Cisco 300-415: 集中型ポリシーとトラフィックエンジニアリング — 学習ガイド

こちらの一部です: Cisco SD-WAN 300-415 ENSDWI — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Cisco SD-WANにおける集中ポリシーは、vSmartコントローラからファブリック全体にわたって、トラフィックの振る舞いやルーティングの意図をプログラムすることを可能にするフレームワークです。OMPを介してオーバーレイコントロールプレーンを管理するvSmartは、集中コントロールポリシー(OMPルートとTLOC向け)や、データ、アプリケーションアウェアルーティング(app-route)、cflowdといったデータプレーンポリシーを配布します。これらのポリシーは、トポロジー(ハブ&スポーク、メッシュ制限)を形成し、アプリケーションのパフォーマンスに基づいてパスを選択し、フローをサービスに誘導し、VPNによってトラフィックをセグメント化します。ポリシーはコントロールプレーンの到達可能性とデータプレーンの転送の両方を変更する可能性があるため、障害を避けるには慎重な設計、プレビュー、段階的な展開が不可欠です。

集中ポリシーのタイプと構成要素

ポリシーリストは再利用可能なマッチオブジェクトです:

ポリシーシーケンスの構造と評価:

コントロールプレーンポリシーの設計とルート/TLOC操作

コントロールポリシーは、サイトが送受信できるOMPルートとTLOCを決定するため、オーバーレイトポロジーを形成するための主要なツールです。

障害モードとトレードオフ:

アプリケーション認識型ルーティング、サービス挿入、セグメンテーション

アプリケーション認識型ルーティング (AAR) とデータポリシーを組み合わせることで、きめ細かなトラフィックエンジニアリングが実現します。

SLAベースのステアリングを示すapp-routeスニペットの例:

app-route-policy CRITICAL-APPS
  sequence 10
    match application-list BUS_APPS
    sla-class GOLD
    preferred-color mpls fallback biz-internet
  !
  sequence 20
    match application-list BEST_EFFORT
    sla-class BRONZE
    preferred-color biz-internet fallback public-internet
  !
  default-action accept
!

運用:アタッチメント、検証、トラブルシューティング

vSmartによるポリシーのアタッチ:

ポリシーのシミュレーション、プレビュー、段階的デプロイメント:

意図しない結果と優先順位のデバッグ:

undefined

,

undefined

:ポリシーの意図に従って、ルートとTLOCが存在する/しないことを確認します。

undefined

:コントロールポリシーのカウンターと、どのシーケンスがマッチしたかを確認します。

undefined

undefined

:SLAの状態とパスの決定を検証します。

undefined

または同等のコマンド:サービス挿入のカウンターとチェイニングの順序を確認します。

undefined

undefined

:実際の転送パスを確認します。

undefined

:VPNごとのエクスポーターがアクティブで、意図通りにサンプリングしていることを確認します。

実践的な問題シナリオ

Northwind TradersはCisco SD-WANへの移行を進めており、PCI VPNに対してハブ&スポークを強制し、Office 365を最適なインターネットパスに誘導し、重要なアプリケーションに影響を与えることなくゲストトラフィック用にリージョナルファイアウォールサービスを挿入する必要があります。

アプローチ:

  1. ポリシーリストの構築

    • サイトリストの作成:HUBS(データセンター)、SPOKES(ブランチ)。
    • VPNリストの作成:PCI_VPN, GUEST_VPN, CORP_VPN。
    • アプリケーションリストの作成:O365, BEST_EFFORT。
    • カラーリストの作成:PRIVATE (mpls), DIA (biz-internet, public-internet)。 理由:再利用可能なリストにより、正確なスコープと安全な段階的ロールアウトが可能になります。VPNを分離することでセグメンテーションをサポートします。
  2. SLAクラスの定義

    • GOLD:損失 0.5%、遅延 100 ms、ジッター 20 ms。
    • SILVER:損失 1%、遅延 150 ms、ジッター 30 ms。 理由:現実的なトランスポートのパフォーマンスに合わせてしきい値を調整し、パスフラッピングを防止します。ベストエフォートよりもO365に対してより厳密な値を設定します。
  3. PCIハブ&スポークのためのコントロールポリシーの実装

    • vSmartへのインバウンド:PCI_VPN内でSPOKESから学習したルートにタグを付けます。
    • vSmartからのアウトバウンド:SPOKESに対しては、HUBルートとデフォルトルートをアドバタイズし、SPOKE発のPCIルートの他のSPOKESへのアドバタイズを拒否します。HUBSに対しては、すべてをアドバタイズします。 理由:トポロジーはコントロールプレーンで強制され、スポークはハブを介してのみ互いを学習するようになり、PCI VPN内のセグメンテーションが維持されます。
  4. O365とベストエフォートのためのapp-routeポリシーの作成

    • CORP_VPN内のO365をGOLD SLAでマッチさせ、優先カラーをDIA、フォールバックをPRIVATEにします。
    • BEST_EFFORTをSILVERでマッチさせ、優先カラーをPRIVATE、フォールバックをDIAにします。 理由:O365はSLAが満たされている場合、ダイレクトインターネット経由で最高のパフォーマンスを発揮します。必要に応じてMPLSにフェイルバックします。ベストエフォートはコスト/ポリシー上の理由でMPLSを優先しつつ、DIAへのフォールバックを許可できます。
  5. ゲストトラフィックのためのリージョナルファイアウォールの挿入

    • GUEST_VPN内のデータポリシー:フォワード(サービス側からWANへ)とリターン(トンネルからサービスへ)の両方向で、リージョナルファイアウォールのサービスチェインへのサービス挿入を行います。
    • ファイアウォールサービスの正常性を監視し、ゲストのユースケースでは可用性を維持するためにフェイルオープンを定義します。 理由:ステートフルインスペクションには対称的なトラバーサルが必要です。双方向の挿入によりセッションの切断を回避します。ゲストのリスク許容度により、サービスがダウンした場合のフェイルオープンが可能になります。
  6. vSmartを介した段階的ロールアウトによるポリシーのアタッチ

    • コントロールポリシーをHUBSと、PCI_VPN内のSPOKESのカナリアサブセットにアタッチします。
    • app-routeポリシーとデータポリシーを、まず限定されたリージョンにアタッチします。 理由:影響範囲(ブラスト半径)を限定し、グローバル展開前にポリシーの動作を検証します。
  7. 検証と監視

    • デバイスごとにコンパイルされたポリシーをプレビューし、デフォルトアクションを確認します。
    • シミュレーションを使用してサンプルとなるフロー(CORP_VPNブランチからのO365、GUEST_VPNからのゲストWebトラフィック)をテストします。

undefined

(PCIの到達可能性)、

undefined

(O365のパス)、

undefined

(ゲストファイアウォールのカウンター)、およびBFDセッションを監視します。 理由:コントロールプレーンとデータプレーンの両方の結果が設計と一致し、SLA駆動のステアリングが期待どおりに動作することを確認します。

  1. 拡大と強化(Harden)
    • 残りのSPOKESをコントロールポリシーのアタッチメントに徐々に追加します。
    • ゲストポリシーをレート制限で強化します。パスの振動が発生した場合はO365のSLAしきい値を調整します。 理由:反復的なチューニングにより、運用リスクを低減し、安定したユーザーエクスペリエンスを確保します。

この手順により、トポロジー制御(OMP)と、データプレーンのステアリングおよびサービスが明確に分離され、セグメンテーションを使用してPCIを保護し、パフォーマンス向上のためにSLAベースのアプリルーティングを適用し、プレビュー、シミュレーション、段階的なアタッチメントを通じて運用上の安全性を維持します。


データプレーンのトンネル、BFD、アプリケーションアウェアルーティング · すべてのドメイン · セキュリティ、セグメンテーション、サービスチェイニング

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能