Cisco 300-415: Controller Onboarding, Certificaten en Veilige Control Connectiviteit — Studiegids
Onderdeel van de Cisco SD-WAN 300-415 ENSDWI — Studiegids. Oefen met geverifieerde antwoorden in het Cisco-examencentrum, of doe getimede oefentests op ExamRoll.io.
Overzicht
Cisco SD-WAN gebruikt een controleplane die is beveiligd met certificaten om controllers en WAN Edge-apparaten veilig te onboarden, NAT-grenzen te doorkruisen en versleutelde controleverbindingen te onderhouden. Een correct ontwerp van de vBond-orchestratorrol, de levenscyclus van certificaten, de apparaatinventaris en de NAT-strategie zorgt voor een voorspelbare onboarding en veerkrachtige controle. Operationele teams moeten de statussen van controleverbindingen en alarmen kunnen herkennen en een herstelplan hebben voor certificaat- of connectiviteitsfouten.
Orchestratie en Veilige Controleconnectiviteit
De vBond-orchestrator is het eerste contactpunt van het controleplane voor elke WAN Edge. Het vervult drie kritieke functies:
- Toelating en identiteitscontrole: valideert de apparaatidentiteit (serienummer/chassisnummer ten opzichte van de geautoriseerde lijst) en dwingt af dat de organisatienaam overeenkomt.
- NAT-detectie en rendezvous: leert de publieke/private adres-poort-tuple en het NAT-type van elke peer, en informeert vervolgens beide kanten zodat ze directe controleverbindingen kunnen opzetten.
- Initiele connectiviteitsuitwisseling: voorziet de WAN Edge van de bereikbare adressen van de vSmart- en vManage-controllers, zodat het persistente controlekanalen kan opbouwen.
Belangrijkste eigenschappen en gedragingen:
- Bereikbaarheid via een publiek IP-adres: vBond moet zich op een publiek IP-adres bevinden (voorkeur) of achter een 1:1 statische NAT met consistente inkomende mappings. Dit garandeert dat het bereikt kan worden door apparaten in onbekende of restrictieve NAT-omgevingen.
- Persistente peering met controllers: vBond onderhoudt permanente verbindingen met vSmart-controllers, zodat het altijd over actuele rendezvous-informatie beschikt.
- Niet in het datapad: Na het faciliteren van de initiële uitwisseling verlaat vBond de stroom; de doorlopende controle vindt rechtstreeks plaats tussen WAN Edges en vSmart/vManage.
DTLS/TLS-transport en -poorten:
- Het standaardprotocol voor controleplane-verbindingen is DTLS over UDP 12346. TLS over TCP 23456 is beschikbaar en heeft vaak de voorkeur in datacenters waar TCP-inspectie/proxying standaard is.
- vBond gebruikt standaard poort 12346 wanneer controllercertificaten worden gebruikt en er geen alternatieve poort is geconfigureerd.
- Sta uitgaand en terugkerend verkeer toe voor:
- UDP 12346 (DTLS controleplane)
- TCP 23456 (TLS controleplane)
- Dataplane IPsec NAT-T gebruikt UDP 4500 en is onafhankelijk van de keuzes voor het controleplane.
NAT-overwegingen:
- Full-cone en restricted NAT’s werken meestal met DTLS hole punching; symmetrische NAT is het meest uitdagend. Als beide eindpunten achter een symmetrische NAT zitten, gebruik dan TLS (TCP 23456), wijzig het uitgaande beleid om poortmappings te behouden, of zorg ervoor dat één kant een publieke/restricted NAT heeft.
- vBond achter een NAT vereist een 1:1 statische mapping voor 12346/UDP (en 23456/TCP als TLS wordt gebruikt). Dynamische PAT op vBond wordt niet ondersteund.
- Verouderde NAT-bindings kunnen controletunnels verbreken. Stem keepalives af en zorg voor consistente egress-interfaces in VPN 0.
Ontwerptips:
- Plaats ten minste twee vBond-instanties in verschillende publieke regio’s voor veerkracht.
- Geef de voorkeur aan TLS in omgevingen met strikte egress-controles of wijdverbreide UDP-throttling; zorg voor een consistente configuratie over controllers en WAN Edges heen.
Identiteit, Certificaten en Organisatievalidatie
Alle controllers en WAN Edge-apparaten moeten certificaten presenteren die naar dezelfde vertrouwde root chainen, en de organisatienaam moet in de hele overlay overeenkomen.
Rollen en bronnen van certificaten:
- Controllers (vManage, vSmart, vBond): Vraag controllercertificaten aan en installeer deze, ondertekend door de gekozen root (enterprise CA of publieke CA). vManage orchestreert hun levenscyclus.
- WAN Edge-identiteit:
- vEdge-hardware: wordt geleverd met een in de fabriek geïnstalleerd certificaat.
- IOS XE SD-WAN (cEdge): gebruikt Cisco SUDI voor PnP-identiteit; verkrijgt vervolgens een controllercertificaat dat is ondertekend door dezelfde root die door de controllers wordt gebruikt.
- In de cloud gehoste controllers: Geleverd met door de provider ondertekende certificaten en een bekende trust chain. WAN Edges moeten deze chain vertrouwen; niet-overeenkomende trust anchors vereisen het opnieuw uitgeven van apparaatcertificaten om aan te sluiten bij de cloud-CA.
Levenscyclusfasen:
- Enrollment: Controller-CSR’s worden gegenereerd in vManage en ondertekend door de geselecteerde CA; WAN Edges schrijven zich automatisch in tijdens ZTP/PnP of via een handmatige bootstrap.
- Validatie: Tijdens de handshake valideren peers de certificaatketen, de vervaldatum, de intrekkingsstatus (indien geconfigureerd) en de organisatienaam.
- Vernieuwing en intrekking: vManage monitort de vervaldatum en kan vernieuwen. Certificaten van gecompromitteerde of buiten gebruik gestelde apparaten moeten worden ingetrokken; verwijder ze uit de lijst met geautoriseerde serienummers om te voorkomen dat ze opnieuw verbinding maken.
Veelvoorkomende validatiefouten:
- Mismatch in organisatienaam: Controleverbindingen mislukken; de status geeft een mismatch in de organisatienaam aan of dat het certificaat niet is geverifieerd.
- Gemengde trust chains: Controllers en edges die door verschillende roots zijn ondertekend, kunnen geen controlesessies opzetten.
- Tijdsverschil (Time skew): Certificaten lijken nog niet geldig of zijn verlopen; NTP in VPN 0 is verplicht.
- FQDN/SAN-problemen (TLS): Als TLS wordt afgedwongen en FQDN-validatie is ingeschakeld, zullen mismatches in SAN/CN de verbinding doen mislukken.
Device Onboarding, PnP/ZTP en Voorraadbeheer
Onboarding is de combinatie van validatie van de apparaatidentiteit, zero-touch provisioning en automatische, op certificaten gebaseerde control-connectiviteit.
Inventaris en autorisatie:
- Geautoriseerde serienummerlijst: vManage slaat de lijst met toegestane WAN Edge-apparaten op. Vul deze via Smart Account-synchronisatie of door handmatig het geautoriseerde serienummerbestand te uploaden naar vManage wanneer Smart Account Sync niet wordt gebruikt.
- Serienummer vs. chassisnummer: Beide worden gebruikt om uniek te identificeren en spoofing te voorkomen. Tokens voor vEdge kunnen vereist zijn tijdens handmatige onboarding.
Zero-touch flows:
- vEdge ZTP: Het apparaat gebruikt een fabrieksprofiel om de ZTP-service te bereiken, leert de vBond-orchestrator kennen en initieert DTLS/TLS naar vBond voor identiteitscontrole en rendezvous. Vervolgens vormt het OMP-enabled control-verbindingen met vSmart en beheerconnectiviteit met vManage.
- IOS XE SD-WAN (cEdge) PnP: Het apparaat gebruikt SUDI om te authenticeren met Cisco Plug and Play via HTTPS, wat de bereikbaarheid van de controller retourneert. Als alternatief kan on-prem PnP via DHCP-optie 43/DNS of een day-0 USB-bootstrap worden gebruikt. Na toelating door vBond wordt het apparaat doorgestuurd naar vManage voor het koppelen van een template.
- Nadat de control-verbindingen tot stand zijn gebracht, pusht vManage templates en begint vSmart met OMP-peering om routes, beleid en cryptosleutels te distribueren.
Operationele controlepunten:
- Zorg ervoor dat de organization-name in de systeemconfiguratie exact overeenkomt met de overlay.
- Verifieer VPN 0 IP-routing, DNS (als FQDN’s worden gebruikt) en NTP.
- Open de vereiste poorten naar vBond/vSmart/vManage en sta retourverkeer toe.
Een minimale vBond-aanduiding op de orchestrator:
system
vbond 203.0.113.10 local
organization MyCompany
Operaties: Statussen, Alarmen, Verificatie en Herstel
Beheer van de statussen en alarmen van control-verbindingen:
- Typische statussen: down, connecting/handshake, authenticated, up. Fouten kunnen een certificaatfout, org mismatch, geen respons of NAT-fout aangeven.
- Veelvoorkomende vManage-alarmen zijn onder andere: Control Connection Down, OMP Peer Down, Certificate Expiring/Expired, Device Not in Authorized List en Organization Mismatch.
Verificatiecommando’s (IOS XE SD-WAN):
show sdwan control connections
show sdwan control local-properties
show sdwan omp peers
show sdwan certificate status
show sdwan software
Verificatiecommando’s (vEdge):
show control connections
show control local-properties
show omp peers
show certificate installed
Workflow voor troubleshooting en herstel:
- Identiteit en org-name:
- Controleer of het apparaat in de vManage Inventory verschijnt met het juiste serie-/chassisnummer.
- Verifieer de
system organization-nameop alle nodes.
- Tijd en vertrouwen:
- Zorg voor NTP-bereikbaarheid in VPN 0; controleer de geldigheidsdatums van certificaten opnieuw.
- Valideer de certificaatketen op controllers en edges; geef opnieuw uit als de roots verschillen.
- Connectiviteit en NAT:
- Bevestig de bereikbaarheid van vBond op UDP 12346 en TCP 23456 vanaf de WAN Edge egress.
- Als symmetrische NAT DTLS verhindert, forceer dan TLS of pas het egress-beleid aan om uitgaande mappings vast te zetten.
- Herinschrijving en vernieuwing:
- Als een apparaatcertificaat corrupt/verlopen is, trek het dan in via vManage, verwijder het van de geautoriseerde lijst, voeg het opnieuw toe en start de herinschrijving (PnP/ZTP of handmatige installatie).
- Voor cloud-hosted migraties, lijn de trust anchors uit door controller- en WAN Edge-certificaten opnieuw uit te geven aan de cloud-CA en herstart vervolgens de control-verbindingen.
- Operationele hygiëne:
- Houd controller-clusters gezond (bijv. een vManage-cluster voor schaalbaarheid).
- Zorg voor consistente DNS voor FQDN-gebaseerde controller-adressering; update SANs bij het hernoemen of her-IP’en van controllers.
Afwegingen met NAT en poorten:
- DTLS (UDP) biedt lagere overhead en vaak betere prestaties, maar is gevoelig voor rate-limited UDP en symmetrische NAT. TLS (TCP) vergemakkelijkt de doorgang door strikte firewalls ten koste van mogelijke head-of-line blocking.
- vBond moet zeer goed bereikbaar blijven; het compromitteren van de publieke bereikbaarheid of inkomende mappings is een veelvoorkomende oorzaak van onboarding-fouten.
Praktisch Probleemscenario
Acme Retail Corp. is bezig met het onboarden van 600 filialen, waarvan vele zich achter door de ISP beheerde symmetrische NAT’s bevinden, naar een nieuwe Cisco SD-WAN fabric. Vroege pilots tonen intermitterende opbouw van het control-plane en frequente DTLS-fouten.
Aanpak:
Implementeer redundante publieke vBond-orchestrators
- Rationale: Het plaatsen van twee vBond-instanties op afzonderlijke publieke IP’s (aparte regio’s/ISP’s) maximaliseert de initiële bereikbaarheid en versnelt NAT-discovery. Publieke adressering voorkomt dubbelzinnigheid die door provider-NAT’s wordt geïntroduceerd en ondersteunt voorspelbaar retourverkeer.
Dwing TLS af voor het control-plane in regio’s met veel NAT
- Rationale: Filialen met symmetrische NAT’s hebben moeite met UDP hole punching. TLS over TCP 23456 biedt een stabiele doorgang door stateful firewalls en ISP CGN, wat DTLS-gerelateerde flaps vermindert zonder OMP of sleuteldistributie te beïnvloeden.
Standaardiseer organization-name en controller trust anchors
- Rationale: Lijn alle controllers en WAN Edges uit met dezelfde root CA (de door Acme geselecteerde enterprise PKI). Configureer de
system organization-nameidentiek op vManage, vSmart, vBond en alle device templates om afwijzingen door org-mismatch te voorkomen.
- Rationale: Lijn alle controllers en WAN Edges uit met dezelfde root CA (de door Acme geselecteerde enterprise PKI). Configureer de
Laad de geautoriseerde lijst met serienummers vooraf in vManage en automatiseer PnP/ZTP
- Rationale: Importeer de volledige apparaatinventaris via Smart Account-synchronisatie om ervoor te zorgen dat elk apparaat de identiteitscontroles bij vBond doorstaat. Gebruik voor cEdge Cisco PnP met SUDI; zorg er voor vEdge-hardware voor dat tokens en serienummers aanwezig zijn. Dit elimineert handmatige fouten en versnelt de ingebruikname.
Verhard de bereikbaarheid en tijdsynchronisatie van VPN 0
- Rationale: Definieer consistente default routes/DNS in VPN 0 en wijs NTP naar publieke of bedrijfsservers die vanaf elk filiaal bereikbaar zijn. Een correcte tijd voorkomt certificaatfouten zoals ’nog niet geldig/verlopen’ die TLS-handshakes vertragen.
Normaliseer firewallregels en NAT-gedrag
- Rationale: Publiceer een egress-beleid voor filialen dat uitgaand verkeer via TCP 23456 en UDP 12346 naar de vBond/vSmart/vManage IP’s toestaat met langlevende mappings. Waar de ISP symmetrische NAT afdwingt, zorg ervoor dat ten minste één controller-pad TCP-traversal ondersteunt.
Instrumenteer operaties met gerichte verificatie en alarmen
- Rationale: Neem
show sdwan control connectionsenshow sdwan certificate statuscontroles op in het Day-1 script. Abonneer u in vManage op de alarmen ‘Control Connection Down’ en ‘Certificate Expiring’. Dit brengt verkeerd geconfigureerde sites snel aan het licht en signaleert vernieuwingen ruim voor de vervaldatum.
- Rationale: Neem
Stel een herstel-runbook op voor certificaat- of connectiviteitsfouten
- Rationale: Definieer stappen om apparaatcertificaten in vManage in te trekken/opnieuw uit te geven, serienummers indien nodig opnieuw te uploaden en te schakelen tussen DTLS/TLS als mitigatie. Neem procedures op voor het rouleren van controllercertificaten zonder service-impact en voor failover tussen vBond-instanties. Dit minimaliseert de MTTR tijdens piek-rollouts.
Door een publiek bereikbare vBond, een TLS control-plane waar NAT restrictief is, rigoureus identiteitsbeheer en operationele vangrails te combineren, bereikt Acme Retail een deterministische onboarding op schaal, terwijl de beveiliging en veerkracht van het SD-WAN control-plane behouden blijven.
← Cisco SD-WAN Fabric-architectuur en Planes · Alle domeinen · OMP →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →