Cisco 300-415: Централизованные политики и инжиниринг трафика — Руководство по подготовке

Часть Cisco SD-WAN 300-415 ENSDWI — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.

Обзор

Централизованная политика в Cisco SD-WAN — это фреймворк, который позволяет программировать поведение трафика и намерения маршрутизации с контроллеров vSmart по всей фабрике. vSmart, управляющий оверлейным уровнем управления через OMP, распространяет централизованную политику управления (для маршрутов OMP и TLOC) и политики уровня данных, такие как data policy, application-aware routing (app-route) и cflowd. Эти политики формируют топологию (hub-and-spoke, ограничение mesh-сети), выбирают пути на основе производительности приложений, направляют потоки к сервисам и сегментируют трафик по VPN. Поскольку политики могут изменять как связность на уровне управления, так и пересылку на уровне данных, тщательное проектирование, предварительный просмотр и поэтапное развертывание необходимы для предотвращения сбоев.

Типы и составные блоки централизованной политики

Списки политик — это многократно используемые объекты для сопоставления (match):

Структура и оценка последовательностей (sequence) в политике:

Проектирование политик уровня управления и манипулирование маршрутами/TLOC

Политика управления — это основной инструмент для формирования топологии оверлея, поскольку она определяет, какие маршруты OMP и TLOC может отправлять или получать сайт:

Режимы отказа и компромиссы:

Маршрутизация с учетом приложений, внедрение сервисов и сегментация

Маршрутизация с учетом приложений (AAR) и политика данных вместе обеспечивают детальное управление трафиком:

Пример фрагмента app-route, иллюстрирующий управление на основе SLA:

app-route-policy CRITICAL-APPS
  sequence 10
    match application-list BUS_APPS
    sla-class GOLD
    preferred-color mpls fallback biz-internet
  !
  sequence 20
    match application-list BEST_EFFORT
    sla-class BRONZE
    preferred-color biz-internet fallback public-internet
  !
  default-action accept
!

Операции: применение, проверка и устранение неполадок

Применение политик через vSmart:

Симуляция, предварительный просмотр и поэтапное развёртывание политик:

Отладка непреднамеренных результатов и старшинства:

Практический сценарий

Компания Northwind Traders переходит на Cisco SD-WAN и должна обеспечить топологию «звезда» (hub-and-spoke) для PCI VPN, направлять трафик Office 365 по наилучшему интернет-пути и внедрить сервис регионального межсетевого экрана для гостевого трафика, не затрагивая критически важные приложения.

Подход:

  1. Создание списков для политик

    • Создайте списки сайтов: HUBS (центры обработки данных), SPOKES (филиалы).
    • Создайте списки VPN: PCI_VPN, GUEST_VPN, CORP_VPN.
    • Создайте списки приложений: O365, BEST_EFFORT.
    • Создайте списки цветов: PRIVATE (mpls), DIA (biz-internet, public-internet). Обоснование: многоразовые списки обеспечивают точное определение области применения и безопасное поэтапное развёртывание; разделение VPN поддерживает сегментацию.
  2. Определение классов SLA

    • GOLD: потеря 0.5%, задержка 100 мс, джиттер 20 мс.
    • SILVER: потеря 1%, задержка 150 мс, джиттер 30 мс. Обоснование: согласуйте пороговые значения с реальной производительностью транспорта, чтобы предотвратить флаппинг путей; более строгие для O365, чем для трафика best-effort.
  3. Реализация политики управления для топологии hub-and-spoke в PCI

    • На входе в vSmart: маркировать маршруты, полученные от SPOKES в PCI_VPN.
    • На выходе из vSmart: для SPOKES анонсировать маршруты от HUB и маршруты по умолчанию; запретить анонсирование маршрутов PCI, исходящих от SPOKE, другим SPOKES; для HUBS анонсировать всё. Обоснование: топология принудительно задаётся на уровне управления, гарантируя, что филиалы узнают друг о друге только через центральные узлы и сохраняя сегментацию в PCI VPN.
  4. Создание политики app-route для O365 и best-effort

    • Сопоставить O365 в CORP_VPN с классом SLA GOLD; предпочтительный цвет DIA с резервным PRIVATE.
    • Сопоставить BEST_EFFORT с классом SILVER; предпочтительный PRIVATE с резервным DIA. Обоснование: O365 работает лучше всего через прямой доступ в Интернет при соблюдении SLA; при необходимости переключаться на MPLS. Трафик best-effort может предпочитать MPLS из соображений стоимости/политики, допуская использование DIA в качестве резервного варианта.
  5. Внедрение регионального межсетевого экрана для гостевого трафика

    • Политика данных в GUEST_VPN: вставка сервиса в цепочку регионального межсетевого экрана в обоих направлениях: прямом (от сервисной стороны к WAN) и обратном (от туннеля к сервису).
    • Убедитесь, что состояние сервиса межсетевого экрана отслеживается; определите режим fail-open (отказоустойчивости с открытием доступа) для гостевого трафика, чтобы сохранить доступность. Обоснование: инспекция с отслеживанием состояния требует симметричного прохождения трафика; двунаправленная вставка предотвращает разрывы сессий. Допустимый уровень риска для гостевого трафика позволяет использовать fail-open в случае сбоя сервиса.
  6. Применение политик через vSmart с поэтапным развёртыванием

    • Примените политику управления к HUBS и «канареечному» подмножеству SPOKES в PCI_VPN.
    • Примените политики app-route и данных сначала к ограниченному региону. Обоснование: ограничивает радиус поражения (blast radius); позволяет проверить поведение политики перед глобальным развёртыванием.
  7. Проверка и мониторинг

    • Просмотрите скомпилированные политики для каждого устройства; подтвердите действия по умолчанию.
    • Используйте симуляцию для тестирования примеров потоков (O365 из филиала в CORP_VPN, гостевой веб-трафик из GUEST_VPN).
    • Отслеживайте выводы команд show omp routes/tlocs (доступность в PCI), show app-route stats (путь для O365), show policy service-path (счётчики гостевого межсетевого экрана) и BFD sessions. Обоснование: подтверждает, что результаты на уровне управления и на уровне данных соответствуют проекту, и что управление трафиком на основе SLA работает как ожидалось.
  8. Расширение и усиление

    • Постепенно добавляйте оставшиеся SPOKES в область применения политики управления.
    • Ужесточите гостевую политику с помощью ограничения скорости (rate limits); скорректируйте пороговые значения SLA для O365, если происходят колебания пути. Обоснование: итеративная настройка снижает операционные риски и обеспечивает стабильность работы для пользователей.

Эта последовательность чётко разделяет управление топологией (OMP) от управления трафиком на уровне данных и сервисов, использует сегментацию для защиты PCI, применяет маршрутизацию на основе SLA для приложений для повышения производительности и обеспечивает операционную безопасность за счёт предварительного просмотра, симуляции и поэтапного применения.


Туннели плоскости данных · Все домены · Безопасность

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт