Cisco 300-415: 集中式策略和流量工程 — 学习指南
属于 Cisco SD-WAN 300-415 ENSDWI — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Cisco SD-WAN 中的集中式策略是一个框架,允许您通过 vSmart 控制器在整个架构中编程流量行为和路由意图。vSmart 通过 OMP 管理覆盖网络控制平面,并分发集中式控制策略(针对 OMP 路由和 TLOC)以及数据平面策略,例如数据策略、应用感知路由 (app-route) 和 cflowd 策略。这些策略用于塑造拓扑(中心辐射型、网状网限制)、根据应用性能选择路径、将流引导至服务以及按 VPN 分段流量。由于策略可以改变控制平面的可达性和数据平面的转发行为,因此必须进行仔细的设计、预览和分阶段部署,以避免服务中断。
集中式策略类型和构建块
集中式控制策略
- 范围:WAN Edge 设备和 vSmart 之间的控制平面 (OMP)。
- 目的:过滤/修改 OMP 路由和 TLOC 通告,设置属性 (preference, tag, origin, TLOC),以及构建拓扑(中心辐射型、部分网状网)。
- 方向:入向(从 WAN Edge 到 vSmart)和出向(从 vSmart 到 WAN Edge)。
集中式数据策略
- 范围:在 WAN Edge 进行的数据平面分类(L3/L4、字段、app-ID),由 vSmart 安装。
- 目的:允许/拒绝流、设置 VPN、设置 TLOC、设置 DSCP/标记、限速 (police)、镜像 (mirror) 以及服务插入/服务链。
- 方向:在 WAN Edge 上评估,具体取决于策略编程的位置,相对于服务侧 (LAN) 或隧道侧 (WAN);设计通常针对用户到 WAN 的流,将其应用于服务侧入口,如果需要对称行为,则将返回流量应用于隧道侧。
应用感知路由 (app-route) 策略
- 范围:基于应用程序和 BFD 测量的 SLA(丢失、延迟、抖动)进行数据平面路径选择。
- 目的:将流量引导至首选的 TLOCs/colors,定义基于探测的 SLA 等级,设置回退机制,并按应用程序/系列执行动态流量工程。
- 关键行为:持续评估路径性能;当 SLA 恶化时可以切换路径。
cflowd 策略
- 范围:由 WAN Edge 生成的流遥测数据(类似 IPFIX/NetFlow)。
- 目的:按 VPN 启用/禁用导出器,定义采样率、模板和收集器(vManage 或外部收集器)。
- 设计说明:采样必须在可见性与 CPU/带宽开销之间取得平衡;按 VPN 启用支持分段报告。
策略列表是可重用的匹配对象:
- 站点列表 (Site list):站点 ID,用于选择策略附加的位置以及匹配路由的源/目标站点。
- VPN 列表 (VPN list):VRF (VPN),用于分段策略范围并构建分段规则。
- 前缀列表 (Prefix list):用于匹配 OMP 路由或数据流量的 IP 前缀。
- 数据前缀列表 (Data prefix list):用于数据策略分类的专用前缀对象。
- TLOC 列表 (TLOC list):由 system IP、color 和 encapsulation 组成的元组,用于匹配或设置 TLOC 属性。
- Color 列表 (Color list):一个或多个传输 color(例如 biz-internet、mpls、public-internet),用于目标定位/链路亲和性。
- 应用程序列表 (Application list):NBAR2 应用程序/组,用于为 app-route 或数据策略分类流量。
- SLA 等级 (SLA class):与 app-route 关联的延迟、丢失、抖动阈值,用于基于性能的流量引导。
策略序列结构和评估:
- 序列按顺序执行,首个匹配项生效。每个序列包含:
- 匹配条件:列表/字段(site/VPN/prefix/TLOC/color/app、L4 端口、DSCP、protocol)。
- 操作:接受/拒绝 (Accept/deny),设置属性(TLOC、VPN、DSCP、preference、tag),服务插入,限速 (police),镜像 (mirror)。
- 默认操作:在没有序列匹配时应用。常见的默认操作是接受(控制/数据),以避免意外丢弃;显式拒绝的默认设置是特意使用的,需要仔细验证。
- 方向:
- 控制策略的方向在 vSmart 上定义(OMP 的入向/出向)。
- 数据策略和 app-route 策略在 WAN Edge 上对流量进行操作;选择服务侧或隧道侧行为以适应您想要影响的流,并确保当路径中有状态化服务时,返回流量的对称性。
控制平面策略设计与路由/TLOC操纵
控制策略是塑造覆盖网络拓扑的权威工具,因为它决定了站点可以发送或接收哪些 OMP 路由和 TLOC:
OMP 路由操纵
- 使用入向控制策略,在从站点学习到的路由进入 vSmart 的覆盖网络 RIB 之前,对其进行过滤、标记或设置属性。
- 使用出向控制策略,限制向特定站点通告哪些路由(例如,不将从 spoke 学习到的前缀通告给其他 spoke)。
- 常见操作:设置 preference(影响 OMP 最佳路径)、设置 tag(用于后续匹配)、设置 origin、设置 site-of-origin 约束。
TLOC 操纵
- 匹配 TLOC 属性(system IP、color、encap)以过滤或优选特定的传输链路。
- 操作包括更改首选 TLOC 属性或 preference,使路由通告偏向于给定的 color(例如,为关键子网优选 MPLS)。
- 权衡:如果剩余的传输链路发生故障,过于激进的 TLOC 过滤可能会导致站点孤立。除非您有冗余路径,否则应优先选择属性调整,而不是一概拒绝 (blanket deny)。
拓扑模式
- Hub-and-spoke:从 vSmart 到 spoke 的出向控制策略拒绝将 spoke 发起的路由通告给其他 spoke;hub 接收并通告所有路由。
- 网状网限制 (Mesh restriction):与 hub-and-spoke 类似,但通过策略序列中的例外情况,允许特定的 spoke-to-spoke 对(例如,区域性网状网)。
- 分段 (Segmentation):将 VPN 列表与路由过滤相结合,以保持每个 VPN 覆盖网络的隔离;仅向受限站点通告默认路由或选定的前缀。
故障模式与权衡:
- 错误应用的、默认拒绝 (deny default) 的出向控制策略可能会撤销关键路由,从而隔离站点。除非您的预览明确确认了覆盖范围,否则应始终默认接受 (default accept) 并添加有针对性的拒绝策略。
- 大规模更改 OMP 属性可能会引发路由抖动 (route churn);按站点列表分阶段部署,以减少对控制平面的冲击。
- 如果返向路径没有受到同等影响,TLOC 属性重写可能导致非对称转发;需要验证双向路径。
应用感知路由、服务插入与分段
应用感知路由 (AAR) 和数据策略共同提供细粒度的流量工程:
AAR 与流量导向
- SLA 类别定义了可接受的 loss/latency/jitter;每个 TLOC 对之间的 BFD 探针提供实时测量数据。
- 应用路由策略 (App-route policy) 匹配应用程序或 L3/L4 字段,并选择首选的 color/TLOC 列表;如果违反 SLA,则根据策略进行故障切换。
- 设计技巧:
- 避免使用可能导致抖动 (flapping) 的过严 SLA 阈值;使用探针乘数和合理的阈值来引入滞后效应 (hysteresis)。
- 对于对报文重排敏感的应用,优先选择“在新流上移动”(move on next new flow) 而不是流中切换,或者在支持的情况下使用一致性哈希 (consistent hashing) 来固定流。
- 当 AAR 和数据策略都设置 TLOC 时,让 AAR 优先选择路径,并使用数据策略进行服务插入/标记;避免在同一流量类别中出现重叠的操作。
服务链与服务插入
- 数据策略的“service”操作将流量插入到本地 (on-prem) 或托管 (colocation) 服务中(防火墙、IDS/IPS、SD-WAN 服务节点)。
- 在需要时按顺序链接多个服务;确保状态化服务在正向和返向路径上都进行对称插入。
- 权衡:每个服务跳都会增加延迟和潜在的故障域。实施健康检查和与安全态势一致的故障开放 (fail-open) / 故障关闭 (fail-closed) 行为。
流量分段
- VPN 提供硬性分段;集中式策略使用 VPN 列表按 VPN 应用。
- VPN 间路由(路由泄露)可以通过数据策略对特定流使用“set VPN”来实现;使用前缀/应用匹配进行严格约束,并频繁审计。
- 对于共享服务(例如 DNS、身份认证),应使用控制策略将服务前缀从服务 VPN 通告给消费者 VPN,而不是进行广泛的数据平面泄露。
说明基于 SLA 的流量导向的应用路由策略片段示例:
app-route-policy CRITICAL-APPS
sequence 10
match application-list BUS_APPS
sla-class GOLD
preferred-color mpls fallback biz-internet
!
sequence 20
match application-list BEST_EFFORT
sla-class BRONZE
preferred-color biz-internet fallback public-internet
!
default-action accept
!
操作:附加、验证和故障排除
通过 vSmart 附加策略:
- 在 vManage 中定义集中式策略,并将其附加到站点列表和 VPN 列表。vSmart 会编译策略,并通过 VPN 0 中安全的 DTLS/TLS OMP 会话将其分发给 WAN Edge。
- 谨慎确定变更范围;单个策略实例可能影响数百个站点。使用站点列表按区域或功能分阶段部署。
策略模拟、预览和分阶段部署:
- 预览:激活前,使用 vManage 预览功能检查特定于设备的已编译策略(即每个 WAN Edge 将收到的内容)。确认匹配/操作逻辑、默认操作和方向。
- 模拟:使用策略模拟来测试流匹配和预期操作(例如,给定的应用/五元组将使用哪个 TLOC)。验证 SLA 等级映射和应用程序分类。
- 分阶段部署:
- 附加到一个金丝雀站点列表(包含少量站点)。
- 监控控制平面和数据平面的 KPI(OMP 路由计数、BFD、app-route 命中数)。
- 逐步扩展站点列表。
- 版本控制和回滚:维护先前的策略版本;如果检测到意外行为,立即停用新策略或回滚到先前版本。
调试意外结果和优先级:
控制平面验证
app-route-policy CRITICAL-APPS
sequence 10
match application-list BUS_APPS
sla-class GOLD
preferred-color mpls fallback biz-internet
!
sequence 20
match application-list BEST_EFFORT
sla-class BRONZE
preferred-color biz-internet fallback public-internet
!
default-action accept
!
,
undefined
:根据策略意图确认路由和 TLOC 的存在与否。
undefined
:验证控制策略计数器以及哪些序列匹配成功。
症状:部署后,分支站点无法访问其他分支站点 → 检查针对分支站点的出站控制策略拒绝规则和默认操作。
数据平面和 AAR 验证
undefined
和
undefined
:验证 SLA 状态和路径决策。
undefined
或等效命令:确认服务插入计数器和链式顺序。
undefined
和
undefined
:验证实际转发路径。
症状:意外的路径变更/抖动 → 放宽 SLA 或调整探测乘数;确保重叠的数据策略没有同时设置 TLOC。
策略优先级和冲突
- AAR 决策通常在路径选择上具有优先权;主要使用数据策略进行服务插入、标记和访问控制。
- 跨策略的重叠匹配标准可能会产生歧义。保持匹配域相互排斥,或引入排序和标签来消除歧义。
- 默认接受可能会掩盖缺失的序列;在强制执行拒绝规则之前,添加明确的“仅观察”计数器(例如 mirror/police low)或临时日志记录来验证匹配项。
cflowd 验证
undefined
:确保每个 VPN 的导出器都已激活并按预期进行采样。
- 启用 cflowd 后 CPU 使用率过高 → 增加采样间隔或将范围缩小到必要的 VPN/应用。
实际问题场景
Northwind Traders 正在迁移到 Cisco SD-WAN,必须为 PCI VPN 强制实施中心辐射型拓扑,将 Office 365 流量引导至最佳的互联网路径,并为访客流量插入区域防火墙服务,同时不影响关键应用程序。
方法:
构建策略列表
- 创建站点列表:HUBS (数据中心), SPOKES (分支机构)。
- 创建 VPN 列表:PCI_VPN, GUEST_VPN, CORP_VPN。
- 创建应用程序列表:O365, BEST_EFFORT。
- 创建颜色列表:PRIVATE (mpls), DIA (biz-internet, public-internet)。 理由:可重用的列表允许精确的范围控制和安全的分阶段部署;分离 VPN 支持分段。
定义 SLA 等级
- GOLD:丢包率 0.5%,延迟 100 毫秒,抖动 20 毫秒。
- SILVER:丢包率 1%,延迟 150 毫秒,抖动 30 毫秒。 理由:将阈值与实际的传输性能对齐,以防止路径抖动;O365 的要求比尽力而为的流量更严格。
为 PCI 中心辐射型拓扑实施控制策略
- 进入 vSmart 的入站方向:标记从 PCI_VPN 中的 SPOKES 学到的路由。
- 从 vSmart 的出站方向:向 SPOKES 宣告 HUB 路由和默认路由;拒绝向其他 SPOKES 宣告源自 SPOKE 的 PCI 路由;向 HUBS 宣告所有路由。 理由:拓扑在控制平面强制执行,确保分支站点只能通过中心站点互相学习路由,并在 PCI VPN 中保持分段。
为 O365 和尽力而为流量创建应用路由策略
- 在 CORP_VPN 中匹配 O365 流量,使用 GOLD SLA;首选颜色为 DIA,备用为 PRIVATE。
- 匹配 BEST_EFFORT 流量,使用 SILVER SLA;首选 PRIVATE,备用为 DIA。 理由:当满足 SLA 时,O365 通过直接互联网路径性能最佳;根据需要故障恢复到 MPLS。尽力而为流量可以出于成本/策略考虑首选 MPLS,同时允许 DIA 作为备用。
为访客流量插入区域防火墙
- GUEST_VPN 中的数据策略:在正向(从服务端到 WAN)和反向(从隧道到服务端)两个方向上,向区域防火墙服务链进行服务插入。
- 确保监控防火墙服务的健康状况;为访客用例定义故障开放(fail-open)模式以保持可用性。 理由:状态化检测需要对称的流量路径;双向插入可避免会话中断。访客流量的风险容忍度允许在服务中断时采用故障开放模式。
通过 vSmart 以分阶段部署的方式附加策略
- 将控制策略附加到 HUBS 和 PCI_VPN 中 SPOKES 的一个金丝雀子集。
- 首先将应用路由和数据策略附加到一个有限的区域。 理由:限制爆炸半径;在全局扩展前验证策略行为。
验证和监控
- 预览每个设备的已编译策略;确认默认操作。
- 使用模拟来测试示例流量(从 CORP_VPN 分支发出的 O365 流量,从 GUEST_VPN 发出的访客网页流量)。
- 监控
undefined
(PCI 可达性)、
undefined
(O365 路径)、
undefined
(访客防火墙计数器) 和 BFD 会话。 理由:确认控制平面和数据平面的结果都与设计相符,并且由 SLA 驱动的流量引导按预期工作。
- 扩展和加固
- 逐步将其余的 SPOKES 添加到控制策略的附加范围中。
- 通过速率限制来收紧访客策略;如果发生路径振荡,则调整 O365 的 SLA 阈值。 理由:迭代调优可降低运营风险,并确保稳定的用户体验。
此顺序清晰地分离了拓扑控制 (OMP) 与数据平面引导和服务,使用分段来保护 PCI,应用基于 SLA 的应用路由以实现性能优化,并通过预览、模拟和分阶段附加来维护操作安全。
← 数据平面隧道、BFD 和应用感知路由 · 所有领域 · 安全、分段和服务链 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →