Cisco 300-415: Architektura i płaszczyzny struktury Cisco SD-WAN — Przewodnik do nauki
Część Cisco SD-WAN 300-415 ENSDWI — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Cisco SD-WAN to sieć szkieletowa oparta na intencjach, zbudowana z odrębnych komponentów i płaszczyzn, które rozdzielają funkcje zarządzania, orkiestracji, sterowania i danych. Architektura skaluje się od kilku do tysięcy oddziałów, niezależnie od transportu w warstwie podkładowej, zachowując przy tym deterministyczną kontrolę i bezpieczeństwo. Ta sekcja wyjaśnia role vManage, vSmart, vBond i WAN Edge; płaszczyzny i protokoły, które je łączą; wybory platform; adresację i segmentację; wzorce topologii nakładkowej; koncepcje wielodostępności i grupowania; oraz kluczowe kompromisy projektowe i scenariusze awarii, które należy wziąć pod uwagę.
Komponenty i płaszczyzny sieci szkieletowej
- WAN Edge: Router płaszczyzny danych na brzegu oddziału, kampusu, kolokacji lub chmury. Tworzy bezpieczne tunele danych, wykonuje polityki, używa BFD do sprawdzania aktywności ścieżki, wymienia trasy OMP z kontrolerami i przekazuje ruch użytkowników.
- vSmart Controller: Mózg płaszczyzny sterowania. Buduje i utrzymuje topologię nakładkową, dystrybuuje informacje o trasach i politykach za pomocą OMP oraz koordynuje łączność WAN Edge i dystrybucję kluczy kryptograficznych, aby umożliwić bezpieczny peering IPsec między urządzeniami brzegowymi.
- vBond Orchestrator: Pierwszy punkt kontaktu dla nowych urządzeń. Uwierzytelnia tożsamość urządzeń, wspomaga przechodzenie przez NAT i koordynuje połączenie każdego WAN Edge z vSmart. Utrzymuje stałe połączenia z kontrolerami vSmart i zazwyczaj znajduje się w osiągalnej publicznej przestrzeni adresów IP w celu uniwersalnego dołączania urządzeń.
- vManage: Płaszczyzna zarządzania i orkiestracji (NMS). Zapewnia wprowadzanie intencji, szablony konfiguracji, zarządzanie obrazami, telemetrię, automatyzację Cloud OnRamp oraz API. vManage nie uczestniczy w płaszczyźnie sterowania przekazywaniem danych.
Płaszczyzny i protokoły:
- Płaszczyzna zarządzania: vManage używa bezpiecznych kanałów (NETCONF/gRPC przez TLS) do monitorowania i konfigurowania urządzeń oraz kontrolerów.
- Płaszczyzna orkiestracji: vBond używa DTLS/TLS do uwierzytelniania urządzeń, udostępniania informacji o osiągalności kontrolerów i przebijania się przez NAT. Z certyfikatami kontrolerów i bez skonfigurowanego alternatywnego portu, vBond nasłuchuje na porcie UDP/TCP 12346.
- Płaszczyzna sterowania: vSmart używa OMP do wymiany prefiksów, TLOC i polityk z urządzeniami WAN Edge. Połączenia sterujące domyślnie używają DTLS; TLS jest również obsługiwany i często wymagany przy przechodzeniu przez restrykcyjne zapory sieciowe lub w reżimach zgodności.
- Płaszczyzna danych: Urządzenia WAN Edge budują tunele IPsec (lub GRE w odpowiednich przypadkach) między TLOC w celu szyfrowanego transportu, z sondowaniem BFD na tunel w celu wykrywania awarii w czasie poniżej sekundy i routingu świadomego aplikacji.
Cykl życia przy dołączaniu:
- WAN Edge kontaktuje się z vBond, uwierzytelnia się i otrzymuje listy kontrolerów.
- WAN Edge ustanawia sesje sterujące DTLS/TLS do vSmart (oraz do vManage w celu zarządzania).
- vSmart dystrybuuje informacje o kluczach kryptograficznych; następnie WAN Edge tworzy tunele IPsec z innymi urządzeniami WAN Edge zgodnie z wymaganiami polityki i topologii.
Implikacje dla odporności na awarie:
- Utrata vManage wpływa tylko na konfigurację i widoczność; przekazywanie danych jest kontynuowane.
- Utrata vBond wpływa na dołączanie nowych urządzeń; istniejące urządzenia działają bez zmian.
- Utrata wszystkich kontrolerów vSmart izoluje płaszczyznę sterowania; tunele danych pozostają aktywne, ale zmiany tras/polityk zostają wstrzymane, a nieaktualny stan sterowania może z czasem pogorszyć działanie.
- Przełączanie awaryjne ścieżki sterowane przez BFD oraz wiele TLOC zapewniają ciągłość płaszczyzny danych podczas awarii warstwy podkładowej lub transportu.
Tożsamość, adresacja i segmentacja
Tożsamość i adresacja są skoncentrowane na warstwie nakładkowej:
- Nazwa organizacji: Ciąg znaków obowiązujący w całej sieci szkieletowej, który musi być zgodny na wszystkich urządzeniach i kontrolerach; niezgodność uniemożliwia ustanowienie sąsiedztwa w płaszczyźnie sterowania.
- System IP: Unikalny, 32-bitowy identyfikator dla każdego urządzenia, podobny do interfejsu loopback, używany w krotkach TLOC i adresacji płaszczyzny sterowania. Nie jest powiązany z żadnym fizycznym interfejsem.
- Site ID: Numeryczny identyfikator grupujący urządzenia w danej lokalizacji. Domyślnie urządzenia współdzielące ten sam Site ID nie tworzą między sobą bezpośrednich tuneli danych, aby uniknąć hairpinningu i pętli wewnątrz lokalizacji.
- Certyfikaty: Urządzenia i kontrolery używają tożsamości X.509. Sprzętowe urządzenia WAN Edge wykorzystują bezpieczną tożsamość urządzenia (SUDI) do zero-touch provisioning; wszystkie urządzenia muszą zostać zarejestrowane i autoryzowane w vManage przed dołączeniem do sieci szkieletowej.
Kluczowe sieci VPN:
- VPN 0 (Transport): Przenosi łączność transportową warstwy podkładowej i interfejsy TLOC w kierunku MPLS, bezpośredniego dostępu do internetu (DIA), łączy szerokopasmowych lub LTE. Tutaj kończą się NAT, DHCP, PPPoE oraz trasy statyczne/domyślne. TLOC = {system IP, kolor, enkapsulacja}, gdzie kolor charakteryzuje transport (np. mpls, biz-internet, public-internet), a enkapsulacja to IPsec lub GRE.
- VPN 512 (Zarządzanie): Zarządzanie urządzeniami out-of-band i osiągalność kontrolerów. W IOS XE SD-WAN jest to mapowane na VRF zarządzania; w vEdge jest to jawnie VPN 512. Kontrolery i urządzenia WAN Edge ustanawiają sesje zarządzania przy użyciu protokołów zabezpieczonych przez TLS.
- Usługowe sieci VPN (1–511 z wyłączeniem 512): Przenoszą usługi użytkowników i mogą uruchamiać OSPF, EIGRP, BGP, routing statyczny lub mostkowanie. Polityki (scentralizowane i zlokalizowane) sterują przepływami między sieciami VPN i wewnątrz nich, a także QoS i bezpieczeństwem.
Przydatne podstawowe elementy konfiguracji:
sdwan
system-ip 10.255.0.11
site-id 101
organization-name ACME-Global
Scenariusze awarii, na które należy uważać:
- Zduplikowane System IP lub Site ID tworzą anomalie w płaszczyźnie sterowania lub niepożądane tłumienie tuneli.
- Niezgodność nazwy organizacji uniemożliwia tworzenie sąsiedztw OMP.
- Wygaśnięcie lub unieważnienie certyfikatu zrywa zaufanie między kontrolerem a urządzeniem.
- Błędnie umieszczona domyślna trasa zarządzania w VPN 512 odcina urządzenie od kontrolerów; błędnie umieszczona domyślna trasa transportowa w VPN 0 izoluje TLOC.
Platformy, modele wdrożeń i projektowanie kontrolerów
Platformy WAN Edge:
- Cisco IOS XE SD-WAN: Obsługiwane na platformach serii ISR 4000 i ASR 1000 (oraz rodzinie Catalyst 8000). Preferuj IOS XE SD-WAN ze względu na długoterminową szybkość wprowadzania nowych funkcji i zunifikowane usługi dla oddziałów.
- vEdge: Wcześniejsze platformy sprzętowe/wirtualne oparte na Viptela, wciąż wspierane w wielu wdrożeniach; planowanie migracji powinno uwzględniać luki w funkcjonalnościach i harmonogramy cyklu życia produktu.
- Virtual WAN Edge: Działa na hypervisorach i serwerach, w tym Cisco UCS i Cisco ENCS 5000 Series, oraz w chmurach publicznych (AWS, Azure, GCP). Użyj Cloud OnRamp do automatyzacji wdrożeń IaaS; wymagania wstępne obejmują subskrypcję obrazu z marketplace chmury (na przykład AWS AMI) i przygotowanie szablonu urządzenia w vManage.
Niezależność od warstwy podkładowej (underlay) i różnorodność transportu:
- Każdy TLOC jest powiązany z transportem za pomocą skojarzonego koloru; polityka może preferować, równoważyć lub wykluczać transporty w zależności od aplikacji, SLA lub roli lokalizacji.
- IPsec jest domyślnym protokołem dla niezaufanych warstw podkładowych; GRE może być używany w prywatnych sieciach MPLS, gdzie szyfrowanie jest niepotrzebne lub ograniczone.
- BFD zapewnia sprawdzanie żywotności (liveliness) dla każdego tunelu oraz metryki SLA (utrata pakietów, opóźnienie, jitter), które sterują routingiem świadomym aplikacji (application-aware routing).
Klastrowanie kontrolerów, skalowalność, wysoka dostępność i rozmieszczenie:
- vManage: Wdrażaj jako klaster składający się z trzech lub więcej węzłów w celu zapewnienia wysokiej dostępności (HA) i odporności; umieść go razem z wysokowydajną pamięcią masową na potrzeby telemetrii i repozytorium obrazów. Wykonuj częste kopie zapasowe.
- vSmart: Wdrażaj wiele kontrolerów w różnych domenach awarii (fault domains) i lokalizacjach geograficznych; wszystkie urządzenia WAN Edge tworzą sesje kontrolne z więcej niż jednym vSmart. Instancje vSmart skalują się horyzontalnie; zaplanuj pojemność N+1, aby wytrzymać utratę jednego kontrolera.
- vBond: Wdróż co najmniej dwa orkiestratory w publicznej przestrzeni adresowej (lub ze statycznym NAT i spójnym mapowaniem portów). vBond utrzymuje stałe sesje z vSmart i przejściowe sesje z WAN Edge podczas procesu dołączania (onboarding).
- Rozmieszczenie: Kontrolery mogą być hostowane w Twoich centrach danych lub w chmurze publicznej. Zapewnij deterministyczną osiągalność przychodzącą z internetu dla vBond oraz wystarczający ruch wychodzący (egress) dla WAN Edge. Jeśli urządzenia pośredniczące (middleboxes) wymuszają wyjątki dla inspekcji TLS, preferuj sesje kontrolne TLS zamiast DTLS.
Uwagi operacyjne:
- Domyślnym transportem płaszczyzny sterowania jest DTLS; przełącz się na TLS przy przechodzeniu przez restrykcyjne zapory sieciowe lub domeny zgodności, które zezwalają tylko na szyfrowaną kontrolę opartą na TCP. Upewnij się, że odpowiednie porty są dozwolone na całej ścieżce (end-to-end).
- Gdy urządzenie WAN Edge dołącza do sieci, ustanawia sesję DTLS/TLS z vSmart oraz tunele IPsec z równorzędnymi urządzeniami brzegowymi (peer edges) na podstawie osiągalności OMP i polityki. Zapewnij mechanizmy NAT keepalive i otwarte porty UDP (UDP pinholes) na łączach szerokopasmowych, aby uniknąć cichego zrywania tuneli.
Topologie nakładkowe, wielodostępność i kompromisy projektowe
Wzorce topologii są realizowane poprzez scentralizowane polityki sterowania (ogłoszenia tras i TLOC) oraz zlokalizowane polityki danych:
- Pełna siatka (full mesh): Najniższe opóźnienia między wszystkimi lokalizacjami; doskonała odporność; największe obciążenie skalowania płaszczyzny sterowania i danych z powodu dużej liczby sesji IPsec/BFD.
- Koncentrator i szprychy (hub-and-spoke): Proste skalowanie z mniejszą liczbą tuneli; koncentrator staje się wąskim gardłem pod względem przepustowości i odporności bez projektu z podwójnym koncentratorem; wyższe opóźnienia na ścieżce między szprychami (spoke-to-spoke).
- Koncentrator regionalny: Równoważy opóźnienia i skalę poprzez ograniczanie pełnych siatek do regionów i przesyłanie ruchu międzyregionalnego przez koncentratory; wymaga starannej polityki, aby zapobiec zjawisku tromboningu.
- Podwójny koncentrator (aktywny/aktywny lub aktywny/zapasowy): Poprawia odporność i może rozkładać obciążenie; zwiększa złożoność sterowania (ECMP, rozstrzyganie remisów, zapobieganie pętlom) i zużywa więcej zasobów koncentratora.
Wielodostępność i grupowanie:
- Prawdziwa wielodostępność (multitenancy): Dostawcy usług mogą włączyć tryb wielodostępności na kontrolerach, aby hostować wiele logicznych organizacji z izolowanymi płaszczyznami sterowania, administratorami i politykami na tym samym klastrze kontrolerów.
- Segmentacja na najemcę lub jednostkę biznesową: Użyj serwisowych sieci VPN (service VPN) do wymuszania separacji ruchu, przeciekania tras (route-leaking) tam, gdzie jest to wymagane, oraz polityk/QoS per-VPN.
- Grupowanie urządzeń: Użyj grup urządzeń vManage, list lokalizacji, list VPN, list prefiksów/TLOC do targetowania polityk, aktualizacji i szablonów według funkcji, regionu lub roli.
Kompromisy projektowe:
- Opóźnienia a kontrola polityk: Pełna siatka minimalizuje opóźnienia, ale komplikuje egzekwowanie i obserwację polityk; topologia hub-and-spoke upraszcza kontrolę, ale dodaje opóźnień dla przepływów wschód-zachód.
- Odporność a skala operacyjna: Więcej TLOC, transportów i koncentratorów zwiększa dostępność i wybór ścieżek, ale zwielokrotnia liczbę sesji IPsec/BFD i skalę płaszczyzny sterowania. Użyj regionalizacji i sumaryzacji, aby utrzymać rozmiary tablic OMP i FIB pod kontrolą.
- Różnorodność warstwy podkładowej (underlay) a koszt: Dodanie łącz szerokopasmowych i LTE poprawia osiągalność i odporność na spadki wydajności (brownout); koszt, zachowanie NAT i zmienny jitter mogą komplikować umowy SLA. Użyj klas SLA opartych na BFD i routingu zorientowanego na aplikacje, aby ograniczyć ruch wrażliwy.
- Bogactwo scentralizowanych polityk a nieprzejrzystość troubleshootingu: Złożone łańcuchy dopasowań/akcji (match/action) zapewniają granularną kontrolę, ale mogą zaciemniać logikę przekazywania pakietów. Utrzymuj polityki jako modułowe, wersjonowane i dobrze udokumentowane; testuj je w środowisku testowym (staging fabric).
- Bezpieczeństwo a wydajność: Obowiązkowy IPsec na wszystkich transportach wzmacnia poufność, ale wprowadza narzut na CPU oraz kwestie związane z MTU/fragmentacją. Preferuj sprzętową akcelerację kryptograficzną i spójne dostrajanie MSS/PMTUD.
Typowe tryby awarii i sposoby ich łagodzenia:
- Asymetryczna polityka uniemożliwiająca tworzenie tuneli: Weryfikuj polityki TLOC i sterowania symetrycznie; potwierdź trasy TLOC w OMP.
- Wygasanie sesji NAT (pinholes) dla UDP: Preferuj sterowanie przez TLS lub skonfiguruj podtrzymywanie sesji NAT (keepalives); rozważ statyczny NAT dla kontrolerów.
- Nieprawidłowe użycie ID lokalizacji powodujące zrywanie tuneli wewnątrz lokalizacji: Zapewnij unikalne ID lokalizacji dla każdej fizycznej lokalizacji; użyj polityk BFD ograniczających kolory (color-restrict) dla intencji wewnątrz kampusu, zamiast wymuszać łączenie lokalizacji.
- Przeciążenie koncentratorów przez szprychy: Monitoruj użycie CPU/krypto koncentratora i liczbę sesji BFD; skaluj koncentratory w poziomie lub wprowadź koncentratory regionalne; użyj QoS i policerów do ochrony ruchu sterowania.
Praktyczny scenariusz problemowy
Firma Apex Manufacturing rozszerza swoją działalność na AWS, jednocześnie obsługując 600 globalnych oddziałów na podwójnych transportach (MPLS i DIA). Muszą rozszerzyć sieć SD-WAN na AWS z minimalnymi opóźnieniami do aplikacji regionalnych, zachować zgodność z przepisami poprzez użycie TLS do sterowania oraz zapewnić wysoką dostępność (HA) kontrolerów.
- Umieść dwa orkestratory vBond w publicznej przestrzeni IP i trzy kontrolery vSmart w dwóch różnych chmurach.
- Uzasadnienie: vBond musi być publicznie osiągalny, aby wspomagać przechodzenie przez NAT; wiele instancji vSmart zapewnia wysoką dostępność (HA) płaszczyzny sterowania i bliskość geograficzną. vBond utrzymuje stałe sesje z vSmart i tymczasowe sesje z WAN Edges, przyspieszając wdrażanie nowych urządzeń (onboarding) i ponowne dołączanie.
- Przekonwertuj wszystkie połączenia sterujące na TLS i zezwól na ruch TCP 12346 przez firmowe zapory sieciowe.
- Uzasadnienie: Domyślny DTLS może być blokowany przez restrykcyjne urządzenia pośredniczące (middleboxes). TLS zapewnia osiągalność płaszczyzny sterowania przez proxy TCP i domeny inspekcji bez utraty szyfrowania czy integralności.
- Wdróż vManage jako trzywęzłowy klaster w centralnym regionie chmury z codziennymi kopiami zapasowymi.
- Uzasadnienie: Płaszczyzna zarządzania musi pozostać dostępna dla operacji związanych z politykami, obrazami i telemetrią. Klastrowanie zachowuje stan i skaluje dostęp przez API/GUI; kopie zapasowe chronią przed utratą danych operacyjnych.
- Użyj Cloud OnRamp for IaaS do tworzenia instancji wirtualnych routerów WAN Edge w AWS, po jednym na VPC, w podsieciach podłączonych do transit gateway.
- Uzasadnienie: Cloud OnRamp automatyzuje subskrypcję AMI, wdrożenie i rejestrację certyfikatów. Urządzenia WAN Edge terminują TLOC-i SD-WAN i ogłaszają trasy VPC przez OMP, integrując zasoby chmurowe z siecią (fabric) przy użyciu tego samego zestawu polityk.
- Przypisz systemowe adresy IP z zarezerwowanego bloku nakładkowego i unikalne ID lokalizacji dla każdego regionu chmury (np. 9001–9010) oraz ustaw spójną nazwę organizacji w całej sieci (fabric).
- Uzasadnienie: Unikalne systemowe adresy IP i ID lokalizacji zapobiegają tłumieniu tuneli i niejednoznaczności w płaszczyźnie sterowania. Jednolitość nazwy organizacji jest obowiązkowa dla nawiązywania sąsiedztwa OMP i zaufania do certyfikatów.
- Skonfiguruj VPN 0 dla podwójnych transportów w urządzeniach brzegowych AWS (publiczny internet oraz, gdy dostępne, Direct Connect przez prywatny kolor) i włącz BFD z klasami SLA dla routingu zorientowanego na aplikacje.
- Uzasadnienie: Różnorodność transportów poprawia osiągalność i odporność na spadki wydajności (brownout). BFD dostarcza metryk utraty pakietów/opóźnień/jittera, aby kierować ruch aplikacji do najlepiej działającego TLOC zgodnie z SLA.
- Udostępnij VPN 512 tylko podsieciom zarządzającym i ogranicz routing do kontrolerów za pomocą jawnych tras statycznych i list ACL.
- Uzasadnienie: Minimalizuje to powierzchnię ataku na płaszczyznę zarządzania i pozwala uniknąć przecieków tras, które mogłyby odizolować urządzenia lub nadmiernie wyeksponować usługi kontrolerów.
- Zaimplementuj topologię z koncentratorami regionalnymi, używając urządzeń brzegowych AWS jako koncentratorów dla ich odpowiednich regionów, z podwójnymi koncentratorami on-premise na każdym kontynencie dla przełączania awaryjnego (failover), i włącz bezpośrednie ścieżki internetowe między szprychami (spoke-to-spoke) dla ruchu wrażliwego na opóźnienia.
- Uzasadnienie: Koncentratory regionalne lokalizują przepływy, aby zredukować opóźnienia i ograniczyć skalę płaszczyzny sterowania; podwójne koncentratory zapewniają redundancję. Kontrolowane bezpośrednie tunele między szprychami zachowują niskie opóźnienia dla aplikacji czasu rzeczywistego bez przeciążania koncentratorów.
- Zastosuj scentralizowane polityki sterowania, aby sumaryzować trasy oddziałów w koncentratorach regionalnych, ograniczyć ogłoszenia TLOC do zamierzonych regionów i wymusić segmentację za pomocą serwisowych sieci VPN dla ruchu produkcyjnego, OT i gościnnego.
- Uzasadnienie: Sumaryzacja redukuje zmienność tras (route churn) i zużycie pamięci przez OMP. Ograniczone ogłoszenia TLOC zapobiegają niezamierzonemu tworzeniu tuneli między regionami. Segmentacja oparta na VPN utrzymuje granice zgodności z przepisami, z jawnym przeciekaniem tras (route-leaking) tylko tam, gdzie jest to wymagane.
- Monitoruj stan BFD i płaszczyzny sterowania; ustaw alerty na utratę vSmart lub vBond i zapewnij z wyprzedzeniem pojemność N+1.
- Uzasadnienie: Wczesne wykrywanie degradacji sterowania zapobiega rozległej niestabilności. Pojemność N+1 zapewnia, że sieć (fabric) wytrzyma awarię kontrolera bez problemów z sesjami, chroniąc zarówno konwergencję płaszczyzny sterowania, jak i odporność płaszczyzny danych.
Wszystkie domeny · Wdrażanie kontrolerów →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →