Lecciones en español / ENCOR / Hoja de repaso · English
Hoja de repaso de ENCOR 350-401 v1.2
Dominio 1: Architecture (15%)
Consejos para el examen
- Si una pregunta describe latencia predecible para el tráfico este-oeste entre servidores y que cada leaf se conecta a cada spine, la respuesta es spine-leaf. Si describe un sitio pequeño que fusiona núcleo y distribución, es un collapsed core de dos niveles.
- SSO por sí solo no mantiene activas las adyacencias de enrutamiento. Combina SSO con NSF (y graceful restart en los vecinos) para seguir reenviando durante una conmutación de supervisora.
- Relaciona cada componente con su plano: Manager es gestión, Validator es orquestación, Controller es control (OMP), WAN Edge es datos (IPsec más BFD). OMP nunca se ejecuta directamente entre dos WAN Edges.
- Las respuestas del examen favorecen SD-WAN para el uso activo de múltiples transportes, la política centralizada, la elección de rutas basada en SLA y la salida directa a la nube. Cuidado con los distractores que afirman que SD-WAN garantiza el desempeño de internet; mide y dirige el tráfico, pero no puede garantizar la red de un proveedor.
- Memoriza la tríada: plano de control LISP, plano de datos VXLAN, plano de políticas TrustSec (SGT). Los nodos intermedios son el único rol del fabric que no sabe nada del overlay.
- Underlay equivale a alcanzabilidad física enrutada entre los nodos del fabric; overlay equivale a los túneles virtuales que transportan el tráfico de usuarios. Las preguntas sobre evitar VLAN extendidas y spanning tree apuntan al underlay enrutado de SD-Access.
- Policing descarta (sin retardo, en ambas direcciones); shaping almacena en buffer (agrega retardo, solo en salida). CoS vive en la etiqueta 802.1Q y desaparece en saltos no etiquetados o enrutados; DSCP sobrevive de extremo a extremo.
- La RIB la construye el plano de control; la FIB y la tabla de adyacencias las deriva CEF de ella para el plano de datos. Las tablas de CEF se construyen antes de que llegue el tráfico, a diferencia de la caché de rutas bajo demanda de fast switching.
- Coincidencia exacta equivale a CAM (direcciones MAC). Coincidencia de prefijo más largo o con máscara equivale a TCAM (rutas, ACL, QoS). La “T” de ternaria significa el tercer valor: don't care (no importa).
- Si una pregunta relaciona CPU alta con adyacencias que oscilan, piensa en tráfico enviado a la CPU y protege con CoPP. Los paquetes con TTL vencido, las opciones IP, glean (ARP) y el registro de ACL son causas clásicas de punt.
Términos clave
- Access layer (capa de acceso)
- La capa donde se conectan los endpoints; proporciona densidad de puertos, PoE, asignación de VLAN y seguridad en el borde.
- Distribution layer (capa de distribución)
- Agrega los switches de acceso, normalmente aloja los gateways predeterminados y aplica políticas y resumen de rutas.
- Core layer (capa de núcleo)
- La troncal de alta velocidad que une los bloques de distribución, diseñada para reenvío rápido y convergencia rápida.
- Collapsed core (núcleo colapsado)
- Un diseño de dos niveles en el que un par de switches cumple los roles de núcleo y de distribución.
- Spine-leaf
- Una topología de centro de datos en la que cada leaf se conecta a cada spine, lo que da rutas de igual costo y dos saltos entre servidores.
- FHRP
- First hop redundancy protocol (protocolo de redundancia de primer salto): permite que varios routers compartan una IP y una MAC virtuales de gateway para que los hosts sobrevivan a la falla de un gateway.
- HSRP
- Hot Standby Router Protocol, un FHRP de Cisco con un router activo y uno en espera por grupo.
- VRRP
- Virtual Router Redundancy Protocol, un FHRP de estándar abierto con un master y backups.
- SSO
- Stateful switchover: la supervisora en espera se mantiene sincronizada y toma el control sin reiniciar las tarjetas de línea.
- NSF
- Nonstop Forwarding: sigue reenviando paquetes usando las tablas de reenvío existentes mientras los protocolos de enrutamiento vuelven a converger después de un switchover.
- SD-WAN Manager (vManage)
- El plano de gestión: GUI, plantillas, definición de políticas, monitoreo y API REST.
- SD-WAN Validator (vBond)
- El plano de orquestación: autentica a los WAN Edges, los dirige a los controllers y asiste en el NAT traversal.
- SD-WAN Controller (vSmart)
- El plano de control: ejecuta OMP con los WAN Edges, aplica la política de control y distribuye rutas y claves.
- OMP
- Overlay Management Protocol, el protocolo de enrutamiento entre los WAN Edges y los Controllers que transporta rutas OMP, TLOC y de servicio.
- TLOC
- Transport locator (localizador de transporte): identifica una conexión de transporte de un WAN Edge por system IP, color y encapsulación.
- Transport independence (independencia del transporte)
- La capacidad del overlay SD-WAN de ejecutarse sobre cualquier combinación de enlaces MPLS, banda ancha, LTE o 5G.
- Application-aware routing (enrutamiento consciente de aplicaciones)
- Elegir una ruta por aplicación con base en la pérdida, la latencia y el jitter medidos frente a una política de SLA.
- Zero-touch provisioning (aprovisionamiento sin intervención)
- Incorporación automática en la que un dispositivo nuevo contacta al orquestador y descarga su configuración sin configuración manual.
- Direct internet access (acceso directo a internet)
- Enviar el tráfico de internet o SaaS directamente desde la sucursal en lugar de regresarlo a través del centro de datos.
- EID
- Endpoint identifier (identificador de endpoint): la dirección IP o MAC que identifica a un endpoint en LISP.
- RLOC
- Routing locator (localizador de enrutamiento): la dirección del underlay (normalmente una loopback) del nodo del fabric donde está conectado un endpoint.
- Edge node (nodo de borde)
- El switch de acceso del fabric que conecta los endpoints, los registra con el nodo de plano de control y actúa como su gateway anycast.
- Border node (nodo frontera)
- El nodo del fabric que conecta el fabric de SD-Access con redes externas como el centro de datos, la WAN o internet.
- SGT
- Scalable Group Tag: un identificador de grupo de 16 bits asignado a un usuario o dispositivo y usado para la política basada en grupos.
- Underlay
- La red física enrutada que proporciona alcanzabilidad IP entre las loopbacks de los nodos del fabric.
- Overlay
- La red virtual (LISP más VXLAN) construida sobre el underlay que transporta el tráfico de los endpoints y la segmentación.
- Anycast gateway (gateway anycast)
- La misma IP y MAC de gateway predeterminado configuradas en cada edge node para una subred, de modo que los hosts conservan su gateway en cualquier lugar.
- Group-based policy (política basada en grupos)
- Reglas de acceso escritas entre scalable groups (SGT) en lugar de direcciones IP.
- Virtual network (red virtual)
- Un macrosegmento de SD-Access que se mapea a una VRF en el fabric.
- DSCP
- Differentiated Services Code Point: una marca de Capa 3 de 6 bits en el encabezado IP, con valores de 0 a 63.
- CoS
- Class of Service: una prioridad de Capa 2 de 3 bits en la etiqueta 802.1Q, con valores de 0 a 7, presente solo en enlaces etiquetados.
- Policing
- Imponer una tasa descartando o volviendo a marcar el tráfico excedente sin usar buffer.
- Shaping
- Imponer una tasa almacenando en buffer el tráfico excedente y enviándolo después; solo en salida.
- LLQ
- Low Latency Queuing: CBWFQ más una cola de prioridad estricta, típicamente para voz.
- WRED
- Weighted Random Early Detection: descarta paquetes de forma anticipada y selectiva según su marca para evitar tail drop y la sincronización global de TCP.
- RIB
- Routing Information Base: la tabla de enrutamiento construida por los protocolos de enrutamiento y las rutas estáticas y conectadas.
- FIB
- Forwarding Information Base: la copia de CEF, optimizada para búsquedas, de las mejores rutas de la RIB con los siguientes saltos resueltos.
- Adjacency table (tabla de adyacencias)
- La tabla de CEF con los siguientes saltos conectados directamente y sus encabezados de reescritura de Capa 2 preconstruidos, generada a partir de ARP o ND.
- Process switching
- Reenviar cada paquete mediante un proceso de la CPU con una búsqueda completa en la tabla de enrutamiento; el método más lento.
- CEF
- Cisco Express Forwarding: preconstruye la FIB y la tabla de adyacencias para que el reenvío no requiera trabajo de CPU por destino.
- CAM
- Memoria direccionable por contenido que devuelve un resultado para una coincidencia exacta en una sola búsqueda; se usa para la tabla de direcciones MAC.
- TCAM
- CAM ternaria cuyos bits pueden ser 0, 1 o don't care (no importa); se usa para búsquedas de prefijos y de ACL.
- MAC address table (tabla de direcciones MAC)
- La tabla que mapea una dirección MAC y una VLAN a un puerto del switch, almacenada en CAM.
- SDM template (plantilla SDM)
- Un ajuste de Catalyst que reparte la TCAM y otros recursos de hardware entre las funciones.
- Punt
- Enviar un paquete desde el plano de datos en hardware hacia la CPU del procesador de rutas para que se maneje por software.
- Control plane (plano de control)
- Las funciones que construyen el estado de reenvío, como los protocolos de enrutamiento y spanning tree, y que se ejecutan en la CPU.
- Data plane (plano de datos)
- La ruta de reenvío que mueve los paquetes de tránsito, idealmente en hardware.
- CoPP
- Control Plane Policing: una política de QoS que limita la tasa del tráfico destinado a la CPU o enviado a ella.
Dominio 2: Virtualization (10%)
Consejos para el examen
- El tipo 1 se ejecuta en bare metal (producción, centro de datos); el tipo 2 se ejecuta sobre un sistema operativo anfitrión (laboratorios, escritorios). El puerto físico que da hacia un hipervisor suele ser un trunk, no un puerto de acceso.
- La distinción central es el kernel: cada VM tiene el kernel de su propio sistema operativo invitado; los contenedores comparten el kernel del host. Por eso los contenedores son más ligeros y rápidos, pero están menos aislados y deben coincidir con la familia del sistema operativo del host.
- Cuando un laboratorio dice que un host es inalcanzable pero la interfaz está up, revisa si olvidaste la palabra clave vrf en ping, traceroute o show ip route. Recuerda también que aplicar vrf forwarding a una interfaz borra su dirección IP.
- Un túnel GRE está up/up siempre que el destino sea enrutable, aunque el extremo remoto esté muerto, a menos que se habiliten los keepalives. GRE agrega 24 bytes; configura ip mtu e ip tcp adjust-mss (MTU menos 40).
- Los crypto maps están basados en políticas (una ACL elige el tráfico y se aplican a la interfaz física); tunnel protection está basado en rutas (el enrutamiento elige el tráfico y se aplica a una interfaz de túnel) y admite protocolos de enrutamiento y multicast. AH falla con NAT; ESP con NAT-T usa UDP 4500.
- Si el escenario necesita multicast o un protocolo de enrutamiento a través de un túnel cifrado, elige GRE sobre IPsec o una VTI, no un crypto map. Una VTI tiene menos sobrecarga pero transporta una sola familia IP; GRE puede transportar múltiples protocolos y admite diseños multipunto.
- El registro va al map server (el ETR envía Map-Register); las búsquedas van al map resolver (el ITR envía Map-Request). La identidad es el EID; la ubicación es el RLOC.
- Conoce los números: el VNI es de 24 bits (unos 16 millones de segmentos) frente a los ID de VLAN de 12 bits, VXLAN usa el puerto UDP de destino 4789 y agrega unos 50 bytes, así que aumenta la MTU del underlay.
Términos clave
- Hypervisor (hipervisor)
- Software que crea y ejecuta máquinas virtuales compartiendo el hardware físico entre ellas.
- Type 1 hypervisor (hipervisor tipo 1)
- Un hipervisor bare-metal que se ejecuta directamente sobre el hardware, como ESXi, Hyper-V o KVM.
- Type 2 hypervisor (hipervisor tipo 2)
- Un hipervisor alojado que se ejecuta como aplicación sobre un sistema operativo anfitrión, como VirtualBox o VMware Workstation.
- Virtual switch (switch virtual)
- Un switch de Capa 2 por software dentro del hipervisor que conecta las NIC virtuales entre sí y con los uplinks físicos.
- Container (contenedor)
- Un entorno de procesos aislado que comparte el kernel del sistema operativo del host y empaqueta una aplicación con sus dependencias.
- Container image (imagen de contenedor)
- Un paquete portable y por capas de una aplicación y sus bibliotecas que se usa para iniciar contenedores.
- Namespaces y cgroups
- Funciones del kernel de Linux que aíslan la vista del sistema de un contenedor y limitan su uso de recursos.
- Kubernetes
- Una plataforma de orquestación de contenedores que programa, escala y repara contenedores en un clúster de hosts.
- VRF
- Virtual routing and forwarding: una tabla de enrutamiento y reenvío aislada con sus propias interfaces en un router.
- VRF-Lite
- Usar VRF salto a salto sin MPLS, normalmente con una subinterfaz por VRF entre dispositivos.
- Route leaking (filtrado de rutas entre VRF)
- Importar deliberadamente rutas de una VRF a otra para que cierto tráfico seleccionado pueda cruzar entre ellas.
- Route distinguisher
- Un valor que se antepone a los prefijos en las VPN MPLS para que los prefijos superpuestos de distintas VRF sigan siendo únicos en MP-BGP.
- GRE
- Generic Routing Encapsulation: un protocolo de tunelización (protocolo IP 47) que transporta un paquete dentro de otro sin cifrado.
- Tunnel source y destination (origen y destino del túnel)
- Las direcciones del underlay que usan los paquetes GRE entre los dos extremos del túnel.
- Recursive routing (enrutamiento recursivo)
- Una falla en la que la ruta hacia el destino del túnel apunta a través del propio túnel, lo que hace que el túnel se caiga.
- MSS
- Maximum segment size (tamaño máximo de segmento): la mayor carga útil TCP que aceptará un host, normalmente la MTU menos 40 bytes.
- GRE keepalive
- Sondas periódicas que bajan el protocolo de línea del túnel cuando el extremo remoto deja de responder.
- IKE phase 1 (fase 1 de IKE)
- Negocia y autentica la SA de IKE (ISAKMP), un canal seguro para la negociación posterior.
- IKE phase 2 (fase 2 de IKE)
- Quick mode, que negocia las SA de IPsec que protegen los datos de usuario.
- ESP
- Encapsulating Security Payload (protocolo IP 50): proporciona cifrado, integridad y anti-replay.
- Tunnel mode (modo túnel)
- Cifra todo el paquete original y agrega un nuevo encabezado IP externo; típico de las VPN de sitio a sitio.
- Transport mode (modo transporte)
- Protege solo la carga útil y conserva el encabezado IP original; se usa cuando los extremos son los extremos del tráfico, como en GRE sobre IPsec.
- Tunnel protection
- Aplicar un perfil IPsec a una interfaz de túnel para cifrar todo el tráfico enrutado a través de ella.
- GRE over IPsec (GRE sobre IPsec)
- Un túnel GRE cuyos paquetes cifra IPsec, lo que permite protocolos de enrutamiento y multicast a través de una VPN cifrada.
- Static VTI (VTI estática)
- Una interfaz de túnel virtual IPsec (tunnel mode ipsec ipv4) que cifra todo el tráfico enrutado hacia ella sin encabezado GRE.
- IPsec profile (perfil IPsec)
- Un conjunto con nombre de parámetros IPsec, como el transform set, que se aplica a una interfaz de túnel con tunnel protection.
- DMVPN
- Dynamic Multipoint VPN: mGRE hub-and-spoke más NHRP e IPsec, que permite a los spokes construir túneles directos bajo demanda.
- EID
- Endpoint identifier: la dirección que identifica a un host y que lo acompaña cuando se mueve.
- RLOC
- Routing locator: la dirección del underlay del router LISP a través del cual es alcanzable un EID.
- Map server
- Recibe los mensajes Map-Register de los ETR y almacena los mapeos de EID a RLOC.
- Map resolver
- Recibe las consultas Map-Request de los ITR y las resuelve al RLOC correcto.
- ITR y ETR
- El ingress tunnel router encapsula el tráfico hacia un RLOC remoto; el egress tunnel router registra los EID locales y desencapsula el tráfico que llega.
- VXLAN
- Una encapsulación que transporta tramas Ethernet dentro de UDP sobre una red IP.
- VNI
- VXLAN network identifier: un ID de segmento de 24 bits que permite unos 16 millones de segmentos.
- VTEP
- VXLAN tunnel endpoint: el dispositivo que encapsula y desencapsula el tráfico VXLAN, identificado por una dirección IP del underlay.
- UDP 4789
- El puerto de destino asignado por IANA para VXLAN.
- BGP EVPN
- Un plano de control que anuncia la alcanzabilidad de MAC e IP entre los VTEP, reduciendo el comportamiento flood-and-learn.
Dominio 3: Infrastructure (30%)
Consejos para el examen
- Dos puertos dynamic auto nunca forman un trunk. Sin la palabra clave add, switchport trunk allowed vlan reemplaza toda la lista. Una discrepancia de VLAN nativa filtra tráfico entre VLAN y dispara advertencias de CDP.
- Passive-passive (LACP) y auto-auto (PAgP) nunca forman un canal. On no negocia y solo se empareja con on. Un solo flujo nunca usa más ancho de banda que el de un enlace miembro.
- BPDU guard apaga el puerto (err-disabled) ante cualquier BPDU; root guard bloquea solo ante BPDU superiores y se recupera solo; loop guard actúa cuando dejan de llegar BPDU. Las regiones MST deben coincidir exactamente en nombre, revisión y mapeo de VLAN.
- OSPF: estado de enlace, SPF, costo, resume solo en ABR o ASBR, solo costo igual. EIGRP: DUAL, ancho de banda más retardo, resume en cualquier lugar, costo desigual con variance. La distancia administrativa más baja gana antes de que se compare la métrica.
- Prueba del feasible successor: RD del respaldo menor que la FD del successor, estrictamente menor. Variance solo usa feasible successors. El enrutamiento stub es la principal solución para los problemas de stuck-in-active en los sitios hub.
- Stub bloquea el tipo 5; totally stubby bloquea el 3 y el 5; NSSA bloquea el tipo 5 pero permite el tipo 7 de un ASBR local. Los vecinos atascados en ExStart o Exchange normalmente indican una discrepancia de MTU; los routers atascados en 2-Way en Ethernet son normales entre DROTHER.
- Idle o Active significa que la sesión no está arriba; Active no significa saludable. Recuerda el orden Weight, Local preference, Originated, AS_PATH, Origin, MED, eBGP sobre iBGP. En weight y local preference gana el más alto; en la longitud del AS_PATH y el MED gana el más bajo.
- PBR se aplica en entrada en la interfaz de ingreso y se evalúa antes de la tabla de enrutamiento. Un paquete que coincide con una sentencia deny o con ninguna sentencia se enruta normalmente, no se descarta.
- La preemption de HSRP está desactivada por defecto; la de VRRP está activada. En NAT, inside local es la dirección privada real e inside global es lo que ve internet. NTP es de clase milisegundo; PTP usa marcas de tiempo por hardware para una precisión por debajo del microsegundo.
- IGMP es de host a router; PIM es de router a router. (*,G) significa árbol compartido a través del RP; (S,G) significa árbol de fuente. SSM necesita IGMPv3 y ningún RP.
Términos clave
- 802.1Q
- El estándar de trunking de IEEE que inserta en las tramas Ethernet una etiqueta de 4 bytes con un ID de VLAN de 12 bits.
- DTP
- Dynamic Trunking Protocol: protocolo de Cisco que negocia si un enlace se convierte en trunk.
- Native VLAN (VLAN nativa)
- La VLAN cuyas tramas se envían sin etiquetar en un trunk 802.1Q; debe coincidir en ambos extremos.
- Allowed VLAN list (lista de VLAN permitidas)
- El conjunto de VLAN a las que se les permite cruzar un trunk, configurado con switchport trunk allowed vlan.
- Switchport nonegotiate
- Deshabilita las tramas DTP en un puerto.
- LACP
- Link Aggregation Control Protocol, el estándar de IEEE para negociar EtherChannel; modos active y passive.
- PAgP
- Port Aggregation Protocol, el protocolo propietario de Cisco para negociar EtherChannel; modos desirable y auto.
- Mode on (modo on)
- EtherChannel estático sin protocolo de negociación; debe estar en on en ambos extremos.
- Load-balancing hash (hash de balanceo de carga)
- El cálculo por trama sobre campos de direcciones o puertos que elige qué enlace miembro transporta un flujo.
- Root port
- El puerto de un switch que no es root con la mejor ruta hacia el root bridge.
- Designated port
- El puerto que reenvía en cada segmento hacia ese segmento, elegido por la mejor ruta hacia el root.
- Alternate port
- Un puerto RSTP en discarding con una ruta alternativa hacia el root, listo para reemplazar al root port.
- BPDU guard
- Pone en err-disabled un puerto PortFast que recibe una BPDU.
- Root guard
- Bloquea un designated port que recibe una BPDU superior, lo que impide que un switch no deseado se convierta en root.
- Loop guard
- Bloquea un puerto no designado que deja de recibir BPDU, lo que evita bucles causados por enlaces unidireccionales.
- Link-state (estado de enlace)
- Un enfoque de enrutamiento en el que los routers comparten la topología y cada uno calcula las rutas con SPF a partir de un mapa completo.
- Advanced distance vector (vector distancia avanzado)
- El enfoque de EIGRP, que aprende distancias de los vecinos y usa DUAL para mantener las rutas sin bucles.
- Administrative distance (distancia administrativa)
- Valor de confianza para elegir entre fuentes de enrutamiento: EIGRP interno 90, OSPF 110, EIGRP externo 170.
- Reference bandwidth (ancho de banda de referencia)
- El valor de OSPF que se divide entre el ancho de banda de la interfaz para obtener el costo; por defecto 100 Mbps.
- Unequal-cost load balancing (balanceo de carga de costo desigual)
- Repartir el tráfico entre rutas con métricas distintas, admitido solo por EIGRP mediante variance.
- Feasible distance (distancia factible)
- La métrica total del router hacia un destino a través de la mejor ruta.
- Reported distance (distancia reportada)
- La métrica hacia el destino tal como la anuncia un vecino.
- Feasibility condition (condición de factibilidad)
- La distancia reportada de un vecino debe ser menor que la distancia factible actual para que sea un feasible successor.
- Variance
- Un multiplicador que permite a EIGRP instalar feasible successors con métricas más altas para el balanceo de carga de costo desigual.
- Stub router (router stub)
- Un router EIGRP que les dice a sus vecinos que no le envíen consultas y que anuncia solo tipos de rutas seleccionados.
- ABR
- Area border router: conecta el área 0 con otras áreas y genera LSA de resumen tipo 3.
- ASBR
- Autonomous system boundary router: redistribuye rutas externas en OSPF.
- DR y BDR
- Designated router y backup designated router, elegidos en redes broadcast para reducir las adyacencias.
- Totally stubby area
- Un área que bloquea las LSA tipo 3 y tipo 5 y recibe solo una ruta predeterminada del ABR.
- NSSA
- Not-so-stubby area: bloquea las LSA tipo 5 pero permite rutas externas locales como LSA tipo 7, que el ABR traduce a tipo 5.
- eBGP
- BGP entre routers de distintos sistemas autónomos; usa TTL 1 por defecto.
- Established
- El estado de BGP en el que la sesión está arriba y se intercambian mensajes UPDATE.
- Weight
- Atributo específico de Cisco y local al router; el valor más alto se prefiere primero.
- Local preference
- Atributo de todo el AS usado para elegir el punto de salida; gana el valor más alto, 100 por defecto.
- AS_PATH
- La lista de sistemas autónomos que ha cruzado una ruta, usada para la prevención de bucles y la longitud de la ruta.
- MED
- Multi-exit discriminator: un valor más bajo sugiere un punto de entrada preferido hacia un AS vecino.
- Policy-based routing (enrutamiento basado en políticas)
- Reenviar paquetes con base en criterios distintos al destino, definidos por un route map.
- Route map
- Una lista ordenada de sentencias permit o deny con cláusulas match y set.
- set ip next-hop
- Una acción de PBR que reenvía los paquetes que coinciden hacia un siguiente salto específico directamente conectado.
- ip policy route-map
- Comando de interfaz que aplica PBR a los paquetes que llegan por esa interfaz.
- ip local policy
- Aplica PBR al tráfico generado por el propio router.
- Stratum
- La distancia de NTP respecto al reloj de referencia; más bajo es más preciso, 16 significa no sincronizado.
- PTP
- Precision Time Protocol (IEEE 1588): sincronización de hora con marcas de tiempo por hardware y precisión por debajo del microsegundo.
- Inside local e inside global
- La dirección privada real del host y la dirección traducida que ve el exterior.
- PAT
- NAT overload: muchos hosts internos comparten una dirección global usando distintos puertos de origen.
- Preemption
- Permite que un router FHRP de mayor prioridad recupere el rol de activo o master; desactivada por defecto en HSRP, activada en VRRP.
- IGMP
- El protocolo que usan los hosts para unirse a grupos multicast y abandonarlos con su router local.
- PIM sparse mode
- Un protocolo de enrutamiento multicast que reenvía solo después de uniones explícitas, usando un RP para los árboles compartidos.
- Rendezvous point (punto de encuentro)
- El router donde las fuentes multicast se registran y los receptores se unen al árbol compartido (*,G).
- RPF check (verificación RPF)
- Reenviar un paquete multicast solo si llegó por la interfaz que se usa para alcanzar su fuente.
- SSM
- Source-Specific Multicast: los receptores solicitan (S,G) con IGMPv3, los árboles van directamente a la fuente, sin RP; rango 232.0.0.0/8.
Dominio 4: Network Assurance (10%)
Consejos para el examen
- Prefiere siempre los comandos show, envía la salida de debug al búfer, acota los debugs con condiciones o ACL y conoce undebug all. En la salida de ping, '.' es un tiempo agotado y 'U' es un mensaje unreachable devuelto por un router.
- El polling va del NMS al agente en UDP 161; los traps e informs van del agente al NMS en UDP 162. Solo SNMPv3 authPriv autentica y cifra a la vez. Los informs se confirman; los traps no.
- Configurar un nivel incluye todos los números más bajos. logging trap 4 (warnings) envía del 0 al 4. El nivel 7 es debugging y el nivel 0 es emergencies. Syslog usa UDP 514 por defecto.
- Orden de construcción: record, luego exporter, luego el monitor que hace referencia a ambos, y luego se aplica el monitor a una interfaz. Los campos match son claves que definen un flujo; los campos collect son solo datos recolectados.
- Mismo switch: SPAN. Otro switch a través de Capa 2: RSPAN con una VLAN remote-span permitida en los trunks. A través de una red enrutada: ERSPAN con GRE.
- Las operaciones IP SLA deben programarse con ip sla schedule o nunca se ejecutan. Rastrear una interfaz no detecta las fallas más allá del enlace; rastrear una IP SLA sí las detecta.
- Conoce los nombres del ciclo de vida: Design, Policy, Provision, Assurance. Las preguntas de assurance giran en torno a los health scores, los issues con acciones sugeridas, las vistas 360 con viaje en el tiempo, path trace y las líneas base de IA en lugar de umbrales estáticos.
- NETCONF: SSH, puerto 830, XML, operaciones RPC, datastores y bloqueo. RESTCONF: HTTPS, JSON o XML, verbos HTTP, sin datastore candidate ni bloqueo. Ambos se basan en modelos YANG.
Términos clave
- Extended ping (ping extendido)
- Un ping que te permite elegir el origen, el tamaño, la cantidad y el bit don't-fragment.
- Traceroute
- Una herramienta que incrementa el TTL en las sondas para listar cada salto de Capa 3 hacia un destino.
- Conditional debug (debug condicional)
- Debugging limitado a una interfaz, dirección u otra condición específica.
- undebug all
- Comando que desactiva todo el debugging de inmediato.
- MIB y OID
- La base de datos estructurada de objetos administrables y el identificador numérico de cada objeto.
- Community string
- La contraseña compartida en texto claro que usan SNMPv1 y v2c.
- Trap
- Una notificación sin confirmación enviada por el agente al NMS en UDP 162.
- Inform
- Una notificación con confirmación, que se retransmite si el NMS no la confirma.
- authPriv
- El nivel de seguridad de SNMPv3 con autenticación y cifrado.
- Syslog severity (severidad de syslog)
- Una escala de 0 a 7 donde 0 es emergencies y 7 es debugging; más bajo es más grave.
- logging trap
- Establece el nivel máximo de severidad que se envía a los servidores syslog.
- logging buffered
- Guarda los mensajes de log en la RAM del dispositivo para verlos con show logging.
- terminal monitor
- Muestra los mensajes de log y de debug en la sesión SSH o Telnet actual.
- Facility
- El componente o categoría de un mensaje, como LINEPROTO u OSPF, o la facility de syslog como local7.
- Flow (flujo)
- Un conjunto de paquetes que comparten los mismos valores en los campos clave definidos.
- Flow record
- Define los campos clave (match) y los campos no clave (collect) de Flexible NetFlow.
- Flow exporter
- Define el destino del colector, el origen, el puerto de transporte y el formato de exportación.
- Flow monitor
- Une un record y los exporters con los ajustes de la caché y se aplica a una interfaz.
- IPFIX
- El protocolo estándar de la IETF para la exportación de flujos, basado en NetFlow versión 9.
- SPAN
- Switched Port Analyzer: espejado local de puertos o VLAN de origen hacia un puerto de destino en el mismo switch.
- RSPAN
- Remote SPAN: tráfico espejado transportado en una VLAN remote-span dedicada a través de trunks de Capa 2.
- ERSPAN
- Encapsulated Remote SPAN: tráfico espejado transportado en GRE a través de una red enrutada de Capa 3.
- Destination port (puerto de destino)
- El puerto que recibe las copias espejadas para el analizador; ya no reenvía tráfico normal.
- IP SLA operation (operación IP SLA)
- Una sonda sintética configurada, como icmp-echo o udp-jitter, que mide una ruta.
- IP SLA responder
- Una función de los dispositivos Cisco que responde y pone marcas de tiempo a sondas como udp-jitter para obtener mediciones precisas.
- Track object (objeto track)
- Un objeto cuyo estado up o down sigue a una IP SLA, una interfaz o una ruta y que usan otras funciones.
- Floating static route (ruta estática flotante)
- Una ruta estática de respaldo con mayor distancia administrativa que se usa solo cuando desaparece la principal.
- Assurance
- La función de monitoreo y analítica de Catalyst Center que mide la salud de la red, de los clientes y de las aplicaciones.
- Health score (puntuación de salud)
- Una calificación que resume la condición de un dispositivo, cliente, sitio o aplicación a partir de muchas métricas.
- Path trace
- Una herramienta que calcula la ruta entre dos endpoints y resalta las ACL que bloquean o las interfaces con problemas.
- Dynamic baseline (línea base dinámica)
- Un modelo de comportamiento normal aprendido por máquina que se usa para detectar anomalías en lugar de umbrales fijos.
- NETCONF
- Un protocolo de gestión de red basado en XML sobre SSH en el puerto 830 que usa operaciones RPC y datastores.
- RESTCONF
- Una interfaz HTTPS que usa GET, POST, PUT, PATCH y DELETE sobre datos modelados en YANG codificados en JSON o XML.
- Datastore
- Una copia de la configuración, como running, startup o candidate, sobre la que actúan las operaciones de NETCONF.
- Capabilities exchange (intercambio de capacidades)
- El intercambio de hello de NETCONF en el que cada lado lista las funciones y los modelos que admite.
- edit-config
- La operación de NETCONF que cambia la configuración en un datastore.
Dominio 5: Security (20%)
Consejos para el examen
- SSH necesita un hostname, un nombre de dominio y claves RSA. Usa access-class (no ip access-group) para filtrar el acceso VTY. Las contraseñas tipo 7 son reversibles; prefiere secret con hash tipo 8 o 9.
- El fallback al siguiente método ocurre solo ante un error (sin respuesta), nunca ante una contraseña rechazada. TACACS+ equivale a TCP 49, cifrado de todo el cuerpo y autorización por comando; RADIUS equivale a UDP, cifrado solo de la contraseña y 802.1X.
- Gana la primera coincidencia y cada ACL termina con un deny implícito. Las ACL extendidas van cerca del origen; las ACL estándar van cerca del destino. Usa access-class para las líneas VTY e ip access-group para las interfaces.
- CoPP se aplica con service-policy input bajo control-plane. El permit de la ACL solo clasifica el tráfico en una clase; la acción police decide si se descarta. Primero establece la línea base y luego ajusta.
- La autenticación Basic solo está codificada, no cifrada, así que necesita HTTPS. 401 significa que debes autenticarte de nuevo; 403 significa que te falta permiso. Un secreto filtrado debe rotarse, no solo borrarse del archivo.
- Las características distintivas del NGFW son el conocimiento de aplicaciones, la política basada en identidad y la inspección integrada de IPS y malware, además del filtrado con estado. Las preguntas sobre una laptop infectada fuera de la oficina apuntan a la seguridad de endpoints, no al firewall perimetral.
- La clasificación asigna el SGT, la propagación lo transporta (etiqueta en línea o SXP) y la aplicación usa la SGACL, normalmente en la salida. MACsec es cifrado de Capa 2 salto a salto, no de extremo a extremo.
- Conoce los tres roles de 802.1X: supplicant, authenticator y authentication server. EAPOL se ejecuta entre el endpoint y el switch; RADIUS se ejecuta entre el switch e ISE. MAB es para dispositivos sin supplicant y es débil porque las MAC pueden suplantarse.
- DHCP snooping va primero porque DAI e IP source guard usan su binding table. Marca como confiables los uplinks hacia los servidores DHCP y hacia otros switches, o DHCP y ARP dejarán de funcionar.
Términos clave
- VTY lines (líneas VTY)
- Líneas de terminal virtual que se usan para las sesiones de gestión remota por Telnet o SSH.
- login local
- Comando de línea que autentica a los usuarios contra la base de datos local de nombres de usuario del dispositivo.
- enable secret
- La contraseña con hash que protege el modo EXEC privilegiado.
- transport input ssh
- Comando de línea que permite solo SSH para las sesiones remotas entrantes.
- access-class
- Aplica una ACL a las líneas VTY para restringir qué direcciones de origen pueden conectarse.
- AAA
- Authentication, authorization and accounting (autenticación, autorización y contabilidad): identificar a los usuarios, controlar sus acciones y registrar la actividad.
- TACACS+
- Protocolo AAA desarrollado por Cisco sobre TCP 49 que cifra todo el cuerpo y separa las tres A; el mejor para la administración de dispositivos.
- RADIUS
- Protocolo AAA de estándar abierto sobre UDP 1812/1813 que cifra solo la contraseña y combina la autenticación y la autorización; se usa para el acceso a la red.
- Method list
- Una lista ordenada de fuentes de autenticación o autorización, aplicada por nombre o como default.
- Fallback (respaldo)
- Pasar al siguiente método de una lista, lo que ocurre solo cuando un método devuelve un error, como la falta de respuesta del servidor.
- Standard ACL (ACL estándar)
- Coincide solo con la dirección IP de origen; numeradas 1-99 y 1300-1999.
- Extended ACL (ACL extendida)
- Coincide con el protocolo, el origen, el destino y los puertos; numeradas 100-199 y 2000-2699.
- Wildcard mask (máscara wildcard)
- Una máscara donde los bits en 0 deben coincidir y los bits en 1 se ignoran.
- Implicit deny (deny implícito)
- La entrada final invisible de cada ACL que descarta todo lo que no está permitido.
- First match (primera coincidencia)
- El procesamiento de la ACL se detiene en la primera entrada que coincide con el paquete.
- CoPP
- Control Plane Policing: una política MQC aplicada a la interfaz control-plane que limita la tasa del tráfico hacia la CPU.
- control-plane
- El modo de configuración especial que representa al procesador de rutas, donde se asocia la service policy de CoPP.
- class-default
- La clase general para el tráfico que no coincide con ninguna clase definida, normalmente con policing estricto en CoPP.
- Exceed action (acción de exceso)
- Lo que hace un policer con el tráfico por encima de la tasa configurada, como drop o transmit.
- HTTPS
- HTTP protegido por TLS, que cifra el tráfico y autentica al servidor con un certificado.
- Token authentication (autenticación por token)
- Intercambiar las credenciales una sola vez por un token con tiempo limitado que se envía con las solicitudes posteriores.
- Bearer token
- Un token presentado en el encabezado Authorization; quien lo tenga puede usarlo.
- Least privilege (mínimo privilegio)
- Otorgar a una cuenta solo los permisos que su tarea requiere.
- Secrets manager (gestor de secretos)
- Un sistema que almacena las credenciales de forma segura con control de acceso, auditoría y rotación.
- Defense in depth (defensa en profundidad)
- Poner en capas múltiples controles de seguridad para que la falla de uno no exponga toda la red.
- NGFW
- Next-generation firewall: un firewall con estado con conocimiento de aplicaciones, identidad de usuario, IPS, filtrado de URL y protección contra malware.
- IPS
- Intrusion prevention system (sistema de prevención de intrusiones): inspecciona el tráfico en línea y bloquea patrones de ataque conocidos y anomalías.
- EDR
- Endpoint detection and response: registra la actividad del endpoint para detectar, investigar y contener amenazas.
- Zero trust (confianza cero)
- Un modelo que nunca asume confianza basada en la ubicación en la red y verifica continuamente a los usuarios y dispositivos.
- SGT
- Scalable (Security) Group Tag: un identificador de 16 bits que representa un grupo de usuarios o dispositivos.
- SGACL
- Scalable Group ACL: una política permit o deny entre un SGT de origen y un grupo de destino.
- SXP
- SGT Exchange Protocol: comparte los mapeos de IP a SGT sobre TCP donde no se admite el etiquetado en línea.
- MACsec
- Cifrado y protección de integridad de Capa 2 salto a salto IEEE 802.1AE en los enlaces Ethernet.
- MKA
- MACsec Key Agreement: el protocolo que negocia y distribuye las claves de MACsec.
- Supplicant
- El software cliente de 802.1X en el endpoint.
- Authenticator
- El switch o controlador inalámbrico que controla el puerto y retransmite EAP hacia el servidor RADIUS.
- EAPOL
- EAP over LAN: transporta los mensajes EAP entre el supplicant y el switch.
- MAB
- MAC Authentication Bypass: autentica a los dispositivos sin supplicant usando su dirección MAC.
- Change of authorization (cambio de autorización)
- Un mensaje RADIUS de ISE que le indica al switch que vuelva a autenticar o aplique una nueva política a una sesión activa.
- DHCP snooping
- Bloquea los mensajes de servidor DHCP en los puertos no confiables y construye una binding table de las concesiones legítimas.
- Binding table (tabla de enlaces)
- El registro de DHCP snooping de la MAC, la IP, la VLAN y el puerto de la concesión de cada cliente.
- Dynamic ARP inspection
- Descarta los paquetes ARP en los puertos no confiables cuyo mapeo de IP a MAC no coincide con la binding table.
- IP source guard
- Filtra el tráfico en los puertos de acceso para que solo se permitan los orígenes que coinciden con el enlace del puerto.
- Trusted port (puerto confiable)
- Un puerto, normalmente un uplink o un puerto de servidor, exento de las verificaciones de DHCP snooping y DAI.
Dominio 6: Automation and AI (15%)
Consejos para el examen
- Aprende a indexar datos anidados: resp.json()['key'][0]['name'] significa clave del diccionario, luego primer elemento de la lista, luego otra clave. Los índices de las listas empiezan en 0. response.json() convierte el cuerpo; response.status_code da el código HTTP.
- El JSON válido usa solo comillas dobles, true, false y null en minúsculas, y no tiene comas finales ni comentarios. loads y dumps trabajan con cadenas; load y dump trabajan con archivos.
- Recuerda las capas: YANG es el modelo, XML o JSON es la codificación, NETCONF o RESTCONF es el transporte. Un list necesita una clave; un container no.
- 200 OK, 201 Created, 204 No Content; 400 solicitud mal formada, 401 problema de autenticación, 403 problema de permisos, 404 URL o recurso incorrecto, 500 falla del servidor. PUT reemplaza, PATCH fusiona.
- Primero el token: POST a /dna/system/api/v1/auth/token con autenticación Basic y luego envía X-Auth-Token en cada llamada. Las acciones de larga duración devuelven un taskId que debes consultar, no el resultado final.
- SD-WAN Manager usa una cookie de sesión (JSESSIONID desde j_security_check) más un X-XSRF-TOKEN para los cambios; Catalyst Center usa X-Auth-Token. No los confundas.
- Cada applet necesita exactamente un evento y al menos una acción. Las etiquetas de las acciones se ejecutan en orden de cadena de texto. Empieza las acciones CLI con 'enable' y ten cuidado con la autorización de comandos AAA bloqueando los comandos de EEM.
- Ansible: sin agente, push, playbooks YAML, SSH o API. Puppet: agente, pull, manifests. Chef: agente, pull, recipes y cookbooks en Ruby. Para dispositivos de red que no pueden alojar agentes, Ansible es la respuesta habitual.
- Las respuestas del examen favorecen las líneas base dinámicas sobre los umbrales estáticos, y la revisión humana, el mínimo privilegio y la verificación sobre dejar que la IA haga cambios en producción sin revisión. Trata la salida de la IA como una recomendación, no como una autoridad.
Términos clave
- Variable
- Un nombre ligado a un valor; Python infiere su tipo.
- List (lista)
- Una colección ordenada e indexada desde cero, escrita entre corchetes.
- Dictionary (diccionario)
- Una colección de pares clave-valor escrita entre llaves, equivalente a un objeto JSON.
- Function (función)
- Un bloque reutilizable definido con def que recibe parámetros y puede devolver un valor.
- requests
- Una biblioteca de Python para enviar solicitudes HTTP y manejar las respuestas.
- JSON object (objeto JSON)
- Pares clave-valor entre llaves con claves de cadena entre comillas dobles; corresponde a un dict de Python.
- JSON array (arreglo JSON)
- Una lista ordenada de valores entre corchetes; corresponde a una list de Python.
- json.loads
- Convierte una cadena JSON en objetos de Python.
- json.dumps
- Serializa objetos de Python en una cadena JSON.
- null
- El valor vacío de JSON, que se convierte en None en Python.
- YANG
- Un lenguaje de modelado de datos que define la estructura y los tipos de los datos de configuración y de estado de la red.
- Container
- Un nodo YANG que agrupa otros nodos y no contiene valor propio.
- Leaf
- Un nodo YANG que contiene un solo valor con tipo.
- List
- Un nodo YANG con múltiples entradas, cada una identificada por un leaf clave.
- Native model (modelo nativo)
- Un modelo YANG específico del fabricante que cubre todas las funciones de la plataforma, como Cisco-IOS-XE-native.
- CRUD
- Create, read, update, delete (crear, leer, actualizar, eliminar): las operaciones básicas que corresponden a POST, GET, PUT o PATCH y DELETE.
- Idempotent (idempotente)
- Repetir la solicitud tiene el mismo efecto que enviarla una vez; se cumple para GET, PUT y DELETE.
- 201 Created
- Código de éxito que indica que se creó un recurso nuevo.
- 401 frente a 403
- 401 significa no autenticado o token no válido; 403 significa autenticado pero sin permiso.
- Content-Type
- El encabezado que declara el formato del cuerpo de la solicitud o de la respuesta.
- Intent API
- La API REST northbound de Catalyst Center para consultar y configurar la red en términos de resultados deseados.
- X-Auth-Token
- El encabezado HTTP que lleva el token de Catalyst Center en cada solicitud a la API.
- Token endpoint (endpoint de token)
- POST /dna/system/api/v1/auth/token con autenticación Basic, que devuelve un token de duración limitada.
- taskId
- El identificador que devuelve una operación asíncrona; se consulta mediante la API de tareas para obtener su estado y resultado.
- /dataservice
- La ruta base de los endpoints de la API REST de SD-WAN Manager.
- j_security_check
- El endpoint de inicio de sesión que acepta usuario y contraseña codificados como formulario y devuelve una cookie JSESSIONID.
- JSESSIONID
- La cookie de sesión que autentica las llamadas posteriores a la API de SD-WAN Manager.
- X-XSRF-TOKEN
- Encabezado que lleva el token CSRF obtenido de /dataservice/client/token, requerido para POST, PUT y DELETE.
- EEM
- Embedded Event Manager: automatización en el dispositivo que ejecuta acciones cuando ocurren eventos definidos.
- Applet
- Una política de EEM escrita en modo de configuración con un evento y un conjunto de acciones.
- Event detector (detector de eventos)
- El componente de EEM que dispara un applet, como syslog, timer, track o interface.
- action cli command
- Una acción de EEM que ejecuta un comando CLI en el dispositivo.
- Agent-based (con agente)
- Gestión en la que un software en cada destino obtiene (pull) y aplica su configuración desde un servidor central.
- Agentless (sin agente)
- Gestión en la que un nodo de control se conecta mediante protocolos existentes, como SSH, y envía (push) los cambios.
- Playbook
- Un archivo YAML de Ansible con plays y tasks que se aplican a hosts de un inventario.
- Manifest
- Un archivo de Puppet que declara el estado deseado en el lenguaje de Puppet.
- Cookbook and recipe (cookbook y recipe)
- Las unidades de configuración de Chef, escritas en un lenguaje basado en Ruby.
- Baseline (línea base)
- Un modelo aprendido del comportamiento normal de una métrica en su contexto, como la hora del día y el sitio.
- Anomaly detection (detección de anomalías)
- Identificar comportamientos que se desvían significativamente de la línea base.
- Hallucination (alucinación)
- Una salida segura pero incorrecta o inventada de un modelo de IA generativa.
- Human in the loop (humano en el ciclo)
- Exigir que una persona calificada revise y apruebe las recomendaciones de la IA antes de hacer cambios.
- Prompt injection (inyección de prompts)
- Instrucciones maliciosas ocultas en los datos de entrada que intentan manipular el comportamiento de un sistema de IA.
Estudia ENCOR gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.