Cisco 300-415: OMP、路由和传输定位符 — 学习指南
属于 Cisco SD-WAN 300-415 ENSDWI — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Overlay Management Protocol (OMP) 是 Cisco SD-WAN 的控制平面协议,用于 WAN Edge 路由器和 vSmart 控制器之间。vSmart 负责管理覆盖网络的控制平面和 WAN Edge 的连接性,并将可达性、策略和密钥信息反映到所有站点。与 vSmart 的控制连接默认使用 DTLS(TLS 可选),而 WAN Edge 设备之间的数据平面隧道则使用 IPsec。vBond 负责协调设备的初始引导以及到 vSmart 的代理连接。理解 OMP 如何分发 vRoute、TLOC 和服务路由,属性如何驱动路由和路径选择,以及 OMP 如何与 BGP/OSPF/静态路由交互,对于设计稳定、可扩展的方案至关重要。
OMP 控制平面和信息交换
OMP 在每个 WAN Edge 和每个 vSmart 控制器之间运行。WAN Edge 设备之间不形成 OMP 邻接关系;所有信息交换都通过 vSmart 进行,vSmart 充当路由反射器。
关键的控制平面信息交换:
- OMP 对等关系:WAN Edge 通过 VPN 0 与 vSmart 建立安全的 DTLS/TLS 控制连接。vBond 协调这一第一跳的发现过程。
- 路由分发:WAN Edge 向 vSmart 通告本地 VPN 前缀 (vRoute)、TLOC (传输可达性) 和服务路由。vSmart 根据策略和环路防止规则,将符合条件的路由反映给其他 WAN Edge。
- 策略分发:vSmart 分发集中式控制策略(路由通告控制)、数据策略(流量引导)和应用感知路由策略。
- 加密密钥分发:vSmart 分发密钥信息,以便 WAN Edge 路由器能够形成经过身份验证的 IPsec 数据平面隧道。
- 状态保持与收敛:OMP 增量更新只携带变更信息,通过 keepalive 和 hold timer 监控邻接关系的健康状况。优雅重启 (Graceful restart) 允许设备在短暂的控制平面中断期间保留路由并将其标记为过时,只要数据平面的 TLOC 仍然可用,就能保持转发。
需要考虑的故障模式:
- DTLS/TLS 故障(例如 DCONFAIL):底层网络可达性、防火墙/NAT 阻塞、证书/时间问题或模板配置错误。
- 控制策略丢弃:有意或无意地过滤 vRoute/TLOC 会导致部分可达性问题。
- vSmart 超额订阅:控制器容量不足或路由抖动过于频繁会增加收敛时间。
OMP 路由、TLOC 和属性
OMP 承载三种主要路由类型和一个通用的 IP 前缀结构。
- vRoute (VPN 路由):指向一个 VPN 前缀 (IPv4/IPv6) 的覆盖网络路由,其下一跳表示为一个或多个 TLOC。属性包括 origin、Originator、站点 ID、VPN ID、preference、tag 和 TLOC 集合。vSmart 使用这些属性将路由反映到其他站点,并强制执行策略和环路防止。
- TLOC 路由:通告一个传输位置——即标识 WAN Edge 传输端点的元组。一个 TLOC 由 system IP、color 和 encapsulation 唯一确定。TLOC 路由让所有对等体了解如何到达每个传输底层网络,以便建立 IPsec 隧道。
- 服务路由:通告存在于某个 VPN 中的服务(例如,防火墙、IDS/IPS、L4–7 服务)。与服务链 (service chaining) 结合使用,将流量引导至服务节点。
- IP 前缀:VPN 中的前缀本身 (IPv4/IPv6);实际上,vRoute 携带了 IP 前缀及其下一跳 (TLOC)。策略在过滤或设置属性时可以匹配 IP 前缀元素。
TLOC 属性及其作用:
- System IP:SD-WAN 路由器的 ID;是 TLOC 密钥的一部分 (system-ip, color, encapsulation)。
- Color:逻辑传输标签,用于指明 WAN 底层网络(例如,mpls、biz-internet、public-internet、private 变体)。Color 用于驱动策略和首选底层网络的选择。
- Encapsulation:IPsec(默认)或 GRE。决定数据平面隧道的类型。对于给定的 TLOC 对,对等体之间的 Encapsulation 必须匹配。
- Preference:用于 TLOC 选择的相对优先级;在多个 TLOC 选项中,会优先选择 preference 值较高的。这对于跨传输链路实现主备模式(例如,MPLS 优先于 Internet)非常有用。
- Weight:用于在 preference 值相等的 ECMP TLOC 之间进行加权负载均衡。较高的 weight 值会获得更多的流量份额。
- Tag:一个用于分组/选择的策略标签(其本身没有转发语义)。
设计和运维指南:
- 每个站点至少通告两个 TLOC,以实现高可用性和传输多样性。使用 preference 实现主/备行为;当需要等价路径时,使用 weight 实现按比例的 ECMP。
- 在整个 fabric 中保持 color 的语义一致性,以简化控制策略和应用感知路由。
- 验证每个传输链路的 encapsulation 一致性和 NAT 特性;不匹配或非对称 NAT 可能会阻止 IPsec SA 的建立,即使 OMP 控制连接是正常的。
路由通告、重分发、选择和环路防止
路由通告和选择发生在两个层面:OMP 内部和 WAN Edge 上的本地 RIB 内部。
OMP 内部:
- 如果路由策略 (route-policy) 允许,WAN Edge 会将本地路由(直连、静态、BGP、OSPF)发布到每个 VPN 的 OMP 中。可以在发布时或在 vSmart 上应用路由汇总和标记。
- vSmart 根据控制策略 (control policy) 将 vRoute 和 TLOC 反射到其他站点。默认情况下,vSmart 不会将从某个站点 ID 学到的路由反射回该站点,从而防止冗余路由器之间的站点内部环路。
- OMP 路由选择按顺序比较以下属性:更高的 OMP 优先级、更低的发起源类型(如果适用)、更低的类 MED 指标(如果存在),以及确定性的决胜规则(如 Originator 和路由器 ID)。在等价的 vRoute 中,可以保留多个 TLOC 下一跳以实现 ECMP。
WAN Edge 上的路由协议之间(管理优先级):
- RIB 会比较来自直连、静态、BGP、OSPF 和 OMP 的候选路由。默认情况下,对于相同的前缀,本地源路由(直连/静态)和底层 IGP/BGP 优先于 OMP。这可以避免错误地优先选择一个本地可达网络的、从 Overlay 学到的副本。
- 如果您必须为特定前缀优先选择 OMP(例如,为了避免通过底层的非对称返回路径),请使用路由过滤或更长前缀通告,而不是依赖于全局优先级更改。
互操作性和重分发:
- OSPF:使用显式前缀过滤器将分支/数据中心 VPN 的 OSPF 路由重分发到 OMP 中。在数据中心将 OMP 导出到 OSPF 时,避免将通过 DCI 从另一个数据中心学到的路由重新通告出去。
- BGP:在数据中心边缘使用 OMP-to-BGP 和 BGP-to-OMP 重分发,以与数据中心核心集成。为防止两个数据中心 WAN Edge 集群之间通过 DCI 产生路由环路和重复学习,请在两个数据中心上配置相同的 Overlay AS。当 OMP 学到的路由注入 BGP 时(反之亦然),Overlay AS 会参与 AS-path 环路防止逻辑,从而阻止路由在数据中心之间来回传递。
- 静态路由:用于向 OMP 发布默认路由或实现特定可达性,并配合严格的策略护栏,以避免意外地将流量黑洞。
- Site ID:为同一物理站点的冗余 WAN Edge 路由器分配相同的 site ID。vSmart 将不会把一个站点自身的 vRoute 重新通告回该站点,从而防止 Overlay 环路。不同的物理站点必须使用唯一的 site ID。
服务 VPN 之间的路由泄漏:
- 使用集中的控制策略 (control-policy) 将选定的前缀从一个 VPN 导出到另一个 VPN,然后在目标 VPN 上导入。路由泄漏发生在控制平面;不存在 VRF route-target——策略扮演了这个角色。
- 应用最小权限原则:匹配明确的前缀或标记,设置适当的 community/tag,并避免泄漏 0/0 或宽泛的汇总路由,除非有意为之。
- 考虑安全策略:泄漏的路由可能会绕过安全区域;需要与基于区域的防火墙、分段和服务链进行协调。
TLOC 扩展和双传输:
- TLOC 扩展允许一个 WAN Edge 通过 LAN 接口共享连接到另一个 WAN Edge 的传输线路。当只有一个设备物理上端接了某个底层网络时,这可以实现双传输可达性。
- 优点:无需重复部署 CPE 即可根据 TLOC 优先级保留传输多样性和主备行为。
- 风险:引入了故障域(如果拥有线路的边缘设备发生故障,扩展的传输就会丢失),消耗 LAN 带宽,并可能产生非对称路径。应使用快速 BFD 和明确定义的主/备优先级。
高可用性、计时器和规模考量
平滑重启 (Graceful restart):
- OMP 支持平滑重启,以便在控制平面中断(例如,vSmart 重载或网络抖动)时,接收对等体能将路由标记为过时 (stale) 并保留它们,同时尝试重建对等关系。如果 TLOC 保持活动状态,数据平面的 IPsec 隧道和 BFD 会继续保持流量转发。
- 当过时计时器到期而未能恢复时,过时路由将被撤销以防止黑洞。在 WAN Edge 和 vSmart 上都应启用平滑重启,以确保行为一致。
保持计时器 (Hold timers) 和活性检测:
- OMP 对等关系在 DTLS/TLS 控制会话上使用周期性的 keepalive 报文。保持计时器决定了何时将无响应的对等体声明为故障。通常很少需要调整此计时器;重点应放在底层网络的稳定性和抖动控制上,以避免误报。
- 数据平面的活性检测是独立的:每个 IPsec 隧道上的 BFD 负责快速故障检测和 TLOC 之间的流量切换。
可扩展性:
- 水平扩展 vSmart;至少部署两个 vSmart 控制器以实现冗余和容量。vSmart 负责反射路由;容量规划必须考虑 vRoute、TLOC 的总数、更新速率和策略复杂性。
- 通过在分支机构进行路由汇总、在数据中心控制前缀的始发、审慎使用服务路由以及精心设计策略(避免每个前缀都对应一条策略,导致策略爆炸),来限制路由抖动。
- 优先使用集中式控制策略进行路由聚合和选择性通告;使用标签 (tag) 对站点/前缀进行分组,而不是使用冗长的 ACL。
验证和故障排除要点:
- 控制连接和证书:
- show control connections
- show control local-properties
- OMP 健康状况和内容:
- show omp peers
- show omp routes
- show omp tlocs
- show omp services
- IOS XE SD-WAN 等效命令:
- show sdwan control connections
- show sdwan omp peers
- show sdwan omp routes
- show sdwan omp tlocs
- 数据平面和可达性:
- show bfd sessions
- show ip route vpn
<id> - ping vpn
<id><prefix>tloc<color system-ip encap>
- 常见问题:
- 没有 OMP 路由:控制策略阻止、site-ID 环路防止机制生效,或证书/身份不匹配。
- TLOC 已通告但没有数据平面隧道:封装不匹配、NAT 穿透被阻止、颜色 (color) 或偏好 (preference) 不兼容导致限制使用。
- 重复或环路的数据中心路由:缺少 overlay AS 对齐、DCI 边缘缺少出站 BGP 过滤器,或 OMP 学到的路由通过底层网络泄露回 OMP。
实际问题场景
Acme Beverages 公司运营着两个数据中心(DC1 和 DC2),它们之间通过三层 DCI 连接,此外还有多个通过 Internet/MPLS 连接的分支机构。他们在两个数据中心都启用了 OMP↔BGP 双向重分发后,观察到重复的 LAN 路由和间歇性的非对称路径问题。
解决方法:
- 在两个 DC 对齐 overlay AS
- 在 DC1 和 DC2 的 WAN Edge 路由器上配置相同的 overlay AS。
- 原理:在将 OMP 重分发到 BGP 以及反向重分发时,确保 AS-path 环路防止机制生效,从而防止每个 DC 通过 DCI 重新学到另一个 DC 从 OMP 学到的路由。
- 收紧 BGP/OMP 重分发策略
- 在 WAN Edge 上,只将 DC 本地的 LAN 前缀匹配并注入 OMP;防止将从 DCI 学到的前缀导入 OMP。
- 在 BGP 方向,为源自 OMP 的路由打上标签,并根据需要阻止其被重新通告回 SD-WAN Fabric 或 DCI。
- 原理:最小权限通告原则可以消除导致重复路由的路由回声和范围蔓延问题。
- 使用 OMP 控制策略进行路由汇总
- 在 vSmart 的控制策略中,将 DC 的 LAN 路由汇总为更粗粒度的聚合路由;根据需要保留特定的例外路由。
- 原理:减小路由规模和抖动,从而降低出现重复路由的可能性,并加速收敛。
- 规范化 TLOC 偏好以统一传输行为
- 在分支和 DC,为 MPLS 设置较高的 TLOC 偏好值,为 Internet 设置较低的偏好值;仅在质量相似的链路上使用权重 (weight) 进行 ECMP。
- 原理:确定性的主/备行为可以防止流量在不同类型的传输链路上来回切换,并减少非对称路径。
- 验证 site ID 和同站点抑制
- 确保每个 DC 内的冗余 WAN Edge 共享相同的 site ID;分支机构则拥有唯一的 site ID。
- 原理:vSmart 的同站点抑制功能可防止一个站点接收回自己始发的路由,从而避免站点内部环路。
- 验证控制平面和数据平面的健康状况
- 运行:
show control connections
show omp peers
show omp routes vpn 10
show omp tlocs
show sdwan omp routes | inc <DC LAN prefix>
show bfd sessions
- 原理:确认 OMP 对等关系稳定,预期的汇总路由存在,没有意外的前缀泄露,并且数据平面隧道健康。
- 分阶段提交变更并进行监控
- 在维护窗口期应用策略,在分支机构监控路由表 (show ip route vpn X),并使用应用感知路由 (application-aware routing) 进行综合探测。
- 原理:确保策略在实现去重的同时不会产生附带影响,并提供回滚检查点。
通过对齐 overlay AS、实施精确的重分发、在 vSmart 上进行汇总以及规范化 TLOC 选择,Acme 公司消除了重复路由,并稳定了跨越两个 DC 和所有分支机构的路径选择。
← 控制器上线、证书和安全控制连接 · 所有领域 · WAN Edge 配置和模板管理 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →