Cisco 300-415: Cisco SD-WAN ファブリックアーキテクチャとプレーン — 学習ガイド
こちらの一部です: Cisco SD-WAN 300-415 ENSDWI — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
Cisco SD-WANは、管理、オーケストレーション、制御、データ機能を分離する個別のコンポーネントとプレーンから構築された、インテントベースのファブリックです。このアーキテクチャは、アンダーレイ トランスポートに依存せず、決定論的な制御とセキュリティを維持しながら、数拠点から数千拠点まで拡張できます。このセクションでは、vManage、vSmart、vBond、WAN Edgeの役割、それらを相互接続するプレーンとプロトコル、プラットフォームの選択肢、アドレッシングとセグメンテーション、オーバーレイトポロジのパターン、マルチテナンシーとグルーピングの概念、そして考慮すべき主要な設計上のトレードオフと障害モードについて説明します。
ファブリックのコンポーネントとプレーン
- WAN Edge: ブランチ、キャンパス、コロケーション、またはクラウドエッジにあるデータプレーンルーターです。セキュアなデータトンネルを形成し、ポリシーを実行し、パスの活性を監視するためにBFDを実行し、コントローラーとOMPルートを交換し、ユーザートラフィックを転送します。
- vSmart Controller: コントロールプレーンの頭脳です。オーバーレイトポロジを構築・維持し、OMPを介してルートとポリシー情報を配布し、WAN Edgeの接続性と暗号鍵の配布をオーケストレーションして、エッジ間のセキュアなIPsecピアリングを可能にします。
- vBond Orchestrator: 新しいデバイスの最初の接続ポイントです。デバイスのアイデンティティを認証し、NATトラバーサルを支援し、各WAN EdgeのvSmartへの接続を調整します。vSmartコントローラーへの永続的な接続を維持し、通常はユニバーサルなオンボーディングのために到達可能なパブリックIPスペースに配置されます。
- vManage: 管理およびオーケストレーションプレーン(NMS)です。インテントの入力、設定テンプレート、イメージ管理、テレメトリ、Cloud OnRampの自動化、およびAPIを提供します。vManageは転送コントロールプレーンには参加しません。
プレーンとプロトコル:
- 管理プレーン: vManageはセキュアなチャネル(TLS上のNETCONF/gRPC)を使用して、デバイスとコントローラーを監視および設定します。
- オーケストレーションプレーン: vBondはDTLS/TLSを使用してデバイスを認証し、コントローラーの到達可能性を共有し、NATを通過させます。コントローラー証明書があり、代替ポートが設定されていない場合、vBondはUDP/TCP 12346でリッスンします。
- コントロールプレーン: vSmartはOMPを使用して、プレフィックス、TLOC、およびポリシーをWAN Edgeデバイスと交換します。コントロール接続はデフォルトでDTLSですが、TLSもサポートされており、厳格なファイアウォールやコンプライアンス要件がある場合に一般的に必要とされます。
- データプレーン: WAN Edgeデバイスは、暗号化されたトランスポートのためにTLOC間にIPsec(または適切な場合はGRE)トンネルを構築し、サブ秒単位の障害検出とアプリケーションアウェアルーティングのためにトンネルごとにBFDプロービングを行います。
参加時のライフサイクル:
- WAN EdgeがvBondに接続し、認証を受け、コントローラーリストを受信します。
- WAN EdgeはvSmart(および管理用のvManage)へのDTLS/TLSコントロールセッションを確立します。
- vSmartが暗号鍵情報を配布し、その後WAN Edgeはポリシーとトポロジの要件に従って他のWAN EdgeとIPsecトンネルを形成します。
耐障害性に関する考慮事項:
- vManageの喪失は設定と可視性にのみ影響し、データ転送は継続します。
- vBondの喪失は新しいデバイスのオンボーディングに影響しますが、既存のデバイスには影響しません。
- すべてのvSmartコントローラーを喪失すると、コントロールプレーンが分離されます。データトンネルは維持されますが、ルート/ポリシーの変更は停止し、古いコントロール状態が時間とともに運用を低下させる可能性があります。
- BFDによるパスのフェイルオーバーと複数のTLOCにより、アンダーレイまたはトランスポートの停止中でもデータプレーンの継続性が提供されます。
ID、アドレッシング、セグメンテーション
IDとアドレッシングはオーバーレイ中心です:
- Organization name: ファブリック全体で共通の文字列で、すべてのデバイスとコントローラーで一致する必要があります。不一致があるとコントロールプレーンのアベイラビリティが確立されません。
- System IP: TLOCタプルやコントロールプレーンのアドレッシングで使用される、デバイスごとの一意なループバックのような32ビットの識別子です。物理インターフェースには関連付けられません。
- Site ID: あるロケーションのデバイスをグループ化する数値識別子です。デフォルトでは、同じSite IDを共有するデバイスは、サイト内でのヘアピンやループを避けるために直接データトンネルを形成しません。
- Certificates: デバイスとコントローラーはX.509 IDを使用します。ハードウェアWAN Edgeは、ゼロタッチプロビジョニングのためにセキュアデバイスID(SUDI)を活用します。すべてのデバイスは、ファブリックに参加する前にvManageで登録および承認される必要があります。
主要なVPN:
- VPN 0 (Transport): MPLS、DIA、ブロードバンド、またはLTEへのアンダーレイトランスポート接続とTLOCインターフェースを伝送します。NAT、DHCP、PPPoE、および静的/デフォルトルートはここで終端します。TLOC = {system IP, color, encapsulation} であり、colorはトランスポート(例: mpls, biz-internet, public-internet)を特徴づけ、encapsulationはIPsecまたはGREです。
- VPN 512 (Management): 帯域外のデバイス管理とコントローラーの到達可能性を提供します。IOS XE SD-WANでは、これは管理VRFにマッピングされます。vEdgeでは明示的にVPN 512となります。コントローラーとWAN Edgeは、TLSで保護されたプロトコルを使用して管理セッションを確立します。
- Service VPNs (1–511、512を除く): ユーザーサービスを伝送し、OSPF、EIGRP、BGP、静的ルーティング、またはブリッジングを実行できます。ポリシー(集中型およびローカライズ型)がVPN間およびVPN内のフロー、QoS、およびセキュリティを制御します。
有用な基本設定要素:
sdwan
system-ip 10.255.0.11
site-id 101
organization-name ACME-Global
注意すべき障害モード:
- System IPまたはSite IDの重複は、コントロールの異常や意図しないトンネルの抑制を引き起こします。
- Organization-nameの不一致は、OMPアベイラビリティの確立を妨げます。
- 証明書の失効や取り消しは、コントローラーまたはデバイスの信頼関係を切断します。
- VPN 512に管理用のデフォルトルートを誤って配置すると、デバイスがコントローラーから孤立します。VPN 0にトランスポート用のデフォルトルートを誤って配置すると、TLOCが孤立します。
プラットフォーム、デプロイメントモデル、およびコントローラ設計
WAN Edgeプラットフォーム:
- Cisco IOS XE SD-WAN: ISR 4000シリーズおよびASR 1000シリーズプラットフォーム(およびCatalyst 8000ファミリー)でサポートされています。長期的な機能開発の速度と統合されたブランチサービスのためには、IOS XE SD-WANが推奨されます。
- vEdge: 以前のViptelaベースのハードウェア/仮想プラットフォームで、多くのデプロイメントでまだサポートされています。移行計画では、機能のギャップとライフサイクルのタイムラインを考慮する必要があります。
- Virtual WAN Edge: Cisco UCSやCisco ENCS 5000シリーズなどのハイパーバイザーやサーバー、およびパブリッククラウド(AWS、Azure、GCP)で実行されます。IaaSデプロイメントを自動化するにはCloud OnRampを使用します。前提条件として、クラウドマーケットプレイスのイメージ(例: AWS AMI)へのサブスクライブと、vManageでのデバイステンプレートの準備が含まれます。
アンダーレイの独立性とトランスポートの多様性:
- 各TLOCは、関連付けられたカラーを持つトランスポートにバインドされます。ポリシーにより、アプリケーション、SLA、またはサイトの役割ごとにトランスポートを優先、分散、または除外できます。
- 信頼できないアンダーレイではIPsecがデフォルトです。暗号化が不要または制約されるプライベートMPLS上ではGREを使用できます。
- BFDは、トンネルごとの活性度とSLAメトリクス(損失、遅延、ジッター)を提供し、アプリケーションアウェアルーティングを駆動します。
コントローラのクラスタリング、スケール、高可用性、および配置:
- vManage: HAと回復力のために3ノード以上のクラスタとしてデプロイします。テレメトリとイメージリポジトリのために高スループットのストレージと同じ場所に配置します。頻繁にバックアップを取得してください。
- vSmart: 複数のコントローラを障害ドメインや地理的リージョンをまたいでデプロイします。すべてのWAN Edgeは、複数のvSmartへのコントロールセッションを形成します。vSmartインスタンスは水平にスケールします。コントローラの損失に耐えられるようにN+1のキャパシティを計画します。
- vBond: パブリックアドレス空間に(または静的NATと一貫したポートマッピングを使用して)少なくとも2つのオーケストレータをデプロイします。vBondはvSmartへの永続的なセッションと、オンボーディング中のWAN Edgeへの一時的なセッションを維持します。
- 配置: コントローラは、自社のデータセンターまたはパブリッククラウドでホストできます。vBondへのインターネットからの決定論的なインバウンド到達可能性と、WAN Edgeからの十分なアウトバウンドを確保してください。ミドルボックスがTLSインスペクションの例外を要求する場合は、DTLSよりもTLSコントロールセッションを優先します。
運用上の注意点:
- デフォルトのコントロールプレーン転送はDTLSです。TCPベースの暗号化された制御のみを許可する厳格なファイアウォールやコンプライアンスドメインを通過する場合は、TLSに切り替えます。適切なポートがエンドツーエンドで許可されていることを確認してください。
- WAN Edgeが参加すると、vSmartへのDTLS/TLSを確立し、OMPの到達可能性とポリシーに基づいてピアエッジへのIPsecトンネルを確立します。サイレントなトンネル切断を避けるため、ブロードバンド回線でのNATキープアライブとUDPピンホールを確保してください。
すべてのドメイン · コントローラーのオンボーディング、証明書、セキュアなコントロール接続 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →