Cisco 300-415: Configuração de WAN Edge e Gerenciamento de Templates — Guia de estudos
Faz parte do Cisco SD-WAN 300-415 ENSDWI — Guia de estudos. Pratique com respostas verificadas no centro de exames da Cisco, ou faça testes cronometrados no ExamRoll.io.
Visão Geral
O Cisco SD-WAN Manager (anteriormente vManage) centraliza a intenção, a configuração, a conformidade e as operações do ciclo de vida para dispositivos WAN Edge, enquanto o vBond Orchestrator intermedia o onboarding dos dispositivos e os controladores vSmart executam o plano de controle do overlay usando o OMP. Em projetos de produção, a configuração orientada por templates é a principal ferramenta para garantir a correção e a repetibilidade em centenas ou milhares de WAN Edges, ao mesmo tempo que permite valores específicos do dispositivo e exceções seguras. Esta seção explica as construções de template, o fluxo de trabalho do ciclo de vida, as principais funções dos templates de feature, a comparação entre os modernos grupos de configuração e os legados templates de dispositivo, o tratamento de conformidade e desvio (drift), o uso de API, o gerenciamento de imagens de software e as barreiras de proteção (guardrails) de mudança usadas para operar a malha (fabric) Cisco SD-WAN em escala.
Construções de Template e Reutilização
- Templates de feature
- Intenção atômica para um domínio funcional, como System, VPN, VPN Interface, Tunnels (TLOC/Transport), OMP, BGP/OSPF, QoS, NAT/ACL, Security (zonas, identidades, IPS/URL), SNMP, Syslog, NTP, App-hosting, Cellular/LTE.
- Cada campo pode ser definido com um valor fixo ou uma variável específica do dispositivo, permitindo ampla reutilização.
- Templates de dispositivo (modelo legado)
- Um composto de templates de feature vinculado a um dispositivo. Anexar um dispositivo requer o fornecimento de todas as variáveis específicas do dispositivo (por exemplo, system IP, site ID, hostname, endereços de interface).
- Prós: forte separação de responsabilidades; fácil reutilização de templates de feature maduros. Contras: pushes da configuração inteira do dispositivo para pequenas alterações; proliferação de muitos templates de dispositivo à medida que as exceções se acumulam.
- Grupos de configuração (modelo moderno)
- Um pacote de configuração hierárquico que se mapeia de perto à árvore de configuração do dispositivo e suporta o escopo de variáveis e atualizações parciais por seção.
- Prós: menos construções para gerenciar, deployments direcionados no nível da seção, tratamento de exceções mais simples, visualização mais fácil da configuração efetiva. Contras: requer versões atuais do SD-WAN Manager; equipes acostumadas com templates de dispositivo podem precisar de um plano de migração.
- Variáveis e valores específicos do dispositivo
- Use variáveis para identidade (system IP, site ID), endereçamento do underlay (interfaces da VPN 0), loopbacks/extensões de TLOC e identificadores vinculados ao inventário (serial, chassis).
- Restrinja os tipos de variáveis (IP, inteiro, enumeração) e use padrões onde for seguro. Os modos de falha na validação incluem variáveis ausentes, incompatibilidades de tipo ou valores que colidem com campos globalmente únicos (por exemplo, system IP duplicado).
- Estratégia de reutilização
- Crie um pequeno conjunto de templates de feature “golden” (padrão ouro) por função do dispositivo (branch, small branch, hub, DC, cloud edge) e por transporte (MPLS, banda larga, LTE).
- Parametrize os valores por site através de variáveis. Divida os templates para isolar features de alta rotatividade (high-churn) (QoS, Security, NAT) de features estáticas (System, OMP) para minimizar o raio de impacto (blast radius) durante uma mudança.
Ciclo de Vida, Conformidade e Fluxo de Trabalho de Deployment
- Design e criação
- Defina templates de feature ou grupos de configuração; marque os campos específicos do dispositivo como variáveis.
- Importe ou verifique o inventário de dispositivos, certificados e o nome da organização no SD-WAN Manager. O vManage armazena as configurações dos dispositivos e os inventários de certificados associados.
- Anexação e validação
- Associe os dispositivos a um template de dispositivo ou grupo de configuração; preencha os valores das variáveis (importação por CSV ou API é comum em escala).
- Use a pré-visualização da configuração (configuration preview) para comparar a configuração candidata renderizada com os padrões pretendidos. A validação detecta configurações sobrepostas (por exemplo, uma interface definida duas vezes) ou valores fora do intervalo.
- Fluxo de trabalho de deployment
- O SD-WAN Manager compila a configuração candidata e usa o NETCONF para entregá-la ao WAN Edge. No onboarding inicial, os templates de System e VPN 0 garantem que as conexões de controle sejam formadas: os WAN Edges estabelecem DTLS/TLS com o vSmart e, uma vez que as políticas e TLOCs são trocados via OMP, os túneis IPsec para outros WAN Edges são formados. O vBond orquestra a troca de conectividade inicial.
- O estado de staging pode ser usado para permitir conexões de controle sem túneis de plano de dados para uma preparação controlada antes de entrar em produção (go live).
- Conformidade e desvio (drift)
- As verificações de conformidade comparam a configuração desejada (renderizada pelo template) com a configuração em execução (running) e sinalizam desvios (drift) de alterações fora de banda (out-of-band) ou commits falhos/parciais.
- As opções de remediação incluem reenviar (re-pushing) a configuração desejada, reconciliar exceções autorizadas nos templates ou iniciar o rollback.
- Rollback
- O SD-WAN Manager arquiva as versões de configuração com IDs de job. Faça o rollback reanexando uma versão anterior do template ou usando o arquivo de configuração para restaurar o último conjunto sabidamente bom (known-good). Os rollbacks são atômicos por seção ao usar grupos de configuração, reduzindo o risco.
Funções de Template, Exceções e Overrides Seguros
- Template de sistema
- Identidade (hostname, IP do sistema, site ID), nome da organização, endereços dos controllers, logging, NTP, AAA.
- Modos de falha: IP de sistema/site ID duplicado, nome da organização incorreto ou endereços de controller incorretos impedem a formação do control-plane. Em cenários com um vBond publicamente acessível na interface WAN, a opção vBond “local” é usada para preferir o endereço roteável do dispositivo durante a descoberta.
- Templates de VPN
- Transportes underlay da VPN 0 para controle/dados; VPNs de serviço para segmentação do tráfego de usuário. Inclua configurações de roteamento (estático, BGP/OSPF), NAT, DHCP e DNS conforme necessário.
- Modos de falha: interface atribuída à VPN errada, falta de NAT overload ou conflitos de DHCP causando problemas de conectividade. Lembre-se de que a VPN 0 transporta o tráfego de controle.
- Templates de interface e túnel (TLOC)
- Interfaces físicas/lógicas, colors, encapsulamentos (IPsec ou GRE), extensões de TLOC e timers de BFD/hello.
- Um TLOC é definido unicamente pelo encapsulamento, color e IP do sistema. Combinações conflitantes de color/encapsulamento entre transportes podem isolar o tráfego ou produzir caminhos assimétricos.
- Template de OMP
- Configurações de peer com o vSmart, tipos de rota (OMP, BGP, connected, static), advertisement/redistribuição, timers, graceful restart e preparação para inserção de serviços no overlay.
- Uma redistribuição muito ampla pode vazar rotas entre VPNs ou para o underlay; restrinja cuidadosamente com policies.
- Templates de segurança
- Firewall baseado em zona, IDS/IPS, filtragem de URL, AMP, regras cientes de VPN. A ordem de operação é importante; confirme a precedência e as negações implícitas (implicit denies).
- Fique atento à compatibilidade de versão das features; alguns recursos de segurança exigem releases específicos do IOS XE SD-WAN.
- Templates de CLI add-on e exceções seguras
- Use CLI add-ons para aplicar comandos ainda não modelados nos templates de feature, preferencialmente em áreas operacionalmente seguras: telemetria, objetos SNMP, banners, especificidades de logging, ajustes de app-hosting ou tunables de hardware da plataforma que não se sobreponham às seções gerenciadas por templates.
- Evite CLI add-ons que alterem a identidade (sistema, site ID), OMP, endereçamento de interface, transporte da VPN 0 ou parâmetros de IPsec/TLOC que já são gerenciados por templates; configurações sobrepostas podem ser removidas no próximo envio do template (template push) ou causar falhas de commit.
Exemplo de CLI add-on (IOS XE SD-WAN) para telemetria operacional que não se sobrepõe aos templates:
logging buffered 100000 warnings
service timestamps debug datetime msec
snmp-server contact NOC noc@example.local
snmp-server location DC1-Rack12
APIs, Gerenciamento de Imagens e Barreiras de Proteção para Mudanças
- APIs NETCONF e REST
- O SD-WAN Manager programa os dispositivos via NETCONF/YANG. Em seu northbound, suas APIs REST (/dataservice) suportam operações CRUD de templates, preenchimento de variáveis, anexação, validação, implantação, operações de imagem de software e rastreamento de jobs.
- Melhores práticas: use fluxos de trabalho idempotentes, capture tokens CSRF e cookies de sessão, obedeça aos limites de taxa da API (rate limits) e trate os IDs de job como sua fonte da verdade para os resultados da implantação.
- Imagens de software e upgrades de dispositivos
- Faça o upload das imagens de software para o repositório do SD-WAN Manager; fixe as versões desejadas por função, site ou grupo de configuração. As plataformas de hardware suportadas incluem imagens Cisco IOS XE SD-WAN nas famílias ISR 4000 e ASR 1000, bem como WAN Edges virtuais para IaaS.
- Lançamento controlado (rollout): implemente upgrades baseados em anéis (ramos canary, depois coortes por ID de site ou tag), com verificações prévias (recursos, alcançabilidade do controller, validade do certificado) e verificações posteriores (adjacências OMP, saúde do túnel de dados).
- Use janelas de manutenção e agendamento automatizado. Para sites críticos, prepare um estado pré-configurado (staged state) ou uma reinicialização gradual (graceful restart), quando apropriado, para minimizar a interrupção. Valide se as conexões de controle com o vSmart foram restauradas antes de prosseguir para o próximo anel.
- Planos de rollback: retenha a imagem anterior, confirme os gatilhos de rollback automático e tenha acesso out-of-band por dispositivo para situações de emergência (break-glass).
- Barreiras de proteção de automação e gerenciamento de mudanças delegado
- O RBAC no SD-WAN Manager separa as responsabilidades: autores para templates de feature, aprovadores para implantações, operadores para ações de dia 2 (atribuição de imagem, atualizações de variáveis). Restrinja quem pode desanexar templates ou aplicar add-ons de CLI.
- Fluxos de trabalho de aprovação e o modelo de rascunho/publicação (draft/publish) dos grupos de configuração permitem a revisão por pares e implantações incrementais com escopo de seção.
- Imponha convenções de nomenclatura/versionamento, use tags nos dispositivos por função/site/transporte para um direcionamento consistente e exija uma pré-visualização da configuração (config preview) mais portões de verificação de saúde antes de um lançamento em massa.
Cenário de Problema Prático
A Acme Health Services planeja padronizar 600 WAN Edges de filiais usando configuração orientada por templates, ao mesmo tempo em que introduz uma nova pilha de segurança e se prepara para um upgrade de software em fases. Os sites existentes têm variações de CLI ad hoc que criaram desvios (drift) e comportamento inconsistente.
Abordagem:
Modelar funções e construir intenção reutilizável
- Crie templates de feature “golden” para System, OMP, VPN 0 Transport, Service VPNs e Security, parametrizados com variáveis específicas do dispositivo para IP do sistema, ID do site, endereçamento de interface e ASNs do BGP. Justificativa: isola invariantes de alto valor (identidade, plano de controle) de dados específicos do site, maximizando a reutilização e reduzindo as superfícies de erro.
Migrar para grupos de configuração para mudanças com escopo de seção
- Construa um grupo de configuração por função (Branch-Standard, Branch-Small, Hub), importando os templates de feature existentes e definindo escopos de variáveis. Justificativa: permite implantações parciais (por exemplo, atualizando apenas as seções de Security) sem tocar em System/OMP, reduzindo o risco e os tempos de aplicação (push times).
Normalizar variáveis de dispositivo e remediar o desvio (drift)
- Importe em massa um CSV de variáveis do inventário e, em seguida, execute a verificação de conformidade (compliance) para detectar desvios. Para comandos ad hoc aprovados (logging/SNMP), capture-os em um add-on de CLI anexado ao grupo de configuração; para sobreposições inseguras (VPN 0, OMP), remova-os dos dispositivos e confie nos templates. Justificativa: codifica exceções de forma segura e elimina configurações sobrepostas que seriam removidas por futuras aplicações (pushes).
Validar com pré-visualização da configuração e anexação canary
- Use a pré-visualização da configuração (config preview) em três sites canary distintos, confirme os endereços de interface renderizados, o NAT da VPN 0, as configurações de OMP e as políticas de Security. Anexe o grupo de configuração a esses dispositivos e monitore as conexões de controle (DTLS/TLS para o vSmart) e os túneis de dados (IPsec para os pares). Justificativa: detecção precoce de defeitos no template ou nas variáveis antes de escalar.
Impor controles de mudança delegados
- Atribua papéis de RBAC: Autores de Template (criar/modificar templates), Aprovadores de Implantação (publicar/anexar), Operações (apenas atualizações de variáveis). Exija aprovação nos jobs de publicação e anexação. Justificativa: previne mudanças amplas não autorizadas e garante a revisão por pares.
Introduzir a nova pilha de segurança incrementalmente
- No grupo de configuração, atualize apenas a seção de Security para os sites canary e publique/anexe essa seção. Valide o tráfego com contadores de acerto de política (policy hit counters) e visibilidade de aplicação antes de expandir. Justificativa: a mudança com escopo de seção minimiza o impacto colateral enquanto permite iteração rápida.
Preparar imagens de software e executar um upgrade baseado em anéis
- Faça o upload da imagem IOS XE SD-WAN de destino, atribua-a ao grupo de configuração Branch-Standard e defina os anéis de upgrade: 5 sites canary, 50 sites e, em seguida, as coortes restantes por ID de site. Habilite as verificações prévias e posteriores; agende durante as janelas de manutenção. Justificativa: o lançamento controlado com portões de saúde reduz o risco em 600 sites.
Monitorar a conformidade e preparar rollbacks
- Após cada anel, verifique a conformidade e o desvio (drift), garanta que a troca de rotas OMP esteja estável e que as políticas de segurança estejam sendo aplicadas. Mantenha a imagem anterior como fallback e marque a última versão de configuração funcional conhecida para um rollback rápido. Justificativa: caminho de recuperação rápido caso um comportamento inesperado apareça.
Ao unificar a intenção em grupos de configuração, restringir valores específicos de dispositivo por meio de variáveis e usar add-ons de CLI apenas para exceções seguras, a Acme Health Services alcança um comportamento consistente dos WAN Edges. A visibilidade da conformidade, as operações em escala orientadas por API e o lançamento de imagens baseado em anéis proporcionam um gerenciamento de mudanças previsível e de baixo risco, preservando a flexibilidade para as necessidades específicas de cada site.
← OMP · Todos os domínios · Túneis de Plano de Dados →
Pratique estas questões → · Prática cronometrada no ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Passe no seu exame →