0% del curso completado
SDN y controladores: puente hacia CCNP
📋 En esta lección
El modelo que reorganiza todo lo que sabes de redes: separar los tres planos, sacar el control de los equipos y ponerlo en un controlador. Aquí aterrizas SDN con nombres propios — Catalyst Center, SD-Access, SD-WAN —, entiendes la pareja overlay/underlay que sostiene las arquitecturas modernas, y ves qué parte de esto es CCNA y cuál es ya el territorio que te espera en CCNP.
Los tres planos
Todo equipo de red hace tres cosas distintas, y distinguirlas es la puerta a SDN:
- Plano de datos (forwarding): mover paquetes. Es lo que hace el ASIC a velocidad de cable — consultar la tabla MAC y conmutar (2.3), mirar la tabla de rutas y enrutar (7.1).
- Plano de control: decidir cómo se moverán. Es donde viven OSPF calculando rutas (7.3), STP eligiendo el árbol (5.8), ARP y NDP resolviendo vecinos. Produce las tablas que el plano de datos consume.
- Plano de gestión: administrar el equipo — SSH, SNMP, syslog, NETCONF (Módulos 3 y 8).
En la red tradicional, los tres planos viven dentro de cada equipo, y el plano de control es distribuido: cada router calcula su propia visión con la información que sus vecinos le dan. Funciona (Internet entera es eso), pero nadie tiene la foto completa y cada equipo decide en su rincón.
La idea de SDN
SDN (Software-Defined Networking) extrae el plano de control de los equipos y lo centraliza en un controlador con visión global de la topología. Los equipos conservan el plano de datos — siguen conmutando a velocidad de cable — pero las decisiones bajan desde arriba.
[ Tus scripts / el administrador ]
↕ API northbound (REST/JSON — 11-3): INTENCIÓN
[ C O N T R O L A D O R ] ← plano de control centralizado, visión global
↕ Southbound (NETCONF/RESTCONF, OpenFlow, CLI): CONFIGURACIÓN
[switch] [switch] [router] [AP] ← plano de datos: conmutan
Lo que cambia en la práctica: dejas de configurar equipos y pasas a declarar políticas ("los invitados no ven producción"), que el controlador compila en la configuración concreta de cada dispositivo. Es la diferencia entre escribir las 200 ACLs a mano y expresar la intención una vez.
📝 📝 SDN "puro" contra el SDN que verás
El SDN académico (OpenFlow, con equipos casi sin inteligencia propia) se quedó en los data centers de los hiperescalares y la investigación. Lo que encontrarás en empresas es el modelo híbrido: los equipos mantienen sus protocolos distribuidos (OSPF, STP siguen ahí) y el controlador aporta automatización, políticas y telemetría por encima. Saber esto evita el choque entre la teoría de examen y la realidad del rack.
Catalyst Center y SD-Access: el campus
Catalyst Center (antes DNA Center) es el controlador de campus de Cisco. Sus cuatro funciones, que son el guion de cualquier demo:
- Design: la jerarquía de sedes, plantillas y parámetros globales (DNS, NTP, AAA — Módulos 8 y 10) declarados una vez.
- Policy: políticas por grupo de usuario, no por subred — "contratistas no acceden a servidores de producción".
- Provision: empujar diseño y política a los equipos, incluido el aprovisionamiento zero-touch de un equipo nuevo.
- Assurance: telemetría continua con analítica — el salto del
showbajo demanda a la observación permanente, con detección de anomalías y correlación (la base sobre la que se monta la IA de las lecciones 11.6 a 11.8).
SD-Access es la arquitectura de fabric que Catalyst Center orquesta: la red del campus deja de segmentarse por VLANs y subredes y pasa a segmentarse por identidad. El usuario se autentica (802.1X contra ISE — 10.3) y recibe una etiqueta de grupo (SGT); las políticas se escriben entre grupos, y la ubicación física deja de importar. El transporte por debajo lo resuelve un overlay.
Overlay y underlay
La pareja conceptual que sostiene SD-Access, SD-WAN y los data centers modernos:
- Underlay: la red física real — switches, routers, cables, y un protocolo de routing sencillo cuyo único trabajo es que todos los nodos se alcancen entre sí (IPs de infraestructura, típicamente con OSPF o IS-IS: Módulo 7).
- Overlay: la red lógica construida encima mediante túneles (VXLAN en SD-Access y data center; IPsec en SD-WAN — 10.7). El tráfico de usuario viaja encapsulado de extremo a extremo por el overlay, ajeno a la topología física que lo transporta.
La ventaja: el overlay puede extender un segmento o una política a cualquier punto del underlay sin rediseñar la red física — y un cambio de topología física no altera la lógica. Es la misma idea de túnel que ya manejas desde CAPWAP (9.2) y las VPNs (10.7), elevada a principio de arquitectura.
SD-WAN: las sedes
Si SD-Access es el campus, SD-WAN es la interconexión de sedes. El problema clásico: cada sede con su enlace MPLS caro, su línea de respaldo y sus routers configurados a mano, sin visión conjunta.
SD-WAN separa igualmente los planos, con componentes que conviene reconocer por nombre:
| Componente | Papel |
|---|---|
| vManage | Gestión: el panel único — configuración, monitorización, plantillas |
| vSmart | Control: distribuye políticas y rutas a los routers del fabric |
| vBond | Orquestación: autentica y presenta entre sí a los elementos nuevos |
| vEdge / cEdge | Datos: los routers en cada sede que mueven el tráfico |
Lo que aporta: transporte agnóstico (MPLS, banda ancha, 4G/5G — todos válidos y usables a la vez), selección de camino por aplicación y en tiempo real (esta videollamada por el enlace de menor latencia, el backup por el barato), túneles IPsec automáticos entre sedes, y despliegue zero-touch de una sede nueva. El overlay IPsec sobre un underlay de cualquier operador: exactamente la pareja anterior.
Dónde termina el CCNA
Seamos precisos sobre lo que se te pide aquí: el CCNA evalúa el modelo conceptual — separación de planos, papel del controlador, northbound/southbound, qué aporta un enfoque basado en controlador frente a la gestión equipo a equipo (5.3). Reconocer los nombres (Catalyst Center, SD-Access, SD-WAN, overlay/underlay) y saber qué resuelve cada uno.
La configuración de un fabric SD-Access, el diseño de políticas SGT, el despliegue de SD-WAN con sus plantillas: eso es CCNP Enterprise (y las especialidades ENSDWI/ENCC). Esta lección es el puente — el mapa del territorio que viene después, dibujado con los conceptos que ya dominas.
Relación con otros conceptos
- Los enfoques de gestión y el vocabulario northbound/southbound vienen de la 11.2; la API REST que consumes del controlador, de la 11.3.
- Los planos de control distribuidos que SDN centraliza son OSPF (7.3-7.4) y STP (5.7-5.8); el plano de datos, la conmutación (2.3) y el forwarding (7.1).
- Los overlays son túneles: CAPWAP (9.2) e IPsec (10.7) ya te enseñaron el mecanismo.
- La identidad como criterio de política (SGT) extiende el 802.1X/RADIUS de la 10.3; Assurance es la telemetría que alimenta la IA de las lecciones 11.6 a 11.8.
Resumen
Todo equipo tiene tres planos: datos (conmuta), control (decide: OSPF, STP) y gestión (administra). SDN centraliza el plano de control en un controlador con visión global: tú declaras intención por la API northbound (REST/JSON) y él configura los equipos por la southbound (NETCONF/RESTCONF, OpenFlow, CLI) — en la práctica empresarial, un modelo híbrido donde los protocolos distribuidos siguen vivos. Catalyst Center (ex DNA Center) gobierna el campus con Design, Policy, Provision y Assurance (telemetría continua), y orquesta SD-Access, donde la segmentación pasa de VLANs a identidad (SGT via 802.1X/ISE). SD-WAN hace lo propio entre sedes (vManage gestión, vSmart control, vBond orquestación, vEdge/cEdge datos): transporte agnóstico y selección de camino por aplicación. Ambas se apoyan en overlay (túneles lógicos: VXLAN, IPsec) sobre underlay (la red física que solo debe dar alcanzabilidad). El CCNA pide el modelo; la configuración es CCNP.