導入計画
議論した結果、リファレンスカスタマーのOWLはSD-WAN展開プロジェクトに関する詳細を明らかにしました。 OWL社には、トラフィック量の多い大規模サイトとトラフィック量の少ない小規模サイトの2つのブランチサイズが必要でした。
目次
この実装は、サイト設計と個々の要件の両方に対応しています。
エンドツーエンドZTP
トラフィック量の多い大規模サイトとトラフィック量の少ない小規模サイトの両方でネットワークデバイスのプロビジョニングにエンドツーエンドのZTPが必要です。 次のセクションでは、このプロセスの実行方法について説明します。 これらの手順については、構成で詳しく説明します。
| 注: |
|---|
| コラプスされたコアスイッチがVSXの場合、基本的な事前設定を適用する必要があります。 |

Step 1 スイッチ・Stackメンバー間のケーブル接続を完了させます。
Step 2 auto-stackingを使用してスイッチをStackし、その後Centralにオンボーディングします。
Step 3 すべてのアクセスポイントとスイッチを接続します。
Step 4 Gateway1をアップリンクに接続します。
Step 5 Gateway1は、INET ISPからDHCPによりIPアドレスを取得し、Orchestratorに到達可能な状態となることで構成情報を受信します。
Step 6 Gateway2をINETアップリンクに一時的に接続します。
Step 7 Gateway2がINET ISPからDHCPによりIPアドレスを取得し、Orchestratorにアクセスして構成情報を取得します。
Step 8 構成情報を取得後、Gateway2の接続をMPLSに戻します。
Step 9 必要に応じて、Gateway1がINETに再接続されていることを確認します。
| 注: |
|---|
| DHCPサーバーはSD-WAN GatewayのMGMT VLANインターフェイスに構成され、SD-WANゲートウェイのLANポートはトランクとして構成され、ネイティブVLANはMGMT VLANとして機能します。 |
Step 10 コアスイッチ1と2はGatewayからDHCPによりIPアドレスを取得し、Aruba Centralに到達します。
Step 11 コアスイッチは構成情報を取得します。これらのアップリンクは、MGMT VLANをネイティブとしてトランクとなり、VSXペアが形成されます。
Step 12 アクセススイッチとアクセスポイントはオンボードの際、GatewayからDHCPによりをIPアドレスを取得します。
ブランチの要件:
Wi-Fiは従業員が使用する主な接続である必要があります。必要に応じて有線接続を使用できる必要があります。すべてのユーザが有線ポートを使用できるようにする必要があります。
アクセスポイントは、会議スペースの天井裏や、電波の反射や減衰を引き起こす可能性のある場所ではなく、天井に取り付ける必要があります。
ワイヤレスカバレッジが必要です。
従業員はコミュニケーションにOffice 365やMicrosoft Teamsを使用し、その他の業務生産性アプリケーション(Salesforce、SAPなど)も使用しています。
サイトでは、温度管理システム、入退室管理システム、会議システムなどのIoTデバイスを使用しています。
サイトはヒットレスフェイルオーバを使用してアップグレードできる必要があります。
サイトには、MPLS(下り10Mbpsダウンロード/上り5Mbps)1回線とインターネット回線(下り100Mbps/上り25Mbps)1回線があり、どちらもRJ-45にて提供されます。
従業員用とゲスト用のSSIDを提供する必要があります。
大規模サイト特性
- 15,000平方フィートのオフィス空間
- トラフィック量の多いサイトでは、それぞれドッキングステーションとノートパソコンを所持する最大200人の従業員が利用
- 50個の大きなワークスペース
- 40個の小さなワークスペース
- 30~50のオープン・ワークスペース
- 13個の会議室
- 3つのIDF
- 1つのMDF/コンピュータールーム
必要な機器
| 数量 | SKU | Description |
|---|---|---|
| 1 | xxxxx | EdgeConnect SD-WAN Cloud Orchestrator |
| 2 | EC-XS | Bandwidth: 2 - 1000Mpbs Connections: 256,000 Interfaces: 4 port RJ-45, 10/100/1000 BasedT |
| 2 | 6300F (JL663A) | 48x ports 10/100/1000 BaseT ports 4x 1G/10G/25G/50G1 SFP ports 1x USB-C Console Port 1x OOBM port 1x USB Type A Host port 1x Bluetooth dongle to be used with CX Mobile App |
| 4 | 6200F (JL725A) | 48x ports 10/100/1000 BaseT ports 4x 1G/10G SFP ports 1x USB-C Console Port 1x OOBM port 1x USB Type A Host port 1x Bluetooth dongle to be used with CX Mobile App |
