Cisco 300-415: Wdrażanie kontrolerów, certyfikaty i bezpieczna łączność sterowania — Przewodnik do nauki
Część Cisco SD-WAN 300-415 ENSDWI — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Cisco SD-WAN wykorzystuje płaszczyznę sterowania opartą na certyfikatach do bezpiecznego wdrażania kontrolerów i urządzeń WAN Edge, przechodzenia przez granice NAT oraz utrzymywania szyfrowanych połączeń sterujących. Prawidłowe zaprojektowanie roli orkiestratora vBond, cyklu życia certyfikatów, inwentarza urządzeń i strategii NAT zapewnia przewidywalne wdrażanie i odporne sterowanie. Zespoły operacyjne muszą rozpoznawać stany połączeń sterujących i alarmy oraz posiadać plan odzyskiwania po awariach certyfikatów lub łączności.
Orkiestracja i bezpieczna łączność sterująca
Orkiestrator vBond jest pierwszym punktem styku płaszczyzny sterowania dla każdego urządzenia WAN Edge. Pełni on trzy kluczowe funkcje:
- Dopuszczenie i weryfikacja tożsamości: weryfikuje tożsamość urządzenia (numer seryjny/obudowy w odniesieniu do autoryzowanej listy) i wymusza zgodność nazwy organizacji.
- Wykrywanie NAT i uzgadnianie połączeń (rendezvous): poznaje krotkę publicznego/prywatnego adresu i portu oraz typ NAT każdego z peerów, a następnie informuje obie strony, aby mogły utworzyć bezpośrednie połączenia sterujące.
- Wstępna wymiana informacji o łączności: dostarcza urządzeniu WAN Edge osiągalne adresy kontrolerów vSmart i vManage, aby mogło ono zbudować trwałe kanały sterujące.
Kluczowe właściwości i zachowania:
- Osiągalność z publicznego adresu IP: vBond musi znajdować się pod publicznym adresem IP (preferowane) lub za statycznym NAT 1:1 ze spójnymi mapowaniami przychodzącymi. Gwarantuje to, że będzie osiągalny dla urządzeń w nieznanych lub restrykcyjnych środowiskach NAT.
- Trwały peering z kontrolerami: vBond utrzymuje stałe połączenia z kontrolerami vSmart, dzięki czemu zawsze dysponuje aktualnymi informacjami do uzgadniania połączeń.
- Poza ścieżką danych: Po ułatwieniu wstępnej wymiany, vBond opuszcza przepływ; bieżące sterowanie odbywa się bezpośrednio między urządzeniami WAN Edge a vSmart/vManage.
Transport i porty DTLS/TLS:
- Domyślnym protokołem dla połączeń płaszczyzny sterowania jest DTLS przez UDP 12346. TLS przez TCP 23456 jest dostępny i często preferowany w centrach danych, gdzie inspekcja/proxy TCP jest standardem.
- vBond domyślnie używa portu 12346, gdy używane są certyfikaty kontrolerów i nie skonfigurowano alternatywnego portu.
- Zezwól na ruch wychodzący i powrotny dla:
- UDP 12346 (płaszczyzna sterowania DTLS)
- TCP 23456 (płaszczyzna sterowania TLS)
- Płaszczyzna danych IPsec NAT-T używa UDP 4500 i jest niezależna od wyborów dla płaszczyzny sterowania.
Kwestie związane z NAT:
- NAT typu full-cone i restricted zazwyczaj działają z techniką DTLS hole punching; symetryczny NAT jest największym wyzwaniem. Jeśli obie strony są za symetrycznym NAT, użyj TLS (TCP 23456), zmień politykę wychodzącą, aby zachować mapowania portów, lub upewnij się, że jedna ze stron ma publiczny/ograniczony NAT.
- vBond za NAT wymaga statycznego mapowania 1:1 dla portu 12346/UDP (oraz 23456/TCP, jeśli używany jest TLS). Dynamiczny PAT na vBond nie jest wspierany.
- Nieaktualne powiązania NAT mogą zrywać tunele sterujące. Dostosuj komunikaty keepalive i zapewnij spójne interfejsy wyjściowe w VPN 0.
Wskazówki projektowe:
- Umieść co najmniej dwie instancje vBond w oddzielnych regionach publicznych dla zapewnienia odporności na awarie.
- Preferuj TLS w środowiskach z rygorystyczną kontrolą ruchu wychodzącego lub powszechnym dławieniem UDP; zapewnij spójną konfigurację na wszystkich kontrolerach i urządzeniach WAN Edge.
Tożsamość, certyfikaty i walidacja organizacji
Wszystkie kontrolery i urządzenia WAN Edge muszą przedstawiać certyfikaty powiązane z tym samym zaufanym urzędem certyfikacji (root CA), a nazwa organizacji (organization-name) musi być zgodna w całej sieci overlay.
Role i źródła certyfikatów:
- Kontrolery (vManage, vSmart, vBond): Zażądaj i zainstaluj certyfikaty kontrolerów podpisane przez wybrany główny urząd certyfikacji (firmowy CA lub publiczny CA). vManage orkiestruje ich cyklem życia.
- Tożsamość WAN Edge:
- Sprzęt vEdge: dostarczany z fabrycznie zainstalowanym certyfikatem.
- IOS XE SD-WAN (cEdge): używa Cisco SUDI do identyfikacji PnP; następnie uzyskuje certyfikat kontrolera podpisany przez ten sam główny urząd certyfikacji, którego używają kontrolery.
- Kontrolery hostowane w chmurze: Dostarczane z certyfikatami podpisanymi przez dostawcę i znanym łańcuchem zaufania. Urządzenia WAN Edge muszą ufać temu łańcuchowi; niedopasowane kotwice zaufania (trust anchors) wymagają ponownego wydania certyfikatów sterujących urządzeń w celu dostosowania do chmurowego CA.
Fazy cyklu życia:
- Rejestracja (Enrollment): Żądania podpisania certyfikatu (CSR) dla kontrolerów są generowane w vManage i podpisywane przez wybranego CA; urządzenia WAN Edge rejestrują się automatycznie podczas ZTP/PnP lub poprzez ręczny bootstrap.
- Walidacja: Podczas uzgadniania połączenia (handshake), peery weryfikują łańcuch certyfikatów, datę wygaśnięcia, status unieważnienia (jeśli skonfigurowano) oraz nazwę organizacji.
- Odnowienie i unieważnienie: vManage monitoruje daty wygaśnięcia i może odnawiać certyfikaty. Certyfikaty urządzeń, które zostały skompromitowane lub wycofane z użytku, powinny zostać unieważnione; usuń je z autoryzowanej listy numerów seryjnych, aby uniemożliwić ponowne dołączenie.
Częste błędy walidacji:
- Niezgodność nazwy organizacji: Połączenia sterujące kończą się niepowodzeniem; stan wskazuje na niezgodność nazwy organizacji lub niezweryfikowany certyfikat.
- Mieszane łańcuchy zaufania: Kontrolery i urządzenia brzegowe podpisane przez różne główne urzędy certyfikacji nie mogą tworzyć sesji sterujących.
- Rozbieżność czasu: Certyfikaty wydają się jeszcze nieważne lub już wygasłe; NTP w VPN 0 jest obowiązkowe.
- Problemy z FQDN/SAN (TLS): Jeśli wymuszany jest TLS i włączona jest walidacja FQDN, niezgodności w polach SAN/CN spowodują niepowodzenie połączenia.
Wdrażanie urządzeń, PnP/ZTP i kontrola zasobów
Wdrażanie (onboarding) to połączenie walidacji tożsamości urządzenia, bezdotykowego provisioningu (zero-touch provisioning) i automatycznej łączności kontrolnej opartej na certyfikatach.
Zasoby i autoryzacja:
- Lista autoryzowanych numerów seryjnych: vManage przechowuje listę dozwolonych urządzeń WAN Edge. Listę można wypełnić poprzez synchronizację z Smart Account lub ręcznie wgrywając plik z autoryzowanymi numerami seryjnymi do vManage, gdy synchronizacja z Smart Account nie jest używana.
- Numer seryjny a numer obudowy (chassis): Oba są używane do unikalnej identyfikacji i zapobiegania podszywaniu się (spoofing). Tokeny dla vEdge mogą być wymagane podczas ręcznego wdrażania.
Przepływy zero-touch:
- vEdge ZTP: Urządzenie używa profilu fabrycznego, aby połączyć się z usługą ZTP, poznaje orkiestrator vBond i inicjuje połączenie DTLS/TLS do vBond w celu weryfikacji tożsamości i nawiązania kontaktu (rendezvous). Następnie tworzy połączenia kontrolne z włączonym OMP z vSmart oraz połączenie zarządcze z vManage.
- IOS XE SD-WAN (cEdge) PnP: Urządzenie używa SUDI do uwierzytelnienia w usłudze Cisco Plug and Play przez HTTPS, która zwraca informacje o osiągalności kontrolera. Alternatywnie, można użyć lokalnego PnP (on-prem) za pomocą opcji DHCP 43/DNS lub bootstrapu z USB w dniu 0 (day-0). Po zatwierdzeniu przez vBond, urządzenie jest przekierowywane do vManage w celu dołączenia szablonu.
- Po nawiązaniu połączeń kontrolnych, vManage przesyła szablony (push), a vSmart rozpoczyna peering OMP w celu dystrybucji tras, polityk i kluczy kryptograficznych.
Operacyjne punkty kontrolne:
- Upewnij się, że
organization-namew konfiguracji systemu jest dokładnie zgodna z nazwą sieci overlay. - Zweryfikuj routing IP w VPN 0, DNS (jeśli używane są nazwy FQDN) oraz NTP.
- Otwórz wymagane porty w kierunku vBond/vSmart/vManage i zezwól na ruch powrotny.
Minimalna konfiguracja vBond na orkiestratorze:
system
vbond 203.0.113.10 local
organization MyCompany
Operacje: Stany, alarmy, weryfikacja i odzyskiwanie
Stany połączeń kontrolnych i alarmy:
- Typowe stany: down, connecting/handshake, authenticated, up. Awarie mogą wskazywać na błąd certyfikatu, niezgodność organizacji, brak odpowiedzi lub błąd NAT.
- Typowe alarmy vManage obejmują: Control Connection Down, OMP Peer Down, Certificate Expiring/Expired, Device Not in Authorized List oraz Organization Mismatch.
Polecenia weryfikacyjne (IOS XE SD-WAN):
show sdwan control connections
show sdwan control local-properties
show sdwan omp peers
show sdwan certificate status
show sdwan software
Polecenia weryfikacyjne (vEdge):
show control connections
show control local-properties
show omp peers
show certificate installed
Przepływ pracy dotyczący rozwiązywania problemów i odzyskiwania:
- Tożsamość i nazwa organizacji (org-name):
- Potwierdź, że urządzenie pojawia się w spisie (Inventory) vManage z poprawnym numerem seryjnym/obudowy.
- Zweryfikuj systemową nazwę organizacji (organization-name) na wszystkich węzłach.
- Czas i zaufanie:
- Zapewnij osiągalność NTP w VPN 0; ponownie sprawdź daty ważności certyfikatów.
- Zwaliduj łańcuch certyfikatów na kontrolerach i urządzeniach brzegowych; wystaw ponownie, jeśli certyfikaty główne (roots) się różnią.
- Łączność i NAT:
- Potwierdź osiągalność vBond na porcie UDP 12346 i TCP 23456 z wyjścia (egress) WAN Edge.
- Jeśli symetryczny NAT uniemożliwia DTLS, wymuś TLS lub dostosuj politykę wyjściową (egress), aby przypiąć mapowania wychodzące.
- Ponowna rejestracja i odnawianie:
- Jeśli certyfikat urządzenia jest uszkodzony/wygasł, unieważnij go w vManage, usuń z autoryzowanej listy, dodaj ponownie i uruchom ponowną rejestrację (PnP/ZTP lub instalacja ręczna).
- W przypadku migracji do chmury, ujednolić punkty zaufania (trust anchors) poprzez ponowne wystawienie certyfikatów kontrolerów i WAN Edge dla chmurowego urzędu certyfikacji (CA), a następnie zrestartuj połączenia kontrolne.
- Higiena operacyjna:
- Utrzymuj klastry kontrolerów w dobrej kondycji (np. klaster vManage dla skalowalności).
- Utrzymuj spójny DNS dla adresowania kontrolerów opartego na FQDN; aktualizuj pola SAN podczas zmiany nazwy lub adresu IP kontrolerów.
Kompromisy związane z NAT i portami:
- DTLS (UDP) oferuje mniejszy narzut i często lepszą wydajność, ale jest wrażliwy na ograniczanie przepustowości UDP (rate-limiting) i symetryczny NAT. TLS (TCP) ułatwia przechodzenie przez restrykcyjne zapory sieciowe kosztem potencjalnego blokowania typu head-of-line.
- vBond musi pozostawać wysoce osiągalny; naruszenie jego publicznej osiągalności lub mapowań przychodzących jest częstą przyczyną niepowodzeń podczas wdrażania (onboardingu).
Praktyczny scenariusz problemu
Firma Acme Retail Corp. wdraża 600 oddziałów, z których wiele znajduje się za symetrycznymi NAT-ami zarządzanymi przez dostawców usług internetowych (ISP), do nowej infrastruktury Cisco SD-WAN. Wczesne wdrożenia pilotażowe wykazują sporadyczne nawiązywanie płaszczyzny kontroli i częste awarie DTLS.
Podejście:
Wdróż redundantne, publiczne orkiestratory vBond
- Uzasadnienie: Umieszczenie dwóch instancji vBond na odrębnych publicznych adresach IP (w osobnych regionach/u różnych dostawców ISP) maksymalizuje początkową osiągalność i przyspiesza wykrywanie NAT. Adresacja publiczna eliminuje niejednoznaczność wprowadzaną przez NAT dostawcy i wspiera przewidywalny ruch powrotny.
Wymuś użycie TLS dla płaszczyzny kontroli w regionach z dużą ilością NAT
- Uzasadnienie: Oddziały z symetrycznym NAT mają problemy z techniką UDP hole punching. TLS przez TCP 23456 zapewnia stabilne przechodzenie przez zapory sieciowe ze śledzeniem stanu (stateful) i CGN dostawcy ISP, redukując niestabilność (flaps) związaną z DTLS bez wpływu na OMP czy dystrybucję kluczy.
Standaryzuj nazwę organizacji (organization-name) i punkty zaufania (trust anchors) kontrolerów
- Uzasadnienie: Dostosuj wszystkie kontrolery i urządzenia WAN Edge do tego samego głównego urzędu certyfikacji (root CA) – w tym przypadku korporacyjnego PKI wybranego przez Acme. Skonfiguruj identyczną systemową nazwę organizacji (organization-name) na vManage, vSmart, vBond i we wszystkich szablonach urządzeń, aby zapobiec odrzuceniom z powodu niezgodności organizacji.
Wstępnie załaduj autoryzowaną listę numerów seryjnych w vManage i zautomatyzuj PnP/ZTP
- Uzasadnienie: Zaimportuj pełny spis urządzeń poprzez synchronizację ze Smart Account, aby zapewnić, że każde urządzenie przejdzie weryfikację tożsamości w vBond. Dla cEdge użyj Cisco PnP z SUDI; dla sprzętu vEdge upewnij się, że tokeny i numery seryjne są obecne. Eliminuje to błędy manualne i przyspiesza uruchomienie.
Wzmocnij osiągalność i synchronizację czasu w VPN 0
- Uzasadnienie: Zdefiniuj spójne trasy domyślne/DNS w VPN 0 i skieruj NTP na publiczne lub korporacyjne serwery osiągalne z każdego oddziału. Prawidłowy czas zapobiega błędom certyfikatu „jeszcze nieważny/wygasł”, które wstrzymują uzgadnianie TLS (handshake).
Znormalizuj reguły zapory sieciowej i zachowanie NAT
- Uzasadnienie: Opublikuj politykę wyjściową (egress) dla oddziałów, zezwalającą na ruch wychodzący TCP 23456 i UDP 12346 do adresów IP vBond/vSmart/vManage z długotrwałymi mapowaniami. Tam, gdzie dostawca ISP wymusza symetryczny NAT, zapewnij, aby co najmniej jedna ścieżka do kontrolera obsługiwała ruch TCP.
Wyposaż operacje w ukierunkowaną weryfikację i alarmy
- Uzasadnienie: Umieść weryfikacje za pomocą poleceń „show sdwan control connections” i „show sdwan certificate status” w skrypcie uruchomieniowym (Day-1). W vManage zasubskrybuj alarmy Control Connection Down i Certificate Expiring. Pozwala to szybko wykryć błędnie skonfigurowane lokalizacje i zasygnalizować konieczność odnowienia certyfikatów przed ich wygaśnięciem.
Stwórz podręcznik odzyskiwania (runbook) na wypadek awarii certyfikatów lub łączności
- Uzasadnienie: Zdefiniuj kroki unieważniania/ponownego wydawania certyfikatów urządzeń w vManage, ponownego wgrywania numerów seryjnych w razie potrzeby oraz przełączania między DTLS/TLS jako środek zaradczy. Uwzględnij procedury rotacji certyfikatów kontrolerów bez wpływu na usługi oraz przełączania awaryjnego (failover) między instancjami vBond. Minimalizuje to MTTR podczas masowych wdrożeń.
Dzięki połączeniu publicznie osiągalnego vBond, płaszczyzny kontroli opartej na TLS tam, gdzie NAT jest restrykcyjny, rygorystycznego zarządzania tożsamością i operacyjnych mechanizmów zabezpieczających, firma Acme Retail osiąga deterministyczne wdrażanie na dużą skalę, zachowując jednocześnie bezpieczeństwo i odporność płaszczyzny kontroli SD-WAN.
← Architektura i płaszczyzny struktury Cisco SD-WAN · Wszystkie domeny · OMP →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →