Cisco 300-415: OMP, rutas y localizadores de transporte — Guía de estudio
Forma parte de la Cisco SD-WAN 300-415 ENSDWI — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.
Descripción general
El Protocolo de Gestión de Superposición (OMP, por sus siglas en inglés) es el protocolo del plano de control de Cisco SD-WAN que se utiliza entre los routers WAN Edge y los controladores vSmart. vSmart gestiona el plano de control de la superposición (overlay) y la conectividad de los WAN Edge, reflejando la información de alcanzabilidad, políticas y claves a todos los sitios. Las conexiones de control a vSmart utilizan DTLS por defecto (TLS es opcional), mientras que los túneles del plano de datos entre los dispositivos WAN Edge utilizan IPsec. vBond orquesta la incorporación inicial de los dispositivos y la conectividad intermediada (brokered) a vSmart. Comprender cómo OMP distribuye las vRoutes, los TLOC y las rutas de servicio, cómo los atributos impulsan la selección de rutas y caminos, y cómo OMP interactúa con el enrutamiento estático, BGP y OSPF es esencial para lograr diseños estables y escalables.
Plano de control OMP e intercambio de información
OMP se ejecuta entre cada WAN Edge y cada controlador vSmart. Los dispositivos WAN Edge no forman adyacencias OMP entre sí; todo el intercambio se realiza a través de vSmart, que actúa como un route reflector.
Intercambios clave del plano de control:
- Adyacencia OMP (peering): Conexiones de control seguras con DTLS/TLS desde el WAN Edge hacia vSmart a través de la VPN 0. vBond coordina este descubrimiento de primer salto.
- Distribución de rutas: El WAN Edge anuncia a vSmart los prefijos locales de las VPN (vRoutes), los TLOC (alcanzabilidad del transporte) y las rutas de servicio. vSmart refleja las rutas elegibles a otros WAN Edge basándose en políticas y reglas de prevención de bucles.
- Distribución de políticas: vSmart distribuye políticas de control centralizadas (control de anuncios de rutas), políticas de datos (direccionamiento de tráfico o traffic steering) y políticas de enrutamiento basadas en la aplicación (application-aware routing).
- Distribución de claves criptográficas: vSmart distribuye la información de claves para que los routers WAN Edge puedan formar túneles de plano de datos IPsec autenticados.
- Mantenimiento de estado y convergencia: Las actualizaciones incrementales de OMP solo transportan los cambios, mientras que los keepalives y los temporizadores de espera (hold timers) supervisan el estado de la adyacencia. El reinicio gradual (graceful restart) permite a los dispositivos retener y marcar las rutas como obsoletas (stale) durante breves interrupciones del plano de control, preservando el reenvío mientras los TLOC del plano de datos permanezcan activos.
Modos de fallo a considerar:
- Fallos de DTLS/TLS (por ejemplo, DCONFAIL): problemas de alcanzabilidad en la red subyacente (underlay), bloqueo por firewall/NAT, problemas con certificados/hora o configuración incorrecta de las plantillas (templates).
- Descartes por políticas de control: el filtrado, intencionado o no, de vRoutes/TLOC provoca una alcanzabilidad parcial.
- Sobresuscripción en vSmart: una capacidad insuficiente del controlador o una rotación excesiva de rutas (route churn) aumenta el tiempo de convergencia.
Rutas OMP, TLOC y atributos
OMP transporta tres tipos de rutas principales y una construcción general de prefijo IP.
- vRoute (ruta de VPN): Una ruta de la superposición (overlay) hacia un prefijo de VPN (IPv4/IPv6) con un siguiente salto expresado como uno o más TLOC. Los atributos incluyen origen, Originator, ID del sitio, ID de la VPN, preferencia, etiqueta (tag) y el conjunto de TLOC. vSmart los utiliza para reflejarlos a otros sitios y para aplicar políticas y prevención de bucles.
- Ruta TLOC: Anuncia una ubicación de transporte (transport location), la tupla que identifica un punto final de transporte del WAN Edge. Un TLOC se define de forma única por el system IP, el color y la encapsulación. Las rutas TLOC permiten que todos los pares aprendan cómo alcanzar cada red subyacente de transporte para construir los túneles IPsec.
- Ruta de servicio: Anuncia un servicio presente en una VPN (por ejemplo, firewall, IDS/IPS, servicios L4–7). Se utiliza con el encadenamiento de servicios (service chaining) para dirigir el tráfico a través de los nodos de servicio.
- Prefijo IP: El prefijo en sí (IPv4/IPv6) en la VPN; en la práctica, la vRoute transporta el prefijo IP más los siguientes saltos (TLOC). Las políticas pueden hacer coincidir el elemento de prefijo IP al filtrar o establecer atributos.
Atributos de TLOC y sus funciones:
- System IP: El ID del router SD-WAN; parte de la clave TLOC (system-ip, color, encapsulation).
- Color: Etiqueta lógica de transporte que indica la red subyacente de WAN (por ejemplo, mpls, biz-internet, public-internet, variantes privadas). Los colores impulsan la política y la selección de la red subyacente preferida.
- Encapsulation: IPsec (por defecto) o GRE. Determina el tipo de túnel del plano de datos. La encapsulación debe coincidir entre los pares en un par de TLOC determinado.
- Preference: Prioridad relativa para la selección de TLOC; se elige primero la preferencia más alta entre múltiples opciones de TLOC. Útil para configuraciones activo/respaldo (active/backup) entre transportes (por ejemplo, MPLS preferido sobre Internet).
- Weight: Se utiliza para el balanceo de carga ponderado (weighted load-balancing) entre TLOC con ECMP de igual preferencia. Un peso mayor aumenta la proporción de tráfico.
- Tag: Una etiqueta de política para agrupación/selección (no tiene semántica de reenvío por sí misma).
Guía de diseño y operativa:
- Anuncie al menos dos TLOC por sitio para obtener alta disponibilidad y diversidad de transporte. Use la preferencia para un comportamiento primario/respaldo; use el peso para un ECMP proporcional cuando se deseen rutas de igual costo.
- Mantenga los colores semánticamente consistentes en todo el fabric para simplificar las políticas de control y el enrutamiento basado en la aplicación.
- Verifique la alineación de la encapsulación y las características de NAT por cada transporte; las discrepancias o un NAT asimétrico pueden impedir la formación de SA de IPsec incluso si el control de OMP está activo.
Anuncio, redistribución, selección y prevención de bucles
El anuncio y la selección de rutas ocurren en dos capas: dentro de OMP y dentro de la RIB local en los WAN Edges.
Dentro de OMP:
- El WAN Edge origina rutas locales (conectadas, estáticas, BGP, OSPF) en OMP por cada VPN si lo permite una política de rutas (route-policy). La sumarización y el etiquetado pueden aplicarse en el origen o en el vSmart.
- El vSmart refleja vRoutes y TLOCs hacia otros sitios según la política de control. Por defecto, el vSmart no refleja una ruta de vuelta al mismo site ID desde el que se aprendió, previniendo bucles internos en el sitio a través de routers redundantes.
- La selección de rutas de OMP compara atributos en orden: mayor preferencia de OMP, menor tipo de origen (si aplica), menor métrica tipo MED (si está presente) y desempates deterministas como los ID de Originator y de router. Entre vRoutes iguales, se pueden retener múltiples siguientes saltos (next-hops) de TLOC para ECMP.
Entre protocolos de enrutamiento en el WAN Edge (preferencia administrativa):
- La RIB compara las rutas candidatas de protocolos conectados, estáticos, BGP, OSPF y OMP. Por defecto, las rutas originadas localmente (conectadas/estáticas) y de IGP/BGP del underlay se prefieren sobre las de OMP para prefijos idénticos. Esto evita preferir por error una copia aprendida por el overlay de una red alcanzable localmente.
- Si debe preferir OMP para prefijos específicos (por ejemplo, para evitar el retorno asimétrico sobre el underlay), utilice filtrado de rutas o anuncios de prefijos más largos en lugar de depender de cambios en la preferencia global.
Interoperabilidad y redistribución:
- OSPF: Redistribuya OSPF en OMP desde las VPN de sucursales/DC con filtros de prefijos explícitos. Al exportar de OMP a OSPF en los DC, evite reanunciar rutas aprendidas del otro DC a través del DCI.
- BGP: Utilice la redistribución de OMP a BGP y de BGP a OMP en los bordes del DC para integrarse con el núcleo del centro de datos. Para prevenir bucles de enrutamiento y aprendizaje duplicado a través de un DCI entre dos conjuntos de WAN Edge de DC, configure el mismo AS de overlay en ambos DC. El AS de overlay participa en la lógica de prevención de bucles de AS-path cuando las rutas aprendidas por OMP se inyectan en BGP y viceversa, impidiendo que las rutas reboten entre los DC.
- Estáticas: Úselas para originar la ruta por defecto en OMP o para alcanzabilidad específica, con barreras de protección de políticas estrictas para evitar crear agujeros negros (blackholing) de tráfico accidentalmente.
- Site ID: Asigne el mismo site ID a los routers WAN Edge redundantes en el mismo sitio físico. El vSmart retendrá el reanuncio de las propias vRoutes de un sitio de vuelta a ese sitio, previniendo bucles en el overlay. Los sitios físicos diferentes deben usar site ID únicos.
Fuga de rutas (route leaking) entre VPN de servicio:
- Utilice una política de control centralizada para exportar prefijos seleccionados de una VPN a otra y luego importarlos en la VPN de destino. El “leaking” (fuga de rutas) ocurre en el plano de control; no existen route-targets de VRF, la política desempeña esa función.
- Aplique el principio de mínimo privilegio: haga coincidir prefijos o etiquetas explícitas, establezca las communities/etiquetas apropiadas y evite fugar la ruta 0/0 o sumarizaciones amplias a menos que sea intencional.
- Considere la política de seguridad: las rutas fugadas pueden eludir las zonas de seguridad; coordine con el firewall basado en zonas, la segmentación y las cadenas de servicios.
Extensión de TLOC y doble transporte:
- La extensión de TLOC permite que un WAN Edge comparta un circuito de transporte conectado a otro WAN Edge a través de una interfaz LAN. Esto habilita la alcanzabilidad de doble transporte cuando solo un dispositivo termina físicamente un underlay determinado.
- Beneficios: conserva la diversidad de transporte y el comportamiento activo/respaldo según la preferencia de TLOC sin duplicar el CPE.
- Riesgos: introduce dominios de fallo (si el edge propietario falla, se pierde el transporte extendido), consume ancho de banda de la LAN y puede crear rutas asimétricas. Utilice BFD rápido y preferencias primario/respaldo claramente definidas.
Alta disponibilidad, temporizadores y consideraciones de escala
Reinicio elegante (Graceful Restart):
- OMP soporta el reinicio elegante para que, ante interrupciones del plano de control (por ejemplo, un reinicio de vSmart o una inestabilidad en la red), los pares receptores marquen las rutas como obsoletas (stale) y las retengan mientras intentan restablecer el peering. Los túneles IPsec del plano de datos y BFD mantienen el flujo de tráfico si los TLOC permanecen activos.
- Cuando los temporizadores de obsolescencia expiran sin recuperación, las rutas obsoletas se retiran para evitar agujeros negros (blackholes). Habilite el reinicio elegante tanto en los WAN Edge como en los vSmart para un comportamiento consistente.
Temporizadores de espera (hold timers) y vitalidad:
- El peering de OMP utiliza keepalives periódicos en la sesión de control DTLS/TLS. El temporizador de espera (hold timer) determina cuándo un par que no responde se declara caído. Rara vez se requiere un ajuste fino; céntrese en la estabilidad de la red subyacente (underlay) y el control del jitter para evitar falsos positivos.
- La vitalidad del plano de datos es independiente: BFD sobre cada túnel IPsec impulsa la detección rápida de fallos y el direccionamiento del tráfico entre TLOCs.
Escalabilidad:
- Escale los vSmart horizontalmente; despliegue al menos dos controladores vSmart para redundancia y capacidad. vSmart refleja rutas; la planificación de capacidad debe tener en cuenta el total de vRoutes, TLOCs, la tasa de actualización y la complejidad de las políticas.
- Limite la rotación (churn) con sumarización en las sucursales, originación controlada de prefijos en los DC, uso juicioso de rutas de servicio y un diseño cuidadoso de políticas (evite explosiones de políticas por prefijo).
- Prefiera políticas de control centralizadas para la agregación y el anuncio selectivo; use etiquetas (tags) para agrupar sitios/prefijos en lugar de ACLs largas.
Verificación y solución de problemas esenciales:
- Conexiones de control y certificados:
- show control connections
- show control local-properties
- Salud y contenido de OMP:
- show omp peers
- show omp routes
- show omp tlocs
- show omp services
- Equivalentes en IOS XE SD-WAN:
- show sdwan control connections
- show sdwan omp peers
- show sdwan omp routes
- show sdwan omp tlocs
- Plano de datos y alcanzabilidad:
- show bfd sessions
- show ip route vpn
<id> - ping vpn
<id><prefix>tloc<color system-ip encap>
- Problemas comunes:
- No hay rutas OMP: bloqueo por política de control (control-policy), prevención de bucles por site-ID en acción, o discrepancia de certificado/identidad.
- TLOC anunciado pero sin túnel de plano de datos: discrepancia de encapsulación, bloqueo del paso a través de NAT (NAT traversal), colores o preferencias incompatibles que restringen su uso.
- Rutas de DC duplicadas o en bucle: falta de alineación del AS del overlay, falta de filtros BGP de salida en el borde del DCI, o filtración de rutas aprendidas por OMP de vuelta a OMP a través de la red subyacente (underlay).
Escenario de problema práctico
Acme Beverages opera dos centros de datos (DC1 y DC2) con una DCI de Capa 3 y varias sucursales conectadas por Internet/MPLS. Observan rutas LAN duplicadas y rutas asimétricas intermitentes después de habilitar la redistribución OMP↔BGP en ambos DC.
Enfoque:
- Alinear el AS del overlay en ambos DC
- Configure el mismo AS del overlay en los routers WAN Edge de DC1 y DC2.
- Justificación: Asegura la prevención de bucles de AS-path al redistribuir de OMP a BGP y viceversa, evitando que cada DC reimporte las rutas aprendidas por OMP del otro a través de la DCI.
- Ajustar las políticas de redistribución BGP/OMP
- En los WAN Edges, haga coincidir solo los prefijos LAN locales del DC hacia OMP; evite importar prefijos aprendidos por la DCI hacia OMP.
- En la dirección de BGP, etiquete las rutas derivadas de OMP y bloquee su reanuncio de vuelta hacia el fabric o la DCI según corresponda.
- Justificación: El anuncio con el mínimo privilegio elimina los ecos de rutas y la ampliación de alcance (scope creep) que produce duplicados.
- Usar políticas de control de OMP para la sumarización
- Sumarice las LAN de los DC en agregados más generales en la política de control (control-policy) en el vSmart; conserve las excepciones específicas según sea necesario.
- Justificación: Reduce la escala de rutas y la rotación (churn), haciendo menos probable la detección de duplicados y acelerando la convergencia.
- Normalizar las preferencias de TLOC para el comportamiento del transporte
- Establezca una preferencia de TLOC más alta para MPLS y más baja para Internet en sucursales y DC; use el peso (weight) para ECMP solo en enlaces de calidad similar.
- Justificación: Un comportamiento determinista de primario/respaldo previene la inestabilidad (flapping) entre transportes distintos y reduce la asimetría.
- Validar los site ID y la supresión del mismo sitio
- Asegúrese de que los WAN Edges redundantes en cada DC compartan el mismo site ID; las sucursales deben tener site ID únicos.
- Justificación: La supresión del mismo sitio de vSmart evita que un sitio reciba sus propias rutas de vuelta, previniendo bucles internos en el sitio.
- Verificar la salud del plano de control y del plano de datos
- Ejecute:
show control connections
show omp peers
show omp routes vpn 10
show omp tlocs
show sdwan omp routes | inc <DC LAN prefix>
show bfd sessions
- Justificación: Confirma que el peering de OMP es estable, los sumarios esperados están presentes, no se filtran prefijos no deseados y los túneles del plano de datos están en buen estado.
- Implementar y confirmar cambios con monitorización
- Aplique las políticas en ventanas de mantenimiento, monitorice las tablas de rutas en las sucursales (show ip route vpn X) y use sondeos sintéticos a través del enrutamiento basado en aplicaciones (application-aware routing).
- Justificación: Asegura que la política logre la deduplicación sin impacto colateral y proporciona puntos de reversión (rollback checkpoints).
Al alinear el AS del overlay, aplicar una redistribución precisa, sumarizar en el vSmart y normalizar la selección de TLOC, Acme elimina las rutas duplicadas y estabiliza la selección de rutas en ambos DC y en todas las sucursales.
← Incorporación de controladores · Todos los dominios · Configuración de WAN Edge y gestión de plantillas →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →