Cisco 300-415: Bezpieczeństwo, segmentacja i łańcuchowanie usług — Przewodnik do nauki

Część Cisco SD-WAN 300-415 ENSDWI — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Cisco SD-WAN zapewnia kompleksowe ramy bezpieczeństwa i segmentacji, które są zgodne z zasadami Zero Trust, jednocześnie umożliwiając skalowalne wstawianie usług (service insertion) i bezpieczny dostęp do internetu. Polityki bezpieczeństwa i segmentacja są definiowane centralnie, dystrybuowane przez płaszczyznę sterowania (OMP) i spójnie egzekwowane na routerach WAN Edge. Ta sekcja wyjaśnia, jak projektować i obsługiwać segmentację opartą na VPN, umieszczać i łączyć usługi bezpieczeństwa, chronić płaszczyznę sterowania i dostęp administracyjny oraz zbierać istotne dane telemetryczne dotyczące bezpieczeństwa bez pogarszania wydajności krytycznych aplikacji.

Podstawy segmentacji i polityk

Segmentacja oparta na VPN

Projektowanie z nakładającą się przestrzenią adresową

Hierarchia i egzekwowanie polityk

Kontrole bezpieczeństwa i umiejscowienie inspekcji

Zone-Based Firewall (ZBFW)

Zapobieganie włamaniom, filtrowanie URL i zaawansowane zabezpieczenia

Orkiestracja polityk bezpiecznej inspekcji

Łańcuchy usług, bezpośredni dostęp do internetu i zaawansowany breakout

Wzorce łączenia usług w łańcuchy

Kwestie projektowe

Bezpieczny breakout do internetu i DIA

Zaufanie w płaszczyźnie sterowania, AAA/RBAC, ochrona QoS i telemetria

Ochrona płaszczyzny sterowania i zaufanie oparte na certyfikatach

AAA, RBAC i dostęp administracyjny

Implikacje QoS i ochrona krytycznych przepływów

Logowanie, NetFlow, cflowd i telemetria bezpieczeństwa

Egzekwowanie zasad Zero Trust w sieci WAN

Praktyczny scenariusz problemowy

Firma Acme Retail Group musi posegmentować ruch PCI, korporacyjny i gościnny, zapewnić bezpieczne lokalne wyjście do internetu (local internet breakout) w oddziałach oraz wstawić zaawansowaną inspekcję IDS/IPS i DLP w regionalnych centrach kolokacyjnych bez pogarszania opóźnień autoryzacji płatności.

Podejście

  1. Zdefiniuj segmentację opartą na VPN i bazowe zasady Zero Trust

    • Utwórz VPN 10 (PCI), VPN 20 (Korporacyjny), VPN 30 (Gościnny). Domyślnie nie udostępniaj tras (route leaking) między sieciami VPN.
    • Uzasadnienie: Tablice RIB per-VPN obsługują nakładające się podsieci w różnych sklepach; domyślna zasada odmowy (default-deny) w modelu Zero Trust ogranicza ruch boczny (lateral movement).
  2. Zbuduj strefy ZBFW zmapowane do sieci VPN i polityki między strefami

    • Przypisz każdą sieć VPN do odrębnej strefy bezpieczeństwa; utwórz pary stref (zone-pairs), które zezwalają tylko na wymagane przepływy (np. z terminali POS do bramek płatniczych, z sieci korporacyjnej do serwerów aktualizacji).
    • Uzasadnienie: Wymusza zasadę najmniejszych uprawnień (least privilege) na warstwach L3–L7; sieć VPN należy do jednej strefy, aby uniknąć niejednoznaczności polityk.
  3. Włącz bezpieczne wyjście do internetu (DIA) z routingiem świadomym aplikacji (application-aware breakout)

    • W każdym oddziale skonfiguruj DIA w VPN 0 z NAT na interfejsie skierowanym do internetu. Użyj scentralizowanej polityki danych, aby skierować ruch SaaS i gościnny do DIA, jednocześnie utrzymując ruch PCI w prywatnej sieci WAN lub kierując go do inspekcji na wyjściu.
    • Uzasadnienie: Poprawia wydajność SaaS; centralna polityka umożliwia podejmowanie decyzji per-aplikacja. Należy zadbać o odizolowanie sesji DTLS/TLS kontrolerów w VPN 0 od reguł NAT dla DIA.
  4. Wstaw regionalne usługi IDS/IPS i DLP za pomocą łączenia usług (service chaining)

    • W każdym centrum kolokacyjnym zarejestruj usługę firewall/IDS na urządzeniu WAN Edge, konfigurując adres zapory sieciowej dla usługi. Zbuduj scentralizowaną politykę na vSmart, aby przekierować ruch korporacyjny i PCI przeznaczony do internetu do łańcucha usług (service chain); ruch gościnny pozostaje w trybie DIA z lokalnym ZBFW i filtrowaniem URL.
    • Uzasadnienie: vSmart spójnie wymusza wstawianie usług (service insertion); OMP rozgłasza trasy usług w celu zapewnienia odporności na awarie (resilience). Regionalizacja ogranicza opóźnienia związane z ruchem typu hairpin i umożliwia skalowanie zaawansowanej inspekcji.
  5. Chroń płaszczyznę sterowania i wzmocnij zabezpieczenia kontrolerów

    • Upewnij się, że NTP jest dokładny; użyj korporacyjnego PKI dla wszystkich tożsamości w płaszczyźnie sterowania. Ogranicz dostęp do zarządzania vManage, vSmart i vBond w VPN 512. Monitoruj kondycję sesji OMP i zmiany TLOC.
    • Uzasadnienie: Zaufanie oparte na certyfikatach zapobiega dołączaniu nieautoryzowanych urządzeń (rogue device onboarding); wzmocnione zarządzanie zmniejsza powierzchnię ataku i ryzyko zakłócenia płaszczyzny sterowania.
  6. Zastosuj AAA/RBAC i kontrolę zmian

    • Zintegruj dostęp do vManage i urządzeń z TACACS+; utwórz role dla NOC (tylko do odczytu), SecOps (edycja polityk) i NetOps (szablony urządzeń). Wymagaj MFA i loguj wszystkie zmiany do systemu SIEM.
    • Uzasadnienie: Ogranicza promień rażenia (blast radius) błędu operatora lub kompromitacji poświadczeń; tworzy ścieżkę audytową.
  7. Dostosuj QoS do wymogów bezpieczeństwa dla ruchu płatniczego

    • Oznacz ruch z terminali POS jako EF i przypnij go do kolejek o wysokim priorytecie z minimalną inspekcją; sklasyfikuj masowe aktualizacje oprogramowania jako BE i zezwól na głęboką inspekcję. Włącz opcję copy-dscp w tunelach IPsec.
    • Uzasadnienie: Utrzymuje niskie opóźnienia dla SLA płatności, jednocześnie umożliwiając inspekcję mniej krytycznych przepływów; unika jittera spowodowanego intensywną inspekcją.
  8. Włącz telemetrię i ciągłą weryfikację

    • Eksportuj zdarzenia ZBFW/IPS przez syslog, włącz cflowd/IPFIX do kolektora i przesyłaj wszystkie logi do SIEM. Użyj vAnalytics do tworzenia profili bazowych (baselining) wydajności per-aplikacja i uruchamiaj działania naprawcze (remediation) za pomocą scentralizowanej polityki, jeśli SLA spadnie.
    • Uzasadnienie: Koreluje wykrycia bezpieczeństwa z kontekstem przepływu, wspiera proaktywne rozwiązywanie problemów i podtrzymuje zasadę ciągłej weryfikacji w modelu Zero Trust.
  9. Waliduj i zabezpiecz przed awarią (fail-safe)

    • Testuj symetryczne ścieżki dla inspekcjonowanych przepływów, weryfikuj trasy usług OMP i symuluj awarię węzła usługowego, aby potwierdzić, że zachowanie obejścia/odrzucenia (bypass/drop) jest zgodne z polityką. Ograniczaj szybkość logowania, aby uniknąć burz logów.
    • Uzasadnienie: Zapobiega nieoczekiwanym przestojom wynikającym z asymetrycznego routingu lub awarii usług oraz utrzymuje obserwowalność podczas incydentów.

Scentralizowane polityki i inżynieria ruchu · Wszystkie domeny · Jakość usług i usługi multicast

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt