Cisco 300-415: OMP, routes et localisateurs de transport — Guide d'étude
Fait partie du Cisco SD-WAN 300-415 ENSDWI — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
Le protocole OMP (Overlay Management Protocol) est le protocole du plan de contrôle de Cisco SD-WAN utilisé entre les routeurs WAN Edge et les contrôleurs vSmart. vSmart gère le plan de contrôle de l’overlay et la connectivité des WAN Edge, propageant les informations de joignabilité, de politique et de chiffrement à tous les sites. Les connexions de contrôle vers vSmart utilisent DTLS par défaut (TLS en option), tandis que les tunnels du plan de données entre les équipements WAN Edge utilisent IPsec. vBond orchestre l’intégration initiale des équipements et la connectivité négociée vers vSmart. Comprendre comment OMP distribue les vRoutes, les TLOCs et les routes de service, comment les attributs pilotent la sélection des routes et des chemins, et comment OMP interagit avec le routage BGP/OSPF/statique est essentiel pour des conceptions stables et évolutives.
Plan de contrôle OMP et échange d’informations
OMP s’exécute entre chaque WAN Edge et chaque contrôleur vSmart. Les équipements WAN Edge ne forment pas d’adjacences OMP entre eux ; tous les échanges se font via vSmart, qui agit comme un réflecteur de route.
Échanges clés du plan de contrôle :
- Peering OMP : Connexions de contrôle DTLS/TLS sécurisées depuis le WAN Edge vers vSmart à travers le VPN 0. vBond coordonne cette découverte du premier saut.
- Distribution des routes : Le WAN Edge annonce les préfixes VPN locaux (vRoutes), les TLOCs (joignabilité du transport) et les routes de service à vSmart. vSmart propage les routes éligibles aux autres WAN Edges en fonction des politiques et des règles de prévention des boucles.
- Distribution des politiques : vSmart distribue les politiques de contrôle centralisées (contrôle de l’annonce des routes), les politiques de données (orientation du trafic) et les politiques de routage applicatif (application-aware routing).
- Distribution des clés de chiffrement : vSmart distribue les informations de chiffrement pour que les routeurs WAN Edge puissent former des tunnels de plan de données IPsec authentifiés.
- Maintien d’état et convergence : Les mises à jour incrémentielles d’OMP ne transportent que les changements, avec des messages keepalives et des temporisateurs de maintien (hold timers) supervisant la santé de l’adjacence. Le redémarrage progressif (Graceful restart) permet aux équipements de conserver et de marquer les routes comme obsolètes (stale) pendant de courtes pannes du plan de contrôle, préservant ainsi le transfert tant que les TLOCs du plan de données restent actifs.
Modes de défaillance à considérer :
- Défaillances DTLS/TLS (par exemple DCONFAIL) : problèmes de joignabilité de l’underlay, blocage par pare-feu/NAT, problèmes de certificat/heure, ou mauvaise configuration des modèles.
- Rejets par politique de contrôle : le filtrage intentionnel ou non des vRoutes/TLOCs provoque une joignabilité partielle.
- Sursouscription sur vSmart : une capacité de contrôleur insuffisante ou une instabilité excessive des routes augmente le temps de convergence.
Routes OMP, TLOCs et attributs
OMP transporte trois principaux types de routes et une construction générale de préfixe IP.
- vRoute (route VPN) : Une route de l’overlay vers un préfixe VPN (IPv4/IPv6) avec un saut suivant (next-hop) exprimé sous la forme d’un ou plusieurs TLOCs. Les attributs incluent l’origine, l’Originator, l’ID de site, l’ID de VPN, la préférence, le tag et l’ensemble de TLOCs. vSmart les utilise pour propager les routes aux autres sites et pour appliquer les politiques et la prévention des boucles.
- Route TLOC : Annonce un emplacement de transport (transport location) — le tuple qui identifie un point de terminaison de transport du WAN Edge. Un TLOC est défini de manière unique par l’IP système, la couleur et l’encapsulation. Les routes TLOC permettent à tous les pairs d’apprendre comment atteindre chaque underlay de transport pour construire des tunnels IPsec.
- Route de service : Annonce un service présent dans un VPN (par exemple, pare-feu, IDS/IPS, services L4–7). Utilisée avec le chaînage de services (service chaining) pour orienter le trafic via des nœuds de service.
- Préfixe IP : Le préfixe lui-même (IPv4/IPv6) dans le VPN ; en pratique, la vRoute transporte le préfixe IP plus les sauts suivants (TLOCs). Les politiques peuvent correspondre à l’élément de préfixe IP lors du filtrage ou de la définition d’attributs.
Attributs des TLOCs et leurs rôles :
- IP système : L’ID du routeur SD-WAN ; fait partie de la clé TLOC (IP système, couleur, encapsulation).
- Couleur : Étiquette de transport logique indiquant l’underlay WAN (par exemple, mpls, biz-internet, public-internet, variantes privées). Les couleurs pilotent les politiques et la sélection de l’underlay préféré.
- Encapsulation : IPsec (par défaut) ou GRE. Détermine le type de tunnel du plan de données. L’encapsulation doit correspondre entre les pairs pour une paire de TLOCs donnée.
- Préférence : Priorité relative pour la sélection des TLOCs ; une préférence plus élevée est choisie en premier parmi plusieurs options de TLOCs. Utile pour une configuration actif/secours entre les transports (par exemple, MPLS préféré à Internet).
- Poids (Weight) : Utilisé pour l’équilibrage de charge pondéré sur des TLOCs ECMP de préférence égale. Un poids plus élevé augmente la part de trafic.
- Tag : Une étiquette de politique pour le regroupement/la sélection (n’a pas de sémantique de transfert en soi).
Conseils de conception et d’exploitation :
- Annoncez au moins deux TLOCs par site pour la haute disponibilité et la diversité des transports. Utilisez la préférence pour un comportement principal/secours ; utilisez le poids pour un ECMP proportionnel lorsque des chemins à coût égal sont souhaités.
- Maintenez une sémantique cohérente pour les couleurs à travers la fabrique afin de simplifier les politiques de contrôle et le routage applicatif (application-aware routing).
- Vérifiez l’alignement de l’encapsulation et les caractéristiques NAT pour chaque transport ; des incohérences ou un NAT asymétrique peuvent empêcher la formation de l’association de sécurité (SA) IPsec même si le contrôle OMP est actif.
Haute disponibilité, temporisateurs et considérations sur la mise à l’échelle
Redémarrage gracieux (Graceful restart) :
- OMP prend en charge le redémarrage gracieux afin que, lors d’interruptions du plan de contrôle (par exemple, un rechargement de vSmart ou une instabilité réseau), les pairs récepteurs marquent les routes comme obsolètes (stale) et les conservent tout en tentant de rétablir le peering. Les tunnels IPsec du plan de données et BFD maintiennent le flux de trafic si les TLOCs restent actifs.
- Lorsque les temporisateurs d’obsolescence expirent sans récupération, les routes obsolètes sont retirées pour éviter les trous noirs (blackholes). Activez le redémarrage gracieux à la fois sur le WAN Edge et le vSmart pour un comportement cohérent.
Temporisateurs de maintien et vivacité :
- Le peering OMP utilise des messages de maintien de connexion (keepalives) périodiques sur la session de contrôle DTLS/TLS. Le temporisateur de maintien (hold timer) détermine quand un pair qui ne répond pas est déclaré hors service. L’ajustement est rarement nécessaire ; concentrez-vous sur la stabilité de l’underlay et le contrôle de la gigue pour éviter les faux positifs.
- La vivacité du plan de données est indépendante : BFD sur chaque tunnel IPsec assure une détection rapide des pannes et une redirection entre les TLOCs.
Mise à l’échelle :
- Mettez à l’échelle les vSmart horizontalement ; déployez au moins deux contrôleurs vSmart pour la redondance et la capacité. vSmart reflète les routes ; la planification de la capacité doit tenir compte du nombre total de vRoutes, de TLOCs, du taux de mise à jour et de la complexité des politiques.
- Limitez le « churn » (instabilité) avec la sumarisation au niveau des agences, une origination contrôlée des préfixes au niveau des datacenters, une utilisation judicieuse des routes de service et une conception soignée des politiques (évitez les explosions de politiques par préfixe).
- Préférez une politique de contrôle centralisée pour l’agrégation et l’annonce sélective ; utilisez des balises (tags) pour regrouper les sites/préfixes plutôt que de longues ACLs.
Essentiels de la vérification et du dépannage :
- Connexions de contrôle et certificats :
- show control connections
- show control local-properties
- Santé et contenu d’OMP :
- show omp peers
- show omp routes
- show omp tlocs
- show omp services
- Équivalents IOS XE SD-WAN :
- show sdwan control connections
- show sdwan omp peers
- show sdwan omp routes
- show sdwan omp tlocs
- Plan de données et joignabilité :
- show bfd sessions
- show ip route vpn
<id> - ping vpn
<id><prefix>tloc<color system-ip encap>
- Problèmes courants :
- Aucune route OMP : blocage par une politique de contrôle (control-policy), prévention de boucle par site-ID en action, ou non-concordance de certificat/identité.
- TLOC annoncé mais pas de tunnel de plan de données : non-concordance d’encapsulation, traversée NAT bloquée, couleurs ou préférences incompatibles restreignant l’utilisation.
- Routes de DC en double ou en boucle : alignement d’AS d’overlay manquant, filtres BGP sortants manquants à la périphérie du DCI, ou fuite de routes apprises par OMP de retour dans OMP via l’underlay.
Scénario de problème pratique
Acme Beverages exploite deux datacenters (DC1 et DC2) avec une interconnexion de datacenters (DCI) de couche 3 et plusieurs agences connectées via Internet/MPLS. Ils observent des routes LAN en double et des chemins asymétriques intermittents après avoir activé la redistribution OMP↔BGP sur les deux datacenters.
Approche :
- Aligner l’AS de l’overlay sur les deux datacenters
- Configurer le même AS d’overlay sur les routeurs WAN Edge de DC1 et DC2.
- Justification : Assure la prévention des boucles de chemin AS lors de la redistribution d’OMP vers BGP et vice-versa, empêchant chaque DC de réimporter les routes apprises par OMP de l’autre DC via le DCI.
- Resserrer les politiques de redistribution BGP/OMP
- Sur les WAN Edges, ne faire correspondre que les préfixes LAN locaux du DC vers OMP ; empêcher l’importation des préfixes appris via le DCI dans OMP.
- Dans la direction BGP, baliser (tag) les routes dérivées d’OMP et bloquer leur ré-annonce vers la fabric ou le DCI selon le cas.
- Justification : L’annonce selon le principe du moindre privilège élimine les échos de route et l’élargissement de la portée qui produisent des doublons.
- Utiliser une politique de contrôle OMP pour la sumarisation
- Résumer les LAN des datacenters en agrégats grossiers dans la politique de contrôle sur le vSmart ; préserver les exceptions spécifiques si nécessaire.
- Justification : Réduit l’échelle des routes et le « churn », rendant la détection de doublons moins probable et accélérant la convergence.
- Normaliser les préférences TLOC pour le comportement du transport
- Définir une préférence TLOC plus élevée pour MPLS et plus basse pour Internet au niveau des agences et des datacenters ; utiliser le poids (weight) pour l’ECMP uniquement sur des liens de qualité similaire.
- Justification : Un comportement primaire/backup déterministe empêche le « flapping » (basculement intempestif) entre des transports dissemblables et réduit l’asymétrie.
- Valider les ID de site et la suppression du même site
- S’assurer que les WAN Edges redondants dans chaque DC partagent le même ID de site ; les agences ont des ID de site uniques.
- Justification : La suppression du même site (same-site suppression) de vSmart empêche un site de recevoir ses propres routes en retour, évitant ainsi les boucles internes au site.
- Vérifier la santé du plan de contrôle et du plan de données
- Exécuter :
show control connections
show omp peers
show omp routes vpn 10
show omp tlocs
show sdwan omp routes | inc <DC LAN prefix>
show bfd sessions
- Justification : Confirme que le peering OMP est stable, que les résumés attendus sont présents, qu’aucun préfixe non intentionnel ne s’infiltre, et que les tunnels du plan de données sont sains.
- Mettre en place et appliquer les changements avec surveillance
- Appliquer les politiques pendant les fenêtres de maintenance, surveiller les tables de routage au niveau des agences (show ip route vpn X), et utiliser des sondes synthétiques via le routage applicatif (application-aware routing).
- Justification : Garantit que la politique réalise la déduplication sans impact collatéral, et fournit des points de restauration (rollback).
En alignant l’AS de l’overlay, en appliquant une redistribution précise, en résumant au niveau du vSmart et en normalisant la sélection des TLOC, Acme élimine les routes en double et stabilise la sélection des chemins à travers les deux datacenters et toutes les agences.
← Intégration des contrôleurs · Tous les domaines · Configuration des WAN Edge et gestion des modèles →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →