Cisco 300-415: Туннели плоскости данных, BFD и маршрутизация с учетом приложений — Руководство по подготовке
Часть Cisco SD-WAN 300-415 ENSDWI — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Обзор
Cisco SD-WAN разделяет плоскость управления и плоскость данных и создает зашифрованную, управляемую политиками оверлейную сеть поверх разнородных транспортных сетей. Контроллер vSmart управляет плоскостью управления оверлейной сети и подключениями WAN Edge, распределяя маршруты, ключи безопасности и намерения (intent) через OMP. Маршрутизаторы WAN Edge формируют защищенные туннели IPsec плоскости данных к другим WAN Edge, в то время как для управляющих соединений с vSmart, vBond и vManage по умолчанию используется DTLS (или TLS). Работоспособность и качество путей постоянно измеряются с помощью BFD, что служит основой для политик Application-Aware Routing (AAR), которые направляют трафик приложений по туннелям с наилучшей производительностью в соответствии с классами SLA, основанными на потерях, задержке, джиттере или MOS.
Основы оверлейной сети и плоскости данных
Плоскость управления и плоскость данных
- Плоскость управления: WAN Edge устанавливают защищенные управляющие соединения DTLS/TLS с vBond (для прохождения NAT и оркестрации), vSmart (для обмена политиками и маршрутами через OMP) и vManage (для управления, конфигурации устройств и хранения сертификатов). В состоянии подготовки (staging) устройства формируют управляющие соединения, но не устанавливают туннели данных.
- Плоскость данных: WAN Edge формируют туннели IPsec напрямую к другим WAN Edge для пользовательского трафика. Плоскость данных отвечает за пересылку трафика и применяет решения по инжинирингу трафика, переданные через политики плоскости управления.
Туннели IPsec плоскости данных и TLOC
- Локатор транспорта (TLOC) уникально идентифицирует подключение к транспортной сети WAN и определяется кортежем {system-IP, цвет, инкапсуляция}. Инкапсуляция — IPsec или GRE; в большинстве развертываний и на IOS XE SD-WAN (cEdge) используется IPsec.
- Цвета — это семантические метки для типов подлежащих сетей (underlay) и свойств NAT (например, mpls, biz-internet, public-internet, lte, private1–private6). Публичные цвета обычно подразумевают прохождение NAT при содействии vBond.
- Туннели формируются между каждой доступной парой TLOC, если это не ограничено. При наличии двух сайтов, на каждом из которых один WAN Edge и два публичных TLOC, и без атрибутов
restrict, формируются четыре туннеля IPsec (полносвязная топология между парами цветов). - Расширение TLOC (TLOC extension) позволяет двум резервным WAN Edge на одном сайте совместно использовать транспортные каналы через кросс-линк, обеспечивая резервирование транспорта без дублирования физических каналов для каждого шасси.
Транспортные и сервисные метки
- vSmart использует OMP для анонсирования маршрутов и TLOC, а также для выделения меток, переносимых в заголовке оверлейной сети. Транспортные метки идентифицируют удаленные TLOC для демультиплексирования трафика в оверлейной сети. Сервисные метки идентифицируют целевую сервисную VPN или цепочку сервисов (service chaining). Эти метки являются внутренними для оверлейной сети SD-WAN и не являются метками подлежащей сети MPLS.
Эксплуатационные компромиссы и режимы отказа
- Неправильно назначенные цвета транспорта (например, маркировка MPLS как public-internet) могут привести к неоптимальному формированию туннелей или сбоям прохождения NAT.
- Атрибут
restrictпредотвращает нежелательный рост полносвязной топологии; его отсутствие для интернет-цветов может привести к чрезмерному масштабированию туннелей и избыточным накладным расходам на зондирование. - Проблемы с сертификатами или синхронизацией времени препятствуют установлению соединений на плоскости управления (DTLS/TLS). Без сходимости плоскости управления с vSmart обмен ключами для плоскости данных не происходит, и туннели IPsec не формируются.
Измерение работоспособности и качества пути с помощью BFD
Принцип работы BFD
- Cisco SD-WAN запускает BFD на каждом туннеле плоскости данных для обнаружения работоспособности и измерения качества почти в реальном времени. BFD использует легковесные периодические hello-сообщения для определения состояния up/down (полные отказы,
blackouts) и активные пробы для измерения задержки, джиттера и потерь (частичная деградация,brownouts). - Ключевые таймеры и интервалы
- Интервал Hello: обычно 1000 мс (настраивается для каждого цвета или глобально).
- Множитель (Multiplier): обычно 6 (настраиваемый), что дает время обнаружения сбоя, равное интервалу Hello × множитель (например, ~6 секунд).
- Интервал проб для AAR (App-probe interval) для сбора данных о производительности: обычно 1 секунда (настраиваемый), со скользящими средними, вычисляемыми за короткий промежуток времени для сглаживания кратковременных всплесков.
- Измеряемые BFD параметры
- Задержка (Latency): время прохождения сигнала туда и обратно (RTT) для проб на каждом туннеле.
- Джиттер (Jitter): вариация задержки между пробами.
- Потери (Loss): процент невозвращенных проб.
- MOS: показатель, производный от задержки, джиттера и потерь, для оценки пригодности канала для голосовой связи.
- Cisco SD-WAN запускает BFD на каждом туннеле плоскости данных для обнаружения работоспособности и измерения качества почти в реальном времени. BFD использует легковесные периодические hello-сообщения для определения состояния up/down (полные отказы,
Обработка частичной деградации (brownout) и полного отказа (blackout)
- Полный отказ (Blackout): падение сессии BFD (отсутствие связности) вызывает немедленное удаление пути из таблицы пересылки. Трафик переключается на следующий доступный туннель в соответствии с предпочтениями, без ожидания оценки AAR.
- Частичная деградация (Brownout): сессия BFD активна, но измеряемые метрики нарушают пороговые значения SLA. AAR может перенаправлять потоки определенных приложений на альтернативные туннели, соответствующие SLA, даже если исходный туннель продолжает передавать другой трафик.
Рекомендации по проектированию и компромиссы
- Агрессивные таймеры ускоряют переключение при сбое, но увеличивают нагрузку на CPU и пропускную способность, особенно в больших полносвязных сетях. Необходимо сбалансировать интервалы hello-сообщений и проб с учетом масштаба сети и стабильности транспорта.
- Асимметричные характеристики пути (например, спутниковые или сотовые каналы) требуют менее строгих пороговых значений SLA и, возможно, более высоких множителей, чтобы избежать частых переключений (flapping).
- Для голосовых и интерактивных приложений предпочтительнее использовать более короткие интервалы проб (app-probe) и включать гистерезис/таймеры удержания (hold-down) для уменьшения колебаний во время кратковременных перегрузок.
Проверка и устранение неполадок
Быстрые проверки работоспособности
- Уровень управления:
- cEdge: show sdwan control connections
- vEdge: show control connections
- Туннели уровня данных:
- cEdge: show sdwan tunnels
- vEdge: show ipsec outbound-connections / show ipsec inbound-connections
- Сессии BFD и качество:
- cEdge: show sdwan bfd sessions; show sdwan app-route stats
- vEdge: show bfd sessions; show app-route stats
- Уровень управления:
Примеры фрагментов команд
show sdwan tunnels
show sdwan bfd sessions
show sdwan app-route stats sla-class <name>
show sdwan app-route statistics flows
show sdwan omp tlocs
show control connections
show omp routes | include <prefix>
show ipsec sa detail
На что обращать внимание
- Состояние туннеля — up, но потери/задержка/джиттер BFD превышают SLA: частичный сбой (brownout) — ожидайте перенаправления трафика с помощью AAR. Убедитесь, что резервный путь соответствует SLA и что политика привязана к правильному списку приложений.
- Сессия BFD нестабильна (flapping): уменьшите агрессивность настроек или исследуйте потери/очереди на нижележащем уровне (underlay); проверьте MTU и фрагментацию (обработку DF-бита), чтобы избежать потерь пробных пакетов.
- Туннели не формируются через определённый цвет (color): проверьте семантику NAT/public/private для цвета, конфигурацию NAT на интерфейсе и доступность vBond для обхода NAT. Если соединения с уровнем управления отсутствуют, проверьте время и сертификаты.
- Неожиданная полносвязная топология (full-mesh) и масштабирование пробных пакетов: примените
restrictк интернет-цветам или используйте списки TLOC для ограничения связности. - Неправильная классификация DPI: обновите сигнатуры NBAR2 и убедитесь в отсутствии конфликтующих переопределений портов L4. Для зашифрованных приложений рассмотрите классификацию на основе SNI/ALPN или маркировку DSCP на вышестоящем оборудовании.
Логика эксплуатации
- Всегда сначала проверяйте связность с уровнем управления (vBond для оркестрации/NAT, vSmart для OMP/политик, vManage для конфигурации/сертификатов). Без vSmart ключи уровня данных не распределяются, и IPsec SA не формируется.
- Сопоставляйте решения AAR с измерениями BFD и классами SLA. Если путь выбирается вопреки ожиданиям, проверьте статус соответствия SLA на момент принятия решения, а не только текущие средние значения.
- Для архитектур с двумя ЦОД избегайте дублирования маршрутов LAN, согласовывая AS оверлейной сети на пограничных маршрутизаторах WAN в ЦОД при редистрибуции OMP↔BGP через соединение между ЦОД.
Практический сценарий
Компания Contoso Health управляет 300 клиниками, каждая из которых имеет два транспортных канала: MPLS (цвет mpls) и широкополосный доступ (цвет biz-internet). Пользователи жалуются на периодически плохое качество голосовой связи, в то время как приложения для передачи данных работают нормально. Цель — предпочитать MPLS для голоса, переключаться на широкополосный доступ во время частичных сбоев (brownouts) и обеспечивать быстрое переключение при полных сбоях (blackouts) без колебаний.
- Проверка работоспособности оверлейной сети и формирования уровня данных
- Обоснование: Проверьте выполнение предварительных условий. Используйте
show sdwan control connections, чтобы убедиться в стабильности DTLS/TLS-соединений с vSmart/vBond/vManage, иshow sdwan tunnelsдля проверки полносвязной топологии туннелей через MPLS и широкополосный доступ. Если туннели черезbiz-internetотсутствуют, проверьте назначение цвета и NAT; vBond должен быть доступен в публичном пространстве для содействия в обходе NAT.
- Настройка таймеров BFD и пробных пакетов
- Обоснование: Установите BFD hello 1000 мс и множитель 6 для сбалансированного обнаружения активности (~6 с) и разумного масштабирования. Настройте интервал пробных пакетов приложений (app-probe) в 1 с для своевременного обнаружения частичных сбоев. Чрезмерно агрессивные таймеры могут вызвать повышенную нагрузку на ЦП и нестабильность сессий; слишком большие значения замедляют реакцию для голосового трафика.
- Определение классов SLA
- Обоснование: Создайте класс SLA
Voice-SLAс задержкой ≤ 150 мс, джиттером ≤ 30 мс, потерями ≤ 1% и MOS ≥ 4.0. СоздайтеData-SLAс задержкой ≤ 200 мс и потерями ≤ 1%. Эти пороговые значения отражают чувствительность голосового трафика и типичную производительность WAN; MOS объединяет пользовательский опыт по нескольким метрикам.
- Создание списков приложений
- Обоснование: Используйте DPI (NBAR2) для определения
App-List-Voiceдля медиатрафика SIP/RTP/Teams/Zoom иApp-List-Dataдля транзакционных приложений. Включите шаблоны TLS SNI/QUIC ALPN для современных голосовых/видео платформ. Если классификация неоднозначна, используйте маркировку DSCP EF/AF41, применяемую на границе LAN.
- Построение политики AAR
- Обоснование: Сопоставьте
App-List-VoiceсVoice-SLA, указавmplsкакpreferred-color(предпочтительный цвет) иbiz-internetкакbackup-color(резервный цвет). СопоставьтеApp-List-DataсData-SLA, указавbiz-internetкакpreferred-colorиmplsкакbackup-color, чтобы сохранить пропускную способность MPLS. Это гарантирует, что голосовой трафик использует MPLS при нормальной работе и переключается на широкополосный доступ только во время частичных или полных сбоев, в то время как данные предпочитают более экономичный интернет.
- Добавление гистерезиса и таймера удержания
- Обоснование: Настройте таймер возврата (
revert timer), чтобы голосовой трафик возвращался на MPLS только после устойчивого соответствия SLA (например, в течение 30–60 с). Это позволяет избежать колебаний (осцилляции) во время кратковременных всплесков джиттера. Аналогично, примените штраф (penalty) или демпфирование (dampening) к широкополосному каналу, если он многократно нарушает SLA в течение короткого промежутка времени.
- Координация QoS и MTU
- Обоснование: На обоих транспортных каналах убедитесь, что организация очередей EF и шейпинг соответствуют скоростям каналов. Несоответствие может увеличить джиттер/потери, измеряемые пробными пакетами BFD и голосовым трафиком RTP. Проверьте MTU пути и отключите DF-бит там, где фрагментация неизбежна, чтобы предотвратить отбрасывание пробных пакетов, которое может быть ошибочно принято за потери.
- Проверка и итерация
- Обоснование: Используйте
show sdwan app-route stats sla-class Voice-SLAдля подтверждения прохождения/непрохождения SLA для каждого туннеля. Наблюдайте за потоками в реальном времени с помощьюshow sdwan app-route statistics flows, чтобы убедиться, что голосовой трафик направляется на MPLS и переключается на широкополосный доступ только тогда, когда MPLS нарушает SLA. Во время тестов намеренно создайте перегрузку на MPLS, чтобы проверить поведение при частичном сбое, а затем измерьте время возврата.
Следуя этим шагам, Contoso Health обеспечивает быстрое обнаружение полных сбоев с помощью BFD, реакцию AAR на частичные сбои с использованием точных классов SLA и точную классификацию голосовых приложений с помощью DPI. Эта комбинация обеспечивает предсказуемое качество голоса, эффективное использование транспортных каналов и управляемое поведение при переключении в фабрике SD-WAN.
← Настройка WAN Edge и управление шаблонами · Все домены · Централизованные политики и инжиниринг трафика →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →