Cisco 300-415: 数据平面隧道、BFD 和应用感知路由 — 学习指南
属于 Cisco SD-WAN 300-415 ENSDWI — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Cisco SD-WAN 将控制平面与数据平面分离,并在不同的传输链路上构建一个加密的、由策略驱动的叠加网络 (overlay)。vSmart 控制器管理叠加网络的控制平面和 WAN Edge 的连接性,通过 OMP 分发路由、安全密钥和意图。WAN Edge 路由器与其他 WAN Edge 之间形成安全的数据平面 IPsec 隧道,而与 vSmart、vBond 和 vManage 的控制连接默认使用 DTLS (或 TLS)。路径的活性和质量通过 BFD 进行持续测量,其测量结果会提供给应用感知路由 (AAR) 策略,以便根据基于丢包、延迟、抖动或 MOS 的 SLA 等级,将应用程序引导至性能最佳的隧道。
叠加网络与数据平面基础
控制平面与数据平面
- 控制平面:WAN Edge 与 vBond (用于 NAT 穿越和编排)、vSmart (通过 OMP 进行策略和路由交换) 以及 vManage (用于管理、设备配置和证书存储) 建立安全的 DTLS/TLS 控制连接。在 staging 状态下,设备会建立控制连接,但不会建立数据隧道。
- 数据平面:WAN Edge 直接与其他 WAN Edge 建立 IPsec 隧道以传输用户流量。数据平面负责转发流量,并执行由控制平面策略传达的流量工程决策。
IPsec 数据平面隧道与 TLOC
- 传输定位符 (TLOC) 唯一标识一个 WAN 传输连接点,由元组 {system-IP, color, encapsulation} 定义。封装类型为 IPsec 或 GRE;在大多数部署和 IOS XE SD-WAN (cEdge) 上,都使用 IPsec。
- 颜色 (Color) 是用于底层网络类型和 NAT 属性的语义标签 (例如,mpls、biz-internet、public-internet、lte、private1–private6)。公共颜色 (Public color) 通常意味着需要 vBond 协助进行 NAT 穿越。
- 除非受限,否则隧道会在每对可达的 TLOC 之间形成。例如,两个站点各有 1 个 WAN Edge 和 2 个公共 TLOC,且没有 restrict 属性,则会形成 4 个 IPsec 隧道 (颜色对之间形成全网状连接)。
- TLOC 扩展允许一个站点的两个冗余 WAN Edge 通过交叉链路共享传输链路,从而在无需为每个机箱复制物理线路的情况下实现传输冗余。
传输标签与服务标签
- vSmart 使用 OMP 来通告路由和 TLOC,并分配在叠加网络报头中携带的标签。传输标签用于识别远程 TLOC,以便在叠加网络中对流量进行解复用。服务标签用于识别目标服务 VPN 或服务链。这些标签是 SD-WAN 叠加网络内部使用的,并非 MPLS 底层网络的标签。
运维权衡与故障模式
- 传输链路颜色配置错误 (例如,将 MPLS 标记为 public-internet) 可能导致次优的隧道建立或 NAT 穿越失败。
- restrict 属性可以防止不希望的全网状 (full-mesh) 规模增长;如果在互联网链路上省略该属性,可能会导致隧道规模过大和不必要的探测开销。
- 证书或时钟问题会阻碍控制平面 (DTLS/TLS) 的连接。如果控制平面无法与 vSmart 收敛,数据平面的密钥就无法交换,IPsec 隧道也无法形成。
BFD 路径活性与质量测量
BFD 操作
- Cisco SD-WAN 在每个数据平面隧道上运行 BFD,以提供近乎实时的活性检测和质量测量。BFD 使用轻量级的周期性 hello 包来检测 up/down 状态 (中断,即 blackout),并使用主动探测来测量延迟、抖动和丢包 (降级,即 brownout)。
- 关键计时器与间隔
- Hello 间隔:通常为 1000 毫秒 (可按颜色或全局配置)。
- 乘数:通常为 6 (可配置),产生的检测时间为 hello 间隔 × 乘数 (例如,约 6 秒)。
- 用于 AAR 性能采样的应用探测间隔:通常为 1 秒 (可配置),在一个短时间窗口内计算滚动平均值,以平滑瞬时峰值。
- BFD 测量指标
- 延迟:每个隧道上探测包的往返时间。
- 抖动:探测包之间延迟的变化。
- 丢包:未返回的探测包百分比。
- MOS:根据延迟、抖动和丢包推导出的语音适用性得分。
降级 (Brownout) 与中断 (Blackout) 的处理
- 中断 (Blackout):BFD 会话中断 (无连接性) 会立即触发将该路径从转发表中移除。流量会根据下一个可用隧道的偏好进行切换,无需等待 AAR 评估。
- 降级 (Brownout):BFD 会话保持正常,但测量指标违反了 SLA 阈值。AAR 可以将特定的应用流引导至满足 SLA 的备用隧道,即使原始隧道仍在继续承载其他流量。
设计指导与权衡
- 激进的计时器会加快故障切换速度,但会增加 CPU 和带宽开销,尤其是在大规模网状网络中。需要在 hello 和探测间隔与网络规模、传输稳定性之间取得平衡。
- 非对称路径特性 (例如,卫星或蜂窝网络) 要求放宽 SLA 阈值,并可能需要更高的乘数,以避免路径抖动 (flapping)。
- 对于语音和交互式应用,建议使用更快的应用探测间隔,并启用迟滞/抑制 (hysteresis/hold-down) 机制,以减少在瞬时拥塞期间的路径振荡。
应用感知路由:策略与 SLA 设计
应用识别与分类
- WAN 边缘设备使用 DPI(IOS XE SD-WAN 上的 NBAR2)通过签名、协议启发式以及可用的元数据(如 TLS SNI 和 QUIC ALPN)对应用进行分类。对于没有可识别元数据的加密流量,引擎会回退到使用流属性(五元组)和配置的映射(端口、DSCP)。
- 分类通常在首包上进行,并缓存以保持会话一致性。请保持签名库为最新版本以维持准确性。
SLA 等级与测量策略
- 定义 SLA 等级,包含丢包、延迟、抖动以及可选的 MOS 阈值。每个 SLA 等级引用一个性能探测配置文件 (app-probe),该文件驱动 BFD 的采样间隔和平滑行为。
- 典型的 SLA 示例:
- 语音:延迟 ≤ 150 ms,抖动 ≤ 30 ms,丢包 ≤ 1%,MOS ≥ 4.0。
- 事务性:延迟 ≤ 200 ms,丢包 ≤ 1%。
- 批量:无严格 SLA;偏好高带宽、低成本的路径。
路径偏好行为
- AAR 策略将应用列表与 SLA 等级关联,并指定首选颜色和备用颜色(或 TLOC 列表)。决策逻辑如下:
- 如果首选路径满足 SLA,则在该路径上发送流量。
- 如果首选路径违反 SLA 但备用路径满足,则将流量切换到备用路径。
- 如果没有路径满足 SLA,则根据偏好或成本使用最佳可用路径(优雅降级)。
- “欠压”切换是基于流的;现有流是否可以移动取决于策略(默认是新流切换;流中切换可能对 TCP 造成限制,除非设计了会话弹性)。
- AAR 策略将应用列表与 SLA 等级关联,并指定首选颜色和备用颜色(或 TLOC 列表)。决策逻辑如下:
策略构建元素
- 在 vManage 中构建应用列表(DPI 组)、SLA 等级(丢包/延迟/抖动/MOS)和 TLOC 列表(颜色)。然后创建一个 AAR 策略序列,将“应用列表 → SLA 等级 → 首选/备用颜色”进行映射。
- 如果必须在 AAR 决策之前设置 DSCP、强制执行区域或插入服务链,请将其与流量数据策略结合使用。
- 单独使用控制策略 (control-policy) 来影响路由的接受/通告;不要将 AAR(数据策略)与控制策略混淆。站点列表定义了 AAR 的应用范围。
设计权衡
- 过于严格的 SLA 可能导致路径振荡。引入迟滞或惩罚计时器以避免频繁的路径切换。
- 考虑成本:仅将按流量计费的蜂窝网络路径作为最后的备用方案;在可用时启用数据流量上限。
- 与 QoS 协调:AAR 负责选择路径;但在拥塞期间,仍必须通过每条路径的 QoS 和队列来保护关键等级的流量。
验证与故障排查
快速健康检查
- 控制平面:
- cEdge: show sdwan control connections
- vEdge: show control connections
- 数据平面隧道:
- cEdge: show sdwan tunnels
- vEdge: show ipsec outbound-connections / show ipsec inbound-connections
- BFD 会话与质量:
- cEdge: show sdwan bfd sessions; show sdwan app-route stats
- vEdge: show bfd sessions; show app-route stats
- 控制平面:
命令片段示例
show sdwan tunnels
show sdwan bfd sessions
show sdwan app-route stats sla-class <name>
show sdwan app-route statistics flows
show sdwan omp tlocs
show control connections
show omp routes | include <prefix>
show ipsec sa detail
需要关注什么
- 隧道状态为 up,但 BFD 丢包/延迟/抖动超出 SLA:发生降质(brownout)——预期 AAR 会进行路径切换。验证备用路径是否满足 SLA,并确认策略绑定了正确的应用列表。
- BFD 会话抖动(flapping):降低探测的激进程度,或调查底层网络的丢包/排队情况;验证 MTU 和分片(DF-bit 处理),以避免探测包丢失。
- 某个 color 上未建立隧道:验证 color 的 NAT/公网/私网语义、接口 NAT 配置,以及 vBond 是否可达以进行 NAT 穿透。如果控制连接缺失,请确认时间和证书。
- 意外的全互联(full-mesh)和探测规模:在 internet color 上应用 restrict,或使用 TLOC 列表来限定连接范围。
- DPI 错误分类:更新 NBAR2 特征库,并确认没有冲突的 L4 端口覆盖。对于加密应用,考虑基于 SNI/ALPN 的分类或在上游进行 DSCP 标记。
运维逻辑
- 始终首先验证控制连接(vBond 负责编排/NAT,vSmart 负责 OMP/策略,vManage 负责配置/证书)。没有 vSmart,数据平面密钥将无法分发,IPsec SA 也无法形成。
- 将 AAR 决策与 BFD 测量值和 SLA 等级关联起来。如果选择的路径与预期不符,应检查决策发生时刻的 SLA 合规状态,而不仅仅是当前的平均值。
- 对于双数据中心(dual-DC)设计,在通过数据中心互联进行 OMP↔BGP 重分发时,应统一数据中心 WAN Edge 上的 overlay AS,以避免重复的 LAN 路由。
实际问题场景
Contoso Health 运营着 300 家诊所,每个站点都有双传输链路:MPLS (mpls color) 和宽带 (biz-internet color)。用户报告语音质量间歇性不佳,而数据应用正常。目标是语音优先使用 MPLS,在网络降质(brownout)期间故障切换到宽带,并确保在网络中断(blackout)时能快速切换且不发生振荡。
- 验证 Overlay 健康状况和数据平面建立情况
- 理由:确认先决条件。使用
show sdwan control connections确保到 vSmart/vBond/vManage 的 DTLS/TLS 连接稳定,并使用show sdwan tunnels验证 MPLS 和宽带隧道已形成完整的网状结构(mesh)。如果biz-internet上的隧道缺失,请检查 color 分配和 NAT 配置;vBond 必须在公网空间可达,以协助 NAT 穿透。
- 校准 BFD 和探测计时器
- 理由:设置 BFD hello 为 1000 毫秒,multiplier 为 6,以实现均衡的存活性检测(约 6 秒)和合理的规模。配置 app-probe 间隔为 1 秒,以便及时检测网络降质。过于激进的计时器可能导致 CPU 开销和会话抖动;过于宽松则会影响对语音的响应速度。
- 定义 SLA 等级
- 理由:创建一个名为
Voice-SLA的 SLA 等级,要求延迟 ≤ 150 毫秒,抖动 ≤ 30 毫秒,丢包率 ≤ 1%,MOS ≥ 4.0。创建一个名为Data-SLA的 SLA 等级,要求延迟 ≤ 200 毫秒,丢包率 ≤ 1%。这些阈值反映了语音的敏感性和典型的 WAN 性能;MOS 则综合了各项指标来评估用户体验。
- 构建应用列表
- 理由:使用 DPI (NBAR2) 定义
App-List-Voice,用于识别 SIP/RTP/Teams/Zoom 媒体流,并定义App-List-Data用于识别交易型应用。为现代语音/视频平台,应包含 TLS SNI/QUIC ALPN 模式。在分类不确定的情况下,回退到使用在 LAN 边缘强制执行的 DSCP EF/AF41 标记。
- 构建 AAR 策略
- 理由:将
App-List-Voice映射到Voice-SLA,首选 color 为mpls,备用 color 为biz-internet。将App-List-Data映射到Data-SLA,首选 color 为biz-internet,备用 color 为mpls,以保留 MPLS 带宽。这确保了语音在 MPLS 健康时使用它,仅在网络降质或中断时才切换到宽带,而数据则优先使用成本效益更高的互联网。
- 添加回切延迟(hysteresis)和抑制(hold-down)
- 理由:配置一个回切计时器(revert timer),使语音仅在 MPLS 持续满足 SLA(例如,30-60 秒)后才切回。这可以避免在短暂的抖动峰值期间发生路径振荡。同样,如果宽带在短时间内反复违反 SLA,可以对其应用惩罚(penalty)或抑制(dampening)。
- 协调 QoS 和 MTU
- 理由:在两条传输链路上,确保 EF 队列和流量整形与线路速率相匹配。不匹配会加剧 BFD 探测包和语音 RTP 流感知的抖动/丢包。验证路径 MTU,并在分片不可避免时禁用 DF 位,以防止探测包因分片问题被丢弃而伪装成网络丢包。
- 验证和迭代
- 理由:使用
show sdwan app-route stats sla-class Voice-SLA确认每个隧道的 SLA 通过/失败情况。使用show sdwan app-route statistics flows观察实时流量,确保语音被引导至 MPLS,并且仅在 MPLS 违反 SLA 时才切换到宽带。在测试期间,可以有意拥塞 MPLS 链路以验证网络降质时的行为,然后测量回切时间。
通过遵循这些步骤,Contoso Health 可以确保 BFD 提供快速的网络中断检测,AAR 使用精确的 SLA 等级应对网络降质,DPI 准确分类语音应用。这些措施的结合,可以在整个 SD-WAN Fabric 中实现可预测的语音质量、高效的传输利用率和可控的故障切换行为。
← WAN Edge 配置和模板管理 · 所有领域 · 集中式策略和流量工程 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →