Cisco 300-415: 运维、监控和故障排除 — 学习指南
属于 Cisco SD-WAN 300-415 ENSDWI — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Cisco SD-WAN 的运维、监控和故障排除以 Cisco SD-WAN Manager (前身为 vManage)、控制器层(vBond 编排器和 vSmart 控制器)、WAN 边缘路由器(例如,运行 IOS XE SD-WAN 的 ISR 4000 和 ASR 1000 系列)以及它们构成的数据和控制覆盖网络为中心。由 vSmart 驱动的控制平面通过 OMP 构建和维护拓扑与策略,并在边缘设备之间分发加密密钥。WAN 边缘设备默认建立 DTLS(或在强制要求时使用 TLS)控制连接,通过 vBond(必须在公共 IP 空间中可达以实现 NAT 穿越)协调初始连接,并建立 IPsec 数据平面隧道。良好的运维规范利用丰富的遥测数据、固定的操作手册、变更控制和自动化 API 来维持 SLA 保障并缩短平均修复时间。
监控、仪表板和健康状况
- 仪表板:Cisco SD-WAN Manager 提供站点健康状况、设备状态、控制连接、隧道 SLA、应用体验和策略合规性的实时及历史视图。默认的小组件会突出显示控制连接(vBond/vSmart/vManage 的可达性)、应用感知路由的 SLA 遵守情况以及接口利用率。通过钻取功能,可以关联每个设备或站点的告警、事件和统计数据。
- 告警和事件:平台会在控制器可达性变更、OMP 会话状态变化、证书故障、设备重启、策略不匹配以及性能下降(丢包/延迟/抖动超出 SLA)时触发告警。事件包含详细代码,例如用于控制连接失败的 DCONFAIL,以及设备上线过程中的组织名称明确不匹配。告警支持向中央运维系统进行确认、清除和转发(通过电子邮件/SNMP/syslog)。
- 设备健康状况:健康评分结合了控制平面和数据平面的指标,以及 CPU、内存、崩溃日志和接口错误。应为 WAN 边缘设备的健康状况建立基线;并调整阈值以避免告警疲劳。时间同步(NTP)至关重要;时钟偏斜是导致证书验证失败和趋势数据误导的常见根本原因。
- vAnalytics 和容量规划:vAnalytics 增加了深度应用可见性(基于 cflowd 的 NBAR2 分类)、路径质量基线和容量预测功能。它会突出显示主要流量来源、应用响应时间的构成(网络与服务器部分)以及预测的接口饱和时间窗口。在进行容量规划时,应使用 30 天滚动窗口的 95 百分位吞吐量,并将其与隧道 SLA 违规情况相关联;评估在何处增加带宽或调整策略(QoS/AAR)能产生最佳的 SLA 回报。
- 应用体验:应用仪表板将数据流与隧道性能和 QoS 处理关联起来。如果关键应用在抖动不断增加的路径上性能不佳,请确认应用感知路由是否遵守了 SLA,以及排队策略是否与端到端的 DSCP 标记保持一致。
遥测、Syslog、SNMP 和 cflowd 导出
- 流式遥测:Cisco SD-WAN Manager 从控制器和边缘设备消费模型驱动的遥测数据,以获取控制、接口和平台指标。与传统的 SNMP 轮询相比,流式遥测减少了轮询开销并提高了数据粒度。对于外部数据分析,IOS XE SD-WAN 支持向 gRPC 收集器进行 dial-out 模型驱动遥测;请谨慎规划收集器的规模和采样率,以避免给分支机构带来开销。
- Syslog:边缘设备和控制器可以将 syslog 导出到集中的收集器。应转发重要事件(例如,控制平面重新收敛、OMP 策略更新、IPsec 重新生成密钥、设备崩溃)。使用结构化 syslog 以便更好地解析。进行速率限制和过滤,以保持收集器的高性能。
- SNMP:使用 SNMPv3 安全地轮询接口、CPU、内存和环境传感器。可以为关键告警(如控制连接中断、BFD 中断、CPU 使用率过高)启用 SNMP trap。仅靠 SNMP 不足以满足现代应用的遥测需求,但对于与现有 NMS 工具的集成仍然很有价值。
- cflowd(应用感知流导出):Cisco SD-WAN 使用 cflowd(类似 NetFlow/IPFIX)来导出每条流的记录,包括应用 ID (NBAR2)、DSCP、字节/数据包数、TCP 标志以及性能元数据,如往返时间、丢包和抖动。导出可以指向 Cisco SD-WAN Manager/vAnalytics 以及外部收集器。通过调整采样、活动/非活动超时和导出目标,来平衡可见性与开销。在低端平台上过度导出可能会影响 CPU;在可行的情况下,优先选择在控制器端进行分析。
控制、OMP、BFD 和隧道故障排查
一致的工作流程可以快速缩小故障范围:
- 确定范围和层面
- 问题仅存在于控制平面、数据平面还是应用层?
- 使用 SD-WAN Manager 的站点和设备仪表板,查看是多个设备、多个站点受影响,还是只有一个路径/颜色受影响。
- 验证控制连接
- vBond 必须可以通过其公网 IP 访问;默认情况下,控制器使用端口 12346 进行 DTLS/TLS 通信。
- 默认的控制传输协议是 DTLS;许多数据中心的策略要求与控制器之间使用 TLS。请确保中间设备允许所选的协议。
- 检查时间同步和证书(根证书链、有效期、CRL/OCSP 可达性)。
- 常见错误:
- DCONFAIL:通用的控制连接失败;根本原因包括端口 12346 被阻止、NAT 穿越失败、证书被拒绝或到控制器的路由问题。
- 组织不匹配:设备凭证/配置中嵌入的 org-name 必须与控制器匹配;否则 OMP 会话将无法建立。
- 检验 OMP 和策略
- OMP 在 vSmart 和边缘设备之间承载路由、TLOC 和服务链。请确认与集群中所有 vSmart 节点的 OMP 邻接关系,以避免非对称的控制状态。
- 验证接收/通告的路由以及策略接受情况。策略可能会无意中过滤掉 TLOC 或前缀,导致流量黑洞。
- TLOC 由 system IP、颜色和封装(GRE 或 IPsec)定义。对等体之间的颜色或封装不匹配会阻止在给定传输链路上建立隧道。
- 检查 BFD 和 SLA
- BFD 跟踪每个隧道的丢包、延迟和抖动,并为应用感知路由提供数据。抖动(flapping)或高抖动会触发流量导向。请确认 BFD 计时器/SLA 类别符合设计意图。在低质量链路上设置过于激进的计时器会导致不必要的故障切换。
- 检查 IPsec/数据平面
- 检查隧道统计信息、IPsec SA、封装/解封装、重放丢弃和 PMTU。NAT-T 问题和 PMTU 黑洞很常见,尤其是在宽带链路上。
- 验证 QoS 整形是否与合同带宽一致;超额订阅会夸大丢包/抖动读数,并误导 AAR。
在 IOS XE SD-WAN 边缘设备上常用的 show 命令:
show sdwan control connections
show sdwan omp peers | routes | tlocs
show sdwan bfd sessions
show sdwan ipsec inbound-connections outbound-connections
show platform hardware qfp active datapath utilization
show interfaces counters errors
show clock detail
权衡与故障模式:
- TLS vs DTLS:安全策略可能要求使用 TLS,且 TLS 能更好地穿越严格的代理;DTLS 的握手开销更低。在整个 Fabric 中应保持一致的选择。
- BFD 敏感度:紧凑的计时器可以改善反应时间,但会增加 CPU 占用,并在有噪声的链路上产生误报。
- 策略复杂性:丰富的集中式策略可能会偏离其初衷;首选分层、注释良好的策略对象,并在部署前进行模拟。
生命周期管理、合规性与自动化
软件升级规划:
- 顺序:先升级 SD-WAN Manager 集群,然后是 vBond,接着是 vSmart,最后是 WAN Edge。根据发布说明维护版本兼容性。在操作 Edge 之前,控制器必须处于健康且同步的状态。
- 镜像仓库:使用 SD-WAN Manager 的软件仓库来暂存镜像。控制器镜像通常使用 .qcow2 或 .ova 格式;Edge 使用特定平台的 IOS XE SD-WAN 软件包。
- 维护模式:将 WAN Edge 置于维护模式以优雅地引流。设备会撤回 TLOC/OMP 路由,以便会话在设备重载前迁移到备用路径/站点,从而最大限度地减少用户影响。
- 回滚:保留一个经过验证的先前镜像作为暂存。如果事后检查失败,则回滚到上一个已知良好版本。IOS XE SD-WAN 支持双分区安装和控制器驱动的降级。
- 计划安排:使用变更窗口,并执行事前检查(控制/OMP/BFD 状态、CPU/内存)和事后检查(应用 SLA、隧道数量、错误率)。
配置合规性与漂移:
- 期望状态由设备模板驱动。SD-WAN Manager 会突出显示运行配置与模板之间的漂移;在有正当理由时(例如,紧急 CLI 修复),通过重新附加或漂移接受工作流进行修复。
- 审计追踪记录了谁在何时更改了什么(受 RBAC 范围限制)。通过 syslog/webhooks 与外部 SIEM 配对,以获得不可变的历史记录。
- 合规性规则集:验证 org-name、系统 IP 方案、颜色使用、IPsec 密码套件、AAA 和 NTP 是否符合标准。
API 驱动的操作与报告:
- /dataservice REST API 暴露了监控、配置和操作的端点。可自动化生成报告(SLA 趋势、热门应用)、批量升级、站点上线和合规性检查。
- 使用令牌和受 RBAC 范围限制的账户。在进行大规模变更前,实现幂等工作流和飞行前验证。
性能分类:
- 从隧道 SLA(丢包、延迟、抖动)开始,然后是设备 CPU/内存,接着是接口丢弃/错误和队列深度。与来自 cflowd 的应用 KPI 相关联进行分析。
- 通过比较多个站点对同一应用和路径的体验,识别性能下降是链路质量、拥塞/QoS 还是服务器端问题。
- 容量信号:95 百分位利用率上升、优先队列中的丢包以及 AAR 频繁的路径切换,这些都表明需要更改策略或带宽。
事件响应、变更控制和 RCA:
- 操作手册定义了首次响应操作:快照控制/OMP/BFD 状态,收集相关日志/技术支持包,并冻结非必要变更。
- 变更控制强制对策略更新进行同行评审,并使用金丝雀进行分阶段部署。
- 根因分析 (RCA) 结合控制器事件(谁/何时)、流遥测(什么流量)和路径指标(哪里性能下降)来隔离问题。例如:上线变更后出现 ORG 不匹配、意外的策略过滤器移除了一个 TLOC、ISP CPE 变更后出现宽带 PMTU 黑洞。
实际问题场景
Contoso Health 运营着 150 家诊所,这些诊所通过使用 ISR 4000 WAN Edge 的双传输 SD-WAN(MPLS 颜色 mpls 和宽带颜色 biz-internet)进行连接。在将控制器迁移到新数据中心的维护窗口之后,有几个站点报告 EHR 性能不佳和间歇性中断。
- 在 SD-WAN Manager 中检查控制平面健康状况
- 理由:如果控制不稳定,所有下游的数据平面和策略症状都会随之而来。仪表板显示在同一窗口期间出现了多个 DCONFAIL 事件和 ORG 不匹配,表明控制器迁移后存在上线不一致的问题。
- 验证控制器的可达性和端口
- 理由:新数据中心强制对控制器使用 TLS。确认中间设备允许 TLS 流量到达控制器的默认控制端口 12346,并且 vBond 在公网 IP 上可达以进行 NAT 穿越。区域防火墙上一个被阻塞的端口解释了集群站点的故障。
- 纠正 organization-name 不匹配问题
- 理由:由于 org-name 不匹配,与控制器相互认证失败的 Edge 无法建立 OMP。将设备模板的 org-name 与控制器证书进行比较;更新模板以匹配并重新附加。这为受影响的站点恢复了与 vSmart 的 OMP 邻接关系。
- 校对时间和证书
- 理由:数据中心迁移改变了 NTP 的可达性。时钟偏差导致一些证书验证失败。将所有 Edge 和控制器指向冗余的 NTP,并验证时钟收敛,以稳定认证和控制会话。
- 验证 OMP 路由、TLOC 和策略接受情况
- 理由:控制器迁移包含了一次策略重构。使用
undefined
和策略可视化工具,确认关键前缀和所有 TLOC 都被学习到且未被过滤。一条顺序错误的数据策略正在丢弃 EHR 服务器流量;重新排序并提交以恢复可达性。
- 评估 BFD/SLA 和 AAR 行为
- 理由:EHR 缓慢可能反映了路径质量。BFD 显示宽带链路上的抖动在增加;AAR 正在路径之间频繁切换。增加 SLA 等级中的滞后值,并确保 QoS 基于 DSCP 优先处理 EHR 流量。这减少了不必要的路径切换。
- 使用维护模式执行有针对性的软件升级
- 理由:当前 IOS XE SD-WAN 版本中的一个已知错误会间歇性地错误报告 biz-internet 上的抖动。在软件仓库中暂存推荐的修复程序。将一部分 Edge 置于维护模式,进行升级,验证事后检查,然后广泛推广。保持回滚镜像处于暂存状态。
- 通过 API 自动化验证和报告
- 理由:使用 /dataservice API 导出事件后的 SLA 遵守情况、应用性能和所有诊所的控制稳定性报告。自动化确保了一致的验证,并为变更控制生成可审计的记录。
- 记录 RCA 并强化控制措施
- 理由:根本原因是控制端口 12346 上的防火墙规则遗漏、模板中的 org-name 漂移和 NTP 配置错误,再加上策略排序问题共同导致。更新上线操作手册,强制执行基于 API 的变更前验证(控制器可达性、org-name 检查、NTP 状态),并要求在提交前进行策略模拟,以防止再次发生。
← 云、SaaS 和多云集成 · 所有领域
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →