Cisco 300-415: OMP, trasy i lokatory transportowe — Przewodnik do nauki
Część Cisco SD-WAN 300-415 ENSDWI — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Overlay Management Protocol (OMP) to protokół płaszczyzny sterowania Cisco SD-WAN używany między routerami WAN Edge a kontrolerami vSmart. vSmart zarządza płaszczyzną sterowania nakładki (overlay) i łącznością WAN Edge, odzwierciedlając informacje o osiągalności, politykach i kluczach do wszystkich lokalizacji. Połączenia sterujące z vSmart domyślnie używają DTLS (opcjonalnie TLS), podczas gdy tunele płaszczyzny danych między urządzeniami WAN Edge wykorzystują IPsec. vBond organizuje początkowe wdrażanie urządzeń (onboarding) i pośredniczy w nawiązywaniu łączności z vSmart. Zrozumienie, jak OMP dystrybuuje trasy vRoute, TLOC i trasy serwisowe, jak atrybuty wpływają na wybór trasy i ścieżki oraz jak OMP współdziała z BGP/OSPF/routingiem statycznym, jest kluczowe dla tworzenia stabilnych i skalowalnych projektów.
Płaszczyzna sterowania OMP i wymiana informacji
OMP działa między każdym routerem WAN Edge a każdym kontrolerem vSmart. Urządzenia WAN Edge nie tworzą między sobą sąsiedztw OMP; cała wymiana odbywa się za pośrednictwem vSmart, który działa jako reflektor tras (route reflector).
Kluczowe wymiany w płaszczyźnie sterowania:
- Peering OMP: Bezpieczne połączenia sterujące DTLS/TLS z WAN Edge do vSmart przez sieć VPN 0. vBond koordynuje to odkrywanie pierwszego skoku.
- Dystrybucja tras: WAN Edge rozgłasza lokalne prefiksy VPN (vRoutes), TLOC (osiągalność transportu) i trasy serwisowe do vSmart. vSmart odzwierciedla kwalifikujące się trasy do innych urządzeń WAN Edge na podstawie polityk i reguł zapobiegania pętlom.
- Dystrybucja polityk: vSmart dystrybuuje scentralizowane polityki sterowania (kontrola rozgłaszania tras), polityki danych (kierowanie ruchem) i polityki routingu aplikacyjnego.
- Dystrybucja kluczy kryptograficznych: vSmart dystrybuuje informacje o kluczach, aby routery WAN Edge mogły tworzyć uwierzytelnione tunele IPsec w płaszczyźnie danych.
- Stanowość i konwergencja: Przyrostowe aktualizacje OMP przenoszą tylko zmiany, a komunikaty keepalive i liczniki hold timer nadzorują kondycję sąsiedztwa. Graceful restart pozwala urządzeniom zachować i oznaczać trasy jako nieaktualne podczas krótkich przerw w działaniu płaszczyzny sterowania, utrzymując przekazywanie pakietów tak długo, jak aktywne pozostają TLOC w płaszczyźnie danych.
Tryby awarii do rozważenia:
- Awarie DTLS/TLS (np. DCONFAIL): problemy z osiągalnością w warstwie podkładowej (underlay), blokowanie przez firewall/NAT, problemy z certyfikatami/czasem lub błędna konfiguracja szablonu.
- Odrzucenia przez politykę sterowania: zamierzone lub niezamierzone filtrowanie tras vRoute/TLOC powoduje częściową osiągalność.
- Przeciążenie (over-subscription) na vSmart: niewystarczająca pojemność kontrolera lub nadmierna niestabilność tras (route churn) wydłuża czas konwergencji.
Trasy OMP, TLOC i atrybuty
OMP przenosi trzy główne typy tras oraz ogólną konstrukcję prefiksu IP.
- vRoute (trasa VPN): Trasa nakładkowa (overlay) do prefiksu VPN (IPv4/IPv6) z następnym skokiem (next-hop) wyrażonym jako jeden lub więcej TLOC. Atrybuty obejmują pochodzenie (origin), inicjatora (Originator), ID ośrodka (site ID), ID sieci VPN, preferencję (preference), tag oraz zbiór TLOC. vSmart używa ich do odzwierciedlania tras do innych lokalizacji oraz do egzekwowania polityk i zapobiegania pętlom.
- Trasa TLOC: Rozgłasza lokalizację transportową (transport location) — krotkę, która identyfikuje punkt końcowy transportu na routerze WAN Edge. TLOC jest jednoznacznie zdefiniowany przez System IP, kolor (color) i enkapsulację. Trasy TLOC pozwalają wszystkim urządzeniom równorzędnym (peers) dowiedzieć się, jak dotrzeć do każdej z warstw podkładowych transportu (underlay) w celu budowania tuneli IPsec.
- Trasa serwisowa: Rozgłasza usługę obecną w sieci VPN (np. firewall, IDS/IPS, usługi L4–7). Używana z łańcuchowaniem usług (service chaining) do kierowania ruchem przez węzły serwisowe.
- Prefiks IP: Sam prefiks (IPv4/IPv6) w sieci VPN; w praktyce trasa vRoute przenosi prefiks IP oraz następne skoki (TLOC). Polityki mogą dopasowywać element prefiksu IP podczas filtrowania lub ustawiania atrybutów.
Atrybuty TLOC i ich role:
- System IP: ID routera SD-WAN; część klucza TLOC (system-ip, color, encapsulation).
- Color: Logiczna etykieta transportu wskazująca warstwę podkładową WAN (underlay) (np. mpls, biz-internet, public-internet, warianty private). Kolory sterują politykami i wyborem preferowanej warstwy podkładowej.
- Encapsulation: IPsec (domyślnie) lub GRE. Określa typ tunelu w płaszczyźnie danych. Enkapsulacja musi być zgodna między urządzeniami równorzędnymi (peers) dla danej pary TLOC.
- Preference: Względny priorytet przy wyborze TLOC; wyższa preferencja jest wybierana jako pierwsza spośród wielu opcji TLOC. Przydatne dla konfiguracji aktywny/zapasowy (active/backup) między transportami (np. MPLS preferowany nad Internetem).
- Weight: Używana do ważonego równoważenia obciążenia (load-balancing) między TLOC w trybie ECMP o równej preferencji. Wyższa waga zwiększa udział w ruchu.
- Tag: Etykieta dla polityk używana do grupowania/wyboru (sama w sobie nie ma semantyki przekazywania pakietów).
Wskazówki projektowe i operacyjne:
- Rozgłaszaj co najmniej dwa TLOC na lokalizację, aby zapewnić wysoką dostępność i dywersyfikację transportu. Użyj atrybutu preference do zdefiniowania zachowania podstawowy/zapasowy (primary/backup); użyj atrybutu weight do proporcjonalnego ECMP, gdy pożądane są ścieżki o równym koszcie.
- Utrzymuj semantyczną spójność kolorów w całej sieci szkieletowej (fabric), aby uprościć polityki sterowania i routing aplikacyjny.
- Weryfikuj zgodność enkapsulacji i charakterystykę NAT dla każdego transportu; niezgodności lub asymetryczny NAT mogą uniemożliwić tworzenie powiązań bezpieczeństwa IPsec SA, nawet jeśli sterowanie OMP jest aktywne.
Rozgłaszanie, redystrybucja, wybór tras i zapobieganie pętlom
Rozgłaszanie i wybór tras odbywają się na dwóch warstwach: w ramach OMP oraz w lokalnej tablicy RIB na urządzeniach WAN Edge.
W ramach OMP:
- WAN Edge inicjuje lokalne trasy (connected, static, BGP, OSPF) do OMP dla każdej sieci VPN, jeśli jest to dozwolone przez politykę tras (route-policy). Sumaryzacja i tagowanie mogą być stosowane przy inicjowaniu trasy lub na vSmart.
- vSmart odzwierciedla vRoutes i TLOC do innych ośrodków zgodnie z polityką sterowania. Domyślnie vSmart nie odzwierciedla trasy z powrotem do tego samego identyfikatora ośrodka (site ID), z którego się jej nauczył, co zapobiega wewnętrznym pętlom w ośrodku między redundantnymi routerami.
- Wybór trasy OMP porównuje atrybuty w następującej kolejności: wyższa preferencja OMP, najniższy typ pochodzenia (jeśli dotyczy), najniższa metryka podobna do MED (jeśli występuje) oraz deterministyczne reguły rozstrzygające, takie jak Originator i identyfikatory routerów. Wśród równoważnych tras vRoutes można zachować wiele następnych skoków TLOC w celu realizacji ECMP.
Między protokołami routingu na WAN Edge (preferencja administracyjna):
- Tablica RIB porównuje trasy kandydujące z protokołów connected, static, BGP, OSPF i OMP. Domyślnie trasy pochodzące lokalnie (connected/static) oraz trasy IGP/BGP z warstwy podkładowej są preferowane nad trasami z OMP dla identycznych prefiksów. Pozwala to uniknąć błędnego preferowania kopii trasy nauczonej z warstwy nakładkowej dla sieci osiągalnej lokalnie.
- Jeśli musisz preferować OMP dla określonych prefiksów (na przykład, aby uniknąć asymetrycznego powrotu przez warstwę podkładową), użyj filtrowania tras lub rozgłaszania dłuższych prefiksów, zamiast polegać na globalnych zmianach preferencji.
Interoperacyjność i redystrybucja:
- OSPF: Redystrybuuj trasy z OSPF do OMP z sieci VPN w oddziałach/DC, stosując jawne filtry prefiksów. Podczas eksportowania tras z OMP do OSPF w centrach danych unikaj ponownego rozgłaszania tras nauczonych z innego DC przez łącze DCI.
- BGP: Użyj redystrybucji z OMP do BGP i z BGP do OMP na brzegu centrów danych, aby zintegrować się z rdzeniem centrum danych. Aby zapobiec pętlom routingu i zduplikowanemu uczeniu się tras przez łącze DCI między dwoma zestawami WAN Edge w DC, skonfiguruj ten sam numer AS warstwy nakładkowej (overlay AS) w obu centrach danych. Numer AS warstwy nakładkowej bierze udział w logice zapobiegania pętlom opartej na AS-path, gdy trasy nauczone przez OMP są wstrzykiwane do BGP i odwrotnie, co zatrzymuje „odbijanie się” tras między centrami danych.
- Trasy statyczne: Używaj do inicjowania trasy domyślnej w OMP lub do zapewnienia określonej osiągalności, stosując ścisłe zabezpieczenia w polityce, aby uniknąć przypadkowego tworzenia czarnych dziur dla ruchu (blackholing).
- Site ID: Przypisz ten sam identyfikator ośrodka (site ID) do redundantnych routerów WAN Edge w tej samej fizycznej lokalizacji. vSmart wstrzyma ponowne rozgłaszanie własnych tras vRoutes ośrodka z powrotem do tego ośrodka, zapobiegając pętlom w warstwie nakładkowej. Różne fizyczne lokalizacje muszą używać unikalnych identyfikatorów site ID.
Przeciekanie tras między usługowymi sieciami VPN:
- Użyj scentralizowanej polityki sterowania, aby eksportować wybrane prefiksy z jednej sieci VPN do drugiej, a następnie importować je w docelowej sieci VPN. Przeciekanie odbywa się w płaszczyźnie sterowania; nie istnieją atrybuty VRF route-targets — tę rolę pełni polityka.
- Stosuj zasadę najmniejszych uprawnień: dopasowuj jawne prefiksy lub tagi, ustawiaj odpowiednie atrybuty communities/tagi i unikaj przeciekania trasy 0/0 lub szerokich sumaryzacji, chyba że jest to zamierzone.
- Uwzględnij politykę bezpieczeństwa: trasy, które przeciekają, mogą omijać strefy bezpieczeństwa; skoordynuj to z zaporą sieciową opartą na strefach, segmentacją i łańcuchami usług.
Rozszerzenie TLOC (TLOC extension) i podwójny transport:
- Rozszerzenie TLOC (TLOC extension) pozwala jednemu urządzeniu WAN Edge współdzielić łącze transportowe podłączone do innego WAN Edge przez interfejs LAN. Umożliwia to osiągalność z podwójnym transportem, gdy tylko jedno urządzenie fizycznie obsługuje daną warstwę podkładową.
- Korzyści: zachowuje różnorodność transportu i zachowanie typu aktywny/zapasowy zgodnie z preferencją TLOC bez duplikowania urządzeń CPE.
- Ryzyka: wprowadza domeny awarii (jeśli router brzegowy będący właścicielem łącza ulegnie awarii, rozszerzony transport jest tracony), zużywa przepustowość sieci LAN i może tworzyć ścieżki asymetryczne. Używaj szybkiego protokołu BFD (fast BFD) i jasno zdefiniowanych preferencji dla łączy podstawowych/zapasowych.
Wysoka dostępność, timery i kwestie skalowalności
Graceful restart (płynny restart):
- OMP wspiera graceful restart, dzięki czemu w przypadku przerw w płaszczyźnie sterowania (np. ponowne załadowanie vSmart lub niestabilność sieci), peery odbierające trasy oznaczają je jako nieaktualne (stale) i zachowują je, próbując ponownie nawiązać peering. Tunele IPsec płaszczyzny danych i BFD utrzymują przepływ ruchu, jeśli TLOC pozostają aktywne.
- Gdy timery dla nieaktualnych tras wygasną bez odzyskania połączenia, trasy te są wycofywane, aby zapobiec czarnym dziurom (blackholes). Włącz graceful restart zarówno na urządzeniach WAN Edge, jak i na vSmart, aby zapewnić spójne działanie.
Timery wstrzymania (hold timers) i sprawdzanie aktywności:
- Peering OMP wykorzystuje okresowe komunikaty keepalive w sesji sterowania DTLS/TLS. Hold timer określa, kiedy niereagujący peer jest uznawany za nieaktywny. Dostrajanie tego parametru jest rzadko wymagane; należy skupić się na stabilności warstwy podkładowej (underlay) i kontroli jittera, aby unikać fałszywych alarmów.
- Sprawdzanie aktywności płaszczyzny danych jest niezależne: BFD działający w każdym tunelu IPsec zapewnia szybkie wykrywanie awarii i przełączanie ruchu między TLOC.
Skalowalność:
- Skaluj vSmart horyzontalnie; wdróż co najmniej dwa kontrolery vSmart w celu zapewnienia redundancji i wydajności. vSmart reflektuje trasy; planowanie pojemności musi uwzględniać całkowitą liczbę vRoutes, TLOC, częstotliwość aktualizacji i złożoność polityk.
- Ograniczaj niestabilność (churn) poprzez sumaryzację w oddziałach, kontrolowane ogłaszanie prefiksów w centrach danych (DC), rozważne użycie tras serwisowych (service routes) i staranne projektowanie polityk (unikaj eksplozji polityk per-prefiks).
- Preferuj scentralizowane polityki sterowania (control-policy) do agregacji i selektywnego ogłaszania tras; używaj tagów do grupowania lokalizacji/prefiksów zamiast długich list ACL.
Podstawy weryfikacji i rozwiązywania problemów:
- Połączenia sterowania i certyfikaty:
- show control connections
- show control local-properties
- Stan i zawartość OMP:
- show omp peers
- show omp routes
- show omp tlocs
- show omp services
- Odpowiedniki w IOS XE SD-WAN:
- show sdwan control connections
- show sdwan omp peers
- show sdwan omp routes
- show sdwan omp tlocs
- Płaszczyzna danych i osiągalność:
- show bfd sessions
- show ip route vpn
<id> - ping vpn
<id><prefix>tloc<color system-ip encap>
- Częste problemy:
- Brak tras OMP: blokowanie przez control-policy, działanie mechanizmu zapobiegania pętlom opartego na site-ID lub niezgodność certyfikatu/tożsamości.
- TLOC jest ogłaszany, ale brak tunelu w płaszczyźnie danych: niezgodność enkapsulacji, zablokowany NAT traversal, niekompatybilne kolory (colors) lub preferencje ograniczające użycie.
- Zduplikowane lub zapętlone trasy z DC: brak uzgodnienia numeru AS w warstwie overlay, brak filtrów BGP na wyjściu na brzegu DCI lub wyciek tras nauczonych przez OMP z powrotem do OMP przez warstwę underlay.
Praktyczny scenariusz problemu
Firma Acme Beverages posiada dwa centra danych (DC1 i DC2) z połączeniem DCI w warstwie 3 oraz kilka oddziałów połączonych przez Internet/MPLS. Po włączeniu redystrybucji OMP↔BGP w obu centrach danych obserwują zduplikowane trasy LAN i okresowo występujące ścieżki asymetryczne.
Podejście:
- Ujednolicenie numeru AS warstwy overlay w obu DC
- Skonfiguruj ten sam numer AS warstwy overlay na routerach WAN Edge w DC1 i DC2.
- Uzasadnienie: Zapewnia to zapobieganie pętlom na podstawie AS-path podczas redystrybucji tras z OMP do BGP i odwrotnie, uniemożliwiając każdemu DC ponowne importowanie tras nauczonych przez OMP z drugiego DC poprzez połączenie DCI.
- Zaostrzenie polityk redystrybucji BGP/OMP
- Na urządzeniach WAN Edge dopasowuj tylko lokalne prefiksy LAN z danego DC do redystrybucji do OMP; zapobiegaj importowaniu do OMP prefiksów nauczonych przez DCI.
- W kierunku BGP, taguj trasy pochodzące z OMP i blokuj ich ponowne ogłaszanie z powrotem w kierunku fabryki (fabric) lub DCI, w zależności od potrzeb.
- Uzasadnienie: Ogłaszanie tras na zasadzie najmniejszych uprawnień eliminuje echa tras i rozszerzanie zasięgu, które prowadzi do powstawania duplikatów.
- Użycie control-policy OMP do sumaryzacji
- Sumaryzuj sieci LAN w DC do ogólnych agregatów w ramach control-policy na vSmart; w razie potrzeby zachowaj określone wyjątki.
- Uzasadnienie: Zmniejsza to skalę tras i ich niestabilność (churn), co sprawia, że wykrywanie duplikatów jest mniej prawdopodobne i przyspiesza konwergencję.
- Normalizacja preferencji TLOC dla zachowania transportu
- Ustaw wyższą preferencję TLOC dla MPLS i niższą dla Internetu w oddziałach i DC; używaj wagi (weight) dla ECMP tylko na łączach o podobnej jakości.
- Uzasadnienie: Deterministyczne zachowanie łącza głównego/zapasowego zapobiega niestabilności (flapping) na łączach o różnej charakterystyce i redukuje asymetrię.
- Weryfikacja site ID i tłumienia dla tej samej lokalizacji (same-site suppression)
- Upewnij się, że redundantne urządzenia WAN Edge w każdym DC mają ten sam site ID; oddziały muszą mieć unikalne site ID.
- Uzasadnienie: Mechanizm same-site suppression w vSmart zapobiega otrzymywaniu przez lokalizację jej własnych tras z powrotem, co chroni przed pętlami wewnątrz lokalizacji.
- Weryfikacja stanu płaszczyzny sterowania i danych
- Uruchom:
show control connections
show omp peers
show omp routes vpn 10
show omp tlocs
show sdwan omp routes | inc <DC LAN prefix>
show bfd sessions
- Uzasadnienie: Potwierdza, że peering OMP jest stabilny, oczekiwane trasy sumaryczne są obecne, żadne niezamierzone prefiksy nie „przeciekają” oraz że tunele płaszczyzny danych są w dobrym stanie.
- Wdrażanie i zatwierdzanie zmian z monitorowaniem
- Wprowadzaj polityki w oknach serwisowych, monitoruj tablice routingu w oddziałach (show ip route vpn X) i używaj syntetycznych sond za pomocą application-aware routing.
- Uzasadnienie: Zapewnia, że polityka realizuje deduplikację bez negatywnych skutków ubocznych i dostarcza punkty kontrolne do ewentualnego wycofania zmian (rollback).
Poprzez ujednolicenie numeru AS warstwy overlay, wymuszenie precyzyjnej redystrybucji, sumaryzację na vSmart i normalizację wyboru TLOC, firma Acme eliminuje zduplikowane trasy i stabilizuje wybór ścieżki w obu centrach danych i wszystkich oddziałach.
← Wdrażanie kontrolerów · Wszystkie domeny · Konfiguracja urządzeń WAN Edge i zarządzanie szablonami →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →