Cisco 350-401: Connettività WAN, VPN e SD-WAN — Guida allo studio
Fa parte della Cisco CCNP Enterprise 350-401 ENCOR — Guida allo studio. Esercitati con risposte verificate nel centro esami Cisco, oppure fai test cronometrati su ExamRoll.io.
Policy, Performance e Resilienza
Livelli di policy:
- Policy di controllo centralizzata: Influenza gli advertisement OMP e la topologia hub/spoke (es. filtraggio delle rotte, preferenza dei TLOC).
- Policy dei dati centralizzata: Definisce i comportamenti di inoltro (forwarding) per VPN e per classe di traffico (in base alla corrispondenza con i campi IP) attraverso la fabric.
- Policy locale: QoS a livello di interfaccia, ACL e shaping su un singolo WAN Edge.
L’Application-aware routing (AAR) utilizza classi di SLA e le caratteristiche del percorso misurate tramite BFD per selezionare un percorso per applicazione o classe di traffico:
- La classe di SLA definisce le soglie accettabili per perdita (loss), latenza unidirezionale e jitter, e la frequenza dei probe. Classi multiple possono riflettere i livelli applicativi (voce, transazionale, best effort).
- La selezione del percorso valuta i TLOC candidati secondo la policy, preferendo i percorsi conformi. Se nessuno è conforme, le opzioni di fallback includono il miglior percorso disponibile, il breakout locale o il drop, in base a quanto definito dalla policy. Timer di isteresi e di hold-down prevengono il flapping (l’instabilità del percorso).
- Il flow pinning mantiene la coerenza del percorso per le sessioni stabilite; i nuovi flussi rivalutano la scelta del percorso.
Quality of Service:
- Shaping per-tunnel rispetto al CIR dell’underlay, policy gerarchiche per l’accodamento (queueing) (LLQ per la voce, classi AF) e consapevolezza dei policer sui provider edge.
- La conservazione del DSCP attraverso IPsec è supportata; ri-marcare se necessario prima della cifratura per preservare l’intento.
- Sui trasporti Internet, trattare il QoS localmente (shaping in uscita, prioritizzazione) sapendo che il QoS in transito non è garantito.
Sicurezza e segmentazione:
- ZBFW per-VPN, filtraggio URL, IDS/IPS e proxy TLS possono essere inseriti sul WAN edge.
- Il breakout sicuro verso Internet (DIA) scarica localmente il traffico SaaS/Internet applicando le policy di sicurezza; il traffico rimanente segue l’overlay verso gli hub o i DC.
Resilienza:
- Uso attivo/attivo di più colori (es. mpls e biz-internet) con ECMP o con percorsi primario/secondario preferiti dalla policy.
- Trasporti di backup come LTE con costo/preferenza del TLOC più alti per essere attivati solo in caso di guasto.
- L’estensione TLOC (TLOC extension) collega il trasporto da un dispositivo a un altro all’interno di un sito, aumentando la sopravvivenza quando i circuiti terminano su router diversi.
- Coppie di hub regionali in DC diversi assicurano la ridondanza del piano di controllo e dati; cluster di controller doppi per ruolo (vManage, vBond, vSmart) distribuiti tra i siti.
Rilevamento di brownout:
- Le metriche derivate da BFD identificano il degrado prima di un guasto completo (hard failure). Le policy possono deviare solo il traffico sensibile (voce, VDI) da un link degradato, lasciando i flussi di massa su di esso per preservare la larghezza di banda.
Operazioni e Risoluzione dei Problemi
La verifica operativa si concentra sulla raggiungibilità dell’underlay, sul controllo dell’overlay e sulle prestazioni del data plane:
- Underlay: Convalidare l’indirizzamento IP, il comportamento del NAT e l’MTU. Utilizzare
pingcon il DF-bit e dimensioni variabili,tracerouteeip sla trackingper i design legacy. Per l’LTE, verificare la qualità del segnale e il CGNAT del carrier. - Controllo SD-WAN: usare
undefined
per verificare le sessioni DTLS/TLS verso vBond, vSmart e vManage. La sincronizzazione dell’ora e i certificati devono essere validi.
- OMP: usare
undefined
e
undefined
per confermare lo scambio di rotte e TLOC; analizzare gli effetti delle policy di controllo.
- Data plane: usare
undefined
e le statistiche di perdita/latenza/jitter; correlare con la conformità SLA di app-route. Le catture di pacchetti sulle interfacce WAN aiutano a convalidare l’incapsulamento DSCP e IPsec.
- Policy: Ispezionare le policy centralizzate/locali per le condizioni di corrispondenza (match) e le azioni; confermare l’identificazione delle applicazioni tramite DPI e il fallback alla classificazione basata su porta dove necessario.
- QoS: usare
undefined
, i drop nelle code e i tassi di shaping; assicurarsi che l’overhead della crittografia sia considerato nello shaping per evitare tail drop.
- VPN Legacy: usare
undefined
,
undefined
,
undefined
e le tabelle NHRP per lo stato del tunnel. I problemi comuni includono il mismatch di fase 1/fase 2, la mancata negoziazione del NAT-T e i fallimenti del PMTUD.
Ripristino da guasto:
- Assicurare la ridondanza dei controller e le policy di
rehomingdei dispositivi; testare la perdita di un sito di controller. - Convalidare lo
steeringe il ripristino in caso dibrownoutcon test di degrado controllato. - Implementare checkpoint per il rollback della configurazione e deployment graduali (staged) da vManage.
Scenario Pratico
Northstar Retail sta sostituendo una WAN MPLS basata su un singolo provider con una SD-WAN a doppio trasporto che utilizza banda larga DIA e MPLS in 200 filiali, con LTE come backup terziario. Gli obiettivi sono mantenere gli SLA per le transazioni voce e POS, abilitare il breakout sicuro verso Internet per il SaaS e minimizzare il rischio di migrazione.
Approccio:
- Costruire il control plane SD-WAN
- Effettuare il deploy ridondato di vManage, vSmart e vBond in due data center. Razionale: vManage fornisce la gestione, vSmart il control plane tramite OMP e la distribuzione delle policy, e vBond orchestra l’onboarding e il NAT traversal. La ridondanza geografica assicura la sopravvivenza del control plane.
- Preparare gli underlay e la diversità dei siti
- Ordinare connettività DIA e, dove possibile, MPLS o MetroE di un carrier diverso; aggiungere LTE nei siti critici. Configurare demarcazioni e percorsi di alimentazione separati. Razionale: Provider e
last milediversificati riducono i guasti correlati; l’LTE assicura la raggiungibilità terziaria durante le interruzioni regionali.
- Eseguire l’onboarding dei WAN Edge con ZTP e certificati
- Utilizzare l’onboarding assistito da vBond; garantire l’ora esatta tramite NTP e consentire il traffico UDP/TCP in uscita per la discovery dei controller. Razionale: L’identità basata su certificati e lo STUN di vBond superano le barriere del NAT e stabiliscono canali di controllo sicuri.
- Definire la segmentazione e i servizi
- Creare VPN SD-WAN per Corp (VPN 10), Voce (VPN 20), Guest (VPN 30) e PCI (VPN 40). Inserire ZBFW e URL filtering sulla rete Guest e sul traffico DIA per la rete Corp. Razionale: L’isolamento per-VPN soddisfa gli obiettivi di conformità e sicurezza; il
service chainingimpone la sicurezza per ogni segmento.
- Stabilire le classi di SLA e il routing application-aware
- Creare le classi SLA-Voice (loss/latency/jitter stringenti), SLA-Transact (soglie moderate) e SLA-BE (best effort). Identificare le applicazioni usando DPI per voce/SIP/RTP e gateway POS. La policy preferisce l’MPLS per Voce e POS quando conforme, altrimenti instrada su DIA; il traffico bulk/SaaS preferisce il DIA. Razionale: La conformità SLA guidata da BFD permette di evitare i
brownoutottimizzando al contempo i percorsi di costo.
- Configurare QoS e shaping per ogni trasporto
- Applicare QoS gerarchico con LLQ per la voce, code AF per il traffico POS e interattivo, e shaping sul CIR del provider meno l’overhead IPsec. Preservare il DSCP prima della crittografia. Razionale: Prevenire i
tail drop, garantire la priorità per le applicazioni sensibili alla latenza ed evitare la frammentazione.
- Abilitare il breakout sicuro verso Internet
- Per il traffico SaaS e web, eseguire un breakout locale su DIA con ZBFW, sicurezza DNS e URL filtering; inviare le destinazioni sconosciute o sensibili agli hub del DC per l’ispezione. Razionale: Riduce la latenza verso il SaaS mantenendo il controllo delle policy e la conformità.
- Implementare policy di resilienza e failover
- Utilizzare ECMP attivo/attivo su DIA e MPLS per il traffico BE; impostare la preferenza TLOC in modo che Voce/POS scelgano l’MPLS quando è in buono stato. Configurare l’LTE con una preferenza inferiore solo per il failover. Aggiungere timer di isteresi per prevenire il
flapping. Razionale: Preferenza controllata e stabilità durante ibrownout; LTE riservato per le emergenze.
- Convalidare MTU e MSS, poi avviare il pilota
- Impostare MTU/MSS del tunnel sui WAN Edge; verificare il PMTUD su entrambi i trasporti. Avviare un pilota su 10 filiali, iniettando perdita/latenza controllata per confermare lo
steeringdel percorso e il ripristino. Razionale: Evitareblackholedi frammentazione e confermare il comportamento operativo prima dell’estensione su larga scala.
- Migrare a ondate con possibilità di rollback
- Annunciare le sottoreti del sito tramite OMP sia dal CPE MPLS legacy sia dal WAN Edge durante la coesistenza. Spostare il traffico modificando le rotte di default e le metriche BGP. Mantenere una procedura di
backoutripristinando le metriche legacy. Razionale: Transizione non dirompente con rollback deterministico.
- Operazionalizzare il monitoraggio e la risoluzione dei problemi
- Le dashboard in vManage monitorano le metriche BFD, la conformità SLA e i percorsi delle applicazioni. Usare
undefined
,
undefined
e
undefined
per controlli approfonditi. Stabilire soglie di allarme allineate alle classi di SLA. Razionale: Rilevamento precoce dei brownout e isolamento rapido della causa principale.
- Hardening e test periodici
- Effettuare la rotazione dei certificati, testare il failover dei controller ed eseguire test di degrado trimestrali. Razionale: Mantiene la postura di sicurezza e verifica che le risposte al failover e ai
brownoutrimangano efficaci con l’evolversi della rete.
← Virtualizzazione di Rete · Tutti i domini · Sicurezza Enterprise e Servizi di Identità →
Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Supera l'esame →