Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Cisco無線からジュニパーMist無線への移行

従来のコントローラベースのアーキテクチャからジュニパー Mist に移行するためのさまざまなオプションをご覧ください。

このドキュメントは、プロダクションキャンパス環境でCiscoの無線ネットワークからジュニパーMistへの移行を計画または実行しているネットワークアーキテクトおよびエンジニアを対象としています。

移行プロセスを開始するための最初のステップは、ユーザーの既存のネットワークと新しい環境の要件を評価することです。これらの要件が明確に定義されたら、次のステップは新しいネットワークアーキテクチャの設計です。最終フェーズでは、詳細な移行計画の策定、評価対象の特定の領域の選択、パイロット導入の実施、そして設計のフル稼働への移行を行います。

移行オプション

アクセスポイント(AP)を管理するためにAireOSなどの専用WLC(無線LANコントローラ)を必要とする従来の無線導入とは異なり、ジュニパー Mist APはMistポータルを介して直接管理されます。このアプローチにより、ユーザーは単一のクラウドアプリケーションから複数のサイトにまたがる無線ネットワークを一元的に管理および監視できます。

分散データプレーンまたはローカルスイッチング

大規模なキャンパスネットワークでは、分散データプレーンアプローチを採用し、Mist APがすべての無線トラフィックをネットワークの残りの部分にローカルでスイッチします。このモデルは、Cisco AireOS を使用した FlexConnect の導入と似ています。

分散データプレーンアプローチの主なメリットは、各APが一元化されたコントローラに依存するのではなく、独自のトラフィックをローカルで処理および転送するため、Wi-Fi 6Eや将来のイテレーションなどのWi-Fi規格のスループット要件を満たすことができることです。

分散データプレーンとクラウドベースのネットワーク管理を組み合わせることで、導入する機器の量を大幅に削減できます。ほとんどの場合、すべてのネットワークデバイスをMistポータルから管理および監視できるため、WLCは不要です。

Cisco FlexConnect導入(ローカルスイッチング)からの移行例を次に示します。

データプレーンの一元化

シスコのコントローラベースの導入では、Wi-Fiクライアントトラフィックは、APとコントローラ間のCAPWAPまたはGREトンネルにカプセル化されます。エンドポイントからのトラフィックが無線インターフェイスを介してAPに到達すると、カプセル化され、有線LANを介してコントローラに転送されます。次に、コントローラはトラフィックを検査し、タグ付けして、ローカルインターフェイス上でトランクされたユーザーVLANに転送します。

一元化されたデータパスを保持する導入では、WLCをMist Edgeデバイスに置き換えます。トラフィックは、APからMist Edgeにトンネリングされます。APは、プライマリクラスター内のMist Edge間でトラフィックのロードバランシングを行うことができます。 図1をご覧ください。

図1:Ciscoコントローラベースネットワークから集中型データプレーンネットワークへの移行

スイッチングアーキテクチャガイドライン

アクセス スイッチ ポートのガイドライン

基盤となるスイッチングアーキテクチャを設計する際には、APに接続されたアクセススイッチポートについて次の推奨事項に従ってください。

  • ポートをトランクポートとして設定し、無線トラフィックを有線ネットワークに切り替える際にAPが複数のVLANを渡せるようにします。
    • AP管理トラフィックのVLANと各ブロードキャストSSIDがポートで許可されていることを確認します。
    • APのゼロタッチプロビジョニングでは、トランクポートのネイティブVLANをAPの管理VLANとして指定します。
  • スパニングツリーポート高速トランク、BPDUガード、ルートガードでポートを設定します。

有線クライアントが同じスイッチに接続されている場合、有線クライアントに関連付けられたVLANは、その特定のアクセススイッチに限定する必要があります(次の例を参照)。無線クライアントに関連付けられたVLANは、ローミングドメイン内にあるすべてのアクセススイッチにまたがる必要があります。

ディストリビューション層スイッチのガイドライン

分散層スイッチの場合、スイッチをバーチャルシャーシ/スタックとして設定するか、冗長性のためにHSRP/VRRPを使用して設定します。

  • バーチャルシャーシまたはスタッキングアーキテクチャは、意図的なレイヤー2ループなしにディストリビューション層の冗長性を提供します。

    • アクセススイッチから分散型スイッチへのアップリンクを、EtherChannelを使用してトランクポートとして設定します。

    • トランクポートで許可されるVLANを、必要なもののみに制限します。

  • HSRP または VRRP がファーストホップの冗長性を提供します

    • 同じスイッチ上でSTPルートとHSRPプライマリを設定します。

    • EtherChannel を使用して、アクセス スイッチからのアップリンクをトランク ポートとして設定します。

    • ダウンリンクにBPDUとルートガードを、アップリンクにループガードを実装します。

    • ディストリビューションレイヤーにつながるトランクで、重要なVLANのみを許可します。

    • WLAN 接続に無線クライアントが使用する VLAN が、ディストリビューション層とローミングドメインの一部であるすべてのアクセススイッチの間のトランクで許可されていることを確認します。

    • インターフェイスの仮想MACアドレスと物理MACアドレスの違いにより、キャプティブポータルリダイレクトに影響を与える可能性のある非対称トラフィックの問題に注意してください。このような問題を軽減するには、単一ゲートウェイ MACアドレスの使用を推奨します。

ローミングドメイン

ローミングドメインは、クライアントがドメイン内を移動しながら同じSSIDに接続された状態を維持できるRF連続性エリアです。ローミングドメインは複数の物理ドメインまたは仮想ドメインにまたがることができ、ユーザーはアプリケーションの接続を維持するために高速でシームレスなローミングを必要とします。

シームレスなローミングにより、クライアントは異なるAP間をローミングする際にIPアドレスとポリシーを確実に維持できます。

高速ローミングは、クライアントが新しいAPにローミングするたびに再認証する必要がない場合に発生します。高速で安全なローミングを可能にするには、初期認証時に派生したペアワイズマスターキー(PMK)の一貫性があり、ローミングドメイン全体で共有されている必要があります。鍵の共有により、クライアントは最小限の遅延(通常は50ms未満)でAP間を移動できます。クライアントでサポートされている必要がある802.11rやOKCなどのキーキャッシュプロトコルを有効にすることができます。さらに最適化するために、ネットワークは802.11kまたは802.11vを活用できます。

ローミングドメインは、フロアのグループ、1つの建物、または複数の建物にまたがることができます。ローミングドメインに選択された物理グループまたは仮想グループによって、Mistポータル内でのAPの編成方法が決まります。
Mistポータルでは、2つの主要な管理設計構造によって、ネットワークの管理方法が定義されています。

  • 組織: 単一の組織の一部であるサイトの集合
  • サイト: 通常、サイト、建物のグループ、建物、フロアなどの地理的な場所にマッピングされるデバイスのグループ。

この設計のため、ローミングドメインは、キャンパスの物理的な場所を明確なRF境界で分割するように計画することが不可欠です。この構造化により、クライアントは同じローミングドメイン内のAP間をローミングできます。これらの区分を見つける方法の例は次のとおりです。

  • 地理的領域: 簡単に描写できるキャンパス内の論理的な区分を特定します。例えば、北翼、南翼、東翼、西翼などのエリアは、通常、重要な物理的境界を表しており、個別のローミングドメインに適した選択肢となります。
  • 屋外無線: 屋外の無線エリアを、隣接する建物とグループ化します。

最小のローミングドメインとして、建物ごとにキャンパスをセグメント化することをお勧めします。これにより、フロア間のRFリークを回避し、クライアントデバイスが異なるフロアのAPに接続する可能性を回避できます。そうしないと、クライアントが同じ建物内でハードローミングが発生する可能性があります。

ローミングドメインのサイズを決定する際には、クライアントがレイヤー2(L2)ローミングとレイヤー3(L3)ローミングのどちらを使用するかを理解することが重要です。その選択は、基盤となるスイッチングアーキテクチャによりローミングドメインのサイズに大きな影響を与えるためです。

  • L2ローミング は、同じSSIDをブブロードキャストし、同じVLANに関連付けられているAP間でクライアントがローミングするときに発生します。クライアントは同じサブネット上にとどまるため、既存のIPアドレスが保持され、シームレスで高速なローミングを実現します。

    同じWLANが別のVLANに関連付けられているAPにクライアントがローミングすると、サブネットが変更されます。これにより既存のセッションが中断され、クライアントにDHCP更新が必要になります。これには数秒かかることがあります。

  • L3ローミング は、同じWLANが別のVLANに関連付けられているAPにクライアントがローミングするときに発生します。ただし、元の AP へのトンネリングや再アンカーなどのメカニズムにより、クライアントは IP アドレスを保持でき、シームレスなローミングを確保できます。

ただし、WLANに同じVLANでL2ローミングを有効にするには、ローミングドメイン内のすべてのアクセススイッチ(場合によっては複数のワイヤリングクローゼット、さらには複数の建物にまたがる場合もあります)にVLANを拡張する必要があります。ローミングドメイン内のデバイスの数によっては、VLANに大きなサブネットが必要になり、その結果、ブロードキャストドメインが大きくなる場合があります。

VLANのサイズは、サイトに導入されているレイヤー2およびレイヤー3スイッチのタイプに影響されます。MACアドレスとARPテーブルのスケール、スパニングツリー操作によるCPUへの影響、クライアントのスケール、DHCPスコープ設計などの要因は、導入可能なVLANのサイズに直接影響します。アクセスネットワークを設計する際は、確立されたベストプラクティスに従ってください。

RF境界の設定に加えて、各ローミングドメインに個別のVLANまたはサブネットを割り当てることを推奨します。これにより、ブロードキャストドメインがローミングドメインのサイズに制限され、ブロードキャスト、不明なユニキャスト、およびマルチキャスト(BUM)トラフィックなどのトラフィックの影響が軽減されます。また、このアプローチにより、障害やセキュリティ上の脅威(TCAM/ARP攻撃やブロードキャストストームなど)が減少し、VLANまたはサブネットでクライアントを見つけやすくなるため、管理が簡素化されます。

Mistへの移行に関する主な考慮事項

以下の手順は、お客様の導入で一般的に観察されるベストプラクティスを反映しています。具体的な移行シーケンスは、ネットワーク設計、クライアントの動作、運用上の制約によって異なる場合があります。

  • サイト調査を実施して、適切なAPとアンテナを選択します。

  • APの既存のスイッチポート設定を保持します(一元化された設計の場合)。

  • シームレスなローミングを保証するローミングドメインを定義します。

  • クライアント認証用の RADIUS 統合を確立します。

  • APを段階的に交換し、利用可能な6 GHz帯域を活用します。

  • Ciscoの設置ベースで、高速ローミング、不正AP、緩和策、チャネル計画を無効にします。

  • クライアントのパフォーマンスが許容範囲を維持していることを確認します。

  • クロスオーバーを最小限に抑えた1回の変更ウィンドウで変更できるほど小さなエリア(中二階など)を特定します。

    • ローミング関連の機能を同様に削減したジュニパーAPを導入しますが、チャネル計画は継続します。

    • リアルタイムのピッキングタスクを実行しながら、エリアに出入りするすべてのクライアントタイプをテストします。

    • 段階的なロールアウトアプローチの実現可能性を検証するため、許容可能な失敗率を定義します。

  • 各段階でローミングポイントをテストおよび検証し、合意されたしきい値を満たしていることを確認します。

  • すべてのAPを移行した後で、Mist Edgeの要件を決定します。

    Mist Edgeが必要な場合:

    • Ciscoのコントローラと一緒にMist Edgeのペアをインストールします。

    • クライアントSSIDを同じVLANにマッピングします。

    • 既存のアクセス スイッチ設定を保持します。

    Mist Edgeが不要な場合は、ローカルブレイクアウト用にエッジスイッチを再設定します。

  • ジュニパー Mistポータルで高速ローミングと不正AP管理機能を有効にする

次のシミュレーションは、理想的な条件下でロールアウトがどのように進むかを示しています。

アーキテクチャ Cisco Wireless(AireOS)からジュニパー Mistへの移行

Cisco集中型無線アーキテクチャからMistへの移行

シスコの集中型アーキテクチャの導入では、通常、管理機能は多数の軽量APを管理するWLCによって処理されます。これらのAPはライトウェイトAPモードで動作し、WLCに依存して管理タスクを実行します。

Mistソリューションでは、キャンパスブランチへの導入のために一元化されたデータパスアーキテクチャを維持する必要があるケースにMist Edgeを活用します。このソリューションは、同じレベルの冗長性と企業リソースへのアクセスを提供すると同時に、ユーザーネットワークエクスペリエンスの可視性を拡大し、IT運用を合理化します。Mist APは、L2TPv3トンネルを確立して、キャンパス、DC、またはDMZにある1つまたは複数のMist Edgeから1つまたは複数のMist Edgeから1つ以上のVLANを同時に拡張できます。Mist APは、ローカルと一元化されたデータパスの両方を同時にサポートできます。

Cisco FlexConnect無線アーキテクチャからMistへの移行

FlexConnectは、支社やリモートオフィスへの導入向けの無線ソリューションです。このソリューションを使用すると、コントローラを中央の場所に配置しながら、WANリンク全体のリモートブランチにAPを導入して設定できます。FlexConnect APは、クライアントデータをローカルで切り替えて、クライアント認証を実行できます。APがコントローラに接続されると、トラフィックをコントローラに送り返すこともできます。

Juniper Mist Wireless Assuranceは、トラブルシューティングと運用を自動化し、ユーザーのサービスレベルをほぼリアルタイムで可視化し、予測可能で信頼性が高く、測定可能な無線パフォーマンスを提供します。