园区网分层设计 · 堆叠+双归可靠性 · 无线 AC+AP · 数据中心 Spine-Leaf 与 EVPN · 广域网与 SD-WAN —— 把前 11 章的"零件"装配成"整机",论述题的主战场。
接入—汇聚—核心:经典的骨骼,常做常新
| 故障点 | 方案 | 技术组合 |
|---|---|---|
| 单台设备 | 堆叠/CSS 虚拟化 | iStack + MAD 检测(第 1 章) |
| 设备间链路 | Eth-Trunk 双归 | LACP + 哈希负载分担 |
| 网关 | VRRP 或堆叠双活 | VRRP+BFD / 堆叠下 mVRRP |
| 出口 | 防火墙双机热备 | HRP + VGMP + 会话同步 |
| 环路 | STP 兜底 + 防环特性 | MSTP 多实例、环路检测、端口隔离 |
| 认证/地址 | DHCP 冗余 | 主备 DHCP + Snooping 信任双口 |
Spine-Leaf · 大二层 · EVPN-VXLAN
MPLS 专线 → SR 分段 → SD-WAN 混合云网
SR:MPLS 数据面 + 源路由(节点/邻接标签);SRv6:IPv6 地址即标签(SID),融合"编程+全球可达"。HCIE 只需概念+场景匹配。
| 维度 | 设计 | 技术(为什么) |
|---|---|---|
| 架构 | 两层:核心堆叠 + 每层接入堆叠 | 规模不大,汇聚省掉;堆叠免 STP 双活 |
| 可靠性 | 跨设备 Eth-Trunk 双归 + MAD 代理检测 | 单链路/单机无感切换 |
| 网关 | 核心 SVI(堆叠双活,无需 VRRP) | 堆叠下天然双活,简化 |
| 准入 | 员工 802.1X(RADIUS)+ 哑终端 MAC + 访客 Portal+短信 | 三分群认证 |
| 无线 | AC 旁挂核心双活(CAPWAP),双频 AP | 集中管理+本地转发 |
| 出口 | 防火墙双机热备(HRP)+ 双 ISP PBR | 出口无单点 |
| 分支 | 3 分支 GRE over IPSec(或 SD-WAN ZTP) | 成本+加密 |
| 验证 | 逐项拔线测试切换 + 语音 ping 计数 | 方案可信度 |
| 考点 | 必背细节 | 频度 |
|---|---|---|
| 园区分层 | 接入(接入安全/802.1X/端口限速)→ 汇聚(主流网关位置+策略)→ 核心(高速转发+冗余);中小园区可压缩为两层 | ★★★★ |
| 高可靠模板 | 汇聚堆叠(iStack/CSS)+ 跨设备 Eth-Trunk + 消除环路或 MSTP + VRRP 双活网关;出口双链路:主备选路 + NAT + 默认路由联动 | ★★★★★ |
| 无线设计 | AC 旁挂汇聚/核心;CAPWAP:隧道转发(集中式,安全但占带宽)vs 直接转发(本地卸载,AC 只管控制面);漫游与双链路热备 AC | ★★★★ |
| 数据中心架构 | Spine-Leaf(CLOS):全互联等价多路径、东西向带宽可预测、无 STP、ECMP 全活;大二层靠 EVPN-VXLAN;计算/存储/管理三网分离 + 带外管理 | ★★★★★ |
| SD-WAN 四要素 | 集中管控器(全局视图)+ ZTP 零配置开局 + 应用级智能选路(时延/丢包探测多链路切换)+ IPsec overlay 加密;场景:总部-分支-多云互联 | ★★★★ |
| 安全设计清单 | 分区分层:接入准入 → 汇聚隔离 → 出口防火墙/NAT → 远程 VPN;办公/访客/哑终端分 VLAN 分策略 | ★★★ |
| 方案题骨架 | 需求分析 → 分层架构 → 技术选型(每个选型带"为什么")→ 可靠性 → 安全 → 运维演进 —— 论述题按此七段展开 | ★★★★★ |