Cisco 300-415: Política centralizada e ingeniería de tráfico — Guía de estudio

Forma parte de la Cisco SD-WAN 300-415 ENSDWI — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.

Descripción general

La política centralizada en Cisco SD-WAN es el marco que permite programar el comportamiento del tráfico y la intención de enrutamiento desde los controladores vSmart a través de todo el fabric. vSmart, que gestiona el plano de control de la superposición (overlay) a través de OMP, distribuye la política de control centralizada (para rutas OMP y TLOCs) y las políticas del plano de datos, como las de datos, enrutamiento basado en aplicaciones (app-route) y cflowd. Estas políticas definen la topología (hub-and-spoke, restricción de malla), seleccionan rutas basadas en el rendimiento de las aplicaciones, dirigen flujos hacia servicios y segmentan el tráfico por VPN. Dado que las políticas pueden alterar tanto la alcanzabilidad del plano de control como el reenvío del plano de datos, un diseño cuidadoso, la vista previa y el despliegue por fases son esenciales para evitar interrupciones del servicio.

Tipos de políticas centralizadas y componentes básicos

Las listas de políticas son objetos de coincidencia reutilizables:

Estructura y evaluación de la secuencia de políticas:

Diseño de políticas del plano de control y manipulación de rutas/TLOC

La política de control es la herramienta autoritativa para dar forma a la topología del overlay porque determina qué rutas OMP y TLOCs puede enviar o recibir un sitio:

Modos de fallo y compensaciones:

Enrutamiento basado en aplicaciones (AAR), inserción de servicios y segmentación

El enrutamiento basado en aplicaciones (Application-aware routing, AAR) y las políticas de datos ofrecen conjuntamente una ingeniería de tráfico de grano fino:

Ejemplo de fragmento de app-route que ilustra el direccionamiento basado en SLA:

app-route-policy CRITICAL-APPS
  sequence 10
    match application-list BUS_APPS
    sla-class GOLD
    preferred-color mpls fallback biz-internet
  !
  sequence 20
    match application-list BEST_EFFORT
    sla-class BRONZE
    preferred-color biz-internet fallback public-internet
  !
  default-action accept
!

Operaciones: Adjuntar, validar y solucionar problemas

Adjuntar políticas a través de vSmart:

Simulación, vista previa e implementación por etapas de políticas:

Depuración de resultados no deseados y precedencia:

app-route-policy CRITICAL-APPS
  sequence 10
    match application-list BUS_APPS
    sla-class GOLD
    preferred-color mpls fallback biz-internet
  !
  sequence 20
    match application-list BEST_EFFORT
    sla-class BRONZE
    preferred-color biz-internet fallback public-internet
  !
  default-action accept
!

,

undefined

Confirme la presencia/ausencia de rutas y TLOCs según la intención de la política.

undefined

Verifique los contadores de la política de control y qué secuencias coincidieron.

  • Síntoma: Los sitios spoke no pueden alcanzar a otros después de la implementación → revise las líneas de denegación de la política de control de salida hacia los spokes y las acciones predeterminadas.

undefined

y

undefined

Valide el estado del SLA y las decisiones de ruta.

undefined

o equivalente: Confirme los contadores de inserción de servicios y el orden de encadenamiento.

undefined

y

undefined

Verifique la ruta de reenvío real.

  • Síntoma: Cambios de ruta inesperados/intermitencia (flapping) → relaje el SLA o ajuste los multiplicadores de sondeo; asegúrese de que una política de datos superpuesta no esté también estableciendo el TLOC.
undefined

Asegúrese de que los exportadores por VPN estén activos y muestreando según lo previsto.

  • CPU alta después de habilitar cflowd → aumente el intervalo de muestreo o limítelo a las VPN/aplicaciones esenciales.

Escenario de problema práctico

Northwind Traders está migrando a Cisco SD-WAN y debe aplicar una topología hub-and-spoke para las VPN de PCI, dirigir Office 365 a la mejor ruta de Internet e insertar un servicio de firewall regional para el tráfico de invitados sin afectar a las aplicaciones críticas.

Enfoque:

  1. Construir listas de políticas

    • Crear listas de sitios: HUBS (centros de datos), SPOKES (sucursales).
    • Crear listas de VPN: PCI_VPN, GUEST_VPN, CORP_VPN.
    • Crear listas de aplicaciones: O365, BEST_EFFORT.
    • Crear listas de colores: PRIVATE (mpls), DIA (biz-internet, public-internet). Justificación: Las listas reutilizables permiten un alcance preciso y un despliegue por etapas seguro; la separación de las VPN apoya la segmentación.
  2. Definir clases de SLA

    • GOLD: pérdida 0.5%, latencia 100 ms, jitter 20 ms.
    • SILVER: pérdida 1%, latencia 150 ms, jitter 30 ms. Justificación: Alinee los umbrales con el rendimiento realista del transporte para evitar la intermitencia de rutas (path flapping); más estrictos para O365 que para best-effort.
  3. Implementar política de control para topología hub-and-spoke de PCI

    • Entrante a vSmart: etiquetar las rutas aprendidas de los SPOKES en la PCI_VPN.
    • Saliente de vSmart: hacia los SPOKES, anuncie las rutas de los HUB y las predeterminadas; deniegue el anuncio de rutas PCI originadas en SPOKE a otros SPOKES; hacia los HUBS, anuncie todo. Justificación: La topología se aplica en el plano de control, asegurando que los spokes solo aprendan rutas entre sí a través de los hubs y preservando la segmentación en la VPN de PCI.
  4. Crear política de app-route para O365 y best-effort

    • Hacer coincidir O365 en la CORP_VPN con el SLA GOLD; color preferido DIA con respaldo (fallback) en PRIVATE.
    • Hacer coincidir BEST_EFFORT con SILVER; preferido PRIVATE con respaldo (fallback) en DIA. Justificación: O365 funciona mejor sobre Internet directo cuando se cumple el SLA; conmutar por error (fail back) a MPLS según sea necesario. El tráfico best-effort puede preferir MPLS por costo/política, permitiendo al mismo tiempo un respaldo (fallback) en DIA.
  5. Insertar firewall regional para el tráfico de invitados

    • Política de datos en la GUEST_VPN: inserción de servicio en la cadena de servicios del firewall regional tanto en la dirección de ida (forward, del lado del servicio hacia la WAN) como en la de retorno (return, del túnel al servicio).
    • Asegúrese de que se supervise el estado del servicio de firewall; defina fail-open para el caso de uso de invitados para preservar la disponibilidad. Justificación: La inspección con estado (stateful) requiere un recorrido simétrico; la inserción bidireccional evita la caída de sesiones. La tolerancia al riesgo para invitados permite fail-open si el servicio está caído.
  6. Adjuntar políticas a través de vSmart con un despliegue por etapas

    • Adjunte la política de control a los HUBS y a un subconjunto canary de SPOKES en la PCI_VPN.
    • Adjunte las políticas de app-route y de datos primero a una región limitada. Justificación: Limita el radio de impacto (blast radius); valida el comportamiento de la política antes de la expansión global.
  7. Validar y supervisar

    • Haga una vista previa de las políticas compiladas por dispositivo; confirme las acciones predeterminadas.
    • Use la simulación para probar flujos de muestra (O365 desde una sucursal en CORP_VPN, tráfico web de invitados desde GUEST_VPN).
    • Supervise

undefined

(alcanzabilidad de PCI),

undefined

(ruta de O365),

undefined

(contadores del firewall de invitados) y las sesiones BFD. Justificación: Confirma que los resultados tanto del plano de control como del de datos coinciden con el diseño, y que el enrutamiento basado en SLA opera como se espera.

  1. Expandir y fortalecer
    • Agregue gradualmente los SPOKES restantes a la política de control adjunta.
    • Refuerce la política de invitados con límites de velocidad (rate limits); ajuste los umbrales de SLA de O365 si se producen oscilaciones de ruta. Justificación: El ajuste iterativo reduce el riesgo operativo y garantiza una experiencia de usuario estable.

Esta secuencia separa limpiamente el control de la topología (OMP) del enrutamiento y los servicios del plano de datos, usa la segmentación para proteger PCI, aplica enrutamiento de aplicaciones basado en SLA para el rendimiento y mantiene la seguridad operativa a través de la vista previa, la simulación y la adjunción por etapas.


Túneles del plano de datos · Todos los dominios · Seguridad

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo