こんにちは、トラ男です。
CCNP ENCOR試験では以下の6つの大分類から出題されます。
- デュアルスタック(IPv4 および IPv6)アーキテクチャ
- 仮想化
- インフラストラクチャ
- ネットワークアシュアランス
- セキュリティ
- 自動化
今回はアーキテクチャ分野の技術知識(SD-Access)についてまとめていきたいと思います。
SD-Accessとは
SD-Accessとは、シスコが提供するIBN(Intent-based Network:インテントベースネットワーク)に基づいた新しいキャンパスLANの構築手法です。
IBNは、シスコが提唱するSDN(Software-defined Network)ソリューションであり、「ソフトウェアで定義する」という段階からさらに一歩進め、「利用者の意図(インテント)に応じたネットワーク環境を自動構築する」ことを可能にしています。
IBNのコントローラとしてCisco DNA Centerが提供されています。Cisco DNA Centerと、対応したルータやスイッチを使うことでIBNのソリューションをネットワークに適用可能にします。Cisco DNA CenterはGUIとなります。
レガシーLAN | SD-Access |
•VLANとIPアドレスに基づいたコントロール •アクセスポリシーとして、IPアドレスベースのACLを利用 •コマンドラインで設定を管理 | •VLANとIPアドレスに依らないユーザの役割に応じたコントロール •アクセスポリシーとして、認証情報に紐づくSGベースのACLを利用 •GUIベースで設定を管理 |
SD-Accessはアンダーレイとオーバーレイの2つのレイヤに分けられます。
アンダーレイ
アンダーレイはルータやスイッチによって構成される物理的なネットワークと、ルーティングプロトコルで構成されます。SD-Accessのアンダーレイは以下の特徴を持ちます。
- すべてのルータとスイッチをL3接続する
- OSPFやIS-ISといったリンクステート型ルーティングプロトコルを使用する
- STP/RSTPは使用しない(L2ループの考慮が不要のため)
- 3階層キャンパス設計モデルや2階層キャンパス設計のデザインではなくなり、ディストリビューション層が担当していたデフォルトゲートウェイ機能はPCが接続するエッジノードが担当する
- MTUの設定は9100バイトが推奨される
アンダーレイの構築には、ブラウンフィールドと呼ばれる既存のネットワークに段階的に適用する手法と、グリーンフィールドと呼ばれる既存のものとは別個に構築して段階的に移行する手法があります。
オーバーレイ
アンダーレイ上に構成される仮想的なネットワークです。1つのアンダーレイには複数のオーバーレイを構築可能です。
アンダーレイの通信経路などは意識されず実際に通信を行うエンドポイント(PC、IP-Phone、サーバetc)間が直接接続しているように振る舞います。
エンドポイントからパケットを受け取ったSD-Accessエッジノード間に仮想的な接続(トンネル)を構築し、エッジノード間が直結されているように動作します。
SD-Accessファブリック | アンダーレイとオーバーレイで構成されるSD-Accessネットワーク全体を指す |
コントロールプレーンノード | LISPマップサーバとして動作 EIDとRLOCのマッピングを管理 |
ボーダーノード | 外部のNWをSD-Accessファブリックに接続 |
エッジノード | エンドポイント(PC、IP-Phone、サーバetc)をファブリックに接続する エンドポイントを認証し、DGWとなる VXLANのカプセル化と解除を行う ポリシーによるアクセス制御を行う |
DNAC | SD-Accessのコントローラー。GUIで操作する。 |
ISE | ユーザ認証やアクセス制御ポリシーなどのセキュリティ機能を提供する |
共有サービス | NWで利用するサービス(DNAC、ISE、WLC、DHCP、NTP)のこと |
フュージョンルータ | ボーダーノードと共有サービスを接続するルータ |
WLC | APを管理するコントローラー |
AP | 無線LANアクセスポイントで、SD-Accessではエッジノードに接続する。 |
オーバーレイの動作を構成する要素は、以下の3つに分けられます。
データプレーン
VXLAN(Virtual Extended LAN)を使用してトンネル構築を行います。
コントロールプレーン
LISP(Locator Identity Separation Protocol)を使用してトンネルの相手側アドレスの解決を行います。
各エッジノードは自身の配下のネットワークのセグメント情報(EID:エンドポイントID)をマップサーバに送信します。
マップサーバは送信されたエッジノードのアドレス(RLOC:リソースロケータID)とEIDの情報を保持します。
ポリシープレーン
Cisco TrustSecを使用して通信の許可や拒否などのアクセス制御を行います。
SD-Accessと無線LAN
SD-Accessに無線LANを構築する際には以下の点に注意が必要となります。
- APはエッジノードに接続する
- APのモードはLocalモードを使用する(FlexConnectモードではない)
- APのサブネットはオーバーレイの一部としてコントロールプレーンに登録される
- WLCはSD-Accessファブリックの外部に設置する(ファブリックにはボーダーノード経由で接続)
今回はここまでとなります。続けてCCNP ENCORアーキテクチャ分野に関してまとめていきたいと思います。
第5回はこちら。
コメント