Cisco 300-415: Scentralizowane polityki i inżynieria ruchu — Przewodnik do nauki

Część Cisco SD-WAN 300-415 ENSDWI — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Scentralizowana polityka w Cisco SD-WAN to framework, który pozwala programować zachowanie ruchu i intencje routingowe z poziomu kontrolerów vSmart w całej strukturze. vSmart, który zarządza płaszczyzną sterowania nakładki (overlay) za pomocą OMP, dystrybuuje scentralizowaną politykę sterowania (dla tras OMP i TLOC) oraz polityki płaszczyzny danych, takie jak polityki danych, routingu opartego na aplikacjach (app-route) i cflowd. Polityki te kształtują topologię (hub-and-spoke, ograniczenia siatki), wybierają ścieżki na podstawie wydajności aplikacji, kierują przepływy do usług i segmentują ruch według sieci VPN. Ponieważ polityki mogą zmieniać zarówno osiągalność w płaszczyźnie sterowania, jak i przekazywanie w płaszczyźnie danych, staranne projektowanie, podgląd i wdrażanie etapowe są niezbędne, aby uniknąć awarii.

Typy i elementy składowe scentralizowanych polityk

Listy polityk to obiekty dopasowania wielokrotnego użytku:

Struktura i ocena sekwencji polityk:

Projektowanie polityk płaszczyzny sterowania i manipulacja trasami/TLOC

Polityka sterowania (control policy) jest głównym narzędziem do kształtowania topologii nakładkowej (overlay), ponieważ określa, które trasy OMP i TLOC-i dana lokalizacja może wysyłać lub odbierać:

Scenariusze awarii i kompromisy:

Application-Aware Routing, wstawianie usług i segmentacja

Application-aware routing (AAR) wraz z polityką danych (data policy) zapewniają szczegółową inżynierię ruchu:

Przykładowy fragment polityki app-route ilustrujący sterowanie oparte na SLA:

app-route-policy CRITICAL-APPS
  sequence 10
    match application-list BUS_APPS
    sla-class GOLD
    preferred-color mpls fallback biz-internet
  !
  sequence 20
    match application-list BEST_EFFORT
    sla-class BRONZE
    preferred-color biz-internet fallback public-internet
  !
  default-action accept
!

Operacje: dołączanie, walidacja i rozwiązywanie problemów

Dołączanie polityk przez vSmart:

Symulacja, podgląd i etapowe wdrażanie polityk:

Debugowanie niezamierzonych wyników i pierwszeństwa:

Praktyczny scenariusz problemowy

Firma Northwind Traders migruje do Cisco SD-WAN i musi wdrożyć topologię hub-and-spoke dla sieci VPN zgodnych z PCI, kierować ruch Office 365 najlepszą ścieżką internetową oraz wstawić regionalną usługę firewalla dla ruchu gości, nie wpływając na krytyczne aplikacje.

Podejście:

  1. Zbuduj listy dla polityk

    • Utwórz listy lokalizacji (site lists): HUBS (centra danych), SPOKES (oddziały).
    • Utwórz listy VPN: PCI_VPN, GUEST_VPN, CORP_VPN.
    • Utwórz listy aplikacji: O365, BEST_EFFORT.
    • Utwórz listy kolorów (color lists): PRIVATE (mpls), DIA (biz-internet, public-internet). Uzasadnienie: Listy wielokrotnego użytku pozwalają na precyzyjne określenie zakresu i bezpieczne, etapowe wdrożenie; rozdzielenie VPN wspiera segmentację.
  2. Zdefiniuj klasy SLA

    • GOLD: utrata pakietów 0,5%, opóźnienie 100 ms, jitter 20 ms.
    • SILVER: utrata pakietów 1%, opóźnienie 150 ms, jitter 30 ms. Uzasadnienie: Dopasuj progi do realistycznej wydajności transportu, aby zapobiec niestabilności ścieżki (path flapping); bardziej rygorystyczne dla O365 niż dla ruchu best-effort.
  3. Zaimplementuj politykę sterowania dla topologii hub-and-spoke w sieci PCI

    • Ruch przychodzący do vSmart: oznacz tagiem trasy otrzymane od oddziałów (SPOKES) w PCI_VPN.
    • Ruch wychodzący z vSmart: do oddziałów (SPOKES) rozgłaszaj trasy z hubów (HUB) i trasy domyślne; blokuj rozgłaszanie tras PCI pochodzących z oddziałów do innych oddziałów; do hubów (HUBS) rozgłaszaj wszystko. Uzasadnienie: Topologia jest wymuszana na płaszczyźnie sterowania, co zapewnia, że oddziały uczą się o sobie nawzajem tylko przez huby i zachowuje segmentację w sieci PCI VPN.
  4. Utwórz politykę app-route dla O365 i ruchu best-effort

    • Dopasuj O365 w CORP_VPN do klasy GOLD SLA; preferowany kolor DIA z awaryjnym (fallback) PRIVATE.
    • Dopasuj BEST_EFFORT do klasy SILVER; preferowany PRIVATE z awaryjnym (fallback) DIA. Uzasadnienie: O365 działa najlepiej przez bezpośrednie połączenie internetowe (DIA), gdy spełnione jest SLA; w razie potrzeby przełączaj awaryjnie na MPLS. Ruch best-effort może preferować MPLS ze względu na koszty/politykę, jednocześnie pozwalając na awaryjne użycie DIA.
  5. Wstaw regionalny firewall dla ruchu gości

    • Polityka danych w GUEST_VPN: wstawienie usługi (service insertion) do łańcucha usług regionalnego firewalla w obu kierunkach – do przodu (od strony usługi do WAN) i powrotnym (z tunelu do usługi).
    • Upewnij się, że stan usługi firewalla jest monitorowany; zdefiniuj fail-open dla przypadku użycia gości, aby zachować dostępność. Uzasadnienie: Inspekcja stanowa (stateful inspection) wymaga symetrycznego przepływu ruchu; dwukierunkowe wstawienie usługi zapobiega zrywaniu sesji. Tolerancja ryzyka dla gości pozwala na fail-open, jeśli usługa jest niedostępna.
  6. Dołącz polityki przez vSmart z etapowym wdrożeniem

    • Dołącz politykę sterowania do hubów (HUBS) i do podzbioru „kanarkowego” (canary) oddziałów (SPOKES) w PCI_VPN.
    • Dołącz polityki app-route i danych najpierw do ograniczonego regionu. Uzasadnienie: Ogranicza promień rażenia (blast radius); waliduje zachowanie polityki przed globalnym wdrożeniem.
  7. Zweryfikuj i monitoruj

    • Wykonaj podgląd skompilowanych polityk dla każdego urządzenia; potwierdź domyślne akcje.
    • Użyj symulacji do przetestowania przykładowych przepływów (ruch O365 z oddziału w CORP_VPN, ruch webowy gości z GUEST_VPN).
    • Monitoruj show omp routes/tlocs (osiągalność PCI), show app-route stats (ścieżka O365), show policy service-path (liczniki firewalla dla gości) oraz sesje BFD. Uzasadnienie: Potwierdza, że wyniki zarówno na płaszczyźnie sterowania, jak i danych są zgodne z projektem, a sterowanie ruchem oparte na SLA działa zgodnie z oczekiwaniami.
  8. Rozszerz i wzmocnij zabezpieczenia

    • Stopniowo dodawaj pozostałe oddziały (SPOKES) do dołączonej polityki sterowania.
    • Zaostrz politykę dla gości, dodając limity przepustowości (rate limits); dostosuj progi SLA dla O365, jeśli występują oscylacje ścieżki. Uzasadnienie: Iteracyjne dostrajanie zmniejsza ryzyko operacyjne i zapewnia stabilne doświadczenie użytkownika.

Ta sekwencja w czytelny sposób oddziela kontrolę topologii (OMP) od sterowania ruchem na płaszczyźnie danych i usług, wykorzystuje segmentację do ochrony środowiska PCI, stosuje routing aplikacji oparty na SLA w celu zapewnienia wydajności oraz utrzymuje bezpieczeństwo operacyjne poprzez podgląd, symulację i etapowe dołączanie polityk.


Tunele płaszczyzny danych · Wszystkie domeny · Bezpieczeństwo

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt