Cisco 300-415: OMP, маршруты и транспортные локаторы — Руководство по подготовке
Часть Cisco SD-WAN 300-415 ENSDWI — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Обзор
Overlay Management Protocol (OMP) — это протокол плоскости управления Cisco SD-WAN, используемый между маршрутизаторами WAN Edge и контроллерами vSmart. vSmart управляет плоскостью управления оверлейной сети и связностью WAN Edge, отражая информацию о достижимости, политиках и ключах на все сайты. Управляющие соединения с vSmart по умолчанию используют DTLS (TLS — опционально), в то время как туннели плоскости данных между устройствами WAN Edge используют IPsec. vBond организует первоначальное подключение устройств и опосредованную связность с vSmart. Понимание того, как OMP распределяет vRoutes, TLOC и сервисные маршруты, как атрибуты влияют на выбор маршрута и пути, а также как OMP взаимодействует с BGP/OSPF/статической маршрутизацией, является ключевым для создания стабильных и масштабируемых архитектур.
Плоскость управления OMP и обмен информацией
OMP работает между каждым WAN Edge и каждым контроллером vSmart. Устройства WAN Edge не устанавливают OMP-соседства друг с другом; весь обмен происходит через vSmart, который действует как отражатель маршрутов (route reflector).
Ключевые обмены на плоскости управления:
- Установление OMP-соседства: Защищенные управляющие соединения DTLS/TLS от WAN Edge к vSmart через VPN 0. vBond координирует это первоначальное обнаружение.
- Распределение маршрутов: WAN Edge анонсирует локальные префиксы VPN (vRoutes), TLOC (достижимость транспорта) и сервисные маршруты контроллеру vSmart. vSmart отражает подходящие маршруты другим WAN Edge на основе политик и правил предотвращения петель.
- Распределение политик: vSmart распределяет централизованные политики управления (контроль анонсирования маршрутов), политики данных (управление трафиком) и политики маршрутизации с учетом приложений.
- Распределение криптографических ключей: vSmart распределяет информацию о ключах, чтобы маршрутизаторы WAN Edge могли формировать аутентифицированные туннели IPsec плоскости данных.
- Сохранение состояния и конвергенция: Инкрементальные обновления OMP передают только изменения, а сообщения keepalive и таймеры удержания (hold timers) контролируют состояние соседства. Graceful restart позволяет устройствам сохранять и помечать маршруты как устаревшие во время коротких сбоев плоскости управления, поддерживая пересылку данных, пока TLOC плоскости данных остаются активными.
Возможные режимы отказа:
- Сбои DTLS/TLS (например, DCONFAIL): проблемы с достижимостью в базовой сети (underlay), блокировка брандмауэром/NAT, проблемы с сертификатами/временем или неправильная настройка шаблона.
- Отбрасывание пакетов политикой управления: преднамеренная или непреднамеренная фильтрация vRoutes/TLOC, приводящая к частичной достижимости.
- Перегрузка vSmart: недостаточная производительность контроллера или частое изменение маршрутов увеличивают время конвергенции.
Маршруты OMP, TLOC и атрибуты
OMP переносит три основных типа маршрутов и общую конструкцию IP-префикса.
- vRoute (маршрут VPN): Оверлейный маршрут к префиксу VPN (IPv4/IPv6), где в качестве next-hop указан один или несколько TLOC. Атрибуты включают origin, Originator, ID сайта, ID VPN, preference, tag и набор TLOC. vSmart использует их для отражения маршрутов на другие сайты, а также для применения политик и предотвращения петель.
- Маршрут TLOC: Анонсирует транспортное местоположение (transport location) — кортеж, который идентифицирует конечную точку транспорта WAN Edge. TLOC уникально определяется через system IP, color и encapsulation. Маршруты TLOC позволяют всем узлам узнать, как достичь каждой транспортной сети (underlay) для построения туннелей IPsec.
- Сервисный маршрут: Анонсирует сервис, присутствующий в VPN (например, брандмауэр, IDS/IPS, сервисы L4–7). Используется с цепочками сервисов (service chaining) для направления трафика через сервисные узлы.
- IP-префикс: Сам префикс (IPv4/IPv6) в VPN; на практике vRoute переносит IP-префикс вместе со следующими переходами (TLOC). Политики могут выполнять сопоставление по элементу IP-префикса при фильтрации или установке атрибутов.
Атрибуты TLOC и их роли:
- System IP: ID маршрутизатора SD-WAN; часть ключа TLOC (system-ip, color, encapsulation).
- Color (цвет): Логическая метка транспорта, указывающая на базовую сеть WAN (underlay) (например, mpls, biz-internet, public-internet, private-варианты). Цвета используются в политиках и для выбора предпочтительной базовой сети.
- Encapsulation (инкапсуляция): IPsec (по умолчанию) или GRE. Определяет тип туннеля плоскости данных. Инкапсуляция должна совпадать у пиров для данной пары TLOC.
- Preference (предпочтение): Относительный приоритет для выбора TLOC; более высокое значение preference выбирается первым из нескольких вариантов TLOC. Полезно для организации режима «активный/резервный» между транспортами (например, MPLS предпочтительнее Интернета).
- Weight (вес): Используется для взвешенной балансировки нагрузки по TLOC с ECMP при одинаковом значении preference. Больший вес увеличивает долю трафика.
- Tag (тег): Метка для политик, используемая для группировки/выбора (сама по себе не имеет семантики пересылки).
Рекомендации по проектированию и эксплуатации:
- Анонсируйте как минимум два TLOC на каждом сайте для обеспечения высокой доступности и разнообразия транспортов. Используйте preference для реализации режима «основной/резервный»; используйте weight для пропорционального ECMP, когда требуются равноценные пути.
- Поддерживайте семантическую согласованность цветов (colors) во всей фабрике, чтобы упростить политики управления и маршрутизацию с учетом приложений.
- Проверяйте соответствие инкапсуляции и характеристики NAT для каждого транспорта; несоответствия или асимметричный NAT могут помешать формированию IPsec SA, даже если плоскость управления OMP работает.
Анонсирование, перераспределение, выбор маршрутов и предотвращение петель
Анонсирование и выбор маршрутов происходят на двух уровнях: внутри OMP и в локальной RIB на устройствах WAN Edge.
Внутри OMP:
- WAN Edge объявляет локальные маршруты (connected, static, BGP, OSPF) в OMP для каждого VPN, если это разрешено политикой маршрутизации (route-policy). Суммирование и тегирование могут применяться при объявлении маршрута или на vSmart.
- vSmart отражает vRoutes и TLOC на другие площадки в соответствии с политикой управления (control policy). По умолчанию vSmart не отражает маршрут обратно на ту же площадку (site ID), с которой он был получен, предотвращая внутренние петли на площадке между резервными маршрутизаторами.
- При выборе маршрута OMP сравнивает атрибуты в следующем порядке: более высокий OMP preference, наименьший тип источника (origin type) (если применимо), наименьшая метрика типа MED (если присутствует) и детерминированные критерии для разрешения ничьей, такие как Originator и идентификаторы маршрутизаторов. Среди одинаковых vRoutes может быть сохранено несколько TLOC в качестве следующих шагов для ECMP.
Между протоколами маршрутизации на WAN Edge (административная дистанция):
- RIB сравнивает кандидатов от connected, static, BGP, OSPF и OMP. По умолчанию локально полученные маршруты (connected/static) и маршруты IGP/BGP из базовой сети (underlay) имеют приоритет над OMP для одинаковых префиксов. Это позволяет избежать ошибочного предпочтения копии, изученной через оверлей, для локально доступной сети.
- Если необходимо отдать предпочтение OMP для определенных префиксов (например, чтобы избежать асимметричного обратного трафика через базовую сеть), используйте фильтрацию маршрутов или анонсирование более длинных префиксов вместо того, чтобы полагаться на глобальные изменения приоритетов.
Взаимодействие и перераспределение:
- OSPF: Выполняйте перераспределение из OSPF в OMP из VPN филиалов/ЦОД с явными фильтрами префиксов. При экспорте из OMP в OSPF в ЦОД избегайте повторного анонсирования маршрутов, полученных из другого ЦОД через DCI.
- BGP: Используйте перераспределение из OMP в BGP и из BGP в OMP на границе ЦОД для интеграции с ядром центра обработки данных. Чтобы предотвратить петли маршрутизации и дублирующее изучение маршрутов через DCI между двумя наборами WAN Edge в ЦОД, настройте одинаковую оверлейную AS (overlay AS) на обоих ЦОД. Оверлейная AS участвует в логике предотвращения петель AS-path, когда маршруты, изученные через OMP, внедряются в BGP, и наоборот, что останавливает “перескакивание” маршрутов между ЦОД.
- Static: Используйте для объявления маршрута по умолчанию в OMP или для обеспечения специфической связности, с жесткими ограничениями политик, чтобы избежать случайного создания “черных дыр” для трафика.
- Site ID: Назначайте один и тот же site ID резервным маршрутизаторам WAN Edge на одной физической площадке. vSmart не будет повторно анонсировать собственные vRoutes площадки обратно на эту же площадку, предотвращая петли в оверлейной сети. Разные физические площадки должны использовать уникальные site ID.
Утечка маршрутов (route leaking) между сервисными VPN:
- Используйте централизованную политику управления (control-policy) для экспорта выбранных префиксов из одного VPN в другой, а затем импорта в целевой VPN. Утечка маршрутов происходит на уровне управления (control plane); атрибуты route-target для VRF не используются — эту роль выполняет политика.
- Применяйте принцип наименьших привилегий: сопоставляйте явные префиксы или теги, устанавливайте соответствующие communities/теги и избегайте утечки маршрута 0/0 или широких суммарных маршрутов, если это не является намеренным.
- Учитывайте политику безопасности: “просочившиеся” маршруты могут обходить зоны безопасности; согласуйте действия с межсетевым экраном на основе зон, сегментацией и цепочками сервисов.
Расширение TLOC (TLOC extension) и двойной транспорт:
- Расширение TLOC позволяет одному WAN Edge совместно использовать транспортный канал, подключенный к другому WAN Edge через интерфейс LAN. Это обеспечивает доступность через два транспорта, когда только одно устройство физически терминирует данный базовый транспорт (underlay).
- Преимущества: сохраняется разнообразие транспортов и поведение “активный/резервный” в соответствии с предпочтениями TLOC без дублирования CPE.
- Риски: появляются новые домены отказа (если владеющий маршрутизатор выходит из строя, расширенный транспорт теряется), потребляется пропускная способность LAN и могут создаваться асимметричные пути. Используйте быстрый BFD и четко определенные предпочтения для основного/резервного пути.
Высокая доступность, таймеры и вопросы масштабирования
Корректный перезапуск (Graceful Restart):
- OMP поддерживает корректный перезапуск, чтобы при прерываниях в работе плоскости управления (например, перезагрузка vSmart или нестабильность сети) принимающие пиры помечали маршруты как устаревшие (stale) и сохраняли их, пытаясь восстановить пиринг. Туннели IPsec плоскости данных и BFD поддерживают передачу трафика, если TLOC остаются активными.
- Когда таймеры устаревания истекают без восстановления, устаревшие маршруты отзываются для предотвращения образования «черных дыр» (blackholes). Включите корректный перезапуск как на WAN Edge, так и на vSmart для согласованного поведения.
Таймеры удержания и проверка доступности:
- Пиринг OMP использует периодические keepalive-сообщения в рамках сессии управления DTLS/TLS. Таймер удержания (hold timer) определяет, когда неотвечающий пир объявляется неработающим. Настройка этого параметра требуется редко; сосредоточьтесь на стабильности базовой сети (underlay) и контроле джиттера, чтобы избежать ложных срабатываний.
- Проверка доступности плоскости данных независима: BFD поверх каждого туннеля IPsec обеспечивает быстрое обнаружение сбоев и перенаправление трафика между TLOC.
Масштабируемость:
- Масштабируйте vSmart горизонтально; развертывайте как минимум два контроллера vSmart для резервирования и увеличения емкости. vSmart отражает (reflects) маршруты; при планировании емкости необходимо учитывать общее количество vRoutes, TLOC, частоту обновлений и сложность политик.
- Ограничивайте частоту изменений (churn) с помощью суммирования на филиалах, контролируемого объявления префиксов в ЦОД, разумного использования сервисных маршрутов и тщательного проектирования политик (избегайте чрезмерного роста политик для каждого префикса).
- Предпочитайте централизованную политику управления (control-policy) для агрегации и выборочного анонсирования; используйте теги для группировки сайтов/префиксов вместо длинных ACL.
Основы верификации и устранения неполадок:
- Соединения плоскости управления и сертификаты:
- show control connections
- show control local-properties
- Состояние и содержимое OMP:
- show omp peers
- show omp routes
- show omp tlocs
- show omp services
- Эквиваленты для IOS XE SD-WAN:
- show sdwan control connections
- show sdwan omp peers
- show sdwan omp routes
- show sdwan omp tlocs
- Плоскость данных и доступность:
- show bfd sessions
- show ip route vpn
<id> - ping vpn
<id><prefix>tloc<color system-ip encap>
- Распространенные проблемы:
- Нет маршрутов OMP: блокировка политикой управления (control-policy), срабатывание механизма предотвращения петель по site-ID или несоответствие сертификата/идентификатора.
- TLOC анонсируется, но туннель плоскости данных отсутствует: несоответствие инкапсуляции, блокировка прохождения NAT, несовместимые цвета (colors) или предпочтения (preferences), ограничивающие использование.
- Дублирующиеся или зацикленные маршруты ЦОД: отсутствует согласование AS оверлейной сети, отсутствуют исходящие фильтры BGP на границе DCI или утечка маршрутов, изученных по OMP, обратно в OMP через базовую сеть (underlay).
Практический сценарий проблемы
Компания Acme Beverages использует два центра обработки данных (ЦОД1 и ЦОД2) с соединением DCI уровня 3 и несколько филиалов, подключенных через Интернет/MPLS. Они наблюдают дублирование маршрутов LAN и периодически возникающие асимметричные пути после включения редистрибуции OMP↔BGP в обоих ЦОД.
Подход:
- Согласовать AS оверлейной сети в обоих ЦОД
- Настроить одинаковый AS оверлейной сети на маршрутизаторах WAN Edge в ЦОД1 и ЦОД2.
- Обоснование: Обеспечивает предотвращение петель по AS-path при редистрибуции из OMP в BGP и обратно, не позволяя каждому ЦОД реимпортировать маршруты другого ЦОД, изученные по OMP, через DCI.
- Ужесточить политики редистрибуции BGP/OMP
- На WAN Edge передавать в OMP только локальные префиксы LAN из ЦОД; предотвращать импорт префиксов, изученных через DCI, в OMP.
- В направлении BGP помечать тегами маршруты, полученные из OMP, и блокировать их обратное анонсирование в сторону фабрики или DCI по необходимости.
- Обоснование: Анонсирование по принципу наименьших привилегий устраняет «эхо» маршрутов и расширение области видимости, которое приводит к дублированию.
- Использовать control-policy OMP для суммирования
- Суммировать сети LAN в ЦОД в более крупные агрегированные маршруты с помощью control-policy на vSmart; при необходимости сохранять конкретные исключения.
- Обоснование: Уменьшает количество маршрутов и частоту их изменений (churn), что снижает вероятность обнаружения дубликатов и ускоряет сходимость.
- Нормализовать предпочтения TLOC для управления поведением транспорта
- Установить более высокое предпочтение (preference) TLOC для MPLS и более низкое для Интернета в филиалах и ЦОД; использовать вес (weight) для ECMP только на каналах одинакового качества.
- Обоснование: Детерминированное поведение с основным/резервным каналом предотвращает флаппинг между разнородными транспортами и уменьшает асимметрию.
- Проверить site ID и подавление маршрутов с того же сайта (same-site suppression)
- Убедиться, что резервированные WAN Edge в каждом ЦОД имеют одинаковый site ID; филиалы имеют уникальные site ID.
- Обоснование: Механизм same-site suppression в vSmart не позволяет сайту получать обратно свои же маршруты, предотвращая внутренние петли на сайте.
- Проверить состояние плоскости управления и плоскости данных
- Выполнить:
show control connections
show omp peers
show omp routes vpn 10
show omp tlocs
show sdwan omp routes | inc <DC LAN prefix>
show bfd sessions
- Обоснование: Подтверждает, что пиринг OMP стабилен, ожидаемые суммарные маршруты присутствуют, непреднамеренные префиксы не просачиваются, а туннели плоскости данных исправны.
- Внедрять и применять изменения поэтапно с мониторингом
- Применять политики во время окон обслуживания, отслеживать таблицы маршрутизации в филиалах (show ip route vpn X) и использовать синтетические пробы через application-aware routing.
- Обоснование: Гарантирует, что политика устраняет дублирование без побочных эффектов и предоставляет точки для отката изменений.
Путем согласования AS оверлейной сети, применения точной редистрибуции, суммирования на vSmart и нормализации выбора TLOC, компания Acme устраняет дублирование маршрутов и стабилизирует выбор пути для обоих ЦОД и всех филиалов.
← Подключение контроллеров · Все домены · Настройка WAN Edge и управление шаблонами →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →