HCIE-DATACOM · 第 12 章

网络解决方案

园区网分层设计 · 堆叠+双归可靠性 · 无线 AC+AP · 数据中心 Spine-Leaf 与 EVPN · 广域网与 SD-WAN —— 把前 11 章的"零件"装配成"整机",论述题的主战场。

授课 8 学时 案例研讨 4 学时 论述题核心 ★★★★★
HCIE-DataCom 全套课件第 12 章 / 共 13 章

本章学习目标

设计层

  • 按需求输出园区网层次化方案(拓扑+IP+VLAN+可靠性)
  • 说明大二层为什么需要 VXLAN EVPN
  • 广域网 SD-WAN 与 MPLS VPN 的选型逻辑

答题层

  • 掌握论述题"需求→架构→技术→验证"四段式
  • 每个技术点能说出"为什么"而不只是"是什么"
考试定位HCIE 论述题 90% 围绕园区/数据中心/广域方案展开;LAB 的组网题干本身就是一份方案——本章是"把知识变现成分数"的转换器。
12.1

园区网解决方案

接入—汇聚—核心:经典的骨骼,常做常新

典型三层园区架构

核心层 CORE(堆叠/CSS 二合一) 万兆互联 · VRRP/堆叠双活 · 三层网关 · 出口双链路 汇聚层(堆叠) 网关/安全边界/路由汇总 汇聚层(堆叠) 同左(B 栋汇聚) 接入堆叠 1(A 栋 1F) 接入堆叠 2(A 栋 2F) 接入堆叠 3(B 栋 1F) 接入堆叠 4(B 栋 2F) 出口区:防火墙(双机热备)+ 上联双 ISP + IPsec/SD-WAN 分支
三层园区:堆叠 + Eth-Trunk 双归贯穿每一层(无 STP 阻塞端口)

每层职责一句话

  • 接入:终端接入、PoE 供电、端口安全、DHCP Snooping
  • 汇聚:网关(SVI/VRRP 或堆叠主备)、路由汇总、ACL 边界
  • 核心:高速交换、全冗余、出口/数据中心汇聚
简化趋势中小园区"两层化"(核心+接入,网关上移核心);云管理园区(NCE-Campus)把交换+无线+策略统一模型化——论述时按规模选层数。

园区可靠性设计清单

故障点方案技术组合
单台设备堆叠/CSS 虚拟化iStack + MAD 检测(第 1 章)
设备间链路Eth-Trunk 双归LACP + 哈希负载分担
网关VRRP 或堆叠双活VRRP+BFD / 堆叠下 mVRRP
出口防火墙双机热备HRP + VGMP + 会话同步
环路STP 兜底 + 防环特性MSTP 多实例、环路检测、端口隔离
认证/地址DHCP 冗余主备 DHCP + Snooping 信任双口
论述金句"园区高可用 = 设备虚拟化 + 链路聚合 + 网关双活 + 出口双机 四板斧,配合 MAD/BFD/VRRP-track 检测联动,任何单点故障用户无感。"把各章技术串成这句话,就是满分答案的骨架。

园区网其他关键设计点

VLAN / IP 规划

  • VLAN 按部门/楼层 + 预留 20%
  • IP:核心-汇聚互联 /30 保留、业务网按楼层 /24、DHCP 网段与网关一致
  • 管理 VLAN 独立、带外/带内双通道

接入安全栈

  • NAC(802.1X 办公 / MAC 哑终端 / Portal 访客)
  • DHCP Snooping + IPSG + DAI
  • 风暴抑制 + 端口安全 + BPDU 保护

无线 AC+AP

  • CAPWAP 隧道(5246 控制 / 5247 数据)承载 AP-AC
  • 数据转发:直接转发(本地)/ 隧道转发(集中)
  • 双链路备份 AC + 集中/本地转发混合
  • 漫游:AC 内三层漫游 / AC 间 roam

出口与分支

  • 防火墙双机 + ISP 双链路 PBR 分流
  • 分支:IPSec/GRE over IPSec 或 SD-WAN
数字必背CAPWAP 5246/5247、VRRP 224.0.0.18、组播 224.0.0.13/5/6——论述中准确引用协议号本身就是"专业度信号"。
12.2

数据中心解决方案

Spine-Leaf · 大二层 · EVPN-VXLAN

Spine-Leaf(CLOS)架构

Spine 1 Spine 2 Leaf 1 Leaf 2 Leaf 3 任意两 Leaf 恒两跳(ECMP 多路径) 无 STP · 扁平 · 可预测时延 M-LAG:Leaf 双活化(防火墙式双机)
两级 CLOS:横向扩展只加 Leaf 即可

为什么替换传统三层

  • 东西向流量(服务器互访)占主导 → 叶间路径恒 2 跳
  • STP 阻塞端口浪费带宽 → ECMP 全活
  • 扩展性:等比扩容,增量接线
  • 运维可预测:任意两 pod 时延一致

Overlay / Underlay 分工

  • Underlay(物理网):OSPF/BGP + ECMP 打通 VTEP
  • Overlay(业务网):EVPN-VXLAN 承载租户/虚拟机
  • VTEP 在 Leaf(或 vSwitch)封装解封装
笔试点"大二层"价值:虚拟机跨 DC 迁移要求二层同网段;VXLAN 用 UDP 隧道跨三层网实现"逻辑二层"。

数据中心网络方案要素

组网形态三档

  • 小型:集中式网关(Spine 做 VTEP+网关)
  • 中型:Leaf VTEP + 集中网关
  • 主流:分布式网关(每 Leaf VBDIF 任播 MAC/IP)—— 东西向不绕行

业务接入

  • VLAN 接入( BD 映射 VNI)
  • VLAN-aware / 单 BD 多 VN-Service
  • 三层出口:Type-5 前缀路由引出 DC

多归属双活

  • 服务器双上联两 Leaf → EVPN Type-1/4(ESI)+ M-LAG
  • ARP 广域抑制:本地代理 ARP/ND

安全与运维

  • 微分段(分布式防火墙策略随 VM 迁移)
  • NCE-Fabric + Telemetry 秒级可视化
论述模板(DC 题)"需求分析(东西向/迁移/多租户)→ 架构选择(Spine-Leaf)→ Underlay(OSPF ECMP)→ Overlay(EVPN-VXLAN、VNI 划分)→ 网关(分布式)→ 可靠(M-LAG + BFD/EVPN 快速收敛)→ 运维(Telemetry+控制器)"七段式,一段一句。
12.3

广域网与 SD-WAN

MPLS 专线 → SR 分段 → SD-WAN 混合云网

广域网技术演进

传统
MPLS VPN(L2/L3)+ QoS 分级(第 7 章)
SR / SRv6
源选路标签栈替代 LDP/RSVP;可编程路径
SD-WAN
MPLS+互联网混合承载、应用级选路、ZTP

SD-WAN 关键词

  • uCPE/vCPE:分支通用设备,软件化
  • ZTP 零部署:插电上线(第 11 章)
  • 应用识别选路:语音走 MPLS、备份走互联网
  • Overlay 隧道:站点间 GRE/IPSec/动态

SR/SRv6 一句话

SR:MPLS 数据面 + 源路由(节点/邻接标签);SRv6:IPv6 地址即标签(SID),融合"编程+全球可达"。HCIE 只需概念+场景匹配。

论述对比题"MPLS VPN vs SD-WAN 选型":成本(专线 vs 混合)、SLA(硬保障 vs 应用级 SLA+多路径)、部署(长周期 vs ZTP 分钟级)、运维(工单 vs 控制器)。结论:关键业务 MPLS 保底 + 互联网弹性扩容 = 混合承载。

中型园区综合案例(答题示范)

题干:500 人企业,A/B 两栋,核心 + 出口 + 分支(3 个),要求高可用/准入/访客/分支互联

维度设计技术(为什么)
架构两层:核心堆叠 + 每层接入堆叠规模不大,汇聚省掉;堆叠免 STP 双活
可靠性跨设备 Eth-Trunk 双归 + MAD 代理检测单链路/单机无感切换
网关核心 SVI(堆叠双活,无需 VRRP)堆叠下天然双活,简化
准入员工 802.1X(RADIUS)+ 哑终端 MAC + 访客 Portal+短信三分群认证
无线AC 旁挂核心双活(CAPWAP),双频 AP集中管理+本地转发
出口防火墙双机热备(HRP)+ 双 ISP PBR出口无单点
分支3 分支 GRE over IPSec(或 SD-WAN ZTP)成本+加密
验证逐项拔线测试切换 + 语音 ping 计数方案可信度
答题心法每行"设计+技术+为什么"三要素齐全;最后一段必写验证方案——90% 考生漏写,写了就是区分度。

核心知识要点速记 论述题·答辩双用途

考点必背细节频度
园区分层接入(接入安全/802.1X/端口限速)→ 汇聚(主流网关位置+策略)→ 核心(高速转发+冗余);中小园区可压缩为两层★★★★
高可靠模板汇聚堆叠(iStack/CSS)+ 跨设备 Eth-Trunk + 消除环路或 MSTP + VRRP 双活网关;出口双链路:主备选路 + NAT + 默认路由联动★★★★★
无线设计AC 旁挂汇聚/核心;CAPWAP:隧道转发(集中式,安全但占带宽)vs 直接转发(本地卸载,AC 只管控制面);漫游与双链路热备 AC★★★★
数据中心架构Spine-Leaf(CLOS):全互联等价多路径、东西向带宽可预测、无 STP、ECMP 全活;大二层靠 EVPN-VXLAN;计算/存储/管理三网分离 + 带外管理★★★★★
SD-WAN 四要素集中管控器(全局视图)+ ZTP 零配置开局 + 应用级智能选路(时延/丢包探测多链路切换)+ IPsec overlay 加密;场景:总部-分支-多云互联★★★★
安全设计清单分区分层:接入准入 → 汇聚隔离 → 出口防火墙/NAT → 远程 VPN;办公/访客/哑终端分 VLAN 分策略★★★
方案题骨架需求分析 → 分层架构 → 技术选型(每个选型带"为什么")→ 可靠性 → 安全 → 运维演进 —— 论述题按此七段展开★★★★★
易错陷阱① "堆叠 + Eth-Trunk + MSTP"组合里 MSTP 常是多余的——堆叠已消除环路,答辩能讲清这层逻辑反而加分;② 隧道转发与直接转发选错影响的是数据面路径,AC 挂了直接转发业务不断(控制面短暂震荡);③ Spine-Leaf 的带宽比指"每 Leaf 上行带宽 = 下行带宽",不是端口数 1:1。

练习重点 论述 × 答辩双线

论述题演练方向

  1. 园区双活方案:堆叠+Eth-Trunk+VRRP 组合讲清"每层坏什么业务不断"
  2. 无线 AC 部署:位置(旁挂/直挂)+ 转发模式 + 热备三选三讲理由
  3. Spine-Leaf 替代传统三层:东西向流量、ECMP、延迟可预期三个论点
  4. SD-WAN 选路:给"视频会议卡顿"场景写出探测指标与切换逻辑
  5. 每题附加一问:为什么不用 XX 技术?(考官追问预演)
达标线中型园区案例 8 分钟白板复述完整;每个技术点能给出一个备选方案对比。

答辩训练清单

  1. 第 12 章中型园区案例限时复讲,录音回听"是否每个选型讲了 why"
  2. 画完整园区拓扑并标注全部技术点(30 分钟限时)
  3. 数据中心场景:EVPN-VXLAN 与传统 VLAN 大二层对比口头推演
  4. SD-WAN 开局流程(ZTP)口述:设备上电 → 认证 → 拉配置 → 业务编排
提分习惯论述开口先给架构分层再给技术,评分人找的是"结构化工程表达"——与第 13 章四段式互为表里。

本章小结

园区接入/汇聚/核心分层;两层化趋势;堆叠+Eth-Trunk+双网关+双机出口"四板斧";MAD/BFD 联动检测。
园区安全NAC 三分群(1X/MAC/Portal)+ 三板斧(Snooping/IPSG/DAI)+ 风暴/端口安全。
无线AC+AP over CAPWAP(5246/5247);直接/隧道转发;AC 双活与漫游。
数据中心Spine-Leaf 两跳等价;Underlay ECMP + Overlay VXLAN;分布式任播网关;M-LAG 双活;Type5 引路由。
广域MPLS VPN → SR/SRv6 → SD-WAN;应用级选路与 ZTP 是 SD-WAN 标签。
答题"需求→架构→技术→验证"四段式;每个技术点带"为什么";验证方案是区分度。

课后思考 / 研讨

园区采用"堆叠+Eth-Trunk"后是否还需要 STP?保留与关闭各自的理由是什么?
数据中心东西向流量为什么天然适合 CLOS?南北向流量在 Spine-Leaf 里如何引出?
若企业 3 分支只有互联网链路(无 MPLS),设计分支互联并保证语音质量,给出完整技术栈。
为什么说"分布式网关"比"集中式网关"更适合虚拟机大二层?代价是什么?
把第 1~11 章任何三个技术点串成一条"设计→实现→验证"故事线,向同伴讲 3 分钟。

研讨 12:方案答辩 案例课 · 4 学时

分组 · 每组一份方案对标论述题

题目(三选一)

  1. 1200 人企业,两园区 + 数据中心(50 台服务器 + 虚拟化 + 计划双活),输出全网方案
  2. 连锁企业 30 分支:现有 MPLS 5 条 + 互联网宽带,改造 SD-WAN(应用选路+安全)
  3. 高校园区:3 万终端、无线全覆盖、访客网络、出口 20G 双线

交付要求

  • 一页拓扑图 + IP/VLAN 规划表
  • 可靠性/安全/无线/出口四模块技术选型与理由
  • 验证方案(拔线矩阵)
评分标准完整性 30 / 技术准确性 30 / 理由充分 20 / 验证与风险 20 —— 与 HCIE 论述评分逻辑一致。