Cisco 300-415: Подключение контроллеров, сертификаты и безопасная управляющая связность — Руководство по подготовке
Часть Cisco SD-WAN 300-415 ENSDWI — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Обзор
В Cisco SD-WAN используется плоскость управления на основе сертификатов для безопасного ввода в эксплуатацию контроллеров и устройств WAN Edge, прохождения через границы NAT и поддержания зашифрованных управляющих соединений. Правильное проектирование роли оркестратора vBond, жизненного цикла сертификатов, списка устройств и стратегии NAT обеспечивает предсказуемый ввод в эксплуатацию и отказоустойчивое управление. Эксплуатационные команды должны уметь распознавать состояния управляющих соединений и аварийные сигналы, а также иметь план восстановления при сбоях сертификатов или подключения.
Оркестрация и безопасное подключение плоскости управления
Оркестратор vBond — это первая точка контакта в плоскости управления для каждого устройства WAN Edge. Он выполняет три критически важные функции:
- Проверка допуска и подлинности: проверяет подлинность устройства (серийный номер/номер шасси по списку авторизованных) и обеспечивает соответствие имени организации.
- Обнаружение NAT и организация взаимодействия: узнает кортеж из публичного/частного адреса и порта, а также тип NAT каждого узла, а затем информирует обе стороны, чтобы они могли установить прямые управляющие соединения.
- Первоначальный обмен информацией о подключении: предоставляет устройству WAN Edge доступные адреса контроллеров vSmart и vManage, чтобы оно могло создать постоянные каналы управления.
Ключевые свойства и поведение:
- Доступность по публичному IP-адресу: vBond должен располагаться на публичном IP-адресе (предпочтительно) или за статическим NAT 1:1 с постоянными входящими сопоставлениями. Это гарантирует его доступность для устройств, находящихся в неизвестных или ограничивающих NAT-средах.
- Постоянное пиринговое взаимодействие с контроллерами: vBond поддерживает постоянные соединения с контроллерами vSmart, чтобы всегда иметь актуальную информацию для организации взаимодействия.
- Не участвует в передаче данных: Облегчив первоначальный обмен, vBond выходит из потока; дальнейшее управление осуществляется напрямую между устройствами WAN Edge и контроллерами vSmart/vManage.
Транспорт DTLS/TLS и порты:
- Протокол по умолчанию для соединений плоскости управления — DTLS через UDP 12346. Доступен TLS через TCP 23456, который часто предпочитают в центрах обработки данных (ЦОД), где инспекция/проксирование TCP является стандартом.
- vBond использует порт 12346 по умолчанию, когда используются сертификаты контроллера и не настроен альтернативный порт.
- Разрешите исходящий и обратный трафик для:
- UDP 12346 (плоскость управления DTLS)
- TCP 23456 (плоскость управления TLS)
- IPsec NAT-T плоскости данных использует UDP 4500 и не зависит от выбора для плоскости управления.
Особенности работы с NAT:
- Full-cone и restricted NAT обычно работают с DTLS hole punching; симметричный NAT является наиболее сложным случаем. Если на обоих концах используется симметричный NAT, используйте TLS (TCP 23456), измените политику для исходящего трафика, чтобы сохранять сопоставления портов, или убедитесь, что одна из сторон имеет публичный/restricted NAT.
- Для vBond за NAT требуется статическое сопоставление 1:1 для порта 12346/UDP (и 23456/TCP, если используется TLS). Динамический PAT на vBond не поддерживается.
- Устаревшие привязки NAT могут приводить к разрыву туннелей управления. Настройте сообщения keepalive и обеспечьте использование постоянных исходящих интерфейсов в VPN 0.
Советы по проектированию:
- Для отказоустойчивости размещайте как минимум два экземпляра vBond в разных публичных регионах.
- Отдавайте предпочтение TLS в средах со строгими контролями исходящего трафика или повсеместным ограничением скорости UDP; обеспечьте единую конфигурацию для всех контроллеров и устройств WAN Edge.
Идентификация, сертификаты и проверка организации
Все контроллеры и устройства WAN Edge должны предоставлять сертификаты, имеющие цепочку доверия к одному и тому же корневому центру сертификации, а имя организации (organization-name) должно совпадать во всей оверлейной сети.
Роли и источники сертификатов:
- Контроллеры (vManage, vSmart, vBond): Запрашивают и устанавливают сертификаты контроллеров, подписанные выбранным корневым ЦС (корпоративным или публичным). vManage управляет их жизненным циклом.
- Идентификация WAN Edge:
- Аппаратные устройства vEdge: поставляются с предустановленным на заводе сертификатом.
- IOS XE SD-WAN (cEdge): использует Cisco SUDI для идентификации PnP; затем получает сертификат контроллера, подписанный тем же корневым ЦС, который используется контроллерами.
- Контроллеры, размещенные в облаке: Поставляются с сертификатами, подписанными провайдером, и известной цепочкой доверия. Устройства WAN Edge должны доверять этой цепочке; несоответствие якорей доверия требует перевыпуска управляющих сертификатов устройств для соответствия облачному ЦС.
Фазы жизненного цикла:
- Регистрация: CSR (запросы на подпись сертификата) контроллеров генерируются в vManage и подписываются выбранным ЦС; устройства WAN Edge регистрируются автоматически во время ZTP/PnP или через ручную начальную настройку.
- Проверка (валидация): Во время установления соединения (handshake) узлы проверяют цепочку сертификатов, срок действия, статус отзыва (если настроено) и имя организации.
- Обновление и отзыв: vManage отслеживает срок действия сертификатов и может их обновлять. Сертификаты скомпрометированных или выведенных из эксплуатации устройств должны быть отозваны; удалите их из списка авторизованных серийных номеров, чтобы предотвратить повторное подключение.
Распространенные ошибки проверки:
- Несоответствие имени организации: Сбой управляющих соединений; состояние указывает на несоответствие имени организации или на то, что сертификат не проверен.
- Смешанные цепочки доверия: Контроллеры и пограничные устройства, подписанные разными корневыми ЦС, не могут установить сессии управления.
- Рассинхронизация времени: Сертификаты отображаются как еще не действительные или просроченные; наличие NTP в VPN 0 обязательно.
- Проблемы с FQDN/SAN (для TLS): Если принудительно используется TLS и включена проверка FQDN, несоответствия в полях SAN/CN приведут к сбою соединения.
Ввод устройств в эксплуатацию, PnP/ZTP и контроль инвентаризации
Ввод в эксплуатацию (onboarding) — это совокупность процессов проверки подлинности устройства, автоматической настройки (zero-touch provisioning) и автоматического подключения к управляющей плоскости на основе сертификатов.
Инвентаризация и авторизация:
- Список авторизованных серийных номеров: vManage хранит список разрешенных устройств WAN Edge. Список заполняется через синхронизацию со Smart Account или путем ручной загрузки файла с авторизованными серийными номерами в vManage, если синхронизация со Smart Account не используется.
- Серийный номер и номер шасси: Оба используются для уникальной идентификации и предотвращения подмены. При ручном вводе в эксплуатацию для vEdge могут потребоваться токены.
Процессы автоматической настройки:
- ZTP для vEdge: Устройство использует заводской профиль для доступа к сервису ZTP, узнает адрес оркестратора vBond и инициирует DTLS/TLS-соединение с vBond для проверки подлинности и согласования подключения (rendezvous). Затем оно устанавливает управляющие соединения с поддержкой OMP с vSmart и подключение для управления с vManage.
- PnP для IOS XE SD-WAN (cEdge): Устройство использует SUDI для аутентификации в сервисе Cisco Plug and Play по HTTPS, который возвращает информацию о доступности контроллера. В качестве альтернативы можно использовать локальное развертывание PnP (on-prem PnP) через DHCP option 43/DNS или начальную загрузку через USB (day-0). После авторизации на vBond устройство перенаправляется на vManage для применения шаблона.
- После установки управляющих соединений vManage отправляет шаблоны, а vSmart начинает пиринг по OMP для распределения маршрутов, политик и криптографических ключей.
Контрольные точки для эксплуатации:
- Убедитесь, что
organization-nameв конфигурации системы точно совпадает с названием оверлейной сети. - Проверьте IP-маршрутизацию в VPN 0, DNS (если используются FQDN) и NTP.
- Откройте необходимые порты в направлении vBond/vSmart/vManage и разрешите обратный трафик.
Минимальная конфигурация vBond на оркестраторе:
system
vbond 203.0.113.10 local
organization MyCompany
Операции: состояния, оповещения, проверка и восстановление
Состояния управляющих соединений и оповещения:
- Типичные состояния: down (неактивно), connecting/handshake (подключение/согласование), authenticated (аутентифицировано), up (активно). Сбои могут проявляться как ошибка сертификата, несоответствие организации, отсутствие ответа или сбой NAT.
- Распространенные оповещения vManage включают: Control Connection Down (Управляющее соединение разорвано), OMP Peer Down (Пир OMP неактивен), Certificate Expiring/Expired (Срок действия сертификата истекает/истек), Device Not in Authorized List (Устройство отсутствует в списке авторизованных) и Organization Mismatch (Несоответствие организации).
Команды проверки (IOS XE SD-WAN):
show sdwan control connections
show sdwan control local-properties
show sdwan omp peers
show sdwan certificate status
show sdwan software
Команды проверки (vEdge):
show control connections
show control local-properties
show omp peers
show certificate installed
Рабочий процесс поиска и устранения неисправностей и восстановления:
- Идентификация и имя организации (org-name):
- Убедитесь, что устройство отображается в инвентаре vManage с правильным серийным номером/номером шасси.
- Проверьте
system organization-nameна всех узлах.
- Время и доверие:
- Обеспечьте доступность NTP в VPN 0; перепроверьте сроки действия сертификатов.
- Проверьте цепочку сертификатов на контроллерах и пограничных устройствах; перевыпустите, если корневые сертификаты отличаются.
- Подключение и NAT:
- Подтвердите доступность vBond по UDP 12346 и TCP 23456 с исходящего интерфейса WAN Edge.
- Если симметричный NAT мешает работе DTLS, принудительно используйте TLS или измените исходящую политику, чтобы закрепить исходящие сопоставления (mappings).
- Повторная регистрация и обновление:
- Если сертификат устройства поврежден/истек, отзовите его в vManage, удалите из списка авторизованных, добавьте снова и запустите повторную регистрацию (PnP/ZTP или ручная установка).
- При миграции в облако приведите в соответствие якоря доверия (trust anchors), перевыпустив сертификаты контроллеров и WAN Edge на облачном CA, затем перезапустите управляющие соединения.
- Операционная гигиена:
- Поддерживайте работоспособность кластеров контроллеров (например, кластер vManage для масштабирования).
- Поддерживайте согласованность DNS для адресации контроллеров на основе FQDN; обновляйте SAN при переименовании или смене IP-адресов контроллеров.
Компромиссы, связанные с NAT и портами:
- DTLS (UDP) имеет меньшие накладные расходы и часто лучшую производительность, но чувствителен к ограничению скорости UDP и симметричному NAT. TLS (TCP) облегчает прохождение через строгие межсетевые экраны ценой потенциальной блокировки начала очереди (head-of-line blocking).
- vBond должен оставаться высокодоступным; нарушение его публичной доступности или входящих сопоставлений является частой основной причиной сбоев при подключении устройств.
Практический сценарий проблемы
Компания Acme Retail Corp. подключает 600 филиалов, многие из которых находятся за симметричными NAT, управляемыми провайдерами, к новой фабрике Cisco SD-WAN. Ранние пилотные проекты показывают прерывистое установление плоскости управления и частые сбои DTLS.
Подход:
Развернуть избыточные публичные оркестраторы vBond
- Обоснование: Размещение двух экземпляров vBond на разных публичных IP-адресах (в разных регионах/у разных провайдеров) максимизирует начальную доступность и ускоряет обнаружение NAT. Публичная адресация позволяет избежать неоднозначности, вносимой NAT провайдера, и обеспечивает предсказуемый обратный трафик.
Принудительно использовать TLS для плоскости управления в регионах с интенсивным использованием NAT
- Обоснование: Филиалы с симметричным NAT испытывают трудности с пробивкой UDP (UDP hole punching). TLS по TCP 23456 обеспечивает стабильное прохождение через межсетевые экраны с отслеживанием состояния (stateful) и провайдерский CGN, уменьшая сбои, связанные с DTLS, без влияния на OMP или распределение ключей.
Стандартизировать имя организации и якоря доверия контроллеров
- Обоснование: Привести все контроллеры и WAN Edge к одному корневому CA (корпоративный PKI, выбранный Acme). Настроить
system organization-nameодинаково на vManage, vSmart, vBond и во всех шаблонах устройств, чтобы предотвратить отклонения из-за несоответствия организации.
- Обоснование: Привести все контроллеры и WAN Edge к одному корневому CA (корпоративный PKI, выбранный Acme). Настроить
Предварительно загрузить список авторизованных серийных номеров в vManage и автоматизировать PnP/ZTP
- Обоснование: Импортировать полный инвентарь устройств через синхронизацию Smart Account, чтобы каждое устройство проходило проверку подлинности на vBond. Для cEdge использовать Cisco PnP с SUDI; для аппаратных vEdge убедиться в наличии токенов и серийных номеров. Это исключает ручные ошибки и ускоряет ввод в эксплуатацию.
Усилить доступность и синхронизацию времени в VPN 0
- Обоснование: Определить согласованные маршруты по умолчанию/DNS в VPN 0 и направить NTP на публичные или корпоративные серверы, доступные из каждого филиала. Правильное время предотвращает ошибки сертификатов «еще не действителен/истек», которые останавливают рукопожатия TLS.
Нормализовать правила межсетевого экрана и поведение NAT
- Обоснование: Опубликовать политику для исходящего трафика филиала, разрешающую исходящие TCP 23456 и UDP 12346 на IP-адреса vBond/vSmart/vManage с долгоживущими сопоставлениями. Там, где провайдер применяет симметричный NAT, убедиться, что хотя бы один путь к контроллеру поддерживает прохождение TCP.
Оснастить операции целевыми проверками и оповещениями
- Обоснование: Встроить проверки
show sdwan control connectionsиshow sdwan certificate statusв скрипт первого дня (Day-1). В vManage подписаться на оповещения Control Connection Down и Certificate Expiring. Это позволяет быстро выявлять неправильно настроенные площадки и сигнализировать о необходимости обновления до истечения срока действия.
- Обоснование: Встроить проверки
Создать план восстановления (runbook) для сбоев сертификатов или подключения
- Обоснование: Определить шаги для отзыва/перевыпуска сертификатов устройств в vManage, повторной загрузки серийных номеров при необходимости и переключения между DTLS/TLS в качестве меры по устранению проблемы. Включить процедуры для ротации сертификатов контроллеров без влияния на сервис и для переключения на резервный экземпляр vBond. Это минимизирует MTTR во время пиковых развертываний.
Комбинируя публично доступный vBond, плоскость управления на основе TLS там, где NAT накладывает ограничения, строгий контроль идентификации и операционные защитные механизмы, Acme Retail достигает детерминированного подключения устройств в большом масштабе, сохраняя при этом безопасность и отказоустойчивость плоскости управления SD-WAN.
← Архитектура фабрики Cisco SD-WAN и плоскости · Все домены · OMP →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →