Cisco 300-415: 集中式策略和流量工程 — 学习指南

属于 Cisco SD-WAN 300-415 ENSDWI — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

Cisco SD-WAN 中的集中式策略是一个框架,允许您通过 vSmart 控制器在整个架构中编程流量行为和路由意图。vSmart 通过 OMP 管理覆盖网络控制平面,并分发集中式控制策略(针对 OMP 路由和 TLOC)以及数据平面策略,例如数据策略、应用感知路由 (app-route) 和 cflowd 策略。这些策略用于塑造拓扑(中心辐射型、网状网限制)、根据应用性能选择路径、将流引导至服务以及按 VPN 分段流量。由于策略可以改变控制平面的可达性和数据平面的转发行为,因此必须进行仔细的设计、预览和分阶段部署,以避免服务中断。

集中式策略类型和构建块

策略列表是可重用的匹配对象:

策略序列结构和评估:

控制平面策略设计与路由/TLOC操纵

控制策略是塑造覆盖网络拓扑的权威工具,因为它决定了站点可以发送或接收哪些 OMP 路由和 TLOC:

故障模式与权衡:

应用感知路由、服务插入与分段

应用感知路由 (AAR) 和数据策略共同提供细粒度的流量工程:

说明基于 SLA 的流量导向的应用路由策略片段示例:

app-route-policy CRITICAL-APPS
  sequence 10
    match application-list BUS_APPS
    sla-class GOLD
    preferred-color mpls fallback biz-internet
  !
  sequence 20
    match application-list BEST_EFFORT
    sla-class BRONZE
    preferred-color biz-internet fallback public-internet
  !
  default-action accept
!

操作:附加、验证和故障排除

通过 vSmart 附加策略:

策略模拟、预览和分阶段部署:

调试意外结果和优先级:

app-route-policy CRITICAL-APPS
  sequence 10
    match application-list BUS_APPS
    sla-class GOLD
    preferred-color mpls fallback biz-internet
  !
  sequence 20
    match application-list BEST_EFFORT
    sla-class BRONZE
    preferred-color biz-internet fallback public-internet
  !
  default-action accept
!

,

undefined

:根据策略意图确认路由和 TLOC 的存在与否。

undefined

:验证控制策略计数器以及哪些序列匹配成功。

undefined

undefined

:验证 SLA 状态和路径决策。

undefined

或等效命令:确认服务插入计数器和链式顺序。

undefined

undefined

:验证实际转发路径。

undefined

:确保每个 VPN 的导出器都已激活并按预期进行采样。

实际问题场景

Northwind Traders 正在迁移到 Cisco SD-WAN,必须为 PCI VPN 强制实施中心辐射型拓扑,将 Office 365 流量引导至最佳的互联网路径,并为访客流量插入区域防火墙服务,同时不影响关键应用程序。

方法:

  1. 构建策略列表

    • 创建站点列表:HUBS (数据中心), SPOKES (分支机构)。
    • 创建 VPN 列表:PCI_VPN, GUEST_VPN, CORP_VPN。
    • 创建应用程序列表:O365, BEST_EFFORT。
    • 创建颜色列表:PRIVATE (mpls), DIA (biz-internet, public-internet)。 理由:可重用的列表允许精确的范围控制和安全的分阶段部署;分离 VPN 支持分段。
  2. 定义 SLA 等级

    • GOLD:丢包率 0.5%,延迟 100 毫秒,抖动 20 毫秒。
    • SILVER:丢包率 1%,延迟 150 毫秒,抖动 30 毫秒。 理由:将阈值与实际的传输性能对齐,以防止路径抖动;O365 的要求比尽力而为的流量更严格。
  3. 为 PCI 中心辐射型拓扑实施控制策略

    • 进入 vSmart 的入站方向:标记从 PCI_VPN 中的 SPOKES 学到的路由。
    • 从 vSmart 的出站方向:向 SPOKES 宣告 HUB 路由和默认路由;拒绝向其他 SPOKES 宣告源自 SPOKE 的 PCI 路由;向 HUBS 宣告所有路由。 理由:拓扑在控制平面强制执行,确保分支站点只能通过中心站点互相学习路由,并在 PCI VPN 中保持分段。
  4. 为 O365 和尽力而为流量创建应用路由策略

    • 在 CORP_VPN 中匹配 O365 流量,使用 GOLD SLA;首选颜色为 DIA,备用为 PRIVATE。
    • 匹配 BEST_EFFORT 流量,使用 SILVER SLA;首选 PRIVATE,备用为 DIA。 理由:当满足 SLA 时,O365 通过直接互联网路径性能最佳;根据需要故障恢复到 MPLS。尽力而为流量可以出于成本/策略考虑首选 MPLS,同时允许 DIA 作为备用。
  5. 为访客流量插入区域防火墙

    • GUEST_VPN 中的数据策略:在正向(从服务端到 WAN)和反向(从隧道到服务端)两个方向上,向区域防火墙服务链进行服务插入。
    • 确保监控防火墙服务的健康状况;为访客用例定义故障开放(fail-open)模式以保持可用性。 理由:状态化检测需要对称的流量路径;双向插入可避免会话中断。访客流量的风险容忍度允许在服务中断时采用故障开放模式。
  6. 通过 vSmart 以分阶段部署的方式附加策略

    • 将控制策略附加到 HUBS 和 PCI_VPN 中 SPOKES 的一个金丝雀子集。
    • 首先将应用路由和数据策略附加到一个有限的区域。 理由:限制爆炸半径;在全局扩展前验证策略行为。
  7. 验证和监控

    • 预览每个设备的已编译策略;确认默认操作。
    • 使用模拟来测试示例流量(从 CORP_VPN 分支发出的 O365 流量,从 GUEST_VPN 发出的访客网页流量)。
    • 监控

undefined

(PCI 可达性)、

undefined

(O365 路径)、

undefined

(访客防火墙计数器) 和 BFD 会话。 理由:确认控制平面和数据平面的结果都与设计相符,并且由 SLA 驱动的流量引导按预期工作。

  1. 扩展和加固
    • 逐步将其余的 SPOKES 添加到控制策略的附加范围中。
    • 通过速率限制来收紧访客策略;如果发生路径振荡,则调整 O365 的 SLA 阈值。 理由:迭代调优可降低运营风险,并确保稳定的用户体验。

此顺序清晰地分离了拓扑控制 (OMP) 与数据平面引导和服务,使用分段来保护 PCI,应用基于 SLA 的应用路由以实现性能优化,并通过预览、模拟和分阶段附加来维护操作安全。


数据平面隧道、BFD 和应用感知路由 · 所有领域 · 安全、分段和服务链

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品