Cisco 300-415: Política Centralizada e Engenharia de Tráfego — Guia de estudos

Faz parte do Cisco SD-WAN 300-415 ENSDWI — Guia de estudos. Pratique com respostas verificadas no centro de exames da Cisco, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

A política centralizada na Cisco SD-WAN é a estrutura que permite programar o comportamento do tráfego e a intenção de roteamento a partir dos controladores vSmart em toda a malha (fabric). O vSmart, que gerencia o plano de controle de sobreposição (overlay) via OMP, distribui políticas de controle centralizadas (para rotas OMP e TLOCs) e políticas de plano de dados, como dados, roteamento ciente de aplicação (app-route) e cflowd. Essas políticas moldam a topologia (hub-and-spoke, restrição de malha), selecionam caminhos com base no desempenho da aplicação, direcionam fluxos para serviços e segmentam o tráfego por VPN. Como as políticas podem alterar tanto a alcançabilidade do plano de controle quanto o encaminhamento do plano de dados, um projeto cuidadoso, a pré-visualização e a implantação em fases são essenciais para evitar interrupções.

Tipos de Política Centralizada e Componentes Básicos

Listas de políticas são objetos de correspondência (match) reutilizáveis:

Estrutura e avaliação da sequência de políticas:

Projeto de Políticas de Plano de Controle e Manipulação de Rotas/TLOCs

A política de controle é a ferramenta autoritativa para moldar a topologia de overlay, pois determina quais rotas OMP e TLOCs um site pode enviar ou receber:

Modos de falha e trade-offs:

Roteamento Ciente de Aplicação (AAR), Inserção de Serviços e Segmentação

O roteamento ciente de aplicação (AAR) e a política de dados, juntos, fornecem engenharia de tráfego de alta granularidade:

Exemplo de trecho de app-route ilustrando o direcionamento baseado em SLA:

app-route-policy CRITICAL-APPS
  sequence 10
    match application-list BUS_APPS
    sla-class GOLD
    preferred-color mpls fallback biz-internet
  !
  sequence 20
    match application-list BEST_EFFORT
    sla-class BRONZE
    preferred-color biz-internet fallback public-internet
  !
  default-action accept
!

Operações: Anexação, Validação e Solução de Problemas

Anexação de políticas via vSmart:

Simulação, pré-visualização e implantação escalonada de políticas:

Depurando resultados não intencionais e precedência:

Cenário de Problema Prático

A Northwind Traders está migrando para o Cisco SD-WAN e precisa impor um modelo hub-and-spoke para as VPNs de PCI, direcionar o Office 365 para o melhor caminho de Internet e inserir um serviço de firewall regional para o tráfego de convidados (guest) sem impactar as aplicações críticas.

Abordagem:

  1. Construir listas de políticas

    • Crie listas de sites: HUBS (data centers), SPOKES (filiais).
    • Crie listas de VPN: PCI_VPN, GUEST_VPN, CORP_VPN.
    • Crie listas de aplicações: O365, BEST_EFFORT.
    • Crie listas de cores: PRIVATE (mpls), DIA (biz-internet, public-internet). Justificativa: Listas reutilizáveis permitem um escopo preciso e uma implantação escalonada segura; a separação de VPNs suporta a segmentação.
  2. Definir classes de SLA

    • GOLD: perda de 0,5%, latência de 100 ms, jitter de 20 ms.
    • SILVER: perda de 1%, latência de 150 ms, jitter de 30 ms. Justificativa: Alinhe os limites (thresholds) ao desempenho realista do transporte para evitar instabilidade de caminho (path flapping); mais rigoroso para O365 do que para best-effort.
  3. Implementar política de controle para hub-and-spoke de PCI

    • Entrada (Inbound) para o vSmart: marque com tag as rotas aprendidas dos SPOKES na PCI_VPN.
    • Saída (Outbound) do vSmart: para os SPOKES, anuncie as rotas do HUB e as rotas padrão; negue o anúncio de rotas de PCI originadas nos SPOKES para outros SPOKES; para os HUBS, anuncie tudo. Justificativa: A topologia é imposta no plano de controle, garantindo que os spokes só aprendam sobre outros spokes através dos hubs e preservando a segmentação na VPN de PCI.
  4. Criar política de app-route para O365 e best-effort

    • Corresponder O365 na CORP_VPN com SLA GOLD; cor preferencial DIA com fallback para PRIVATE.
    • Corresponder BEST_EFFORT com SLA SILVER; preferencial PRIVATE com fallback para DIA. Justificativa: O O365 tem melhor desempenho pela Internet direta quando o SLA é atendido; faça failback para MPLS conforme necessário. O tráfego best-effort pode preferir MPLS por custo/política, permitindo o fallback para DIA.
  5. Inserir firewall regional para tráfego de convidados (guest)

    • Política de dados na GUEST_VPN: inserção de serviço (service insertion) na cadeia de serviços do firewall regional em ambas as direções, de ida (lado do serviço para a WAN) e de volta (túnel para o serviço).
    • Garanta que a saúde do serviço de firewall seja monitorada; defina fail-open para o caso de uso de convidados para preservar a disponibilidade. Justificativa: A inspeção stateful requer travessia simétrica; a inserção bidirecional evita quedas de sessão. A tolerância a risco para convidados permite fail-open se o serviço estiver inoperante.
  6. Anexar políticas via vSmart com implantação escalonada

    • Anexe a política de controle aos HUBS e a um subconjunto canário de SPOKES na PCI_VPN.
    • Anexe as políticas de app-route e de dados primeiro a uma região limitada. Justificativa: Limita o raio de impacto (blast radius); valida o comportamento da política antes da expansão global.
  7. Validar e monitorar

    • Pré-visualize as políticas compiladas por dispositivo; confirme as ações padrão.
    • Use a simulação para testar fluxos de amostra (O365 de uma filial na CORP_VPN, tráfego web de convidados da GUEST_VPN).
    • Monitore show omp routes/tlocs (alcançabilidade de PCI), show app-route stats (caminho do O365), show policy service-path (contadores do firewall de convidados) e sessões BFD. Justificativa: Confirma que os resultados tanto do plano de controle quanto do plano de dados correspondem ao projeto, e que o direcionamento baseado em SLA opera como esperado.
  8. Expandir e fortalecer (harden)

    • Adicione gradualmente os SPOKES restantes à anexação da política de controle.
    • Restrinja a política de convidados com limites de taxa (rate limits); ajuste os limites de SLA do O365 se ocorrerem oscilações de caminho. Justificativa: O ajuste iterativo reduz o risco operacional e garante uma experiência de usuário estável.

Esta sequência separa de forma clara o controle de topologia (OMP) do direcionamento e serviços do plano de dados, usa segmentação para proteger o ambiente PCI, aplica roteamento de aplicações baseado em SLA para desempenho e mantém a segurança operacional por meio de pré-visualização, simulação e anexação escalonada.


Túneis de Plano de Dados · Todos os domínios · Segurança

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo