Jeremy’s IT Lab lecture video:
Day 62 - Software-Defined Networking
Commands
No Commands :)
Software-Defined Networking Info
Software-Defined Networking (SDN) is an approach to networking that centralizes the Control plane into an application called the Controller.
- Traditional Control planes use a distributed architecture.
- An SDN Controller centralizes Control plane functions (like calculating routes).
- The Controller can interact programmatically with the network devices using APIs.
- The SBI is used for communications between the controller and the network devices it controls.
- The NBI is what allows us to interact with the controller with our scripts and applications.
SDN Architecture
SDN is split into three different layers, being:
- Application Layer
- Contains scripts/applications that tell the SDN Controller what network behaviors are desired.
- Control Layer
- Contains the SDN Controller that receives and processes instructions from the application layer.
- Infrastructure Layer
- Contains the network devices that are responsible for forwarding messages across the network.
![]() |
|---|
| SDN Layers Visualized |
SD-Access
Cisco SD-Access is Cisco’s SDN solution for automating campus LANs.
- Application Centric Infrastructure (ACI) is their SDN solution for automating data center networks.
- SD-WAN is their SDN solution for automating WANs.
- Cisco Digital Network Architecture (DNA) Center is the Controller at the center of SD-Access.
![]() |
|---|
| DNA Center Visualization |
SD-Access Components
- SD-Access consists of three different parts called:
- Underlay
- The underlay is the underlying physical network of devices and connections (including wired and wireless) which provide IP connectivity. (ie. using IS-IS)
- Overlay
- The overlay is the virtual network built on top of the physical underlay network.
- SD-Access uses Virtual Extensible LAN (VXLAN) to build tunnels.
- Fabric
- The fabric is the combination of underlay and overlay; the physical and the virtual network as a whole
- It isn’t really considered an actual separate layer, it is just a term that is used to refer to both the underlay and overlay together.
- Underlay
![]() |
|---|
| Underlay Visualized |
![]() |
|---|
| Overlay Visualized |
![]() |
|---|
| Fabric Visualized |
1. SD-Access Underlay
The underlay’s purpose is to support the VXLAN tunnels of the overlay.
- There are three different roles for switches in SD-Access:
- Edge nodes
- Connect to end hosts.
- Border nodes
- Connect to devices outside of the SD-Access domain (ie. WAN routers).
- Control nodes
- Use LISP (Locator ID Separation Protocol) to perform various Control plane functions.
- Use LISP (Locator ID Separation Protocol) to perform various Control plane functions.
- Edge nodes
- You can add SD-Access on top of an existing network (brownfield deployment) if your network hardware supports it.
- A new deployment (greenfield deployment) will be configured by DNA Center to use the optimal SD-Access underlay:
- All switches are Layer 3 and use IS-IS as their dynamic routing protocol.
- All links between switches are routed ports. This means STP is not needed.
- Edge nodes (access switches) act as the default gateway of end hosts (routed access layer).
![]() | ![]() |
|---|---|
| Traditional LAN Setup | SD-Access Underlay Setup |
2. SD-Access Overlay
LISP provides the Control plane of SD-Access.
- A list of mappings of Endpoint Identifiers (EIDs) to Routing Locators (RLOCs) is kept.
- EIDs identify end hosts connected to edge switches, and RLOCs identify the edge switch which can be used to reach the end host.
- Cisco TrustSec (CTS) provides policy control (QoS, security policy, etc.)
- VXLAN provides the Data plane of SD-Access.
![]() |
|---|
| SD-Access Overlay Setup |
Cisco DNA Center
Cisco DNA Center has two main roles:
- The SDN Controller in SD-Access
- A network manager in a traditional network (non-SD-Access)
- DNA Center is an application installed on Cisco UCS server hardware.
- It has a REST API which can be used to interact with DNA Center.
- The SBI supports protocols like NETCONF and RESTCONF (as well as other traditional protocols like Telnet, SSH, SNMP).
- DNA Center enables Intent-Based Networking (IBN).
- The goal of IBN is to allow the engineer to communicate their intent for the network behavior to DNA Center, and then DNA Center will take care of the details of the actual configurations and policies on devices.
- The goal of IBN is to allow the engineer to communicate their intent for the network behavior to DNA Center, and then DNA Center will take care of the details of the actual configurations and policies on devices.
- Traditional security policies using ACLs can become very cumbersome. This is due to multiple reasons:
- ACLs can have thousands of entries.
- The intent of entries is forgotten with time.
- Configuring and applying ACLs correctly across a network takes a long time and leaves room for error.
- DNA Center allows the engineer to specify the intent of the policy (ie. this group can of users can’t communicate with this group, this group can access this server but not that server, etc.), and DNA Center will take care of the exact details of implementing the policy.
Traditional Network Management VS DNA Center
1. Traditional Network Management
- Devices are configured one-by-one via SSH or console connection.
- Devices are manually configured via console connection before being deployed.
- Configurations and policies are managed per-device. (distributed)
- New network deployments can take a long time due to the manual labor required.
- Errors and failures are more likely due to increased manual effort.
2. DNA Center-based Network Management
- Devices are centrally managed and monitored from the DNA Center GUI or other applications using its REST API.
- The administrator communicates their intended network behavior to DNA Center, which changes those intentions into configurations on the managed network devices.
- Configurations and policies are centrally managed.
- Software versions are also centrally managed. DNA Center can monitor cloud servers for new versions and then update the managed devices.
- New network deployments are much quicker. New devices can automatically receive their configurations from DNA Center without manual configuration.
Jeremy IT Lab előadás videó:
62. Nap - Szoftveresen Meghatározott Hálózatok (Day 62 - Software-Defined Networking)
Parancsok (Commands)
Nincsenek parancsok :)
Szoftveresen Meghatározott Hálózatok ismeretek (Software-Defined Networking Info)
A Software-Defined Networking (SDN) olyan hálózati megközelítés, amely a Control plane-t (vezérlési síkot) egy Controller nevű szoftveres alkalmazásban központosítja (centralizes).
- A hagyományos Control plane megvalósítások elosztott (distributed) architektúrát használnak.
- Az SDN Controller központosítja a Control plane funkciókat (mint például az útvonalak kiszámítását).
- A Controller programozható módon, API-k segítségével képes kommunikálni a hálózati eszközökkel.
- Az SBI (Southbound Interface) a vezérlő és az általa felügyelt hálózati eszközök közötti kommunikációra szolgál.
- Az NBI (Northbound Interface) teszi lehetővé, hogy szkriptekkel és alkalmazásokkal kapcsolatba lépjünk a vezérlővel.
SDN architektúra (SDN Architecture)
Az SDN három különböző rétegre (layers) tagolódik:
- Application Layer (Alkalmazási réteg)
- Olyan szkripteket/alkalmazásokat tartalmaz, amelyek közlik az SDN Controller-rel a kívánt hálózati működést és viselkedést.
- Control Layer (Vezérlési réteg)
- Az SDN Controller-t tartalmazza, amely fogadja és feldolgozza az alkalmazási rétegből érkező utasításokat.
- Infrastructure Layer (Infrastruktúra réteg)
- Azokat a fizikai/virtuális hálózati eszközöket tartalmazza, amelyek a csomagok és üzenetek továbbításáért felelősek a hálózaton keresztül.
![]() |
|---|
| Az SDN rétegek (Layers) vizualizációja |
SD-Access
A Cisco SD-Access (Software-Defined Access) a Cisco SDN megoldása az intézményi campus LAN hálózatok automatizálására.
- Az Application Centric Infrastructure (ACI) az adatközponti hálózatok (Data Center) automatizálására szolgáló SDN megoldásuk.
- Az SD-WAN a WAN hálózatok automatizálására kifejlesztett SDN megoldásuk.
- A Cisco Digital Network Architecture (DNA) Center az SD-Access központi vezérlője (Controller).
![]() |
|---|
| DNA Center vizualizáció |
SD-Access komponensek (SD-Access Components)
- Az SD-Access három fő részből áll:
- Underlay
- Az underlay a fizikai eszközök és összeköttetések alaphálózata (beleértve a vezetékes és vezeték nélküli kapcsolatokat), amely az IP szintű elérhetőséget biztosítja (pl. IS-IS használatával).
- Overlay
- Az overlay a fizikai underlay hálózatra épülő virtuális hálózat.
- Az SD-Access a Virtual Extensible LAN (VXLAN) technológiát használja alagutak (tunnels) kiépítésére.
- Fabric
- A fabric az underlay és az overlay kombinációja; a fizikai és virtuális hálózat egésze mint egységes szövet.
- Nem igazán számít különálló rétegnek, inkább egy kifejezés, amelyet az underlay és overlay együttes megnevezésére használnak.
- Underlay
![]() |
|---|
| Az Underlay vizualizációja |
![]() |
|---|
| Az Overlay vizualizációja |
![]() |
|---|
| A Fabric vizualizációja |
1. SD-Access Underlay
Az underlay célja az overlay VXLAN alagútjainak támogatása.
- Az SD-Access kapcsolóknak három különböző szerepköre lehet:
- Edge nodes (Peremcsomópontok)
- A végberendezésekhez (end hosts) csatlakoznak.
- Border nodes (Határcsomópontok)
- Az SD-Access tartományon kívüli eszközökhöz csatlakoznak (pl. WAN routerekhez).
- Control nodes (Vezérlőcsomópontok)
- A LISP (Locator ID Separation Protocol) segítségével látnak el különféle Control plane funkciókat.
- A LISP (Locator ID Separation Protocol) segítségével látnak el különféle Control plane funkciókat.
- Edge nodes (Peremcsomópontok)
- Az SD-Access hozzáadható meglévő hálózatra is (brownfield telepítés), amennyiben a meglévő hardver támogatja azt.
- Egy teljesen új hálózatépítésnél (greenfield telepítés) a DNA Center az optimális SD-Access underlay konfigurációt alkalmazza:
- Minden switch Layer 3 szintű és az IS-IS-t használja dinamikus forgalomirányító protokollként.
- A switchek közötti minden kapcsolat routed port. Ezáltal nincs szükség STP-re.
- Az Edge nodes (access switchek) látják el a végberendezések default gateway funkcióját (routed access layer).
![]() | ![]() |
|---|---|
| Hagyományos LAN felépítés | SD-Access Underlay felépítés |
2. SD-Access Overlay
A LISP biztosítja az SD-Access Control plane működését.
- Nyilvántartja az Endpoint Identifiers (EID-k, végpontazonosítók) és a Routing Locators (RLOC-ok, forgalomirányítási helymeghatározók) leképezési listáját.
- Az EID-k az edge switchekhez csatlakozó végberendezéseket azonosítják, míg az RLOC-ok azt az edge switch-et azonosítják, amelyen keresztül az adott végberendezés elérhető.
- A Cisco TrustSec (CTS) biztosítja a házirendek felügyeletét (QoS, biztonsági szabályzatok stb.).
- A VXLAN biztosítja az SD-Access Data plane (adatsík) működését.
![]() |
|---|
| SD-Access Overlay felépítés |
Cisco DNA Center
A Cisco DNA Center két fő feladatkört tölt be:
- Az SDN Controller szerepét látja el az SD-Access-ben.
- Hálózatmenedzserként működik a hagyományos (nem SD-Access) hálózatokban.
- A DNA Center egy Cisco UCS szerverhardverre telepített szoftveres alkalmazás.
- REST API-val rendelkezik, amelyen keresztül programozottan lehet kommunikálni vele.
- Az SBI támogatja az olyan protokollokat, mint a NETCONF és a RESTCONF (valamint a hagyományos protokollokat is, mint a Telnet, SSH, SNMP).
- A DNA Center lehetővé teszi az Intent-Based Networking (IBN, szándékalapú hálózatkezelés) használatát.
- Az IBN célja, hogy a mérnök a kívánt hálózati működésre vonatkozó szándékát (intent) közölhesse a DNA Center-rel, és a DNA Center magára vállalja a hálózati eszközök tényleges konfigurációjának és házirendjeinek részleteit.
- Az IBN célja, hogy a mérnök a kívánt hálózati működésre vonatkozó szándékát (intent) közölhesse a DNA Center-rel, és a DNA Center magára vállalja a hálózati eszközök tényleges konfigurációjának és házirendjeinek részleteit.
- A hagyományos, ACL-ekkel megvalósított biztonsági szabályzatok rendkívül nehézkessé és bonyolulttá válhatnak több okból is:
- Az ACL-ek több ezer bejegyzést is tartalmazhatnak.
- A bejegyzések eredeti szándéka és célja az idő múlásával feledésbe merül.
- Az ACL-ek pontos konfigurálása és érvényesítése egy teljes hálózaton keresztül sok időt igényel, és nagy a hibázási lehetőség.
- A DNA Center lehetővé teszi a mérnök számára a házirend szándékának megadását (pl. ez a felhasználói csoport nem kommunikálhat azzal a csoporttal, ez a csoport hozzáférhet ehhez a szerverhez, de ahhoz nem stb.), és a DNA Center gondoskodik a házirend pontos implementációs részleteiről az eszközökön.
Hagyományos hálózatmenedzsment VS DNA Center (Traditional Network Management VS DNA Center)
1. Hagyományos hálózatmenedzsment (Traditional Network Management)
- Az eszközöket egyenként konfigurálják SSH vagy console kapcsolaton keresztül.
- Az eszközöket üzembe helyezés előtt manuálisan kell felkonfigurálni console kapcsolaton keresztül.
- A konfigurációkat és házirendeket eszközönként külön-külön kezelik (elosztott módon).
- Az új hálózatok kiépítése hosszú időt vehet igénybe a sok manuális munka miatt.
- A megnövekedett emberi beavatkozás miatt nagyobb a hibák és leállások valószínűsége.
2. DNA Center alapú hálózatmenedzsment (DNA Center-based Network Management)
- Az eszközök központilag kezelhetők és monitorozhatók a DNA Center grafikus felületéről (GUI) vagy a REST API-t használó egyéb alkalmazásokból.
- A rendszergazda a kívánt hálózati működési szándékot adja át a DNA Center-nek, amely ezeket a szándékokat konfigurációkká alakítja a felügyelt hálózati eszközökön.
- A konfigurációk és a házirendek kezelése központosított.
- A szoftververziók kezelése szintén központosított. A DNA Center képes figyelni a felhőkiszolgálókat az új verziókért, majd frissíteni a felügyelt eszközöket.
- Az új hálózati eszközök beüzemelése sokkal gyorsabb. Az új eszközök automatikusan megkaphatják a konfigurációjukat a DNA Center-től manuális helyszíni beállítás nélkül.