| 11 | Aruba 505 (R2H29A) | 1.49 Gbps maximum real-world speed (HE80/HE20) WPA3 and Enhanced Open security Built-in technology that resolves sticky client issues for Wi-Fi 6 and Wi-Fi 5 devices OFDMA for enhanced multi-user efficiency IoT-ready Bluetooth 5 and Zigbee support |
| 注: |
|---|
| 一覧に表示されている機器は、ガイドで使用されているものと同じではない場合がありますが、構成は類似しています |

小規模サイト特性
- 3750平方フィートのオフィス空間
- トラフィック量の少ないサイトでは、それぞれドッキングステーションとノートパソコンを所持する最大30人の従業員が利用
- 10個の大きなワークスペース
- 12個の小さなワークスペース
- 18個のオープンなワークスペース
- 4つの会議室
- 1つのIDF
- 1つのMDF/コンピュータールーム
必要な機器
| 数量 | SKU | Description |
|---|---|---|
| 2 | EC-XS | Bandwidth: 2 - 1000Mpbs Connections: 256,000 Interfaces: 4 port RJ-45, 10/100/1000 BasedT |
| 2 | 6300F (JL663A) | 48x ports 10/100/1000 BaseT ports 4x 1G/10G/25G/50G1 SFP ports 1x USB-C Console Port 1x OOBM port 1x USB Type A Host port 1x Bluetooth dongle to be used with CX Mobile App |
| 6 | Aruba 505 (R2H29A) | 1.49 Gbps maximum real-world speed (HE80/HE20) WPA3 and Enhanced Open security Built-in technology that resolves sticky client issues for Wi-Fi 6 and Wi-Fi 5 devices OFDMA for enhanced multi-user efficiency IoT-ready Bluetooth 5 and Zigbee support |
| 注: |
|---|
| 一覧に表示されている機器は、ガイドで使用されているものと同じではない場合がありますが、構成は類似しています |

HUBの必要な機器
| Quantity | SKU | Description |
|---|---|---|
| 2 | EC-S | Bandwidth: 2 - 1000Mpbs Connections: 256,000 Interfaces: 4 port RJ-45, 10/100/1000 BasedT |
| 注: |
|---|
| 記載されている機器は、ガイドで使用されている機器と同じではない場合がありますが、構成は類似しています |

構成標準
次の標準は、SD-WANソリューションの展開のガイドとして機能します。HUBとブランチサイトには、異なるコンフィギュレーション標準が使用されます。
ポリシーの構成
- LANゾーンは、相互に通信できるデバイス用に作成する必要があります。これには、カメラ、従業員のデバイス、および重要なVLANが含まれます。
- Rejectゾーンは、デバイスが再びオンボードを試みるために作成する必要があります。このゾーンのデバイスは、オンボードサービスとのみ通信できます。
- IoTデバイス(ビル管理、温度管理システム、会議システム)をグループ化するためのIoTゾーンを作成する必要があります。このゾーンは、WANゾーンとのみ通信できる必要があります。
- デバイスの検疫セグメントでは、デフォルトゾーンを使用し、インターネットとHoneypotネットワークのみがアクセスできるようにする必要があります。
- ゲストトラフィックセグメントは、デフォルトゾーンを使用して、キャプティブポータル、DHCP、およびDNSなどのオンボーディングサービスへのアクセスのみを許可します。
- スイッチは、ゲスト、従業員、カメラ、バッジアクセス、会議室、サーモスタット、拒否、重要認証、検疫の各ローカルユーザーロールを使用します。
| 注: |
|---|
| この展開では、セグメンテーションに追加のBIOが必要ないため、追加のBIOは必要ありません。 |
HUBサイトの構成
- Gatewayは、OWLキャンパス・ネットワークのサービスアグリゲーションブロックに接続されます。
- GatewayはOSPFを使用してキャンパスサービスのアグリゲーションとピア接続します。
- Gatewayは、各アグリゲーションブロックへの冗長接続を保持します。
- Gatewayには冗長したインターネット接続とMPLS接続があります。
- GatewayはMPLS接続にeBGPを使用します。
- スタンバイEdgeConnectアプライアンスは、ルートの対称性を確保するために、プライマリよりもメトリックが低くなります。
- EdgeConnect SD-WANアプライアンスは、SD-WANファブリックに再配布する前に、キャンパスのルートを集約します。
| RSVDC-ECE-1 | Local IP address | Port | Peer IP address | Peer Device |
|---|---|---|---|---|
| OSPF Uplink 1 | 172.18.106.50/31 | LAN0 | 172.18.106.51/31 | RSVCP-CR1-SS2-1 |
| OSPF Uplink 2 | 172.18.106.54/31 | LAN1 | 172.18.106.55/31 | RSVCP-CR1-SS2-2 |
| MPLS Uplink | 100.100.7.2/28 (BGP AS 65200) | WAN1 | 100.100.7.1 | (BGP AS 65534) |
| Internet Uplink | Static IP | WAN0 | ——- | ——- |
| Loopback | 10.14.254.113/32 | ——- | ——- | ——- |
| RSVDC-ECE-2 | Local IP address | Port | Peer IP address | Peer Device |
|---|---|---|---|---|
| OSPF Uplink 1 | 172.18.106.52/31 | LAN0 | 172.18.106.53/31 | RSVCP-CR1-SS2-1 |
| OSPF Uplink 2 | 172.18.106.56/31 | LAN1 | 172.18.106.57/31 | RSVCP-CR1-SS2-2 |
| MPLS Uplink | 100.100.7.3/28 (BGP AS 65200) | WAN1 | 100.100.7.1 | (BGP AS 65534) |
| Internet Uplink | Static IP | WAN0 | ——- | ——- |
| Loopback | 10.14.254.114/32 | ——- | ——- | ——- |
大規模ブランチサイトの構成
- すべてのネットワーク・インフラストラクチャで、プロビジョニングにZTPを使用する必要があります。
- Gateway1はINET接続にWAN0ポートを使用します。
- Gateway2はMPLS接続にWAN1ポートでeBGPを使用します。
- WAN HAを有効にするために、GatewayはLAN0を使用して接続されます。
- GatewayはLAN1を使用して、リストされたVLANをアクセススイッチの最上位のイーサネットポートにトランクします。
- GatewayはVRRPを使用し、サイトのデフォルトゲートウェイになります。
- GatewayはRADIUSスヌーピングを有効にします。
- Gatewayのバージョンは9.2以降である必要があります。
- Gatewayはデバイスのアドレス指定にDHCPリレーを使用します。
- アクセススイッチは、標準機能テンプレート(MOTD、RADIUS、TACACS、ユーザロール、STPなど)を使用します。
- アクセススイッチの最初の12ポート(1-12)は、アクセスポイント用に予約されます。
- すべてのIoTデバイスは、次の24ポート(13-36)で予約されます。
- ワークステーションは最後の12ポート(37-48)で予約されます。
- アクセスポイントには、ゲストアクセスと企業アクセス用の2つのSSIDが必要です。
シカゴ支店の詳細
| VLAN ID | Description | Network | Default Gateway (VRRP) | CHIBR-ECE-1 IP Address | CHIBR-ECE-2 IP Address | |
|---|---|---|---|---|---|---|
| 100 | MGMT VLAN | 10.14.32.0/24 | 10.14.32.1 | 10.14.32.2 | 10.14.32.3 | |
| 101 | Employee | 10.14.33.0/24 | 10.14.33.1 | 10.14.33.2 | 10.14.33.3 | |
| 102 | Camera | 10.14.34.0/24 | 10.14.34.1 | 10.14.34.2 | 10.14.34.3 | |
| 103 | IoT (smart thermostats, smart access control, and meeting room kiosk.) | 10.14.35.0/24 | 10.14.35.1 | 10.14.35.2 | 10.14.35.3 | |
| 104 | Guest | 10.14.36.0/24 | 10.14.36.1 | 10.14.36.2 | 10.14.36.3 | |
| 105 | Reject | 10.14.37.0/24 | 10.14.37.1 | 10.14.37.2 | 10.14.37.3 | |
| 106 | Critical | 10.14.38.0/24 | 10.14.38.1 | 10.14.38.2 | 10.14.38.3 | |
| 107 | Quarantine | 10.14.39.0/24 | 10.14.39.1 | 10.14.39.2 | 10.14.39.3 | |
| Loopback0 | Loopback | 10.14.254.0/24 | ——- | 10.14.254.115 | 10.14.254.116 |
| 注: |
|---|
| 各サブネットの最初の20個のIPアドレスが予約されます。 サイトサマリーアドレス: 10.14.32.0/21 |
| CHI-ECE-1 | Local IP address | Port | Peer IP address | Peer Device |
|---|---|---|---|---|
| WAN HA | ——- | LAN0 | ——- | CHI-ECE-2 |
| Access Downlink | Native VLAN: 100, Trunked VLAN: 101,102,103,104,105,106,107 | LAN1 | ——- | CHI-ECE1-CR-1 |
| MPLS Uplink | ——- | WAN1 | ——- | ——- |
| Internet Uplink | DHCP | WAN0 | ——- | ——- |
| CHI-ECE-2 | Local IP address | Port | Peer IP address | Peer Device |
|---|---|---|---|---|
| WAN HA | ——- | LAN0 | ——- | CHI-ECE-1 |
| Access Downlink | Native VLAN: 100, Trunked VLAN: 101,102,103,104,105,106,107 | LAN1 | ——- | CHI-ECE-CR-2 |
| MPLS Uplink | 100.100.7.50/28 (BGP AS 65201) | WAN1 | 100.100.7.51/28 | (BGP AS 65534) |
| Internet Uplink | ——- | WAN0 | ——- | ——- |
| CHI-ECE-CR-1 | Local IP address | Port | Peer port | Peer Device |
|---|---|---|---|---|
| MGMT IP | 10.14.32.4 | ——- | ——- | ——- |
| Gateway Uplink | Native VLAN: 100, Trunked VLAN: 101,102,103,104,105,106,107 | 1/1/24 | LAN0 | CHI-ECE-CR-1 |
| Access downlink | Native VLAN: 100, Trunked VLAN: 101,102,103,104,105,106,107 | 1/1/21 | 1/1/23 | CHI-CR1-ACC-1 |
| Access downlink | Native VLAN: 100, Trunked VLAN: 101,102,103,104,105,106,107 | 1/1/22 | 1/1/24 | CHI-CR1-ACC-2 |
| CHI-ECE-CR-2 | Local IP address | Port | Peer port | Peer Device |
|---|---|---|---|---|
| MGMT IP | 10.14.32.5 | ——- | ——- | ——- |
| Gateway Uplink | Native VLAN: 100, Trunked VLAN: 101,102,103,104,105,106,107 | 1/1/24 | LAN0 | CHI-ECE-CR-2 |
| Access downlink | Native VLAN: 100, Trunked VLAN: 101,102,103,104,105,106,107 | 1/1/21 | 1/1/23 | CHI-CR1-ACC-1 |
| Access downlink | Native VLAN: 100, Trunked VLAN: 101,102,103,104,105,106,107 | 1/1/22 | 1/1/24 | CHI-CR1-ACC-2 |
小規模ブランチサイトの構成
- すべてのネットワーク・インフラストラクチャで、プロビジョニングにZTPを使用する必要があります。
- GatewayはINET接続にWAN0ポートを使用します。
- Gateway2はMPLS接続にWAN1ポートでeBGPを使用します。
- GatewayはLAN0を使用して、リストされたVLANをアクセススイッチの最上位のイーサネットポートにトランクします。
- Gatewayはサイトのデフォルトゲートウェイになります。
- GatewayはRADIUSスヌーピングを有効にします。
- Gatewayはバージョン9.2以降である必要があります。
- Gatewayはデバイスのアドレス指定にDHCPリレーを使用します。
- アクセススイッチは、標準機能テンプレート(MOTD、RADIUS、TACACS、ユーザロール、STPなど)を使用します。
- アクセススイッチングの最初の12個のポート(1-12)は、アクセスポイント用に予約されます。
- すべてのIoTデバイス用に、次の24ポート(13-36)は予約されます。
- ワークステーション用に最後の12個のポート(37-48)は利用されます。
- アクセスポイントには、ゲストアクセスと企業アクセス用の2つのSSIDが必要です
ポートランド ブランチの詳細
| VLAN ID | Description | Network | PORBR-ECE-1 IP Address |
|---|---|---|---|
| 100 | MGMT VLAN | 10.14.40.0/24 | 10.14.40.1 |
| 101 | Employee | 10.14.41.0/24 | 10.14.41.1 |
| 102 | Camera | 10.14.42.0/24 | 10.14.42.1 |
| 103 | IoT (smart thermostats, smart access control , and meeting room kiosk.) | 10.14.43.0/24 | 10.14.43.1 |
| 104 | Guest | 10.14.44.0/24 | 10.14.44.1 |
| 105 | Reject | 10.14.45.0/24 | 10.14.45.1 |
| 106 | Critical | 10.14.46.0/24 | 10.14.46.1 |
| 107 | Quarantine | 10.14.47.0/24 | 10.14.47.1 |
| Loopback0 | Loopback | 10.14.254.0/24 | 10.14.254.117 |
| 注: |
|---|
| 各サブネットの最初の20個のIPアドレスが予約されます。 サイトサマリーアドレス: 10.14.40.0/21 |
| PORBR-ECE1 | Local IP address | Port | Peer IP address | Peer Device |
|---|---|---|---|---|
| Access Downlink | Native VLAN: 100, Trunked VLAN: 101,102,103,104,105,106,107 | LAN0 | Trunk | POR-ACC-1 |
| MPLS Uplink | 100.100.7.58/29 (BGP AS 65202) | WAN1 | 100.100.7.58/29 | (BGP AS 65534) |
| Internet Uplink | DHCP | WAN0 | ——- | ——- |
ボイジー ブランチの詳細
| VLAN ID | Description | Network | BOIBR-ECE-1 IP Address |
|---|---|---|---|
| 100 | MGMT VLAN | 10.14.48.0/24 | 10.14.48.1 |
| 101 | Employee | 10.14.49.0/24 | 10.14.49.1 |
| 102 | Camera | 10.14.50.0/24 | 10.14.50.1 |
| 103 | IoT (smart thermostats, smart access control , and meeting room kiosk.) | 10.14.51.0/24 | 10.14.51.1 |
| 104 | Guest | 10.14.52.0/24 | 10.14.52.1 |
| 105 | Reject | 10.14.53.0/24 | 10.14.53.1 |
| 106 | Critical | 10.14.54.0/24 | 10.14.54.1 |
| 107 | Quarantine | 10.14.55.0/24 | 10.14.55.1 |
| Loopback0 | Loopback | 10.14.254.0/24 | 10.14.254.118 |
| 注: |
|---|
| 各サブネットの最初の20個のIPアドレスが予約されます。 サイトサマリーアドレス: 10.14.48.0/21 |
| BOI-ECE1 | Local IP address | Port | Peer IP address | Peer Device |
|---|---|---|---|---|
| Access Downlink | Native VLAN: 100, Trunked VLAN: 101,102,103,104,105,106,107 | LAN0 | Trunk | BOI-ACC-1 |
| MPLS Uplink | 100.100.7.66/29 (BGP AS 65203) | WAN1 | 100.100.7.55/29 | (BGP AS 65534) |
| Internet Uplink | DHCP | WAN0 | ——- | ——- |