Underlay e overlay: due reti sovrapposte

In una rete enterprise moderna l’infrastruttura fisica (l’underlay) ha un unico compito: fornire raggiungibilità IP stabile e a bassa latenza tra tutti i dispositivi di rete. Sopra di essa si costruisce un overlay, una rete logica di tunnel che trasporta il traffico utente in modo indipendente dalla topologia fisica. Questa separazione è il cuore delle fabric Cisco: SD-Access per il campus e SD-WAN per la WAN. Per capire ENCOR bisogna tenere ben distinti i due piani logici che compongono ogni overlay: il control plane (chi sa dove si trova un endpoint) e il data plane (come i pacchetti vengono effettivamente incapsulati e trasportati).

LISP: il control plane della fabric

LISP (Locator/ID Separation Protocol) risolve un problema concettuale: separare chi sei da dove sei. Assegna a ogni endpoint un EID (Endpoint Identifier) — l’indirizzo che identifica l’host — e disaccoppia questo dal RLOC (Routing Locator), l’indirizzo del router che lo raggiunge fisicamente nell’underlay.

Il mapping EID-to-RLOC è gestito da due funzioni logiche:

  • Map-Server (MS): riceve le registrazioni dai router edge (ETR) e mantiene il database delle associazioni EID→RLOC.
  • Map-Resolver (MR): riceve le Map-Request dai router ingresso (ITR) e restituisce il RLOC corretto.

In SD-Access queste funzioni risiedono sul Control Plane Node. Il flusso è: l’edge node registra i propri host presso il MS; quando un altro edge deve raggiungerli, interroga il MR, ottiene il RLOC di destinazione e costruisce il tunnel. LISP usa UDP 4342 per il control plane. Il punto chiave: LISP muove informazioni di raggiungibilità, non pacchetti dati utente.

VXLAN: il data plane

Una volta noto il RLOC, serve incapsulare il traffico. Questo lo fa VXLAN (Virtual Extensible LAN), un incapsulamento MAC-in-UDP: la trama Ethernet originale viene inserita in un pacchetto IP/UDP e trasportata sull’underlay.

Elemento Significato
VTEP VXLAN Tunnel Endpoint: punto che incapsula/decapsula (in SD-Access sono edge e border node)
VNI VXLAN Network Identifier a 24 bit → oltre 16 milioni di segmenti (vs 4094 delle VLAN)
UDP dst 4789 porta standard IANA del data plane VXLAN
Overhead circa 50 byte aggiunti alla trama originale

Il VNI garantisce la segmentazione: traffico di segmenti diversi resta isolato anche condividendo lo stesso underlay.

SD-Access: LISP + VXLAN + TrustSec

La fabric SD-Access nasce dalla combinazione di tre piani:

  • Control plane → LISP (Map-Server/Map-Resolver)
  • Data plane → VXLAN (incapsulamento tra VTEP)
  • Policy planeCisco TrustSec, con gli SGT (Scalable Group Tags) trasportati direttamente nell’header VXLAN esteso (VXLAN-GPO). Questo consente micro-segmentazione basata sull’identità, indipendente dall’indirizzo IP.

L’underlay usa tipicamente IS-IS, i ruoli fabric sono Control Plane Node, Border Node, Edge Node e Fabric WLC, il tutto orchestrato da Cisco DNA Center / Catalyst Center.

SD-WAN: l’overlay per la WAN

SD-WAN (architettura Viptela) applica la stessa filosofia alla WAN, spingendo la separazione dei piani ancora più a fondo:

  • vManage — management plane: GUI, template di configurazione, monitoraggio.
  • vBond — orchestration plane: autenticazione e primo contatto dei dispositivi.
  • vSmart — control plane: distribuisce policy e rotte tramite OMP (Overlay Management Protocol), che nell’overlay WAN annuncia route, TLOC e service route (comportandosi come un BGP dell’overlay).
  • WAN Edge (cEdge IOS-XE / vEdge) — data plane: costruisce i tunnel IPsec e inoltra il traffico utente.

La forza del modello è che control, data e policy plane sono fisicamente separati: vSmart calcola e distribuisce le decisioni, ma non tocca mai il traffico dati, che resta sui WAN Edge.

Trappole tipiche d’esame

  • Scenario: “quale componente costruisce il mapping EID-to-RLOC?”LISP (Map-Server/Map-Resolver), il control plane. Non VXLAN. Confondere i due ruoli è l’errore più frequente: LISP mappa e localizza, VXLAN incapsula e trasporta.
  • Scenario: “quale protocollo incapsula i pacchetti dati nella fabric SD-Access?”VXLAN (MAC-in-UDP, UDP 4789), non LISP e non GRE.
  • Scenario: numero di segmenti disponibili nell’overlay → il VNI a 24 bit offre oltre 16 milioni di segmenti; se la risposta cita 4094 sta parlando di VLAN, non di VXLAN.
  • Scenario: “chi distribuisce le rotte nell’overlay SD-WAN?”OMP tramite i controller vSmart. vBond fa orchestration/onboarding, vManage è management: non annunciano rotte dati.
  • Scenario: propagazione della policy di micro-segmentazione in SD-Access → gli SGT di TrustSec viaggiano nell’header VXLAN, non in LISP: LISP resta control plane, la policy è un piano distinto.