Cisco 300-415: Seguridad, segmentación y encadenamiento de servicios — Guía de estudio

Forma parte de la Cisco SD-WAN 300-415 ENSDWI — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.

Encadenamiento de servicios, acceso directo a Internet y breakout avanzado

Patrones de encadenamiento de servicios

Consideraciones de diseño

Breakout seguro a Internet y DIA

Confianza en el plano de control, AAA/RBAC, protecciones de QoS y telemetría

Protección del plano de control y confianza basada en certificados

AAA, RBAC y acceso administrativo

Implicaciones de QoS y protección de flujos críticos

Registro, NetFlow, cflowd y telemetría de seguridad

Aplicación de Zero Trust en la WAN

Escenario de Problema Práctico

Acme Retail Group necesita segmentar el tráfico PCI, corporativo y de invitados, proporcionar una salida local segura a internet en las sucursales e insertar inspección avanzada de IDS/IPS y DLP en los hubs de colocación regionales sin degradar la latencia de la autorización de pagos.

Enfoque

  1. Definir la segmentación basada en VPN y la línea base de Zero Trust

    • Crear la VPN 10 (PCI), VPN 20 (Corporativo), VPN 30 (Invitados). No permitir la fuga de rutas entre VPNs por defecto.
    • Justificación: Las RIBs por VPN admiten subredes superpuestas entre tiendas; la denegación por defecto de Zero Trust restringe el movimiento lateral.
  2. Construir zonas ZBFW asignadas a las VPNs y políticas entre zonas

    • Asignar cada VPN a una zona de seguridad distinta; crear pares de zonas que permitan solo los flujos requeridos (por ejemplo, de POS a pasarelas de pago, de corporativo a servidores de actualización).
    • Justificación: Impone el mínimo privilegio en las capas L3–L7; una VPN pertenece a una sola zona para evitar la ambigüedad de las políticas.
  3. Habilitar DIA seguro con breakout consciente de la aplicación

    • En cada sucursal, configurar DIA en la VPN 0 con NAT en la interfaz orientada a internet. Usar una política de datos centralizada para dirigir el tráfico SaaS y de invitados hacia DIA, mientras se mantiene el tráfico PCI en la WAN privada o en una salida inspeccionada.
    • Justificación: Mejora el rendimiento de SaaS; la política central permite tomar decisiones por aplicación. Se tiene cuidado de aislar las sesiones DTLS/TLS del controlador en la VPN 0 de las reglas de NAT de DIA.
  4. Insertar IDS/IPS y DLP regionales mediante encadenamiento de servicios

    • En cada hub de colocación, registrar el servicio de firewall/IDS en el WAN Edge configurando la dirección del firewall de servicio. Construir una política centralizada en vSmart para redirigir el tráfico corporativo y PCI destinado a internet hacia la cadena de servicios; el tráfico de invitados permanece en DIA con ZBFW local y filtrado de URL.
    • Justificación: vSmart impone la inserción de servicios de manera consistente; OMP anuncia las rutas de servicio para la resiliencia. La regionalización limita la latencia de hairpin y escala la inspección avanzada.
  5. Proteger el plano de control y fortalecer los controladores

    • Asegurarse de que NTP sea preciso; usar una PKI empresarial para todas las identidades del plano de control. Restringir el acceso de gestión a vManage, vSmart y vBond en la VPN 512. Supervisar la salud de las sesiones OMP y los cambios de TLOC.
    • Justificación: La confianza basada en certificados previene la incorporación de dispositivos no autorizados; una gestión fortalecida reduce la superficie de ataque y el riesgo de interrupción del plano de control.
  6. Aplicar AAA/RBAC y control de cambios

    • Integrar el acceso a vManage y a los dispositivos con TACACS+; crear roles para NOC (solo lectura), SecOps (edición de políticas) y NetOps (plantillas de dispositivos). Requerir MFA y registrar todos los cambios en el SIEM.
    • Justificación: Limita el radio de impacto de un error del operador o del compromiso de credenciales; crea un rastro auditable.
  7. Alinear QoS con la seguridad para el tráfico de pagos

    • Marcar el tráfico de POS como EF y fijarlo en colas de alta prioridad con inspección mínima; clasificar las actualizaciones de software masivas como BE y permitir la inspección profunda. Habilitar copy-dscp sobre IPsec.
    • Justificación: Preserva los SLAs de baja latencia para los pagos mientras se inspeccionan flujos menos críticos; evita la fluctuación (jitter) causada por una inspección intensiva.
  8. Habilitar la telemetría y la verificación continua

    • Exportar eventos de ZBFW/IPS a través de syslog, habilitar cflowd/IPFIX a un colector e incorporar todos los registros al SIEM. Usar vAnalytics para establecer una línea base del rendimiento por aplicación y activar la remediación a través de una política centralizada si el SLA disminuye.
    • Justificación: Correlaciona las detecciones de seguridad con el contexto del flujo, apoya la resolución proactiva de problemas y mantiene la validación continua de Zero Trust.
  9. Validar y asegurar la operación a prueba de fallos

    • Probar rutas simétricas para los flujos inspeccionados, verificar las rutas de servicio de OMP y simular el fallo de un nodo de servicio para confirmar que el comportamiento de bypass/caída cumple con la política. Limitar la tasa de registros para evitar tormentas de logs.
    • Justificación: Previene interrupciones inesperadas por enrutamiento asimétrico o fallos de servicio y mantiene la observabilidad durante los incidentes.

Política centralizada e ingeniería de tráfico · Todos los dominios · Calidad de servicio y servicios de multidifusión

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo