Cisco 300-415: 安全、分段和服务链 — 学习指南
属于 Cisco SD-WAN 300-415 ENSDWI — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Cisco SD-WAN 提供了一个全面的安全和分段框架,该框架与零信任原则保持一致,同时支持可扩展的服务插入和安全的互联网访问。安全策略和分段在中心进行表述,通过控制平面 (OMP) 分发,并在 WAN Edge 路由器上一致地执行。本节将解释如何设计和运维基于 VPN 的分段、放置和链接安全服务、保护控制平面和管理访问,以及在不降低关键应用性能的情况下收集有意义的安全遥测数据。
分段和策略基础
基于 VPN 的分段
- 每个租户或安全域都被隔离在各自的 SD-WAN VPN (VRF) 中。到控制器的控制平面可达性使用 VPN 0,而管理使用 VPN 512;业务侧 VPN(用于用户、语音、OT、PCI、访客)承载数据平面流量。
- 每个 VPN 独有的路由表完全支持重叠地址空间。拥有 10.0.0.0/8 地址空间的分支或租户可以共存,因为 OMP 会明确区分并携带限定于 VPN 范围的路由、TLOC 和服务路由。
- VPN 间的通信只能通过显式的路由泄漏或策略进行;这强制执行了最小权限原则。
重叠地址空间设计
- 当分段足够时,优先避免在 WAN 内部使用 NAT。如果两个重叠的 VPN 必须互通,请使用:
- 使用集中式控制策略,通过精确的 prefix-list 和 route-map 在 VPN 之间泄漏特定的前缀。
- 如果需要地址转换(例如,将旧有 IP 迁移到整合的服务),则在汇聚站点使用 NAT。
- 故障模式和权衡:
- 不正确或过于宽泛的路由泄漏会破坏分段并可能造成黑洞;务必使用 OMP 路由预览(OMP、TLOC 和服务路由验证)来测试路由策略。
- 在 Overlay 内部使用 NAT 可能会破坏应用程序的预期行为并使故障排查复杂化;应作为最后手段使用。
策略层级和执行
- vSmart 控制器使用 OMP 分发路由和策略信息,并向 WAN Edge 分发加密密钥信息以形成安全的 IPsec 隧道。集中式策略定义了整个 Fabric 中的应用感知路由、VPN 成员关系和服务插入。
- 本地策略(例如,针对特定线路的设备级 ACL)在 WAN Edge 上应用。当需要基于设备或线路进行特定分类时,使用本地数据策略。
- 数据策略用于引导、接受或丢弃 VPN 之间的流量,并在需要时将流量从私网重定向到 ISP 网络。
- 与零信任的对齐:
- VPN 之间默认拒绝;仅对必要的流量进行显式允许。
- 使用下文讨论的区域和策略,为东西向分段提供基于身份和应用的控制。
安全控制和检测点部署
基于区域的防火墙 (ZBFW)
- 为每个 VPN 构建安全区域;一个 VPN 只能属于一个区域,以防止策略应用的模糊性。
- 创建区域对和策略以允许、检测或丢弃流量。使用 L3/L4/L7 匹配来对区域间流量强制执行最小权限原则。
- 检测点部署位置:
- 分支:在靠近用户的地方执行分段和状态化检测;是 local breakout 和站点内部横向移动防护的理想选择。
- Hub/托管中心:用于跨域传输或需要高级服务的流量;通过区域化 Hub 来最小化流量折返(hairpin)延迟。
- 故障模式和权衡:
- 状态化检测要求流量对称;非对称路由或路径间的 ECMP 差异可能导致会话中断。使用集中式策略确保被检测流量的路径对称性。
- 深度检测会影响吞吐量和延迟;对例外流量(例如,语音/视频)进行分类,以绕过深度检测,但仍执行 ACL。
入侵防御、URL 过滤和高级安全
- 在 IOS XE SD-WAN WAN Edge 上,Unified Threat Defense 功能提供 IPS、URL 过滤和恶意软件信誉库。保持特征库为最新状态,并根据业务风险承受能力设置 fail-open(故障时放行)或 fail-closed(故障时阻断)。
- 对于大量 TLS 流量,考虑在 Hub 或安全 Web 网关进行解密卸载。如果无法解密,则依赖 SNI、JA3、IP 信誉和行为分析。
- 权衡:
- IPS/URL 过滤会带来延迟和 CPU 消耗;使用应用感知策略仅检测高风险类别,同时允许受信任的业务应用走快速路径。
- 确保为关键应用制定明确的绕行策略,以防 IPS 引擎不可用时导致服务中断(需明确记录 fail-open 是否可接受)。
安全检测策略的编排
- vSmart 提供集中式安全策略,将分支到分支或分支到数据中心的流量重定向到一个网络服务(防火墙、IPS)。这就是服务插入:匹配流量,设置动作为通过指定的服务,并应用到目标 VPN/站点。
- 通过 OMP 服务路由验证服务路由的可用性并监控其健康状况;定义服务故障时的回退行为(放行/丢弃)。
服务链、直接互联网访问和高级 Breakout
服务链模式
- 可以在中心或分支对内联的物理或虚拟防火墙/IDS/IPS 进行服务链。在中心,需要在面向服务的 vEdge/WAN Edge 上配置服务防火墙地址,以将其注册为服务节点。
- 为了实现规模和敏捷性,可使用 Cloud onRamp for Colocation 将流量从分支引导至区域化服务中心,这些中心托管了具有低延迟访问能力的服务链式网络和安全功能。分支路由器在本地分析符合条件的流量,并将其引导至这些邻近的功能,以优化成本和用户体验。
- 可以选择串联插入 DLP 或 CASB 等附加功能。定义健康检查和 SLA,以便应用感知路由只选择满足性能要求的路径和链。
设计注意事项
- 当需要一致的安全态势和内容检测,并且可以接受额外的延迟/发夹弯时,选择集中式服务链。
- 当需要超低延迟或确保在 WAN 降级期间仍能执行策略时,选择分支服务链。
- 规划冗余:将多个服务节点作为 OMP 服务路由进行通告,并使用策略优先选择区域主用节点,同时配置备用节点以实现故障转移。
安全互联网 breakout 和 DIA
- 本地互联网 breakout 可减少回传流量并提高 SaaS 性能。使用数据策略将发往互联网的流量引导至 DIA 路径。
- 为了实现直接互联网访问,在 VPN 0 的出向接口上配置 NAT;确保 ACLs 允许出向和返回流量。
- 将 DIA 与 ZBFW、DNS 层安全和 URL 过滤相结合。考虑使用 Cloud onRamp for SaaS 来衡量到特定 SaaS 应用程序的路径质量,并为每个应用选择最佳路径。
- 故障模式与权衡:
- 在 VPN 0 中,NAT 配置不当或存在重叠的默认路由可能会中断到控制器(DTLS/TLS)的控制连接;应将 DIA NAT 规则与控制器流量隔离,并验证 PnP/ZTP 的要求(DHCP、DNS)。
- 分离隧道可能与合规性要求冲突;在需要时,应用基于应用的 breakout,并结合审计和 DLP。
控制平面信任、AAA/RBAC、QoS 保护和遥测
控制平面保护和基于证书的信任
- WAN Edge 在 VPN 0 中与 vBond、vSmart 和 vManage 建立安全的 DTLS/TLS 控制连接。vSmart 控制器使用 OMP 来承载控制平面路由和策略;WAN Edge 之间从不直接交换控制信息。
- 相互认证基于证书。使用 Cisco PKI 或企业 CA;确保 NTP 正确,以避免证书验证失败。定期轮换密钥,并及时撤销被泄露的身份。
- 加固控制器:限制管理 IP,强制执行 TLS 密码套件,在 VPN 512 中隔离管理,并监控控制平面会话的数量和速率。通过 ACL 对入站的管理流量以及 SSH/HTTPS 进行速率限制和过滤。
AAA、RBAC 和管理访问
- 通过 TACACS+ 或 RADIUS 强制执行集中式 AAA,并为 vManage 和设备 CLI 提供基于角色的访问控制。分离只读、操作员和架构师角色;在可能的情况下应用 MFA。
- 为自动化使用具有最小权限范围的 API 密钥;审计 API 调用。
- 记录所有带时间戳的管理变更;转发到 SIEM。
QoS 的影响和保护关键流
- 通过
copy-dscp在 IPsec 上保留并遵循 DSCP;在入口处进行分类和标记,然后映射到每个隧道的队列。为实时语音或交易流(例如,支付授权)保留优先级队列。 - 将安全性与 QoS 相协调:
- 将低延迟、抖动敏感的流置于快速路径和最小化检测策略上。
- 对未知或大宗流量进行管制和速率限制,以防止资源耗尽并减少 DDoS 影响。
- 权衡:激进的安全检测会增加延迟和抖动;量化其影响,并在合理的情况下划定例外类别。
日志记录、NetFlow、cflowd 和安全遥测
- 启用 ZBFW、IPS 和 URL 过滤日志,并设置严重性阈值;通过安全通道经由 syslog 导出。
- 使用 cflowd(SD-WAN 流遥测)和/或 NetFlow/IPFIX 导出器,以提供按应用、站点、VPN 和路径划分的流级别可见性。将数据提供给 vAnalytics 用于基线分析,提供给 SIEM 用于关联分析。
- 收集 OMP 路由和 TLOC 变更事件,以检测潜在的控制平面异常。对日志记录进行速率限制,以防止在事件期间发生日志风暴。
- 使用 SLA 探针监控加密应用的性能;当检测到性能下降时,通过集中式策略触发修复。
在 WAN 上强制执行零信任
- 将每个站点和路径都视为不可信。通过 VPN 强制执行分段,通过证书验证身份,并使用 ZBFW 和数据策略按流量类别进行授权。
- 持续验证设备状态和路径健康状况;通过应用感知路由(配置为集中式策略)动态重新评估策略。
- 在区域和 VPN 之间默认拒绝;仅泄露最小必要路由,并为检测进行显式服务插入。
实际问题场景
Acme 零售集团需要对 PCI、企业和访客流量进行分段,在分支机构提供安全的本地互联网出口,并在区域托管中心(colocation hub)插入高级 IDS/IPS 和 DLP 检测,同时不降低支付授权的延迟。
方法
定义基于 VPN 的分段和零信任基线
- 创建 VPN 10 (PCI)、VPN 20 (企业) 和 VPN 30 (访客)。默认情况下,不在 VPN 之间泄露路由。
- 理由:每个 VPN 独有的 RIB 支持跨门店的重叠子网;零信任的默认拒绝策略限制了横向移动。
构建映射到 VPN 的 ZBFW 区域和区域间策略
- 将每个 VPN 分配到一个独立的安全区域;创建区域对(zone-pairs),仅允许必要的流(例如,POS 到支付网关,企业到更新服务器)。
- 理由:在 L3-L7 强制执行最小权限原则;一个 VPN 只属于一个区域,以避免策略模糊性。
通过应用感知路由实现安全的 DIA(直接互联网访问)
- 在每个分支机构,在 VPN 0 上配置 DIA,并在面向互联网的接口上配置 NAT。使用集中式数据策略将 SaaS 和访客流量引导至 DIA,同时将 PCI 流量保留在私有 WAN 或经检测的出口。
- 理由:提高 SaaS 性能;集中式策略支持基于应用的决策。注意要将 VPN 0 中的控制器 DTLS/TLS 会话与 DIA NAT 规则隔离开。
通过服务链插入区域性 IDS/IPS 和 DLP
- 在每个托管中心,通过配置服务防火墙地址,在 WAN Edge 上注册防火墙/IDS 服务。在 vSmart 上构建集中式策略,将发往互联网的企业和 PCI 流量重定向到该服务链;访客流量则保持 DIA,并使用本地 ZBFW 和 URL 过滤。
- 理由:vSmart 确保服务插入的一致性;OMP 广播服务路由以实现弹性。区域化部署限制了发夹弯(hairpin)延迟,并扩展了高级检测能力。
保护控制平面并加固控制器
- 确保 NTP 准确;为所有控制平面身份使用企业 PKI。在 VPN 512 中限制对 vManage、vSmart 和 vBond 的管理访问。监控 OMP 会话健康状况和 TLOC 变更。
- 理由:基于证书的信任可防止恶意设备接入;加固的管理可减少攻击面和控制平面中断的风险。
应用 AAA/RBAC 和变更控制
- 将 vManage 和设备访问与 TACACS+ 集成;为 NOC(只读)、SecOps(策略编辑)和 NetOps(设备模板)创建角色。要求使用 MFA 并将所有变更记录到 SIEM。
- 理由:限制操作员失误或凭证泄露的影响范围;创建可审计的追踪记录。
使 QoS 与支付流量的安全性保持一致
- 将 POS 流量标记为 EF 并固定到高优先级队列,进行最小化检测;将批量软件更新分类为 BE 并允许深度检测。在 IPsec 上启用
copy-dscp。 - 理由:在检测非关键流的同时,保留了低延迟的支付 SLA;避免了因深度检测引起的抖动。
- 将 POS 流量标记为 EF 并固定到高优先级队列,进行最小化检测;将批量软件更新分类为 BE 并允许深度检测。在 IPsec 上启用
启用遥测和持续验证
- 通过 syslog 导出 ZBFW/IPS 事件,启用 cflowd/IPFIX 到收集器,并将所有日志载入 SIEM。使用 vAnalytics 对每个应用的性能进行基线分析,并在 SLA 下降时通过集中式策略触发修复。
- 理由:将安全检测与流上下文相关联,支持主动故障排查,并坚持零信任的持续验证原则。
验证和故障安全
- 测试被检测流的对称路径,验证 OMP 服务路由,并模拟服务节点故障以确认绕过/丢弃行为符合策略。对日志进行速率限制以避免日志风暴。
- 理由:防止因非对称路由或服务故障导致的意外中断,并在事件期间保持可观察性。
← 集中式策略和流量工程 · 所有领域 · 服务质量和组播服务 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →