Cisco 300-415: Beveiliging, Segmentatie en Service Chaining — Studiegids
Onderdeel van de Cisco SD-WAN 300-415 ENSDWI — Studiegids. Oefen met geverifieerde antwoorden in het Cisco-examencentrum, of doe getimede oefentests op ExamRoll.io.
Overzicht
Cisco SD-WAN biedt een uitgebreid framework voor beveiliging en segmentatie dat in lijn is met Zero Trust-principes, en schaalbare service insertion en veilige internettoegang mogelijk maakt. Beveiligingsbeleid en segmentatie worden centraal gedefinieerd, gedistribueerd via het control plane (OMP), en consistent afgedwongen op WAN Edge-routers. Dit gedeelte legt uit hoe u VPN-gebaseerde segmentatie ontwerpt en beheert, beveiligingsdiensten plaatst en koppelt (chaining), het control plane en de administratieve toegang beveiligt, en zinvolle beveiligingstelemetrie verzamelt zonder de prestaties van kritieke applicaties te verminderen.
Grondslagen van Segmentatie en Beleid
VPN-gebaseerde segmentatie
- Elke tenant of beveiligingsdomein wordt geïsoleerd in zijn eigen SD-WAN VPN (VRF). De bereikbaarheid van het control plane naar de controllers gebruikt VPN 0, terwijl beheer VPN 512 gebruikt; service-side VPN’s (voor gebruikers, spraak, OT, PCI, gasten) vervoeren data plane-verkeer.
- Overlappende adresruimte wordt volledig ondersteund door per-VPN routeringstabellen. Vestigingen of tenants met 10.0.0.0/8 kunnen naast elkaar bestaan, aangezien OMP VPN-specifieke routes, TLOC’s en service-routes afzonderlijk transporteert.
- Communicatie tussen VPN’s vindt alleen plaats via expliciet ‘route leaking’ of beleid; dit dwingt het principe van minimale rechten (least privilege) af.
Ontwerp voor overlappende adresruimte
- Vermijd bij voorkeur NAT binnen het WAN als segmentatie volstaat. Als twee overlappende VPN’s moeten samenwerken, gebruik dan:
- Gecentraliseerd control policy om specifieke prefixes tussen VPN’s te ’lekken’ met nauwkeurige prefix-lists en route-maps.
- NAT op een ‘rendezvous’-locatie als translatie vereist is (bijvoorbeeld bij het migreren van legacy IP naar een geconsolideerde service).
- Faalscenario’s en afwegingen:
- Onjuist of te breed ‘route leaking’ ondermijnt de segmentatie en kan ‘black holes’ creëren; test het route-policy altijd met de OMP route preview (verificatie van OMP-, TLOC- en service-routes).
- NAT binnen de overlay kan de verwachtingen van applicaties verstoren en troubleshooting bemoeilijken; gebruik dit als laatste redmiddel.
Beleidshiërarchie en -handhaving
- vSmart-controllers distribueren route- en beleidsinformatie via OMP en verdelen ook crypto-sleutelinformatie naar WAN Edges om veilige IPsec-tunnels te vormen. Gecentraliseerd beleid definieert application-aware routing, VPN-lidmaatschap en service insertion over de gehele fabric.
- Lokaal beleid (bijvoorbeeld een per-apparaat ACL voor een specifiek circuit) wordt toegepast op de WAN Edge. Gebruik een lokaal data policy wanneer apparaat- of circuit-specifieke classificatie vereist is.
- Data policies worden gebruikt om dataverkeer tussen VPN’s te sturen, te accepteren of te weigeren, en om het indien nodig om te leiden van privé- naar ISP-netwerken.
- Afstemming op Zero Trust:
- Standaard alles weigeren (default-deny) tussen VPN’s; expliciet toestaan (allow) alleen voor vereiste verkeersstromen.
- Identiteits- en applicatiebewuste controles voor oost-west segmentatie met behulp van zones en beleid die hieronder worden besproken.
Plaatsing van Beveiligingscontroles en Inspectie
Zone-Based Firewall (ZBFW)
- Construeer beveiligingszones per VPN; een VPN kan tot precies één zone behoren om dubbelzinnige toepassing van beleid te voorkomen.
- Maak zone-paren en beleidsregels om verkeer toe te staan, te inspecteren of te weigeren. Gebruik L3/L4/L7-matching om het principe van minimale rechten (least privilege) af te dwingen op verkeer tussen zones.
- Plaatsing van inspectie:
- Vestiging (Branch): Dwing segmentatie en stateful inspection af dicht bij de gebruiker; ideaal voor ’local breakout’ en het voorkomen van laterale bewegingen binnen een site.
- Hub/colocatie: Gebruik voor verkeer dat tussen domeinen reist of geavanceerde diensten vereist; minimaliseer ‘hairpin’-latency door hubs te regionaliseren.
- Faalscenario’s en afwegingen:
- Stateful inspection vereist symmetrische verkeersstromen; asymmetrische routering of ECMP-verschillen tussen paden kunnen sessies verbreken. Gebruik gecentraliseerd beleid om padsymmetrie voor geïnspecteerd verkeer te garanderen.
- Doorvoer en latency worden beïnvloed door ‘deep inspection’; classificeer uitzonderingsverkeer (bijv. spraak/video) om ‘deep inspection’ te omzeilen, terwijl ACL’s nog steeds worden afgedwongen.
Intrusion prevention, URL-filtering en geavanceerde beveiliging
- Op IOS XE SD-WAN WAN Edges bieden Unified Threat Defense-functies IPS, URL-filtering en malwarereputatie. Houd signatures actueel en stel ‘fail-open’ of ‘fail-closed’ in op basis van de risicotolerantie van de organisatie.
- Voor verkeer met veel TLS, overweeg decryptie-offload op een hub of een secure web gateway. Als decryptie niet mogelijk is, vertrouw dan op SNI, JA3, IP-reputaties en gedragsanalyse.
- Afwegingen:
- IPS/URL-filtering introduceren latency en CPU-verbruik; gebruik application-aware policy om alleen categorieën met een hoog risico te inspecteren, terwijl vertrouwde zakelijke apps via snelle paden worden toegestaan.
- Zorg voor een duidelijk bypass-beleid voor kritieke apps als een IPS-engine niet beschikbaar is om een storing te voorkomen (documenteer of ‘fail-open’ acceptabel is).
Orkestratie van beveiligd inspectiebeleid
- vSmart levert gecentraliseerd beveiligingsbeleid dat branch-to-branch- of branch-to-DC-verkeer omleidt via een netwerkdienst (firewall, IPS). Dit is ‘service insertion’: match verkeersstromen, stel de actie in om door een benoemde service te gaan, en pas dit toe op de doel-VPN’s/sites.
- Valideer de beschikbaarheid van service-routes via OMP service-routes en monitor de status; definieer het terugvalgedrag (doorlaten/weigeren) bij een storing van de service.
Service Chaining, Directe Internettoegang en Geavanceerde Breakout
Patronen voor Service Chaining
- Fysieke of virtuele inline firewalls/IDS/IPS kunnen worden gechained in de hub of de branch. Configureer in de hub het adres van de service-firewall op de vEdge/WAN Edge die naar de service is gericht om deze als een service-node te registreren.
- Gebruik voor schaalbaarheid en flexibiliteit Cloud onRamp for Colocation om verkeer van branches te sturen naar geregionaliseerde service-hubs die gechainde netwerk- en beveiligingsfuncties hosten met low-latency toegang. Branch-routers analyseren lokaal en sturen in aanmerking komend verkeer naar deze nabijgelegen functies om de kosten en de gebruikerservaring te optimaliseren.
- Voeg optioneel extra functies zoals DLP of CASB in serie toe. Definieer health-checks en SLA’s zodat application-aware routing alleen paden en chains selecteert die aan de prestatie-eisen voldoen.
Ontwerpoverwegingen
- Kies voor centrale service chaining wanneer een consistente beveiligingshouding en content-inspectie nodig zijn, maar accepteer de extra latency/hairpinning.
- Kies voor service chaining in de branch wanneer ultralage latency vereist is of om policy-handhaving te garanderen tijdens WAN-brownouts.
- Plan voor redundantie: adverteer meerdere service-nodes als OMP-serviceroutes en gebruik policy om de voorkeur te geven aan een regionale primaire node met een secundaire voor failover.
Beveiligde internet-breakout en DIA
- Lokale internet-breakout vermindert backhaul en verbetert de prestaties van SaaS. Gebruik data policy om verkeersstromen bestemd voor het internet naar het DIA-pad te sturen.
- NAT wordt geconfigureerd op de uitgaande interface in VPN 0 voor directe internettoegang; zorg ervoor dat ACL’s uitgaande en terugkerende verkeersstromen toestaan.
- Combineer DIA met ZBFW, beveiliging op DNS-laag en URL-filtering. Overweeg Cloud onRamp for SaaS om de padkwaliteit naar specifieke SaaS-applicaties te meten en een optimaal pad per app te selecteren.
- Faalmodi en afwegingen:
- Verkeerd geplaatste NAT of overlappende default routes in VPN 0 kunnen de control-verbindingen (DTLS/TLS) met controllers verstoren; isoleer DIA NAT-regels van controller-verkeer en valideer de PnP/ZTP-vereisten (DHCP, DNS).
- Split tunneling kan in strijd zijn met compliance-eisen; pas per-app breakout toe met auditing en DLP wanneer dat nodig is.
Vertrouwen in het Controleplaneau, AAA/RBAC, QoS-bescherming en Telemetrie
Bescherming van het controleplaneau en certificaat-gebaseerd vertrouwen
- WAN Edges zetten beveiligde DTLS/TLS-controleverbindingen op in VPN 0 naar vBond, vSmart en vManage. De vSmart-controller gebruikt OMP om routes en beleid van het controleplaneau over te dragen; WAN Edges wisselen nooit rechtstreeks controlegegevens met elkaar uit.
- Wederzijdse authenticatie is certificaat-gebaseerd. Gebruik Cisco PKI of een Enterprise CA; zorg ervoor dat NTP correct is om validatiefouten van certificaten te voorkomen. Roteer sleutels periodiek en trek gecompromitteerde identiteiten onmiddellijk in.
- ‘Harden’ van controllers: beperk management-IP’s, dwing TLS-ciphers af, segmenteer beheer in VPN 512 en monitor het aantal en de snelheid van controleplaneau-sessies. Pas rate-limiting en filtering toe op inkomend beheer en SSH/HTTPS via ACL’s.
AAA, RBAC en administratieve toegang
- Dwing gecentraliseerde AAA af via TACACS+ of RADIUS met rolgebaseerd toegangsbeheer (RBAC) voor vManage en de CLI’s van apparaten. Scheid rollen voor alleen-lezen, operator en architect; pas waar mogelijk MFA toe.
- Gebruik API-sleutels voor automatisering met ’least privilege’-scopes; auditeer API-aanroepen.
- Log alle administratieve wijzigingen met timestamps; stuur deze door naar een SIEM.
QoS-implicaties en het beschermen van kritieke datastromen
- Behoud en respecteer DSCP over IPsec met copy-dscp; classificeer en markeer bij ingress, en map vervolgens naar wachtrijen per tunnel. Reserveer prioriteitswachtrijen voor real-time spraak- of transactiestromen (bijvoorbeeld betalingsautorisatie).
- Coördineer beveiliging met QoS:
- Plaats datastromen die gevoelig zijn voor lage latency en jitter op snelle paden en pas minimale inspectiebeleidsregels toe.
- Beperk en ‘rate-limit’ onbekend of bulkverkeer om ‘starvation’ te voorkomen en de impact van DDoS te verminderen.
- Afwegingen: agressieve beveiligingsinspectie kan latency en jitter verhogen; kwantificeer de impact en creëer uitzonderingsklassen waar dit gerechtvaardigd is.
Logging, NetFlow, cflowd en beveiligingstelemetrie
- Schakel ZBFW-, IPS- en URL-filtering-logs in met drempelwaarden voor ernst (‘severity’); exporteer via syslog over beveiligde kanalen.
- Gebruik cflowd (SD-WAN flow-telemetrie) en/of NetFlow/IPFIX-exporters voor zichtbaarheid op flow-niveau per app, site, VPN en pad. Voed vAnalytics voor baselining en een SIEM voor correlatie.
- Verzamel OMP-route- en TLOC-wijzigingsevents om mogelijke anomalieën in het controleplaneau te detecteren. Pas rate-limiting toe op logging om log-stormen tijdens incidenten te voorkomen.
- Monitor de prestaties van versleutelde apps met SLA-probes; activeer herstel via gecentraliseerd beleid wanneer verslechtering wordt gedetecteerd.
Zero Trust-handhaving op het WAN
- Behandel elke site en elk pad als onvertrouwd. Dwing segmentatie af per VPN, verifieer identiteit via certificaten en autoriseer per verkeersklasse met behulp van ZBFW en databeleid.
- Valideer continu de ‘posture’ van apparaten en de gezondheid van paden; herevalueer beleid dynamisch met applicatiebewuste routing (geconfigureerd als gecentraliseerd beleid).
- Pas ‘default-deny’ toe tussen zones en VPN’s; sta alleen het minimaal noodzakelijke ‘route-leaking’ en expliciete ‘service-insertion’ voor inspectie toe.
Praktijkscenario
Acme Retail Group moet PCI-, bedrijfs- en gastverkeer segmenteren, een veilige lokale internet-breakout bij filialen voorzien, en geavanceerde IDS/IPS- en DLP-inspectie invoegen bij regionale colocatie-hubs zonder de latency van betalingsautorisaties te verslechteren.
Aanpak
Definieer VPN-gebaseerde segmentatie en een Zero Trust-baseline
- Creëer VPN 10 (PCI), VPN 20 (Bedrijfsnetwerk), VPN 30 (Gastnetwerk). Laat standaard geen routes lekken tussen VPN’s.
- Rationale: RIBs per VPN ondersteunen overlappende subnetten tussen winkels; een ‘default-deny’ binnen Zero Trust beperkt laterale beweging.
Bouw ZBFW-zones die zijn gemapt aan VPN’s en beleid tussen zones
- Wijs elke VPN toe aan een afzonderlijke beveiligingszone; creëer zone-paren die alleen de vereiste datastromen toestaan (bijvoorbeeld, POS naar betalingsgateways, bedrijfsnetwerk naar update-servers).
- Rationale: Dwingt ’least privilege’ af op L3–L7; een VPN behoort tot één zone om beleidsambiguïteit te voorkomen.
Schakel veilige DIA in met applicatiebewuste breakout
- Configureer in elk filiaal DIA op VPN 0 met NAT op de interface die naar het internet is gericht. Gebruik gecentraliseerd databeleid om SaaS- en gastverkeer naar de DIA te sturen, terwijl PCI-verkeer op het private WAN of via geïnspecteerde egress blijft.
- Rationale: Verbetert SaaS-prestaties; centraal beleid maakt beslissingen per applicatie mogelijk. Er wordt zorgvuldig op gelet dat de DTLS/TLS-sessies van de controller in VPN 0 geïsoleerd blijven van de DIA NAT-regels.
Voeg regionale IDS/IPS en DLP in via ‘service-chaining’
- Registreer bij elke colocatie-hub de firewall/IDS-service op de WAN Edge door het ‘service firewall address’ te configureren. Bouw een gecentraliseerd beleid op vSmart om bedrijfs- en PCI-verkeer bestemd voor het internet om te leiden naar de ‘service chain’; gastverkeer blijft op DIA met lokale ZBFW en URL-filtering.
- Rationale: vSmart dwingt ‘service-insertion’ consistent af; OMP adverteert serviceroutes voor veerkracht. Regionalisering beperkt ‘hairpin-latency’ en schaalt geavanceerde inspectie.
Bescherm het controleplaneau en ‘harden’ de controllers
- Zorg ervoor dat NTP accuraat is; gebruik enterprise PKI voor alle identiteiten van het controleplaneau. Beperk beheerstoegang tot vManage, vSmart en vBond in VPN 512. Monitor de gezondheid van OMP-sessies en TLOC-wijzigingen.
- Rationale: Certificaat-gebaseerd vertrouwen voorkomt de onboarding van ongeautoriseerde apparaten; ‘gehard’ beheer verkleint het aanvalsoppervlak en het risico op verstoring van het controleplaneau.
Pas AAA/RBAC en wijzigingsbeheer toe
- Integreer de toegang tot vManage en apparaten met TACACS+; creëer rollen voor NOC (alleen-lezen), SecOps (beleid bewerken) en NetOps (apparaattemplates). Vereis MFA en log alle wijzigingen naar de SIEM.
- Rationale: Beperkt de ‘blast radius’ van een gebruikersfout of gecompromitteerde inloggegevens; creëert een auditeerbaar spoor.
Lijn QoS uit met beveiliging voor betalingsverkeer
- Markeer POS-verkeer als EF en wijs het toe aan wachtrijen met hoge prioriteit met minimale inspectie; classificeer bulk software-updates als BE en sta diepgaande inspectie toe. Schakel copy-dscp over IPsec in.
- Rationale: Behoudt de lage-latency SLA’s voor betalingen, terwijl minder kritieke stromen toch worden geïnspecteerd; voorkomt jitter door zware inspectie.
Schakel telemetrie en continue verificatie in
- Exporteer ZBFW/IPS-events via syslog, schakel cflowd/IPFIX in naar een collector en onboard alle logs naar de SIEM. Gebruik vAnalytics om de prestaties per app te ‘baselinen’ en herstel te activeren via gecentraliseerd beleid als de SLA daalt.
- Rationale: Correleert beveiligingsdetecties met flow-context, ondersteunt proactieve troubleshooting en handhaaft de continue validatie van Zero Trust.
Valideer en zorg voor een fail-safe
- Test symmetrische paden voor geïnspecteerde datastromen, verifieer OMP-serviceroutes en simuleer een storing van een service-node om te bevestigen dat het bypass/drop-gedrag voldoet aan het beleid. Pas rate-limiting toe op logs om stormen te voorkomen.
- Rationale: Voorkomt onverwachte uitval door asymmetrische routing of servicestoringen en behoudt de observeerbaarheid tijdens incidenten.
← Gecentraliseerd Beleid en Traffic Engineering · Alle domeinen · Quality of Service en Multicast Services →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →