Cisco 300-415: 集中型ポリシーとトラフィックエンジニアリング — 学習ガイド
こちらの一部です: Cisco SD-WAN 300-415 ENSDWI — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
Cisco SD-WANにおける集中ポリシーは、vSmartコントローラからファブリック全体にわたって、トラフィックの振る舞いやルーティングの意図をプログラムすることを可能にするフレームワークです。OMPを介してオーバーレイコントロールプレーンを管理するvSmartは、集中コントロールポリシー(OMPルートとTLOC向け)や、データ、アプリケーションアウェアルーティング(app-route)、cflowdといったデータプレーンポリシーを配布します。これらのポリシーは、トポロジー(ハブ&スポーク、メッシュ制限)を形成し、アプリケーションのパフォーマンスに基づいてパスを選択し、フローをサービスに誘導し、VPNによってトラフィックをセグメント化します。ポリシーはコントロールプレーンの到達可能性とデータプレーンの転送の両方を変更する可能性があるため、障害を避けるには慎重な設計、プレビュー、段階的な展開が不可欠です。
集中ポリシーのタイプと構成要素
集中コントロールポリシー
- スコープ: WAN EdgeデバイスとvSmart間のコントロールプレーン(OMP)。
- 目的: OMPルートとTLOCアドバタイズメントのフィルタリング/変更、属性(preference, tag, origin, TLOC)の設定、トポロジー(ハブ&スポーク、パーシャルメッシュ)の構築。
- 方向: Inbound(WAN EdgeからvSmartへ)およびoutbound(vSmartからWAN Edgeへ)。
集中データポリシー
- スコープ: vSmartによってインストールされる、WAN Edgeでのデータプレーン分類(L3/L4、フィールド、app-ID)。
- 目的: フローの許可/拒否、VPNの設定、TLOCの設定、DSCP/マーキングの設定、ポリシング、ミラーリング、サービスインサーション/チェイニング。
- 方向: プログラムされた場所に応じて、WAN Edgeでサービスサイド(LAN)またはトンネルサイド(WAN)を基準に評価されます。設計では通常、ユーザーからWANへのフローにはサービスサイドのingressを、対称的な動作が必要な場合は戻りのトラフィックにトンネルサイドをターゲットにします。
アプリケーションアウェアルーティング(app-route)ポリシー
- スコープ: BFDによって測定されるアプリケーションとSLA(損失、遅延、ジッター)に基づくデータプレーンのパス選択。
- 目的: 優先TLOC/カラーへのトラフィック誘導、プローブベースのSLAクラスの定義、フォールバックの設定、アプリケーション/ファミリーごとの動的なトラフィックエンジニアリングの実行。
- 主要な動作: パスのパフォーマンスを継続的に評価し、SLAが劣化したときにパスを切り替えることができます。
cflowdポリシー
- スコープ: WAN Edgeによって生成されるフローテレメトリ(IPFIX/NetFlowライク)。
- 目的: VPNごとのエクスポーターの有効化/無効化、サンプリングレート、テンプレート、コレクター(vManageまたは外部)の定義。
- 設計上の注意: サンプリングは、可視性とCPU/帯域幅のオーバーヘッドとのバランスを取る必要があります。VPNごとの有効化は、セグメント化されたレポーティングをサポートします。
ポリシーリストは再利用可能なマッチオブジェクトです:
- サイトリスト: ポリシーを適用する場所を選択したり、ルートの送信元/宛先サイトにマッチさせるために使用されるサイトID。
- VPNリスト: ポリシースコープをセグメント化し、セグメントごとのルールを構築するために使用されるVRF(VPN)。
- プレフィックスリスト: OMPルートまたはデータトラフィックにマッチさせるためのIPプレフィックス。
- データプレフィックスリスト: データポリシー分類のための特殊なプレフィックスオブジェクト。
- TLOCリスト: TLOC属性にマッチさせるか設定するために使用される、system IP、color、encapsulationのタプル。
- カラーリスト: ターゲティング/リンクアフィニティのための1つ以上のトランスポートカラー(例: biz-internet, mpls, public-internet)。
- アプリケーションリスト: app-routeまたはデータポリシーのためにトラフィックを分類するためのNBAR2アプリケーション/グループ。
- SLAクラス: パフォーマンスベースのステアリングのためにapp-routeにリンクされる、遅延、損失、ジッターのしきい値。
ポリシーシーケンスの構造と評価:
- シーケンスは順序付けられ、最初にマッチしたものが優先されます。各シーケンスには以下が含まれます。
- マッチ条件: リスト/フィールド(サイト/VPN/プレフィックス/TLOC/カラー/アプリ、L4ポート、DSCP、プロトコル)。
- アクション: 許可/拒否、属性(TLOC, VPN, DSCP, preference, tag)の設定、サービスインサーション、ポリシング、ミラーリング。
- デフォルトアクション: どのシーケンスにもマッチしない場合に適用されます。意図しないドロップを避けるため、一般的なデフォルトはaccept(コントロール/データ)です。明示的なdenyのデフォルトは意図的に使用され、慎重な検証が必要です。
- 方向:
- コントロールポリシーの方向はvSmartで決定されます(inbound/outbound OMP)。
- データポリシーとapp-routeポリシーはWAN Edgeのトラフィックに対して動作します。影響を与えたいフローに合わせてサービスサイドまたはトンネルサイドの動作を選択し、ステートフルサービスが経路上にある場合は戻りトラフィックの対称性を確保してください。
コントロールプレーンポリシーの設計とルート/TLOC操作
コントロールポリシーは、サイトが送受信できるOMPルートとTLOCを決定するため、オーバーレイトポロジーを形成するための主要なツールです。
OMPルート操作
- インバウンドコントロールポリシーを使用して、サイトから学習したルートがvSmartのオーバーレイRIBに入る前に、フィルタリング、タグ付け、または属性設定を行います。
- アウトバウンドコントロールポリシーを使用して、特定のサイトにアドバタイズされるルートを制限します (例: スポークが学習したプレフィックスを他のスポークにアドバタイズしない)。
- 一般的なアクション: プリファレンスの設定 (OMPのベストパス選択に影響)、タグの設定 (後続のマッチング用)、オリジンの設定、site-of-origin制約の設定。
TLOC操作
- TLOC属性 (システムIP、カラー、encap) にマッチさせ、特定のトランスポートをフィルタリングまたは優先します。
- アクションには、優先TLOC属性やプリファレンスの変更が含まれ、これによりルートアドバタイズが特定のカラーに偏るようにします (例: クリティカルなサブネットにはMPLSを優先)。
- トレードオフ: 過度に積極的なTLOCフィルタリングは、残りのトランスポートに障害が発生した場合にサイトを孤立させる可能性があります。冗長パスがない限り、包括的な拒否 (deny) よりも属性のチューニングを優先してください。
トポロジーパターン
- ハブ&スポーク: vSmartからスポークへのアウトバウンドコントロールポリシーで、スポーク発のルートが他のスポークへアドバタイズされるのを拒否します。ハブはすべてのルートを受信し、アドバタイズします。
- メッシュ制限: ハブ&スポークに似ていますが、ポリシーシーケンスの例外によって、特定のスポーク間ペア (例: リージョナルメッシュ) を許可します。
- セグメンテーション: VPNリストとルートフィルタリングを組み合わせて、VPNごとのオーバーレイを分離します。制約のあるサイトには、デフォルトルートまたは選択したプレフィックスのみをアドバタイズします。
障害モードとトレードオフ:
- デフォルトで拒否 (deny) するアウトバウンドコントロールポリシーを誤って適用すると、重要なルートが取り下げられ、サイトが孤立する可能性があります。プレビューでカバレッジを明示的に確認しない限り、常にデフォルトで許可 (accept) し、対象を絞った拒否を追加してください。
- 大規模なOMP属性の変更はルートチャーンを引き起こす可能性があります。サイトリストごとに展開をずらすことで、コントロールプレーンへの衝撃を軽減します。
- TLOC属性の書き換えは、逆方向のパスが同等の影響を受けない場合、非対称な転送につながる可能性があります。両方向を検証してください。
アプリケーション認識型ルーティング、サービス挿入、セグメンテーション
アプリケーション認識型ルーティング (AAR) とデータポリシーを組み合わせることで、きめ細かなトラフィックエンジニアリングが実現します。
AARとトラフィックステアリング
- SLAクラスは許容可能な損失/遅延/ジッターを定義します。TLOCペアごとのBFDプローブがリアルタイムの測定値を提供します。
- App-routeポリシーは、アプリケーションまたはL3/L4フィールドにマッチし、優先するカラー/TLOCリストを選択します。SLAに違反した場合、ポリシーに従ってフェイルオーバーします。
- 設計のヒント:
- フラッピングを引き起こすような厳しいSLAしきい値は避けてください。プローブ乗数と妥当なしきい値を使用してヒステリシスを設けます。
- パケットの順序入れ替えに敏感なアプリには、フロー途中での切り替えではなく、「次の新しいフローで移動」を優先するか、サポートされている場合はコンシステントハッシュを使用してフローを固定します。
- AARとデータポリシーの両方がTLOCを設定する場合、パス選択ではAARを優先し、データポリシーはサービス挿入/マーキングに使用します。同じトラフィッククラスでアクションが重複しないようにしてください。
サービスチェイニングとサービス挿入
- データポリシーのアクション「service」は、オンプレミスまたはコロケーションのサービス (ファイアウォール、IDS/IPS、SD-WANサービスノード) を経由するようにトラフィックを挿入します。
- 必要に応じて複数のサービスを順番にチェイニングします。ステートフルなサービスについては、往路と復路の両方で対称的な挿入を保証してください。
- トレードオフ: サービスホップごとに遅延と潜在的な障害ドメインが追加されます。ヘルスチェックを実装し、セキュリティポスチャと整合性のとれたフェイルオープン/クローズドの動作を実装してください。
トラフィックセグメンテーション
- VPNはハードセグメンテーションを提供します。中央集権的なポリシーがVPNリストを使用してVPNごとに適用されます。
- VPN間ルーティング (ルートリーク) は、特定のフローに対して「set VPN」を使用するデータポリシーで実現できます。プレフィックス/アプリケーションのマッチで厳密に制約し、頻繁に監査してください。
- 共有サービス (例: DNS、ID管理) については、広範なデータプレーンのリークではなく、コントロールポリシーを使用してサービスVPNからコンシューマVPNへサービスプレフィックスをアドバタイズします。
SLAベースのステアリングを示すapp-routeスニペットの例:
app-route-policy CRITICAL-APPS
sequence 10
match application-list BUS_APPS
sla-class GOLD
preferred-color mpls fallback biz-internet
!
sequence 20
match application-list BEST_EFFORT
sla-class BRONZE
preferred-color biz-internet fallback public-internet
!
default-action accept
!
運用:アタッチメント、検証、トラブルシューティング
vSmartによるポリシーのアタッチ:
- vManageで中央集権型ポリシーを定義し、サイトリストとVPNリストにアタッチします。vSmartはポリシーをコンパイルし、VPN 0内のセキュアなDTLS/TLS OMPセッションを介してWAN Edgeに配布します。
- スコープの変更は慎重に行います。単一のポリシーインスタンスが数百のサイトに影響を与える可能性があります。サイトリストを使用して、リージョンや機能ごとにデプロイメントを段階的に実施します。
ポリシーのシミュレーション、プレビュー、段階的デプロイメント:
- プレビュー:アクティベーションの前に、vManageのプレビュー機能を使用して、デバイス固有のコンパイル済みポリシー(各WAN Edgeが受信する内容)を検査します。match/actionロジック、デフォルトアクション、方向性を確認します。
- シミュレーション:ポリシーシミュレーションを使用して、フローのマッチと期待されるアクション(例:特定のアプリ/5タプルがどのTLOCを使用するか)をテストします。SLAクラスのマッピングとアプリケーションの分類を検証します。
- 段階的デプロイメント:
- カナリアサイトリスト(少数のサイト)にアタッチします。
- コントロールプレーンとデータプレーンのKPI(OMPルート数、BFD、app-routeヒット数)を監視します。
- サイトリストを段階的に拡大します。
- バージョニングとロールバック:以前のポリシーバージョンを維持します。予期しない動作が検出された場合は、新しいポリシーを非アクティブ化するか、速やかに以前のバージョンにロールバックします。
意図しない結果と優先順位のデバッグ:
コントロールプレーンの検証
undefined
,
undefined
:ポリシーの意図に従って、ルートとTLOCが存在する/しないことを確認します。
undefined
:コントロールポリシーのカウンターと、どのシーケンスがマッチしたかを確認します。
症状:デプロイ後、スポークが他のスポークに到達できない → スポークへのアウトバウンドコントロールポリシーのdeny行とデフォルトアクションを確認します。
データプレーンとAARの検証
undefined
と
undefined
:SLAの状態とパスの決定を検証します。
undefined
または同等のコマンド:サービス挿入のカウンターとチェイニングの順序を確認します。
undefined
と
undefined
:実際の転送パスを確認します。
症状:予期しないパスの変更/フラッピング → SLAを緩和するか、プローブの乗数を調整します。重複するデータポリシーがTLOCも設定していないことを確認します。
ポリシーの優先順位と競合
- 通常、パス選択ではAARの決定が優先されます。データポリシーは主にサービス挿入、マーキング、アクセス制御に使用します。
- 複数のポリシーにまたがる重複したmatch基準は、曖昧さを生む可能性があります。matchドメインを相互に排他的に保つか、順序付けやタグを導入して曖昧さを解消します。
- デフォルトのacceptは、不足しているシーケンスをマスクしてしまう可能性があります。denyを強制する前に、明示的な「監視専用」カウンター(例:mirror/police low)や一時的なロギングを追加して、マッチを検証します。
cflowdの検証
undefined
:VPNごとのエクスポーターがアクティブで、意図通りにサンプリングしていることを確認します。
- cflowd有効化後の高いCPU使用率 → サンプリング間隔を長くするか、必須のVPN/アプリに絞り込みます。
実践的な問題シナリオ
Northwind TradersはCisco SD-WANへの移行を進めており、PCI VPNに対してハブ&スポークを強制し、Office 365を最適なインターネットパスに誘導し、重要なアプリケーションに影響を与えることなくゲストトラフィック用にリージョナルファイアウォールサービスを挿入する必要があります。
アプローチ:
ポリシーリストの構築
- サイトリストの作成:HUBS(データセンター)、SPOKES(ブランチ)。
- VPNリストの作成:PCI_VPN, GUEST_VPN, CORP_VPN。
- アプリケーションリストの作成:O365, BEST_EFFORT。
- カラーリストの作成:PRIVATE (mpls), DIA (biz-internet, public-internet)。 理由:再利用可能なリストにより、正確なスコープと安全な段階的ロールアウトが可能になります。VPNを分離することでセグメンテーションをサポートします。
SLAクラスの定義
- GOLD:損失 0.5%、遅延 100 ms、ジッター 20 ms。
- SILVER:損失 1%、遅延 150 ms、ジッター 30 ms。 理由:現実的なトランスポートのパフォーマンスに合わせてしきい値を調整し、パスフラッピングを防止します。ベストエフォートよりもO365に対してより厳密な値を設定します。
PCIハブ&スポークのためのコントロールポリシーの実装
- vSmartへのインバウンド:PCI_VPN内でSPOKESから学習したルートにタグを付けます。
- vSmartからのアウトバウンド:SPOKESに対しては、HUBルートとデフォルトルートをアドバタイズし、SPOKE発のPCIルートの他のSPOKESへのアドバタイズを拒否します。HUBSに対しては、すべてをアドバタイズします。 理由:トポロジーはコントロールプレーンで強制され、スポークはハブを介してのみ互いを学習するようになり、PCI VPN内のセグメンテーションが維持されます。
O365とベストエフォートのためのapp-routeポリシーの作成
- CORP_VPN内のO365をGOLD SLAでマッチさせ、優先カラーをDIA、フォールバックをPRIVATEにします。
- BEST_EFFORTをSILVERでマッチさせ、優先カラーをPRIVATE、フォールバックをDIAにします。 理由:O365はSLAが満たされている場合、ダイレクトインターネット経由で最高のパフォーマンスを発揮します。必要に応じてMPLSにフェイルバックします。ベストエフォートはコスト/ポリシー上の理由でMPLSを優先しつつ、DIAへのフォールバックを許可できます。
ゲストトラフィックのためのリージョナルファイアウォールの挿入
- GUEST_VPN内のデータポリシー:フォワード(サービス側からWANへ)とリターン(トンネルからサービスへ)の両方向で、リージョナルファイアウォールのサービスチェインへのサービス挿入を行います。
- ファイアウォールサービスの正常性を監視し、ゲストのユースケースでは可用性を維持するためにフェイルオープンを定義します。 理由:ステートフルインスペクションには対称的なトラバーサルが必要です。双方向の挿入によりセッションの切断を回避します。ゲストのリスク許容度により、サービスがダウンした場合のフェイルオープンが可能になります。
vSmartを介した段階的ロールアウトによるポリシーのアタッチ
- コントロールポリシーをHUBSと、PCI_VPN内のSPOKESのカナリアサブセットにアタッチします。
- app-routeポリシーとデータポリシーを、まず限定されたリージョンにアタッチします。 理由:影響範囲(ブラスト半径)を限定し、グローバル展開前にポリシーの動作を検証します。
検証と監視
- デバイスごとにコンパイルされたポリシーをプレビューし、デフォルトアクションを確認します。
- シミュレーションを使用してサンプルとなるフロー(CORP_VPNブランチからのO365、GUEST_VPNからのゲストWebトラフィック)をテストします。
undefined
(PCIの到達可能性)、
undefined
(O365のパス)、
undefined
(ゲストファイアウォールのカウンター)、およびBFDセッションを監視します。 理由:コントロールプレーンとデータプレーンの両方の結果が設計と一致し、SLA駆動のステアリングが期待どおりに動作することを確認します。
- 拡大と強化(Harden)
- 残りのSPOKESをコントロールポリシーのアタッチメントに徐々に追加します。
- ゲストポリシーをレート制限で強化します。パスの振動が発生した場合はO365のSLAしきい値を調整します。 理由:反復的なチューニングにより、運用リスクを低減し、安定したユーザーエクスペリエンスを確保します。
この手順により、トポロジー制御(OMP)と、データプレーンのステアリングおよびサービスが明確に分離され、セグメンテーションを使用してPCIを保護し、パフォーマンス向上のためにSLAベースのアプリルーティングを適用し、プレビュー、シミュレーション、段階的なアタッチメントを通じて運用上の安全性を維持します。
← データプレーンのトンネル、BFD、アプリケーションアウェアルーティング · すべてのドメイン · セキュリティ、セグメンテーション、サービスチェイニング →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →