Mevcut ağı ve bağımlılıkları görünür hale getirin
Dönüşüm cihaz listesinden önce iş akışlarını anlamakla başlar. Kullanıcıların, yazıcıların, kamera sistemlerinin ve kritik uygulamaların hangi ağlara bağımlı olduğunu kayıt altına alın. IP havuzları, DHCP, DNS, NTP, kimlik altyapısı ve dış bağlantılar için sahiplik belirleyin. Aynı VLAN içinde görünen iki cihazın aynı erişim ihtiyacına sahip olduğunu varsaymayın. Envanteri güncel trafik gözlemleriyle karşılaştırın ve geçiş öncesi başarılı çalışma durumunu kaydedin. Bu başlangıç kaydı, pilot sırasında görülen farkların yeni tasarımdan mı yoksa önceden var olan bir sorundan mı kaynaklandığını ayırt etmeyi sağlar.
Underlay ve fabric rollerini doğrulayın
Cisco SD-Access yönetiminde Catalyst Center, kontrol düzleminde LISP, veri düzleminde VXLAN ve politika düzleminde TrustSec kullanılır. Bu görev ayrımını cihaz, yazılım ve lisans uyumluluğuyla birlikte değerlendirin. Fabric edge, border ve control-plane rollerini kapasite ve yedeklilik ihtiyacına göre planlayın. Underlay erişilebilirliği, MTU ve dış ağ bağlantılarının test kapsamını belirleyin. Fabric sınırındaki yönlendirme kararları mevcut veri merkezi, internet ve WAN servisleriyle birlikte ele alınmalıdır. Tek bir cihazın sağlık göstergesi bütün kampüsün çalıştığı anlamına gelmez; uçtan uca uygulama akışı ayrıca doğrulanır.
Cisco SD-Access: küçük saha topolojisi
Cisco tasarım kılavuzunun 29. şekli, kampüs bağlantısını, colocated border/control-plane çiftini, fabric edge düğümlerini ve wireless hizmet bloğunu birlikte gösterir.
- Routed bağlantı
- Erişim / Layer 2 bağlantısı
Düğüme tıklayarak rolünü inceleyin. Şemayı sürükleyebilir veya düğmelerle yakınlaştırabilirsiniz.
Cisco'nun küçük saha fiziksel referans modeli. BN ve CP aynı iki düğümdedir; WLC ve yerel ISE hizmet bloğu üzerinden bağlanır. Kaynakta gösterilmeyen VN veya SGT segmentleri eklenmemiştir.
Politikayı kimlik ve uygulama ihtiyacına bağlayın
Sanal ağlar mantıksal ayrımı, güvenlik grupları ise izin ilişkilerini düzenlemek için kullanılır. Cisco ISE tarafındaki kimlik doğrulama ve yetkilendirme akışını, kurumun sertifika altyapısı ve cihaz çeşitliliğiyle birlikte tasarlayın. Kimlik doğrulayamayan cihazlar için belgeli istisnalar oluşturun; geniş erişimi kalıcı çözüm olarak bırakmayın. Uygulama sahiplerinden gerekli kaynak ve portları alın. İzin verilen erişimler kadar reddedilmesi gereken erişimleri de test edin. Politika değişikliklerinin sahibi ve gözden geçirme zamanı belli olduğunda segmentasyon bir kerelik konfigürasyon olmaktan çıkar, sürdürülebilir bir işletim kuralına dönüşür.
Küçük bir pilotla birlikte çalışmayı sınayın
İlk kapsamı temsil gücü yüksek ama yönetilebilir bir kullanıcı grubu veya bina katıyla sınırlayın. Kablolu ve kablosuz erişim, roaming, misafir akışları ve kritik uygulamalar için kabul senaryoları hazırlayın. Eski VLAN ile fabric arasındaki birlikte çalışma sınırlarını açıkça çizin; Layer 2 uzatmayı gerçek ihtiyaca göre kullanın. Değişiklik penceresinde kimlerin karar vereceğini ve hangi ölçütlerde geri dönüleceğini önceden belirleyin. Pilot yalnız başarı senaryosunu değil, kimlik servisi veya bağlantı kaybını da içermelidir. Sonuçlar cihaz çıktıları, uygulama testleri ve kullanıcı geri bildirimiyle birlikte değerlendirilir.
Operasyon devrini tasarımın parçası yapın
Başarılı pilotun ardından geçiş dalgalarını uygulama kritikliğine göre sıralayın. Güncel topoloji, erişim matrisi, geri dönüş adımları ve alarm sahipliği teslimatın parçası olmalıdır. İşletim ekibi bir kullanıcının erişim sorununu kimlik doğrulama, politika ve veri yolu üzerinden takip edebilmelidir. Yetki devri, yedek konfigürasyonlar ve düzenli politika gözden geçirmesi için sorumluları belirleyin. Değişiklik sonrasındaki izleme süresini ve kabul kararını baştan planlayın. Trustnet ekibiyle yapılacak değerlendirmede mevcut ağın sınırları, iş öncelikleri ve uygulanabilir geçiş kapsamı birlikte netleştirilebilir.


