Cisco 350-401: Виртуализация сетей, оверлеи и технологии фабрик — Руководство по подготовке
Часть Cisco CCNP Enterprise 350-401 ENCOR — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Обзор
Современные корпоративные сети используют виртуализацию и оверлейные фабрики для масштабирования, сегментации и автоматизации сервисов в кампусных сетях, центрах обработки данных (ЦОД) и глобальных сетях (WAN). IP-маршрутизируемый андерлей обеспечивает достижимость и энтропию для ECMP, в то время как оверлей предоставляет изоляцию арендаторов, мобильность и применение политик. Разделение плоскости управления (control plane) отделяет обнаружение конечных точек и распределение маршрутов от пересылки данных, обеспечивая быструю сходимость, согласованную безопасность и детерминированную работу. В этом разделе рассматриваются основные компоненты — VRF, VXLAN, EVPN, LISP и Cisco SD-Access — а также компромиссы проектирования, эксплуатационные практики и сценарии миграции с традиционных сетей на основе VLAN.
Андерлеи, оверлеи и инкапсуляция
Андерлей — это физическая или логическая IP-транспортная фабрика. Его цели — простая, быстрая и высокодоступная связность с использованием многопутевой маршрутизации с равной стоимостью (ECMP). Рекомендации по проектированию:
- Маршрутизируемый доступ и архитектуры spine-leaf минимизируют домены отказа L2, позволяют избежать использования STP и ускоряют сходимость.
- Используйте согласованную адресацию loopback-интерфейсов для установления соседства на уровне control plane и в качестве IP-адресов источников VTEP.
- Выделите запас MTU для инкапсуляции оверлея (для SD-Access рекомендуется значение 9100).
Оверлей предоставляет логические сети (сегменты L2 и L3) независимо от топологии андерлея. Преимущества включают изоляцию арендаторов, связность «каждый с каждым» и мобильность без перенумерации подсетей. Для оверлеев требуется:
- Инкапсуляция (например, VXLAN поверх UDP 4789) для переноса виртуальных идентификаторов и расширения сегментов.
- Плоскость управления (control plane) для распределения привязок «конечная точка — туннель» (например, BGP EVPN или LISP).
Разделение плоскости управления повышает масштабируемость за счет более эффективного распространения информации о состоянии:
- Без выделенной плоскости управления механизм flood-and-learn потребляет полосу пропускания, а критически важная информация о состоянии может непредсказуемо устаревать.
- С EVPN или LISP информация о состоянии передается точно, что снижает нагрузку от трафика BUM (broadcast, unknown unicast, and multicast) и позволяет использовать такие функции, как подавление ARP/ND.
Компромиссы при выборе инкапсуляции:
- VXLAN поверх UDP: повсеместный ECMP, поддержка аппаратного ускорения на сетевых картах (NIC offload); требует увеличения MTU в андерлее и учета внешних заголовков при хешировании.
- GRE/NVGRE: более простой заголовок, но меньшая энтропия для ECMP и более слабая поддержка аппаратного ускорения.
- Оверлеи на основе MPLS: зрелые механизмы QoS и OAM; требуют инфраструктуры с поддержкой MPLS и соответствующего опыта эксплуатации.
Распространенные режимы отказа:
- Несоответствие MTU, приводящее к тихим потерям инкапсулированных кадров — проверяйте с помощью ping-запросов с установленным флагом DF и размером, учитывающим заголовок оверлея.
- Асимметричная маршрутизация в андерлее, из-за которой межсетевые экраны с отслеживанием состояний (stateful) отбрасывают обратный трафик — размещайте политики на границах оверлея или обеспечивайте симметричность маршрутов.
- Поляризация хеширования на каналах андерлея — включите хеширование по потокам (per-flow) на основе внешних заголовков и проверьте пути ECMP.
Сегментация и VXLAN/EVPN
VRF и масштабируемая сегментация:
- Экземпляры VRF создают независимые таблицы маршрутизации, изолируя арендаторов, бизнес-домены или среды (Prod/Dev/Guest).
- Сочетайте VRF (макросегментация) с микросегментацией (например, с помощью масштабируемых тегов групп и политик) для реализации доступа по принципу наименьших привилегий между VRF и сегментами.
Компоненты VXLAN:
- VTEP: граничное устройство, инкапсулирующее/декапсулирующее VXLAN. Аппаратные VTEP (коммутаторы/маршрутизаторы) и программные VTEP (гипервизоры) терминируют логические сегменты на границе фабрики.
- VNI: 24-битный идентификатор, сопоставленный с сегментом. Используйте L2 VNI для мостовых (bridged) сегментов и L3VNI, привязанный к VRF, для маршрутизируемой связности в пределах фабрики.
- Обработка BUM-трафика: при использовании flood-and-learn можно применять многоадресную рассылку в андерлее или head-end репликацию. Обучение с помощью control plane в EVPN устраняет большую часть флудинга за счет избирательного анонсирования и подавления ARP/ND.
Концепции BGP EVPN для VXLAN:
- Типы маршрутов:
- Type 2 (MAC/IP): анонсирует MAC-адрес хоста и опционально его IP-адрес, обеспечивая интегрированную маршрутизацию и коммутацию (IRB) и подавление ARP/ND.
- Type 3 (IMET): сигнализирует о необходимости инклюзивной многоадресной рассылки/входной репликации для BUM-трафика.
- Type 5 (IP Prefix): переносит IP-префиксы для каждого VRF/L3VNI, обеспечивая межподсетевую маршрутизацию без необходимости в маршрутах Type 2 для каждого хоста.
- Anycast-шлюз: идентичные IP/MAC-адреса на интерфейсе SVI на всех VTEP; хосты сохраняют тот же шлюз по умолчанию при перемещении.
- Route Target: импорт/экспорт на уровне VRF и VNI контролирует изоляцию арендаторов и избирательное «просачивание» маршрутов.
- Сходимость и мобильность: порядковые номера в маршрутах Type 2 позволяют обнаруживать перемещение; устаревшие записи быстро удаляются.
Ключевые компромиссы и режимы отказа:
- Чистый flood-and-learn прост, но создает много служебного трафика; EVPN добавляет сложности, но лучше масштабируется и сокращает BUM-трафик.
- Неправильно настроенные Route Target вызывают «черные дыры» или утечки трафика — стандартизируйте шаблоны политик.
- Обнаружение дублирующихся MAC-адресов может помещать конечные точки в карантин, если гипервизор выполняет подмену MAC-адресов (MAC spoofing); настройте пороговые значения для VDI или кластерных сервисов.
- Отсутствие маршрутов Type 3 или несовпадающие настройки репликации приводят к потерянным кадрам BUM — проверьте записи IMET и списки репликации.
Минимальные примеры (в стиле NX-OS): vrf context TENANT_A vni 100100 rd auto address-family ipv4 unicast route-target import 65000:100100 route-target export 65000:100100
interface nve1 source-interface loopback1 host-reachability protocol bgp member vni 10010 ingress-replication protocol bgp
router bgp 65000 address-family l2vpn evpn neighbor 10.10.10.10 remote-as 65000 neighbor 10.10.10.10 update-source loopback0
Эксплуатация, сети гипервизоров, устранение неполадок и миграция
Сети на базе виртуальных коммутаторов и гипервизоров:
- Конструкции vSwitch (группы портов, объединение аплинков, тегирование VLAN) подключают рабочие нагрузки к физическим коммутаторам ToR. Обеспечьте согласованное сопоставление VLAN и VNI, когда гипервизоры выступают в роли VTEP.
- Программные VTEP в гипервизорах (например, на базе OVS) расширяют оверлейные сети до рабочих нагрузок; аппаратная разгрузка (VXLAN checksum/TSO) повышает производительность.
- SR-IOV или ускоренный обход NIC могут ограничивать видимость и применение политик; убедитесь, что телеметрия и средства контроля безопасности остаются эффективными, или терминируйте потоки SR-IOV на узлах, осведомленных о политиках.
- LAG/LACP от гипервизоров к ToR должны быть настроены единообразно; согласованность MTU в виртуальных и физических доменах обязательна.
Процесс устранения неполадок в оверлейной сети:
- Проверка андерлея (underlay)
- Убедитесь в наличии IP-связности и ECMP между loopback-интерфейсами. Проверьте MTU: ping 192.0.2.10 size 8972 df-bit
- Проверьте стабильность IGP/BGP, рекурсию маршрутов и загрузку ЦП процессами маршрутизации.
- Смежность и состояние туннелей
- VXLAN: проверьте пиры NVE и членство в VNI; подтвердите доступность по UDP 4789 и TTL.
- LISP: проверьте регистрацию xTR на MS/MR и записи в map-cache; убедитесь в успешности RLOC-probe.
- Маршруты уровня управления
- EVPN: подтвердите сессии BGP и наличие маршрутов типов (2, 3, 5) для каждого VNI/VRF; проверьте, что route-target’ы соответствуют проекту. show bgp l2vpn evpn route-type 2
- Изучите таблицы подавления ARP/ND и порядковые номера мобильности.
- Идентификация и политика конечных точек
- Подтвердите аутентификацию/авторизацию клиентов с помощью ISE. Проверьте назначение SGT и счетчики SGACL для обнаружения отбросов пакетов политикой.
- Проверка уровня данных
- Используйте расширенные команды ping между VNI/VRF. Выполните захват трафика на входе/выходе VTEP для подтверждения инкапсуляции и декапсуляции. Проверьте счетчики аппаратных ACL и полисеры.
- Изоляция распространенных неисправностей
- Черная дыра (blackhole) внутри VNI: отсутствует маршрут хоста Type 2 или имеется устаревшая запись — выборочно очистите маршруты EVPN или кэш ARP/ND на затронутом VTEP.
- Избыточный флудинг: несоответствие IMET/репликации — проверьте маршруты Type 3 и списки репликации.
- Проблемы с мобильностью: несогласованные MAC/IP anycast-шлюза — стандартизируйте виртуальный MAC-адрес SVI и убедитесь, что FHRP не активен ни на одном VTEP.
Стратегии миграции от VLAN к архитектурам на основе фабрики:
- Подготовьте андерлей: перейдите на маршрутизируемый доступ или архитектуру spine-leaf. По возможности устраните петли L2 и зависимости от STP.
- Внедрите VRF и anycast-шлюзы: перенесите SVI с HSRP/VRRP на уровне распределения на anycast-шлюзы фабрики. Во время перехода используйте резервирование первого хопа только на устаревших сегментах; не запускайте FHRP на SVI шлюзов фабрики.
- Поэтапное включение VNI: сопоставьте существующие VLAN с VNI, затем включите L3VNI для каждого VRF. Начните с сегментов с низким риском (Гостевой), затем переходите к критически важным (Рабочий).
- Проектирование пограничной зоны и объединения (fusion): определите точки передачи L3 для каждого VRF, разверните маршрутизатор объединения (fusion router) для утечки маршрутов между пользовательскими VRF и общими сервисами с помощью явной политики импорта/экспорта.
- Переключение беспроводной сети: переведите точки доступа (AP) в режим фабрики и подключите их к пограничным коммутаторам; убедитесь, что контроллер беспроводной сети интегрирован с уровнем управления фабрики. Роуминг между пограничными узлами бесшовно использует процедуры inter-xTR.
- Подключение устройств с приоритетом политики: интегрируйте ISE на раннем этапе для назначения VN/SGT на основе идентификации, чтобы избежать переделок.
- Сосуществование и откат: поддерживайте параллельные пути с четко определенными точками разграничения. Проверяйте MTU, QoS и мониторинг на всем пути перед расширением области применения.
Практический сценарий
Компания Contoso Health объединяет больницы в единую программируемую кампусную фабрику, поддерживая строгое разделение доменов Clinical (Клинический), Guest (Гостевой) и IoT, а также сохраняя связность с общими сервисами (EHR, DNS, Интернет).
- Построить маршрутизируемый андерлей с ECMP и MTU 9100
- Обоснование: Простой IP-андерлей с согласованными loopback-интерфейсами и
← Беспроводная инфраструктура и мобильность · Все домены · Связность WAN →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →