Cisco企业网络架构模型
Cisco企业网络架构模型

本节概要:理解Cisco DNA架构、SD-Access和SD-WAN的设计原则

理解Cisco DNA架构、SD-Access和SD-WAN的设计原则

动画演示:传统网络 vs SDN 网络
本课在 Cisco 学习中心含交互动画(类型:sdn)。请结合下文理论理解该过程;交互播放请访问原站对应课程。

理论讲解

老师开篇:企业网不是设备堆砌,是分层 + 模块。先搞清接入/分布/核心各干什么,再谈 DNA/SD-Access 等“中央厨房”。
本课地图:①用自己的话复述核心原理 ②独立完成配置页关键命令 ③用 verify 命令拿出证据 ④对照 troubleshoot 清单排除一个典型故障。

Cisco企业架构框架

Cisco企业架构是一个分层、模块化的网络设计方法,将网络分为多个层次和模块,每个模块有独立的职责,同时通过集中控制器实现统一管理。

层次组件职责
校园接入层Catalyst交换机、无线AP终端接入、PoE供电、端口安全
校园分布层Catalyst 9500/9600VLAN间路由、策略实施、冗余
校园核心层Catalyst 9600/Nexus高速转发、路由汇聚、连接数据中心
WAN边缘ISR/ASR/CSR路由器连接分支机构、互联网出口、SD-WAN
数据中心Nexus交换机、ACI服务器连接、虚拟化、存储网络
DMZASA/Firepower防火墙对外服务、安全隔离、NAT
管理区DNA Center、ISE、Stealthwatch集中管理、策略、监控

Cisco DNA架构

Cisco DNA(Digital Network Architecture)是思科的企业级SDN解决方案,通过DNA Center作为集中控制器,实现网络的自动化、安全和智能化:

  • 自动化:零接触部署(ZTP)、基于模板的配置、Python/REST API编程
  • 策略:基于组的访问控制、微分段、安全组标签(SGT)
  • 分析:网络Assurance、AI驱动的故障预测、性能监控
  • 安全:端到端加密、身份认证、威胁检测

SD-Access架构

SD-Access是Cisco DNA的园区网络方案,核心特点:

  • 控制平面:使用LISP(Locator/ID Separation Protocol)实现设备位置和身份分离
  • 数据平面:使用VXLAN封装,在Overlay隧道中传输用户流量
  • 策略平面:使用Cisco TrustSec的SGT(安全组标签)实现微分段
  • 管理平面:DNA Center统一管理所有SD-Access节点

SD-WAN架构(Viptela)

Cisco SD-WAN(基于Viptela)将WAN边缘从传统的MPLS专线扩展为多链路智能路由:

  • vSmart控制器:控制平面,分发路由策略、OMP协议交换路由
  • vManage:管理平面,集中配置、监控、策略管理
  • vBond:编排器,负责设备认证和初始连接建立
  • vEdge/cEdge路由器:数据平面,负责实际流量转发
  • 支持MPLS、Internet、LTE/5G等多传输链路智能选路
CCNP ENCOR考试重点:理解SD-Access的LISP+VXLAN架构,SD-WAN的组件角色和OMP协议,以及传统三层架构与SDN架构的区别。
SD-Access 就像智慧园区的物业管理
想象一个大型智慧园区(企业园区网络):

🏢 传统园区:每个办公楼(交换机)要单独配置门牌号、安防规则、门禁卡。新增一栋楼就要去现场配置,效率低下

🤖 SD-Access(DNA Center统一管理):
• 物业总部(DNA Center)统一下发规则,不需要逐楼配置
• 每个入口有智能门卫(Fabric Edge),识别住户身份(LISP),自动放行到正确的楼层(VXLAN隧道)
• 安全策略(TrustSec/SGT):不是按门牌号(IP)而是按身份(安全组标签)来决定谁能进哪个区域

🌐 SD-WAN:就像连锁店(多分支机构)的智能物流系统:
• 总部(vSmart)统一下发送货路线(路由策略)
• 每家分店(vEdge路由器)可以有多条物流通道(MPLS、Internet、4G),系统智能选择最快的
• 店长看板(vManage)可以随时查看所有分店的运营状态
考试模拟题
CCNP ENCOR考题:在SD-Access架构中,当一个新终端接入Fabric Edge节点时,以下哪个协议负责将终端的EID(Endpoint Identifier)注册到Control Plane节点?
  • A. VXLAN(数据平面封装)
  • B. LISP(控制平面协议)
  • C. OMP(SD-WAN路由协议)
  • D. BGP(外部路由协议)

配置过程

SD-Access Fabric边缘节点配置

在Catalyst 9000交换机上配置SD-Access Fabric边缘节点(基本示例):

配置命令
C9300#configure terminal
! 启用LISP并配置Fabric边缘
C9300(config)#router lisp
C9300(config-router-lisp)#service ipv4
C9300(config-router-lisp)#  eid default
C9300(config-router-lisp-eid)#   database-mapping 10.0.0.0/8 locator-priority 1
C9300(config-router-lisp-eid)#   exit
C9300(config-router-lisp)#  exit-service
C9300(config-router-lisp)#exit
! 配置VXLAN封装的VLAN映射
C9300(config)#vlan 100
C9300(config-vlan)#vnid 10100
C9300(config-vlan)#exit
! 配置Fabric接口
C9300(config)#interface GigabitEthernet1/0/1
C9300(config-if)#switchport access vlan 100
C9300(config-if)#fabric edge node
C9300(config-if)#end

SD-WAN vEdge基本配置

配置命令
vEdge#config
! 配置系统基本信息
vEdge(config)#system
vEdge(config-system)#  system-ip 10.10.10.1
vEdge(config-system)#  site-id 100
vEdge(config-system)#  organization-name MyCompany
vEdge(config-system)#  vbond 192.168.1.10
vEdge(config-system)#  exit
! 配置Tunnel接口(连接到SD-WAN Overlay)
vEdge(config)#vpn 0
vEdge(config-vpn-0)#  interface ge0/0
vEdge(config-interface)#    ip address 203.0.113.2/30
vEdge(config-interface)#    tunnel-interface
vEdge(config-tunnel-interface)#      color mpls
vEdge(config-tunnel-interface)#      exit
vEdge(config-interface)#    no shutdown
vEdge(config-interface)#    exit
vEdge(config-vpn-0)#  exit
! 配置业务VPN
vEdge(config)#vpn 10
vEdge(config-vpn-10)#  interface ge0/1
vEdge(config-interface)#    ip address 10.10.10.1/24
vEdge(config-interface)#    no shutdown
vEdge(config)#commit

测试验证

验证SD-Access Fabric状态

终端输出
C9300#show lisp session
  IPv4 EID Table:
  EID Prefix              RLOC(s)                 State       Uptime
  10.10.10.0/24          10.0.0.1                register    01:23:45
  10.10.20.0/24          10.0.0.2                register    01:22:10
终端输出
vEdge#show bfd sessions
system-ip  site-id  local-color  remote-color  state    uptime
10.10.10.2 200      mpls         biz-internet  up       02:15:30
10.10.10.3 300      mpls         mpls          up       02:14:55

故障排除

故障:SD-Access终端无法获取IP地址

排查步骤:

  • 确认Fabric边缘节点已正确注册到Control Plane节点(show lisp session
  • 确认VLAN到VNID映射正确(show vnid
  • 确认DHCP服务已在Fabric内配置并可达
  • 确认接口的fabric edge配置正确
  • 检查DNA Center中Fabric拓扑是否正确设计并部署

故障:SD-WAN Overlay隧道未建立

排查:

  • 确认vBond可达:ping vbond地址
  • 确认设备证书有效:show certificate summary
  • 确认system-ip和site-id配置正确且不冲突
  • 检查Tunnel接口状态:show interface tunnel 0
  • 检查BFD会话:show bfd sessions

复习题

本课复习要点

先自测下面四道题,再展开看解析。重点掌握 SD-WAN 四大组件的分工、OMP 的作用,以及 SD-Access 用 SGT 做微分段的思路(LISP 与 VXLAN 的分工已在理论部分考过,这里不重复)。

考试模拟题
1. 在 Cisco SD-WAN 中,负责设备认证、并撮合 vEdge 与其他控制器建立初始连接的组件是?
  • A. vManage
  • B. vSmart
  • C. vBond
  • D. vEdge
考试模拟题
2. SD-WAN 中 OMP 协议的作用是什么?
  • A. vManage 与 vEdge 之间同步配置模板
  • B. vSmart 与 vEdge 之间分发路由、TLOC 与策略的控制平面协议
  • C. 数据平面上对用户流量做加密封装
  • D. 替代 BFD 探测链路质量
考试模拟题
3. SD-Access 中要实现“研发组不能访问财务服务器”,且用户换到别的楼层、换了网段后策略依然生效,应依赖什么机制?
  • A. 在每台接入交换机上写基于 IP 的扩展 ACL
  • B. TrustSec 的 SGT 安全组标签配合 SGACL
  • C. 为每个部门单独划 VLAN 并逐个绑定 VACL
  • D. 在核心层为财务网段配置静态黑洞路由
课堂思考题
书面题:请说明 SD-Access 四个平面各自使用什么技术。某企业要新增一个“访客”用户组,要求访客只能上网、不能访问任何内网资源,请分别说明传统园区网络与 SD-Access 的做法差异。SD-WAN 为什么能在 MPLS 与 Internet 之间做智能选路?

动手实验

实验目标

这两套架构无法在 Packet Tracer 里搭建,本实验改用 Cisco DevNet 常开放沙箱:先调 DNA Center 的 REST API 取回真实设备清单与站点层级,再登录 SD-WAN vManage 沙箱查看四类组件与 BFD 会话,把课上讲的组件角色一一对应到真实返回数据上。预计用时 40 分钟。

实验拓扑:SD-WAN 四大组件与控制/数据平面关系
vManage 管理平面集中配置 / 监控 / 模板vSmart 控制平面OMP 分发路由 / TLOC / 策略vBond 编排器证书认证 / 首次上线撮合OMP over DTLSvEdge 站点Asite-id 100vEdge 站点Bsite-id 200color: mplscolor: biz-internet数据平面隧道上跑 BFD 测时延/抖动/丢包,按 App-Route 策略择优选路控制平面(上方三者)与数据平面(下方 vEdge)彻底分离
环境提醒:SD-Access 与 SD-WAN 都不能用 Packet Tracer 搭建。本实验使用 Cisco DevNet 常开放(Always-On)沙箱,只需浏览器与网络,无需预约:DNA Center 为 sandboxdnac.cisco.com(devnetuser / Cisco123!),SD-WAN vManage 为 sandbox-sdwan-2.cisco.com(devnetuser / RG!_Cisco12345)。沙箱地址与凭据思科会不定期调整,若登录失败请到 DevNet Sandbox 页面查当前值。
实验步骤
  1. 1
    获取 DNA Center 认证 Token
    所有 DNAC API 都要带 Token,这一步等于“先登录再办事”。用 Basic 认证换 Token。
    POST https://sandboxdnac.cisco.com/dna/system/api/v1/auth/token Authorization: Basic(用户名 devnetuser,密码 Cisco123!) 期望:返回 200 与 JSON 中的 Token 字段 把 Token 值复制出来,后续请求放进 X-Auth-Token 头
  2. 2
    取回真实设备清单
    这是 DNAC 北向 API 最常用的接口,返回的每一项就是被纳管的一台真实设备。
    GET https://sandboxdnac.cisco.com/dna/intent/api/v1/network-device X-Auth-Token: 上一步拿到的 Token 观察字段:hostname、platformId、role(ACCESS/DISTRIBUTION/CORE/BORDER ROUTER) 数一数沙箱里各角色分别有几台,对照本课的分层架构表
  3. 3
    查看站点层级与设备健康
    站点层级(Area/Building/Floor)是 DNAC 组织网络的骨架,也是策略下发的作用域。
    GET /dna/intent/api/v1/site GET /dna/intent/api/v1/network-health 理解:策略与模板是挂在“站点”上而不是挂在单台设备上 这正是“一次定义、全网生效”的实现基础
  4. 4
    登录 vManage 沙箱看四类组件
    把课上背的四个组件在真实界面里找出来,比背表格牢固得多。
    浏览器打开 https://sandbox-sdwan-2.cisco.com 账号 devnetuser,密码 RG!_Cisco12345 进入 Monitor → Network,观察设备列表 注意 Device Type 列:vmanage / vsmart / vbond / vedge 四类都能看到
  5. 5
    用 vManage API 列出设备与角色
    与 DNAC 一样,vManage 也提供 REST API,先建会话再查数据。
    POST /j_security_check(表单提交用户名密码建立会话) GET /dataservice/device 观察字段:device-type、site-id、system-ip、reachability 确认 site-id 与 system-ip 的唯一性要求(冲突会导致设备无法上线)
  6. 6
    查看 BFD 会话与 color,理解选路依据
    这一步把“智能选路”落到可观测的数据上:BFD 会话就是选路的度量来源。
    GET /dataservice/device/bfd/sessions?deviceId=(某台 vEdge 的 system-ip) 观察 local-color / remote-color / state / jitter / latency / loss 思考:若 mpls 链路丢包升高,语音流量应被切到哪条 color 对照界面 Monitor → Network → 选设备 → Tunnel 查看同样数据
  7. 7
    产出一张组件对照表
    实验的产出不是命令记录,而是“真实数据 ↔ 概念”的映射,这才算真懂。
    列出:组件名 / 所在平面 / 在沙箱里观察到的证据 例:vSmart → 控制平面 → 设备列表中 device-type 为 vsmart 例:BFD 会话 → 数据平面度量 → sessions 接口返回 latency 与 loss 把 DNAC 的 role 字段与本课分层架构表逐行对应
实验验收标准
  • DNAC 的 auth/token 返回 200 且拿到了 Token 字符串
  • network-device 接口返回了设备清单,能说出各设备的 role
  • 能解释站点层级(Area/Building/Floor)与策略作用域的关系
  • vManage 界面中四类组件(vmanage/vsmart/vbond/vedge)都已找到
  • /dataservice/device 返回中能定位 device-type 与 site-id 字段
  • BFD 会话数据里能读出 local-color、latency、loss,并说出它们如何影响选路
  • 已产出“组件—平面—观察证据”对照表
沙箱纪律:常开放沙箱是多人共用的公共环境,请只做只读(GET)操作,不要 POST/PUT/DELETE 去改配置或删设备,以免影响他人。需要做写操作请预约独占式(Reserved)沙箱。
拓展:把本实验的 GET 请求改写成 Python 脚本(requests 库),把设备清单导出成 CSV,就是一个可用的网络资产台账工具;这也正好衔接 CCNA 模块六学过的 REST API 与 Python 自动化。

真题演练

关于这套题

本课真题演练共 10 题,达标线 8,建议限时 18 分钟。先独立作答;错题回到 theory/lab 补洞。

m1l1 真题演练:Cisco企业网络架构模型
共 10 题・达标线 8・限时 18 分钟
已答 0 / 10正确 0错误 0正确率 18:00
1
CCNP ENCOR考题:在SD-Access架构中,当一个新终端接入Fabric Edge节点时,以下哪个协议负责将终端的EID(Endpoint Identifier)注册到Control Plane节点?复习
  • AVXLAN(数据平面封装)
  • BLISP(控制平面协议)
  • COMP(SD-WAN路由协议)
  • DBGP(外部路由协议)
正确答案:B
在SD-Access中,各平面使用不同协议: • LISP(控制平面):负责终端的位置和身份解析。当新终端接入时,Fabric Edge通过LISP Map-Register将终端的EID(IP地址)注册到Control Plane节点的映射数据库中 • VXLAN(数据平面):负责实际的流量封装和转发,将原始数据包封装在UDP 4789端口的VXLAN隧道中 • OMP是SD-WAN的路由协议,与SD-Access无关 • BGP是外部路由协议,不在Fabric内部使用 记忆:LISP = 查地址(控制平面),VXLAN = 送包裹(数据平面)。
2
在 Cisco SD-WAN 中,负责设备认证、并撮合 vEdge 与其他控制器建立初始连接的组件是?复习
  • AvManage
  • BvSmart
  • CvBond
  • DvEdge
正确答案:C
四个组件各司其职:vBond 是编排器(Orchestrator),负责设备证书认证与首次上线时的连接撮合,是 vEdge 开机后第一个联系的对象(所以配置里要写 vbond 地址);vSmart 是控制平面,用 OMP 分发路由与策略;vManage 是管理平面,提供集中配置与监控;vEdge/cEdge 是数据平面,负责实际转发。记法:vBond 拉人入群,vSmart 发号施令,vManage 看报表,vEdge 干活。
3
SD-WAN 中 OMP 协议的作用是什么?复习
  • AvManage 与 vEdge 之间同步配置模板
  • BvSmart 与 vEdge 之间分发路由、TLOC 与策略的控制平面协议
  • C数据平面上对用户流量做加密封装
  • D替代 BFD 探测链路质量
正确答案:B
OMP(Overlay Management Protocol)运行在 vEdge 与 vSmart 之间的 DTLS/TLS 控制连接上,作用类似 BGP:通告 OMP 路由(前缀)、TLOC(传输定位符,即某条链路的出口标识)和 Service 路由,并承载 vSmart 下发的集中式策略。真正测量链路时延/抖动/丢包的是 BFD,它跑在数据平面隧道上,为应用感知选路提供依据——两者不要混。
4
SD-Access 中要实现“研发组不能访问财务服务器”,且用户换到别的楼层、换了网段后策略依然生效,应依赖什么机制?复习
  • A在每台接入交换机上写基于 IP 的扩展 ACL
  • BTrustSec 的 SGT 安全组标签配合 SGACL
  • C为每个部门单独划 VLAN 并逐个绑定 VACL
  • D在核心层为财务网段配置静态黑洞路由
正确答案:B
这正是 SD-Access 策略平面的价值:终端认证后被打上 SGT(安全组标签),策略写在 SGACL 里、以“组到组”的形式表达(研发组→财务服务器组 deny)。因为标签跟身份绑定而不是跟 IP 绑定,用户换位置、换网段、换 IP,标签不变,策略自动跟随。传统 IP ACL 的痛点恰恰是 IP 一变就要改规则、且规则数量随网段增长而爆炸。
5
Cisco 三层模型中,核心层主要职责是?架构
  • A高速转发
  • B接入终端
  • C端口安全
  • D无线认证
正确答案:A
核心层追求低延迟高速转发。
6
崩塌核心(Collapsed Core)常见于?设计
  • A中小园区把核心与集散合并
  • B必须分离四层
  • C只运营商
  • D只无线
正确答案:A
两层简化。
7
接入层典型工作?分层
  • A接终端、VLAN、端口安全
  • B只做核心转发
  • C只跑 BGP
  • D只做 MPLS TE
正确答案:A
接入层。
8
企业设计原则强调?原则
  • A分层、模块化、冗余
  • B单点无冗余
  • C禁止分层
  • D只二层全网
正确答案:A
可扩展设计。
9
集散层常放?策略
  • A策略控制、汇聚、VLAN 间路由
  • B仅接打印机
  • C禁止路由
  • D只 SPAN
正确答案:A
策略层。
10
学习「Cisco企业网络架构模型」时,正确顺序是?方法
  • A原理心智模型 → 配置 → 验证 → 排障
  • B先背全部 debug
  • C跳过验证
  • D只看厂商宣传册
正确答案:A
ENCOR 强调理解与可验证操作。
ENCOR 注意大纲动词:Describe 抓对比与原理;Configure/Verify 必须能敲通并拿出 show 证据。
CCNP Enterprise · ENCOR

进度 1/62

目录

沉浸

点赞

分享

收藏

本课目录