Cisco 300-415: WAN Edge の設定とテンプレート管理 — 学習ガイド
こちらの一部です: Cisco SD-WAN 300-415 ENSDWI — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
Cisco SD-WAN Manager (旧 vManage) は、WANエッジデバイスの意図、設定、コンプライアンス、ライフサイクルオペレーションを一元管理します。一方、vBond Orchestratorはデバイスのオンボーディングを仲介し、vSmartコントローラーはOMPを使用してオーバーレイコントロールプレーンを実行します。本番環境の設計では、テンプレート駆動の設定が、数百から数千のWANエッジにわたって正確性と再現性を確保しつつ、デバイス固有の値や安全な例外を許容するための主要なツールとなります。このセクションでは、テンプレートの構成要素、ライフサイクルワークフロー、主要なフィーチャーテンプレートの機能、最新の設定グループと従来のデバイステンプレートの比較、コンプライアンスとドリフトの処理、APIの使用、ソフトウェアイメージ管理、そしてCisco SD-WANファブリックを大規模に運用するために使用される変更のガードレールについて説明します。
テンプレートの構成要素と再利用
- フィーチャーテンプレート
- System、VPN、VPNインターフェース、トンネル (TLOC/トランスポート)、OMP、BGP/OSPF、QoS、NAT/ACL、セキュリティ (ゾーン、ID、IPS/URL)、SNMP、Syslog、NTP、App-hosting、Cellular/LTEなどの機能ドメインに対するアトミックな意図。
- 各フィールドは固定値またはデバイス固有の変数に設定でき、広範な再利用を可能にします。
- デバイステンプレート (レガシーモデル)
- デバイスにバインドされたフィーチャーテンプレートの集合体。デバイスをアタッチするには、すべてのデバイス固有の変数 (例: system IP、site ID、ホスト名、インターフェースアドレス) を提供する必要があります。
- 長所: 関心事の強力な分離、成熟したフィーチャーテンプレートの再利用が容易。短所: 小さな変更でもデバイス全体へのプッシュが必要、例外が蓄積するにつれて多くのデバイステンプレートが乱立する。
- 設定グループ (モダンモデル)
- デバイス設定ツリーに密接に対応し、変数のスコープ設定やセクションごとの部分的な更新をサポートする階層的な設定パッケージ。
- 長所: 管理する構成要素が少ない、ターゲットを絞ったセクションレベルのデプロイ、よりシンプルな例外処理、有効な設定の可視化が容易。短所: 最新のSD-WAN Managerリリースが必要、デバイステンプレートに慣れているチームは移行計画が必要になる場合がある。
- 変数とデバイス固有の値
- ID (system IP、site ID)、アンダーレイアドレッシング (VPN 0インターフェース)、ループバック/TLOC拡張、およびインベントリに紐づく識別子 (シリアル、シャーシ) には変数を使用します。
- 変数の型 (IP、整数、列挙型) を制約し、安全な場合はデフォルト値を使用します。検証の失敗モードには、変数の欠落、型の不一致、またはグローバルに一意であるべきフィールドと衝突する値 (例: system IPの重複) が含まれます。
- 再利用戦略
- デバイスの役割 (ブランチ、小規模ブランチ、ハブ、DC、クラウドエッジ) ごと、およびトランスポート (MPLS、ブロードバンド、LTE) ごとに、少数の「ゴールデン」フィーチャーテンプレートを作成します。
- サイトごとの値は変数を通じてパラメータ化します。変更時の影響範囲を最小限に抑えるため、テンプレートを分割して、変更頻度の高い機能 (QoS、セキュリティ、NAT) を静的な機能 (System、OMP) から分離します。
ライフサイクル、コンプライアンス、デプロイワークフロー
- 設計と作成
- フィーチャーテンプレートまたは設定グループを定義し、デバイス固有のフィールドを変数としてマークします。
- SD-WAN Managerでデバイスインベントリ、証明書、組織名をインポートまたは検証します。vManageはデバイス設定と関連する証明書インベントリを保存します。
- アタッチと検証
- デバイスをデバイステンプレートまたは設定グループに関連付け、変数の値を入力します (大規模な環境ではCSVインポートやAPIが一般的です)。
- 設定プレビューを使用して、レンダリングされた候補と意図した標準を比較します。検証では、重複した設定 (例: インターフェースが2回定義されている) や範囲外の値を検出します。
- デプロイワークフロー
- SD-WAN Managerは候補設定をコンパイルし、NETCONFを使用してWANエッジに配信します。初回オンボーディング時に、SystemおよびVPN 0テンプレートによってコントロール接続が確立されることが保証されます。WANエッジはvSmartへのDTLS/TLSを確立し、OMPを介してポリシーとTLOCが交換されると、他のWANエッジへのIPsecトンネルが形成されます。vBondは、この初期の接続交換をオーケストレーションします。
- ステージング状態を使用すると、本番稼働前の管理された準備のために、データプレーントンネルなしでコントロール接続を許可できます。
- コンプライアンスとドリフト
- コンプライアンスチェックは、望ましい設定 (テンプレートからレンダリングされたもの) と実行中の設定を比較し、帯域外の変更や失敗した/部分的なコミットによるドリフトにフラグを立てます。
- 修正オプションには、望ましい設定の再プッシュ、承認された例外のテンプレートへの反映、またはロールバックの開始が含まれます。
- ロールバック
- SD-WAN Managerは、設定バージョンをジョブIDとともにアーカイブします。以前のテンプレートバージョンを再アタッチするか、設定アーカイブを使用して最後の既知の正常なセットを復元することでロールバックします。設定グループを使用する場合、ロールバックはセクションごとにアトミックに行われ、リスクを低減します。
テンプレートの機能、例外、および安全なオーバーライド
- システムテンプレート
- ID (ホスト名、システムIP、サイトID)、組織名、コントローラアドレス、ロギング、NTP、AAA。
- 障害モード: システムIP/サイトIDの重複、組織名の間違い、またはコントローラアドレスの誤りがあると、コントロールプレーンの形成が妨げられます。WANインターフェース上にパブリックに到達可能なvBondがあるシナリオでは、「local」vBondオプションを使用して、ディスカバリー中にデバイスのルーティング可能なアドレスを優先します。
- VPNテンプレート
- コントロール/データ用のVPN 0アンダーレイトランスポート、ユーザートラフィックセグメンテーション用のサービスVPN。必要に応じて、ルーティング (スタティック、BGP/OSPF)、NAT、DHCP、DNS設定を含みます。
- 障害モード: インターフェースのVPNへの割り当てミス、NATオーバーロードの欠落、またはDHCPの競合が到達可能性の問題を引き起こします。VPN 0はコントロールトラフィックを伝送することを忘れないでください。
- インターフェースおよびトンネル (TLOC) テンプレート
- 物理/論理インターフェース、カラー、カプセル化 (IPsecまたはGRE)、TLOC拡張、およびBFD/helloタイマー。
- TLOCは、カプセル化、カラー、およびシステムIPによって一意に定義されます。トランスポート間でカラー/カプセル化の組み合わせが競合すると、トラフィックが孤立したり、非対称パスが生成されたりする可能性があります。
- OMPテンプレート
- vSmartへのピア設定、ルートタイプ (OMP, BGP, connected, static)、アドバタイズ/再配送、タイマー、グレースフルリスタート、およびオーバーレイサービス挿入の準備。
- 過度に広範な再配送は、VPN間またはアンダーレイにルートをリークさせる可能性があります。ポリシーを使用して慎重に制約してください。
- セキュリティテンプレート
- ゾーンベースファイアウォール、IDS/IPS、URLフィルタリング、AMP、VPN対応ルール。操作の順序が重要です。優先順位と暗黙の拒否を確認してください。
- 機能とバージョンの互換性に注意してください。一部のセキュリティ機能には、特定のIOS XE SD-WANリリースが必要です。
- CLIアドオンテンプレートと安全な例外
- CLIアドオンを使用して、フィーチャーテンプレートでまだモデル化されていないコマンドを適用します。これは、運用上安全な領域 (テレメトリ、SNMPオブジェクト、バナー、ロギングの詳細、アプリホスティングの調整、またはテンプレート管理セクションと重複しないプラットフォームハードウェアの調整項目など) で行うことが望ましいです。
- ID (システム、サイトID)、OMP、インターフェースアドレッシング、VPN 0トランスポート、またはIPsec/TLOCパラメータなど、すでにテンプレートによって管理されている設定に触れるCLIアドオンは避けてください。重複する設定は、次のテンプレートプッシュで削除されたり、コミットの失敗を引き起こしたりする可能性があります。
テンプレートと重複しない運用テレメトリ用のCLIアドオンの例 (IOS XE SD-WAN):
logging buffered 100000 warnings
service timestamps debug datetime msec
snmp-server contact NOC noc@example.local
snmp-server location DC1-Rack12
API、イメージ管理、および変更ガードレール
- NETCONFとREST API
- SD-WAN ManagerはNETCONF/YANGを介してデバイスを設定します。ノースバウンドでは、そのREST API (/dataservice) がテンプレートのCRUD、変数の入力、アタッチ、検証、デプロイ、ソフトウェアイメージ操作、およびジョブ追跡をサポートします。
- ベストプラクティス: べき等なワークフローを使用し、CSRFトークンとセッションクッキーを取得し、APIレートリミットを遵守し、ジョブIDをデプロイ結果の信頼できる唯一の情報源 (source of truth)として扱います。
- ソフトウェアイメージとデバイスのアップグレード
- ソフトウェアイメージをSD-WAN Managerリポジトリにアップロードし、役割、サイト、またはコンフィギュレーショングループごとに目的のバージョンを固定します。サポートされているハードウェアプラットフォームには、ISR 4000およびASR 1000ファミリー上のCisco IOS XE SD-WANイメージや、IaaS向けの仮想WAN Edgeが含まれます。
- 制御されたロールアウト: リングベースのアップグレード(カナリアブランチ、次にサイトIDまたはタグによるコホート)を実装し、事前チェック(リソース、コントローラーへの到達可能性、証明書の有効性)と事後チェック(OMP隣接関係、データトンネルの健全性)を実施します。
- メンテナンスウィンドウと自動スケジューリングを使用します。重要なサイトでは、中断を最小限に抑えるために、必要に応じてステージングされた状態またはグレースフルリスタートを準備します。次のリングに進む前に、vSmartへのコントロール接続が復元されたことを確認します。
- ロールバック計画: 以前のイメージを保持し、自動ロールバックのトリガーを確認し、ブレークグラス(緊急時対応)のためにデバイスごとのアウトオブバンドアクセスを確保します。
- 自動化のガードレールと委任された変更管理
- SD-WAN ManagerのRBACは職務を分離します: フィーチャーテンプレートの作成者、デプロイの承認者、Day-2アクション(イメージの割り当て、変数の更新)のオペレーター。テンプレートのデタッチやCLIアドオンのプッシュができるユーザーを制限します。
- 承認ワークフローとコンフィギュレーショングループのドラフト/公開モデルにより、ピアレビューと、セクション単位のインクリメンタルなデプロイが可能になります。
- 命名規則/バージョニング規則を徹底し、一貫したターゲティングのために役割/サイト/トランスポートでデバイスにタグを付け、大規模なロールアウトの前に設定プレビューとヘルス検証ゲートを必須とします。
実践的な問題シナリオ
Acme Health Services社は、新しいセキュリティスタックを導入し、段階的なソフトウェアアップグレードを準備しながら、テンプレート駆動型の設定を使用して600拠点のブランチWAN Edgeを標準化することを計画しています。既存のサイトにはアドホックなCLIの差異があり、それがドリフト(設定乖離)や一貫性のない動作を引き起こしています。
アプローチ:
役割をモデル化し、再利用可能なインテントを構築する
- System、OMP、VPN 0 Transport、Service VPN、Securityのゴールデンフィーチャーテンプレートを作成し、システムIP、サイトID、インターフェースアドレッシング、BGP ASNなどのデバイス固有の変数でパラメータ化します。理論的根拠: 価値の高い不変要素(アイデンティティ、コントロールプレーン)をサイト固有のデータから分離し、再利用性を最大化し、エラーの発生箇所を削減します。
セクション単位の変更のためにコンフィギュレーショングループに移行する
- 役割ごと(Branch-Standard、Branch-Small、Hub)にコンフィギュレーショングループを構築し、既存のフィーチャーテンプレートをインポートして変数のスコープを定義します。理論的根拠: System/OMPに触れることなく部分的なデプロイ(例: Securityセクションのみの更新)を可能にし、リスクとプッシュ時間を削減します。
デバイス変数を正規化し、ドリフトを修正する
- インベントリから変数のCSVを一括インポートし、コンプライアンスチェックを実行してドリフトを検出します。承認されたアドホックコマンド(ロギング/SNMP)については、それらをコンフィギュレーショングループにアタッチされたCLIアドオンにキャプチャします。安全でない重複(VPN 0、OMP)については、デバイスから削除し、テンプレートに依存するようにします。理論的根拠: 例外を安全にコード化し、将来のプッシュで削除されるであろう重複した設定を排除します。
設定プレビューとカナリアアタッチメントで検証する
- 3つの多様なカナリアサイトで設定プレビューを使用し、レンダリングされたインターフェースアドレス、VPN 0 NAT、OMP設定、およびセキュリティポリシーを確認します。これらのデバイスにコンフィギュレーショングループをアタッチし、コントロール接続(vSmartへのDTLS/TLS)とデータトンネル(ピアへのIPsec)を監視します。理論的根拠: スケールする前にテンプレートや変数の欠陥を早期に検出します。
委任された変更管理を徹底する
- RBACの役割を割り当てます: Template Authors(テンプレートの作成/変更)、Deploy Approvers(公開/アタッチ)、Operations(変数の更新のみ)。公開およびアタッチのジョブで承認を必須とします。理論的根拠: 不正な広範囲の変更を防ぎ、ピアレビューを確実にします。
新しいセキュリティスタックを段階的に導入する
- コンフィギュレーショングループ内で、カナリアサイトのSecurityセクションのみを更新し、そのセクションを公開/アタッチします。展開する前に、ポリシーのヒットカウンターとアプリケーションの可視性でトラフィックを検証します。理論的根拠: セクション単位の変更は、迅速なイテレーションを可能にしながら、副次的な影響を最小限に抑えます。
ソフトウェアイメージをステージングし、リングベースのアップグレードを実行する
- ターゲットのIOS XE SD-WANイメージをアップロードし、Branch-Standardコンフィギュレーショングループに割り当て、アップグレードリングを定義します: 5つのカナリアサイト、50サイト、次にサイトIDによる残りのコホート。事前チェックと事後チェックを有効にし、メンテナンスウィンドウ中にスケジュールします。理論的根拠: ヘルスゲートを備えた制御されたロールアウトにより、600サイト全体のリスクを低減します。
コンプライアンスを監視し、ロールバックを準備する
- 各リングの後、コンプライアンスとドリフトを検証し、OMPルート交換が安定していること、およびセキュリティポリシーが適用されていることを確認します。フォールバックとして以前のイメージを維持し、迅速なロールバックのために最後の既知の正常な設定バージョンをマークしておきます。理論的根拠: 予期しない動作が現れた場合の迅速な回復パスを提供します。
コンフィギュレーショングループでインテントを統一し、変数を通じてデバイス固有の値を制約し、安全な例外に対してのみCLIアドオンを使用することで、Acme Health Services社は一貫したWAN Edgeの動作を実現します。コンプライアンスの可視性、API駆動の大規模な運用、およびリングベースのイメージロールアウトは、サイト固有のニーズに対する柔軟性を維持しながら、予測可能で低リスクな変更管理を提供します。
← OMP、ルート、トランスポートロケーター · すべてのドメイン · データプレーンのトンネル、BFD、アプリケーションアウェアルーティング →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →