.
- Стоимость: Коэффициенты переподписки (например, 4:1 на уровне доступа, 2:1 на уровне распределения) позволяют сбалансировать бюджет и пропускную способность; проверяйте их соответствие реальным моделям трафика.
Планирование производительности и анализ потоков трафика:
- Измеряйте перед определением размеров: Используйте NetFlow/IPFIX, sFlow, выборку SPAN и телеметрию контроллера. Анализируйте 95-й перцентиль пропускной способности, pps, количество потоков и микровсплески.
- Запас производительности: Резервируйте 20–30% производительности для поглощения всплесков, обслуживания и роста.
- QoS в WAN: Шейпинг трафика (traffic shaping) смягчает перегрузки путем буферизации и постановки в очередь пакетов, превышающих гарантированную скорость. Используйте иерархический QoS для приоритизации голосового и управляющего трафика, уменьшая джиттер и потери, связанные с пропускной способностью.
- Пример политики шейпинга для WAN:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Документация, модели топологии и валидация:
- Высокоуровневый проект (HLD): Логическая топология, домены отказа, маршрутизация, безопасность и стратегия сегментации.
- Низкоуровневый проект (LLD): Планы IP/VLAN, параметры underlay/overlay, QoS, роли устройств и шаблоны. Поддерживайте единый источник истины (source of truth) для автоматизации.
- Модели топологии: Многоуровневая (ядро/распределение/доступ), роли в фабрике (edge/border/control-plane) и точки вставки сервисов (межсетевые экраны, прокси, телеметрия).
- Валидация: Эмулируйте underlay/overlay в лаборатории; запускайте симуляции путей и сбоев; проверяйте масштабируемость (маршруты, конечные точки, политики) на соответствие ограничениям платформы; выполняйте пробные прогоны изменений и тестирование отката. Постоянно проверяйте с помощью инструментов assurance, которые сравнивают намерение (intent) с состоянием (state).
Проектирование на основе контроллеров и намерений:
- Определите желаемые результаты (сегментация, SLA, состояние безопасности). Контроллеры преобразуют намерение в конфигурации устройств и проверяют соответствие с помощью телеметрии. Система assurance с замкнутым контуром выявляет расхождения (drift) и аномалии для их устранения. Identity Services Engine (ISE) интегрируется с SD-Access для авторизации проводных/беспроводных клиентов на основе их идентификационных данных и состояния (posture).
Жизненный цикл от требований до эксплуатации:
- Сбор требований: Бизнес-драйверы, соответствие нормативным требованиям, приложения, SLA, рост.
- Преобразование в архитектуру: Выбор уровней, фабрик, контроллеров и модели безопасности.
- Детальное проектирование: Адресация, маршрутизация, QoS, сегментация, выбор устройств/платформ.
- Сборка и валидация: Промежуточное развертывание (staging), автоматизированная подготовка, базовые тесты, учения по отработке сбоев.
- Эксплуатация и оптимизация: Мониторинг, управление производительностью, отчетность по SLO, реагирование на инциденты и периодические пересмотры проекта. Итерируйте политики намерений на основе результатов, полученных от системы assurance.
Практический сценарий
Компания Northwind Manufacturing объединяет два устаревших кампуса и расширяет рабочие нагрузки в два публичных облака. Цели: свернуть устаревшие домены Layer 2, обеспечить сегментацию на основе идентификационных данных, предоставить детерминированную производительность WAN и гарантировать беспрепятственный доступ к общим сервисам.
Подход:
- Внедрить трехуровневый маршрутизируемый кампус с доступом, готовым к фабрике (fabric-ready)
- Обоснование: Маршрутизируемый доступ устраняет зависимости от spanning-tree и сокращает домены отказа. Аплинки Layer 3 типа «точка-точка» к уровню распределения позволяют использовать ECMP и быструю сходимость. Сохранение минимального набора функций на ядре обеспечивает предсказуемую производительность.
- Развернуть SD-Access для сегментации на основе идентификационных данных
- Обоснование: Пограничные узлы фабрики (edge nodes) предоставляют anycast-шлюзы и применяют групповые политики. Узел плоскости управления (control-plane node) поддерживает сопоставления конечных точек через LISP, а оверлей (VXLAN) доставляет логические сегменты L2/L3 по всему кампусу с согласованной политикой для проводных и беспроводных сетей. ISE решает, разрешен ли доступ проводному клиенту при подключении к пограничному коммутатору.
- Подключить фабрику к общим сервисам через пограничные узлы (border) и маршрутизатор слияния (fusion)
- Обоснование: Пограничные узлы (border nodes) взаимодействуют с внешними маршрутизируемыми доменами. Маршрутизатор слияния (fusion router) аккуратно «пропускает» маршруты между виртуальными сетями пользователей и общими сервисами (DNS/AD/печать), сохраняя сегментацию и обеспечивая контролируемый доступ.
- Внедрить SD-WAN для соединения площадок и облаков
- Обоснование: Cisco SD-WAN обеспечивает централизованное управление на основе намерений. vSmart управляет плоскостью управления с помощью OMP; vManage предлагает единую плоскость управления. Политики направляют трафик в SaaS и между площадками, обеспечивая локальный выход в интернет с безопасностью и детерминированным выбором пути.
- Правильно подобрать уровень избыточности и домены отказа
- Обоснование: Двойные пары коммутаторов распределения на здание и стекированные коммутаторы доступа ограничивают радиус поражения. StackWise Virtual обеспечивает резервирование на уровне шасси; его протокол LMP отклоняет однонаправленную пересылку по каналу, предотвращая асимметричные сбои. Суммирование на уровне распределения уменьшает флуктуации в плоскости управления, сохраняя при этом точную видимость сбоев.
- Спроектировать QoS для WAN и периметра кампуса
- Обоснование: Шейпинг на WAN-каналах буферизует пакеты, превышающие гарантированную скорость, для смягчения перегрузок. Приоритетная очередь для голоса/видео снижает избыточный джиттер; WRED для классов по умолчанию позволяет избежать отбрасывания хвоста (tail drop) для эластичных потоков. Маркировка применяется на уровне доступа для поддержания границ доверия.
- Планировать производительность на основе эмпирических данных о трафике
- Обоснование: Собрать данные NetFlow/IPFIX и телеметрию контроллера для профилирования 95-го перцентиля использования, pps и основных источников трафика (top talkers). Определить размеры аплинков и WAN-каналов с запасом в 30%, проверить хэширование ECMP для потоков-слонов (elephant flows) и убедиться в достаточности масштаба TCAM для VRF и политик.
- Проверить и автоматизировать эксплуатацию
- Обоснование: Создать HLD/LLD, использовать единый источник истины для генерации конфигураций и провести поэтапное развертывание в лаборатории, зеркально отражающей underlay/overlay. Выполнить учения по отработке сбоев (потеря канала, узла, контроллера), проверить целевые показатели пересходимости и определить базовые значения задержки/джиттера. После развертывания использовать систему assurance для обнаружения расхождений с намерением (intent drift) и внедрять постоянные улучшения в процесс управления изменениями.
Этот проект соответствует целям Northwind, ограничивая домены отказа, применяя сквозную политику на основе идентификационных данных, обеспечивая предсказуемую производительность WAN и позволяя расширяться в мультиоблачную среду с согласованным управлением и эксплуатацией.
Все домены · Коммутация и сегментация уровня 2 в кампусных сетях →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →