Cisco 300-415: Controller-Onboarding, Zertifikate und sichere Control-Konnektivität — Lernleitfaden
Teil des Cisco SD-WAN 300-415 ENSDWI — Lernleitfaden. Üben Sie mit verifizierten Antworten im Cisco-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.
Überblick
Cisco SD-WAN verwendet eine zertifikatsgestützte Steuerungsebene, um Controller und WAN-Edge-Geräte sicher zu integrieren (Onboarding), NAT-Grenzen zu überwinden und verschlüsselte Steuerungsverbindungen aufrechtzuerhalten. Ein korrektes Design der vBond-Orchestrator-Rolle, des Zertifikatslebenszyklus, des Gerätebestands und der NAT-Strategie gewährleistet eine vorhersagbare Inbetriebnahme und eine resiliente Steuerung. Betriebsteams müssen die Zustände der Steuerungsverbindungen und Alarme erkennen und einen Wiederherstellungsplan für Zertifikats- oder Konnektivitätsfehler haben.
Orchestrierung und sichere Steuerungsverbindungen
Der vBond-Orchestrator ist der erste Kontaktpunkt der Steuerungsebene für jeden WAN Edge. Er erfüllt drei kritische Funktionen:
- Zulassungs- und Identitätsprüfung: validiert die Geräteidentität (Serien-/Chassis-Nummer gegen die autorisierte Liste) und erzwingt die Übereinstimmung des Organisationsnamens.
- NAT-Erkennung und Rendezvous: lernt das Tupel aus öffentlicher/privater Adresse und Port sowie den NAT-Typ jedes Peers und informiert dann beide Seiten, damit sie direkte Steuerungsverbindungen aufbauen können.
- Initialer Konnektivitätsaustausch: stellt dem WAN Edge die erreichbaren Adressen der vSmart- und vManage-Controller zur Verfügung, damit dieser persistente Steuerkanäle aufbauen kann.
Wichtige Eigenschaften und Verhaltensweisen:
- Erreichbarkeit über öffentliche IP: vBond muss sich auf einer öffentlichen IP befinden (bevorzugt) oder hinter einem 1:1 statischen NAT mit konsistenten eingehenden Mappings. Dies garantiert, dass er von Geräten in unbekannten oder restriktiven NAT-Umgebungen erreicht werden kann.
- Persistentes Controller-Peering: vBond unterhält permanente Verbindungen zu vSmart-Controllern, sodass er immer über aktuelle Rendezvous-Informationen verfügt.
- Nicht im Datenpfad: Nachdem der initiale Austausch vermittelt wurde, verlässt vBond den Datenfluss; die laufende Steuerung erfolgt direkt zwischen den WAN Edges und vSmart/vManage.
DTLS/TLS-Transport und Ports:
- Das Standardprotokoll für Verbindungen der Steuerungsebene ist DTLS über UDP 12346. TLS über TCP 23456 ist verfügbar und wird oft in Rechenzentren bevorzugt, in denen TCP-Inspektion/Proxying Standard ist.
- vBond verwendet standardmäßig Port 12346, wenn Controller-Zertifikate verwendet werden und kein alternativer Port konfiguriert ist.
- Ausgehenden und zurückkehrenden Verkehr zulassen für:
- UDP 12346 (DTLS-Steuerungsebene)
- TCP 23456 (TLS-Steuerungsebene)
- IPsec NAT-T der Datenebene verwendet UDP 4500 und ist unabhängig von den Entscheidungen für die Steuerungsebene.
NAT-Überlegungen:
- Full-Cone- und Restricted-NATs funktionieren normalerweise mit DTLS Hole Punching; symmetrisches NAT ist am schwierigsten. Wenn beide Enden hinter symmetrischem NAT liegen, verwenden Sie TLS (TCP 23456), ändern Sie die ausgehende Richtlinie, um Port-Mappings beizubehalten, oder stellen Sie sicher, dass eine Seite ein öffentliches/eingeschränktes NAT hat.
- vBond hinter NAT erfordert ein 1:1 statisches Mapping für 12346/UDP (und 23456/TCP, wenn TLS verwendet wird). Dynamisches PAT auf vBond wird nicht unterstützt.
- Veraltete NAT-Bindungen können Steuerungstunnel unterbrechen. Passen Sie Keepalives an und stellen Sie konsistente Egress-Schnittstellen in VPN 0 sicher.
Design-Tipps:
- Platzieren Sie mindestens zwei vBond-Instanzen in unterschiedlichen öffentlichen Regionen für Resilienz.
- Bevorzugen Sie TLS in Umgebungen mit strengen Egress-Kontrollen oder verbreiteter UDP-Drosselung; stellen Sie eine konsistente Konfiguration über alle Controller und WAN Edges hinweg sicher.
Identität, Zertifikate und Organisationsvalidierung
Alle Controller und WAN-Edge-Geräte müssen Zertifikate vorweisen, die auf dieselbe vertrauenswürdige Stammzertifizierungsstelle (Root) verweisen, und der Organisationsname muss im gesamten Overlay übereinstimmen.
Zertifikatsrollen und -quellen:
- Controller (vManage, vSmart, vBond): Fordern Sie Controller-Zertifikate an und installieren Sie diese, die von der gewählten Stammzertifizierungsstelle (Unternehmens-CA oder öffentliche CA) signiert sind. vManage orchestriert deren Lebenszyklus.
- WAN-Edge-Identität:
- vEdge-Hardware: wird mit einem werkseitig installierten Zertifikat ausgeliefert.
- IOS XE SD-WAN (cEdge): verwendet Cisco SUDI für die PnP-Identität; erhält dann ein Controller-Zertifikat, das von derselben Stammzertifizierungsstelle signiert ist, die auch von den Controllern verwendet wird.
- Cloud-gehostete Controller: Werden mit vom Provider signierten Zertifikaten und einer bekannten Vertrauenskette (Trust Chain) geliefert. WAN Edges müssen dieser Kette vertrauen; nicht übereinstimmende Vertrauensanker (Trust Anchors) erfordern die Neuausstellung von Gerätesteuerungszertifikaten, um sie an die Cloud-CA anzugleichen.
Lebenszyklusphasen:
- Registrierung (Enrollment): Controller-CSRs werden in vManage generiert und von der ausgewählten CA signiert; WAN Edges registrieren sich automatisch während ZTP/PnP oder durch manuelles Bootstrap.
- Validierung: Während des Handshakes validieren die Peers die Zertifikatskette, das Ablaufdatum, den Sperrstatus (falls konfiguriert) und den Organisationsnamen.
- Erneuerung und Sperrung: vManage überwacht das Ablaufdatum und kann Zertifikate erneuern. Bei kompromittierten oder außer Betrieb genommenen Geräten sollten die Zertifikate gesperrt werden; entfernen Sie sie aus der Liste der autorisierten Seriennummern, um eine erneute Verbindung zu verhindern.
Häufige Validierungsfehler:
- Nicht übereinstimmender Organisationsname: Steuerungsverbindungen schlagen fehl; der Zustand zeigt eine Nichtübereinstimmung des Organisationsnamens oder ein nicht verifiziertes Zertifikat an.
- Gemischte Vertrauensketten: Controller und Edges, die von unterschiedlichen Stammzertifizierungsstellen signiert wurden, können keine Steuerungssitzungen aufbauen.
- Zeitversatz (Time Skew): Zertifikate erscheinen als noch nicht gültig oder bereits abgelaufen; NTP in VPN 0 ist zwingend erforderlich.
- FQDN/SAN-Probleme (TLS): Wenn TLS erzwungen und die FQDN-Validierung aktiviert ist, führen Nichtübereinstimmungen bei SAN/CN zum Scheitern der Verbindung.
Geräte-Onboarding, PnP/ZTP und Bestandskontrollen
Onboarding ist die Kombination aus der Validierung der Geräteidentität, Zero-Touch-Provisioning und dem automatischen, zertifikatsbasierten Aufbau von Kontrollverbindungen.
Bestand und Autorisierung:
- Liste autorisierter Seriennummern: vManage speichert die Liste der zulässigen WAN-Edge-Geräte. Die Befüllung erfolgt durch Synchronisation mit dem Smart Account oder durch manuelles Hochladen der Datei mit den autorisierten Seriennummern in vManage, wenn keine Smart-Account-Synchronisierung verwendet wird.
- Seriennummer vs. Chassis-Nummer: Beide werden zur eindeutigen Identifizierung und zur Verhinderung von Spoofing verwendet. Bei manuellem Onboarding können für vEdge Tokens erforderlich sein.
Zero-Touch-Abläufe:
- vEdge ZTP: Das Gerät verwendet ein Werksprofil, um den ZTP-Dienst zu erreichen, erfährt den vBond-Orchestrator und initiiert DTLS/TLS zu vBond zur Identitätsprüfung und zum Rendezvous. Anschließend baut es OMP-fähige Kontrollverbindungen mit vSmart und eine Management-Verbindung zu vManage auf.
- IOS XE SD-WAN (cEdge) PnP: Das Gerät verwendet SUDI zur Authentifizierung bei Cisco Plug and Play über HTTPS, wodurch die Erreichbarkeit des Controllers zurückgegeben wird. Alternativ kann On-Prem-PnP über DHCP-Option 43/DNS oder ein Day-0-USB-Bootstrap verwendet werden. Nach der Zulassung durch vBond wird das Gerät zur Zuweisung von Vorlagen an vManage weitergeleitet.
- Nachdem die Kontrollverbindungen hergestellt sind, pusht vManage Vorlagen, und vSmart beginnt mit dem OMP-Peering, um Routen, Richtlinien und Krypto-Schlüssel zu verteilen.
Betriebliche Prüfpunkte:
- Stellen Sie sicher, dass der organization-name in der Systemkonfiguration exakt mit dem des Overlays übereinstimmt.
- Überprüfen Sie das IP-Routing von VPN 0, DNS (falls FQDNs verwendet werden) und NTP.
- Öffnen Sie die erforderlichen Ports in Richtung vBond/vSmart/vManage und erlauben Sie die Rückflüsse (Return Flows).
Eine minimale vBond-Zuweisung auf dem Orchestrator:
system
vbond 203.0.113.10 local
organization MyCompany
Betrieb: Zustände, Alarme, Überprüfung und Wiederherstellung
Zustände und Alarme der Control-Verbindung:
- Typische Zustände: down, connecting/handshake, authenticated, up. Fehler können Zertifikatsfehler, Org-Mismatch, keine Antwort oder NAT-Fehler anzeigen.
- Zu den häufigsten vManage-Alarmen gehören: Control Connection Down, OMP Peer Down, Certificate Expiring/Expired, Device Not in Authorized List und Organization Mismatch.
Befehle zur Überprüfung (IOS XE SD-WAN):
show sdwan control connections
show sdwan control local-properties
show sdwan omp peers
show sdwan certificate status
show sdwan software
Befehle zur Überprüfung (vEdge):
show control connections
show control local-properties
show omp peers
show certificate installed
Workflow zur Fehlerbehebung und Wiederherstellung:
- Identität und Organisationsname (org-name):
- Bestätigen Sie, dass das Gerät im vManage-Inventar mit korrekter Serien-/Chassis-Nummer erscheint.
- Überprüfen Sie den
system organization-nameauf allen Knoten.
- Zeit und Vertrauensstellung:
- Stellen Sie die Erreichbarkeit von NTP in VPN 0 sicher; überprüfen Sie die Gültigkeitsdaten der Zertifikate erneut.
- Validieren Sie die Zertifikatskette auf Controllern und Edges; stellen Sie sie neu aus, wenn sich die Roots unterscheiden.
- Konnektivität und NAT:
- Bestätigen Sie die Erreichbarkeit von vBond auf UDP 12346 und TCP 23456 vom WAN-Edge-Egress aus.
- Wenn symmetrisches NAT DTLS verhindert, erzwingen Sie TLS oder passen Sie die Egress-Richtlinie an, um ausgehende Mappings zu fixieren.
- Neu-Registrierung und Erneuerung:
- Wenn ein Gerätezertifikat beschädigt/abgelaufen ist, widerrufen Sie es in vManage, entfernen Sie es aus der autorisierten Liste, fügen Sie es erneut hinzu und lösen Sie eine Neu-Registrierung aus (PnP/ZTP oder manuelle Installation).
- Bei Cloud-gehosteten Migrationen gleichen Sie die Trust-Anchors an, indem Sie die Controller- und WAN-Edge-Zertifikate bei der Cloud-CA neu ausstellen und dann die Control-Verbindungen neu starten.
- Betriebshygiene:
- Halten Sie Controller-Cluster fehlerfrei (z. B. vManage-Cluster zur Skalierung).
- Sorgen Sie für konsistentes DNS für die FQDN-basierte Adressierung der Controller; aktualisieren Sie die SANs bei der Umbenennung oder Neu-IP-Vergabe von Controllern.
Abwägungen bei NAT und Ports:
- DTLS (UDP) bietet einen geringeren Overhead und oft eine bessere Leistung, ist aber anfällig für ratenbegrenztes UDP und symmetrisches NAT. TLS (TCP) erleichtert die Durchquerung strenger Firewalls auf Kosten eines potenziellen Head-of-Line-Blockings.
- vBond muss hoch erreichbar bleiben; die Beeinträchtigung seiner öffentlichen Erreichbarkeit oder seiner Inbound-Mappings ist eine häufige Ursache für Fehler beim Onboarding.
Praktisches Problemszenario
Die Acme Retail Corp. bindet 600 Filialen, viele davon hinter von ISPs verwalteten symmetrischen NATs, an eine neue Cisco SD-WAN-Fabric an. Frühe Pilotprojekte zeigen einen intermittierenden Aufbau der Control-Plane und häufige DTLS-Fehler.
Ansatz:
Bereitstellung redundanter öffentlicher vBond-Orchestratoren
- Begründung: Die Platzierung von zwei vBond-Instanzen auf unterschiedlichen öffentlichen IPs (separate Regionen/ISPs) maximiert die anfängliche Erreichbarkeit und beschleunigt die NAT-Erkennung. Die öffentliche Adressierung vermeidet Unklarheiten, die durch Provider-NATs entstehen, und unterstützt vorhersagbaren Rückverkehr.
Erzwingen von TLS für die Control-Plane in Regionen mit hohem NAT-Aufkommen
- Begründung: Filialen mit symmetrischen NATs haben Schwierigkeiten mit dem UDP-Hole-Punching. TLS über TCP 23456 bietet eine stabile Durchquerung von Stateful Firewalls und ISP-CGN und reduziert DTLS-bedingte Flaps, ohne OMP oder die Schlüsselverteilung zu beeinträchtigen.
Standardisierung des Organisationsnamens (organization-name) und der Controller-Trust-Anchors
- Begründung: Alle Controller und WAN Edges auf dieselbe Root-CA (von Acme ausgewählte Unternehmens-PKI) ausrichten. Konfigurieren Sie den
system organization-nameauf vManage, vSmart, vBond und in allen Geräte-Templates identisch, um Ablehnungen aufgrund von Org-Mismatch zu verhindern.
- Begründung: Alle Controller und WAN Edges auf dieselbe Root-CA (von Acme ausgewählte Unternehmens-PKI) ausrichten. Konfigurieren Sie den
Vorabladen der autorisierten Seriennummernliste in vManage und Automatisierung von PnP/ZTP
- Begründung: Importieren Sie das vollständige Geräteinventar über die Smart-Account-Synchronisierung, um sicherzustellen, dass jedes Gerät die Identitätsprüfungen bei vBond besteht. Für cEdge verwenden Sie Cisco PnP mit SUDI; für vEdge-Hardware stellen Sie sicher, dass Tokens und Seriennummern vorhanden sind. Dies eliminiert manuelle Fehler und beschleunigt die Inbetriebnahme.
Härtung der Erreichbarkeit und Zeitsynchronisation von VPN 0
- Begründung: Definieren Sie konsistente Default-Routen/DNS in VPN 0 und verweisen Sie NTP auf öffentliche oder Unternehmensserver, die von jeder Filiale aus erreichbar sind. Die korrekte Zeit verhindert Zertifikatsfehler wie „noch nicht gültig/abgelaufen“, die TLS-Handshakes blockieren.
Normalisierung von Firewall-Regeln und NAT-Verhalten
- Begründung: Veröffentlichen Sie eine Branch-Egress-Richtlinie, die ausgehenden Verkehr über TCP 23456 und UDP 12346 zu den vBond/vSmart/vManage-IPs mit langlebigen Mappings erlaubt. Wo der ISP symmetrisches NAT erzwingt, stellen Sie sicher, dass mindestens ein Controller-Pfad die TCP-Durchquerung unterstützt.
Instrumentierung des Betriebs mit gezielter Überprüfung und Alarmen
- Begründung: Binden Sie die Überprüfungen „show sdwan control connections“ und „show sdwan certificate status“ in das Day-1-Skript ein. Abonnieren Sie in vManage die Alarme „Control Connection Down“ und „Certificate Expiring“. Dies deckt falsch konfigurierte Standorte schnell auf und meldet Erneuerungen vor deren Ablauf.
Erstellung eines Recovery-Runbooks für Zertifikats- oder Konnektivitätsfehler
- Begründung: Definieren Sie Schritte zum Widerrufen/Neuausstellen von Gerätezertifikaten in vManage, zum erneuten Hochladen von Seriennummern bei Bedarf und zum Umschalten zwischen DTLS/TLS als Abhilfemaßnahme. Schließen Sie Verfahren zum Rotieren von Controller-Zertifikaten ohne Serviceunterbrechung und zum Failover zwischen vBond-Instanzen ein. Dies minimiert die MTTR während der Spitzenzeiten des Rollouts.
Durch die Kombination von öffentlich erreichbarem vBond, einer TLS-Control-Plane bei restriktivem NAT, rigorosem Identitätsmanagement und betrieblichen Leitplanken erreicht Acme Retail ein deterministisches Onboarding im großen Maßstab und bewahrt gleichzeitig die Sicherheit und Ausfallsicherheit der SD-WAN-Control-Plane.
← Cisco SD-WAN Fabric-Architektur und Ebenen · Alle Domänen · OMP →
Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Bestehe deine Prüfung →