Cisco 300-415: Безопасность, сегментация и цепочки сервисов — Руководство по подготовке
Часть Cisco SD-WAN 300-415 ENSDWI — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Обзор
Cisco SD-WAN предоставляет комплексную платформу безопасности и сегментации, которая соответствует принципам Zero Trust, обеспечивая при этом масштабируемое внедрение сервисов (service insertion) и безопасный доступ в интернет. Политики безопасности и сегментация определяются централизованно, распространяются через плоскость управления (OMP) и последовательно применяются на маршрутизаторах WAN Edge. В этом разделе объясняется, как проектировать и эксплуатировать сегментацию на основе VPN, размещать и выстраивать в цепочки сервисы безопасности, защищать плоскость управления и административный доступ, а также собирать значимую телеметрию безопасности без снижения производительности критически важных приложений.
Основы сегментации и политик
Сегментация на основе VPN
- Каждый тенант или домен безопасности изолирован в своей собственной SD-WAN VPN (VRF). Для доступности контроллеров на плоскости управления используется VPN 0, а для управления — VPN 512; сервисные VPN (для пользователей, голоса, OT, PCI, гостевого доступа) передают трафик плоскости данных.
- Пересекающиеся адресные пространства полностью поддерживаются благодаря таблицам маршрутизации для каждой VPN. Филиалы или тенанты с адресацией 10.0.0.0/8 могут сосуществовать, так как OMP передает маршруты, TLOC и сервисные маршруты отдельно для каждой VPN.
- Взаимодействие между VPN происходит только через явный экспорт маршрутов (route leaking) или политики; это обеспечивает принцип наименьших привилегий.
Проектирование с пересекающимися адресными пространствами
- Предпочтительно избегать NAT внутри WAN, если достаточно сегментации. Если две VPN с пересекающимися адресами должны взаимодействовать, используйте:
- Централизованную политику управления для экспорта конкретных префиксов между VPN с использованием точных prefix-lists и route-maps.
- NAT на узле-посреднике (rendezvous site), если требуется трансляция адресов (например, при миграции устаревшей IP-схемы на консолидированный сервис).
- Режимы отказа и компромиссы:
- Некорректный или слишком широкий экспорт маршрутов нарушает сегментацию и может создавать черные дыры; всегда тестируйте политики маршрутизации с помощью предварительного просмотра маршрутов OMP (проверка маршрутов OMP, TLOC и сервисных маршрутов).
- NAT внутри оверлейной сети может нарушить работу приложений и усложнить диагностику; используйте его как крайнюю меру.
Иерархия и применение политик
- Контроллеры vSmart распространяют информацию о маршрутах и политиках с помощью OMP, а также передают информацию о криптографических ключах на WAN Edge для создания защищенных туннелей IPsec. Централизованные политики определяют маршрутизацию с учетом приложений, принадлежность к VPN и внедрение сервисов (service insertion) во всей фабрике.
- Локальные политики (например, ACL для конкретного канала на отдельном устройстве) применяются на WAN Edge. Используйте локальную политику данных, когда требуется классификация трафика на уровне конкретного устройства или канала.
- Политики данных используются для направления, разрешения или отбрасывания трафика данных между VPN, а также для перенаправления из частных сетей в сети провайдеров при необходимости.
- Соответствие принципам Zero Trust:
- Запрет по умолчанию между VPN; явное разрешение только для необходимых потоков.
- Контроль на основе идентификаторов и приложений для сегментации трафика “восток-запад” с использованием зон и политик, обсуждаемых ниже.
Размещение средств контроля и инспекции безопасности
Межсетевой экран на основе зон (Zone-Based Firewall, ZBFW)
- Создавайте зоны безопасности для каждой VPN; одна VPN может принадлежать только к одной зоне, чтобы избежать неоднозначного применения политик.
- Создавайте пары зон и политики для разрешения, инспектирования или отбрасывания трафика. Используйте сопоставление на уровнях L3/L4/L7 для обеспечения принципа наименьших привилегий для потоков между зонами.
- Размещение инспекции:
- Филиал: Применяйте сегментацию и инспекцию с отслеживанием состояния (stateful inspection) близко к пользователю; идеально для локального вывода трафика в интернет (local breakout) и предотвращения бокового перемещения внутри площадки.
- Хаб/колокация: Используйте для трафика, который проходит между доменами или требует расширенных сервисов; минимизируйте задержку от “шпилек” (hairpin) за счет регионализации хабов.
- Режимы отказа и компромиссы:
- Инспекция с отслеживанием состояния требует симметричных потоков; асимметричная маршрутизация или различия в путях при ECMP могут вызывать разрывы сессий. Используйте централизованную политику для обеспечения симметрии путей для инспектируемых потоков.
