Cisco 300-415: WAN Edge 配置和模板管理 — 学习指南
属于 Cisco SD-WAN 300-415 ENSDWI — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Cisco SD-WAN Manager (前身为 vManage) 集中管理 WAN Edge 设备的意图、配置、合规性和生命周期操作,而 vBond Orchestrator 则负责协调设备引导,vSmart 控制器使用 OMP 运行覆盖网络控制平面。在生产设计中,模板驱动的配置是确保成百上千个 WAN Edge 设备配置正确性和可重复性的主要工具,同时仍然支持设备特定值和安全的例外情况。本节将解释模板结构、生命周期工作流、关键功能模板的作用、现代配置组与旧版设备模板的对比、合规性与偏差处理、API 使用、软件镜像管理以及用于大规模运营 Cisco SD-WAN 交换矩阵的变更护栏。
模板结构与重用
- 功能模板
- 针对某个功能域的原子化意图,例如系统 (System)、VPN、VPN 接口 (VPN Interface)、隧道 (Tunnels/TLOC/Transport)、OMP、BGP/OSPF、QoS、NAT/ACL、安全 (Security)(区域、身份、IPS/URL)、SNMP、Syslog、NTP、应用托管 (App-hosting)、蜂窝网络/LTE (Cellular/LTE)。
- 每个字段可以设置为固定值或设备特定变量,从而实现广泛重用。
- 设备模板 (旧版模型)
- 绑定到设备的功能模板的组合。附加设备时需要提供所有设备特定变量(例如,系统 IP、站点 ID、主机名、接口地址)。
- 优点:关注点分离清晰;易于重用成熟的功能模板。缺点:微小变更也需要全设备推送;随着例外情况累积,设备模板数量会激增。
- 配置组 (现代模型)
- 一种分层配置包,与设备配置树紧密对应,支持变量的作用域界定和按部分进行部分更新。
- 优点:需要管理的结构更少,可进行目标明确的段级部署,例外处理更简单,生效配置的可视化更容易。缺点:需要较新版本的 SD-WAN Manager;习惯使用设备模板的团队可能需要一个迁移计划。
- 变量和设备特定值
- 将变量用于身份标识(系统 IP、站点 ID)、底层网络寻址(VPN 0 接口)、环回/TLOC 扩展以及绑定到清单的标识符(序列号、机箱号)。
- 约束变量类型(IP、整数、枚举)并在安全的情况下使用默认值。验证失败的模式包括变量缺失、类型不匹配或值与全局唯一字段冲突(例如,重复的系统 IP)。
- 重用策略
- 根据设备角色(分支机构、小型分支机构、中心、数据中心、云边缘)和传输类型(MPLS、宽带、LTE)创建一小组“黄金”功能模板。
- 通过变量参数化每个站点的值。将模板拆分,以隔离高变更频率的功能(QoS、安全、NAT)和静态功能(系统、OMP),从而最小化变更影响范围。
生命周期、合规性与部署工作流
- 设计和编写
- 定义功能模板或配置组;将设备特定字段标记为变量。
- 在 SD-WAN Manager 中导入或验证设备清单、证书和组织名称。vManage 存储设备配置及相关的证书清单。
- 附加和验证
- 将设备关联到设备模板或配置组;填充变量值(大规模场景下通常使用 CSV 导入或 API)。
- 使用配置预览功能,将渲染后的候选配置与预期标准进行比较。验证过程会检测重叠配置(例如,一个接口被定义了两次)或超出范围的值。
- 部署工作流
- SD-WAN Manager 编译候选配置,并使用 NETCONF 将其交付给 WAN Edge。在初始引导期间,系统 (System) 和 VPN 0 模板确保控制连接的建立:WAN Edge 与 vSmart 建立 DTLS/TLS 连接,一旦策略和 TLOC 通过 OMP 交换完毕,便会与其他 WAN Edge 建立 IPsec 隧道。vBond 负责编排初始的连接交换过程。
- 可使用暂存状态 (Staging state) 来允许建立控制连接但暂不建立数据平面隧道,以便在正式上线前进行受控准备。
- 合规性与偏差
- 合规性检查会将期望配置(模板渲染的)与运行配置进行比较,并标记出由带外变更或失败/部分提交导致的偏差。
- 修复选项包括重新推送期望配置、将授权的例外情况整合到模板中,或启动回滚。
- 回滚
- SD-WAN Manager 使用作业 ID 归档配置版本。通过重新附加先前的模板版本或使用配置存档来恢复最后一个已知良好配置集,即可实现回滚。使用配置组时,回滚是按部分原子化执行的,从而降低了风险。
模板功能、例外情况与安全覆盖
- 系统模板
- 身份标识(主机名、系统 IP、站点 ID)、组织名称、控制器地址、日志记录、NTP、AAA。
- 故障模式:重复的系统 IP/站点 ID、错误的组织名称或不正确的控制器地址会阻止控制平面的形成。在 WAN 接口上具有可公开访问的 vBond 的场景中,会使用“本地”vBond 选项,以便在发现过程中优先使用设备的可路由地址。
- VPN 模板
- VPN 0 用于控制/数据流量的底层传输;服务 VPN 用于用户流量分段。根据需要包含路由(静态、BGP/OSPF)、NAT、DHCP 和 DNS 设置。
- 故障模式:将接口错误地分配给错误的 VPN、缺少 NAT overload 配置或 DHCP 冲突都会导致可达性问题。请记住,VPN 0 承载控制流量。
- 接口和隧道 (TLOC) 模板
- 物理/逻辑接口、颜色、封装(IPsec 或 GRE)、TLOC 扩展以及 BFD/hello 计时器。
- TLOC 由封装、颜色和系统 IP 唯一确定。跨传输链路的颜色/封装组合冲突可能会导致流量滞留或产生非对称路径。
- OMP 模板
- 与 vSmart 的对等体设置、路由类型(OMP、BGP、直连、静态)、通告/重分发、计时器、平滑重启以及覆盖网络服务插入准备。
- 过于宽泛的重分发可能会导致路由在 VPN 之间或泄漏到底层网络中;请使用策略进行谨慎约束。
- 安全模板
- 基于区域的防火墙、IDS/IPS、URL 过滤、AMP、VPN 感知规则。操作顺序至关重要;请确认优先级和隐式拒绝规则。
- 注意功能版本的兼容性;某些安全功能需要特定的 IOS XE SD-WAN 版本。
- CLI 附加模板和安全例外
- 使用 CLI 附加模板来部署功能模板中尚未建模的命令,最好用于操作上安全的领域:遥测、SNMP 对象、横幅、特定的日志记录配置、应用托管调整或不与模板管理部分重叠的平台硬件可调参数。
- 避免使用 CLI 附加模板来修改已由模板管理的身份标识(系统、站点 ID)、OMP、接口地址、VPN 0 传输或 IPsec/TLOC 参数;重叠的配置可能会在下一次模板推送时被移除或导致提交失败。
不与模板重叠的、用于操作遥测的 CLI 附加模板示例 (IOS XE SD-WAN):
logging buffered 100000 warnings
service timestamps debug datetime msec
snmp-server contact NOC noc@example.local
snmp-server location DC1-Rack12
API、镜像管理与变更防护机制
- NETCONF 和 REST API
- SD-WAN Manager 通过 NETCONF/YANG 对设备进行编程。在其北向,其 REST API (/dataservice) 支持模板的 CRUD 操作、变量填充、附加、验证、部署、软件镜像操作以及任务跟踪。
- 最佳实践:使用幂等工作流,捕获 CSRF 令牌和会话 Cookie,遵守 API 速率限制,并将任务 ID (job ID) 作为部署结果的唯一可信源。
- 软件镜像和设备升级
- 将软件镜像上传到 SD-WAN Manager 存储库;按角色、站点或配置组固定所需的版本。支持的硬件平台包括 ISR 4000 和 ASR 1000 系列上的 Cisco IOS XE SD-WAN 镜像,以及用于 IaaS 的虚拟 WAN Edge。
- 受控发布:实施环形升级(先金丝雀分支,然后按站点 ID 或标签分批次进行),并执行预检查(资源、控制器可达性、证书有效性)和后检查(OMP 邻接关系、数据隧道健康状况)。
- 使用维护窗口和自动化调度。对于关键站点,酌情准备预备状态或执行平滑重启,以最大限度地减少中断。在进入下一个升级环之前,验证到 vSmart 的控制连接已恢复。
- 回滚计划:保留先前的镜像,确认自动回滚触发器,并为每个设备准备用于紧急情况的带外访问权限。
- 自动化防护机制与委托变更管理
- SD-WAN Manager 中的 RBAC(基于角色的访问控制)实现了职责分离:作者负责功能模板,审批者负责部署,操作员负责日常运维(镜像分配、变量更新)。限制谁可以分离模板或推送 CLI 附加配置。
- 审批工作流和配置组的“草稿/发布”模型支持同行评审以及增量的、分段范围的部署。
- 强制执行命名/版本控制约定,按角色/站点/传输类型为设备打标签以实现一致的目标选择,并在大规模部署前要求进行配置预览和健康验证门禁检查。
实际问题场景
Acme Health Services 计划使用模板驱动的配置来标准化 600 个分支机构的 WAN Edge,同时引入新的安全栈并为分阶段的软件升级做准备。现有站点存在临时的 CLI 变更,这些变更已导致配置漂移和行为不一致。
方法:
建模角色并构建可复用的意图
- 为 System、OMP、VPN 0 Transport、Service VPN 和 Security 创建黄金功能模板,并使用设备特定的变量(如系统 IP、站点 ID、接口地址和 BGP ASN)进行参数化。理由:将高价值的不变量(身份、控制平面)与站点特定的数据分离开来,从而最大限度地提高复用性并减少错误面。
迁移到配置组以实现分段范围的变更
- 按角色(Branch-Standard、Branch-Small、Hub)构建配置组,导入现有的功能模板并定义变量范围。理由:支持部分部署(例如,仅更新 Security 部分),而无需触及 System/OMP,从而降低风险并缩短推送时间。
规范化设备变量并修复漂移
- 从清单中批量导入变量 CSV 文件,然后运行合规性检查以检测漂移。对于已批准的临时命令(如 logging/SNMP),将其捕获到一个附加到配置组的 CLI 附加配置中;对于不安全的重叠配置(如 VPN 0、OMP),从设备中移除并依赖模板。理由:安全地将例外情况代码化,并消除在未来推送中会被修剪掉的重叠配置。
通过配置预览和金丝雀附加进行验证
- 在三个不同的金丝雀站点上使用配置预览,确认渲染生成的接口地址、VPN 0 NAT、OMP 设置和 Security 策略。将配置组附加到这些设备,并监控控制连接(到 vSmart 的 DTLS/TLS)和数据隧道(到对等点的 IPsec)。理由:在规模化部署前及早发现模板或变量的缺陷。
强制执行委托变更控制
- 分配 RBAC 角色:模板作者(创建/修改模板)、部署审批者(发布/附加)、运维人员(仅更新变量)。要求对发布和附加任务进行审批。理由:防止未经授权的大范围变更,并确保同行评审。
增量引入新的安全栈
- 在配置组中,仅为金丝雀站点更新 Security 部分,并发布/附加该部分。在扩大范围前,通过策略命中计数器和应用可见性来验证流量。理由:分段范围的变更最大限度地减少了附带影响,同时支持快速迭代。
准备软件镜像并执行环形升级
- 上传目标 IOS XE SD-WAN 镜像,将其分配给 Branch-Standard 配置组,并定义升级环:5 个金丝雀站点,50 个站点,然后按站点 ID 对剩余站点分批次进行。启用预检查和后检查;在维护窗口期间进行调度。理由:带有健康门禁的受控发布降低了在 600 个站点中部署的风险。
监控合规性并准备回滚
- 在每个升级环之后,验证合规性和漂移情况,确保 OMP 路由交换稳定,并确保安全策略已强制执行。保留上一个镜像作为回退选项,并标记上一个已知良好配置版本以便快速回滚。理由:在出现意外行为时提供快速恢复路径。
通过在配置组中统一意图,通过变量约束设备特定的值,并仅对安全的例外情况使用 CLI 附加配置,Acme Health Services 实现了 WAN Edge 行为的一致性。合规性可见性、API 驱动的大规模运维以及环形镜像发布提供了可预测、低风险的变更管理,同时保留了满足站点特定需求的灵活性。
← OMP、路由和传输定位符 · 所有领域 · 数据平面隧道、BFD 和应用感知路由 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →