SlideShare a Scribd company logo
Pierwsze w Polsce wdrożenie Cisco SDA u
klienta z branży finansowej
Marcel Guzenda
Business Solutions Architect, Sevenet SA
marcel_guzenda@sevenet.pl
linkedin.com/in/marcelguzenda
Case Study
Agenda
Czym jest Cisco SDA?
Architektura rozwiązania
Geneza projektu
Założenia techniczne
Napotkane problemy
Co to jest fabryka sieciowa (Network Fabric)?
Co to jest fabryka sieciowa
(Network Fabric)?
Protokół kontrolny w sieci nakładkowej
(LISP)
Protokoły kontrolne w sieci podkładowej
(wykorzystanie wszystkich ścieżek)
Sieć podkładowa (underlay)
(Sieć IP – routed access)
Urządzenia brzegowe (Edge)
Fabryka = Sieć nakładkowa (overlay)
Enkapsulacja = VXLAN
Segmentacja (SGT, VRF)
Czym jest Cisco SD-Access?
ISE NDP
SDA
Campus
Fabric
C
BB
APIC-EM 1.X
E E E E
Campus Fabric – dotychczasowy model
Podział na underlay i overlay.
Zaimplementowany jest zestaw
protokołów i technologii jednak każde z
zastosowanych narzędzi (ISE, Prime,
NDP czy APIC-EM działa znizależnie
Czym jest Cisco SD-Access?
Campus Fabric – dotychczasowy model
Podział na underlay i overlay.
Zaimplementowany jest zestaw
protokołów i technologii jednak każde z
zastosowanych narzędzi (ISE, Prime,
NDP czy APIC-EM działa znizależnie
ISE / AD NDP
SDA
Campus
Fabric
C
BB
DNA
Center
APIC-EM 2.0
E E E E
SD Access – obecny model
DNA Center umożliwia automatyzację i
wsparcie dla konfiguracji całej fabryki i
polityk. Integruje poszczególne
komponenty sieci LAN, WLAN oraz WAN
Czym jest Cisco SD-Access?
ISE NDP
C
BB
DNA Center
Repozytorium
użytkowników
Repozytorium
użytkowników
Kontroler SDNKontroler SDN
Silnik
analityczny
Silnik
analityczny
Fabric Border
Nodes
Fabric Edge
Nodes
Fabric Wireless
Controller
Fabric Control
Node
Intermediate
Nodes
E E E E
Geneza projektu
• Decyzja o POC SDA. Wykorzystanie sprzętu Sevenet
• Dwa warianty architektury:
- w oparciu o urządzenia C3650 oraz C4500-X i klasyczną sieć
- w oparciu o nowe C9500, C9300 oraz Cisco DNA
• Po zakończeniu POC analiza, wnioski, rozwiązania
• Decyzja wyborze architektury SDA
• Migracja konfiguracji wypracowanych w POC do produkcji
Założenia techniczne
• Możliwie prosta implementacja Cisco SDA. Migracja do nowych
funkcjonalności w późniejszym etapie
• Taka sama funkcjonalność w sieci WLAN jak przewodowej
• Upgrade produkcyjnego systemu Cisco ISE oraz jego rekonfiguracja
na potrzeby integracji z DNA-C
• Kilka sieci odseparowanych na poziomie poszczególnych VRF
• Ruch wychodzący ma być szyfrowany z wykorzystaniem MACsec
Architekturarozwiązania
Napotkane problemy
Problem:
Cykliczne problemy ze stack’iem przełączników 9300
Rozwiązanie:
Założony case w TAC. Tymczasowe rozwiązanie problemu
poprzez wgranie starszej wersji IOS.
Napotkane problemy
Problem:
Pojawiający się błąd podczas modyfikacji template 801.1x
Rozwiązanie:
Błędy były widoczne na DNA-C wersji 1.2.5 i 1.2.6.
Na wersji 1.2.8 nie zauważono problemu.
Napotkane problemy
Problem:
W konfiguracji WLAN SSID nie widać ustawionych serwerów
radius. Mimo to uwierzytelnianie działa
Rozwiązanie:
Konfiguracja WLAN SSID w kontrolerze dodanym do DNA-C
wykorzystuje globalnie skonfigurowane serwery RADIUS.
Aktualnie nie ma możliwości wskazania zbioru serwerów
RADIUS per WLAN SSID
Napotkane problemy
Problem:
Część konfiguracji musi być zrobiona za pomocą
template’ów. W szczególności: ntp, access-list, line vty…
Z poziomu SDA dostępna jest tylko podstawowa
konfiguracja ntp, snmp, syslog.
Rozwiązanie:
Z poziomu DNA-C można konfigurować podstawowe
parametry (dokładnie to, co zostało przewidziane przez
producenta), gdy chcemy zrobić coś więcej lub inaczej,
musimy to zrobić za pomocą template’ów.
Napotkane problemy
Problem:
Pomimo ustawienia w profilu RF używania kanałów o
szerokości 40Mhz, AP nadal używają 20Mhz.
Rozwiązanie:
Użycie rekomendowanego przez producenta software
8.5.135 na kontrolerach WLC
DZIĘKUJĘ!

More Related Content

Similar to PLNOG 22 - Marcel Guzenda - Pierwsze w Polsce wdrożenie Cisco SDA u klienta z branży finansowej

Citrix AppDisks
Citrix AppDisksCitrix AppDisks
Citrix AppDisks
Pawel Serwan
 
Citrix AppDisks
Citrix AppDisksCitrix AppDisks
Citrix AppDisks
Jaroslaw Sobel
 
PLNOG20 - Krzysztof Mazepa - Transformacja poprzez innowacje
PLNOG20 - Krzysztof Mazepa - Transformacja poprzez innowacjePLNOG20 - Krzysztof Mazepa - Transformacja poprzez innowacje
PLNOG20 - Krzysztof Mazepa - Transformacja poprzez innowacje
PROIDEA
 
Case study Cisco SD-WAN Żabka Statystyki dotyczące wdrożenia.pdf
Case study Cisco SD-WAN Żabka Statystyki dotyczące wdrożenia.pdfCase study Cisco SD-WAN Żabka Statystyki dotyczące wdrożenia.pdf
Case study Cisco SD-WAN Żabka Statystyki dotyczące wdrożenia.pdf
Trecom Poznań
 
Slackware Linux. Ćwiczenia
Slackware Linux. ĆwiczeniaSlackware Linux. Ćwiczenia
Slackware Linux. Ćwiczenia
Wydawnictwo Helion
 
PLNOG15: 10 questions before you deploy Cisco ACI (or any other programmable ...
PLNOG15: 10 questions before you deploy Cisco ACI (or any other programmable ...PLNOG15: 10 questions before you deploy Cisco ACI (or any other programmable ...
PLNOG15: 10 questions before you deploy Cisco ACI (or any other programmable ...
PROIDEA
 
PLNOG 13: Artur Gmaj: Architecture of Modern Data Center
PLNOG 13: Artur Gmaj: Architecture of Modern Data CenterPLNOG 13: Artur Gmaj: Architecture of Modern Data Center
PLNOG 13: Artur Gmaj: Architecture of Modern Data Center
PROIDEA
 
PLNOG16: Praktyczne zastosowania technologii SDN w  6 4 2 0 Kolumna 1 Kolumn...
PLNOG16: Praktyczne zastosowania technologii SDN w  6 4 2 0 Kolumna 1 Kolumn...PLNOG16: Praktyczne zastosowania technologii SDN w  6 4 2 0 Kolumna 1 Kolumn...
PLNOG16: Praktyczne zastosowania technologii SDN w  6 4 2 0 Kolumna 1 Kolumn...
PROIDEA
 
PLNOG 9: Robert Ślaski - SKALOWALNE SZYFROWANIE USŁUG W SIECI OPERATORA - prz...
PLNOG 9: Robert Ślaski - SKALOWALNE SZYFROWANIE USŁUG W SIECI OPERATORA - prz...PLNOG 9: Robert Ślaski - SKALOWALNE SZYFROWANIE USŁUG W SIECI OPERATORA - prz...
PLNOG 9: Robert Ślaski - SKALOWALNE SZYFROWANIE USŁUG W SIECI OPERATORA - prz...
PROIDEA
 
PLNOG 17 - Emil Gągała - DMZ po nowemu - krok po kroku - jak uruchomić SDN w ...
PLNOG 17 - Emil Gągała - DMZ po nowemu - krok po kroku - jak uruchomić SDN w ...PLNOG 17 - Emil Gągała - DMZ po nowemu - krok po kroku - jak uruchomić SDN w ...
PLNOG 17 - Emil Gągała - DMZ po nowemu - krok po kroku - jak uruchomić SDN w ...
PROIDEA
 
Citrix provisioning services
Citrix provisioning servicesCitrix provisioning services
Citrix provisioning services
Pawel Serwan
 
Wdrozenie Chmury W Oparciu O VMware vCloud Suite W Polsce Nie Jest Trudne
Wdrozenie Chmury W Oparciu O VMware vCloud Suite W Polsce Nie Jest TrudneWdrozenie Chmury W Oparciu O VMware vCloud Suite W Polsce Nie Jest Trudne
Wdrozenie Chmury W Oparciu O VMware vCloud Suite W Polsce Nie Jest Trudne
flexray
 
PLNOG15: Security and applications control in Next-Gen Data Center - Seweryn ...
PLNOG15: Security and applications control in Next-Gen Data Center - Seweryn ...PLNOG15: Security and applications control in Next-Gen Data Center - Seweryn ...
PLNOG15: Security and applications control in Next-Gen Data Center - Seweryn ...
PROIDEA
 
PLNOG 21: Alek Cesarz, Piotr Misiak - Petabajty_z_kosmosu_(serio)
PLNOG 21: Alek Cesarz, Piotr Misiak - Petabajty_z_kosmosu_(serio)PLNOG 21: Alek Cesarz, Piotr Misiak - Petabajty_z_kosmosu_(serio)
PLNOG 21: Alek Cesarz, Piotr Misiak - Petabajty_z_kosmosu_(serio)
PROIDEA
 
PLNOG 6: Krzysztof Mazepa - Rozwiązania operatorskie "Carrier Grade IPv6"
PLNOG 6: Krzysztof Mazepa - Rozwiązania operatorskie "Carrier Grade IPv6" PLNOG 6: Krzysztof Mazepa - Rozwiązania operatorskie "Carrier Grade IPv6"
PLNOG 6: Krzysztof Mazepa - Rozwiązania operatorskie "Carrier Grade IPv6"
PROIDEA
 
PLNOG16: Software Defined Networks w oparciu o rozwiązania VMware (Case study...
PLNOG16: Software Defined Networks w oparciu o rozwiązania VMware (Case study...PLNOG16: Software Defined Networks w oparciu o rozwiązania VMware (Case study...
PLNOG16: Software Defined Networks w oparciu o rozwiązania VMware (Case study...
PROIDEA
 
Bartlomiej Anszperger - Od sieci Metro do sieci Carrier Ethernet
Bartlomiej Anszperger - Od sieci Metro do sieci Carrier EthernetBartlomiej Anszperger - Od sieci Metro do sieci Carrier Ethernet
Bartlomiej Anszperger - Od sieci Metro do sieci Carrier Ethernet
PROIDEA
 
Prezentacja witruallizacja dc 1.3
Prezentacja witruallizacja dc 1.3Prezentacja witruallizacja dc 1.3
Prezentacja witruallizacja dc 1.3
Marta Pacyga
 
PLNOG15: Virtualization and automation of network and security services in Da...
PLNOG15: Virtualization and automation of network and security services in Da...PLNOG15: Virtualization and automation of network and security services in Da...
PLNOG15: Virtualization and automation of network and security services in Da...
PROIDEA
 

Similar to PLNOG 22 - Marcel Guzenda - Pierwsze w Polsce wdrożenie Cisco SDA u klienta z branży finansowej (20)

Citrix AppDisks
Citrix AppDisksCitrix AppDisks
Citrix AppDisks
 
Citrix AppDisks
Citrix AppDisksCitrix AppDisks
Citrix AppDisks
 
PLNOG20 - Krzysztof Mazepa - Transformacja poprzez innowacje
PLNOG20 - Krzysztof Mazepa - Transformacja poprzez innowacjePLNOG20 - Krzysztof Mazepa - Transformacja poprzez innowacje
PLNOG20 - Krzysztof Mazepa - Transformacja poprzez innowacje
 
Case study Cisco SD-WAN Żabka Statystyki dotyczące wdrożenia.pdf
Case study Cisco SD-WAN Żabka Statystyki dotyczące wdrożenia.pdfCase study Cisco SD-WAN Żabka Statystyki dotyczące wdrożenia.pdf
Case study Cisco SD-WAN Żabka Statystyki dotyczące wdrożenia.pdf
 
Slackware Linux. Ćwiczenia
Slackware Linux. ĆwiczeniaSlackware Linux. Ćwiczenia
Slackware Linux. Ćwiczenia
 
PLNOG15: 10 questions before you deploy Cisco ACI (or any other programmable ...
PLNOG15: 10 questions before you deploy Cisco ACI (or any other programmable ...PLNOG15: 10 questions before you deploy Cisco ACI (or any other programmable ...
PLNOG15: 10 questions before you deploy Cisco ACI (or any other programmable ...
 
PLNOG 13: Artur Gmaj: Architecture of Modern Data Center
PLNOG 13: Artur Gmaj: Architecture of Modern Data CenterPLNOG 13: Artur Gmaj: Architecture of Modern Data Center
PLNOG 13: Artur Gmaj: Architecture of Modern Data Center
 
PLNOG16: Praktyczne zastosowania technologii SDN w  6 4 2 0 Kolumna 1 Kolumn...
PLNOG16: Praktyczne zastosowania technologii SDN w  6 4 2 0 Kolumna 1 Kolumn...PLNOG16: Praktyczne zastosowania technologii SDN w  6 4 2 0 Kolumna 1 Kolumn...
PLNOG16: Praktyczne zastosowania technologii SDN w  6 4 2 0 Kolumna 1 Kolumn...
 
PLNOG 9: Robert Ślaski - SKALOWALNE SZYFROWANIE USŁUG W SIECI OPERATORA - prz...
PLNOG 9: Robert Ślaski - SKALOWALNE SZYFROWANIE USŁUG W SIECI OPERATORA - prz...PLNOG 9: Robert Ślaski - SKALOWALNE SZYFROWANIE USŁUG W SIECI OPERATORA - prz...
PLNOG 9: Robert Ślaski - SKALOWALNE SZYFROWANIE USŁUG W SIECI OPERATORA - prz...
 
Trendy w rozwoju okablowania strukturalnego RSIM
Trendy w rozwoju okablowania strukturalnego RSIMTrendy w rozwoju okablowania strukturalnego RSIM
Trendy w rozwoju okablowania strukturalnego RSIM
 
PLNOG 17 - Emil Gągała - DMZ po nowemu - krok po kroku - jak uruchomić SDN w ...
PLNOG 17 - Emil Gągała - DMZ po nowemu - krok po kroku - jak uruchomić SDN w ...PLNOG 17 - Emil Gągała - DMZ po nowemu - krok po kroku - jak uruchomić SDN w ...
PLNOG 17 - Emil Gągała - DMZ po nowemu - krok po kroku - jak uruchomić SDN w ...
 
Citrix provisioning services
Citrix provisioning servicesCitrix provisioning services
Citrix provisioning services
 
Wdrozenie Chmury W Oparciu O VMware vCloud Suite W Polsce Nie Jest Trudne
Wdrozenie Chmury W Oparciu O VMware vCloud Suite W Polsce Nie Jest TrudneWdrozenie Chmury W Oparciu O VMware vCloud Suite W Polsce Nie Jest Trudne
Wdrozenie Chmury W Oparciu O VMware vCloud Suite W Polsce Nie Jest Trudne
 
PLNOG15: Security and applications control in Next-Gen Data Center - Seweryn ...
PLNOG15: Security and applications control in Next-Gen Data Center - Seweryn ...PLNOG15: Security and applications control in Next-Gen Data Center - Seweryn ...
PLNOG15: Security and applications control in Next-Gen Data Center - Seweryn ...
 
PLNOG 21: Alek Cesarz, Piotr Misiak - Petabajty_z_kosmosu_(serio)
PLNOG 21: Alek Cesarz, Piotr Misiak - Petabajty_z_kosmosu_(serio)PLNOG 21: Alek Cesarz, Piotr Misiak - Petabajty_z_kosmosu_(serio)
PLNOG 21: Alek Cesarz, Piotr Misiak - Petabajty_z_kosmosu_(serio)
 
PLNOG 6: Krzysztof Mazepa - Rozwiązania operatorskie "Carrier Grade IPv6"
PLNOG 6: Krzysztof Mazepa - Rozwiązania operatorskie "Carrier Grade IPv6" PLNOG 6: Krzysztof Mazepa - Rozwiązania operatorskie "Carrier Grade IPv6"
PLNOG 6: Krzysztof Mazepa - Rozwiązania operatorskie "Carrier Grade IPv6"
 
PLNOG16: Software Defined Networks w oparciu o rozwiązania VMware (Case study...
PLNOG16: Software Defined Networks w oparciu o rozwiązania VMware (Case study...PLNOG16: Software Defined Networks w oparciu o rozwiązania VMware (Case study...
PLNOG16: Software Defined Networks w oparciu o rozwiązania VMware (Case study...
 
Bartlomiej Anszperger - Od sieci Metro do sieci Carrier Ethernet
Bartlomiej Anszperger - Od sieci Metro do sieci Carrier EthernetBartlomiej Anszperger - Od sieci Metro do sieci Carrier Ethernet
Bartlomiej Anszperger - Od sieci Metro do sieci Carrier Ethernet
 
Prezentacja witruallizacja dc 1.3
Prezentacja witruallizacja dc 1.3Prezentacja witruallizacja dc 1.3
Prezentacja witruallizacja dc 1.3
 
PLNOG15: Virtualization and automation of network and security services in Da...
PLNOG15: Virtualization and automation of network and security services in Da...PLNOG15: Virtualization and automation of network and security services in Da...
PLNOG15: Virtualization and automation of network and security services in Da...
 

PLNOG 22 - Marcel Guzenda - Pierwsze w Polsce wdrożenie Cisco SDA u klienta z branży finansowej

  • 1. Pierwsze w Polsce wdrożenie Cisco SDA u klienta z branży finansowej Marcel Guzenda Business Solutions Architect, Sevenet SA marcel_guzenda@sevenet.pl linkedin.com/in/marcelguzenda Case Study
  • 2. Agenda Czym jest Cisco SDA? Architektura rozwiązania Geneza projektu Założenia techniczne Napotkane problemy Co to jest fabryka sieciowa (Network Fabric)?
  • 3. Co to jest fabryka sieciowa (Network Fabric)? Protokół kontrolny w sieci nakładkowej (LISP) Protokoły kontrolne w sieci podkładowej (wykorzystanie wszystkich ścieżek) Sieć podkładowa (underlay) (Sieć IP – routed access) Urządzenia brzegowe (Edge) Fabryka = Sieć nakładkowa (overlay) Enkapsulacja = VXLAN Segmentacja (SGT, VRF)
  • 4. Czym jest Cisco SD-Access? ISE NDP SDA Campus Fabric C BB APIC-EM 1.X E E E E Campus Fabric – dotychczasowy model Podział na underlay i overlay. Zaimplementowany jest zestaw protokołów i technologii jednak każde z zastosowanych narzędzi (ISE, Prime, NDP czy APIC-EM działa znizależnie
  • 5. Czym jest Cisco SD-Access? Campus Fabric – dotychczasowy model Podział na underlay i overlay. Zaimplementowany jest zestaw protokołów i technologii jednak każde z zastosowanych narzędzi (ISE, Prime, NDP czy APIC-EM działa znizależnie ISE / AD NDP SDA Campus Fabric C BB DNA Center APIC-EM 2.0 E E E E SD Access – obecny model DNA Center umożliwia automatyzację i wsparcie dla konfiguracji całej fabryki i polityk. Integruje poszczególne komponenty sieci LAN, WLAN oraz WAN
  • 6. Czym jest Cisco SD-Access? ISE NDP C BB DNA Center Repozytorium użytkowników Repozytorium użytkowników Kontroler SDNKontroler SDN Silnik analityczny Silnik analityczny Fabric Border Nodes Fabric Edge Nodes Fabric Wireless Controller Fabric Control Node Intermediate Nodes E E E E
  • 7. Geneza projektu • Decyzja o POC SDA. Wykorzystanie sprzętu Sevenet • Dwa warianty architektury: - w oparciu o urządzenia C3650 oraz C4500-X i klasyczną sieć - w oparciu o nowe C9500, C9300 oraz Cisco DNA • Po zakończeniu POC analiza, wnioski, rozwiązania • Decyzja wyborze architektury SDA • Migracja konfiguracji wypracowanych w POC do produkcji
  • 8. Założenia techniczne • Możliwie prosta implementacja Cisco SDA. Migracja do nowych funkcjonalności w późniejszym etapie • Taka sama funkcjonalność w sieci WLAN jak przewodowej • Upgrade produkcyjnego systemu Cisco ISE oraz jego rekonfiguracja na potrzeby integracji z DNA-C • Kilka sieci odseparowanych na poziomie poszczególnych VRF • Ruch wychodzący ma być szyfrowany z wykorzystaniem MACsec
  • 10. Napotkane problemy Problem: Cykliczne problemy ze stack’iem przełączników 9300 Rozwiązanie: Założony case w TAC. Tymczasowe rozwiązanie problemu poprzez wgranie starszej wersji IOS.
  • 11. Napotkane problemy Problem: Pojawiający się błąd podczas modyfikacji template 801.1x Rozwiązanie: Błędy były widoczne na DNA-C wersji 1.2.5 i 1.2.6. Na wersji 1.2.8 nie zauważono problemu.
  • 12. Napotkane problemy Problem: W konfiguracji WLAN SSID nie widać ustawionych serwerów radius. Mimo to uwierzytelnianie działa Rozwiązanie: Konfiguracja WLAN SSID w kontrolerze dodanym do DNA-C wykorzystuje globalnie skonfigurowane serwery RADIUS. Aktualnie nie ma możliwości wskazania zbioru serwerów RADIUS per WLAN SSID
  • 13. Napotkane problemy Problem: Część konfiguracji musi być zrobiona za pomocą template’ów. W szczególności: ntp, access-list, line vty… Z poziomu SDA dostępna jest tylko podstawowa konfiguracja ntp, snmp, syslog. Rozwiązanie: Z poziomu DNA-C można konfigurować podstawowe parametry (dokładnie to, co zostało przewidziane przez producenta), gdy chcemy zrobić coś więcej lub inaczej, musimy to zrobić za pomocą template’ów.
  • 14. Napotkane problemy Problem: Pomimo ustawienia w profilu RF używania kanałów o szerokości 40Mhz, AP nadal używają 20Mhz. Rozwiązanie: Użycie rekomendowanego przez producenta software 8.5.135 na kontrolerach WLC