SD-Access ile Kampüs Ağlarını Geleceğe Hazırlamak

Makale

SD-Access ile Kampüs Ağlarını Geleceğe Hazırlamak

Envanter, kimlik politikası, pilot ve operasyon devri: SD-Access dönüşümünü beş somut adımla planlayın.

01

Mevcut ağı ve bağımlılıkları görünür hale getirin

Dönüşüm cihaz listesinden önce iş akışlarını anlamakla başlar. Kullanıcıların, yazıcıların, kamera sistemlerinin ve kritik uygulamaların hangi ağlara bağımlı olduğunu kayıt altına alın. IP havuzları, DHCP, DNS, NTP, kimlik altyapısı ve dış bağlantılar için sahiplik belirleyin. Aynı VLAN içinde görünen iki cihazın aynı erişim ihtiyacına sahip olduğunu varsaymayın. Envanteri güncel trafik gözlemleriyle karşılaştırın ve geçiş öncesi başarılı çalışma durumunu kaydedin. Bu başlangıç kaydı, pilot sırasında görülen farkların yeni tasarımdan mı yoksa önceden var olan bir sorundan mı kaynaklandığını ayırt etmeyi sağlar.

02

Underlay ve fabric rollerini doğrulayın

Cisco SD-Access yönetiminde Catalyst Center, kontrol düzleminde LISP, veri düzleminde VXLAN ve politika düzleminde TrustSec kullanılır. Bu görev ayrımını cihaz, yazılım ve lisans uyumluluğuyla birlikte değerlendirin. Fabric edge, border ve control-plane rollerini kapasite ve yedeklilik ihtiyacına göre planlayın. Underlay erişilebilirliği, MTU ve dış ağ bağlantılarının test kapsamını belirleyin. Fabric sınırındaki yönlendirme kararları mevcut veri merkezi, internet ve WAN servisleriyle birlikte ele alınmalıdır. Tek bir cihazın sağlık göstergesi bütün kampüsün çalıştığı anlamına gelmez; uçtan uca uygulama akışı ayrıca doğrulanır.

CISCO · Şekil 29

Cisco SD-Access: küçük saha topolojisi

Cisco tasarım kılavuzunun 29. şekli, kampüs bağlantısını, colocated border/control-plane çiftini, fabric edge düğümlerini ve wireless hizmet bloğunu birlikte gösterir.

Remainder of Campus NetworkEdge firewall AKaynak çizimde kampüsün geri kalanında gösterilen güvenlik duvarı çifti.Edge firewall BKaynakta aynı çiftin ikinci güvenlik duvarı olarak gösterilir.Catalyst CenterKampüs yönetim ve otomasyon bileşeni. Bu çizim ayrı yönetim oturumlarını kablolama olarak göstermez.ISE PAN / MnTKampüsün geri kalanındaki ISE yönetim ve izleme personası.DHCP · DNS · ADKaynak çizimde kampüs tarafında birlikte gösterilen ortak hizmetler.Campus routingÜst kampüs bağlantısı ile iki BN/CP düğümü arasındaki kaynakta gösterilen yönlendirme düğümü.BN / CP ABorder ve control-plane rolleri aynı cihazda bulunur; kaynakta diğer BN/CP ile çapraz bağlantı vardır.BN / CP Bİkinci colocated border/control-plane düğümü, edge ve hizmet bloğuna alternatif fiziksel yol sunar.Local ISE PANKaynak çizimde hizmet bloğuna bağlanan yerel ISE düğümünün etiketi ISE PAN'dır; rolü değiştirilmemiştir.WLCKaynakta hizmet bloğuna Layer 2 port-channel ile bağlanan wireless controller.Services blockSwitch stack veya StackWise Virtual hizmet bloğu; iki BN/CP'ye routed bağlantı ve WLC'ye Layer 2 bağlantı gösterilir.Fabric edge AKaynakta her iki BN/CP'ye ve bir kablolu istemciye bağlı edge düğümü.Fabric edge BKaynakta her iki BN/CP'ye ve fabric access point'e bağlı edge düğümü.Fabric edge CKaynakta her iki BN/CP'ye ve ikinci kablolu istemciye bağlı edge düğümü.Fabric APEdge B'ye kablolu bağlanan AP. Kablosuz istemciler kaynakta radyo sembolleriyle gösterilir, kablo bağlantısı çizilmez.Wired clientKaynakta Fabric edge A'ya bağlı kablolu istemci.Wired clientKaynakta Fabric edge C'ye bağlı kablolu istemci.Wireless clientKaynak çizimdeki kablosuz istemci; fiziksel kablo eklenmemiştir.Wireless clientKaynak çizimdeki ikinci kablosuz istemci; fiziksel kablo eklenmemiştir.BN: Border node · CP: Control plane · AP: Access point · MnT: Monitoring
  • Routed bağlantı
  • Erişim / Layer 2 bağlantısı
Şemayı keşfedin

Düğüme tıklayarak rolünü inceleyin. Şemayı sürükleyebilir veya düğmelerle yakınlaştırabilirsiniz.

Cisco'nun küçük saha fiziksel referans modeli. BN ve CP aynı iki düğümdedir; WLC ve yerel ISE hizmet bloğu üzerinden bağlanır. Kaynakta gösterilmeyen VN veya SGT segmentleri eklenmemiştir.

03

Politikayı kimlik ve uygulama ihtiyacına bağlayın

Sanal ağlar mantıksal ayrımı, güvenlik grupları ise izin ilişkilerini düzenlemek için kullanılır. Cisco ISE tarafındaki kimlik doğrulama ve yetkilendirme akışını, kurumun sertifika altyapısı ve cihaz çeşitliliğiyle birlikte tasarlayın. Kimlik doğrulayamayan cihazlar için belgeli istisnalar oluşturun; geniş erişimi kalıcı çözüm olarak bırakmayın. Uygulama sahiplerinden gerekli kaynak ve portları alın. İzin verilen erişimler kadar reddedilmesi gereken erişimleri de test edin. Politika değişikliklerinin sahibi ve gözden geçirme zamanı belli olduğunda segmentasyon bir kerelik konfigürasyon olmaktan çıkar, sürdürülebilir bir işletim kuralına dönüşür.

04

Küçük bir pilotla birlikte çalışmayı sınayın

İlk kapsamı temsil gücü yüksek ama yönetilebilir bir kullanıcı grubu veya bina katıyla sınırlayın. Kablolu ve kablosuz erişim, roaming, misafir akışları ve kritik uygulamalar için kabul senaryoları hazırlayın. Eski VLAN ile fabric arasındaki birlikte çalışma sınırlarını açıkça çizin; Layer 2 uzatmayı gerçek ihtiyaca göre kullanın. Değişiklik penceresinde kimlerin karar vereceğini ve hangi ölçütlerde geri dönüleceğini önceden belirleyin. Pilot yalnız başarı senaryosunu değil, kimlik servisi veya bağlantı kaybını da içermelidir. Sonuçlar cihaz çıktıları, uygulama testleri ve kullanıcı geri bildirimiyle birlikte değerlendirilir.

05

Operasyon devrini tasarımın parçası yapın

Başarılı pilotun ardından geçiş dalgalarını uygulama kritikliğine göre sıralayın. Güncel topoloji, erişim matrisi, geri dönüş adımları ve alarm sahipliği teslimatın parçası olmalıdır. İşletim ekibi bir kullanıcının erişim sorununu kimlik doğrulama, politika ve veri yolu üzerinden takip edebilmelidir. Yetki devri, yedek konfigürasyonlar ve düzenli politika gözden geçirmesi için sorumluları belirleyin. Değişiklik sonrasındaki izleme süresini ve kabul kararını baştan planlayın. Trustnet ekibiyle yapılacak değerlendirmede mevcut ağın sınırları, iş öncelikleri ve uygulanabilir geçiş kapsamı birlikte netleştirilebilir.

Teknik kaynaklar

İLGİLİ İÇERİKLER

Tümünü Gör