- Глубокая инспекция пакетов (DPI) влияет на пропускную способность и задержку; классифицируйте трафик-исключение (например, голос/видео), чтобы он обходил глубокую инспекцию, но при этом к нему применялись ACL.
Предотвращение вторжений, URL-фильтрация и расширенная безопасность
- На маршрутизаторах IOS XE SD-WAN WAN Edge функции Unified Threat Defense обеспечивают IPS, URL-фильтрацию и проверку репутации на наличие вредоносного ПО. Поддерживайте актуальность сигнатур и настраивайте режим fail-open или fail-closed в соответствии с допустимым уровнем бизнес-риска.
- Для трафика с большим объемом TLS рассмотрите возможность разгрузки дешифрования в хабе или на безопасном веб-шлюзе. Если дешифрование невозможно, полагайтесь на SNI, JA3, репутацию IP-адресов и поведенческий анализ.
- Компромиссы:
- IPS/URL-фильтрация вносят задержку и увеличивают потребление CPU; используйте политики, учитывающие приложения, для инспекции только категорий высокого риска, пропуская доверенные бизнес-приложения по быстрым путям.
- Обеспечьте четкую политику обхода для критически важных приложений на случай недоступности движка IPS, чтобы избежать сбоя (задокументируйте, является ли режим fail-open приемлемым).
Оркестрация политик безопасной инспекции
- vSmart доставляет централизованные политики безопасности, которые перенаправляют трафик между филиалами или между филиалом и ЦОД через сетевой сервис (межсетевой экран, IPS). Это и есть внедрение сервиса (service insertion): сопоставить потоки, задать действие “пропустить через именованный сервис” и применить к целевым VPN/площадкам.
- Проверяйте доступность сервисного маршрута через сервисные маршруты OMP и отслеживайте его состояние; определите поведение при отказе сервиса (пропускать/отбрасывать).
Цепочки сервисов, прямой доступ в Интернет и расширенный локальный выход
Паттерны цепочек сервисов
- Встроенные физические или виртуальные межсетевые экраны/IDS/IPS могут быть объединены в цепочку в центре (hub) или в филиале (branch). В центре настройте адрес сервисного межсетевого экрана на vEdge/WAN Edge, который обращен к сервису, чтобы зарегистрировать его как сервисный узел.
- Для масштабируемости и гибкости используйте Cloud onRamp for Colocation, чтобы направлять трафик из филиалов в региональные сервисные хабы, где размещены цепочки сетевых функций и функций безопасности с доступом с низкой задержкой. Маршрутизаторы филиалов локально анализируют и направляют соответствующий трафик к этим ближайшим функциям для оптимизации затрат и улучшения пользовательского опыта.
- При необходимости можно последовательно вставлять дополнительные функции, такие как DLP или CASB. Определите проверки работоспособности (health-checks) и соглашения об уровне обслуживания (SLA), чтобы маршрутизация с учетом приложений выбирала только те пути и цепочки, которые соответствуют требованиям к производительности.
Рекомендации по проектированию
- Выбирайте централизованные цепочки сервисов, когда требуется единая политика безопасности и проверка содержимого, но допустима дополнительная задержка/hairpin-эффект.
- Выбирайте цепочки сервисов в филиале, когда требуется сверхнизкая задержка или необходимо обеспечить применение политик во время просадок в работе WAN.
- Планируйте резервирование: анонсируйте несколько сервисных узлов как сервисные маршруты OMP и используйте политику для предпочтения основного регионального узла с переключением на резервный в случае сбоя.
Безопасный локальный выход в Интернет и DIA
- Локальный выход в Интернет уменьшает нагрузку на магистральные каналы и повышает производительность SaaS. Используйте политику данных, чтобы направлять потоки, идущие в Интернет, по пути DIA.
- NAT настраивается на исходящем интерфейсе в VPN 0 для прямого доступа в Интернет; убедитесь, что ACL разрешают исходящие и ответные потоки.
- Комбинируйте DIA с ZBFW, безопасностью на уровне DNS и URL-фильтрацией. Рассмотрите возможность использования Cloud onRamp for SaaS для измерения качества пути к конкретным SaaS-приложениям и выбора оптимального пути для каждого приложения.
- Режимы отказа и компромиссы:
- Неправильно размещенный NAT или пересекающиеся маршруты по умолчанию в VPN 0 могут нарушить управляющие соединения (DTLS/TLS) с контроллерами; изолируйте правила DIA NAT от трафика контроллеров и проверьте требования PnP/ZTP (DHCP, DNS).
- Раздельное туннелирование (Split tunneling) может противоречить требованиям соответствия (compliance); при необходимости применяйте локальный выход для каждого приложения с аудитом и DLP.
Доверие в плоскости управления, AAA/RBAC, защита QoS и телеметрия
Защита плоскости управления и доверие на основе сертификатов
- Маршрутизаторы WAN Edge устанавливают безопасные управляющие соединения DTLS/TLS в VPN 0 с vBond, vSmart и vManage. Контроллер vSmart использует OMP для передачи маршрутов и политик плоскости управления; WAN Edge никогда не обмениваются управляющей информацией напрямую друг с другом.
- Взаимная аутентификация основана на сертификатах. Используйте Cisco PKI или корпоративный центр сертификации (CA); убедитесь в корректной работе NTP, чтобы избежать сбоев при проверке сертификатов. Периодически ротируйте ключи и оперативно отзывайте скомпрометированные удостоверения.
- Усиление защиты контроллеров: ограничьте IP-адреса для управления, принудительно используйте определённые шифры TLS, сегментируйте управление в VPN 512 и отслеживайте количество и частоту сессий плоскости управления. Ограничивайте скорость и фильтруйте входящий трафик управления и SSH/HTTPS с помощью ACL.
AAA, RBAC и административный доступ
- Обеспечьте централизованную AAA через TACACS+ или RADIUS с управлением доступом на основе ролей (RBAC) для vManage и CLI устройств. Разделите роли: только для чтения, оператор и архитектор; применяйте многофакторную аутентификацию (MFA), где это возможно.
- Используйте ключи API для автоматизации с минимально необходимыми правами; проводите аудит вызовов API.
- Регистрируйте все административные изменения с временными метками; перенаправляйте в SIEM.
Последствия для QoS и защита критически важных потоков
- Сохраняйте и учитывайте метки DSCP в IPsec с помощью copy-dscp; классифицируйте и маркируйте трафик на входе, затем сопоставляйте с очередями для каждого туннеля. Резервируйте приоритетные очереди для голосового трафика в реальном времени или транзакционных потоков (например, для авторизации платежей).
- Координируйте безопасность с QoS:
- Направляйте потоки, чувствительные к задержкам и джиттеру, по быстрым путям с минимальной проверкой.
- Контролируйте и ограничивайте скорость неизвестного или объемного трафика, чтобы предотвратить нехватку ресурсов (starvation) и уменьшить влияние DDoS-атак.
- Компромиссы: агрессивная проверка безопасности может увеличить задержку и джиттер; оценивайте влияние количественно и создавайте классы-исключения, где это оправдано.
Логирование, NetFlow, cflowd и телеметрия безопасности
- Включите логирование для ZBFW, IPS и URL-фильтрации с порогами по уровню важности; экспортируйте их по syslog через защищенные каналы.
- Используйте cflowd (телеметрия потоков SD-WAN) и/или экспортеры NetFlow/IPFIX, чтобы обеспечить видимость на уровне потоков в разрезе приложений, сайтов, VPN и путей. Передавайте данные в vAnalytics для определения базовых показателей и в SIEM для корреляции.
- Собирайте события об изменениях маршрутов OMP и TLOC для обнаружения потенциальных аномалий в плоскости управления. Ограничивайте скорость логирования, чтобы предотвратить «шторм логов» во время инцидентов.
- Отслеживайте производительность зашифрованных приложений с помощью пробников SLA; запускайте исправление через централизованную политику при обнаружении деградации.
Применение принципов Zero Trust в WAN
- Рассматривайте каждый сайт и путь как недоверенные. Применяйте сегментацию по VPN, проверяйте подлинность с помощью сертификатов и авторизуйте каждый класс трафика с помощью ZBFW и политик данных.
- Постоянно проверяйте состояние устройства и работоспособность пути; динамически переоценивайте политики с помощью маршрутизации на основе приложений (настроенной как централизованная политика).
- Запрет по умолчанию между зонами и VPN; минимально необходимый «проброс» маршрутов (route leaking) и явное внедрение сервисов (service insertion) для проверки трафика.
Сценарий практической задачи
Компании Acme Retail Group необходимо сегментировать трафик PCI, корпоративный и гостевой трафик, обеспечить безопасный локальный выход в интернет (local internet breakout) в филиалах и внедрить расширенную проверку IDS/IPS и DLP в региональных центрах колокации, не ухудшая при этом задержку при авторизации платежей.
Подход
Определение сегментации на основе VPN и базовых принципов Zero Trust
- Создайте VPN 10 (PCI), VPN 20 (Корпоративная) и VPN 30 (Гостевая). По умолчанию не допускайте «проброса» маршрутов между VPN.
- Обоснование: Таблицы RIB для каждой VPN поддерживают пересекающиеся подсети между магазинами; принцип Zero Trust «запрещено по умолчанию» ограничивает горизонтальное перемещение.
Создание зон ZBFW, сопоставленных с VPN, и межзоновых политик
- Назначьте каждую VPN отдельной зоне безопасности; создайте пары зон, разрешающие только необходимые потоки (например, от POS к платежным шлюзам, от корпоративной сети к серверам обновлений).
- Обоснование: Обеспечивает принцип наименьших привилегий на уровнях L3–L7; одна VPN принадлежит одной зоне, чтобы избежать неоднозначности политик.
Включение безопасного прямого доступа в интернет (DIA) с маршрутизацией на основе приложений
- В каждом филиале настройте DIA в VPN 0 с NAT на интерфейсе, выходящем в интернет. Используйте централизованную политику данных для направления трафика SaaS и гостевого трафика через DIA, в то время как трафик PCI направляется через частную WAN или проверяемый выход.
- Обоснование: Улучшает производительность SaaS; централизованная политика позволяет принимать решения для каждого приложения. Необходимо изолировать сессии DTLS/TLS контроллеров в VPN 0 от правил NAT для DIA.
Внедрение региональных IDS/IPS и DLP через цепочку сервисов (service chaining)
- В каждом центре колокации зарегистрируйте сервис межсетевого экрана/IDS на WAN Edge, настроив адрес сервисного межсетевого экрана. Создайте централизованную политику на vSmart для перенаправления корпоративного и PCI-трафика, предназначенного для интернета, в цепочку сервисов; гостевой трафик по-прежнему использует DIA с локальным ZBFW и URL-фильтрацией.
- Обоснование: vSmart обеспечивает последовательное внедрение сервисов; OMP анонсирует сервисные маршруты для отказоустойчивости. Регионализация ограничивает задержку от «шпилек» (hairpin) и позволяет масштабировать расширенную проверку.
Защита плоскости управления и усиление защиты контроллеров
- Убедитесь в точности NTP; используйте корпоративный PKI для всех удостоверений плоскости управления. Ограничьте доступ для управления к vManage, vSmart и vBond в VPN 512. Отслеживайте состояние сессий OMP и изменения TLOC.
- Обоснование: Доверие на основе сертификатов предотвращает подключение неавторизованных устройств; усиленная защита управления уменьшает поверхность атаки и риск сбоев в плоскости управления.
Применение AAA/RBAC и контроля изменений
- Интегрируйте доступ к vManage и устройствам с TACACS+; создайте роли для NOC (только чтение), SecOps (редактирование политик) и NetOps (шаблоны устройств). Требуйте MFA и логируйте все изменения в SIEM.
- Обоснование: Ограничивает радиус последствий ошибки оператора или компрометации учетных данных; создает аудируемый след.
Согласование QoS с безопасностью для платежного трафика
- Маркируйте трафик POS как EF и закрепляйте его за высокоприоритетными очередями с минимальной проверкой; классифицируйте объемные обновления ПО как BE и разрешайте для них глубокую проверку. Включите copy-dscp для IPsec.
- Обоснование: Сохраняет SLA с низкой задержкой для платежей, при этом проверяя менее критичные потоки; позволяет избежать джиттера от интенсивной проверки.
Включение телеметрии и непрерывной проверки
- Экспортируйте события ZBFW/IPS через syslog, включите отправку cflowd/IPFIX на коллектор и передавайте все логи в SIEM. Используйте vAnalytics для определения базовых показателей производительности для каждого приложения и запускайте исправление через централизованную политику при падении SLA.
- Обоснование: Коррелирует обнаружения безопасности с контекстом потоков, поддерживает проактивное устранение неполадок и обеспечивает непрерывную проверку в рамках Zero Trust.
Валидация и отказоустойчивость
- Протестируйте симметричные пути для проверяемых потоков, проверьте сервисные маршруты OMP и симулируйте отказ сервисного узла, чтобы убедиться, что поведение обхода/отбрасывания трафика соответствует политике. Ограничьте скорость логирования, чтобы избежать «штормов логов».
- Обоснование: Предотвращает неожиданные сбои из-за асимметричной маршрутизации или отказов сервисов и поддерживает наблюдаемость во время инцидентов.
← Централизованные политики и инжиниринг трафика · Все домены · QoS и мультикаст-сервисы →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →