Underlay e overlay: due reti sovrapposte
In una rete enterprise moderna l’infrastruttura fisica (l’underlay) ha un unico compito: fornire raggiungibilità IP stabile e a bassa latenza tra tutti i dispositivi di rete. Sopra di essa si costruisce un overlay, una rete logica di tunnel che trasporta il traffico utente in modo indipendente dalla topologia fisica. Questa separazione è il cuore delle fabric Cisco: SD-Access per il campus e SD-WAN per la WAN. Per capire ENCOR bisogna tenere ben distinti i due piani logici che compongono ogni overlay: il control plane (chi sa dove si trova un endpoint) e il data plane (come i pacchetti vengono effettivamente incapsulati e trasportati).
LISP: il control plane della fabric
LISP (Locator/ID Separation Protocol) risolve un problema concettuale: separare chi sei da dove sei. Assegna a ogni endpoint un EID (Endpoint Identifier) — l’indirizzo che identifica l’host — e disaccoppia questo dal RLOC (Routing Locator), l’indirizzo del router che lo raggiunge fisicamente nell’underlay.
Il mapping EID-to-RLOC è gestito da due funzioni logiche:
- Map-Server (MS): riceve le registrazioni dai router edge (ETR) e mantiene il database delle associazioni EID→RLOC.
- Map-Resolver (MR): riceve le Map-Request dai router ingresso (ITR) e restituisce il RLOC corretto.
In SD-Access queste funzioni risiedono sul Control Plane Node. Il flusso è: l’edge node registra i propri host presso il MS; quando un altro edge deve raggiungerli, interroga il MR, ottiene il RLOC di destinazione e costruisce il tunnel. LISP usa UDP 4342 per il control plane. Il punto chiave: LISP muove informazioni di raggiungibilità, non pacchetti dati utente.
VXLAN: il data plane
Una volta noto il RLOC, serve incapsulare il traffico. Questo lo fa VXLAN (Virtual Extensible LAN), un incapsulamento MAC-in-UDP: la trama Ethernet originale viene inserita in un pacchetto IP/UDP e trasportata sull’underlay.
| Elemento | Significato |
|---|---|
| VTEP | VXLAN Tunnel Endpoint: punto che incapsula/decapsula (in SD-Access sono edge e border node) |
| VNI | VXLAN Network Identifier a 24 bit → oltre 16 milioni di segmenti (vs 4094 delle VLAN) |
| UDP dst 4789 | porta standard IANA del data plane VXLAN |
| Overhead | circa 50 byte aggiunti alla trama originale |
Il VNI garantisce la segmentazione: traffico di segmenti diversi resta isolato anche condividendo lo stesso underlay.
SD-Access: LISP + VXLAN + TrustSec
La fabric SD-Access nasce dalla combinazione di tre piani:
- Control plane → LISP (Map-Server/Map-Resolver)
- Data plane → VXLAN (incapsulamento tra VTEP)
- Policy plane → Cisco TrustSec, con gli SGT (Scalable Group Tags) trasportati direttamente nell’header VXLAN esteso (VXLAN-GPO). Questo consente micro-segmentazione basata sull’identità, indipendente dall’indirizzo IP.
L’underlay usa tipicamente IS-IS, i ruoli fabric sono Control Plane Node, Border Node, Edge Node e Fabric WLC, il tutto orchestrato da Cisco DNA Center / Catalyst Center.
SD-WAN: l’overlay per la WAN
SD-WAN (architettura Viptela) applica la stessa filosofia alla WAN, spingendo la separazione dei piani ancora più a fondo:
- vManage — management plane: GUI, template di configurazione, monitoraggio.
- vBond — orchestration plane: autenticazione e primo contatto dei dispositivi.
- vSmart — control plane: distribuisce policy e rotte tramite OMP (Overlay Management Protocol), che nell’overlay WAN annuncia route, TLOC e service route (comportandosi come un BGP dell’overlay).
- WAN Edge (cEdge IOS-XE / vEdge) — data plane: costruisce i tunnel IPsec e inoltra il traffico utente.
La forza del modello è che control, data e policy plane sono fisicamente separati: vSmart calcola e distribuisce le decisioni, ma non tocca mai il traffico dati, che resta sui WAN Edge.
Trappole tipiche d’esame
- Scenario: “quale componente costruisce il mapping EID-to-RLOC?” → LISP (Map-Server/Map-Resolver), il control plane. Non VXLAN. Confondere i due ruoli è l’errore più frequente: LISP mappa e localizza, VXLAN incapsula e trasporta.
- Scenario: “quale protocollo incapsula i pacchetti dati nella fabric SD-Access?” → VXLAN (MAC-in-UDP, UDP 4789), non LISP e non GRE.
- Scenario: numero di segmenti disponibili nell’overlay → il VNI a 24 bit offre oltre 16 milioni di segmenti; se la risposta cita 4094 sta parlando di VLAN, non di VXLAN.
- Scenario: “chi distribuisce le rotte nell’overlay SD-WAN?” → OMP tramite i controller vSmart. vBond fa orchestration/onboarding, vManage è management: non annunciano rotte dati.
- Scenario: propagazione della policy di micro-segmentazione in SD-Access → gli SGT di TrustSec viaggiano nell’header VXLAN, non in LISP: LISP resta control plane, la policy è un piano distinto.