Cisco 300-415: Sécurité, segmentation et chaînage de services — Guide d'étude

Fait partie du Cisco SD-WAN 300-415 ENSDWI — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

Cisco SD-WAN fournit un cadre complet de sécurité et de segmentation qui s’aligne sur les principes du Zero Trust tout en permettant l’insertion de services évolutive et un accès Internet sécurisé. Les politiques de sécurité et la segmentation sont définies de manière centralisée, distribuées via le plan de contrôle (OMP) et appliquées de manière cohérente sur les routeurs WAN Edge. Cette section explique comment concevoir et exploiter la segmentation basée sur les VPN, placer et chaîner les services de sécurité, protéger le plan de contrôle et l’accès administratif, et collecter une télémétrie de sécurité pertinente sans dégrader les performances des applications critiques.

Fondations de la segmentation et des politiques

Segmentation basée sur les VPN

Conception avec chevauchement d’espaces d’adressage

Hiérarchie et application des politiques

Contrôles de sécurité et placement de l’inspection

Pare-feu basé sur les zones (ZBFW)

Prévention d’intrusion, filtrage d’URL et sécurité avancée

Orchestration de la politique d’inspection sécurisée

Chaînage de services, accès Internet direct et sortie avancée

Modèles de chaînage de services

Considérations de conception

Sortie Internet sécurisée et DIA

Confiance du plan de contrôle, AAA/RBAC, protections QoS et télémétrie

Protection du plan de contrôle et confiance basée sur les certificats

AAA, RBAC et accès administratif

Implications de la QoS et protection des flux critiques

Journalisation, NetFlow, cflowd et télémétrie de sécurité

Application du Zero Trust sur le WAN

Scénario de problème pratique

Le groupe Acme Retail doit segmenter le trafic PCI, d’entreprise et invité, fournir une sortie Internet locale (local internet breakout) sécurisée dans les succursales, et insérer une inspection avancée IDS/IPS et DLP dans les hubs de colocation régionaux sans dégrader la latence des autorisations de paiement.

Approche

  1. Définir la segmentation basée sur les VPN et la ligne de base Zero Trust

    • Créer le VPN 10 (PCI), le VPN 20 (Entreprise), le VPN 30 (Invité). Ne pas faire fuiter de routes entre les VPN par défaut.
    • Justification : Les RIB par VPN prennent en charge les sous-réseaux qui se chevauchent entre les magasins ; le refus par défaut du Zero Trust restreint les mouvements latéraux.
  2. Construire des zones ZBFW mappées aux VPN et des politiques inter-zones

    • Attribuer chaque VPN à une zone de sécurité distincte ; créer des paires de zones qui n’autorisent que les flux requis (par exemple, du point de vente (POS) aux passerelles de paiement, de l’entreprise aux serveurs de mise à jour).
    • Justification : Applique le moindre privilège aux couches L3 à L7 ; un VPN appartient à une seule zone pour éviter toute ambiguïté de politique.
  3. Activer la sortie Internet locale (DIA) sécurisée avec une répartition sensible aux applications

    • Dans chaque succursale, configurer la DIA sur le VPN 0 avec NAT sur l’interface orientée Internet. Utiliser une politique de données centralisée pour diriger le trafic SaaS et invité vers la DIA, tout en gardant le trafic PCI sur le WAN privé ou une sortie inspectée.
    • Justification : Améliore les performances SaaS ; la politique centrale permet des décisions par application. Une attention particulière est portée à l’isolement des sessions DTLS/TLS du contrôleur dans le VPN 0 par rapport aux règles NAT de la DIA.
  4. Insérer l’IDS/IPS et le DLP régionaux via le chaînage de services

    • Dans chaque hub de colocation, enregistrer le service de pare-feu/IDS sur le WAN Edge en configurant l’adresse du pare-feu de service. Construire une politique centralisée sur vSmart pour rediriger le trafic d’entreprise et PCI destiné à Internet vers la chaîne de services ; le trafic invité reste en DIA avec ZBFW local et filtrage d’URL.
    • Justification : vSmart applique l’insertion de services de manière cohérente ; OMP annonce les routes de service pour la résilience. La régionalisation limite la latence en épingle à cheveux (hairpin) et permet de mettre à l’échelle l’inspection avancée.
  5. Protéger le plan de contrôle et renforcer la sécurité des contrôleurs

    • S’assurer que NTP est précis ; utiliser une PKI d’entreprise pour toutes les identités du plan de contrôle. Restreindre l’accès de gestion à vManage, vSmart et vBond dans le VPN 512. Surveiller la santé des sessions OMP et les changements de TLOC.
    • Justification : La confiance basée sur les certificats empêche l’intégration d’équipements non autorisés ; une gestion renforcée réduit la surface d’attaque et le risque de perturbation du plan de contrôle.
  6. Appliquer l’AAA/RBAC et le contrôle des changements

    • Intégrer l’accès à vManage et aux équipements avec TACACS+ ; créer des rôles pour le NOC (lecture seule), SecOps (modification des politiques) et NetOps (modèles d’équipement). Exiger la MFA et journaliser tous les changements dans le SIEM.
    • Justification : Limite le rayon d’impact d’une erreur d’opérateur ou d’un compromis d’identifiants ; crée une piste d’audit.
  7. Aligner la QoS avec la sécurité pour le trafic de paiement

    • Marquer le trafic POS comme EF et l’épingler à des files d’attente haute priorité avec une inspection minimale ; classifier les mises à jour logicielles en vrac comme BE et autoriser une inspection approfondie. Activer copy-dscp sur IPsec.
    • Justification : Préserve les SLA de paiement à faible latence tout en inspectant les flux moins critiques ; évite la gigue due à une inspection intensive.
  8. Activer la télémétrie et la vérification continue

    • Exporter les événements ZBFW/IPS via syslog, activer cflowd/IPFIX vers un collecteur, et intégrer tous les journaux dans le SIEM. Utiliser vAnalytics pour établir une ligne de base des performances par application et déclencher des mesures correctives via une politique centralisée si le SLA se dégrade.
    • Justification : Corrèle les détections de sécurité avec le contexte des flux, soutient le dépannage proactif et maintient la validation continue du Zero Trust.
  9. Valider et mettre en place des mécanismes de sécurité (fail-safe)

    • Tester les chemins symétriques pour les flux inspectés, vérifier les routes de service OMP, et simuler une défaillance de nœud de service pour confirmer que le comportement de contournement/rejet est conforme à la politique. Limiter le débit des journaux pour éviter les tempêtes de logs.
    • Justification : Prévient les pannes inattendues dues au routage asymétrique ou aux défaillances de service et maintient l’observabilité pendant les incidents.

Politique centralisée et ingénierie du trafic · Tous les domaines · Qualité de service et services de multidiffusion

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet