Cisco 300-415: Policy centralizzate e Ingegneria del traffico — Guida allo studio

Fa parte della Cisco SD-WAN 300-415 ENSDWI — Guida allo studio. Esercitati con risposte verificate nel centro esami Cisco, oppure fai test cronometrati su ExamRoll.io.

Panoramica

La policy centralizzata in Cisco SD-WAN è il framework che consente di programmare il comportamento del traffico e gli intenti di routing dai controller vSmart attraverso l’intera fabric. vSmart, che gestisce il control plane dell’overlay tramite OMP, distribuisce la policy di controllo centralizzata (per le route OMP e i TLOC) e le policy del data plane come data policy, application-aware routing (app-route) e cflowd. Queste policy modellano la topologia (hub-and-spoke, restrizione della mesh), selezionano i percorsi in base alle prestazioni delle applicazioni, indirizzano i flussi verso i servizi e segmentano il traffico per VPN. Poiché le policy possono alterare sia la raggiungibilità del control plane sia l’inoltro del data plane, una progettazione attenta, l’anteprima e un’implementazione graduale sono essenziali per evitare interruzioni di servizio.

Tipi di Policy Centralizzate e Componenti Fondamentali

Le liste di policy sono oggetti di corrispondenza riutilizzabili:

Struttura e valutazione delle sequenze di policy:

Progettazione delle Policy del Control-Plane e Manipolazione di Route/TLOC

La policy di controllo è lo strumento autorevole per modellare la topologia dell’overlay, poiché determina quali route OMP e TLOC un sito può inviare o ricevere:

Modalità di guasto e compromessi:

Application-Aware Routing, Inserimento di Servizi e Segmentazione

L’Application-Aware Routing (AAR) e la data policy, insieme, forniscono un traffic engineering granulare:

Esempio di snippet di app-route che illustra lo steering basato su SLA:

app-route-policy CRITICAL-APPS
  sequence 10
    match application-list BUS_APPS
    sla-class GOLD
    preferred-color mpls fallback biz-internet
  !
  sequence 20
    match application-list BEST_EFFORT
    sla-class BRONZE
    preferred-color biz-internet fallback public-internet
  !
  default-action accept
!

Operazioni: Collegamento, Convalida e Risoluzione dei Problemi

Collegamento delle policy tramite vSmart:

Simulazione, anteprima e deployment graduale delle policy:

Debug di risultati imprevisti e precedenza:

undefined

,

undefined

Confermare la presenza/assenza di rotte e TLOC in base all’intento della policy.

undefined

Verificare i contatori della control policy e quali sequenze hanno avuto una corrispondenza.

  • Sintomo: Gli spoke non riescono a raggiungere gli altri dopo il deployment → controllare le righe di deny della control policy in uscita verso gli spoke e le azioni di default.

undefined

e

undefined

Convalidare lo stato degli SLA e le decisioni sul percorso.

undefined

o equivalente: Confermare i contatori dell’inserimento di servizi e l’ordine di concatenamento (chaining).

undefined

e

undefined

Verificare il percorso di forwarding effettivo.

  • Sintomo: Cambi di percorso imprevisti/flapping → rendere meno restrittivi gli SLA o regolare i moltiplicatori dei probe; assicurarsi che una data policy sovrapposta non stia anch’essa impostando il TLOC.
undefined

Assicurarsi che gli exporter per VPN siano attivi e che il campionamento avvenga come previsto.

  • CPU elevata dopo aver abilitato cflowd → aumentare l’intervallo di campionamento o limitarlo alle VPN/applicazioni essenziali.

Scenario di un Problema Pratico

Northwind Traders sta migrando a Cisco SD-WAN e deve imporre una topologia hub-and-spoke per le VPN PCI, indirizzare Office 365 verso il miglior percorso Internet e inserire un servizio firewall regionale per il traffico guest senza impattare le applicazioni critiche.

Approccio:

  1. Costruire le liste per le policy

    • Creare liste di siti: HUBS (data center), SPOKES (sedi periferiche).
    • Creare liste di VPN: PCI_VPN, GUEST_VPN, CORP_VPN.
    • Creare liste di applicazioni: O365, BEST_EFFORT.
    • Creare liste di color: PRIVATE (mpls), DIA (biz-internet, public-internet). Motivazione: Le liste riutilizzabili consentono di definire un ambito preciso e un rollout graduale sicuro; la separazione delle VPN supporta la segmentazione.
  2. Definire le classi di SLA

    • GOLD: perdita 0,5%, latenza 100 ms, jitter 20 ms.
    • SILVER: perdita 1%, latenza 150 ms, jitter 30 ms. Motivazione: Allineare le soglie alle prestazioni realistiche del trasporto per prevenire il path flapping; soglie più restrittive per O365 rispetto al best-effort.
  3. Implementare la control policy per la topologia hub-and-spoke PCI

    • In ingresso a vSmart: applicare un tag alle rotte apprese dagli SPOKES nella PCI_VPN.
    • In uscita da vSmart: verso gli SPOKES, annunciare le rotte degli HUB e le rotte di default; negare l’annuncio di rotte PCI originate dagli SPOKE verso altri SPOKE; verso gli HUB, annunciare tutto. Motivazione: La topologia viene imposta a livello di control plane, garantendo che gli spoke si vedano tra loro solo attraverso gli hub e preservando la segmentazione nella VPN PCI.
  4. Creare una policy app-route per O365 e best-effort

    • Far corrispondere O365 nella CORP_VPN con lo SLA GOLD; color preferito DIA con fallback su PRIVATE.
    • Far corrispondere BEST_EFFORT con SILVER; color preferito PRIVATE con fallback su DIA. Motivazione: O365 offre le migliori prestazioni su Internet diretto quando lo SLA è rispettato; effettuare il failback su MPLS se necessario. Il traffico best-effort può preferire MPLS per motivi di costo/policy, pur consentendo il fallback su DIA.
  5. Inserire un firewall regionale per il traffico guest

    • Data policy nella GUEST_VPN: inserimento del servizio (service insertion) nella catena di servizi del firewall regionale in entrambe le direzioni, di andata (lato servizio verso WAN) e di ritorno (dal tunnel al servizio).
    • Assicurarsi che lo stato di salute del servizio firewall sia monitorato; definire una politica di fail-open per il caso d’uso guest per preservare la disponibilità. Motivazione: L’ispezione stateful richiede un attraversamento simmetrico; l’inserimento bidirezionale evita la caduta delle sessioni. La tolleranza al rischio per il traffico guest consente il fail-open se il servizio non è disponibile.
  6. Collegare le policy tramite vSmart con un rollout graduale

    • Collegare la control policy agli HUB e a un sottoinsieme “canary” di SPOKE nella PCI_VPN.
    • Collegare le policy app-route e data prima a una regione limitata. Motivazione: Limita il raggio d’impatto; convalida il comportamento della policy prima dell’espansione globale.
  7. Convalidare e monitorare

    • Visualizzare in anteprima le policy compilate per ogni dispositivo; confermare le azioni di default.
    • Usare la simulazione per testare flussi di esempio (O365 da una sede periferica in CORP_VPN, traffico web guest dalla GUEST_VPN).
    • Monitorare

undefined

(raggiungibilità PCI),

undefined

(percorso O365),

undefined

(contatori firewall guest) e le sessioni BFD. Motivazione: Conferma che i risultati


Tunnel del piano dati · Tutti i domini · Sicurezza

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo