Cisco 350-401: 網路虛擬化、Overlays 與 Fabric 技術 — 學習指南
屬於 Cisco CCNP Enterprise 350-401 ENCOR — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
現代的企業網路仰賴虛擬化與架構疊加(fabric overlays)來擴展、分段及自動化橫跨園區、資料中心與廣域網路(WAN)領域的服務。一個以 IP 路由為基礎的底層網路(underlay)為 ECMP 提供可達性與熵(entropy),而疊加網路(overlay)則提供租戶隔離、移動性與策略。控制平面分離(Control-plane separation)將端點探索與路由分發從資料轉送中解耦,從而實現快速收斂、一致的安全性與確定性的操作。本節將探討其構成要素——VRFs、VXLAN、EVPN、LISP 與 Cisco SD-Access——以及設計上的權衡、維運實務,還有從傳統基於 VLAN 的網路遷移的模式。
底層網路、疊加網路與封裝
底層網路(underlay)是實體或邏輯的 IP 傳輸架構。其目標是利用等價多路徑(equal-cost multipath)實現簡單、快速且高可用性的連線。設計指南:
- 路由式存取(routed access)與脊葉式(spine–leaf)設計能最小化 L2 故障域、避免 STP,並加速收斂。
- 為控制平面的鄰接關係與 VTEP 來源 IP 使用一致的環回位址(loopback addressing)。
- 為疊加網路封裝預留 MTU 空間(對於 SD-Access,建議值為 9100)。
疊加網路(overlay)提供與底層網路拓撲無關的邏輯網路(L2 與 L3 區段)。其優點包括租戶隔離、任意點對任意點的連線能力,以及無需重新編號子網路的移動性。疊加網路需要:
- 封裝(例如,VXLAN over UDP 4789)以承載虛擬識別碼並延伸區段。
- 一個控制平面來分發端點到隧道的綁定(例如,BGP EVPN 或 LISP)。
控制平面分離以狀態傳播換取擴展性:
- 若無專用的控制平面,泛洪與學習(flood-and-learn)會消耗頻寬,且可能導致關鍵狀態不可預測地老化過期。
- 使用 EVPN 或 LISP 時,狀態會被精確地發信通知,從而降低廣播、未知單點傳播與多點傳播(BUM)的負載,並啟用 ARP/ND 抑制等功能。
封裝的權衡:
- VXLAN over UDP:無所不在的 ECMP、支援網卡卸載(NIC offload);需要增加底層網路的 MTU 並具備對外部標頭的雜湊感知能力。
- GRE/NVGRE:標頭較簡單,但用於 ECMP 的熵較弱,且硬體卸載支援較少。
- 基於 MPLS 的疊加網路:成熟的 QoS 與 OAM;需要具備 MPLS 能力的基礎設施與維運專業知識。
常見的故障模式:
- MTU 不匹配導致封裝後的訊框被靜默丟棄——使用為疊加網路預留空間大小設定的 DF-bit pings 進行驗證。
- 非對稱的底層路由導致狀態式防火牆丟棄返回的流量——將策略置於疊加網路的邊緣或確保對稱性。
- 底層鏈路上的雜湊極化(Hash polarization)——在外部標頭上啟用基於流量的雜湊(per-flow hashing)並驗證 ECMP 路徑。
分段與 VXLAN/EVPN
VRFs 與可擴展的分段:
- VRF 實例創建獨立的路由表,用以隔離租戶、業務領域或環境(生產/開發/訪客)。
- 將 VRFs(巨觀分段)與微觀分段(例如,可擴展群組標籤與策略)相結合,以實現跨 VRFs 與區段的最小權限存取。
VXLAN 組件:
- VTEP:負責封裝/解封裝 VXLAN 的邊緣設備。硬體 VTEPs(交換器/路由器)與軟體 VTEPs(hypervisors)在架構邊緣終結邏輯區段。
- VNI:對應一個區段的 24 位元識別碼。使用 L2 VNIs 於橋接區段,並將一個 L3VNI 綁定到 VRF 以實現跨架構的路由可達性。
- BUM 處理:泛洪與學習(flood-and-learn)可在底層網路中使用多點傳播或前端複製(head-end replication)。透過 EVPN 的控制平面學習,可藉由選擇性通告與 ARP/ND 抑制來消除大部分的泛洪。
用於 VXLAN 的 BGP EVPN 概念:
- 路由類型:
- Type 2 (MAC/IP):通告主機的 MAC 與可選的 IP,實現整合式橋接與路由(IRB)及 ARP/ND 抑制。
- Type 3 (IMET):為 BUM 流量發信通知包容性多點傳播/入口複製(inclusive multicast/ingress-replication)。
- Type 5 (IP Prefix):為每個 VRF/L3VNI 攜帶 IP 前綴,無需主機特定的 Type 2 路由即可實現子網路間路由。
- Anycast gateway:所有 VTEPs 上具有相同的 SVI IP/MAC;主機在移動時保持相同的預設閘道。
- Route targets:每個 VRF 與每個 VNI 的匯入/匯出控制著租戶隔離與選擇性洩漏(selective leaking)。
- 收斂與移動性:Type 2 上的序號可偵測移動性;過時的條目會被迅速抑制。
關鍵權衡與故障模式:
- 純粹的泛洪與學習(flood-and-learn)很簡單但通訊量大;EVPN 增加了複雜性,但可擴展並減少 BUM 流量。
- 未對齊的 route targets 會導致流量黑洞或洩漏——應標準化策略範本。
- 如果 hypervisor 執行 MAC 欺騙,重複 MAC 偵測功能可能會隔離端點;應為 VDI 或叢集服務調整閾值。
- Type 3 遺失或複製設定不匹配會導致孤立的 BUM 訊框——應驗證 IMET 條目與複製列表。
最小範例 (NX-OS 風格): vrf context TENANT_A vni 100100 rd auto address-family ipv4 unicast route-target import 65000:100100 route-target export 65000:100100
interface nve1 source-interface loopback1 host-reachability protocol bgp member vni 10010 ingress-replication protocol bgp
router bgp 65000 address-family l2vpn evpn neighbor 10.10.10.10 remote-as 65000 neighbor 10.10.10.10 update-source loopback0
LISP 與 Cisco SD-Access Fabric
LISP 基礎原理:
- EID:端點 ID (endpoint ID),通常是虛擬網路內的主機 IP。
- RLOC:路由定位器 (routing locator),是 xTR(邊緣通道路由器或 VTEP)在底層網路可達的位址。
- Map-Server/Map-Resolver:集中式資料庫與查詢點。ETR 註冊 EID 到 RLOC 的對應關係;ITR 查詢以解析對應關係。
- 定位器可達性 (Locator reachability):RLOC-probes 監控 xTR 的存活狀態;SMR (solicit-map-request) 在端點移動時觸發快取更新。
- 故障模式:過時的 map-cache 導致路徑非最佳化;MS/MR 無法連線,阻擋新流量;xTR 之間的 NAT 隱藏了 RLOCs——需規劃 RLOC 的透明性或 NAT 穿透。
Cisco SD-Access 將 LISP 用於園區網路的控制平面,並將 VXLAN 用於資料平面:
- Fabric 角色:
- Edge node:連接有線端點,並將流量封裝到 VXLAN 中。
- Border node:將 Fabric 連接到外部 L3 網路或其他 Fabric;根據每個 VRF 和策略執行遞交 (handoff)。
- Control plane node:託管 LISP MS/MR,維護端點到邊緣節點的綁定關係。
- Wireless:AP 是疊加網路的一部分;Fabric 無線控制器處理 CAPWAP、RRM 和 Fabric 整合。跨邊緣交換器的漫遊使用 inter-xTR 程序。
- 策略與分段:
- 虛擬網路 (Virtual networks) 對應到 VRF 以進行巨觀分段 (macro-segmentation)。
- 微分段 (Micro-segmentation) 使用可擴展群組標籤 (SGT),並在 Fabric 邊緣強制執行 SGACL。
- Identity Services Engine 在使用者上線 (onboarding) 時(透過 802.1X/MAB/webauth)決定存取權限,然後發放 VN 和 SGT 指派,從而實現與位置無關的一致性策略。
- 邊界與融合 (Border and fusion):
- Border node 為每個 VRF 提供 Layer 3 遞交;fusion router 使用 VRF-Lite 或 MP-BGP 策略,在使用者 VRF 和共享服務之間洩漏路由。
- 設定錯誤的 fusion 策略可能導致非對稱路由或過度寬鬆的存取權限——需驗證路由洩漏和 SGACL 的意圖。
- 維運注意事項:
- 使用 9100 的 Fabric MTU 以容納 VXLAN 和策略標頭。
- 疊加網路提供邏輯上的 L2 和 L3 服務;ARP/ND 抑制可減少雜訊。
- 無線 Fabric AP 以 Fabric 模式運作,並直接連接到邊緣交換器。
範例檢查指令: show lisp session show lisp eid-table vrf TENANT_A show fabric edge neighbors show ip vrf
維運、Hypervisor 網路、故障排除與遷移
虛擬交換器與 hypervisor 網路:
- vSwitch 的建構元件 (port groups、uplink teaming、VLAN tagging) 將工作負載連接到實體的 ToR 交換器。當 hypervisor 作為 VTEP 時,請確保 VLAN 到 VNI 的對應保持一致。
- Hypervisor 中的軟體 VTEP (例如基於 OVS 的) 將 overlay 延伸到工作負載;硬體卸載 (VXLAN checksum/TSO) 則能提升效能。
- SR-IOV 或加速型 NIC bypass 可能會限制可視性與策略執行;請確保遙測和安全控制依然有效,或在具備策略感知能力的節點上終止 SR-IOV 流量。
- 從 hypervisor 到 ToR 的 LAG/LACP 必須統一設定;虛擬與實體網域之間的 MTU 一致性是強制性的。
Overlay 故障排除工作流程:
- Underlay 驗證
- 確保 loopback 之間的 IP 可達性與 ECMP。驗證 MTU: ping 192.0.2.10 size 8972 df-bit
- 檢查 IGP/BGP 的穩定性、路由遞迴 (route recursion) 以及路由程序的 CPU 使用率。
- Tunnel 的鄰接關係與狀態
- VXLAN:驗證 NVE peer 和 VNI 成員資格;確認 UDP 4789 的可達性與 TTL。
- LISP:檢查 xTR 到 MS/MR 的註冊情況與 map-cache 條目;確保 RLOC-probe 成功。
- Control-plane 路由
- EVPN:確認每個 VNI/VRF 的 BGP session 與路由類型 (2, 3, 5);驗證 route-target 符合設計。 show bgp l2vpn evpn route-type 2
- 檢查 ARP/ND 抑制表與 mobility sequence number。
- 端點身分與策略
- 透過 ISE 確認客戶端的驗證/授權。驗證 SGT 指派與 SGACL 計數器以偵測策略丟包。
- Data-plane 驗證
- 跨 VNI/VRF 使用擴充 ping。在 VTEP 的 ingress/egress 進行封包擷取,以確認封裝與解封裝。檢查硬體 ACL 計數器與 policer。
- 常見故障隔離
- VNI 內的黑洞:缺少 Type 2 主機路由或存在過期條目——清除特定的 EVPN 路由,或在受影響的 VTEP 上 flush ARP/ND。
- 過度 flooding:IMET/replication 不匹配——審核 Type 3 路由與 replication list。
- 移動性問題:anycast-gateway 的 MAC/IP 不一致——標準化 SVI 的虛擬 MAC,並驗證任何 VTEP 上都沒有啟用 FHRP。
從 VLAN 遷移到 fabric 架構的策略:
- 準備 underlay:轉移到 routed access 或 spine–leaf 架構。盡可能消除 L2 迴圈與對 STP 的依賴。
- 導入 VRF 與 anycast gateway:將 SVI 從 distribution 層的 HSRP/VRRP 遷移到 fabric 的 anycast gateway。在過渡期間,僅在舊有網段使用第一跳備援;不要在 fabric gateway 的 SVI 上執行 FHRP。
- 分階段啟用 VNI:將現有 VLAN 對應到 VNI,然後為每個 VRF 啟用 L3VNI。從低風險網段 (訪客) 開始,再到關鍵網段 (生產)。
- 邊界與融合設計:定義每個 VRF 的 Layer 3 介接,部署一個 fusion router,使用明確的 import/export 策略在使用者 VRF 與共享服務之間洩漏路由。
- 無線網路切換:將 AP 轉換為 fabric 模式並將其 home 到 edge 交換器;確保無線控制器與 fabric control plane 整合。跨 edge 的漫遊會無縫地使用 inter-xTR 程序。
- 策略優先的 onboarding:及早整合 ISE 以進行基於身分的 VN/SGT 指派,避免日後重工。
- 共存與回復:維持具有明確分界點的平行路徑。在擴大範圍之前,端對端地驗證 MTU、QoS 與監控。
實務問題情境
Contoso Health 正在將多家醫院整合到一個可程式化的園區 fabric 上,同時需要嚴格分離臨床 (Clinical)、訪客 (Guest) 和物聯網 (IoT) 網域,並保留與共享服務 (EHR、DNS、網際網路) 的連線。
- 建立具備 ECMP 與 MTU 9100 的 routed underlay
- 理由:一個簡單的 IP underlay,具備一致的 loopback 和 jumbo MTU,能為 VXLAN hashing 提供可預測的可達性與熵 (entropy),確保高可用性與封裝所需的餘裕 (headroom)。
- 定義 VRF 並對應到虛擬網路
- 理由:建立 Clinical、Guest 與 IoT 這三個 VRF。這種宏觀分段 (macro-segmentation) 能在園區內強制執行流量隔離,並符合合規性要求。
- 部署 fabric control plane 節點與 edge 節點
- 理由:Control plane 節點託管 LISP MS/MR,用於端點到 edge 的對應。Edge 節點連接有線使用者並進行 VXLAN 的封裝/解封裝,為每個子網路提供 anycast gateway,使端點無需變更 gateway 即可漫遊。
- 整合 ISE 以進行基於身分的 onboarding
- 理由:ISE 透過 802.1X/MAB 評估有線與無線客戶端,並指派 VN 與 scalable group tag (SGT)。這使得無論位置與設備類型為何,都能實現統一的策略,並在 edge 執行 SGACL。
- 在資料中心匯聚層與園區核心啟用 VXLAN with EVPN
- 理由:EVPN 分發 Type 2、3 和 5 路由以實現主機與前綴的可達性,從而啟用 ARP/ND 抑制與整合式路由/橋接。這能減少 BUM 流量並加速臨床應用的收斂。
- 建立 border 節點與一個用於共享服務的 fusion router
- 理由:Border 節點以每個 VRF 為單位連接到核心/網際網路邊緣。Fusion router 使用明確的 import/export 與 SGACL,在 Clinical/IoT 與 Shared-Services VRF 之間洩漏特定的路由,防止臨床系統過度暴露。
- 分階段將 VLAN 遷移到 VNI
- 理由:將現有 VLAN 對應到 VNI,並逐步將子網路切換到 fabric anycast gateway。這能限制爆炸半徑,並能在繼續下一步前,驗證每個網段的可達性與策略。
- 將 AP 轉換為 fabric 模式並直接連接到 edge 交換器
- 理由:Fabric 模式的 AP 成為 overlay 的參與者,將 VNI 延伸到無線客戶端。無線控制器繼續管理 RRM 與移動性;inter-xTR 漫遊則在跨 edge 時保持 session 的連續性。
- 驗證 control-plane 與 data-plane 的健康狀況
- 理由:驗證 LISP 註冊、每個 VNI/VRF 的 EVPN 路由類型以及 NVE peer 關係。使用接近 8972 bytes 並帶有 DF-bit 的 ping 進行測試,以確保 MTU 足夠。確認 SGACL 計數器,以確保預期的微分段 (micro-segmentation) 已生效。
- 建立維運手冊 (runbook) 與回復計畫
- 理由:記錄「先 underlay,後 overlay」的故障排除流程,包括檢查 map-cache、EVPN 路由與 VXLAN peer 的指令。維持共存路徑與清晰的分界點,以便在需要時能快速回復。
← 無線基礎設施與行動性 · 所有領域 · WAN、VPN 與 SD-WAN 連接性 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →