Cisco 300-415: 云、SaaS 和多云集成 — 学习指南
属于 Cisco SD-WAN 300-415 ENSDWI — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Cisco SD-WAN 利用 Cloud OnRamp for IaaS 和 Cloud OnRamp for SaaS,将安全的、策略驱动的连接扩展到公有云和 SaaS 中。该解决方案在云中使用的 SD-WAN 控制平面与在本地 (on-premises) 使用的相同:WAN Edge 设备与 vSmart 控制器建立 DTLS 或 TLS 控制连接,并与其他 WAN Edge 路由器构建 IPsec 数据平面隧道,同时 vSmart 使用 OMP 分发路由和策略,并管理加密密钥分发。vBond 编排器负责引导初始的控制平面邻接关系,而 vManage 提供集中式自动化、可视化和生命周期操作。本节详细介绍多云设计模式、部署先决条件、安全和路由结构、SaaS 优化以及运维注意事项,重点关注故障模式和权衡。
适用于 IaaS 的 Cloud OnRamp 与虚拟 WAN Edge 部署
Cloud OnRamp for IaaS 可将虚拟 WAN Edge 路由器自动置备到 AWS、Microsoft Azure 和 Google Cloud 中。vManage 利用云提供商的 API 来实例化计算、网络和安全对象,然后附加 SD-WAN 设备模板,并将虚拟边缘设备载入 (onboard) 覆盖网络。
关键要素与要求:
- 虚拟 WAN Edge 平台:Cisco CSR 1000v (cEdge) 和 vEdge Cloud。这些平台也可以托管在私有云环境中的 Cisco UCS 或 Cisco ENCS 5000 系列上运行的 hypervisor 中。
- 控制器镜像:vManage、vSmart 和 vBond 支持使用 .ova 和 .qcow2 等标准镜像格式进行本地或 IaaS 部署,从而在需要弹性及托管 SLA 时,能够启用基于云的控制器。
- 应用市场与镜像:部署前,需要在每个云的应用市场中订阅/接受路由器镜像的条款(例如,AWS 中的 AMI、Azure Marketplace 计划、GCP 镜像)。未能接受条款会导致 API 错误或静默置备失败。
- 设备模板:在启动云部署之前,在 vManage 中附加一个特定站点的设备模板,以确保 VPN0 控制平面的可达性、系统/OMP 参数、分段以及接口/IP 地址等配置能够自动应用。
- 引导/控制:新部署的云边缘设备必须通过 VPN0 访问 SD-WAN 控制器。如果控制器是公共的,请确保到 vBond/vSmart/vManage 的 FQDN 和端口 (HTTPS/TLS/DTLS) 的出站连接畅通。如果控制器是私有的,则需通过 Direct Connect/ExpressRoute/Interconnect 或站点到站点 VPN 提供私有传输。
安全组、路由表和 NAT 注意事项:
- 允许控制和数据平面:允许使用 TLS/DTLS 到 vBond 和 vSmart 的出站流量,以及使用 IPsec 到对等边缘设备的流量。如果存在 NAT,请确保允许 NAT-T (UDP 4500)。非对称的安全组规则或缺少临时端口许可可能会导致 DCONFAIL(DTLS 连接失败)或不稳定的数据平面隧道。
- 路由表/UDRs:将适当的 VPC/VNet 子网与路由表关联,这些路由表应将发往 Spoke VM 的流量指向 WAN Edge 的内部接口,并将发往 Internet 的流量指向云网关 (IGW/NAT/边缘)。错误的路由表关联或默认路由可能会导致分支机构流量或返回流量被黑洞。
- MTU/分片:IPsec 封装会降低有效 MTU。考虑进行接口 MSS 钳制或 MTU 调优,以避免在云底层网络和虚拟网卡之间发生分片。
故障模式与缓解措施:
- IAM/RBAC 权限不足:vManage 无法创建实例、网卡或附加安全组。请验证 IAM 角色、Azure 角色分配或 GCP 服务账户的范围。
- 镜像订阅未接受:部署在实例创建阶段失败。请预先接受应用市场的条款并固定所需的版本。
- 证书和时钟:时间有偏差的云实例无法验证控制器证书。请使用
show control local-properties命令和 NTP 同步进行验证。 - 模板配置错误:不正确的 VPN0 网关/DNS 会阻止控制器解析;请使用实例控制台的可达性测试和 vManage 的连接性工具进行排查。
AWS、Azure 和 Google Cloud 的连接模式与中转集成
AWS
- 模式:使用 WAN Edge 作为 NVA 的 Transit VPC 模式;或使用原生 AWS Transit Gateway (TGW),将 WAN Edge 的 IPsec/BGP 终止于连接到 TGW 的 VPC 中。针对 IaaS 的 Cloud OnRamp 可以在每个区域部署一个中心 VPC,并配置边缘设备对以实现高可用性 (HA)。
- 路由:使用 VPC 路由表将分支子网前缀的流量引导至 WAN Edge 的 ENI。使用 TGW 时,将分支路由传播到 TGW 路由域,并通过 BGP 从 WAN Edge 通告分支前缀。避免在 VPC/分支机构之间使用重叠的 CIDR,以防出现路由黑洞。
- 安全组和 NACL:对于 SD-WAN,无需允许 VXLAN,但需要放行 IPsec 和控制平面端口。NACL 是无状态规则,必须在出入双方向上都进行匹配配置。
Azure
- 模式:采用中心辐射型 (Hub-and-spoke) VNet 架构,将 WAN Edge 部署在中心 VNet 中;使用 Azure Route Server 或 NVA BGP 对等实现动态路由;或与 Azure Virtual WAN 集成,从 SD-WAN 中心建立到 VWAN 中心的 IPsec 连接。
- 路由:在分支子网的用户定义路由 (UDR) 中,将 WAN Edge 的 NIC 指定为下一跳。对于 Virtual WAN,推荐使用 BGP 进行动态路由交换,并通过多个连接实现分段。
- 网络安全组:功能与 AWS 安全组类似;如果使用 Azure Load Balancer 实现边缘设备 HA,请确保健康探测和负载均衡规则配置正确。
Google Cloud
- 模式:将 WAN Edge NVA 部署在 Shared VPC 的宿主项目中或按项目部署;通过 HA VPN 或 Cloud Router 与 Cloud Interconnect 或本地环境建立 BGP 连接;通过自定义路由将分支流量引导至 WAN Edge 的 NIC。
- 路由:VPC 是全局性的;利用下一跳为实例或下一跳为网关的自定义静态路由。对于动态路由,在支持的情况下,使用 Cloud Router 与 WAN Edge 建立 BGP 连接。确保防火墙规则允许 IPsec/控制平面流量。
中转和混合集成的权衡:
- 原生中转方案 (TGW/VWAN) 简化了规模扩展和东西向路由,但可能会引入额外的按 GB 计算的流量成本和连接附件成本;基于 NVA 的中转方案提供了高级的 SD-WAN 功能和策略控制,但代价是存在吞吐量上限和设备扩展的限制。
- 集中式的多区域中心可以降低访问云服务和 SaaS 的延迟,但在每个区域复制中心会增加管理开销。使用 Cloud OnRamp 自动化工具可实现一致的部署。
针对 SaaS 的 Cloud OnRamp、出口策略和混合连接
针对 SaaS 的 Cloud OnRamp 通过持续测量从分支机构、区域中心和云中心到 SaaS 入口点的性能,为应用程序优化到 SaaS 提供商的路径,然后通过应用感知路由 (App-Aware Routing) 强制执行最佳体验路径。
- 测量和决策:该功能探测多个出口(本地 DIA、区域中心、云中心)的丢包、延迟和抖动,为每个应用程序(例如 Microsoft 365、WebEx、Salesforce)选择首选路径。策略由 vSmart 分发。
- DNS 和 breakout:使 DNS 解析与 breakout 策略保持一致。如果 SaaS 域名在不同区域解析出不同的地址,不一致的 DNS 解析可能会使路径选择失效。考虑在选定的出口点使用本地 DNS,以确保最优的任播 (anycast) 映射。
- 安全服务链:当合规性要求进行流量检测时,将本地 breakout 与集成安全(Umbrella、云防火墙或主机托管服务链)相结合。需要在延迟和检测深度之间进行权衡。
公共互联网出口选项:
- 在分支机构边缘使用本地 DIA,以获得访问 SaaS 的最低延迟;这要求在本地具备相应的安全能力。
- 当分支机构线路带宽有限或有集中式安全要求时,使用区域或云中心作为出口;在需要时,通过 SD-WAN 策略和对称 NAT 来规避非对称返回路径问题。
到云的私有连接:
- AWS Direct Connect、Azure ExpressRoute 和 Google Cloud Interconnect 为私有 IaaS 工作负载提供确定性的带宽和更低的抖动。通过私有对等连接和 BGP 与 WAN Edge 集成,然后将路由重新分发到 OMP 中。请注意,大多数 SaaS 应用程序仍然倾向于使用公共互联网路径;私有连接适用于私有服务,而非通用的 SaaS 流量。
- 混合连接的权衡:私有链路增加了成本和复杂性,但改善了到有状态后端或数据重力区的性能。维持双路径设计(私有链路 + 互联网),并配置基于性能的故障切换。
区域云中心和云到分支的拓扑:
- 将 SD-WAN 中心设备对部署在最靠近用户和关键 SaaS 入口点的云区域。分支到云中心的 IPsec 覆盖网络可以减少经由总部的流量迂回(Trombone 效应),并实现快速的多区域故障切换。
- 分段感知设计:在 OMP 中使用 VRF 来分段用户、PCI 和访客流量;为每个分段应用不同的出口策略。
云身份、自动化、可见性和生命周期
云 IAM 和置备先决条件:
- AWS:为 vManage 提供一个 IAM 角色或访问密钥,该身份需具备对 EC2、VPC、IAM PassRole、CloudFormation 和标记(tagging)的权限。按资源和区域限定最小权限范围。权限拒绝操作会导致堆栈不完整和对象孤立。
- Azure:创建一个服务主体,在目标订阅/资源组上授予“参与者 (Contributor)”角色,并在 VNet 上授予必要的“网络参与者 (Network Contributor)”角色。在自动化之前,通过 CLI 或门户接受镜像的市场条款。
- GCP:使用一个服务账户,并为其分配 compute.admin、compute.networkAdmin 和 iam.serviceAccountUser 等角色。启用所需的 API。权限范围不足会阻碍网卡 (NIC) 或路由的创建。
运维可见性:
- vManage 仪表板可显示控制连接、OMP 路由收敛、应用性能以及 Cloud OnRamp for SaaS 分数。使用颜色叠加来比较出口选项并验证策略结果。
- 日志与故障排查:在 WAN Edge 上,使用以下命令验证证书和控制连接:
show control local-properties
show control connections
show omp peers
DCONFAIL 表示存在传输层或 ACL/安全组问题;对 vNIC 进行数据包捕获以及分析云流量日志有助于识别被阻止的端口或非对称路径。
生命周期与扩展:
- 通过集群化 vManage 并在不同故障域/区域部署多个 vSmart 和 vBond 实例来扩展控制器。基于云的控制器可受益于 IaaS 的弹性和托管高可用性 (HA)。
- 镜像和模板管理:在 vManage 中准备软件升级,执行预检查,然后在维护窗口内滚动升级集群。对于云边缘设备,采用带有健康检查和排空策略的滚动实例更新。标记资源,以便将其映射回站点和模板。
- 备份与灾难恢复 (DR):定期导出 vManage 配置、模板和设备列表。对于云部署,可使用快照或黄金镜像;确保用户数据(证书、密钥)得到保留或可以重新注册。
实际问题场景
Acme BioPharma 公司正在将其研发应用迁移到 AWS 和 Azure,同时其北美各分支机构访问 Microsoft 365 的性能不佳。他们需要一个双云 SD-WAN 中心设计,该设计需具备 SaaS 优化、在云中心实现集中式安全,并为实验室工作负载提供确定性的私有访问。
- 在 us-east-1 (AWS) 和 East US (Azure) 定义区域性云中心。
- 理由:将中心部署在大多数用户和 SaaS 入口点附近,以减少延迟并提供地理冗余。
- 准备云自动化先决条件。
- 理由:在 AWS 中,订阅 CSR 1000v AMI 并创建一个 IAM 角色,该角色需具备 EC2、VPC 和 CloudFormation 权限,并包含 iam:PassRole。在 Azure 中,接受市场计划并在中心资源组上创建一个具有“参与者 (Contributor)”权限的服务主体。没有这些先决条件,Cloud OnRamp 将无法实例化 VNet/VPC 和路由器虚拟机。
- 使用 vManage 模板部署 Cloud OnRamp for IaaS 中心对。
- 理由:使用 vManage 在每个区域的独立可用区 (AZ)/故障域中自动部署两个 WAN Edge 实例。附加设备模板,用于配置 VPN0、系统 ID、OMP、应用感知路由以及用于云中转的 BGP。自动化可确保构建的一致性,并避免因配置错误导致的宕机。
- 与云中转网络(AWS TGW 和 Azure 中心 VNet)集成。
- 理由:将分支 (spoke) 网络连接到 AWS TGW,并配置 TGW 路由表以将分支子网传播到 SD-WAN 中心 VPC,同时通过 BGP 将分支机构前缀从 WAN Edge 通告到 TGW。在 Azure 中,对分支网络应用 UDR(用户定义路由),将默认路由或特定前缀指向 WAN Edge 的网卡。这为分支到分支 (spoke-to-branch) 和分支间 (spoke-to-spoke) 提供了可扩展的连接。
- 为研发部门建立到中心的私有连接。
- 理由:启用连接到 us-east-1 的 Direct Connect 和连接到 East US 的 ExpressRoute,并配置私有对等 (private peering),通过 BGP 在 WAN Edge 中心上端接。私有链路为实验室工作负载提供更低的抖动和更高的确定性;OMP 会在整个 Fabric 范围内重分发学习到的路由。
- 为 Microsoft 365 和协作应用启用 Cloud OnRamp for SaaS。
- 理由:从分支机构和两个中心激活性能探测;在 vSmart 上强制执行路径选择策略,优先选择性能最佳的出口(如果本地 DIA 更优,则选择本地 DIA;否则选择最近的性能良好的中心)。这可以在互联网状况波动时动态优化用户体验。
- 实施安全与分段。
- 理由:为研发、公司和访客创建 VRF。对于公司和研发流量,将访问互联网的流量通过与中心部署在同一位置的云防火墙进行流量链服务;而访客流量则允许通过 Umbrella DNS 直接访问互联网。AWS/Azure 中的安全组允许 DTLS/TLS 控制平面和 IPsec 数据平面流量,同时将管理访问限制在公司 IP 范围内。
- 验证与运维。
- 理由:使用 vManage 确认控制连接稳定、OMP 路由正常以及 SaaS 路径分数符合预期。在每个中心边缘设备上运行
show control local-properties命令,以验证证书有效性和时间同步。启用云流量日志以检测意外的拒绝策略。通过 vManage 实施滚动升级,并对云实例创建快照,以保持一致的生命周期管理规范。
这种方法构建了弹性的多云中心,优化了 SaaS 访问,并为敏感工作负载提供了受控的私有连接,同时利用 Cisco SD-WAN 的集中式策略和可观察性来降低运维风险。
← 服务质量和组播服务 · 所有领域 · 运维、监控和故障排除 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →