Cisco 300-415: Безопасность, сегментация и цепочки сервисов — Руководство по подготовке

Часть Cisco SD-WAN 300-415 ENSDWI — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.

Обзор

Cisco SD-WAN предоставляет комплексную платформу безопасности и сегментации, которая соответствует принципам Zero Trust, обеспечивая при этом масштабируемое внедрение сервисов (service insertion) и безопасный доступ в интернет. Политики безопасности и сегментация определяются централизованно, распространяются через плоскость управления (OMP) и последовательно применяются на маршрутизаторах WAN Edge. В этом разделе объясняется, как проектировать и эксплуатировать сегментацию на основе VPN, размещать и выстраивать в цепочки сервисы безопасности, защищать плоскость управления и административный доступ, а также собирать значимую телеметрию безопасности без снижения производительности критически важных приложений.

Основы сегментации и политик

Сегментация на основе VPN

Проектирование с пересекающимися адресными пространствами

Иерархия и применение политик

Размещение средств контроля и инспекции безопасности

Межсетевой экран на основе зон (Zone-Based Firewall, ZBFW)

Предотвращение вторжений, URL-фильтрация и расширенная безопасность

Оркестрация политик безопасной инспекции

Цепочки сервисов, прямой доступ в Интернет и расширенный локальный выход

Паттерны цепочек сервисов

Рекомендации по проектированию

Безопасный локальный выход в Интернет и DIA

Доверие в плоскости управления, AAA/RBAC, защита QoS и телеметрия

Защита плоскости управления и доверие на основе сертификатов

AAA, RBAC и административный доступ

Последствия для QoS и защита критически важных потоков

Логирование, NetFlow, cflowd и телеметрия безопасности

Применение принципов Zero Trust в WAN

Сценарий практической задачи

Компании Acme Retail Group необходимо сегментировать трафик PCI, корпоративный и гостевой трафик, обеспечить безопасный локальный выход в интернет (local internet breakout) в филиалах и внедрить расширенную проверку IDS/IPS и DLP в региональных центрах колокации, не ухудшая при этом задержку при авторизации платежей.

Подход

  1. Определение сегментации на основе VPN и базовых принципов Zero Trust

    • Создайте VPN 10 (PCI), VPN 20 (Корпоративная) и VPN 30 (Гостевая). По умолчанию не допускайте «проброса» маршрутов между VPN.
    • Обоснование: Таблицы RIB для каждой VPN поддерживают пересекающиеся подсети между магазинами; принцип Zero Trust «запрещено по умолчанию» ограничивает горизонтальное перемещение.
  2. Создание зон ZBFW, сопоставленных с VPN, и межзоновых политик

    • Назначьте каждую VPN отдельной зоне безопасности; создайте пары зон, разрешающие только необходимые потоки (например, от POS к платежным шлюзам, от корпоративной сети к серверам обновлений).
    • Обоснование: Обеспечивает принцип наименьших привилегий на уровнях L3–L7; одна VPN принадлежит одной зоне, чтобы избежать неоднозначности политик.
  3. Включение безопасного прямого доступа в интернет (DIA) с маршрутизацией на основе приложений

    • В каждом филиале настройте DIA в VPN 0 с NAT на интерфейсе, выходящем в интернет. Используйте централизованную политику данных для направления трафика SaaS и гостевого трафика через DIA, в то время как трафик PCI направляется через частную WAN или проверяемый выход.
    • Обоснование: Улучшает производительность SaaS; централизованная политика позволяет принимать решения для каждого приложения. Необходимо изолировать сессии DTLS/TLS контроллеров в VPN 0 от правил NAT для DIA.
  4. Внедрение региональных IDS/IPS и DLP через цепочку сервисов (service chaining)

    • В каждом центре колокации зарегистрируйте сервис межсетевого экрана/IDS на WAN Edge, настроив адрес сервисного межсетевого экрана. Создайте централизованную политику на vSmart для перенаправления корпоративного и PCI-трафика, предназначенного для интернета, в цепочку сервисов; гостевой трафик по-прежнему использует DIA с локальным ZBFW и URL-фильтрацией.
    • Обоснование: vSmart обеспечивает последовательное внедрение сервисов; OMP анонсирует сервисные маршруты для отказоустойчивости. Регионализация ограничивает задержку от «шпилек» (hairpin) и позволяет масштабировать расширенную проверку.
  5. Защита плоскости управления и усиление защиты контроллеров

    • Убедитесь в точности NTP; используйте корпоративный PKI для всех удостоверений плоскости управления. Ограничьте доступ для управления к vManage, vSmart и vBond в VPN 512. Отслеживайте состояние сессий OMP и изменения TLOC.
    • Обоснование: Доверие на основе сертификатов предотвращает подключение неавторизованных устройств; усиленная защита управления уменьшает поверхность атаки и риск сбоев в плоскости управления.
  6. Применение AAA/RBAC и контроля изменений

    • Интегрируйте доступ к vManage и устройствам с TACACS+; создайте роли для NOC (только чтение), SecOps (редактирование политик) и NetOps (шаблоны устройств). Требуйте MFA и логируйте все изменения в SIEM.
    • Обоснование: Ограничивает радиус последствий ошибки оператора или компрометации учетных данных; создает аудируемый след.
  7. Согласование QoS с безопасностью для платежного трафика

    • Маркируйте трафик POS как EF и закрепляйте его за высокоприоритетными очередями с минимальной проверкой; классифицируйте объемные обновления ПО как BE и разрешайте для них глубокую проверку. Включите copy-dscp для IPsec.
    • Обоснование: Сохраняет SLA с низкой задержкой для платежей, при этом проверяя менее критичные потоки; позволяет избежать джиттера от интенсивной проверки.
  8. Включение телеметрии и непрерывной проверки

    • Экспортируйте события ZBFW/IPS через syslog, включите отправку cflowd/IPFIX на коллектор и передавайте все логи в SIEM. Используйте vAnalytics для определения базовых показателей производительности для каждого приложения и запускайте исправление через централизованную политику при падении SLA.
    • Обоснование: Коррелирует обнаружения безопасности с контекстом потоков, поддерживает проактивное устранение неполадок и обеспечивает непрерывную проверку в рамках Zero Trust.
  9. Валидация и отказоустойчивость

    • Протестируйте симметричные пути для проверяемых потоков, проверьте сервисные маршруты OMP и симулируйте отказ сервисного узла, чтобы убедиться, что поведение обхода/отбрасывания трафика соответствует политике. Ограничьте скорость логирования, чтобы избежать «штормов логов».
    • Обоснование: Предотвращает неожиданные сбои из-за асимметричной маршрутизации или отказов сервисов и поддерживает наблюдаемость во время инцидентов.

Централизованные политики и инжиниринг трафика · Все домены · QoS и мультикаст-сервисы

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт