Cisco 350-401: WAN、VPN 和 SD-WAN 连接性 — 学习指南
属于 Cisco CCNP Enterprise 350-401 ENCOR — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
企业级 WAN 设计需要在可达性、性能、成本和安全性之间取得平衡,同时跨越异构的底层网络和叠加网络。现代架构将私有传输(MPLS、城域以太网)与公共宽带和蜂窝网络相融合,使用加密的叠加网络(IPsec、DMVPN、Cisco SD-WAN)来实现传输独立性、分段和应用感知路径选择。稳健的运营需要持续测量(丢包、延迟、抖动)、“欠压”(brownout)检测和快速故障切换,同时保持端到端的 QoS 和安全性。
WAN 传输与提供商连接
企业通常会组合多种 WAN 传输方式来降低风险和优化成本:
- MPLS L3VPN:具有可预测的延迟/抖动,提供运营商级 QoS 和明确的 SLA。原生支持任意点到任意点的连接。其缺点包括较高的经常性成本、较长的开通时间、由运营商管理的路由以及对单一提供商域的依赖。需要验证最后一英里的多样性;通过双归属到不同的 PE 或 POP 来避免共享故障域。
- 城域以太网 (E-LAN/E-LINE):在城域或区域范围内提供高带宽、低延迟;适用于数据中心互连和区域中心。需要考虑对叠加网络封装的 MTU 支持以及跨提供商交付点的 QoS 标记行为。
- 互联网 DIA/宽带:经济、普遍且可扩展。无 QoS 保证;性能存在差异,且 DSCP 标记可能被剥离。需要叠加网络加密和“欠压”检测。验证 VPN 的 CGN 和 NAT 兼容性;为简化接入流程,首选公共/静态 IP。
- LTE/5G:可快速部署,用作带外或第三级 WAN。延迟和抖动可变;数据流量上限和射频拥塞是常见限制。可作为备份链路或用于关键的带外管理。
- 专线(DWDM、租用的 TDM/以太网电路):通过隔离实现确定性和安全性。灵活性有限,每比特成本较高,且缺乏固有的任意点到任意点连接能力。
在多个层面设计传输多样性:
- 物理层:独立的管道、电源和分界点位置。
- 提供商:不同的运营商和上游 AS。
- 技术:混合使用 MPLS、DIA、宽带和蜂窝网络。
- 路由:独立的控制平面(与不同 PE 建立 eBGP,叠加网络控制独立于底层网络)。
关键故障模式及缓解措施:
- 最后一英里中断或提供商维护:采用双最后一英里并通过叠加网络实现快速重路由。
- 封装开销导致的 MTU/分片黑洞:设置路径 MTU 发现和 MSS 钳制。
- ISP 对 DSCP 的重标记:在 WAN 边缘重新标记;依赖于叠加网络中的每隧道 QoS。
- CGNAT 破坏入站隧道:使用控制器辅助的接入或由出站发起的隧道。
VPN 与隧道技术基础
GRE 为叠加网络的可达性提供了简单的 L3/L2 封装,但没有加密或完整性保护。它通常与 IPsec 结合使用以实现机密性。GRE keepalive 可以检测单向故障;MTU 开销需要调整。
IPsec 在第 3 层保护数据安全。核心要素包括:
- 用于控制平面密钥交换和 SA 协商的 IKEv2,支持对等体存活检测(Dead Peer Detection)和 NAT-T。
- 带有 AES-GCM 或 AES-CBC 加完整性保护的 ESP;使用 PFS 确保前向保密性。
- 重新生成密钥的计时器需要在安全性和 CPU 开销之间取得平衡。
示例:IOS XE 上的 GRE over IPsec(简化版)
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
DMVPN 通过多点 GRE 和 NHRP 提升了可扩展性,能够按需建立 spoke-to-spoke 隧道。动态路由协议(EIGRP、OSPF、BGP)运行在叠加网络之上。其优缺点如下:
- 优点:弹性的 spoke 网状连接,减少 hub 的转发压力,简化配置。
- 风险:NHRP 数据库抖动,hub 瓶颈,中心端加密/CPU 规模规划,除非使用分层策略,否则 QoS 粒度受限于每隧道级别。可通过
show dmvpn、show ip nhrp和crypto SA状态进行故障排查。
分段:
- 传统方式:VRF-Lite 和 MPLS L3VPN 隔离流量域。
- 叠加网络:SD-WAN 中的“VPN”代表每个分段的虚拟化路由实例;在 WAN 边缘设备上映射到 VRF。这提供了租户和服务隔离,且不依赖于具体的传输技术。
Cisco SD-WAN 架构与运营
Cisco SD-WAN 分离了各个平面:
- vManage:用于配置、监控和生命周期操作的单一管理平面。
- vBond:作为编排器,负责对 WAN Edge 设备进行身份验证,提供初始可达性,并可充当用于 NAT 穿透的 STUN 服务器。
- vSmart:作为控制平面的大脑,负责建立安全的控制连接,运行 OMP 来分发路由、TLOC 属性和策略,并传播用于建立隧道的安全信息。
WAN Edge (vEdge/Catalyst SD-WAN) 设备在任何底层网络(MPLS、互联网、LTE)之上构建数据平面的 IPsec 隧道。控制平面使用 DTLS/TLS 连接到控制器;数据平面使用 IPsec,并基于 BFD 进行性能探测。核心概念:
- TLOC:由 system IP、颜色(代表底层网络类型/意图)和封装类型组成的元组。颜色允许策略优先选择或限制某些传输方式。
- OMP 路由:前缀可达性;TLOC 路由:传输邻接关系;服务路由:服务插入。
- 分段:SD-WAN VPN 在整个 fabric 中提供隔离的路由域。
设备上线与安全:
- 基于证书身份(SUDI 或控制器颁发)的 ZTP,需要时间同步以及到 vBond 的可达性。
- 通过 vBond STUN 和 NAT-T 处理 NAT。时间偏差、证书过期和控制器不可达是常见的设备上线失败点。
隧道传输:
- 根据策略在 WAN Edge 设备之间建立全网状或部分网状的安全隧道。
- 每个 TLOC/每个 VPN 的 BFD 以可配置的间隔和乘数监控丢包、延迟和抖动,以检测“中断”(blackout)和“欠压”(brownout)。
策略、性能与弹性
策略层:
- 集中式控制策略:影响 OMP 通告和 hub/spoke 拓扑(例如,路由过滤、TLOC 偏好)。
- 集中式数据策略:在整个 fabric 中,按 VPN 和流量类别(匹配 IP 字段)定义转发行为。
- 本地策略:在单个 WAN Edge 上的接口级 QoS、ACL 和流量整形。
应用感知路由 (AAR) 使用 SLA 类别和 BFD 测量的路径特征,为每个应用或流量类别选择路径:
- SLA 类别定义了可接受的丢包、单向延迟和抖动阈值,以及探测频率。多个类别可以反映不同的应用层级(语音、事务性、尽力而为)。
- 路径选择根据策略评估候选 TLOC,优先选择合规路径。如果没有合规路径,则根据策略回退到最佳可用路径、本地 breakout 或丢弃。滞后和抑制计时器可防止路径抖动。
- 流绑定为已建立的会话保持路径一致性;新流会重新评估路径选择。
服务质量 (QoS):
- 针对底层 CIR 的每隧道整形、用于队列的分层策略(用于语音的 LLQ、AF 类别)以及在提供商边缘的策略器感知。
- 支持跨 IPsec 的 DSCP 保留;在加密前根据需要进行重标记以保留意图。
- 在互联网传输上,在本地处理 QoS(出口整形、优先级划分),因为无法保证传输过程中的 QoS。
安全与分段:
- 可以在 WAN edge 插入每 VPN 的 ZBFW、URL 过滤、IDS/IPS 和 TLS 代理。
- 安全互联网出口 (DIA) 在本地卸载 SaaS/互联网流量,同时强制执行安全策略;其余流量通过叠加网络流向 hub 或 DC。
弹性:
- 双活使用多种颜色(例如 mpls 和 biz-internet),采用 ECMP 或策略偏好的主/备模式。
- 使用 LTE 等备份传输,通过设置更高的 TLOC 成本/偏好,使其仅在故障时启用。
- TLOC 扩展将传输从一个站点的某个设备桥接到另一个设备,当线路端接在不同路由器上时,可提高生存能力。
- 位于不同 DC 的区域 hub 对可确保控制/数据冗余;每个角色的双控制器集群(vManage、vBond、vSmart)分布在不同站点。
网络劣化检测:
- 源自 BFD 的指标可在发生硬性故障前识别出性能劣化。策略可以将敏感流量(语音、VDI)从降级的链路中引导开,同时将批量流保留在该链路上,从而保留带宽。
运维与故障排查
运行验证主要关注底层网络可达性、叠加网络控制和数据平面性能:
- 底层网络 (Underlay):验证 IP 地址、NAT 行为和 MTU。对传统设计使用带有 DF 位的
ping命令并改变包大小、traceroute和ip sla tracking。对于 LTE,检查信号质量和运营商的 CGNAT。 - SD-WAN 控制:使用
show control connections验证到 vBond、vSmart 和 vManage 的 DTLS/TLS 会话。时间同步和证书必须有效。 - OMP:使用
show omp peers和show omp routes确认路由和 TLOC 交换;分析控制策略的效果。 - 数据平面:使用
show bfd sessions查看会话和丢包/延迟/抖动统计信息;将其与应用路由的 SLA 合规性相关联。在 WAN 接口上进行数据包捕获有助于验证 DSCP 和 IPsec 封装。 - 策略:检查集中式/本地策略的匹配条件和操作;通过 DPI 确认应用识别,并在需要时回退到基于端口的分类。
- QoS:使用
show policy-map interface查看队列丢弃和整形速率;确保在整形时已考虑加密开销,以避免尾部丢弃。 - 传统 VPN:使用
show crypto ikev2 sa、show crypto ipsec sa、show dmvpn和 NHRP 表来查看隧道状态。常见问题包括阶段一/阶段二不匹配、NAT-T 未协商成功以及 PMTUD 失败。
故障恢复:
- 确保控制器冗余和设备重归属策略;测试控制器站点的丢失情况。
- 通过受控的损伤测试来验证网络劣化时的流量导向和恢复。
- 从 vManage 实施配置回滚检查点和分阶段部署。
实际问题场景
Northstar 零售公司正在将其单一提供商的 MPLS WAN 替换为双传输 SD-WAN,在 200 个分支机构使用 DIA 宽带和 MPLS,并以 LTE 作为第三重备份。目标是维持语音和 POS 交易的 SLA,为 SaaS 提供安全的互联网出口,并最大限度地降低迁移风险。
方法:
- 构建 SD-WAN 控制平面
- 在两个数据中心部署冗余的 vManage、vSmart 和 vBond。理由:vManage 提供管理,vSmart 通过 OMP 和策略分发提供控制平面,vBond 负责协调设备上线和 NAT 穿透。地理冗余确保了控制平面的生存能力。
- 准备底层网络和站点多样性
- 订购 DIA,并在可行的情况下,订购不同运营商的 MPLS 或 MetroE;在关键站点添加 LTE。配置独立的线路分界点和供电路径。理由:多样化的提供商和最后一公里可减少相关性故障;LTE 确保在区域性中断期间的第三重可达性。
- 使用 ZTP 和证书上线 WAN Edge 设备
- 使用 vBond 辅助的上线过程;通过 NTP 确保时间准确,并允许用于控制器发现的出向 UDP/TCP 流量。理由:基于证书的身份和 vBond 的 STUN 功能克服了 NAT 屏障,并建立了安全的控制通道。
- 定义分段和服务
- 为企业 (Corp, VPN 10)、语音 (Voice, VPN 20)、访客 (Guest, VPN 30) 和 PCI (VPN 40) 创建 SD-WAN VPN。在访客网络和企业网络的 DIA 出口上插入 ZBFW 和 URL 过滤。理由:每个 VPN 的隔离满足了合规性和安全目标;服务链强制执行了分段安全。
- 建立 SLA 等级和应用感知路由
- 创建 SLA-Voice(严格的丢包/延迟/抖动)、SLA-Transact(中等阈值)和 SLA-BE(尽力而为)。使用 DPI 匹配语音/SIP/RTP 和 POS 网关等应用。策略在合规时优先为语音和 POS 选择 MPLS,否则将流量导向 DIA;大流量/SaaS 优先选择 DIA。理由:由 BFD 驱动的 SLA 合规性可以在优化成本路径的同时,避免网络劣化。
- 为每种传输配置 QoS 和流量整形
- 应用带有 LLQ 的分层 QoS 用于语音,AF 队列用于 POS 和交互式流量,并根据提供商 CIR 减去 IPsec 开销进行流量整形。在加密前保留 DSCP。理由:防止尾部丢弃,确保延迟敏感应用的优先级,并避免分片。
- 启用安全的互联网出口
- 对于 SaaS 和 Web 流量,通过 ZBFW、DNS 安全和 URL 过滤执行本地 DIA 出口;将未知或敏感的目的地发送到数据中心汇聚点进行检测。理由:在保持策略控制和合规性的同时,减少到 SaaS 的延迟。
- 实施弹性和故障切换策略
- 对尽力而为 (BE) 流量在 DIA 和 MPLS 之间使用主/主模式的 ECMP;设置 TLOC 偏好,以便语音/POS 在网络健康时选择 MPLS。为 LTE 配置较低的偏好,使其仅用于故障切换。添加滞后计时器以防止抖动。理由:在网络劣化期间实现受控的偏好选择和稳定性;LTE 为紧急情况保留。
- 验证 MTU 和 MSS,然后进行试点
- 在 WAN Edge 设备上设置隧道 MTU/MSS;验证两种传输上的 PMTUD。在 10 个分支机构进行试点,注入受控的丢包/延迟以确认路径导向和恢复。理由:避免分片黑洞,并在规模化扩展前确认运行行为。
- 分批迁移并具备回滚能力
- 在共存期间,通过 OMP 从传统 MPLS CPE 和 WAN Edge 设备同时通告站点子网。通过调整默认路由和 BGP 度量值来切换流量。通过恢复传统的度量值来维持回退计划。理由:实现具有确定性回滚的无中断转换。
- 将监控和故障排查操作化
- vManage 中的仪表板监控 BFD 指标、SLA 合规性和应用路径。使用
show control connections、show omp routes和show bfd sessions进行深入检查。建立与 SLA 等级一致的告警阈值。理由:及早检测网络劣化并快速隔离根本原因。
- 安全加固和定期测试
- 轮换证书,测试控制器故障切换,并进行季度性损伤测试。理由:维持安全态势,并验证随着网络演进,故障切换和网络劣化响应仍然有效。
← 网络虚拟化、叠加网络和 Fabric 技术 · 所有领域 · 企业安全和身份服务 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →