Cisco 300-415: セキュリティ、セグメンテーション、サービスチェイニング — 学習ガイド
こちらの一部です: Cisco SD-WAN 300-415 ENSDWI — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
Cisco SD-WANは、ゼロトラストの原則に沿った包括的なセキュリティおよびセグメンテーションのフレームワークを提供し、スケーラブルなサービス挿入とセキュアなインターネットアクセスを可能にします。セキュリティポリシーとセグメンテーションは中央で定義され、コントロールプレーン (OMP) を介して配布され、WAN Edge ルーターで一貫して適用されます。このセクションでは、VPNベースのセグメンテーションの設計と運用、セキュリティサービスの配置とチェイニング、コントロールプレーンと管理アクセスの保護、そして重要なアプリケーションのパフォーマンスを低下させることなく有意義なセキュリティテレメトリを収集する方法について説明します。
セグメンテーションとポリシーの基礎
VPNベースのセグメンテーション
- 各テナントまたはセキュリティドメインは、独自のSD-WAN VPN (VRF) に分離されます。コントローラーへのコントロールプレーンの到達可能性はVPN 0を使用し、管理はVPN 512を使用します。サービス側のVPN(ユーザー、音声、OT、PCI、ゲスト用)はデータプレーントラフィックを伝送します。
- OMPはVPNスコープのルート、TLOC、およびサービスルートを個別に伝送するため、重複するアドレス空間は完全にサポートされます。10.0.0.0/8を持つブランチやテナントが共存できます。
- VPN間の通信は、明示的なルートリークまたはポリシーを介してのみ行われます。これにより最小権限が強制されます。
重複アドレス空間の設計
- セグメンテーションで十分な場合は、WAN内でのNATを避けることを推奨します。重複する2つのVPNが相互運用する必要がある場合は、以下を使用します。
- 中央集権的なコントロールポリシーを使用して、正確なプレフィックスリストとルートマップでVPN間で特定のプレフィックスをリークします。
- 変換が必要な場合(例:レガシーIPを統合サービスに移行する場合)、ランデブーサイトでNATを使用します。
- 障害モードとトレードオフ:
- 不正確または広範なルートリークはセグメンテーションを無効にし、ブラックホールを作成する可能性があります。常にOMPルートプレビュー(OMP、TLOC、およびサービスルートの検証)でルートポリシーをテストしてください。
- オーバーレイ内でのNATは、アプリケーションの期待を裏切り、トラブルシューティングを複雑にする可能性があります。最後の手段として使用してください。
ポリシー階層と適用
- vSmartコントローラーは、OMPを使用してルートおよびポリシー情報を配布し、またWAN Edgeに暗号鍵情報を配布してセキュアなIPsecトンネルを形成します。中央集権的なポリシーは、アプリケーションアウェアルーティング、VPNメンバーシップ、およびファブリック全体のサービス挿入を定義します。
- ローカルポリシー(例:特定の回線に対するデバイスごとのACL)はWAN Edgeで適用されます。デバイスまたは回線固有の分類が必要な場合は、ローカルデータポリシーを使用します。
- データポリシーは、VPN間のデータトラフィックを誘導、許可、またはドロップするため、また必要に応じてプライベートネットワークからISPネットワークにリダイレクトするために使用されます。
- ゼロトラストとの整合性:
- VPN間はデフォルトで拒否。必要なフローに対してのみ明示的に許可します。
- 後述するゾーンとポリシーを使用して、東西(east-west)トラフィックのセグメンテーションのためにIDおよびアプリケーションアウェアな制御を行います。
セキュリティ制御とインスペクションの配置
Zone-Based Firewall (ZBFW)
- VPNごとにセキュリティゾーンを構築します。ポリシーの曖昧な適用を防ぐため、1つのVPNは厳密に1つのゾーンにのみ属することができます。
- ゾーンペアとポリシーを作成し、トラフィックを許可、インスペクション、またはドロップします。L3/L4/L7マッチングを使用して、ゾーン間フローに最小権限を適用します。
- インスペクションの配置:
- ブランチ:ユーザーに近い場所でセグメンテーションとステートフルインスペクションを適用します。ローカルブレイクアウトやサイト内の水平移動(lateral movement)の防止に最適です。
- ハブ/コロケーション:ドメイン間を通過するトラフィックや高度なサービスを必要とするトラフィックに使用します。ハブを地域化することで、ヘアピン遅延を最小限に抑えます。
- 障害モードとトレードオフ:
- ステートフルインスペクションには対称的なフローが必要です。非対称ルーティングやパス間のECMPの違いは、セッションのドロップを引き起こす可能性があります。中央集権的なポリシーを使用して、インスペクション対象フローのパスの対称性を確保してください。
- スループットと遅延はディープインスペクションの影響を受けます。例外的なトラフィック(例:音声/ビデオ)を分類し、ACLを適用しつつもディープインスペクションをバイパスするようにします。
侵入防御、URLフィルタリング、および高度なセキュリティ
- IOS XE SD-WAN WAN Edgeでは、Unified Threat Defense機能がIPS、URLフィルタリング、およびマルウェアレピュテーションを提供します。シグネチャを最新の状態に保ち、ビジネスのリスク許容度に応じてフェイルオープンまたはフェイルクローズを設定します。
- TLSを多用するトラフィックについては、ハブまたはセキュアウェブゲートウェイでの復号オフロードを検討してください。復号が不可能な場合は、SNI、JA3、IPレピュテーション、および振る舞い分析に依存します。
- トレードオフ:
- IPS/URLフィルタリングは遅延とCPU消費を増加させます。アプリケーションアウェアポリシーを使用して、高リスクカテゴリのみをインスペクションし、信頼できるビジネスアプリはファストパスで許可します。
- IPSエンジンが利用できなくなった場合に備え、重要なアプリのための明確なバイパスポリシーを確保し、停止を回避します(フェイルオープンが許容されるかどうかを文書化します)。
セキュアなインスペクションポリシーのオーケストレーション
- vSmartは、ブランチ間またはブランチ-DC間のトラフィックをネットワークサービス(ファイアウォール、IPS)にリダイレクトする中央集権的なセキュリティポリシーを配信します。これはサービス挿入です。フローを照合し、名前付きサービスを通過するアクションを設定し、ターゲットのVPN/サイトに適用します。
- OMPサービスルートを介してサービスルートの可用性を検証し、ヘルス状態を監視します。サービス障害時のフォールバック動作(通過/ドロップ)を定義します。
サービスチェイニング、ダイレクトインターネットアクセス、および高度なブレイクアウト
サービスチェイニングのパターン
- インラインの物理または仮想ファイアウォール/IDS/IPSは、ハブまたはブランチでチェイニングできます。ハブでは、サービスに面したvEdge/WAN Edgeにサービスファイアウォールのアドレスを設定し、サービスノードとして登録します。
- スケールとアジリティのためには、Cloud onRamp for Colocationを使用して、ブランチからのトラフィックを、チェイニングされたネットワークおよびセキュリティ機能をホストするリージョン化されたサービスハブに誘導し、低遅延アクセスを実現します。ブランチルーターは、対象となるトラフィックをローカルで分析し、これらの近隣の機能に誘導して、コストとユーザーエクスペリエンスを最適化します。
- オプションで、DLPやCASBなどの追加機能を直列に挿入します。ヘルスチェックとSLAを定義し、アプリケーションアウェアルーティングがパフォーマンス要件を満たすパスとチェーンのみを選択するようにします。
設計上の考慮事項
- 一貫したセキュリティポスチャとコンテンツインスペクションが必要な場合は、中央でのサービスチェイニングを選択しますが、追加の遅延/ヘアピンは許容する必要があります。
- 超低遅延が必要な場合や、WANのブラウンアウト中にポリシー適用を確実にする必要がある場合は、ブランチでのサービスチェイニングを選択します。
- 冗長性を計画します。複数のサービスノードをOMPサービスルートとしてアドバタイズし、ポリシーを使用してリージョンのプライマリを優先し、セカンダリへのフェイルオーバーを設定します。
セキュアなインターネットブレイクアウトとDIA
- ローカルインターネットブレイクアウトは、バックホールを削減し、SaaSのパフォーマンスを向上させます。データポリシーを使用して、インターネット向けのフローをDIAパスに誘導します。
- ダイレクトインターネットアクセスの場合、VPN 0の送信インターフェースでNATが設定されます。ACLがアウトバウンドおよびリターンのフローを許可することを確認してください。
- DIAをZBFW、DNSレイヤーセキュリティ、URLフィルタリングと組み合わせます。Cloud onRamp for SaaSを使用して、特定のSaaSアプリケーションへのパス品質を測定し、アプリごとに最適なパスを選択することを検討してください。
- 障害モードとトレードオフ:
- VPN 0での不適切なNAT設定や重複するデフォルトルートは、コントローラーへのコントロール接続(DTLS/TLS)を中断させる可能性があります。DIAのNATルールをコントローラートラフィックから分離し、PnP/ZTPの要件(DHCP、DNS)を検証してください。
- スプリットトンネリングはコンプライアンス要件と競合する可能性があります。必要に応じて、監査とDLPを備えたアプリごとのブレイクアウトを適用してください。
← 集中型ポリシーとトラフィックエンジニアリング · すべてのドメイン · QoS とマルチキャストサービス →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →