Cisco 300-415: Configuración de WAN Edge y gestión de plantillas — Guía de estudio
Forma parte de la Cisco SD-WAN 300-415 ENSDWI — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.
Información general
Cisco SD-WAN Manager (antes vManage) centraliza la intención, configuración, cumplimiento y operaciones del ciclo de vida para los dispositivos WAN Edge, mientras que vBond Orchestrator gestiona la incorporación de dispositivos y los controladores vSmart ejecutan el plano de control del overlay usando OMP. En diseños de producción, la configuración basada en plantillas es la herramienta principal para asegurar la corrección y repetibilidad a través de cientos o miles de WAN Edges, permitiendo al mismo tiempo valores específicos del dispositivo y excepciones seguras. Esta sección explica las construcciones de plantillas, el flujo de trabajo del ciclo de vida, las funciones clave de las plantillas de características, los grupos de configuración modernos frente a las plantillas de dispositivo heredadas, el manejo del cumplimiento y la desviación (drift), el uso de la API, la gestión de imágenes de software y las barreras de protección para cambios (change guardrails) utilizadas para operar el fabric de Cisco SD-WAN a escala.
Construcciones de Plantillas y Reutilización
- Plantillas de características (feature templates)
- Intención atómica para un dominio funcional como System, VPN, VPN Interface, Tunnels (TLOC/Transport), OMP, BGP/OSPF, QoS, NAT/ACL, Security (zonas, identidades, IPS/URL), SNMP, Syslog, NTP, App-hosting, Cellular/LTE.
- Cada campo puede establecerse con un valor fijo o una variable específica del dispositivo, permitiendo una amplia reutilización.
- Plantillas de dispositivo (device templates) (modelo heredado)
- Un compuesto de plantillas de características vinculado a un dispositivo. Asociar un dispositivo requiere proporcionar todas las variables específicas del dispositivo (por ejemplo, system IP, site ID, hostname, direcciones de interfaz).
- Pros: fuerte separación de responsabilidades; fácil reutilización de plantillas de características maduras. Contras: envíos de configuración a todo el dispositivo para cambios pequeños; proliferación de muchas plantillas de dispositivo a medida que se acumulan las excepciones.
- Grupos de configuración (configuration groups) (modelo moderno)
- Un paquete de configuración jerárquico que se asigna estrechamente al árbol de configuración del dispositivo y admite el alcance de variables y actualizaciones parciales por sección.
- Pros: menos construcciones que gestionar, despliegues dirigidos a nivel de sección, manejo de excepciones más simple, visualización más fácil de la configuración efectiva. Contras: requiere versiones actuales de SD-WAN Manager; los equipos acostumbrados a las plantillas de dispositivo pueden necesitar un plan de migración.
- Variables y valores específicos del dispositivo
- Use variables para la identidad (system IP, site ID), el direccionamiento del underlay (interfaces VPN 0), loopbacks/extensiones de TLOC e identificadores vinculados al inventario (serial, chassis).
- Restrinja los tipos de variables (IP, entero, enumeración) y use valores predeterminados cuando sea seguro. Los modos de fallo de la validación incluyen variables faltantes, tipos de datos no coincidentes o valores que colisionan con campos globalmente únicos (por ejemplo, un system IP duplicado).
- Estrategia de reutilización
- Cree un pequeño conjunto de plantillas de características “golden” (de referencia) por rol de dispositivo (sucursal, sucursal pequeña, hub, DC, cloud edge) y por transporte (MPLS, banda ancha, LTE).
- Parametrice los valores por sitio a través de variables. Divida las plantillas para aislar las características de alta rotación (QoS, Security, NAT) de las características estáticas (System, OMP) para minimizar el radio de impacto durante un cambio.
Ciclo de Vida, Cumplimiento y Flujo de Trabajo de Despliegue
- Diseño y autoría
- Defina plantillas de características o grupos de configuración; marque los campos específicos del dispositivo como variables.
- Importe o verifique el inventario de dispositivos, los certificados y el nombre de la organización en SD-WAN Manager. vManage almacena las configuraciones de los dispositivos y los inventarios de certificados asociados.
- Asociación y validación
- Asocie dispositivos a una plantilla de dispositivo o grupo de configuración; complete los valores de las variables (la importación mediante CSV o API es común a escala).
- Utilice la vista previa de la configuración para comparar la configuración candidata renderizada con los estándares previstos. La validación detecta configuraciones superpuestas (por ejemplo, una interfaz definida dos veces) o valores fuera de rango.
- Flujo de trabajo de despliegue
- SD-WAN Manager compila la configuración candidata y usa NETCONF para entregarla al WAN Edge. En la incorporación inicial, las plantillas de System y VPN 0 aseguran que se formen las conexiones de control: los WAN Edges establecen DTLS/TLS con vSmart y, una vez que las políticas y los TLOCs se intercambian a través de OMP, se forman los túneles IPsec hacia otros WAN Edges. vBond orchestrates el intercambio de conectividad inicial.
- El estado de “staging” (preparación) se puede usar para permitir conexiones de control sin túneles del plano de datos para una preparación controlada antes de pasar a producción.
- Cumplimiento y desviación (drift)
- Las comprobaciones de cumplimiento comparan la configuración deseada (renderizada desde la plantilla) con la configuración en ejecución y marcan la desviación (drift) por cambios fuera de banda o confirmaciones (commits) fallidas o parciales.
- Las opciones de remediación incluyen reenviar la configuración deseada, reconciliar excepciones autorizadas en las plantillas o iniciar una reversión (rollback).
- Reversión (rollback)
- SD-WAN Manager archiva las versiones de configuración con IDs de trabajo. Realice una reversión (rollback) volviendo a asociar una versión de plantilla anterior o usando el archivo de configuración para restaurar el último conjunto que funcionó correctamente. Las reversiones son atómicas por sección cuando se usan grupos de configuración, lo que reduce el riesgo.
Funciones de Plantilla, Excepciones y Sobrescrituras Seguras
- Plantilla de sistema
- Identidad (hostname, IP del sistema, ID del sitio), nombre de la organización, direcciones de los controladores, logging, NTP, AAA.
- Modos de fallo: una IP de sistema/ID de sitio duplicada, un nombre de organización incorrecto o direcciones de controlador incorrectas impiden la formación del plano de control. En escenarios con un vBond accesible públicamente en la interfaz WAN, se utiliza la opción vBond “local” para preferir la dirección enrutable del dispositivo durante el descubrimiento.
- Plantillas de VPN
- Transportes de underlay de la VPN 0 para control/datos; VPN de servicio para la segmentación del tráfico de usuario. Incluir configuraciones de enrutamiento (estático, BGP/OSPF), NAT, DHCP y DNS según sea necesario.
- Modos de fallo: interfaz mal asignada a una VPN incorrecta, falta de sobrecarga de NAT (NAT overload) o conflictos de DHCP que causan problemas de accesibilidad. Recuerde que la VPN 0 transporta el tráfico de control.
- Plantillas de interfaz y túnel (TLOC)
- Interfaces físicas/lógicas, colores, encapsulaciones (IPsec o GRE), extensiones TLOC y temporizadores de BFD/hello.
- Un TLOC se define de forma única por la encapsulación, el color y la IP del sistema. Combinaciones conflictivas de color/encapsulación entre transportes pueden dejar el tráfico aislado o producir rutas asimétricas.
- Plantilla de OMP
- Configuración de peers hacia vSmart, tipos de ruta (OMP, BGP, conectadas, estáticas), anuncio/redistribución, temporizadores, reinicio gradual (graceful restart) y preparación para la inserción de servicios en el overlay.
- Una redistribución demasiado amplia puede filtrar rutas entre VPN o hacia el underlay; restrinja cuidadosamente con políticas.
- Plantillas de seguridad
- Firewall basado en zonas, IDS/IPS, filtrado de URL, AMP, reglas conscientes de la VPN. El orden de operación es importante; confirme la precedencia y las denegaciones implícitas.
- Vigile la compatibilidad de versiones de las características; algunas funciones de seguridad requieren versiones específicas de IOS XE SD-WAN.
- Plantillas de adición de CLI (CLI add-on) y excepciones seguras
- Utilice adiciones de CLI (CLI add-ons) para entregar comandos que aún no están modelados en las plantillas de características, preferiblemente en áreas operacionalmente seguras: telemetría, objetos SNMP, banners, detalles de logging, ajustes de app-hosting o parámetros de hardware de la plataforma que no se solapen con las secciones gestionadas por plantillas.
- Evite las adiciones de CLI que afecten la identidad (sistema, ID de sitio), OMP, direccionamiento de interfaces, transporte de la VPN 0 o parámetros de IPsec/TLOC que ya están gestionados por plantillas; la configuración superpuesta podría eliminarse en el próximo envío de plantilla o causar fallos de commit.
Ejemplo de adición de CLI (CLI add-on) (IOS XE SD-WAN) para telemetría operacional que no se solapa con las plantillas:
logging buffered 100000 warnings
service timestamps debug datetime msec
snmp-server contact NOC noc@example.local
snmp-server location DC1-Rack12
API, gestión de imágenes y mecanismos de protección para cambios
- API NETCONF y REST
- SD-WAN Manager programa los dispositivos a través de NETCONF/YANG. En la interfaz northbound, sus API REST (/dataservice) admiten operaciones CRUD de plantillas, rellenado de variables, asignación, validación, implementación, operaciones con imágenes de software y seguimiento de trabajos.
- Mejores prácticas: usar flujos de trabajo idempotentes, capturar tokens CSRF y cookies de sesión, obedecer los límites de tasa de la API y tratar los ID de trabajo como su fuente de verdad para los resultados de la implementación.
- Imágenes de software y actualizaciones de dispositivos
- Suba las imágenes de software al repositorio de SD-WAN Manager; fije las versiones deseadas por rol, sitio o grupo de configuración. Las plataformas de hardware compatibles incluyen imágenes de Cisco IOS XE SD-WAN en las familias ISR 4000 y ASR 1000, así como WAN Edges virtuales para IaaS.
- Despliegue controlado: implemente actualizaciones basadas en anillos (ramas canary, luego cohortes por ID de sitio o etiqueta), con comprobaciones previas (recursos, alcanzabilidad del controlador, validez del certificado) y comprobaciones posteriores (adyacencias OMP, estado del túnel de datos).
- Use ventanas de mantenimiento y programación automatizada. Para sitios críticos, prepare un estado preconfigurado o un reinicio gradual cuando sea apropiado para minimizar la interrupción. Valide que las conexiones de control a vSmart se restablezcan antes de continuar con el siguiente anillo.
- Planes de reversión: conserve la imagen anterior, confirme los disparadores de reversión automática y tenga acceso fuera de banda por dispositivo para emergencias (break-glass).
- Mecanismos de protección para la automatización y gestión de cambios delegada
- El RBAC en SD-WAN Manager separa las responsabilidades: autores para las plantillas de características, aprobadores para las implementaciones, operadores para las acciones del día 2 (asignación de imágenes, actualizaciones de variables). Restrinja quién puede desvincular plantillas o aplicar complementos de CLI.
- Los flujos de trabajo de aprobación y el modelo de borrador/publicación de los grupos de configuración permiten la revisión por pares e implementaciones incrementales con alcance de sección.
- Aplique convenciones de nomenclatura y versionado, etiquete los dispositivos por rol/sitio/transporte para una selección coherente y exija una vista previa de la configuración más puntos de control para la verificación del estado antes de un despliegue masivo.
Escenario de un problema práctico
Acme Health Services planea estandarizar 600 WAN Edges de sucursales utilizando una configuración basada en plantillas, al tiempo que introduce una nueva pila de seguridad y se prepara para una actualización de software por fases. Los sitios existentes tienen variaciones ad hoc en la CLI que han creado desviaciones y un comportamiento inconsistente.
Enfoque:
Modelar roles y construir una intención reutilizable
- Crear plantillas de características maestras (golden) para System, OMP, VPN 0 Transport, Service VPNs y Security, parametrizadas con variables específicas del dispositivo para la IP del sistema, el ID del sitio, el direccionamiento de la interfaz y los ASN de BGP. Justificación: aísla los invariantes de alto valor (identidad, plano de control) de los datos específicos del sitio, maximizando la reutilización y reduciendo las superficies de error.
Migrar a grupos de configuración para cambios con alcance de sección
- Construir un grupo de configuración por rol (Branch-Standard, Branch-Small, Hub), importando las plantillas de características existentes y definiendo los ámbitos de las variables. Justificación: permite implementaciones parciales (por ejemplo, actualizar solo las secciones de Security) sin tocar System/OMP, reduciendo el riesgo y los tiempos de despliegue (push).
Normalizar las variables de los dispositivos y remediar la desviación
- Importar masivamente el CSV de variables desde el inventario, luego ejecutar una comprobación de cumplimiento para detectar desviaciones. Para los comandos ad hoc aprobados (logging/SNMP), captúrelos en un complemento de CLI adjunto al grupo de configuración; para los solapamientos no seguros (VPN 0, OMP), elimínelos de los dispositivos y confíe en las plantillas. Justificación: codifica las excepciones de forma segura y elimina la configuración superpuesta que sería eliminada por futuros despliegues (pushes).
Validar con la vista previa de configuración y la asignación a dispositivos canary
- Usar la vista previa de configuración en tres sitios canary diversos, confirmar las direcciones de interfaz renderizadas, la NAT de VPN 0, la configuración de OMP y las políticas de Security. Asignar el grupo de configuración a esos dispositivos y monitorear las conexiones de control (DTLS/TLS a vSmart) y los túneles de datos (IPsec a los pares). Justificación: detección temprana de defectos en las plantillas o variables antes de escalar.
Aplicar controles de cambio delegados
- Asignar roles de RBAC: Autores de plantillas (crear/modificar plantillas), Aprobadores de despliegues (publicar/asignar), Operaciones (solo actualizaciones de variables). Requerir aprobación en los trabajos de publicación y asignación. Justificación: previene cambios amplios no autorizados y asegura la revisión por pares.
Introducir la nueva pila de seguridad de forma incremental
- En el grupo de configuración, actualizar solo la sección de Security para los sitios canary y publicar/asignar esa sección. Validar el tráfico con los contadores de aciertos de las políticas y la visibilidad de las aplicaciones antes de expandir. Justificación: el cambio con alcance de sección minimiza el impacto colateral al tiempo que permite una iteración rápida.
Preparar las imágenes de software y ejecutar una actualización basada en anillos
- Subir la imagen de IOS XE SD-WAN de destino, asignarla al grupo de configuración Branch-Standard y definir los anillos de actualización: 5 sitios canary, 50 sitios, luego las cohortes restantes por ID de sitio. Habilitar las comprobaciones previas y posteriores; programar durante las ventanas de mantenimiento. Justificación: el despliegue controlado con puntos de control de estado reduce el riesgo en los 600 sitios.
Supervisar el cumplimiento y preparar las reversiones
- Después de cada anillo, verificar el cumplimiento y la desviación, asegurarse de que el intercambio de rutas OMP sea estable y que las políticas de seguridad se estén aplicando. Mantener la imagen anterior como respaldo y marcar la última versión de configuración funcional conocida para una reversión rápida. Justificación: una ruta de recuperación rápida si aparece un comportamiento inesperado.
Al unificar la intención en grupos de configuración, restringir los valores específicos del dispositivo a través de variables y usar complementos de CLI solo para excepciones seguras, Acme Health Services logra un comportamiento consistente en los WAN Edge. La visibilidad del cumplimiento, las operaciones a escala impulsadas por API y el despliegue de imágenes basado en anillos proporcionan una gestión de cambios predecible y de bajo riesgo, al tiempo que se preserva la flexibilidad para las necesidades específicas del sitio.
← OMP · Todos los dominios · Túneles del plano de datos →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →