Cisco 350-401: 企業網路架構與設計 — 學習指南
屬於 Cisco CCNP Enterprise 350-401 ENCOR — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
企業網路架構提供了一份藍圖,旨在使連線能力、安全性與應用程式交付能與商業目標保持一致。良好的設計會將網路分解為不同的平面 (plane) 與層次 (layer),透過明確定義的網域來減少故障影響,並在彈性、效能、規模與成本之間取得平衡。現代企業橫跨地端的園區與資料中心、雲端區域以及遠端站點,通常透過可程式化的 overlay 連接,並由意圖導向的控制器進行治理。以下各節將詳細介紹園區分層設計、fabric 架構、可用性模式、雲端與虛擬化考量、權衡取捨、容量規劃、文件記錄、控制器概念以及生命週期實務,並特別說明其維運上的考量與常見的故障模式。
園區與 Fabric 架構
兩層式與三層式園區設計:
- 兩層式 (collapsed core):結合了核心層與分佈層的功能。最適合中小型園區,這類場景優先考量延遲與成本,且樓層分佈有限。由於匯聚層與核心層是共用的,故障網域會擴大;請相應地規劃備援。
- 三層式:明確區分核心層、分佈層與存取層。
- 存取層 (Access):提供使用者與裝置的連線、PoE、邊緣安全以及 QoS 分類/標記。建議採用 routed access (從存取層到分佈層走 Layer 3),以縮小 Layer 2 網域、消除上行鏈路中的 spanning tree,並實現快速的 ECMP 收斂。
- 分佈層 (Distribution):匯聚存取層、強制執行政策、進行 Layer 3 路由彙總、隔離存取層的故障,並提供一個控制平面的邊界。常見的做法是將存取層透過 Layer 3 點對點鏈路雙向連接 (dual-homing) 到一對分佈層交換器。
- 核心層 (Core):提供快速、有彈性的 Layer 3 傳輸,並施加最少的政策。最佳實務是在核心設備之間使用備援的 Layer 3 點對點鏈路,以實現可預測的快速收斂與等價多路徑 (equal-cost multipath)。保持功能精簡以避免控制平面的抖動 (churn)。
Routed access 與遷移:Routed access 簡化了從傳統 Layer 2 遷移到可程式化 fabric 的過程。Fabric 中的 Anycast 預設閘道可以取代分佈層的 FHRP,從而降低 HSRP/VRRP/GLBP 的複雜度。在一個包含多廠商路由器與雙協定堆疊主機的傳統模型中,為了 IPv4/IPv6 閘道的備援,通常偏好使用 VRRPv3。
Fabric 概念:
- Underlay:為 fabric 節點提供實體的 IP 可達性 (例如,IS-IS/OSPF/BGP)。設計時應追求快速收斂 (BFD、點對點鏈路、ECMP)。
- Overlay:在 underlay 之上建立的邏輯性 Layer 2 與 Layer 3 虛擬化及分割。在 Cisco SD-Access 中,overlay 透過 VXLAN data plane 提供虛擬網路 (VRF) 與可擴展群組。
- 控制平面 (Control plane):將端點身分對應到其所在位置。SD-Access 使用 LISP 進行端點 ID 到位置的對應;由一個 fabric control-plane node 維護著端點與網路的全域資料庫。
- Fabric 角色:
- Edge node:有線/無線用戶端的第一跳;強制執行政策並將流量封裝到 overlay 中。
- Border node:將 fabric 連接到外部網路或其他 fabric;在 overlay 與非 overlay 網域之間執行轉換。
- Control-plane node:為 fabric 儲存並解析端點對應。
- Fusion router:在 fabric 虛擬網路與共享服務之間洩漏路由,在維持分割的同時,也允許存取共用資源。
- Fabric 中的無線網路:RRM 在無線控制器上執行。支援 Fabric 的無線網路將 AP 與 WLC 整合到 overlay 中,以保留原有的分割與政策。
平面分離:
- 資料平面 (Data plane):實際的封包轉送 (由 ASIC 驅動,基於 FIB)。
- 控制平面 (Control plane):拓撲、可達性與對應協定 (例如,OSPF/BGP/LISP)。RIB 提供資訊給 FIB;RIB 儲存路由前綴,FIB 則持有根據 RIB 建立的出口轉送資訊。
- 管理平面 (Management plane):組態、遙測、保證 (例如,DNAC、vManage、SNMP、模型驅動的遙測)。需要強健的 RBAC 與 API 治理。
常見故障模式與緩解措施:
- Layer 2 迴圈/廣播風暴:最小化 Layer 2 的爆炸半徑;使用風暴控制 (storm control) 與 UDLD。Routed access 可降低此風險。
- 預設閘道爭用:調整 FHRP 或在 fabric 中使用 anycast 閘道。追蹤上游可達性以避免非對稱的黑洞。
- 控制平面過載:保持核心層精簡;在分佈層進行路由彙總;避免在核心層使用過多的政策或 TCAM。
高可用性、備援與故障網域設計
設計原則:
- 備援模式:設備備援 (雙 supervisor、交換器堆疊、StackWise Virtual)、鏈路備援 (port-channels) 及路徑備援 (ECMP)。StackWise Virtual 的鏈路管理協定 (Link Management Protocol) 會拒絕單向鏈路流量轉送,以防止半連通 (half-up) 的聚合鏈路。
- 快速收斂:雙向轉送偵測 (Bidirectional Forwarding Detection, BFD)、調校過的 IGP 計時器、在支援的平台上啟用 NSF/SSO,以及受限的故障網域 (階層式彙總)。優先使用點對點的路由鏈路,以實現可預測的重新收斂。
- 故障網域邊界:透過將存取 VLAN 隔離至各樓層/建築物、使用基於 VRF 的分段,以及將共用服務置於專用的路由洩漏點 (fusion) 後方,來控制衝擊範圍。使用與業務關鍵性一致的維護網域。
FHRPs 與預設閘道:
- 當需要雙協定堆疊 (dual-stack) 和多廠商互通性時,請使用 VRRPv3。Fabric 中的 Anycast 閘道可以取代 FHRPs,同時保留第一跳備援並具備全 Fabric 的一致性。
在 distribution SVI 上的 IPv4/IPv6 VRRPv3 範例: interface Vlan20 ip address 10.20.0.2 255.255.255.0 vrrp 20 address-family ipv4 address 10.20.0.1 ! ipv6 address 2001:db8:20::2/64 vrrp 20 address-family ipv6 address 2001:db8:20::1
權衡取捨:
- 主動/主動 (Active/active) 堆疊和 MLAGs 可最大化利用率,但會增加維運和故障隔離的複雜性。
- 路由彙總可減少控制平面的變動 (churn),但可能隱藏連線能力喪失的問題;請謹慎使用不連續的彙總。
- 較大的故障網域可將硬體成本降至最低,但會增加爆炸半徑 (blast radius);應根據應用程式的關鍵性來適當調整網域的大小。
雲端、虛擬化與服務交付
企業架構:
- 地端 (On-premises):完全控制實體和邏輯設計;適用於對延遲敏感的服務;通常為三層式園區網路和啟用 Fabric 的分段架構。
- 雲端:IaaS/PaaS/SaaS 模型轉移了維運的邊界。供應商處理實體底層 (underlay);您則在虛擬網路中設計覆蓋網路 (overlays)、路由和安全性。
- 混合雲:透過 IPsec/GRE、direct connects 或 SD-WAN 安全地互連地端和雲端。將跨站點的策略和分段標準化。
- 多雲:跨供應商提供一致的連線能力和安全性。雲端路由器/虛擬設備或 SD-WAN 作為傳輸中介 (transit),並採用統一的策略。
基於控制器的廣域網路 (WAN):
- Cisco SD-WAN 使用 vSmart 來管理控制平面以及邊緣路由器之間的 OMP,vManage 作為單一管理平台,而 vBond 則用於協調 (orchestration)。集中式的意圖 (intent) 驅動一致的路由、分段和安全性。策略是分散式部署的;資料平面則在站點之間直接傳輸。
虛擬化:
- Hypervisor (KVM/ESXi/Hyper-V) 託管虛擬交換器,提供 VM 之間的 Layer 2 連線。受控的 Layer 2 連線可透過 Hypervisor 提供的 vSwitch 或基於 VM 的軟體交換器 (soft switch) 來實現。優點包括減少機架空間、電力和冷卻需求,以及快速的資源配置。
- 故障模式:大型的 Layer 2 網域以及 ARP/ND 流量可能導致廣播風暴,尤其是在通訊頻繁 (chatty) 的 VM 環境中。可透過較小的子網路、在覆蓋網路中啟用 ARP 抑制,以及穩健的控制平面策略 (control-plane policing) 來緩解。
- 容器:使用覆蓋網路 (例如,透過 CNI 實現的 VXLAN/Geneve) 的輕量級工作負載。需為短暫的端點 (ephemeral endpoints)、東西向流量和服務網格 (service meshes) 進行規劃;在主機、vSwitch 和 Fabric 層級強制實施微分段 (microsegmentation)。
- 服務交付模型:
- IaaS:您管理客體作業系統 (guest OS)、VPC/VNet 內的網路以及安全控制。
- PaaS:網路控制受限;專注於安全連線、私有端點 (private endpoints) 和基於策略的出口流量 (egress)。
- SaaS:優化 DNS、延遲和安全存取;SD-WAN 的本地出口 (local breakouts) 和 CASB/SASE 整合是常見做法。
SD-Access 與外部連線:
- 邊界節點 (Border nodes) 將 Fabric 連接到外部網路。Fusion 路由器在虛擬網路和共用服務之間執行路由洩漏 (route leaking),以在保留分段的同時,啟用必要的存取。
設計權衡、容量規劃、文件與生命週期
規模、彈性、效能與成本之間的權衡:
- 規模:更多的 overlays、VRFs 和 policies 需要 TCAM/CPU;應相應地規劃硬體。ECMP 可擴展效能,但增加了故障排除的複雜性。
- 彈性:雙 fabric 和多樣化路徑可降低風險,但會增加成本。決定可接受的 MTTD/MTTR,並據此調整備援深度。
- 效能:低延遲的核心避免 service-policy 處理;將 ACL/QoS 推送到邊緣。共享服務可能需要高頻寬路徑或快取。
- 成本:超額訂閱比率(例如,access 層為 4:1,distribution 層為 2:1)平衡了預算和吞吐量;需根據實際流量模式進行驗證。
容量規劃與流量分析:
- 在規劃規模前進行測量:使用 NetFlow/IPFIX、sFlow、SPAN 取樣和控制器遙測。分析 95 百分位頻寬、pps、流量計數和微爆發(microbursts)。
- 預留空間:保留 20–30% 的容量以吸收突發流量、維護和增長。
- WAN QoS:流量塑形(Traffic shaping)透過緩衝和佇列處理超過承諾速率的封包,以緩解壅塞。使用階層式 QoS 優先處理語音和控制流量,減少抖動和頻寬相關的封包遺失。
- WAN shaping policy 範例:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
文件、拓撲模型與驗證:
- 高階設計(HLD):邏輯拓撲、故障域、路由、安全性和分段策略。
- 低階設計(LLD):IP/VLAN 規劃、underlay/overlay 參數、QoS、設備角色和範本。維護一個自動化的真實來源(source of truth)。
- 拓撲模型:分層式(核心/分發/存取)、fabric 角色(邊緣/邊界/控制平面)和服務插入點(防火牆、代理、遙測)。
- 驗證:在實驗室中模擬 underlay/overlay;運行路徑和故障模擬;根據平台限制驗證規模(路由、端點、policies);執行變更的預演和回滾測試。使用保證工具持續驗證,比較意圖與實際狀態。
基於控制器和意圖驅動的設計:
- 定義預期成果(分段、SLAs、安全態勢)。控制器將意圖轉譯為設備設定,並透過遙測驗證合規性。閉環保證(Closed-loop assurance)突顯出狀態漂移和異常,以便進行修復。Identity Services Engine (ISE) 與 SD-Access 整合,根據身分和狀態授權有線/無線用戶端的存取。
從需求到營運的生命週期:
- 收集需求:業務驅動因素、合規性、應用程式、SLAs、增長預期。
- 轉譯為架構:選擇層級、fabrics、控制器和安全模型。
- 詳細設計:定址、路由、QoS、分段、設備/平台選擇。
- 建置與驗證:分段準備、自動化配置、基準測試、故障演練。
- 營運與優化:監控、容量管理、SLO 報告、事件應對和定期的設計審查。根據保證工具的發現來迭代意圖策略。
實務問題情境
北風製造公司(Northwind Manufacturing)正在整合兩個老舊的園區,並將工作負載擴展到兩個公有雲。目標:整合傳統的 Layer 2 網域、啟用基於身分的分段、提供可預測的 WAN 效能,並確保對共享服務的無縫存取。
方法:
- 採用三層式路由園區,並具備 fabric-ready 的 access 層
- 理由:路由化的 access 層消除了對 spanning-tree 的依賴,並縮小了故障域。點對點的 Layer 3 上行鏈路到 distribution 層可啟用 ECMP 和快速收斂。保持 core 層功能精簡可確保可預測的效能。
- 部署 SD-Access 以實現基於身分的分段
- 理由:Fabric edge 節點提供 anycast gateways 並強制執行基於群組的 policies。控制平面節點透過 LISP 維護端點映射,而 overlay (VXLAN) 則在整個園區內提供邏輯 L2/L3 分段,為有線和無線提供一致的 policy。ISE 決定當有線用戶端連接到 edge switch 時是否允許其存取。
- 透過 border 和 fusion 將 fabric 連接到共享服務
- 理由:Border 節點與外部路由網域對接。Fusion router 在使用者虛擬網路和共享服務(DNS/AD/列印)之間清晰地洩漏路由,在啟用受控存取的同時保留分段。
- 實作 SD-WAN 以互連站點和雲端
- 理由:Cisco SD-WAN 提供集中式的意圖。vSmart 使用 OMP 管理控制平面;vManage 提供單一管理平面。Policies 將流量導向 SaaS 和站點之間,實現具有安全性和確定性路徑選擇的本地網際網路出口。
- 適當規劃備援和故障域的大小
- 理由:每個建築物使用雙 distribution 對和堆疊的 access switches 來限制爆炸半徑。StackWise Virtual 提供機箱級備援;其 LMP 拒絕單向鏈路轉發,防止非對稱故障。在 distribution 層進行路由彙總可減少控制平面的變動,同時保留準確的故障可見性。
- 為 WAN 和園區邊緣設計 QoS
- 理由:在 WAN 鏈路上進行 shaping,緩衝超過承諾速率的封包以緩解壅塞。為語音/視訊設定優先佇列可減少過多的抖動;在預設類別上使用 WRED 可避免彈性流量的尾部丟棄(tail drop)。在 access 層強制執行標記以維持信任邊界。
- 根據實證流量數據規劃容量
- 理由:收集 NetFlow/IPFIX 和控制器遙測數據,以分析 95 百分位的利用率、pps 和主要通訊者(top talkers)。規劃上行鏈路和 WAN 線路時預留 30% 的空間,驗證 ECMP hashing 對於大象流(elephant flows)的處理,並確保 TCAM 的規模足以應對 VRFs 和 policies。
- 驗證和自動化營運
- 理由:建立 HLD/LLD,使用真實來源(source of truth)生成設定,並在模擬 underlay/overlay 的實驗室中進行階段性部署。執行故障演練(鏈路、節點、控制器遺失),驗證重新收斂的目標,並建立延遲/抖動的基準線。部署後,使用保證(assurance)工具檢測意圖漂移,並將持續改進的結果回饋到變更管理中。
這個設計透過限制故障域、端到端強制執行基於身分的 policy、確保可預測的 WAN 效能,以及透過一致的治理和營運實現多雲擴展,從而滿足了 Northwind 的目標。
所有領域 · 園區 Layer 2 交換與分割 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →