Cisco 350-401: Ağ Sanallaştırma, Overlays ve Fabric Teknolojileri — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNP Enterprise 350-401 ENCOR — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Modern kurumsal ağlar, kampüs, veri merkezi ve WAN alanlarında hizmetleri ölçeklendirmek, segmentlere ayırmak ve otomatikleştirmek için sanallaştırma ve fabric üstyapılarına (overlay) dayanır. IP yönlendirmeli bir altyapı (underlay), ECMP için erişilebilirlik ve entropi sağlarken, üstyapı (overlay) ise kiracı izolasyonu, mobilite ve politika sunar. Kontrol düzlemi ayrımı, uç nokta keşfi ve rota dağıtımını veri iletiminden ayırarak hızlı yakınsama, tutarlı güvenlik ve deterministik operasyonlar sağlar. Bu bölümde yapı taşları olan VRF, VXLAN, EVPN, LISP ve Cisco SD-Access, tasarımın getirdiği artılar ve eksiler, operasyonel pratikler ve geleneksel VLAN tabanlı ağlardan geçiş yöntemleri incelenmektedir.
Altyapılar (Underlay), Üstyapılar (Overlay) ve Kapsülleme
Altyapı (underlay), fiziksel veya mantıksal IP taşıma fabric’idir. Hedefleri, eşit maliyetli çoklu yol (equal-cost multipath) kullanarak basit, hızlı ve yüksek erişilebilirliğe sahip bağlantı sağlamaktır. Tasarım önerileri:
- Yönlendirilmiş erişim (routed access) ve spine–leaf tasarımları, L2 hata etki alanlarını en aza indirir, STP’den kaçınır ve yakınsamayı hızlandırır.
- Kontrol düzlemi komşulukları ve VTEP kaynak IP’leri için tutarlı loopback adreslemesi kullanın.
- Üstyapı (overlay) kapsüllemesi için MTU payı ayırın (SD-Access için 9100 önerilir).
Üstyapı (overlay), altyapı topolojisinden bağımsız mantıksal ağlar (L2 ve L3 segmentleri) sağlar. Avantajları arasında kiracı izolasyonu, herhangi bir yerden herhangi bir yere (any-to-any) bağlantı ve alt ağları yeniden numaralandırmadan mobilite bulunur. Üstyapılar şunları gerektirir:
- Sanal tanımlayıcıları taşımak ve segmentleri genişletmek için kapsülleme (örneğin, UDP 4789 üzerinden VXLAN).
- Uç nokta-tünel eşleştirmelerini dağıtmak için bir kontrol düzlemi (örneğin, BGP EVPN veya LISP).
Kontrol düzlemi ayrımı, ölçeklenebilirlik için durum yayılımından (state dissemination) ödün verir:
- Adanmış bir kontrol düzlemi olmadan, flood-and-learn (yay ve öğren) bant genişliği tüketir ve kritik durum bilgilerini (state) öngörülemeyen bir şekilde zaman aşımına uğratabilir.
- EVPN veya LISP ile durum bilgisi (state) hassas bir şekilde sinyallenir, bu da broadcast, unknown unicast ve multicast (BUM) yükünü azaltır ve ARP/ND bastırması gibi özellikleri etkinleştirir.
Kapsülleme konusundaki artılar ve eksiler:
- UDP üzerinden VXLAN: yaygın ECMP, NIC offload desteği; altyapıda MTU artışı ve dış başlıklar için hashing farkındalığı gerektirir.
- GRE/NVGRE: daha basit başlık yapısı ancak ECMP için daha zayıf entropi ve daha az donanım offload desteği.
- MPLS tabanlı üstyapılar: olgun QoS ve OAM; MPLS yetenekli altyapı ve operasyonel uzmanlık gerektirir.
Yaygın hata modları:
- Kapsüllenmiş çerçevelerin sessizce düşürülmesine neden olan MTU uyuşmazlığı—üstyapı payı için boyutlandırılmış DF-bit ayarlı ping’lerle doğrulayın.
- Durum bilgisi tutan güvenlik duvarlarının (stateful firewall) geri dönen trafiği düşürmesine yol açan asimetrik altyapı yönlendirmesi—politikayı üstyapı kenarlarına yerleştirin veya simetriyi sağlayın.
- Altyapı bağlantılarında hash polarizasyonu—dış başlıklarda akış başına hashing’i etkinleştirin ve ECMP yollarını doğrulayın.
Segmentasyon ve VXLAN/EVPN
VRF’ler ve ölçeklenebilir segmentasyon:
- VRF örnekleri (instance), bağımsız yönlendirme tabloları oluşturarak kiracıları, iş alanlarını veya ortamları (Üretim/Geliştirme/Misafir) izole eder.
- VRF’ler ve segmentler arasında en az ayrıcalıkla erişim sağlamak için VRF’leri (makro-segmentasyon) mikro-segmentasyonla (örneğin, ölçeklenebilir grup etiketleri ve politika) birleştirin.
VXLAN bileşenleri:
- VTEP: VXLAN’ı kapsülleyen/kapsülden çıkaran kenar cihazı. Donanım VTEP’leri (switch’ler/router’lar) ve yazılım VTEP’leri (hypervisor’lar), mantıksal segmentleri fabric kenarında sonlandırır.
- VNI: Bir segmenti eşleyen 24-bit’lik tanımlayıcı. Köprülenmiş (bridged) segmentler için L2 VNI’ları ve fabric genelinde yönlendirilmiş erişilebilirlik için bir VRF’e bağlı bir L3VNI kullanın.
- BUM yönetimi: flood-and-learn (yay ve öğren) yöntemi, altyapıda multicast veya head-end replication (kaynakta çoğaltma) kullanabilir. EVPN ile kontrol düzlemi öğrenmesi, seçici duyurular (advertisement) ve ARP/ND bastırması yoluyla flooding’in çoğunu ortadan kaldırır.
VXLAN için BGP EVPN kavramları:
- Rota türleri (Route type):
- Type 2 (MAC/IP): Host MAC adresini ve isteğe bağlı olarak IP adresini duyurur; entegre köprüleme ve yönlendirme (IRB) ile ARP/ND bastırmasını sağlar.
- Type 3 (IMET): BUM trafiği için inclusive multicast/ingress-replication sinyali verir.
- Type 5 (IP Prefix): VRF/L3VNI başına IP öneklerini (prefix) taşır, host’a özgü Type 2 rotaları olmadan alt ağlar arası yönlendirmeyi sağlar.
- Anycast gateway: tüm VTEP’lerde aynı SVI IP/MAC adresi; host’lar hareket ederken aynı varsayılan ağ geçidini (default gateway) kullanmaya devam eder.
- Route target’lar: VRF ve VNI başına import/export kontrolleri, kiracı izolasyonunu ve seçici sızdırmayı (leaking) yönetir.
- Yakınsama ve mobilite: Type 2 üzerindeki sıra numaraları (sequence number) mobiliteyi algılar; geçersiz/eskimiş kayıtlar hızla bastırılır.
Temel artılar, eksiler ve hata modları:
- Saf flood-and-learn basittir ancak çok fazla trafik yaratır (chatty); EVPN karmaşıklık ekler ancak ölçeklenir ve BUM trafiğini azaltır.
- Yanlış hizalanmış route target’lar trafik kara deliklerine veya sızıntılara neden olur—politika şablonlarını standartlaştırın.
- Bir hypervisor MAC sahtekarlığı (spoofing) yaparsa, yinelenen MAC tespiti (duplicate MAC detection) uç noktaları karantinaya alabilir; VDI veya kümelenmiş (clustered) hizmetler için eşik değerlerini ayarlayın.
- Eksik veya yanlış eşleşen Type 3 çoğaltma (replication) ayarları, sahipsiz/yetim BUM çerçevelerine yol açar—IMET girişlerini ve çoğaltma listelerini doğrulayın.
Minimal Örnekler (NX-OS Stili): vrf context TENANT_A vni 100100 rd auto address-family ipv4 unicast route-target import 65000:100100 route-target export 65000:100100
interface nve1 source-interface loopback
LISP ve Cisco SD-Access Fabric’leri
LISP temelleri:
- EID: uç nokta kimliği (endpoint ID), genellikle sanal bir ağ içindeki ana bilgisayarın IP’si.
- RLOC: yönlendirme bulucu (routing locator), xTR’nin (edge tunnel router veya VTEP) underlay’den erişilebilir adresi.
- Map-Server/Map-Resolver: merkezi veritabanı ve sorgu noktası. ETR’ler EID-RLOC eşleştirmelerini kaydeder; ITR’ler ise eşleştirmeleri çözümlemek için sorgu yapar.
- Bulucu erişilebilirliği: RLOC-probları xTR’nin canlılığını izler; SMR (solicit-map-request) ise mobilite durumunda önbellek güncellemelerini tetikler.
- Hata modları: güncelliğini yitirmiş harita önbelleğinin (map-cache) optimal olmayan yollara neden olması; MS/MR erişilemezliğinin yeni akışları engellemesi; xTR’ler arasındaki NAT’ın RLOC’ları gizlemesi—RLOC şeffaflığı veya NAT geçişi (NAT traversal) için planlama yapın.
Cisco SD-Access, kampüs kontrol düzlemi (control plane) için LISP’i ve veri düzlemi (data plane) için VXLAN’ı uygular:
- Fabric rolleri:
- Edge node: kablolu uç noktaları bağlar ve trafiği VXLAN içine kapsüller.
- Border node: fabric’i harici L3 ağlarına veya diğer fabric’lere bağlar; VRF ve ilke başına devir (handoff) gerçekleştirir.
- Control plane node: LISP MS/MR’ı barındırır ve uç nokta-kenar (endpoint-to-edge) bağlamalarını sürdürür.
- Kablosuz: AP’ler overlay’in bir parçasıdır; bir fabric kablosuz denetleyicisi (wireless controller) CAPWAP, RRM ve fabric entegrasyonunu yönetir. Edge switch’ler arasında dolaşım (roaming), xTR’ler arası prosedürleri kullanır.
- İlke ve segmentasyon:
- Sanal ağlar, makro segmentasyon için VRF’lere eşlenir.
- Mikro segmentasyon, fabric kenarlarında SGACL zorlaması ile ölçeklenebilir grup etiketlerini (scalable group tags) kullanır.
- Identity Services Engine, ağa katılım (onboarding) sırasında (802.1X/MAB/webauth) erişimi belirler, ardından VN ve SGT atamaları yaparak konumdan bağımsız olarak tutarlı ilke uygulanmasını sağlar.
- Sınır (Border) ve birleştirme (fusion):
- Border node’lar, VRF başına Katman 3 devri sağlar; bir fusion router, kullanıcı VRF’leri ile paylaşılan servisler arasında VRF-Lite veya MP-BGP ilkesi kullanarak rota sızdırması (route leaking) yapar.
- Yanlış yapılandırılmış fusion ilkeleri, asimetrik yönlendirmeye veya aşırı izinli erişime neden olabilir—rota sızdırmasını ve SGACL amacını doğrulayın.
- Operasyonel notlar:
- VXLAN ve ilke başlıklarını (header) karşılamak için 9100’lük bir fabric MTU’su kullanın.
- Overlay ağı, mantıksal L2 ve L3 servisleri sağlar; ARP/ND bastırması (suppression) gürültüyü azaltır.
- Kablosuz fabric AP’leri, fabric modunda çalışır ve doğrudan edge switch’lere bağlanır.
Örnek kontroller: show lisp session show lisp eid-table vrf TENANT_A show fabric edge neighbors show ip vrf
← Kablosuz Altyapı ve Mobilite · Tüm alanlar · WAN →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →