Cisco 300-415: Bezpieczeństwo, segmentacja i łańcuchowanie usług — Przewodnik do nauki
Część Cisco SD-WAN 300-415 ENSDWI — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Cisco SD-WAN zapewnia kompleksowe ramy bezpieczeństwa i segmentacji, które są zgodne z zasadami Zero Trust, jednocześnie umożliwiając skalowalne wstawianie usług (service insertion) i bezpieczny dostęp do internetu. Polityki bezpieczeństwa i segmentacja są definiowane centralnie, dystrybuowane przez płaszczyznę sterowania (OMP) i spójnie egzekwowane na routerach WAN Edge. Ta sekcja wyjaśnia, jak projektować i obsługiwać segmentację opartą na VPN, umieszczać i łączyć usługi bezpieczeństwa, chronić płaszczyznę sterowania i dostęp administracyjny oraz zbierać istotne dane telemetryczne dotyczące bezpieczeństwa bez pogarszania wydajności krytycznych aplikacji.
Podstawy segmentacji i polityk
Segmentacja oparta na VPN
- Każdy najemca lub domena bezpieczeństwa jest izolowana we własnej sieci SD-WAN VPN (VRF). Komunikacja płaszczyzny sterowania z kontrolerami wykorzystuje VPN 0, podczas gdy zarządzanie korzysta z VPN 512; sieci VPN po stronie usług (dla użytkowników, głosu, OT, PCI, gości) przenoszą ruch płaszczyzny danych.
- Nakładająca się przestrzeń adresowa jest w pełni obsługiwana dzięki tablicom routingu dla każdej sieci VPN. Oddziały lub najemcy z adresacją 10.0.0.0/8 mogą współistnieć, ponieważ OMP przenosi trasy w zakresie VPN, TLOC i trasy usług w sposób rozłączny.
- Komunikacja między sieciami VPN odbywa się tylko poprzez jawne przeciekanie tras (route leaking) lub politykę; wymusza to zasadę najmniejszych uprawnień.
Projektowanie z nakładającą się przestrzenią adresową
- Zaleca się unikanie NAT wewnątrz sieci WAN, jeśli segmentacja jest wystarczająca. Jeśli dwie nakładające się sieci VPN muszą ze sobą współpracować, użyj:
- Scentralizowanej polityki sterowania do przeciekania określonych prefiksów między sieciami VPN z precyzyjnymi listami prefiksów (prefix-lists) i mapami tras (route-maps).
- NAT w lokalizacji typu rendezvous, jeśli wymagana jest translacja (na przykład podczas migracji starszych adresów IP do skonsolidowanej usługi).
- Tryby awarii i kompromisy:
- Nieprawidłowe lub zbyt szerokie przeciekanie tras niweczy segmentację i może tworzyć czarne dziury; zawsze testuj politykę tras za pomocą podglądu tras OMP (weryfikacja tras OMP, TLOC i usług).
- NAT wewnątrz overlay może naruszać oczekiwania aplikacji i komplikować rozwiązywanie problemów; używaj w ostateczności.
Hierarchia i egzekwowanie polityk
- Kontrolery vSmart dystrybuują informacje o trasach i politykach za pomocą OMP, a także dystrybuują informacje o kluczach kryptograficznych do urządzeń WAN Edge w celu tworzenia bezpiecznych tuneli IPsec. Scentralizowane polityki definiują routing świadomy aplikacji, przynależność do VPN i wstawianie usług w całej infrastrukturze.
- Polityki lokalne (na przykład ACL dla konkretnego łącza na danym urządzeniu) są stosowane na urządzeniu WAN Edge. Użyj lokalnej polityki danych, gdy wymagana jest klasyfikacja specyficzna dla urządzenia lub łącza.
- Polityki danych są używane do kierowania, akceptowania lub odrzucania ruchu danych między sieciami VPN oraz do przekierowywania z sieci prywatnych do sieci ISP w razie potrzeby.
- Zgodność z Zero Trust:
- Domyślne blokowanie między sieciami VPN; jawne zezwolenie tylko na wymagane przepływy.
- Kontrole oparte na tożsamości i aplikacji dla segmentacji wschód-zachód przy użyciu stref i polityk omówionych poniżej.
Kontrole bezpieczeństwa i umiejscowienie inspekcji
Zone-Based Firewall (ZBFW)
- Twórz strefy bezpieczeństwa dla każdej sieci VPN; sieć VPN może należeć do dokładnie jednej strefy, aby zapobiec niejednoznacznemu stosowaniu polityk.
- Twórz pary stref i polityki, aby zezwalać, poddawać inspekcji lub odrzucać ruch. Używaj dopasowania L3/L4/L7, aby wymusić zasadę najmniejszych uprawnień dla przepływów między strefami.
- Umiejscowienie inspekcji:
- Oddział: Egzekwuj segmentację i inspekcję stanową blisko użytkownika; idealne rozwiązanie dla lokalnego wyjścia do internetu (local breakout) i zapobiegania ruchowi bocznemu w obrębie lokalizacji.
- Hub/kolokacja: Używaj dla ruchu, który przechodzi między domenami lub wymaga zaawansowanych usług; minimalizuj opóźnienie typu hairpin poprzez regionalizację hubów.
- Tryby awarii i kompromisy:
- Inspekcja stanowa wymaga symetrycznych przepływów; routing asymetryczny lub różnice w ECMP między ścieżkami mogą powodować zrywanie sesji. Użyj scentralizowanej polityki, aby zapewnić symetrię ścieżek dla inspekcjonowanych przepływów.
- Głęboka inspekcja wpływa na przepustowość i opóźnienia; klasyfikuj ruch wyjątkowy (np. głos/wideo), aby ominąć głęboką inspekcję, jednocześnie egzekwując ACL.
Zapobieganie włamaniom, filtrowanie URL i zaawansowane zabezpieczenia
- Na urządzeniach WAN Edge z IOS XE SD-WAN funkcje Unified Threat Defense zapewniają IPS, filtrowanie URL i reputację złośliwego oprogramowania. Utrzymuj aktualne sygnatury i ustawiaj tryb fail-open lub fail-closed w zależności od tolerancji ryzyka biznesowego.
- W przypadku ruchu intensywnie wykorzystującego TLS, rozważ odciążenie deszyfrowania w hubie lub bezpiecznej bramie internetowej. Jeśli deszyfrowanie nie jest możliwe, polegaj na SNI, JA3, reputacji IP i analityce behawioralnej.
- Kompromisy:
- IPS/filtrowanie URL wprowadzają opóźnienia i zużycie procesora; użyj polityki świadomej aplikacji, aby inspekcjonować tylko kategorie wysokiego ryzyka, jednocześnie pozwalając zaufanym aplikacjom biznesowym na korzystanie z szybkich ścieżek.
- Zapewnij jasną politykę obejścia dla krytycznych aplikacji na wypadek niedostępności silnika IPS, aby uniknąć awarii (udokumentuj, czy tryb fail-open jest akceptowalny).
Orkiestracja polityk bezpiecznej inspekcji
- vSmart dostarcza scentralizowane polityki bezpieczeństwa, które przekierowują ruch z oddziału do oddziału lub z oddziału do DC przez usługę sieciową (firewall, IPS). Jest to wstawianie usług (service insertion): dopasuj przepływy, ustaw akcję przekazania przez nazwaną usługę i zastosuj do docelowych sieci VPN/lokalizacji.
- Weryfikuj dostępność tras usług za pomocą tras usług OMP i monitoruj ich stan; zdefiniuj zachowanie awaryjne (przekaż/odrzuć) w przypadku awarii usługi.
Łańcuchy usług, bezpośredni dostęp do internetu i zaawansowany breakout
Wzorce łączenia usług w łańcuchy
- Wbudowane fizyczne lub wirtualne zapory sieciowe/IDS/IPS mogą być łączone w łańcuchy w hubie lub oddziale. W hubie skonfiguruj adres zapory sieciowej usługi na urządzeniu vEdge/WAN Edge skierowanym w stronę tej usługi, aby zarejestrować ją jako węzeł usługi.
- Aby uzyskać skalowalność i zwinność, użyj Cloud onRamp for Colocation do kierowania ruchu z oddziałów do regionalnych hubów usługowych, które hostują połączone w łańcuch funkcje sieciowe i bezpieczeństwa z dostępem o niskim opóźnieniu. Routery w oddziałach lokalnie analizują i kierują kwalifikujący się ruch do tych pobliskich funkcji, aby zoptymalizować koszty i doświadczenie użytkownika.
- Opcjonalnie można wstawić szeregowo dodatkowe funkcje, takie jak DLP lub CASB. Zdefiniuj kontrole stanu (health-checks) i umowy SLA, aby routing oparty na aplikacjach (application-aware routing) wybierał tylko te ścieżki i łańcuchy, które spełniają wymagania dotyczące wydajności.
Kwestie projektowe
- Wybierz centralne łączenie usług w łańcuch, gdy wymagana jest spójna polityka bezpieczeństwa i inspekcja treści, ale akceptowalne jest dodatkowe opóźnienie/hairpinning.
- Wybierz łączenie usług w łańcuch w oddziale, gdy wymagane jest bardzo niskie opóźnienie lub aby zapewnić egzekwowanie polityk podczas problemów z wydajnością sieci WAN (brownouts).
- Zaplanuj redundancję: rozgłaszaj wiele węzłów usług jako trasy usług OMP i użyj polityki, aby preferować regionalny węzeł główny z przełączeniem awaryjnym na zapasowy (failover).
Bezpieczny breakout do internetu i DIA
- Lokalny breakout do internetu redukuje ruch dosyłowy (backhaul) i poprawia wydajność SaaS. Użyj polityki danych (data policy), aby kierować przepływy przeznaczone do internetu na ścieżkę DIA.
- NAT jest konfigurowany na interfejsie wychodzącym w VPN 0 dla bezpośredniego dostępu do internetu; upewnij się, że listy ACL zezwalają na przepływy wychodzące i powracające.
- Połącz DIA z ZBFW, zabezpieczeniami na poziomie DNS i filtrowaniem URL. Rozważ użycie Cloud onRamp for SaaS do mierzenia jakości ścieżki do określonych aplikacji SaaS i wybierania optymalnej ścieżki dla każdej aplikacji.
- Tryby awarii i kompromisy:
- Błędnie umieszczony NAT lub nakładające się trasy domyślne w VPN 0 mogą zakłócać połączenia kontrolne (DTLS/TLS) z kontrolerami; odizoluj reguły NAT dla DIA od ruchu do kontrolerów i zweryfikuj wymagania PnP/ZTP (DHCP, DNS).
- Tunelowanie dzielone (split tunneling) może być sprzeczne z wymogami zgodności; w razie potrzeby zastosuj breakout per-aplikacja z audytem i DLP.
Zaufanie w płaszczyźnie sterowania, AAA/RBAC, ochrona QoS i telemetria
Ochrona płaszczyzny sterowania i zaufanie oparte na certyfikatach
- Urządzenia WAN Edge nawiązują bezpieczne połączenia sterujące DTLS/TLS w VPN 0 z vBond, vSmart i vManage. Kontroler vSmart używa OMP do przenoszenia tras i polityk płaszczyzny sterowania; urządzenia WAN Edge nigdy nie wymieniają informacji sterujących bezpośrednio między sobą.
- Wzajemne uwierzytelnianie jest oparte na certyfikatach. Użyj Cisco PKI lub korporacyjnego urzędu certyfikacji (Enterprise CA); upewnij się, że NTP jest poprawnie skonfigurowany, aby uniknąć błędów walidacji certyfikatów. Okresowo rotuj klucze i niezwłocznie unieważniaj skompromitowane tożsamości.
- Wzmocnij zabezpieczenia kontrolerów: ogranicz adresy IP do zarządzania, wymuś stosowanie szyfrów TLS, segmentuj zarządzanie w VPN 512 i monitoruj liczbę oraz tempo sesji płaszczyzny sterowania. Ograniczaj szybkość (rate-limit) i filtruj przychodzący ruch zarządzający oraz SSH/HTTPS za pomocą list ACL.
AAA, RBAC i dostęp administracyjny
- Wymuś scentralizowane AAA przez TACACS+ lub RADIUS z kontrolą dostępu opartą na rolach (RBAC) dla vManage i CLI urządzeń. Oddziel role tylko do odczytu (read-only), operatora i architekta; w miarę możliwości stosuj uwierzytelnianie wieloskładnikowe (MFA).
- Używaj kluczy API do automatyzacji z zakresem uprawnień ograniczonym do minimum (least privilege); audytuj wywołania API.
- Rejestruj wszystkie zmiany administracyjne ze znacznikami czasu; przesyłaj je do systemu SIEM.
Implikacje QoS i ochrona krytycznych przepływów
- Zachowuj i respektuj wartości DSCP w tunelach IPsec za pomocą opcji copy-dscp; klasyfikuj i oznaczaj ruch na wejściu (ingress), a następnie mapuj go do kolejek per-tunel. Rezerwuj kolejki priorytetowe dla przepływów czasu rzeczywistego, takich jak głos lub transakcje (np. autoryzacja płatności).
- Koordynuj bezpieczeństwo z QoS:
- Umieszczaj przepływy wrażliwe na opóźnienia i jitter na szybkich ścieżkach z minimalnymi politykami inspekcji.
- Stosuj policing i rate-limiting dla nieznanego lub masowego ruchu, aby zapobiec zagłodzeniu (starvation) i zmniejszyć wpływ ataków DDoS.
- Kompromisy: agresywna inspekcja bezpieczeństwa może zwiększyć opóźnienia i jitter; określ ilościowo ten wpływ i utwórz klasy wyjątków tam, gdzie jest to uzasadnione.
Logowanie, NetFlow, cflowd i telemetria bezpieczeństwa
- Włącz logi z ZBFW, IPS i filtrowania URL z progami ważności (severity); eksportuj je przez syslog za pośrednictwem bezpiecznych kanałów.
- Używaj cflowd (telemetria przepływów SD-WAN) i/lub eksporterów NetFlow/IPFIX, aby zapewnić wgląd na poziomie przepływów według aplikacji, lokalizacji, VPN i ścieżki. Zasilaj vAnalytics w celu tworzenia profili bazowych (baselining) oraz SIEM w celu korelacji zdarzeń.
- Zbieraj zdarzenia dotyczące zmian tras OMP i TLOC, aby wykrywać potencjalne anomalie w płaszczyźnie sterowania. Ograniczaj szybkość logowania (rate-limit), aby zapobiec burzom logów podczas incydentów.
- Monitoruj wydajność zaszyfrowanych aplikacji za pomocą sond SLA; uruchamiaj działania naprawcze (remediation) za pomocą scentralizowanej polityki, gdy zostanie wykryta degradacja.
Egzekwowanie zasad Zero Trust w sieci WAN
- Traktuj każdą lokalizację i ścieżkę jako niezaufaną. Wymuszaj segmentację według VPN, weryfikuj tożsamość za pomocą certyfikatów i autoryzuj każdą klasę ruchu za pomocą ZBFW i polityki danych.
- Ciągle weryfikuj stan (posture) urządzenia i kondycję ścieżki; dynamicznie oceniaj polityki za pomocą application-aware routing (skonfigurowanego jako polityka scentralizowana).
- Stosuj domyślną zasadę odmowy (default-deny) między strefami i sieciami VPN; ogranicz do minimum niezbędne udostępnianie tras (route leaking) i jawnie wstawiaj usługi (service insertion) w celu inspekcji.
Praktyczny scenariusz problemowy
Firma Acme Retail Group musi posegmentować ruch PCI, korporacyjny i gościnny, zapewnić bezpieczne lokalne wyjście do internetu (local internet breakout) w oddziałach oraz wstawić zaawansowaną inspekcję IDS/IPS i DLP w regionalnych centrach kolokacyjnych bez pogarszania opóźnień autoryzacji płatności.
Podejście
Zdefiniuj segmentację opartą na VPN i bazowe zasady Zero Trust
- Utwórz VPN 10 (PCI), VPN 20 (Korporacyjny), VPN 30 (Gościnny). Domyślnie nie udostępniaj tras (route leaking) między sieciami VPN.
- Uzasadnienie: Tablice RIB per-VPN obsługują nakładające się podsieci w różnych sklepach; domyślna zasada odmowy (default-deny) w modelu Zero Trust ogranicza ruch boczny (lateral movement).
Zbuduj strefy ZBFW zmapowane do sieci VPN i polityki między strefami
- Przypisz każdą sieć VPN do odrębnej strefy bezpieczeństwa; utwórz pary stref (zone-pairs), które zezwalają tylko na wymagane przepływy (np. z terminali POS do bramek płatniczych, z sieci korporacyjnej do serwerów aktualizacji).
- Uzasadnienie: Wymusza zasadę najmniejszych uprawnień (least privilege) na warstwach L3–L7; sieć VPN należy do jednej strefy, aby uniknąć niejednoznaczności polityk.
Włącz bezpieczne wyjście do internetu (DIA) z routingiem świadomym aplikacji (application-aware breakout)
- W każdym oddziale skonfiguruj DIA w VPN 0 z NAT na interfejsie skierowanym do internetu. Użyj scentralizowanej polityki danych, aby skierować ruch SaaS i gościnny do DIA, jednocześnie utrzymując ruch PCI w prywatnej sieci WAN lub kierując go do inspekcji na wyjściu.
- Uzasadnienie: Poprawia wydajność SaaS; centralna polityka umożliwia podejmowanie decyzji per-aplikacja. Należy zadbać o odizolowanie sesji DTLS/TLS kontrolerów w VPN 0 od reguł NAT dla DIA.
Wstaw regionalne usługi IDS/IPS i DLP za pomocą łączenia usług (service chaining)
- W każdym centrum kolokacyjnym zarejestruj usługę firewall/IDS na urządzeniu WAN Edge, konfigurując adres zapory sieciowej dla usługi. Zbuduj scentralizowaną politykę na vSmart, aby przekierować ruch korporacyjny i PCI przeznaczony do internetu do łańcucha usług (service chain); ruch gościnny pozostaje w trybie DIA z lokalnym ZBFW i filtrowaniem URL.
- Uzasadnienie: vSmart spójnie wymusza wstawianie usług (service insertion); OMP rozgłasza trasy usług w celu zapewnienia odporności na awarie (resilience). Regionalizacja ogranicza opóźnienia związane z ruchem typu hairpin i umożliwia skalowanie zaawansowanej inspekcji.
Chroń płaszczyznę sterowania i wzmocnij zabezpieczenia kontrolerów
- Upewnij się, że NTP jest dokładny; użyj korporacyjnego PKI dla wszystkich tożsamości w płaszczyźnie sterowania. Ogranicz dostęp do zarządzania vManage, vSmart i vBond w VPN 512. Monitoruj kondycję sesji OMP i zmiany TLOC.
- Uzasadnienie: Zaufanie oparte na certyfikatach zapobiega dołączaniu nieautoryzowanych urządzeń (rogue device onboarding); wzmocnione zarządzanie zmniejsza powierzchnię ataku i ryzyko zakłócenia płaszczyzny sterowania.
Zastosuj AAA/RBAC i kontrolę zmian
- Zintegruj dostęp do vManage i urządzeń z TACACS+; utwórz role dla NOC (tylko do odczytu), SecOps (edycja polityk) i NetOps (szablony urządzeń). Wymagaj MFA i loguj wszystkie zmiany do systemu SIEM.
- Uzasadnienie: Ogranicza promień rażenia (blast radius) błędu operatora lub kompromitacji poświadczeń; tworzy ścieżkę audytową.
Dostosuj QoS do wymogów bezpieczeństwa dla ruchu płatniczego
- Oznacz ruch z terminali POS jako EF i przypnij go do kolejek o wysokim priorytecie z minimalną inspekcją; sklasyfikuj masowe aktualizacje oprogramowania jako BE i zezwól na głęboką inspekcję. Włącz opcję copy-dscp w tunelach IPsec.
- Uzasadnienie: Utrzymuje niskie opóźnienia dla SLA płatności, jednocześnie umożliwiając inspekcję mniej krytycznych przepływów; unika jittera spowodowanego intensywną inspekcją.
Włącz telemetrię i ciągłą weryfikację
- Eksportuj zdarzenia ZBFW/IPS przez syslog, włącz cflowd/IPFIX do kolektora i przesyłaj wszystkie logi do SIEM. Użyj vAnalytics do tworzenia profili bazowych (baselining) wydajności per-aplikacja i uruchamiaj działania naprawcze (remediation) za pomocą scentralizowanej polityki, jeśli SLA spadnie.
- Uzasadnienie: Koreluje wykrycia bezpieczeństwa z kontekstem przepływu, wspiera proaktywne rozwiązywanie problemów i podtrzymuje zasadę ciągłej weryfikacji w modelu Zero Trust.
Waliduj i zabezpiecz przed awarią (fail-safe)
- Testuj symetryczne ścieżki dla inspekcjonowanych przepływów, weryfikuj trasy usług OMP i symuluj awarię węzła usługowego, aby potwierdzić, że zachowanie obejścia/odrzucenia (bypass/drop) jest zgodne z polityką. Ograniczaj szybkość logowania, aby uniknąć burz logów.
- Uzasadnienie: Zapobiega nieoczekiwanym przestojom wynikającym z asymetrycznego routingu lub awarii usług oraz utrzymuje obserwowalność podczas incydentów.
← Scentralizowane polityki i inżynieria ruchu · Wszystkie domeny · Jakość usług i usługi multicast →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →