Cisco 300-415: 控制器上线、证书和安全控制连接 — 学习指南
属于 Cisco SD-WAN 300-415 ENSDWI — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Cisco SD-WAN 使用基于证书的控制平面来安全地引导控制器和 WAN Edge 设备上线、穿越 NAT 边界并维护加密的控制连接。正确设计 vBond 编排器角色、证书生命周期、设备清单和 NAT 策略,可确保可预测的上线过程和弹性的控制。运维团队必须能够识别控制连接的状态和告警,并为证书或连接故障制定恢复计划。
编排与安全控制连接
vBond 编排器是每个 WAN Edge 的第一个控制平面接触点。它执行三个关键功能:
- 准入和身份检查:验证设备身份(序列号/机箱号与授权列表比对),并强制执行 organization-name 匹配。
- NAT 发现和汇合:学习每个对端的公/私网地址-端口元组和 NAT 类型,然后通知双方,以便它们能够建立直接的控制连接。
- 初始连接信息交换:为 WAN Edge 提供可达的 vSmart 和 vManage 控制器地址,以便其建立持久的控制通道。
关键属性和行为:
- 公网 IP 可达性:vBond 必须位于公网 IP(首选)或具有一致入站映射的 1:1 静态 NAT 之后。这保证了在未知或限制性 NAT 环境中的设备可以访问到它。
- 持久的控制器对等连接:vBond 与 vSmart 控制器保持永久连接,因此它始终拥有最新的汇合信息。
- 不在数据路径中:在促成初始交换后,vBond 会退出流程;后续的控制是 WAN Edge 与 vSmart/vManage 之间的直接通信。
DTLS/TLS 传输和端口:
- 控制平面连接的默认协议是基于 UDP 12346 的 DTLS。基于 TCP 23456 的 TLS 也可用,并且在 TCP 检查/代理是标准做法的数据中心中通常是首选。
- 当使用控制器证书且未配置备用端口时,vBond 默认使用端口 12346。
- 允许以下出站和返回流量:
- UDP 12346 (DTLS 控制平面)
- TCP 23456 (TLS 控制平面)
- 数据平面 IPsec NAT-T 使用 UDP 4500,且独立于控制平面的选择。
NAT 注意事项:
- 全锥形和限制性 NAT 通常可以与 DTLS 打洞配合工作;对称 NAT 是最具挑战性的。如果两端都位于对称 NAT 之后,请使用 TLS (TCP 23456),更改出站策略以保留端口映射,或确保一端具有公网/限制性 NAT。
- 位于 NAT 后面的 vBond 需要为 12346/UDP(如果使用 TLS,则还包括 23456/TCP)进行 1:1 静态映射。vBond 不支持动态 PAT。
- 过时的 NAT 绑定可能导致控制隧道中断。调整 keepalive 并确保在 VPN 0 中使用一致的出接口。
设计技巧:
- 在不同的公共区域至少放置两个 vBond 实例以实现弹性。
- 在有严格出站控制或普遍存在 UDP 节流的环境中,首选 TLS;确保控制器和 WAN Edge 之间的策略一致性。
身份、证书和组织验证
所有控制器和 WAN Edge 设备都必须提供链接到同一信任根的证书,并且 organization-name 必须在整个 overlay 中匹配。
证书角色和来源:
- 控制器 (vManage, vSmart, vBond):请求并安装由所选根(企业 CA 或公共 CA)签名的控制器证书。vManage 负责编排其生命周期。
- WAN Edge 身份:
- vEdge 硬件:出厂时带有工厂安装的证书。
- IOS XE SD-WAN (cEdge):使用 Cisco SUDI 进行 PnP 身份识别;然后获取一个由控制器所使用的相同根签名的控制器证书。
- 云托管控制器:交付时带有提供商签名的证书和已知的信任链。WAN Edge 必须信任此链;不匹配的信任锚需要重新颁发设备控制证书,以与云 CA 保持一致。
生命周期阶段:
- 注册:控制器 CSR 在 vManage 中生成,并由选定的 CA 签名;WAN Edge 在 ZTP/PnP 期间自动注册,或通过手动引导注册。
- 验证:在握手期间,对端会验证证书链、有效期、吊销状态(如果已配置)和 organization-name。
- 续订和吊销:vManage 监控有效期并可以进行续订。被攻破或退役的设备应吊销其证书;将它们从授权序列号列表中移除,以防止重新加入。
常见的验证失败:
- Organization-name 不匹配:控制连接失败;状态显示组织名称不匹配或证书未验证。
- 混合的信任链:由不同根签名的控制器和边缘设备无法建立控制会话。
- 时间偏差:证书显示为尚未生效或已过期;必须在 VPN 0 中配置 NTP。
- FQDN/SAN 问题 (TLS):如果强制使用 TLS 并启用了 FQDN 验证,SAN/CN 不匹配将导致连接失败。
设备引导、PnP/ZTP 和清单控制
设备引导是设备身份验证、零接触配置 (ZTP) 和基于证书的自动控制连接的组合。
清单和授权:
- 授权序列号列表:vManage 存储允许接入的 WAN Edge 设备列表。当不使用 Smart Account Sync 时,可通过 Smart Account 同步或手动将授权序列号文件上传到 vManage 来填充此列表。
- 序列号与机箱号:两者都用于唯一标识设备并防止欺骗。在手动引导过程中,vEdge 可能需要令牌 (Token)。
零接触流程:
- vEdge ZTP:设备使用出厂配置文件访问 ZTP 服务,获知 vBond 编排器信息,并向 vBond 发起 DTLS/TLS 连接以进行身份检查和汇合 (rendezvous)。然后,它与 vSmart 建立启用 OMP 的控制连接,并与 vManage 建立管理连接。
- IOS XE SD-WAN (cEdge) PnP:设备使用 SUDI 通过 HTTPS 与 Cisco Plug and Play 进行身份验证,该服务会返回控制器的可达性信息。或者,也可以通过 DHCP option 43/DNS 或 day-0 USB 引导文件使用本地 PnP。在 vBond 准入后,设备将被重定向到 vManage 以附加模板。
- 控制连接建立后,vManage 会推送模板,vSmart 开始建立 OMP 对等关系,以分发路由、策略和加密密钥。
操作检查点:
- 确保系统配置中的 organization-name 与 overlay 完全匹配。
- 验证 VPN 0 的 IP 路由、DNS(如果使用 FQDN)和 NTP。
- 打开朝向 vBond/vSmart/vManage 的所需端口,并允许返回流量。
编排器上的最小 vBond 指定:
system
vbond 203.0.113.10 local
organization MyCompany
运维:状态、告警、验证与恢复
控制连接状态与告警:
- 典型状态:down、connecting/handshake、authenticated、up。故障可能表现为证书错误、组织不匹配、无响应或 NAT 失败。
- vManage 的常见告警包括:控制连接断开 (Control Connection Down)、OMP 对等体关闭 (OMP Peer Down)、证书即将过期/已过期 (Certificate Expiring/Expired)、设备不在授权列表 (Device Not in Authorized List) 以及组织不匹配 (Organization Mismatch)。
验证命令 (IOS XE SD-WAN):
show sdwan control connections
show sdwan control local-properties
show sdwan omp peers
show sdwan certificate status
show sdwan software
验证命令 (vEdge):
show control connections
show control local-properties
show omp peers
show certificate installed
故障排查与恢复工作流:
- 身份与组织名称:
- 确认设备以正确的序列号/机箱号出现在 vManage Inventory 中。
- 在所有节点上验证系统 organization-name。
- 时间与信任:
- 确保 VPN 0 中的 NTP 可达性;重新检查证书有效期。
- 在控制器和边缘设备上验证证书链;如果根证书不同,则重新颁发。
- 连接性与 NAT:
- 从 WAN Edge 出口确认到 vBond 的 UDP 12346 和 TCP 23456 端口的可达性。
- 如果对称 NAT 阻碍了 DTLS,则强制使用 TLS 或调整出口策略以固定出站映射。
- 重新注册与续订:
- 如果设备证书损坏/过期,在 vManage 中撤销它,从授权列表中移除,再重新添加,并触发重新注册(通过 PnP/ZTP 或手动安装)。
- 对于云托管迁移,通过将控制器和 WAN Edge 证书重新颁发给云 CA 来对齐信任锚,然后重启控制连接。
- 运维健康度:
- 保持控制器集群健康(例如,用于扩展的 vManage 集群)。
- 为基于 FQDN 的控制器寻址维护一致的 DNS;在重命名或更改控制器 IP 时更新 SAN。
NAT 与端口的权衡:
- DTLS (UDP) 提供更低的开销和通常更好的性能,但对限速的 UDP 和对称 NAT 很敏感。TLS (TCP) 以可能发生的队头阻塞为代价,简化了穿越严格防火墙的过程。
- vBond 必须保持高度可达;损害其公共可达性或入站映射是设备上线失败的常见根本原因。
实际问题场景
Acme 零售公司正在将其 600 个分支机构(其中许多位于 ISP 管理的对称 NAT 之后)接入一个新的 Cisco SD-WAN Fabric。早期试点显示,控制平面建立时有中断,且 DTLS 故障频发。
解决方法:
部署冗余的公共 vBond 编排器
- 理由:将两个 vBond 实例部署在不同的公网 IP 上(分属不同区域/ISP),可以最大化初始可达性并加速 NAT 发现。公网地址避免了由运营商 NAT 引入的模糊性,并支持可预测的返回流量。
在 NAT 密集的区域强制为控制平面使用 TLS
- 理由:使用对称 NAT 的分支机构在 UDP 打洞方面会遇到困难。通过 TCP 23456 端口的 TLS 提供了穿越状态防火墙和 ISP CGN 的稳定通道,减少了与 DTLS 相关的抖动,且不影响 OMP 或密钥分发。
标准化 organization-name 和控制器信任锚
- 理由:将所有控制器和 WAN Edge 对齐到同一个根 CA(Acme 选择的企业 PKI)。在 vManage、vSmart、vBond 和所有设备模板上配置相同的 system organization-name,以防止因组织不匹配而被拒绝。
在 vManage 中预加载授权序列号列表并自动化 PnP/ZTP
- 理由:通过 Smart Account 同步导入完整的设备清单,以确保每个设备都能通过 vBond 的身份检查。对于 cEdge,使用带有 SUDI 的 Cisco PnP;对于 vEdge 硬件,确保令牌和序列号存在。这消除了手动错误并加速了上线过程。
强化 VPN 0 的可达性和时间同步
- 理由:在 VPN 0 中定义一致的默认路由/DNS,并将 NTP 指向每个分支机构都能访问到的公共或企业服务器。正确的时间可以防止因证书“尚未生效/已过期”而导致的 TLS 握手停滞错误。
规范化防火墙规则和 NAT 行为
- 理由:发布一个分支机构出口策略,允许出站流量通过 TCP 23456 和 UDP 12346 端口访问 vBond/vSmart/vManage 的 IP,并使用长生命周期的映射。在 ISP 强制执行对称 NAT 的地方,确保至少有一条控制器路径支持 TCP 穿越。
通过有针对性的验证和告警来检测运维状况
- 理由:在 Day-1 脚本中嵌入 “show sdwan control connections” 和 “show sdwan certificate status” 检查。在 vManage 中,订阅“控制连接断开”和“证书即将过期”的告警。这能快速发现配置错误的站点,并在证书到期前标记续订需求。
为证书或连接性故障建立恢复手册
- 理由:定义在 vManage 中撤销/重新颁发设备证书、在需要时重新上传序列号以及切换 DTLS/TLS 作为缓解措施的步骤。包括在不影响服务的情况下轮换控制器证书以及在 vBond 实例之间进行故障切换的程序。这可以在大规模部署期间最小化 MTTR。
通过结合使用公网可达的 vBond、在 NAT 受限区域使用 TLS 控制平面、严格的身份管理以及运维防护措施,Acme 零售公司在保持 SD-WAN 控制平面的安全性和弹性的同时,实现了确定性的大规模设备上线。
← Cisco SD-WAN Fabric 架构和平面 · 所有领域 · OMP、路由和传输定位符 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →