StudyToCert

Lecciones en español / ENCOR / Hoja de repaso · English

Hoja de repaso de ENCOR 350-401 v1.2

Cada consejo para el examen y término clave de las lecciones gratuitas de ENCOR, por dominio. Usa la opción Imprimir de tu navegador para guardarla como PDF.

Dominio 1: Architecture (15%)

Consejos para el examen

Términos clave

Access layer (capa de acceso)
La capa donde se conectan los endpoints; proporciona densidad de puertos, PoE, asignación de VLAN y seguridad en el borde.
Distribution layer (capa de distribución)
Agrega los switches de acceso, normalmente aloja los gateways predeterminados y aplica políticas y resumen de rutas.
Core layer (capa de núcleo)
La troncal de alta velocidad que une los bloques de distribución, diseñada para reenvío rápido y convergencia rápida.
Collapsed core (núcleo colapsado)
Un diseño de dos niveles en el que un par de switches cumple los roles de núcleo y de distribución.
Spine-leaf
Una topología de centro de datos en la que cada leaf se conecta a cada spine, lo que da rutas de igual costo y dos saltos entre servidores.
FHRP
First hop redundancy protocol (protocolo de redundancia de primer salto): permite que varios routers compartan una IP y una MAC virtuales de gateway para que los hosts sobrevivan a la falla de un gateway.
HSRP
Hot Standby Router Protocol, un FHRP de Cisco con un router activo y uno en espera por grupo.
VRRP
Virtual Router Redundancy Protocol, un FHRP de estándar abierto con un master y backups.
SSO
Stateful switchover: la supervisora en espera se mantiene sincronizada y toma el control sin reiniciar las tarjetas de línea.
NSF
Nonstop Forwarding: sigue reenviando paquetes usando las tablas de reenvío existentes mientras los protocolos de enrutamiento vuelven a converger después de un switchover.
SD-WAN Manager (vManage)
El plano de gestión: GUI, plantillas, definición de políticas, monitoreo y API REST.
SD-WAN Validator (vBond)
El plano de orquestación: autentica a los WAN Edges, los dirige a los controllers y asiste en el NAT traversal.
SD-WAN Controller (vSmart)
El plano de control: ejecuta OMP con los WAN Edges, aplica la política de control y distribuye rutas y claves.
OMP
Overlay Management Protocol, el protocolo de enrutamiento entre los WAN Edges y los Controllers que transporta rutas OMP, TLOC y de servicio.
TLOC
Transport locator (localizador de transporte): identifica una conexión de transporte de un WAN Edge por system IP, color y encapsulación.
Transport independence (independencia del transporte)
La capacidad del overlay SD-WAN de ejecutarse sobre cualquier combinación de enlaces MPLS, banda ancha, LTE o 5G.
Application-aware routing (enrutamiento consciente de aplicaciones)
Elegir una ruta por aplicación con base en la pérdida, la latencia y el jitter medidos frente a una política de SLA.
Zero-touch provisioning (aprovisionamiento sin intervención)
Incorporación automática en la que un dispositivo nuevo contacta al orquestador y descarga su configuración sin configuración manual.
Direct internet access (acceso directo a internet)
Enviar el tráfico de internet o SaaS directamente desde la sucursal en lugar de regresarlo a través del centro de datos.
EID
Endpoint identifier (identificador de endpoint): la dirección IP o MAC que identifica a un endpoint en LISP.
RLOC
Routing locator (localizador de enrutamiento): la dirección del underlay (normalmente una loopback) del nodo del fabric donde está conectado un endpoint.
Edge node (nodo de borde)
El switch de acceso del fabric que conecta los endpoints, los registra con el nodo de plano de control y actúa como su gateway anycast.
Border node (nodo frontera)
El nodo del fabric que conecta el fabric de SD-Access con redes externas como el centro de datos, la WAN o internet.
SGT
Scalable Group Tag: un identificador de grupo de 16 bits asignado a un usuario o dispositivo y usado para la política basada en grupos.
Underlay
La red física enrutada que proporciona alcanzabilidad IP entre las loopbacks de los nodos del fabric.
Overlay
La red virtual (LISP más VXLAN) construida sobre el underlay que transporta el tráfico de los endpoints y la segmentación.
Anycast gateway (gateway anycast)
La misma IP y MAC de gateway predeterminado configuradas en cada edge node para una subred, de modo que los hosts conservan su gateway en cualquier lugar.
Group-based policy (política basada en grupos)
Reglas de acceso escritas entre scalable groups (SGT) en lugar de direcciones IP.
Virtual network (red virtual)
Un macrosegmento de SD-Access que se mapea a una VRF en el fabric.
DSCP
Differentiated Services Code Point: una marca de Capa 3 de 6 bits en el encabezado IP, con valores de 0 a 63.
CoS
Class of Service: una prioridad de Capa 2 de 3 bits en la etiqueta 802.1Q, con valores de 0 a 7, presente solo en enlaces etiquetados.
Policing
Imponer una tasa descartando o volviendo a marcar el tráfico excedente sin usar buffer.
Shaping
Imponer una tasa almacenando en buffer el tráfico excedente y enviándolo después; solo en salida.
LLQ
Low Latency Queuing: CBWFQ más una cola de prioridad estricta, típicamente para voz.
WRED
Weighted Random Early Detection: descarta paquetes de forma anticipada y selectiva según su marca para evitar tail drop y la sincronización global de TCP.
RIB
Routing Information Base: la tabla de enrutamiento construida por los protocolos de enrutamiento y las rutas estáticas y conectadas.
FIB
Forwarding Information Base: la copia de CEF, optimizada para búsquedas, de las mejores rutas de la RIB con los siguientes saltos resueltos.
Adjacency table (tabla de adyacencias)
La tabla de CEF con los siguientes saltos conectados directamente y sus encabezados de reescritura de Capa 2 preconstruidos, generada a partir de ARP o ND.
Process switching
Reenviar cada paquete mediante un proceso de la CPU con una búsqueda completa en la tabla de enrutamiento; el método más lento.
CEF
Cisco Express Forwarding: preconstruye la FIB y la tabla de adyacencias para que el reenvío no requiera trabajo de CPU por destino.
CAM
Memoria direccionable por contenido que devuelve un resultado para una coincidencia exacta en una sola búsqueda; se usa para la tabla de direcciones MAC.
TCAM
CAM ternaria cuyos bits pueden ser 0, 1 o don't care (no importa); se usa para búsquedas de prefijos y de ACL.
MAC address table (tabla de direcciones MAC)
La tabla que mapea una dirección MAC y una VLAN a un puerto del switch, almacenada en CAM.
SDM template (plantilla SDM)
Un ajuste de Catalyst que reparte la TCAM y otros recursos de hardware entre las funciones.
Punt
Enviar un paquete desde el plano de datos en hardware hacia la CPU del procesador de rutas para que se maneje por software.
Control plane (plano de control)
Las funciones que construyen el estado de reenvío, como los protocolos de enrutamiento y spanning tree, y que se ejecutan en la CPU.
Data plane (plano de datos)
La ruta de reenvío que mueve los paquetes de tránsito, idealmente en hardware.
CoPP
Control Plane Policing: una política de QoS que limita la tasa del tráfico destinado a la CPU o enviado a ella.

Dominio 2: Virtualization (10%)

Consejos para el examen

Términos clave

Hypervisor (hipervisor)
Software que crea y ejecuta máquinas virtuales compartiendo el hardware físico entre ellas.
Type 1 hypervisor (hipervisor tipo 1)
Un hipervisor bare-metal que se ejecuta directamente sobre el hardware, como ESXi, Hyper-V o KVM.
Type 2 hypervisor (hipervisor tipo 2)
Un hipervisor alojado que se ejecuta como aplicación sobre un sistema operativo anfitrión, como VirtualBox o VMware Workstation.
Virtual switch (switch virtual)
Un switch de Capa 2 por software dentro del hipervisor que conecta las NIC virtuales entre sí y con los uplinks físicos.
Container (contenedor)
Un entorno de procesos aislado que comparte el kernel del sistema operativo del host y empaqueta una aplicación con sus dependencias.
Container image (imagen de contenedor)
Un paquete portable y por capas de una aplicación y sus bibliotecas que se usa para iniciar contenedores.
Namespaces y cgroups
Funciones del kernel de Linux que aíslan la vista del sistema de un contenedor y limitan su uso de recursos.
Kubernetes
Una plataforma de orquestación de contenedores que programa, escala y repara contenedores en un clúster de hosts.
VRF
Virtual routing and forwarding: una tabla de enrutamiento y reenvío aislada con sus propias interfaces en un router.
VRF-Lite
Usar VRF salto a salto sin MPLS, normalmente con una subinterfaz por VRF entre dispositivos.
Route leaking (filtrado de rutas entre VRF)
Importar deliberadamente rutas de una VRF a otra para que cierto tráfico seleccionado pueda cruzar entre ellas.
Route distinguisher
Un valor que se antepone a los prefijos en las VPN MPLS para que los prefijos superpuestos de distintas VRF sigan siendo únicos en MP-BGP.
GRE
Generic Routing Encapsulation: un protocolo de tunelización (protocolo IP 47) que transporta un paquete dentro de otro sin cifrado.
Tunnel source y destination (origen y destino del túnel)
Las direcciones del underlay que usan los paquetes GRE entre los dos extremos del túnel.
Recursive routing (enrutamiento recursivo)
Una falla en la que la ruta hacia el destino del túnel apunta a través del propio túnel, lo que hace que el túnel se caiga.
MSS
Maximum segment size (tamaño máximo de segmento): la mayor carga útil TCP que aceptará un host, normalmente la MTU menos 40 bytes.
GRE keepalive
Sondas periódicas que bajan el protocolo de línea del túnel cuando el extremo remoto deja de responder.
IKE phase 1 (fase 1 de IKE)
Negocia y autentica la SA de IKE (ISAKMP), un canal seguro para la negociación posterior.
IKE phase 2 (fase 2 de IKE)
Quick mode, que negocia las SA de IPsec que protegen los datos de usuario.
ESP
Encapsulating Security Payload (protocolo IP 50): proporciona cifrado, integridad y anti-replay.
Tunnel mode (modo túnel)
Cifra todo el paquete original y agrega un nuevo encabezado IP externo; típico de las VPN de sitio a sitio.
Transport mode (modo transporte)
Protege solo la carga útil y conserva el encabezado IP original; se usa cuando los extremos son los extremos del tráfico, como en GRE sobre IPsec.
Tunnel protection
Aplicar un perfil IPsec a una interfaz de túnel para cifrar todo el tráfico enrutado a través de ella.
GRE over IPsec (GRE sobre IPsec)
Un túnel GRE cuyos paquetes cifra IPsec, lo que permite protocolos de enrutamiento y multicast a través de una VPN cifrada.
Static VTI (VTI estática)
Una interfaz de túnel virtual IPsec (tunnel mode ipsec ipv4) que cifra todo el tráfico enrutado hacia ella sin encabezado GRE.
IPsec profile (perfil IPsec)
Un conjunto con nombre de parámetros IPsec, como el transform set, que se aplica a una interfaz de túnel con tunnel protection.
DMVPN
Dynamic Multipoint VPN: mGRE hub-and-spoke más NHRP e IPsec, que permite a los spokes construir túneles directos bajo demanda.
EID
Endpoint identifier: la dirección que identifica a un host y que lo acompaña cuando se mueve.
RLOC
Routing locator: la dirección del underlay del router LISP a través del cual es alcanzable un EID.
Map server
Recibe los mensajes Map-Register de los ETR y almacena los mapeos de EID a RLOC.
Map resolver
Recibe las consultas Map-Request de los ITR y las resuelve al RLOC correcto.
ITR y ETR
El ingress tunnel router encapsula el tráfico hacia un RLOC remoto; el egress tunnel router registra los EID locales y desencapsula el tráfico que llega.
VXLAN
Una encapsulación que transporta tramas Ethernet dentro de UDP sobre una red IP.
VNI
VXLAN network identifier: un ID de segmento de 24 bits que permite unos 16 millones de segmentos.
VTEP
VXLAN tunnel endpoint: el dispositivo que encapsula y desencapsula el tráfico VXLAN, identificado por una dirección IP del underlay.
UDP 4789
El puerto de destino asignado por IANA para VXLAN.
BGP EVPN
Un plano de control que anuncia la alcanzabilidad de MAC e IP entre los VTEP, reduciendo el comportamiento flood-and-learn.

Dominio 3: Infrastructure (30%)

Consejos para el examen

Términos clave

802.1Q
El estándar de trunking de IEEE que inserta en las tramas Ethernet una etiqueta de 4 bytes con un ID de VLAN de 12 bits.
DTP
Dynamic Trunking Protocol: protocolo de Cisco que negocia si un enlace se convierte en trunk.
Native VLAN (VLAN nativa)
La VLAN cuyas tramas se envían sin etiquetar en un trunk 802.1Q; debe coincidir en ambos extremos.
Allowed VLAN list (lista de VLAN permitidas)
El conjunto de VLAN a las que se les permite cruzar un trunk, configurado con switchport trunk allowed vlan.
Switchport nonegotiate
Deshabilita las tramas DTP en un puerto.
LACP
Link Aggregation Control Protocol, el estándar de IEEE para negociar EtherChannel; modos active y passive.
PAgP
Port Aggregation Protocol, el protocolo propietario de Cisco para negociar EtherChannel; modos desirable y auto.
Mode on (modo on)
EtherChannel estático sin protocolo de negociación; debe estar en on en ambos extremos.
Load-balancing hash (hash de balanceo de carga)
El cálculo por trama sobre campos de direcciones o puertos que elige qué enlace miembro transporta un flujo.
Root port
El puerto de un switch que no es root con la mejor ruta hacia el root bridge.
Designated port
El puerto que reenvía en cada segmento hacia ese segmento, elegido por la mejor ruta hacia el root.
Alternate port
Un puerto RSTP en discarding con una ruta alternativa hacia el root, listo para reemplazar al root port.
BPDU guard
Pone en err-disabled un puerto PortFast que recibe una BPDU.
Root guard
Bloquea un designated port que recibe una BPDU superior, lo que impide que un switch no deseado se convierta en root.
Loop guard
Bloquea un puerto no designado que deja de recibir BPDU, lo que evita bucles causados por enlaces unidireccionales.
Link-state (estado de enlace)
Un enfoque de enrutamiento en el que los routers comparten la topología y cada uno calcula las rutas con SPF a partir de un mapa completo.
Advanced distance vector (vector distancia avanzado)
El enfoque de EIGRP, que aprende distancias de los vecinos y usa DUAL para mantener las rutas sin bucles.
Administrative distance (distancia administrativa)
Valor de confianza para elegir entre fuentes de enrutamiento: EIGRP interno 90, OSPF 110, EIGRP externo 170.
Reference bandwidth (ancho de banda de referencia)
El valor de OSPF que se divide entre el ancho de banda de la interfaz para obtener el costo; por defecto 100 Mbps.
Unequal-cost load balancing (balanceo de carga de costo desigual)
Repartir el tráfico entre rutas con métricas distintas, admitido solo por EIGRP mediante variance.
Feasible distance (distancia factible)
La métrica total del router hacia un destino a través de la mejor ruta.
Reported distance (distancia reportada)
La métrica hacia el destino tal como la anuncia un vecino.
Feasibility condition (condición de factibilidad)
La distancia reportada de un vecino debe ser menor que la distancia factible actual para que sea un feasible successor.
Variance
Un multiplicador que permite a EIGRP instalar feasible successors con métricas más altas para el balanceo de carga de costo desigual.
Stub router (router stub)
Un router EIGRP que les dice a sus vecinos que no le envíen consultas y que anuncia solo tipos de rutas seleccionados.
ABR
Area border router: conecta el área 0 con otras áreas y genera LSA de resumen tipo 3.
ASBR
Autonomous system boundary router: redistribuye rutas externas en OSPF.
DR y BDR
Designated router y backup designated router, elegidos en redes broadcast para reducir las adyacencias.
Totally stubby area
Un área que bloquea las LSA tipo 3 y tipo 5 y recibe solo una ruta predeterminada del ABR.
NSSA
Not-so-stubby area: bloquea las LSA tipo 5 pero permite rutas externas locales como LSA tipo 7, que el ABR traduce a tipo 5.
eBGP
BGP entre routers de distintos sistemas autónomos; usa TTL 1 por defecto.
Established
El estado de BGP en el que la sesión está arriba y se intercambian mensajes UPDATE.
Weight
Atributo específico de Cisco y local al router; el valor más alto se prefiere primero.
Local preference
Atributo de todo el AS usado para elegir el punto de salida; gana el valor más alto, 100 por defecto.
AS_PATH
La lista de sistemas autónomos que ha cruzado una ruta, usada para la prevención de bucles y la longitud de la ruta.
MED
Multi-exit discriminator: un valor más bajo sugiere un punto de entrada preferido hacia un AS vecino.
Policy-based routing (enrutamiento basado en políticas)
Reenviar paquetes con base en criterios distintos al destino, definidos por un route map.
Route map
Una lista ordenada de sentencias permit o deny con cláusulas match y set.
set ip next-hop
Una acción de PBR que reenvía los paquetes que coinciden hacia un siguiente salto específico directamente conectado.
ip policy route-map
Comando de interfaz que aplica PBR a los paquetes que llegan por esa interfaz.
ip local policy
Aplica PBR al tráfico generado por el propio router.
Stratum
La distancia de NTP respecto al reloj de referencia; más bajo es más preciso, 16 significa no sincronizado.
PTP
Precision Time Protocol (IEEE 1588): sincronización de hora con marcas de tiempo por hardware y precisión por debajo del microsegundo.
Inside local e inside global
La dirección privada real del host y la dirección traducida que ve el exterior.
PAT
NAT overload: muchos hosts internos comparten una dirección global usando distintos puertos de origen.
Preemption
Permite que un router FHRP de mayor prioridad recupere el rol de activo o master; desactivada por defecto en HSRP, activada en VRRP.
IGMP
El protocolo que usan los hosts para unirse a grupos multicast y abandonarlos con su router local.
PIM sparse mode
Un protocolo de enrutamiento multicast que reenvía solo después de uniones explícitas, usando un RP para los árboles compartidos.
Rendezvous point (punto de encuentro)
El router donde las fuentes multicast se registran y los receptores se unen al árbol compartido (*,G).
RPF check (verificación RPF)
Reenviar un paquete multicast solo si llegó por la interfaz que se usa para alcanzar su fuente.
SSM
Source-Specific Multicast: los receptores solicitan (S,G) con IGMPv3, los árboles van directamente a la fuente, sin RP; rango 232.0.0.0/8.

Dominio 4: Network Assurance (10%)

Consejos para el examen

Términos clave

Extended ping (ping extendido)
Un ping que te permite elegir el origen, el tamaño, la cantidad y el bit don't-fragment.
Traceroute
Una herramienta que incrementa el TTL en las sondas para listar cada salto de Capa 3 hacia un destino.
Conditional debug (debug condicional)
Debugging limitado a una interfaz, dirección u otra condición específica.
undebug all
Comando que desactiva todo el debugging de inmediato.
MIB y OID
La base de datos estructurada de objetos administrables y el identificador numérico de cada objeto.
Community string
La contraseña compartida en texto claro que usan SNMPv1 y v2c.
Trap
Una notificación sin confirmación enviada por el agente al NMS en UDP 162.
Inform
Una notificación con confirmación, que se retransmite si el NMS no la confirma.
authPriv
El nivel de seguridad de SNMPv3 con autenticación y cifrado.
Syslog severity (severidad de syslog)
Una escala de 0 a 7 donde 0 es emergencies y 7 es debugging; más bajo es más grave.
logging trap
Establece el nivel máximo de severidad que se envía a los servidores syslog.
logging buffered
Guarda los mensajes de log en la RAM del dispositivo para verlos con show logging.
terminal monitor
Muestra los mensajes de log y de debug en la sesión SSH o Telnet actual.
Facility
El componente o categoría de un mensaje, como LINEPROTO u OSPF, o la facility de syslog como local7.
Flow (flujo)
Un conjunto de paquetes que comparten los mismos valores en los campos clave definidos.
Flow record
Define los campos clave (match) y los campos no clave (collect) de Flexible NetFlow.
Flow exporter
Define el destino del colector, el origen, el puerto de transporte y el formato de exportación.
Flow monitor
Une un record y los exporters con los ajustes de la caché y se aplica a una interfaz.
IPFIX
El protocolo estándar de la IETF para la exportación de flujos, basado en NetFlow versión 9.
SPAN
Switched Port Analyzer: espejado local de puertos o VLAN de origen hacia un puerto de destino en el mismo switch.
RSPAN
Remote SPAN: tráfico espejado transportado en una VLAN remote-span dedicada a través de trunks de Capa 2.
ERSPAN
Encapsulated Remote SPAN: tráfico espejado transportado en GRE a través de una red enrutada de Capa 3.
Destination port (puerto de destino)
El puerto que recibe las copias espejadas para el analizador; ya no reenvía tráfico normal.
IP SLA operation (operación IP SLA)
Una sonda sintética configurada, como icmp-echo o udp-jitter, que mide una ruta.
IP SLA responder
Una función de los dispositivos Cisco que responde y pone marcas de tiempo a sondas como udp-jitter para obtener mediciones precisas.
Track object (objeto track)
Un objeto cuyo estado up o down sigue a una IP SLA, una interfaz o una ruta y que usan otras funciones.
Floating static route (ruta estática flotante)
Una ruta estática de respaldo con mayor distancia administrativa que se usa solo cuando desaparece la principal.
Assurance
La función de monitoreo y analítica de Catalyst Center que mide la salud de la red, de los clientes y de las aplicaciones.
Health score (puntuación de salud)
Una calificación que resume la condición de un dispositivo, cliente, sitio o aplicación a partir de muchas métricas.
Path trace
Una herramienta que calcula la ruta entre dos endpoints y resalta las ACL que bloquean o las interfaces con problemas.
Dynamic baseline (línea base dinámica)
Un modelo de comportamiento normal aprendido por máquina que se usa para detectar anomalías en lugar de umbrales fijos.
NETCONF
Un protocolo de gestión de red basado en XML sobre SSH en el puerto 830 que usa operaciones RPC y datastores.
RESTCONF
Una interfaz HTTPS que usa GET, POST, PUT, PATCH y DELETE sobre datos modelados en YANG codificados en JSON o XML.
Datastore
Una copia de la configuración, como running, startup o candidate, sobre la que actúan las operaciones de NETCONF.
Capabilities exchange (intercambio de capacidades)
El intercambio de hello de NETCONF en el que cada lado lista las funciones y los modelos que admite.
edit-config
La operación de NETCONF que cambia la configuración en un datastore.

Dominio 5: Security (20%)

Consejos para el examen

Términos clave

VTY lines (líneas VTY)
Líneas de terminal virtual que se usan para las sesiones de gestión remota por Telnet o SSH.
login local
Comando de línea que autentica a los usuarios contra la base de datos local de nombres de usuario del dispositivo.
enable secret
La contraseña con hash que protege el modo EXEC privilegiado.
transport input ssh
Comando de línea que permite solo SSH para las sesiones remotas entrantes.
access-class
Aplica una ACL a las líneas VTY para restringir qué direcciones de origen pueden conectarse.
AAA
Authentication, authorization and accounting (autenticación, autorización y contabilidad): identificar a los usuarios, controlar sus acciones y registrar la actividad.
TACACS+
Protocolo AAA desarrollado por Cisco sobre TCP 49 que cifra todo el cuerpo y separa las tres A; el mejor para la administración de dispositivos.
RADIUS
Protocolo AAA de estándar abierto sobre UDP 1812/1813 que cifra solo la contraseña y combina la autenticación y la autorización; se usa para el acceso a la red.
Method list
Una lista ordenada de fuentes de autenticación o autorización, aplicada por nombre o como default.
Fallback (respaldo)
Pasar al siguiente método de una lista, lo que ocurre solo cuando un método devuelve un error, como la falta de respuesta del servidor.
Standard ACL (ACL estándar)
Coincide solo con la dirección IP de origen; numeradas 1-99 y 1300-1999.
Extended ACL (ACL extendida)
Coincide con el protocolo, el origen, el destino y los puertos; numeradas 100-199 y 2000-2699.
Wildcard mask (máscara wildcard)
Una máscara donde los bits en 0 deben coincidir y los bits en 1 se ignoran.
Implicit deny (deny implícito)
La entrada final invisible de cada ACL que descarta todo lo que no está permitido.
First match (primera coincidencia)
El procesamiento de la ACL se detiene en la primera entrada que coincide con el paquete.
CoPP
Control Plane Policing: una política MQC aplicada a la interfaz control-plane que limita la tasa del tráfico hacia la CPU.
control-plane
El modo de configuración especial que representa al procesador de rutas, donde se asocia la service policy de CoPP.
class-default
La clase general para el tráfico que no coincide con ninguna clase definida, normalmente con policing estricto en CoPP.
Exceed action (acción de exceso)
Lo que hace un policer con el tráfico por encima de la tasa configurada, como drop o transmit.
HTTPS
HTTP protegido por TLS, que cifra el tráfico y autentica al servidor con un certificado.
Token authentication (autenticación por token)
Intercambiar las credenciales una sola vez por un token con tiempo limitado que se envía con las solicitudes posteriores.
Bearer token
Un token presentado en el encabezado Authorization; quien lo tenga puede usarlo.
Least privilege (mínimo privilegio)
Otorgar a una cuenta solo los permisos que su tarea requiere.
Secrets manager (gestor de secretos)
Un sistema que almacena las credenciales de forma segura con control de acceso, auditoría y rotación.
Defense in depth (defensa en profundidad)
Poner en capas múltiples controles de seguridad para que la falla de uno no exponga toda la red.
NGFW
Next-generation firewall: un firewall con estado con conocimiento de aplicaciones, identidad de usuario, IPS, filtrado de URL y protección contra malware.
IPS
Intrusion prevention system (sistema de prevención de intrusiones): inspecciona el tráfico en línea y bloquea patrones de ataque conocidos y anomalías.
EDR
Endpoint detection and response: registra la actividad del endpoint para detectar, investigar y contener amenazas.
Zero trust (confianza cero)
Un modelo que nunca asume confianza basada en la ubicación en la red y verifica continuamente a los usuarios y dispositivos.
SGT
Scalable (Security) Group Tag: un identificador de 16 bits que representa un grupo de usuarios o dispositivos.
SGACL
Scalable Group ACL: una política permit o deny entre un SGT de origen y un grupo de destino.
SXP
SGT Exchange Protocol: comparte los mapeos de IP a SGT sobre TCP donde no se admite el etiquetado en línea.
MACsec
Cifrado y protección de integridad de Capa 2 salto a salto IEEE 802.1AE en los enlaces Ethernet.
MKA
MACsec Key Agreement: el protocolo que negocia y distribuye las claves de MACsec.
Supplicant
El software cliente de 802.1X en el endpoint.
Authenticator
El switch o controlador inalámbrico que controla el puerto y retransmite EAP hacia el servidor RADIUS.
EAPOL
EAP over LAN: transporta los mensajes EAP entre el supplicant y el switch.
MAB
MAC Authentication Bypass: autentica a los dispositivos sin supplicant usando su dirección MAC.
Change of authorization (cambio de autorización)
Un mensaje RADIUS de ISE que le indica al switch que vuelva a autenticar o aplique una nueva política a una sesión activa.
DHCP snooping
Bloquea los mensajes de servidor DHCP en los puertos no confiables y construye una binding table de las concesiones legítimas.
Binding table (tabla de enlaces)
El registro de DHCP snooping de la MAC, la IP, la VLAN y el puerto de la concesión de cada cliente.
Dynamic ARP inspection
Descarta los paquetes ARP en los puertos no confiables cuyo mapeo de IP a MAC no coincide con la binding table.
IP source guard
Filtra el tráfico en los puertos de acceso para que solo se permitan los orígenes que coinciden con el enlace del puerto.
Trusted port (puerto confiable)
Un puerto, normalmente un uplink o un puerto de servidor, exento de las verificaciones de DHCP snooping y DAI.

Dominio 6: Automation and AI (15%)

Consejos para el examen

Términos clave

Variable
Un nombre ligado a un valor; Python infiere su tipo.
List (lista)
Una colección ordenada e indexada desde cero, escrita entre corchetes.
Dictionary (diccionario)
Una colección de pares clave-valor escrita entre llaves, equivalente a un objeto JSON.
Function (función)
Un bloque reutilizable definido con def que recibe parámetros y puede devolver un valor.
requests
Una biblioteca de Python para enviar solicitudes HTTP y manejar las respuestas.
JSON object (objeto JSON)
Pares clave-valor entre llaves con claves de cadena entre comillas dobles; corresponde a un dict de Python.
JSON array (arreglo JSON)
Una lista ordenada de valores entre corchetes; corresponde a una list de Python.
json.loads
Convierte una cadena JSON en objetos de Python.
json.dumps
Serializa objetos de Python en una cadena JSON.
null
El valor vacío de JSON, que se convierte en None en Python.
YANG
Un lenguaje de modelado de datos que define la estructura y los tipos de los datos de configuración y de estado de la red.
Container
Un nodo YANG que agrupa otros nodos y no contiene valor propio.
Leaf
Un nodo YANG que contiene un solo valor con tipo.
List
Un nodo YANG con múltiples entradas, cada una identificada por un leaf clave.
Native model (modelo nativo)
Un modelo YANG específico del fabricante que cubre todas las funciones de la plataforma, como Cisco-IOS-XE-native.
CRUD
Create, read, update, delete (crear, leer, actualizar, eliminar): las operaciones básicas que corresponden a POST, GET, PUT o PATCH y DELETE.
Idempotent (idempotente)
Repetir la solicitud tiene el mismo efecto que enviarla una vez; se cumple para GET, PUT y DELETE.
201 Created
Código de éxito que indica que se creó un recurso nuevo.
401 frente a 403
401 significa no autenticado o token no válido; 403 significa autenticado pero sin permiso.
Content-Type
El encabezado que declara el formato del cuerpo de la solicitud o de la respuesta.
Intent API
La API REST northbound de Catalyst Center para consultar y configurar la red en términos de resultados deseados.
X-Auth-Token
El encabezado HTTP que lleva el token de Catalyst Center en cada solicitud a la API.
Token endpoint (endpoint de token)
POST /dna/system/api/v1/auth/token con autenticación Basic, que devuelve un token de duración limitada.
taskId
El identificador que devuelve una operación asíncrona; se consulta mediante la API de tareas para obtener su estado y resultado.
/dataservice
La ruta base de los endpoints de la API REST de SD-WAN Manager.
j_security_check
El endpoint de inicio de sesión que acepta usuario y contraseña codificados como formulario y devuelve una cookie JSESSIONID.
JSESSIONID
La cookie de sesión que autentica las llamadas posteriores a la API de SD-WAN Manager.
X-XSRF-TOKEN
Encabezado que lleva el token CSRF obtenido de /dataservice/client/token, requerido para POST, PUT y DELETE.
EEM
Embedded Event Manager: automatización en el dispositivo que ejecuta acciones cuando ocurren eventos definidos.
Applet
Una política de EEM escrita en modo de configuración con un evento y un conjunto de acciones.
Event detector (detector de eventos)
El componente de EEM que dispara un applet, como syslog, timer, track o interface.
action cli command
Una acción de EEM que ejecuta un comando CLI en el dispositivo.
Agent-based (con agente)
Gestión en la que un software en cada destino obtiene (pull) y aplica su configuración desde un servidor central.
Agentless (sin agente)
Gestión en la que un nodo de control se conecta mediante protocolos existentes, como SSH, y envía (push) los cambios.
Playbook
Un archivo YAML de Ansible con plays y tasks que se aplican a hosts de un inventario.
Manifest
Un archivo de Puppet que declara el estado deseado en el lenguaje de Puppet.
Cookbook and recipe (cookbook y recipe)
Las unidades de configuración de Chef, escritas en un lenguaje basado en Ruby.
Baseline (línea base)
Un modelo aprendido del comportamiento normal de una métrica en su contexto, como la hora del día y el sitio.
Anomaly detection (detección de anomalías)
Identificar comportamientos que se desvían significativamente de la línea base.
Hallucination (alucinación)
Una salida segura pero incorrecta o inventada de un modelo de IA generativa.
Human in the loop (humano en el ciclo)
Exigir que una persona calificada revise y apruebe las recomendaciones de la IA antes de hacer cambios.
Prompt injection (inyección de prompts)
Instrucciones maliciosas ocultas en los datos de entrada que intentan manipular el comportamiento de un sistema de IA.
Estudia ENCOR gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio