Cisco 300-415: Seguridad, segmentación y encadenamiento de servicios — Guía de estudio
Forma parte de la Cisco SD-WAN 300-415 ENSDWI — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.
Encadenamiento de servicios, acceso directo a Internet y breakout avanzado
Patrones de encadenamiento de servicios
- Los firewalls/IDS/IPS físicos o virtuales en línea se pueden encadenar en el hub o en la sucursal. En el hub, configure la dirección del firewall de servicio en el vEdge/WAN Edge que da al servicio para registrarlo como un nodo de servicio.
- Para obtener escalabilidad y agilidad, utilice Cloud onRamp for Colocation para dirigir el tráfico desde las sucursales hacia hubs de servicio regionalizados que alojan funciones de red y seguridad encadenadas con acceso de baja latencia. Los routers de sucursal analizan y dirigen localmente el tráfico elegible a estas funciones cercanas para optimizar el costo y la experiencia del usuario.
- Opcionalmente, inserte funciones adicionales como DLP o CASB en serie. Defina comprobaciones de estado (health-checks) y SLAs para que el enrutamiento basado en la aplicación solo seleccione rutas y cadenas que cumplan con los requisitos de rendimiento.
Consideraciones de diseño
- Elija el encadenamiento de servicios central cuando se necesite una postura de seguridad e inspección de contenido consistentes, pero acepte la latencia/hairpin añadida.
- Elija el encadenamiento de servicios en la sucursal cuando se necesite una latencia ultrabaja o para garantizar la aplicación de políticas durante caídas parciales de la WAN (WAN brownouts).
- Planifique la redundancia: anuncie múltiples nodos de servicio como rutas de servicio OMP y utilice políticas para preferir el primario regional con conmutación por error (failover) al secundario.
Breakout seguro a Internet y DIA
- El breakout local a Internet reduce el tráfico de retorno (backhaul) y mejora el rendimiento de SaaS. Utilice una política de datos para dirigir los flujos con destino a Internet a la ruta DIA.
- El NAT se configura en la interfaz de salida en la VPN 0 para el acceso directo a Internet; asegúrese de que las ACL permitan los flujos de salida y de retorno.
- Combine DIA con ZBFW, seguridad a nivel de DNS (DNS-layer security) y filtrado de URL. Considere usar Cloud onRamp for SaaS para medir la calidad de la ruta hacia aplicaciones SaaS específicas y seleccionar una ruta óptima por aplicación.
- Modos de fallo y contrapartidas:
- Un NAT mal ubicado o rutas por defecto superpuestas en la VPN 0 pueden interrumpir las conexiones de control (DTLS/TLS) con los controladores; aísle las reglas de NAT para DIA del tráfico del controlador y valide los requisitos de PnP/ZTP (DHCP, DNS).
- El túnel dividido (split tunneling) puede entrar en conflicto con los mandatos de cumplimiento; aplique un breakout por aplicación con auditoría y DLP cuando sea necesario.
Confianza en el plano de control, AAA/RBAC, protecciones de QoS y telemetría
Protección del plano de control y confianza basada en certificados
- Los WAN Edges establecen conexiones de control seguras DTLS/TLS en la VPN 0 hacia vBond, vSmart y vManage. El controlador vSmart utiliza OMP para transportar las rutas y políticas del plano de control; los WAN Edges nunca intercambian control directamente entre sí.
- La autenticación mutua está basada en certificados. Utilice la PKI de Cisco o una CA empresarial; asegúrese de que NTP sea correcto para evitar fallos en la validación de certificados. Rote las claves periódicamente y revoque las identidades comprometidas con prontitud.
- Fortalezca los controladores: restrinja las IP de gestión, imponga cifrados TLS, segmente la gestión en la VPN 512 y supervise el número y la tasa de sesiones del plano de control. Limite la tasa y filtre la gestión entrante y el acceso SSH/HTTPS mediante ACLs.
AAA, RBAC y acceso administrativo
- Imponga un AAA centralizado a través de TACACS+ o RADIUS con control de acceso basado en roles para vManage y las CLI de los dispositivos. Separe los roles de solo lectura, operador y arquitecto; aplique MFA donde sea posible.
- Utilice claves de API para la automatización con el alcance de mínimo privilegio; audite las llamadas a la API.
- Registre todos los cambios administrativos con marcas de tiempo; reenvíelos a un SIEM.
Implicaciones de QoS y protección de flujos críticos
- Preserve y respete el DSCP a través de IPsec con copy-dscp; clasifique y marque en el ingreso, luego asigne a colas por túnel. Reserve colas de prioridad para flujos de voz en tiempo real o transaccionales (por ejemplo, autorización de pagos).
- Coordine la seguridad con la QoS:
- Coloque los flujos de baja latencia y sensibles a la fluctuación (jitter) en rutas rápidas y con políticas de inspección mínimas.
- Vigile (police) y limite la tasa del tráfico desconocido o masivo para prevenir la inanición de recursos y reducir el impacto de DDoS.
- Compensaciones: la inspección de seguridad agresiva puede aumentar la latencia y la fluctuación (jitter); cuantifique el impacto y cree clases de excepción donde esté justificado.
Registro, NetFlow, cflowd y telemetría de seguridad
- Habilite los registros de ZBFW, IPS y filtrado de URL con umbrales de severidad; expórtelos a través de syslog por canales seguros.
- Utilice cflowd (telemetría de flujo de SD-WAN) y/o exportadores de NetFlow/IPFIX para proporcionar visibilidad a nivel de flujo por aplicación, sitio, VPN y ruta. Alimente a vAnalytics para establecer líneas base y al SIEM para la correlación.
- Recopile eventos de cambio de rutas OMP y TLOC para detectar posibles anomalías en el plano de control. Limite la tasa de registro para prevenir tormentas de logs durante los eventos.
- Supervise el rendimiento de las aplicaciones cifradas con sondas de SLA; active la remediación a través de una política centralizada cuando se detecte una degradación.
Aplicación de Zero Trust en la WAN
- Trate cada sitio y ruta como no confiables. Imponga la segmentación por VPN, verifique la identidad mediante certificados y autorice por clase de tráfico utilizando ZBFW y políticas de datos.
- Valide continuamente la postura del dispositivo y la salud de la ruta; reevalúe las políticas dinámicamente con enrutamiento consciente de la aplicación (configurado como política centralizada).
- Aplique denegación por defecto entre zonas y VPNs; permita la fuga de rutas mínima necesaria y la inserción explícita de servicios para la inspección.
Escenario de Problema Práctico
Acme Retail Group necesita segmentar el tráfico PCI, corporativo y de invitados, proporcionar una salida local segura a internet en las sucursales e insertar inspección avanzada de IDS/IPS y DLP en los hubs de colocación regionales sin degradar la latencia de la autorización de pagos.
Enfoque
Definir la segmentación basada en VPN y la línea base de Zero Trust
- Crear la VPN 10 (PCI), VPN 20 (Corporativo), VPN 30 (Invitados). No permitir la fuga de rutas entre VPNs por defecto.
- Justificación: Las RIBs por VPN admiten subredes superpuestas entre tiendas; la denegación por defecto de Zero Trust restringe el movimiento lateral.
Construir zonas ZBFW asignadas a las VPNs y políticas entre zonas
- Asignar cada VPN a una zona de seguridad distinta; crear pares de zonas que permitan solo los flujos requeridos (por ejemplo, de POS a pasarelas de pago, de corporativo a servidores de actualización).
- Justificación: Impone el mínimo privilegio en las capas L3–L7; una VPN pertenece a una sola zona para evitar la ambigüedad de las políticas.
Habilitar DIA seguro con breakout consciente de la aplicación
- En cada sucursal, configurar DIA en la VPN 0 con NAT en la interfaz orientada a internet. Usar una política de datos centralizada para dirigir el tráfico SaaS y de invitados hacia DIA, mientras se mantiene el tráfico PCI en la WAN privada o en una salida inspeccionada.
- Justificación: Mejora el rendimiento de SaaS; la política central permite tomar decisiones por aplicación. Se tiene cuidado de aislar las sesiones DTLS/TLS del controlador en la VPN 0 de las reglas de NAT de DIA.
Insertar IDS/IPS y DLP regionales mediante encadenamiento de servicios
- En cada hub de colocación, registrar el servicio de firewall/IDS en el WAN Edge configurando la dirección del firewall de servicio. Construir una política centralizada en vSmart para redirigir el tráfico corporativo y PCI destinado a internet hacia la cadena de servicios; el tráfico de invitados permanece en DIA con ZBFW local y filtrado de URL.
- Justificación: vSmart impone la inserción de servicios de manera consistente; OMP anuncia las rutas de servicio para la resiliencia. La regionalización limita la latencia de hairpin y escala la inspección avanzada.
Proteger el plano de control y fortalecer los controladores
- Asegurarse de que NTP sea preciso; usar una PKI empresarial para todas las identidades del plano de control. Restringir el acceso de gestión a vManage, vSmart y vBond en la VPN 512. Supervisar la salud de las sesiones OMP y los cambios de TLOC.
- Justificación: La confianza basada en certificados previene la incorporación de dispositivos no autorizados; una gestión fortalecida reduce la superficie de ataque y el riesgo de interrupción del plano de control.
Aplicar AAA/RBAC y control de cambios
- Integrar el acceso a vManage y a los dispositivos con TACACS+; crear roles para NOC (solo lectura), SecOps (edición de políticas) y NetOps (plantillas de dispositivos). Requerir MFA y registrar todos los cambios en el SIEM.
- Justificación: Limita el radio de impacto de un error del operador o del compromiso de credenciales; crea un rastro auditable.
Alinear QoS con la seguridad para el tráfico de pagos
- Marcar el tráfico de POS como EF y fijarlo en colas de alta prioridad con inspección mínima; clasificar las actualizaciones de software masivas como BE y permitir la inspección profunda. Habilitar copy-dscp sobre IPsec.
- Justificación: Preserva los SLAs de baja latencia para los pagos mientras se inspeccionan flujos menos críticos; evita la fluctuación (jitter) causada por una inspección intensiva.
Habilitar la telemetría y la verificación continua
- Exportar eventos de ZBFW/IPS a través de syslog, habilitar cflowd/IPFIX a un colector e incorporar todos los registros al SIEM. Usar vAnalytics para establecer una línea base del rendimiento por aplicación y activar la remediación a través de una política centralizada si el SLA disminuye.
- Justificación: Correlaciona las detecciones de seguridad con el contexto del flujo, apoya la resolución proactiva de problemas y mantiene la validación continua de Zero Trust.
Validar y asegurar la operación a prueba de fallos
- Probar rutas simétricas para los flujos inspeccionados, verificar las rutas de servicio de OMP y simular el fallo de un nodo de servicio para confirmar que el comportamiento de bypass/caída cumple con la política. Limitar la tasa de registros para evitar tormentas de logs.
- Justificación: Previene interrupciones inesperadas por enrutamiento asimétrico o fallos de servicio y mantiene la observabilidad durante los incidentes.
← Política centralizada e ingeniería de tráfico · Todos los dominios · Calidad de servicio y servicios de multidifusión →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →