Cisco 350-401: Łączność WAN, VPN i SD-WAN — Przewodnik do nauki
Część Cisco CCNP Enterprise 350-401 ENCOR — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Projektowanie korporacyjnych sieci WAN równoważy osiągalność, wydajność, koszt i bezpieczeństwo w heterogenicznych warstwach podkładowych (underlay) i nakładkowych (overlay). Nowoczesne architektury łączą prywatne środki transportu (MPLS, Metro Ethernet) z publicznymi łączami szerokopasmowymi i komórkowymi, wykorzystując szyfrowane warstwy nakładkowe (IPsec, DMVPN, Cisco SD-WAN) w celu osiągnięcia niezależności od transportu, segmentacji i wyboru ścieżki w oparciu o aplikację. Niezawodne działanie wymaga ciągłego pomiaru (utrata pakietów, opóźnienie, jitter), wykrywania pogorszenia jakości połączenia (brownout) i szybkiego przełączania awaryjnego (failover), przy jednoczesnym zachowaniu jakości usług (QoS) i bezpieczeństwa na całej ścieżce (end-to-end).
Transport WAN i Łączność z Dostawcą
Przedsiębiorstwa często łączą wiele rodzajów transportu WAN, aby ograniczyć ryzyko i zoptymalizować koszty:
- MPLS L3VPN: Przewidywalne opóźnienie/jitter z gwarancją QoS operatora i zdefiniowanymi umowami SLA. Natywna łączność każdy z każdym (any-to-any). Wady to wyższy koszt stały, dłuższy czas udostępniania, routing zarządzany przez operatora i zależność od domeny jednego dostawcy. Weryfikuj zróżnicowanie ostatniej mili (last-mile); podłączaj się do różnych urządzeń PE lub POP, aby uniknąć wspólnych domen awarii.
- Metro Ethernet (E-LAN/E-LINE): Wysoka przepustowość, niskie opóźnienia w zasięgu metropolitalnym lub regionalnym; przydatne do połączeń między centrami danych i dla regionalnych hubów. Należy wziąć pod uwagę wsparcie dla MTU dla enkapsulacji overlay oraz zachowanie znaczników QoS na styku z dostawcą.
- Internet DIA/broadband: Ekonomiczne, wszechobecne i skalowalne. Brak gwarancji QoS; zmienna wydajność i potencjalne usuwanie znaczników DSCP. Wymaga szyfrowania w warstwie overlay i wykrywania pogorszenia jakości połączenia (brownout). Sprawdź kompatybilność z CGN i NAT dla sieci VPN; preferuj publiczne/statyczne adresy IP dla prostszego wdrożenia.
- LTE/5G: Szybkie wdrożenie oraz jako łącze pozapasmowe (out-of-band) lub trzeciorzędowe. Zmienne opóźnienie i jitter; limity danych i przeciążenie w paśmie radiowym (RF) są częstymi ograniczeniami. Używane jako łącze zapasowe lub do krytycznego zarządzania pozapasmowego.
- Linie prywatne (DWDM, dzierżawione obwody TDM/Ethernet): Deterministyczne i bezpieczne dzięki izolacji. Ograniczona elastyczność, wyższy koszt za bit i brak wbudowanej łączności każdy z każdym.
Projektuj z myślą o dywersyfikacji transportu na wielu warstwach:
- Fizyczna: Oddzielne kanały, zasilanie i lokalizacje punktów demarkacyjnych.
- Dostawcy: Różni operatorzy i nadrzędne systemy autonomiczne (AS).
- Technologiczna: Mieszanka MPLS, DIA, łącz szerokopasmowych i komórkowych.
- Routing: Niezależne płaszczyzny sterowania (eBGP do różnych PE, sterowanie overlay niezależne od underlay).
Kluczowe tryby awarii i sposoby ich łagodzenia:
- Przerwanie ostatniej mili lub prace konserwacyjne dostawcy: Podwójna ostatnia mila i szybkie przekierowanie ruchu za pomocą warstw overlay.
- Czarne dziury MTU/fragmentacji spowodowane narzutem enkapsulacji: Ustaw Path MTU Discovery i MSS clamping.
- Zmiana znaczników DSCP przez dostawców internetu: Ponowne oznaczanie na brzegu sieci WAN; poleganie na QoS per-tunel w warstwie overlay.
- CGNAT zrywający tunele przychodzące: Użyj wdrożenia wspomaganego przez kontroler lub tuneli inicjowanych wychodząco.
Podstawy VPN i Tunelowania
GRE zapewnia prostą enkapsulację L3/L2 dla osiągalności w warstwie overlay, ale bez szyfrowania i integralności. Często jest łączony z IPsec w celu zapewnienia poufności. Komunikaty GRE keepalive wykrywają awarie jednokierunkowe; narzut MTU wymaga dostrojenia.
IPsec zabezpiecza dane w warstwie 3. Główne elementy:
- IKEv2 do wymiany kluczy w płaszczyźnie sterowania i negocjacji SA, z Dead Peer Detection i NAT-T.
- ESP z AES-GCM lub AES-CBC plus integralność; PFS do zapewnienia poufności przekazywania (forward secrecy).
- Timery ponownego kluczowania zrównoważone pod kątem bezpieczeństwa i obciążenia procesora.
Przykład: GRE over IPsec na IOS XE (w skrócie)
- interface Tunnel0 ip address 10.0.0.1 255.255.255.252 tunnel source GigabitEthernet0/0 tunnel destination 203.0.113.2 ip mtu 1400 ip tcp adjust-mss 1360
- crypto ikev2 proposal AES-GCM
- crypto ipsec profile GRE-IPSEC set transform-set aes-gcm
- interface Tunnel0 tunnel protection ipsec profile GRE-IPSEC
DMVPN dodaje skalowalność poprzez wielopunktowy GRE i NHRP, umożliwiając tworzenie tuneli spoke-to-spoke na żądanie. Routing dynamiczny (EIGRP, OSPF, BGP) działa w warstwie overlay. Wady i zalety:
- Zalety: Elastyczna siatka połączeń między oddziałami (spoke), zredukowane przekazywanie pakietów przez hub, prostsze wdrażanie.
- Ryzyka: Duża zmienność bazy danych NHRP, wąskie gardła na hubie, dobór mocy obliczeniowej/kryptograficznej na urządzeniu centralnym, ograniczona granularność QoS per-tunel, chyba że stosowane są polityki hierarchiczne. Diagnostyka za pomocą
show dmvpn,show ip nhrpi stanucrypto SA.
Segmentacja:
- Starsze rozwiązania: VRF-Lite i MPLS L3VPN izolują domeny ruchu.
- Warstwy nakładkowe: „VPN-y” w SD-WAN reprezentują zwirtualizowane instancje routingu dla każdego segmentu; mapowane do VRF na brzegu sieci WAN. Zapewnia to izolację dzierżawców i usług bez zależności od transportu.
Architektura i Działanie Cisco SD-WAN
Architektura Cisco SD-WAN rozdziela płaszczyzny:
- vManage: Pojedyncza płaszczyzna zarządzania do konfiguracji, monitorowania i operacji cyklu życia.
- vBond: Orkiestrator, który uwierzytelnia urządzenia WAN Edge, zapewnia początkową osiągalność i może działać jako serwer STUN do przechodzenia przez NAT.
- vSmart: Mózg płaszczyzny sterowania, który ustanawia bezpieczne połączenia kontrolne, uruchamia OMP do dystrybucji tras, atrybutów TLOC i polityk oraz rozpowszechnia informacje o bezpieczeństwie w celu ustanowienia tuneli.
Urządzenia WAN Edge (vEdge/Catalyst SD-WAN) budują tunele IPsec w płaszczyźnie danych na dowolnej warstwie podkładowej (MPLS, Internet, LTE). Płaszczyzna sterowania używa DTLS/TLS do komunikacji z kontrolerami; płaszczyzna danych używa IPsec z sondami wydajności opartymi na BFD. Podstawowe koncepcje:
- TLOC: Krotka składająca się z adresu IP systemu, koloru (typ/intencja warstwy podkładowej) i enkapsulacji. Kolory pozwalają politykom preferować lub ograniczać użycie określonych transportów.
- Trasy OMP: osiągalność prefiksów; Trasy TLOC: sąsiedztwo transportowe; Trasy serwisowe: wstawianie usług (service insertion).
- Segmentacja: VPN-y SD-WAN zapewniają izolowane domeny routingu w całej infrastrukturze (fabric).
Wdrażanie i bezpieczeństwo:
- ZTP z tożsamością opartą na certyfikatach (SUDI lub wydanych przez kontroler), synchronizacją czasu i osiągalnością vBond.
- Obsługa NAT za pomocą vBond STUN i NAT-T. Różnica czasu, wygaśnięcie certyfikatu i nieosiągalne kontrolery to częste przyczyny niepowodzeń wdrożenia.
Transport tunelowy:
- Bezpieczne tunele w topologii pełnej siatki (full-mesh) lub częściowej siatki (partial-mesh) między urządzeniami WAN Edge, zgodnie z polityką.
- BFD per-TLOC/per-VPN monitoruje utratę pakietów, opóźnienie i jitter w konfigurowalnych interwałach i z konfigurowalnymi mnożnikami, aby wykrywać całkowite awarie (blackout) i pogorszenia jakości połączenia (brownout).
Polityki, wydajność i odporność
Warstwy polityk:
- Scentralizowana polityka sterowania (control policy): Wpływa na ogłoszenia OMP i topologię hub/spoke (np. filtrowanie tras, preferencje TLOC).
- Scentralizowana polityka danych (data policy): Definiuje zachowania przekazywania pakietów dla każdej sieci VPN i klasy ruchu (dopasowując pola IP) w całej strukturze (fabric).
- Polityka lokalna: QoS na poziomie interfejsu, listy ACL i kształtowanie ruchu (shaping) na pojedynczym urządzeniu WAN Edge.
Routing zorientowany na aplikacje (Application-aware routing, AAR) wykorzystuje klasy SLA i charakterystyki ścieżki mierzone przez BFD do wyboru ścieżki dla każdej aplikacji lub klasy ruchu:
- Klasa SLA definiuje dopuszczalne progi utraty pakietów, opóźnienia w jedną stronę i jittera oraz częstotliwość próbkowania. Wiele klas może odzwierciedlać poziomy aplikacji (głosowa, transakcyjna, best effort).
- Wybór ścieżki ocenia kandydackie TLOC zgodnie z polityką, preferując ścieżki zgodne z wymaganiami. Jeśli żadna nie spełnia kryteriów, opcje zapasowe obejmują najlepszą dostępną ścieżkę, lokalne wyjście do internetu (local breakout) lub odrzucenie pakietu – w zależności od polityki. Histereza i liczniki wstrzymania (hold-down timers) zapobiegają niestabilności (flapping).
- Przypinanie przepływów (flow pinning) utrzymuje spójność ścieżki dla ustanowionych sesji; nowe przepływy ponownie oceniają wybór ścieżki.
Jakość usług (Quality of Service):
- Kształtowanie ruchu (shaping) per tunel do wartości CIR łącza bazowego (underlay), hierarchiczne polityki kolejkowania (LLQ dla głosu, klasy AF) oraz świadomość mechanizmów policyjnych (policer) na urządzeniach brzegowych dostawcy.
- Zachowanie wartości DSCP w tunelach IPsec jest wspierane; w razie potrzeby pakiety są ponownie oznaczane przed szyfrowaniem, aby zachować intencję.
- W przypadku transportu przez internet, QoS należy traktować lokalnie (kształtowanie ruchu wychodzącego, priorytetyzacja), wiedząc, że QoS w tranzycie nie jest gwarantowany.
Bezpieczeństwo i segmentacja:
- Na brzegu sieci WAN można wdrożyć ZBFW per VPN, filtrowanie URL, IDS/IPS oraz proxy TLS.
- Bezpieczne lokalne wyjście do internetu (Secure internet breakout, DIA) odciąża ruch SaaS/internetowy lokalnie, jednocześnie egzekwując politykę bezpieczeństwa; pozostały ruch przechodzi przez sieć nakładkową (overlay) do hubów lub centrów danych.
Odporność na awarie:
- Aktywne/aktywne wykorzystanie wielu kolorów (np. mpls i biz-internet) z ECMP lub z preferowaną przez politykę ścieżką główną/zapasową.
- Transporty zapasowe, takie jak LTE, z wyższym kosztem/preferencją TLOC, aby były używane tylko w przypadku awarii.
- Rozszerzenie TLOC (TLOC extension) przenosi transport z jednego urządzenia na drugie w danej lokalizacji, zwiększając przeżywalność, gdy łącza są zakończone na różnych routerach.
- Pary regionalnych hubów w różnych centrach danych zapewniają redundancję płaszczyzny sterowania i danych; klastry z podwójnymi kontrolerami dla każdej roli (vManage, vBond, vSmart) są rozproszone pomiędzy lokalizacjami.
Wykrywanie pogorszenia jakości łącza (brownout):
- Metryki pochodzące z BFD identyfikują degradację przed całkowitą awarią. Polityki mogą przekierować tylko wrażliwy ruch (głos, VDI) z zdegradowanego łącza, pozostawiając na nim przepływy masowe, co pozwala oszczędzać przepustowość.
Operacje i rozwiązywanie problemów
Weryfikacja operacyjna koncentruje się na osiągalności warstwy podkładowej (underlay), sterowaniu w warstwie nakładkowej (overlay) oraz wydajności płaszczyzny danych:
- Warstwa podkładowa (Underlay): Zweryfikuj adresację IP, zachowanie NAT i MTU. Użyj polecenia ping z bitem DF (Don’t Fragment) i zmiennymi rozmiarami pakietów, traceroute oraz śledzenia ip sla dla starszych projektów. W przypadku LTE sprawdź jakość sygnału i CGNAT operatora.
- Sterowanie SD-WAN: Użyj polecenia show control connections, aby zweryfikować sesje DTLS/TLS do vBond, vSmart i vManage. Synchronizacja czasu i certyfikaty muszą być ważne.
- OMP: Użyj poleceń show omp peers i show omp routes, aby potwierdzić wymianę tras i TLOC; przeanalizuj efekty polityk sterowania.
- Płaszczyzna danych: Użyj polecenia show bfd sessions oraz sprawdź statystyki utraty pakietów, opóźnień i jittera; skoreluj je ze zgodnością z SLA dla app-route. Przechwytywanie pakietów na interfejsach WAN pomaga zweryfikować enkapsulację DSCP i IPsec.
- Polityki: Sprawdź scentralizowane/lokalne polityki pod kątem warunków dopasowania i akcji; potwierdź identyfikację aplikacji przez DPI i, w razie potrzeby, mechanizm zapasowy w postaci klasyfikacji opartej na portach.
- QoS: Użyj polecenia show policy-map interface, sprawdź zrzuty z kolejek i szybkości shapingu; upewnij się, że narzut na szyfrowanie jest uwzględniony w shapingu, aby uniknąć zrzutów końcowych (tail drops).
- Starsze typy VPN: Użyj poleceń show crypto ikev2 sa, show crypto ipsec sa, show dmvpn oraz tablic NHRP, aby sprawdzić stan tunelu. Typowe problemy to niedopasowanie fazy 1/fazy 2, brak negocjacji NAT-T i awarie PMTUD.
Odzyskiwanie po awarii:
- Zapewnij redundancję kontrolerów i polityki przenoszenia urządzeń (rehoming); przetestuj utratę ośrodka z kontrolerami.
- Zweryfikuj sterowanie ruchem i powrót do stanu pierwotnego w warunkach pogorszenia jakości łącza (brownout) za pomocą kontrolowanych testów z wprowadzaniem zakłóceń.
- Zaimplementuj punkty kontrolne do wycofywania konfiguracji oraz wdrożenia etapowe z poziomu vManage.
Praktyczny scenariusz problemu
Firma Northstar Retail zastępuje sieć WAN opartą na MPLS od jednego dostawcy rozwiązaniem SD-WAN z podwójnym transportem, wykorzystującym szerokopasmowy dostęp do internetu (DIA) i MPLS w 200 oddziałach, z LTE jako trzeciorzędowym łączem zapasowym. Cele to utrzymanie SLA dla transakcji głosowych i POS, umożliwienie bezpiecznego lokalnego wyjścia do internetu dla SaaS oraz minimalizacja ryzyka migracji.
Podejście:
- Zbuduj płaszczyznę sterowania SD-WAN
- Wdróż redundantne instancje vManage, vSmart i vBond w dwóch centrach danych. Uzasadnienie: vManage zapewnia zarządzanie, vSmart dostarcza płaszczyznę sterowania poprzez OMP i dystrybucję polityk, a vBond organizuje proces wdrażania urządzeń (onboarding) i przechodzenie przez NAT. Redundancja geograficzna zapewnia przetrwanie płaszczyzny sterowania.
- Przygotuj warstwy podkładowe (underlays) i zróżnicowanie lokalizacji
- Zamów łącze DIA oraz, tam gdzie to możliwe, MPLS lub MetroE od innego operatora; dodaj LTE w krytycznych lokalizacjach. Skonfiguruj oddzielne punkty demarkacyjne i ścieżki zasilania. Uzasadnienie: Zróżnicowani dostawcy i łącza ostatniej mili redukują ryzyko skorelowanych awarii; LTE zapewnia trzeciorzędową osiągalność podczas awarii regionalnych.
- Wdróż urządzenia brzegowe WAN Edge za pomocą ZTP i certyfikatów
- Użyj procesu wdrażania wspomaganego przez vBond; zapewnij dokładny czas przez NTP i zezwól na wychodzący ruch UDP/TCP w celu odnalezienia kontrolerów. Uzasadnienie: Tożsamość oparta na certyfikatach i mechanizm STUN w vBond pokonują bariery NAT i ustanawiają bezpieczne kanały sterowania.
- Zdefiniuj segmentację i usługi
- Utwórz sieci VPN w ramach SD-WAN dla ruchu korporacyjnego (VPN 10), głosowego (VPN 20), gościnnego (VPN 30) i zgodnego z PCI (VPN 40). Wdróż ZBFW i filtrowanie URL dla ruchu gościnnego i korporacyjnego wychodzącego przez DIA. Uzasadnienie: Izolacja per-VPN spełnia cele zgodności i bezpieczeństwa; łączenie usług (service chaining) wymusza bezpieczeństwo dla każdego segmentu.
- Ustanów klasy SLA i routing świadomy aplikacji
- Utwórz klasy SLA-Voice (niskie wartości utraty pakietów/opóźnień/jittera), SLA-Transact (umiarkowane progi) i SLA-BE (best effort). Dopasuj aplikacje za pomocą DPI dla ruchu głosowego/SIP/RTP i bramek POS. Polityka preferuje MPLS dla ruchu głosowego i POS, gdy łącze spełnia wymogi, w przeciwnym razie kieruje ruch do DIA; ruch masowy/SaaS preferuje DIA. Uzasadnienie: Zgodność z SLA monitorowana przez BFD pozwala unikać problemów związanych z pogorszeniem jakości łącza (brownout), jednocześnie optymalizując ścieżki pod kątem kosztów.
- Skonfiguruj QoS i shaping dla każdego transportu
- Zastosuj hierarchiczny QoS z LLQ dla głosu, kolejki AF dla ruchu POS i interaktywnego, oraz shaping do wartości CIR dostawcy pomniejszonej o narzut IPsec. Zachowaj wartości DSCP przed szyfrowaniem. Uzasadnienie: Zapobiegaj zrzutom końcowym (tail drops), zapewnij priorytet dla aplikacji wrażliwych na opóźnienia i unikaj fragmentacji.
- Włącz bezpieczne lokalne wyjście do internetu
- Dla ruchu SaaS i webowego, realizuj lokalne wyjście przez DIA z ZBFW, bezpieczeństwem DNS i filtrowaniem URL; wysyłaj ruch do nieznanych lub wrażliwych miejsc docelowych do hubów w DC w celu inspekcji. Uzasadnienie: Redukuje opóźnienia do SaaS, utrzymując jednocześnie kontrolę polityk i zgodność z wymogami.
- Zaimplementuj politykę odporności na awarie i przełączania awaryjnego (failover)
- Użyj aktywnego/aktywnego ECMP przez DIA i MPLS dla ruchu BE; ustaw preferencje TLOC tak, aby ruch głosowy/POS wybierał MPLS, gdy łącze jest sprawne. Skonfiguruj LTE z niższą preferencją, aby było używane tylko do przełączania awaryjnego. Dodaj timery histerezy, aby zapobiec niestabilności (flapping). Uzasadnienie: Kontrolowana preferencja i stabilność podczas pogorszenia jakości łącza (brownouts); LTE jest zarezerwowane na sytuacje awaryjne.
- Zweryfikuj MTU i MSS, a następnie przeprowadź pilotaż
- Ustaw MTU/MSS tunelu na urządzeniach WAN Edge; zweryfikuj działanie PMTUD na obu transportach. Przeprowadź pilotaż w 10 oddziałach, wprowadzając kontrolowaną utratę pakietów/opóźnienia, aby potwierdzić sterowanie ścieżką i powrót do stanu pierwotnego. Uzasadnienie: Unikaj czarnych dziur fragmentacji i potwierdź zachowanie operacyjne przed wdrożeniem na dużą skalę.
- Migruj falami z możliwością wycofania zmian
- Rozgłaszaj podsieci lokalizacji przez OMP zarówno ze starszego urządzenia CPE MPLS, jak i z WAN Edge w okresie współistnienia. Przełącz ruch, dostosowując trasy domyślne i metryki BGP. Zachowaj plan wycofania poprzez przywrócenie starych metryk. Uzasadnienie: Bezprzerwowe przejście z deterministycznym planem wycofania.
- Uruchom monitorowanie i rozwiązywanie problemów w trybie operacyjnym
- Pulpity nawigacyjne w vManage monitorują metryki BFD, zgodność z SLA i ścieżki aplikacji. Użyj poleceń show control connections, show omp routes i show bfd sessions do dogłębnych sprawdzeń. Ustanów progi alertów dostosowane do klas SLA. Uzasadnienie: Wczesne wykrywanie pogorszenia jakości łącza (brownouts) i szybka izolacja przyczyny źródłowej.
- Wzmacnianie bezpieczeństwa i testy okresowe
- Rotuj certyfikaty, testuj przełączanie awaryjne kontrolerów i przeprowadzaj kwartalne testy z wprowadzaniem zakłóceń. Uzasadnienie: Utrzymuje pozycję bezpieczeństwa i weryfikuje, czy reakcje na awarie i pogorszenie jakości łącza pozostają skuteczne w miarę ewolucji sieci.
← Wirtualizacja sieci · Wszystkie domeny · Bezpieczeństwo korporacyjne i usługi tożsamości →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →