本节概要:理解Cisco DNA架构、SD-Access和SD-WAN的设计原则
理解Cisco DNA架构、SD-Access和SD-WAN的设计原则
理论讲解
Cisco企业架构框架
Cisco企业架构是一个分层、模块化的网络设计方法,将网络分为多个层次和模块,每个模块有独立的职责,同时通过集中控制器实现统一管理。
| 层次 | 组件 | 职责 |
|---|---|---|
| 校园接入层 | Catalyst交换机、无线AP | 终端接入、PoE供电、端口安全 |
| 校园分布层 | Catalyst 9500/9600 | VLAN间路由、策略实施、冗余 |
| 校园核心层 | Catalyst 9600/Nexus | 高速转发、路由汇聚、连接数据中心 |
| WAN边缘 | ISR/ASR/CSR路由器 | 连接分支机构、互联网出口、SD-WAN |
| 数据中心 | Nexus交换机、ACI | 服务器连接、虚拟化、存储网络 |
| DMZ | ASA/Firepower防火墙 | 对外服务、安全隔离、NAT |
| 管理区 | DNA Center、ISE、Stealthwatch | 集中管理、策略、监控 |
Cisco DNA架构
Cisco DNA(Digital Network Architecture)是思科的企业级SDN解决方案,通过DNA Center作为集中控制器,实现网络的自动化、安全和智能化:
- 自动化:零接触部署(ZTP)、基于模板的配置、Python/REST API编程
- 策略:基于组的访问控制、微分段、安全组标签(SGT)
- 分析:网络Assurance、AI驱动的故障预测、性能监控
- 安全:端到端加密、身份认证、威胁检测
SD-Access架构
SD-Access是Cisco DNA的园区网络方案,核心特点:
- 控制平面:使用LISP(Locator/ID Separation Protocol)实现设备位置和身份分离
- 数据平面:使用VXLAN封装,在Overlay隧道中传输用户流量
- 策略平面:使用Cisco TrustSec的SGT(安全组标签)实现微分段
- 管理平面:DNA Center统一管理所有SD-Access节点
SD-WAN架构(Viptela)
Cisco SD-WAN(基于Viptela)将WAN边缘从传统的MPLS专线扩展为多链路智能路由:
- vSmart控制器:控制平面,分发路由策略、OMP协议交换路由
- vManage:管理平面,集中配置、监控、策略管理
- vBond:编排器,负责设备认证和初始连接建立
- vEdge/cEdge路由器:数据平面,负责实际流量转发
- 支持MPLS、Internet、LTE/5G等多传输链路智能选路
SD-Access 就像智慧园区的物业管理想象一个大型智慧园区(企业园区网络):
🏢 传统园区:每个办公楼(交换机)要单独配置门牌号、安防规则、门禁卡。新增一栋楼就要去现场配置,效率低下
🤖 SD-Access(DNA Center统一管理):
• 物业总部(DNA Center)统一下发规则,不需要逐楼配置
• 每个入口有智能门卫(Fabric Edge),识别住户身份(LISP),自动放行到正确的楼层(VXLAN隧道)
• 安全策略(TrustSec/SGT):不是按门牌号(IP)而是按身份(安全组标签)来决定谁能进哪个区域
🌐 SD-WAN:就像连锁店(多分支机构)的智能物流系统:
• 总部(vSmart)统一下发送货路线(路由策略)
• 每家分店(vEdge路由器)可以有多条物流通道(MPLS、Internet、4G),系统智能选择最快的
• 店长看板(vManage)可以随时查看所有分店的运营状态
正确答案:B
在SD-Access中,各平面使用不同协议:
• LISP(控制平面):负责终端的位置和身份解析。当新终端接入时,Fabric Edge通过LISP Map-Register将终端的EID(IP地址)注册到Control Plane节点的映射数据库中
• VXLAN(数据平面):负责实际的流量封装和转发,将原始数据包封装在UDP 4789端口的VXLAN隧道中
• OMP是SD-WAN的路由协议,与SD-Access无关
• BGP是外部路由协议,不在Fabric内部使用
记忆:LISP = 查地址(控制平面),VXLAN = 送包裹(数据平面)。
配置过程
SD-Access Fabric边缘节点配置
在Catalyst 9000交换机上配置SD-Access Fabric边缘节点(基本示例):
C9300#configure terminal ! 启用LISP并配置Fabric边缘 C9300(config)#router lisp C9300(config-router-lisp)#service ipv4 C9300(config-router-lisp)# eid default C9300(config-router-lisp-eid)# database-mapping 10.0.0.0/8 locator-priority 1 C9300(config-router-lisp-eid)# exit C9300(config-router-lisp)# exit-service C9300(config-router-lisp)#exit ! 配置VXLAN封装的VLAN映射 C9300(config)#vlan 100 C9300(config-vlan)#vnid 10100 C9300(config-vlan)#exit ! 配置Fabric接口 C9300(config)#interface GigabitEthernet1/0/1 C9300(config-if)#switchport access vlan 100 C9300(config-if)#fabric edge node C9300(config-if)#end
SD-WAN vEdge基本配置
vEdge#config ! 配置系统基本信息 vEdge(config)#system vEdge(config-system)# system-ip 10.10.10.1 vEdge(config-system)# site-id 100 vEdge(config-system)# organization-name MyCompany vEdge(config-system)# vbond 192.168.1.10 vEdge(config-system)# exit ! 配置Tunnel接口(连接到SD-WAN Overlay) vEdge(config)#vpn 0 vEdge(config-vpn-0)# interface ge0/0 vEdge(config-interface)# ip address 203.0.113.2/30 vEdge(config-interface)# tunnel-interface vEdge(config-tunnel-interface)# color mpls vEdge(config-tunnel-interface)# exit vEdge(config-interface)# no shutdown vEdge(config-interface)# exit vEdge(config-vpn-0)# exit ! 配置业务VPN vEdge(config)#vpn 10 vEdge(config-vpn-10)# interface ge0/1 vEdge(config-interface)# ip address 10.10.10.1/24 vEdge(config-interface)# no shutdown vEdge(config)#commit
测试验证
验证SD-Access Fabric状态
C9300#show lisp session IPv4 EID Table: EID Prefix RLOC(s) State Uptime 10.10.10.0/24 10.0.0.1 register 01:23:45 10.10.20.0/24 10.0.0.2 register 01:22:10
vEdge#show bfd sessions system-ip site-id local-color remote-color state uptime 10.10.10.2 200 mpls biz-internet up 02:15:30 10.10.10.3 300 mpls mpls up 02:14:55
故障排除
故障:SD-Access终端无法获取IP地址
排查步骤:
- 确认Fabric边缘节点已正确注册到Control Plane节点(
show lisp session) - 确认VLAN到VNID映射正确(
show vnid) - 确认DHCP服务已在Fabric内配置并可达
- 确认接口的fabric edge配置正确
- 检查DNA Center中Fabric拓扑是否正确设计并部署
故障:SD-WAN Overlay隧道未建立
排查:
- 确认vBond可达:
ping vbond地址 - 确认设备证书有效:
show certificate summary - 确认system-ip和site-id配置正确且不冲突
- 检查Tunnel接口状态:
show interface tunnel 0 - 检查BFD会话:
show bfd sessions
复习题
本课复习要点
先自测下面四道题,再展开看解析。重点掌握 SD-WAN 四大组件的分工、OMP 的作用,以及 SD-Access 用 SGT 做微分段的思路(LISP 与 VXLAN 的分工已在理论部分考过,这里不重复)。
正确答案:C
四个组件各司其职:vBond 是编排器(Orchestrator),负责设备证书认证与首次上线时的连接撮合,是 vEdge 开机后第一个联系的对象(所以配置里要写 vbond 地址);vSmart 是控制平面,用 OMP 分发路由与策略;vManage 是管理平面,提供集中配置与监控;vEdge/cEdge 是数据平面,负责实际转发。记法:vBond 拉人入群,vSmart 发号施令,vManage 看报表,vEdge 干活。
正确答案:B
OMP(Overlay Management Protocol)运行在 vEdge 与 vSmart 之间的 DTLS/TLS 控制连接上,作用类似 BGP:通告 OMP 路由(前缀)、TLOC(传输定位符,即某条链路的出口标识)和 Service 路由,并承载 vSmart 下发的集中式策略。真正测量链路时延/抖动/丢包的是 BFD,它跑在数据平面隧道上,为应用感知选路提供依据——两者不要混。
正确答案:B
这正是 SD-Access 策略平面的价值:终端认证后被打上 SGT(安全组标签),策略写在 SGACL 里、以“组到组”的形式表达(研发组→财务服务器组 deny)。因为标签跟身份绑定而不是跟 IP 绑定,用户换位置、换网段、换 IP,标签不变,策略自动跟随。传统 IP ACL 的痛点恰恰是 IP 一变就要改规则、且规则数量随网段增长而爆炸。
参考答案: 1. 四个平面:①控制平面 LISP:把身份(EID)与位置(RLOC)分离,Fabric Edge 通过 Map-Register 把终端注册到 Control Plane 节点;②数据平面 VXLAN:以 MAC-in-UDP(4789)封装用户流量,在 Overlay 隧道中传输,并携带 VNI 与 SGT;③策略平面 TrustSec/SGT:用安全组标签 + SGACL 表达组间策略,实现微分段;④管理平面 DNA Center:统一编排、下发与保障(Assurance)。 2. 新增访客组的做法对比:传统方式要在每台接入交换机上创建访客 VLAN、配 SVI 与 DHCP、再逐台写 ACL 限制访客访问内网网段,设备越多越易漏配、且内网新增网段后所有 ACL 都要跟着改;SD-Access 方式只需在 DNA Center 上定义一个访客安全组(SGT)与一条 SGACL(GUEST→内网组 deny、GUEST→Internet permit),策略一次下发到全网,新增内网网段不必改策略,因为策略针对的是“组”而不是网段。 3. SD-WAN 智能选路的原理:每条传输链路被打上 color(如 mpls、biz-internet、lte),vEdge 在各链路上跑 BFD 实时测量时延、抖动、丢包;vSmart 下发的 App-Route 策略为不同业务定义 SLA 门限(如语音要求丢包<1%、时延<150ms)。转发时按应用识别结果,把语音放到满足 SLA 的链路上,把备份流量放到廉价 Internet 链路,链路劣化时自动切换——这是传统按目的地查表的路由做不到的。 💡 加分项:SD-Access 与 SD-WAN 都属于 Overlay 思路,前者解决园区内的用户分段,后者解决站点间的广域互联,二者可由 DNA Center 与 vManage 分别管理并对接。
动手实验
实验目标
这两套架构无法在 Packet Tracer 里搭建,本实验改用 Cisco DevNet 常开放沙箱:先调 DNA Center 的 REST API 取回真实设备清单与站点层级,再登录 SD-WAN vManage 沙箱查看四类组件与 BFD 会话,把课上讲的组件角色一一对应到真实返回数据上。预计用时 40 分钟。
sandboxdnac.cisco.com(devnetuser / Cisco123!),SD-WAN vManage 为 sandbox-sdwan-2.cisco.com(devnetuser / RG!_Cisco12345)。沙箱地址与凭据思科会不定期调整,若登录失败请到 DevNet Sandbox 页面查当前值。- 1获取 DNA Center 认证 Token所有 DNAC API 都要带 Token,这一步等于“先登录再办事”。用 Basic 认证换 Token。
POST https://sandboxdnac.cisco.com/dna/system/api/v1/auth/tokenAuthorization: Basic(用户名 devnetuser,密码 Cisco123!)期望:返回 200 与 JSON 中的 Token 字段把 Token 值复制出来,后续请求放进 X-Auth-Token 头 - 2取回真实设备清单这是 DNAC 北向 API 最常用的接口,返回的每一项就是被纳管的一台真实设备。
GET https://sandboxdnac.cisco.com/dna/intent/api/v1/network-deviceX-Auth-Token: 上一步拿到的 Token观察字段:hostname、platformId、role(ACCESS/DISTRIBUTION/CORE/BORDER ROUTER)数一数沙箱里各角色分别有几台,对照本课的分层架构表 - 3查看站点层级与设备健康站点层级(Area/Building/Floor)是 DNAC 组织网络的骨架,也是策略下发的作用域。
GET /dna/intent/api/v1/siteGET /dna/intent/api/v1/network-health理解:策略与模板是挂在“站点”上而不是挂在单台设备上这正是“一次定义、全网生效”的实现基础 - 4登录 vManage 沙箱看四类组件把课上背的四个组件在真实界面里找出来,比背表格牢固得多。
浏览器打开 https://sandbox-sdwan-2.cisco.com账号 devnetuser,密码 RG!_Cisco12345进入 Monitor → Network,观察设备列表注意 Device Type 列:vmanage / vsmart / vbond / vedge 四类都能看到 - 5用 vManage API 列出设备与角色与 DNAC 一样,vManage 也提供 REST API,先建会话再查数据。
POST /j_security_check(表单提交用户名密码建立会话)GET /dataservice/device观察字段:device-type、site-id、system-ip、reachability确认 site-id 与 system-ip 的唯一性要求(冲突会导致设备无法上线) - 6查看 BFD 会话与 color,理解选路依据这一步把“智能选路”落到可观测的数据上:BFD 会话就是选路的度量来源。
GET /dataservice/device/bfd/sessions?deviceId=(某台 vEdge 的 system-ip)观察 local-color / remote-color / state / jitter / latency / loss思考:若 mpls 链路丢包升高,语音流量应被切到哪条 color对照界面 Monitor → Network → 选设备 → Tunnel 查看同样数据 - 7产出一张组件对照表实验的产出不是命令记录,而是“真实数据 ↔ 概念”的映射,这才算真懂。
列出:组件名 / 所在平面 / 在沙箱里观察到的证据例:vSmart → 控制平面 → 设备列表中 device-type 为 vsmart例:BFD 会话 → 数据平面度量 → sessions 接口返回 latency 与 loss把 DNAC 的 role 字段与本课分层架构表逐行对应
- DNAC 的
auth/token返回 200 且拿到了 Token 字符串 network-device接口返回了设备清单,能说出各设备的 role- 能解释站点层级(Area/Building/Floor)与策略作用域的关系
- vManage 界面中四类组件(vmanage/vsmart/vbond/vedge)都已找到
/dataservice/device返回中能定位 device-type 与 site-id 字段- BFD 会话数据里能读出 local-color、latency、loss,并说出它们如何影响选路
- 已产出“组件—平面—观察证据”对照表
真题演练
关于这套题
本课真题演练共 10 题,达标线 8,建议限时 18 分钟。先独立作答;错题回到 theory/lab 补洞。
- AVXLAN(数据平面封装)
- BLISP(控制平面协议)
- COMP(SD-WAN路由协议)
- DBGP(外部路由协议)
- AvManage
- BvSmart
- CvBond
- DvEdge
vbond 地址);vSmart 是控制平面,用 OMP 分发路由与策略;vManage 是管理平面,提供集中配置与监控;vEdge/cEdge 是数据平面,负责实际转发。记法:vBond 拉人入群,vSmart 发号施令,vManage 看报表,vEdge 干活。- AvManage 与 vEdge 之间同步配置模板
- BvSmart 与 vEdge 之间分发路由、TLOC 与策略的控制平面协议
- C数据平面上对用户流量做加密封装
- D替代 BFD 探测链路质量
- A在每台接入交换机上写基于 IP 的扩展 ACL
- BTrustSec 的 SGT 安全组标签配合 SGACL
- C为每个部门单独划 VLAN 并逐个绑定 VACL
- D在核心层为财务网段配置静态黑洞路由
- A高速转发
- B接入终端
- C端口安全
- D无线认证
- A中小园区把核心与集散合并
- B必须分离四层
- C只运营商
- D只无线
- A接终端、VLAN、端口安全
- B只做核心转发
- C只跑 BGP
- D只做 MPLS TE
- A分层、模块化、冗余
- B单点无冗余
- C禁止分层
- D只二层全网
- A策略控制、汇聚、VLAN 间路由
- B仅接打印机
- C禁止路由
- D只 SPAN
- A原理心智模型 → 配置 → 验证 → 排障
- B先背全部 debug
- C跳过验证
- D只看厂商宣传册