Cisco 300-415: 安全、分段和服务链 — 学习指南

属于 Cisco SD-WAN 300-415 ENSDWI — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

Cisco SD-WAN 提供了一个全面的安全和分段框架,该框架与零信任原则保持一致,同时支持可扩展的服务插入和安全的互联网访问。安全策略和分段在中心进行表述,通过控制平面 (OMP) 分发,并在 WAN Edge 路由器上一致地执行。本节将解释如何设计和运维基于 VPN 的分段、放置和链接安全服务、保护控制平面和管理访问,以及在不降低关键应用性能的情况下收集有意义的安全遥测数据。

分段和策略基础

基于 VPN 的分段

重叠地址空间设计

策略层级和执行

安全控制和检测点部署

基于区域的防火墙 (ZBFW)

入侵防御、URL 过滤和高级安全

安全检测策略的编排

服务链、直接互联网访问和高级 Breakout

服务链模式

设计注意事项

安全互联网 breakout 和 DIA

控制平面信任、AAA/RBAC、QoS 保护和遥测

控制平面保护和基于证书的信任

AAA、RBAC 和管理访问

QoS 的影响和保护关键流

日志记录、NetFlow、cflowd 和安全遥测

在 WAN 上强制执行零信任

实际问题场景

Acme 零售集团需要对 PCI、企业和访客流量进行分段,在分支机构提供安全的本地互联网出口,并在区域托管中心(colocation hub)插入高级 IDS/IPS 和 DLP 检测,同时不降低支付授权的延迟。

方法

  1. 定义基于 VPN 的分段和零信任基线

    • 创建 VPN 10 (PCI)、VPN 20 (企业) 和 VPN 30 (访客)。默认情况下,不在 VPN 之间泄露路由。
    • 理由:每个 VPN 独有的 RIB 支持跨门店的重叠子网;零信任的默认拒绝策略限制了横向移动。
  2. 构建映射到 VPN 的 ZBFW 区域和区域间策略

    • 将每个 VPN 分配到一个独立的安全区域;创建区域对(zone-pairs),仅允许必要的流(例如,POS 到支付网关,企业到更新服务器)。
    • 理由:在 L3-L7 强制执行最小权限原则;一个 VPN 只属于一个区域,以避免策略模糊性。
  3. 通过应用感知路由实现安全的 DIA(直接互联网访问)

    • 在每个分支机构,在 VPN 0 上配置 DIA,并在面向互联网的接口上配置 NAT。使用集中式数据策略将 SaaS 和访客流量引导至 DIA,同时将 PCI 流量保留在私有 WAN 或经检测的出口。
    • 理由:提高 SaaS 性能;集中式策略支持基于应用的决策。注意要将 VPN 0 中的控制器 DTLS/TLS 会话与 DIA NAT 规则隔离开。
  4. 通过服务链插入区域性 IDS/IPS 和 DLP

    • 在每个托管中心,通过配置服务防火墙地址,在 WAN Edge 上注册防火墙/IDS 服务。在 vSmart 上构建集中式策略,将发往互联网的企业和 PCI 流量重定向到该服务链;访客流量则保持 DIA,并使用本地 ZBFW 和 URL 过滤。
    • 理由:vSmart 确保服务插入的一致性;OMP 广播服务路由以实现弹性。区域化部署限制了发夹弯(hairpin)延迟,并扩展了高级检测能力。
  5. 保护控制平面并加固控制器

    • 确保 NTP 准确;为所有控制平面身份使用企业 PKI。在 VPN 512 中限制对 vManage、vSmart 和 vBond 的管理访问。监控 OMP 会话健康状况和 TLOC 变更。
    • 理由:基于证书的信任可防止恶意设备接入;加固的管理可减少攻击面和控制平面中断的风险。
  6. 应用 AAA/RBAC 和变更控制

    • 将 vManage 和设备访问与 TACACS+ 集成;为 NOC(只读)、SecOps(策略编辑)和 NetOps(设备模板)创建角色。要求使用 MFA 并将所有变更记录到 SIEM。
    • 理由:限制操作员失误或凭证泄露的影响范围;创建可审计的追踪记录。
  7. 使 QoS 与支付流量的安全性保持一致

    • 将 POS 流量标记为 EF 并固定到高优先级队列,进行最小化检测;将批量软件更新分类为 BE 并允许深度检测。在 IPsec 上启用 copy-dscp
    • 理由:在检测非关键流的同时,保留了低延迟的支付 SLA;避免了因深度检测引起的抖动。
  8. 启用遥测和持续验证

    • 通过 syslog 导出 ZBFW/IPS 事件,启用 cflowd/IPFIX 到收集器,并将所有日志载入 SIEM。使用 vAnalytics 对每个应用的性能进行基线分析,并在 SLA 下降时通过集中式策略触发修复。
    • 理由:将安全检测与流上下文相关联,支持主动故障排查,并坚持零信任的持续验证原则。
  9. 验证和故障安全

    • 测试被检测流的对称路径,验证 OMP 服务路由,并模拟服务节点故障以确认绕过/丢弃行为符合策略。对日志进行速率限制以避免日志风暴。
    • 理由:防止因非对称路由或服务故障导致的意外中断,并在事件期间保持可观察性。

集中式策略和流量工程 · 所有领域 · 服务质量和组播服务

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品