Subnet Academy
CCNA v2.0
CCNA v2.0/Módulo 11 · Virtualización, automatización e IA

0% del curso completado

Lectura10% del examen

SDN y controladores: puente hacia CCNP

📋 En esta lección

El modelo que reorganiza todo lo que sabes de redes: separar los tres planos, sacar el control de los equipos y ponerlo en un controlador. Aquí aterrizas SDN con nombres propios — Catalyst Center, SD-Access, SD-WAN —, entiendes la pareja overlay/underlay que sostiene las arquitecturas modernas, y ves qué parte de esto es CCNA y cuál es ya el territorio que te espera en CCNP.

Los tres planos

Todo equipo de red hace tres cosas distintas, y distinguirlas es la puerta a SDN:

  • Plano de datos (forwarding): mover paquetes. Es lo que hace el ASIC a velocidad de cable — consultar la tabla MAC y conmutar (2.3), mirar la tabla de rutas y enrutar (7.1).
  • Plano de control: decidir cómo se moverán. Es donde viven OSPF calculando rutas (7.3), STP eligiendo el árbol (5.8), ARP y NDP resolviendo vecinos. Produce las tablas que el plano de datos consume.
  • Plano de gestión: administrar el equipo — SSH, SNMP, syslog, NETCONF (Módulos 3 y 8).

En la red tradicional, los tres planos viven dentro de cada equipo, y el plano de control es distribuido: cada router calcula su propia visión con la información que sus vecinos le dan. Funciona (Internet entera es eso), pero nadie tiene la foto completa y cada equipo decide en su rincón.

La idea de SDN

SDN (Software-Defined Networking) extrae el plano de control de los equipos y lo centraliza en un controlador con visión global de la topología. Los equipos conservan el plano de datos — siguen conmutando a velocidad de cable — pero las decisiones bajan desde arriba.

        [ Tus scripts / el administrador ]
                      ↕  API northbound (REST/JSON — 11-3): INTENCIÓN
              [ C O N T R O L A D O R ]   ← plano de control centralizado, visión global
                      ↕  Southbound (NETCONF/RESTCONF, OpenFlow, CLI): CONFIGURACIÓN
   [switch]  [switch]  [router]  [AP]      ← plano de datos: conmutan

Lo que cambia en la práctica: dejas de configurar equipos y pasas a declarar políticas ("los invitados no ven producción"), que el controlador compila en la configuración concreta de cada dispositivo. Es la diferencia entre escribir las 200 ACLs a mano y expresar la intención una vez.

📝 📝 SDN "puro" contra el SDN que verás

El SDN académico (OpenFlow, con equipos casi sin inteligencia propia) se quedó en los data centers de los hiperescalares y la investigación. Lo que encontrarás en empresas es el modelo híbrido: los equipos mantienen sus protocolos distribuidos (OSPF, STP siguen ahí) y el controlador aporta automatización, políticas y telemetría por encima. Saber esto evita el choque entre la teoría de examen y la realidad del rack.

Catalyst Center y SD-Access: el campus

Catalyst Center (antes DNA Center) es el controlador de campus de Cisco. Sus cuatro funciones, que son el guion de cualquier demo:

  • Design: la jerarquía de sedes, plantillas y parámetros globales (DNS, NTP, AAA — Módulos 8 y 10) declarados una vez.
  • Policy: políticas por grupo de usuario, no por subred — "contratistas no acceden a servidores de producción".
  • Provision: empujar diseño y política a los equipos, incluido el aprovisionamiento zero-touch de un equipo nuevo.
  • Assurance: telemetría continua con analítica — el salto del show bajo demanda a la observación permanente, con detección de anomalías y correlación (la base sobre la que se monta la IA de las lecciones 11.6 a 11.8).

SD-Access es la arquitectura de fabric que Catalyst Center orquesta: la red del campus deja de segmentarse por VLANs y subredes y pasa a segmentarse por identidad. El usuario se autentica (802.1X contra ISE — 10.3) y recibe una etiqueta de grupo (SGT); las políticas se escriben entre grupos, y la ubicación física deja de importar. El transporte por debajo lo resuelve un overlay.

Overlay y underlay

La pareja conceptual que sostiene SD-Access, SD-WAN y los data centers modernos:

  • Underlay: la red física real — switches, routers, cables, y un protocolo de routing sencillo cuyo único trabajo es que todos los nodos se alcancen entre sí (IPs de infraestructura, típicamente con OSPF o IS-IS: Módulo 7).
  • Overlay: la red lógica construida encima mediante túneles (VXLAN en SD-Access y data center; IPsec en SD-WAN — 10.7). El tráfico de usuario viaja encapsulado de extremo a extremo por el overlay, ajeno a la topología física que lo transporta.

La ventaja: el overlay puede extender un segmento o una política a cualquier punto del underlay sin rediseñar la red física — y un cambio de topología física no altera la lógica. Es la misma idea de túnel que ya manejas desde CAPWAP (9.2) y las VPNs (10.7), elevada a principio de arquitectura.

SD-WAN: las sedes

Si SD-Access es el campus, SD-WAN es la interconexión de sedes. El problema clásico: cada sede con su enlace MPLS caro, su línea de respaldo y sus routers configurados a mano, sin visión conjunta.

SD-WAN separa igualmente los planos, con componentes que conviene reconocer por nombre:

ComponentePapel
vManageGestión: el panel único — configuración, monitorización, plantillas
vSmartControl: distribuye políticas y rutas a los routers del fabric
vBondOrquestación: autentica y presenta entre sí a los elementos nuevos
vEdge / cEdgeDatos: los routers en cada sede que mueven el tráfico

Lo que aporta: transporte agnóstico (MPLS, banda ancha, 4G/5G — todos válidos y usables a la vez), selección de camino por aplicación y en tiempo real (esta videollamada por el enlace de menor latencia, el backup por el barato), túneles IPsec automáticos entre sedes, y despliegue zero-touch de una sede nueva. El overlay IPsec sobre un underlay de cualquier operador: exactamente la pareja anterior.

Dónde termina el CCNA

Seamos precisos sobre lo que se te pide aquí: el CCNA evalúa el modelo conceptual — separación de planos, papel del controlador, northbound/southbound, qué aporta un enfoque basado en controlador frente a la gestión equipo a equipo (5.3). Reconocer los nombres (Catalyst Center, SD-Access, SD-WAN, overlay/underlay) y saber qué resuelve cada uno.

La configuración de un fabric SD-Access, el diseño de políticas SGT, el despliegue de SD-WAN con sus plantillas: eso es CCNP Enterprise (y las especialidades ENSDWI/ENCC). Esta lección es el puente — el mapa del territorio que viene después, dibujado con los conceptos que ya dominas.

Relación con otros conceptos

  • Los enfoques de gestión y el vocabulario northbound/southbound vienen de la 11.2; la API REST que consumes del controlador, de la 11.3.
  • Los planos de control distribuidos que SDN centraliza son OSPF (7.3-7.4) y STP (5.7-5.8); el plano de datos, la conmutación (2.3) y el forwarding (7.1).
  • Los overlays son túneles: CAPWAP (9.2) e IPsec (10.7) ya te enseñaron el mecanismo.
  • La identidad como criterio de política (SGT) extiende el 802.1X/RADIUS de la 10.3; Assurance es la telemetría que alimenta la IA de las lecciones 11.6 a 11.8.

Resumen

Todo equipo tiene tres planos: datos (conmuta), control (decide: OSPF, STP) y gestión (administra). SDN centraliza el plano de control en un controlador con visión global: tú declaras intención por la API northbound (REST/JSON) y él configura los equipos por la southbound (NETCONF/RESTCONF, OpenFlow, CLI) — en la práctica empresarial, un modelo híbrido donde los protocolos distribuidos siguen vivos. Catalyst Center (ex DNA Center) gobierna el campus con Design, Policy, Provision y Assurance (telemetría continua), y orquesta SD-Access, donde la segmentación pasa de VLANs a identidad (SGT via 802.1X/ISE). SD-WAN hace lo propio entre sedes (vManage gestión, vSmart control, vBond orquestación, vEdge/cEdge datos): transporte agnóstico y selección de camino por aplicación. Ambas se apoyan en overlay (túneles lógicos: VXLAN, IPsec) sobre underlay (la red física que solo debe dar alcanzabilidad). El CCNA pide el modelo; la configuración es CCNP.

Fuentes oficiales

Quiz

Comprueba lo que has aprendido

1.¿Qué plano centraliza SDN en el controlador y cuál permanece en los equipos?

2.¿Qué relación hay entre overlay y underlay?

3.¿Qué cambia SD-Access respecto a la segmentación clásica por VLANs y subredes?

4.Asocia cada componente de SD-WAN con su plano: vManage, vSmart, vBond, vEdge/cEdge.

5.¿Qué aporta Assurance en Catalyst Center frente al diagnóstico tradicional?

6.Un colega afirma: "con SDN los equipos ya no ejecutan OSPF ni STP". ¿Qué le respondes?

← Anterior
Ansible: ejecutar comandos e IaC (5.5)