Cisco 300-415: Konfiguracja urządzeń WAN Edge i zarządzanie szablonami — Przewodnik do nauki
Część Cisco SD-WAN 300-415 ENSDWI — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Cisco SD-WAN Manager (dawniej vManage) centralizuje intencje, konfigurację, zgodność i operacje cyklu życia dla urządzeń WAN Edge, podczas gdy vBond Orchestrator pośredniczy w onboardingu urządzeń, a kontrolery vSmart zarządzają płaszczyzną sterowania nakładki (overlay) za pomocą OMP. W projektach produkcyjnych konfiguracja oparta na szablonach jest głównym narzędziem zapewniającym poprawność i powtarzalność w setkach lub tysiącach urządzeń WAN Edge, jednocześnie umożliwiając stosowanie wartości specyficznych dla urządzenia i bezpiecznych wyjątków. Ta sekcja wyjaśnia konstrukcje szablonów, przepływ pracy cyklu życia, kluczowe funkcje szablonów funkcji, porównanie nowoczesnych grup konfiguracyjnych ze starszymi szablonami urządzeń, obsługę zgodności i rozbieżności (drift), wykorzystanie API, zarządzanie obrazami oprogramowania oraz mechanizmy zabezpieczające zmiany (guardrails) używane do operowania na dużą skalę w sieci szkieletowej Cisco SD-WAN.
Konstrukcje szablonów i ponowne wykorzystanie
- Szablony funkcji (feature templates)
- Atomowa intencja dla domeny funkcjonalnej, takiej jak System, VPN, Interfejs VPN, Tunele (TLOC/Transport), OMP, BGP/OSPF, QoS, NAT/ACL, Bezpieczeństwo (strefy, tożsamości, IPS/URL), SNMP, Syslog, NTP, App-hosting, Cellular/LTE.
- Każde pole może być ustawione na stałą wartość lub na zmienną specyficzną dla urządzenia, co umożliwia szerokie ponowne wykorzystanie.
- Szablony urządzeń (device templates) (starszy model)
- Złożenie szablonów funkcji powiązanych z urządzeniem. Podłączenie urządzenia wymaga podania wszystkich zmiennych specyficznych dla urządzenia (na przykład adres IP systemu, ID lokalizacji, nazwa hosta, adresy interfejsów).
- Zalety: silne rozdzielenie odpowiedzialności (separation of concerns); łatwe ponowne wykorzystanie dojrzałych szablonów funkcji. Wady: wgrywanie całej konfiguracji urządzenia dla małych zmian; namnażanie się wielu szablonów urządzeń w miarę gromadzenia wyjątków.
- Grupy konfiguracyjne (configuration groups) (nowoczesny model)
- Hierarchiczny pakiet konfiguracyjny, który jest ściśle odwzorowany na drzewo konfiguracji urządzenia i wspiera zakresowanie zmiennych oraz częściowe aktualizacje według sekcji.
- Zalety: mniej konstrukcji do zarządzania, celowane wdrożenia na poziomie sekcji, prostsza obsługa wyjątków, łatwiejsza wizualizacja obowiązującej konfiguracji. Wady: wymaga aktualnych wersji SD-WAN Manager; zespoły przyzwyczajone do szablonów urządzeń mogą potrzebować planu migracji.
- Zmienne i wartości specyficzne dla urządzenia
- Używaj zmiennych do określania tożsamości (adres IP systemu, ID lokalizacji), adresacji warstwy podkładowej (underlay) (interfejsy VPN 0), pętli zwrotnych (loopback)/rozszerzeń TLOC oraz identyfikatorów powiązanych z inwentarzem (numer seryjny, obudowa).
- Ograniczaj typy zmiennych (IP, liczba całkowita, wyliczenie) i używaj wartości domyślnych, gdy jest to bezpieczne. Tryby niepowodzenia walidacji obejmują brakujące zmienne, niezgodność typów lub wartości kolidujące z polami unikalnymi globalnie (np. zduplikowany adres IP systemu).
- Strategia ponownego wykorzystania
- Stwórz mały zestaw „złotych” szablonów funkcji dla każdej roli urządzenia (oddział, mały oddział, hub, centrum danych, brzeg chmury) i dla każdego rodzaju transportu (MPLS, łącze szerokopasmowe, LTE).
- Parametryzuj wartości dla poszczególnych lokalizacji za pomocą zmiennych. Podziel szablony, aby odizolować funkcje o wysokiej częstotliwości zmian (QoS, Security, NAT) od funkcji statycznych (System, OMP), aby zminimalizować promień rażenia (blast radius) podczas wprowadzania zmian.
Cykl życia, zgodność i przepływ pracy wdrożenia
- Projektowanie i tworzenie
- Zdefiniuj szablony funkcji lub grupy konfiguracyjne; oznacz pola specyficzne dla urządzenia jako zmienne.
- Zaimportuj lub zweryfikuj inwentarz urządzeń, certyfikaty i nazwę organizacji w SD-WAN Manager. vManage przechowuje konfiguracje urządzeń i powiązane z nimi inwentarze certyfikatów.
- Podłączanie i walidacja
- Powiąż urządzenia z szablonem urządzenia lub grupą konfiguracyjną; uzupełnij wartości zmiennych (import z pliku CSV lub użycie API jest powszechne na dużą skalę).
- Użyj podglądu konfiguracji, aby porównać wyrenderowaną konfigurację kandydującą z zamierzonymi standardami. Walidacja wykrywa nakładającą się konfigurację (np. interfejs zdefiniowany dwukrotnie) lub wartości spoza zakresu.
- Przepływ pracy wdrożenia
- SD-WAN Manager kompiluje konfigurację kandydującą i używa NETCONF do dostarczenia jej do urządzenia WAN Edge. Podczas początkowego onboardingu szablony System i VPN 0 zapewniają utworzenie połączeń sterujących: urządzenia WAN Edge nawiązują połączenia DTLS/TLS z vSmart, a po wymianie polityk i TLOC przez OMP, tworzone są tunele IPsec do innych urządzeń WAN Edge. vBond organizuje początkową wymianę informacji o łączności.
- Stan przejściowy (staging) może być użyty, aby zezwolić na połączenia sterujące bez tuneli płaszczyzny danych, co pozwala na kontrolowane przygotowanie przed uruchomieniem produkcyjnym.
- Zgodność i rozbieżność (drift)
- Sprawdzanie zgodności porównuje pożądaną (wyrenderowaną z szablonu) konfigurację z bieżącą konfiguracją i sygnalizuje rozbieżności (drift) wynikające ze zmian wprowadzanych poza standardowym procesem (out-of-band) lub z nieudanych/częściowych zatwierdzeń.
- Opcje naprawy obejmują ponowne wgranie pożądanej konfiguracji, uzgodnienie autoryzowanych wyjątków w szablonach lub zainicjowanie wycofania zmian (rollback).
- Wycofanie zmian (Rollback)
- SD-WAN Manager archiwizuje wersje konfiguracji z identyfikatorami zadań (job ID). Wycofaj zmiany, ponownie podłączając poprzednią wersję szablonu lub używając archiwum konfiguracji do przywrócenia ostatniego znanego dobrego zestawu. Wycofanie zmian jest atomowe dla każdej sekcji podczas korzystania z grup konfiguracyjnych, co zmniejsza ryzyko.
Funkcje szablonów, wyjątki i bezpieczne nadpisywanie
- Szablon systemowy
- Tożsamość (nazwa hosta, systemowy adres IP, ID ośrodka), nazwa organizacji, adresy kontrolerów, logowanie, NTP, AAA.
- Tryby awarii: zduplikowany systemowy adres IP/ID ośrodka, błędna nazwa organizacji lub nieprawidłowe adresy kontrolerów uniemożliwiają utworzenie płaszczyzny sterowania. W scenariuszach z publicznie dostępnym vBond na interfejsie WAN, opcja „local” vBond jest używana, aby preferować routowalny adres urządzenia podczas procesu wykrywania.
- Szablony VPN
- Transporty podkładowe (underlay) VPN 0 dla ruchu sterowania/danych; usługowe sieci VPN do segmentacji ruchu użytkowników. W razie potrzeby uwzględnij routing (statyczny, BGP/OSPF), NAT, DHCP i ustawienia DNS.
- Tryby awarii: błędne przypisanie interfejsu do niewłaściwej sieci VPN, brak przeciążenia NAT (overload) lub konflikty DHCP powodujące problemy z osiągalnością. Pamiętaj, że VPN 0 przenosi ruch sterowania.
- Szablony interfejsów i tuneli (TLOC)
- Interfejsy fizyczne/logiczne, kolory (colors), enkapsulacje (IPsec lub GRE), rozszerzenia TLOC oraz timery BFD/hello.
- TLOC jest jednoznacznie zdefiniowany przez enkapsulację, kolor i systemowy adres IP. Konfliktujące kombinacje kolorów/enkapsulacji w różnych transportach mogą zablokować ruch lub tworzyć asymetryczne ścieżki.
- Szablon OMP
- Ustawienia peerów do vSmart, typy tras (OMP, BGP, connected, static), rozgłaszanie/redystrybucja, timery, graceful restart i przygotowanie do wstawiania usług w warstwie nakładkowej (overlay).
- Zbyt szeroka redystrybucja może prowadzić do wycieku tras między sieciami VPN lub do warstwy podkładowej (underlay); należy ją starannie ograniczać za pomocą polityk.
- Szablony bezpieczeństwa
- Zapora sieciowa oparta na strefach (zone-based firewall), IDS/IPS, filtrowanie URL, AMP, reguły świadome VPN. Kolejność operacji ma znaczenie; potwierdź priorytety i niejawne odrzucenia (implicit deny).
- Zwróć uwagę na kompatybilność wersji funkcji; niektóre funkcje bezpieczeństwa wymagają określonych wydań IOS XE SD-WAN.
- Szablony dodatków CLI i bezpieczne wyjątki
- Używaj dodatków CLI do dostarczania poleceń, które nie są jeszcze zamodelowane w szablonach funkcji, najlepiej w obszarach bezpiecznych operacyjnie: telemetria, obiekty SNMP, banery, szczegółowe ustawienia logowania, modyfikacje hostingu aplikacji lub parametry sprzętowe platformy, które nie pokrywają się z sekcjami zarządzanymi przez szablony.
- Unikaj dodatków CLI, które dotyczą tożsamości (system, ID ośrodka), OMP, adresacji interfejsów, transportu VPN 0 lub parametrów IPsec/TLOC, które są już zarządzane przez szablony; pokrywająca się konfiguracja może zostać usunięta przy następnym wdrożeniu szablonu lub spowodować błędy zatwierdzania (commit).
Przykładowy dodatek CLI (IOS XE SD-WAN) dla telemetrii operacyjnej, który nie pokrywa się z szablonami:
logging buffered 100000 warnings
service timestamps debug datetime msec
snmp-server contact NOC noc@example.local
snmp-server location DC1-Rack12
API, zarządzanie obrazami i zabezpieczenia zmian
- API NETCONF i REST
- SD-WAN Manager programuje urządzenia za pomocą NETCONF/YANG. W kierunku northbound, jego API REST (/dataservice) obsługują operacje CRUD na szablonach, wypełnianie zmiennych, dołączanie, walidację, wdrażanie, operacje na obrazach oprogramowania i śledzenie zadań.
- Dobre praktyki: używaj idempotentnych przepływów pracy, przechwytuj tokeny CSRF i sesyjne pliki cookie, przestrzegaj limitów zapytań API i traktuj ID zadań jako źródło prawdy o wynikach wdrożenia.
- Obrazy oprogramowania i aktualizacje urządzeń
- Przesyłaj obrazy oprogramowania do repozytorium SD-WAN Manager; przypinaj pożądane wersje do roli, lokalizacji lub grupy konfiguracyjnej. Obsługiwane platformy sprzętowe obejmują obrazy Cisco IOS XE SD-WAN na rodzinach ISR 4000 i ASR 1000, a także wirtualne urządzenia WAN Edge dla IaaS.
- Kontrolowane wdrażanie: implementuj aktualizacje oparte na pierścieniach (gałęzie kanarkowe, a następnie kohorty według ID lokalizacji lub tagu), ze sprawdzeniami wstępnymi (zasoby, osiągalność kontrolera, ważność certyfikatu) i końcowymi (sąsiedztwa OMP, kondycja tuneli danych).
- Korzystaj z okien serwisowych i zautomatyzowanego harmonogramowania. W przypadku krytycznych lokalizacji przygotuj stan przygotowany (staged) lub łagodny restart, aby zminimalizować zakłócenia. Sprawdź, czy połączenia kontrolne z vSmart zostały przywrócone, zanim przejdziesz do następnego pierścienia.
- Plany wycofywania zmian (rollback): zachowaj poprzedni obraz, potwierdź wyzwalacze automatycznego wycofywania i miej dostęp pozapasmowy (out-of-band) do każdego urządzenia na wypadek awarii (break-glass).
- Zabezpieczenia automatyzacji i delegowane zarządzanie zmianą
- RBAC w SD-WAN Manager rozdziela obowiązki: autorzy dla szablonów funkcji (feature templates), osoby zatwierdzające dla wdrożeń, operatorzy dla działań day-2 (przypisywanie obrazów, aktualizacje zmiennych). Ogranicz, kto może odłączać szablony lub wdrażać dodatki CLI.
- Przepływy pracy zatwierdzania oraz model roboczy/publikacji (draft/publish) grup konfiguracyjnych umożliwiają wzajemną weryfikację (peer review) oraz przyrostowe wdrożenia ograniczone do poszczególnych sekcji.
- Wymuszaj konwencje nazewnictwa/wersjonowania, taguj urządzenia według roli/lokalizacji/transportu w celu spójnego targetowania i wymagaj podglądu konfiguracji oraz bramek weryfikacji kondycji przed masowym wdrożeniem.
Praktyczny scenariusz problemowy
Firma Acme Health Services planuje standaryzację 600 oddziałowych urządzeń WAN Edge przy użyciu konfiguracji opartej na szablonach, jednocześnie wprowadzając nowy stos zabezpieczeń i przygotowując się do etapowej aktualizacji oprogramowania. Istniejące lokalizacje mają doraźne zmiany w CLI, które spowodowały dryf konfiguracyjny i niespójne zachowanie.
Podejście:
Modelowanie ról i budowanie reużywalnej intencji
- Stwórz złote szablony funkcji (golden feature templates) dla System, OMP, VPN 0 Transport, Service VPNs i Security, sparametryzowane zmiennymi specyficznymi dla urządzenia, takimi jak adres IP systemu, ID lokalizacji, adresacja interfejsów i numery ASN BGP. Uzasadnienie: izoluje to niezmienniki o wysokiej wartości (tożsamość, płaszczyzna sterowania) od danych specyficznych dla lokalizacji, maksymalizując reużywalność i zmniejszając powierzchnię błędów.
Migracja do grup konfiguracyjnych dla zmian ograniczonych do sekcji
- Zbuduj grupę konfiguracyjną dla każdej roli (Branch-Standard, Branch-Small, Hub), importując istniejące szablony funkcji i definiując zakresy zmiennych. Uzasadnienie: umożliwia to częściowe wdrożenia (np. aktualizację tylko sekcji Security) bez dotykania System/OMP, co zmniejsza ryzyko i skraca czas wdrożenia.
Normalizacja zmiennych urządzeń i naprawa dryfu
- Zaimportuj masowo zmienne z pliku CSV pochodzącego z inwentaryzacji, a następnie uruchom sprawdzanie zgodności, aby wykryć dryf. W przypadku zatwierdzonych poleceń ad hoc (logowanie/SNMP) zapisz je w dodatku CLI dołączonym do grupy konfiguracyjnej; w przypadku niebezpiecznych nakładających się konfiguracji (VPN 0, OMP) usuń je z urządzeń i polegaj na szablonach. Uzasadnienie: bezpiecznie kodyfikuje wyjątki i eliminuje nakładającą się konfigurację, która zostałaby usunięta przez przyszłe wdrożenia.
Walidacja za pomocą podglądu konfiguracji i dołączenia do grupy kanarkowej (canary)
- Użyj podglądu konfiguracji na trzech zróżnicowanych lokalizacjach kanarkowych, potwierdź wyrenderowane adresy interfejsów, NAT w VPN 0, ustawienia OMP i polityki Security. Dołącz grupę konfiguracyjną do tych urządzeń i monitoruj połączenia kontrolne (DTLS/TLS do vSmart) oraz tunele danych (IPsec do peerów). Uzasadnienie: wczesne wykrywanie wad szablonów lub zmiennych przed skalowaniem.
Wymuszanie delegowanych kontroli zmian
- Przypisz role RBAC: Autorzy Szablonów (tworzenie/modyfikacja szablonów), Osoby Zatwierdzające Wdrożenia (publikowanie/dołączanie), Operacje (tylko aktualizacje zmiennych). Wymagaj zatwierdzenia dla zadań publikacji i dołączania. Uzasadnienie: zapobiega nieautoryzowanym, szeroko zakrojonym zmianom i zapewnia wzajemną weryfikację (peer review).
Wprowadzanie nowego stosu zabezpieczeń przyrostowo
- W grupie konfiguracyjnej zaktualizuj tylko sekcję Security dla lokalizacji kanarkowych, a następnie opublikuj i dołącz tę sekcję. Zweryfikuj ruch za pomocą liczników trafień polityk i widoczności aplikacji przed rozszerzeniem wdrożenia. Uzasadnienie: zmiana ograniczona do sekcji minimalizuje wpływ uboczny, jednocześnie umożliwiając szybką iterację.
Przygotowanie obrazów oprogramowania i wykonanie aktualizacji opartej na pierścieniach
- Prześlij docelowy obraz IOS XE SD-WAN, przypisz go do grupy konfiguracyjnej Branch-Standard i zdefiniuj pierścienie aktualizacji: 5 lokalizacji kanarkowych, 50 lokalizacji, a następnie pozostałe kohorty według ID lokalizacji. Włącz sprawdzenia wstępne i końcowe; zaplanuj operację w oknach serwisowych. Uzasadnienie: kontrolowane wdrażanie z bramkami kondycji zmniejsza ryzyko w 600 lokalizacjach.
Monitorowanie zgodności i przygotowanie planów wycofania
- Po każdym pierścieniu zweryfikuj zgodność i dryf, upewnij się, że wymiana tras OMP jest stabilna i że polityki bezpieczeństwa są egzekwowane. Zachowaj poprzedni obraz jako rezerwowy i oznacz ostatnią znaną dobrą wersję konfiguracji do szybkiego wycofania. Uzasadnienie: szybka ścieżka odzyskiwania w przypadku pojawienia się nieoczekiwanego zachowania.
Dzięki unifikacji intencji w grupach konfiguracyjnych, ograniczaniu wartości specyficznych dla urządzeń za pomocą zmiennych i używaniu dodatków CLI tylko dla bezpiecznych wyjątków, Acme Health Services osiąga spójne zachowanie urządzeń WAN Edge. Widoczność zgodności, operacje na dużą skalę sterowane przez API oraz wdrażanie obrazów oparte na pierścieniach zapewniają przewidywalne zarządzanie zmianą o niskim ryzyku, zachowując jednocześnie elastyczność dla potrzeb specyficznych dla danej lokalizacji.
← OMP · Wszystkie domeny · Tunele płaszczyzny danych →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →