Cisco 300-415: Настройка WAN Edge и управление шаблонами — Руководство по подготовке
Часть Cisco SD-WAN 300-415 ENSDWI — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Обзор
Cisco SD-WAN Manager (ранее vManage) централизует управление намерениями, конфигурацией, соответствием и операциями жизненного цикла для устройств WAN Edge, в то время как vBond Orchestrator обеспечивает подключение устройств, а контроллеры vSmart управляют оверлейным уровнем управления с помощью OMP. В производственных средах конфигурация на основе шаблонов является основным инструментом для обеспечения корректности и повторяемости настроек на сотнях или тысячах устройств WAN Edge, позволяя при этом использовать специфичные для устройств значения и безопасные исключения. В этом разделе рассматриваются конструкции шаблонов, рабочий процесс жизненного цикла, ключевые функции шаблонов, сравнение современных групп конфигурации с устаревшими шаблонами устройств, обработка соответствия и расхождений, использование API, управление образами ПО и защитные механизмы для изменений, используемые при эксплуатации фабрики Cisco SD-WAN в больших масштабах.
Конструкции шаблонов и их повторное использование
- Шаблоны функций (Feature templates)
- Атомарное намерение для функциональной области, такой как System, VPN, VPN Interface, Tunnels (TLOC/Transport), OMP, BGP/OSPF, QoS, NAT/ACL, Security (зоны, идентификаторы, IPS/URL), SNMP, Syslog, NTP, App-hosting, Cellular/LTE.
- Каждое поле может быть установлено в фиксированное значение или в переменную, специфичную для устройства, что обеспечивает широкие возможности повторного использования.
- Шаблоны устройств (устаревшая модель)
- Композиция шаблонов функций, привязанная к устройству. Привязка устройства требует указания всех специфичных для него переменных (например, system IP, site ID, hostname, адреса интерфейсов).
- Плюсы: четкое разделение ответственности; легкое повторное использование отлаженных шаблонов функций. Минусы: применение конфигурации ко всему устройству даже при небольших изменениях; разрастание количества шаблонов устройств по мере накопления исключений.
- Группы конфигурации (современная модель)
- Иерархический пакет конфигурации, который точно соответствует дереву конфигурации устройства и поддерживает определение области видимости переменных и частичные обновления по разделам.
- Плюсы: меньше конструкций для управления, целевые развертывания на уровне разделов, более простая обработка исключений, легкая визуализация итоговой конфигурации. Минусы: требуются актуальные версии SD-WAN Manager; командам, привыкшим к шаблонам устройств, может потребоваться план миграции.
- Переменные и значения, специфичные для устройств
- Используйте переменные для идентификации (system IP, site ID), адресации андерлея (интерфейсы VPN 0), loopback-интерфейсов/расширений TLOC и идентификаторов, привязанных к инвентарным данным (серийный номер, шасси).
- Ограничивайте типы переменных (IP, целое число, перечисление) и используйте значения по умолчанию, где это безопасно. Ошибки валидации включают отсутствующие переменные, несоответствие типов или значения, которые конфликтуют с глобально уникальными полями (например, дублирующийся system IP).
- Стратегия повторного использования
- Создайте небольшой набор «золотых» шаблонов функций для каждой роли устройства (филиал, малый филиал, хаб, ЦОД, облачный узел) и для каждого типа транспорта (MPLS, широкополосный доступ, LTE).
- Параметризуйте значения для каждого сайта с помощью переменных. Разделяйте шаблоны, чтобы изолировать часто изменяемые функции (QoS, Security, NAT) от статичных (System, OMP) для минимизации «радиуса поражения» при изменениях.
Жизненный цикл, соответствие и рабочий процесс развертывания
- Проектирование и создание
- Определите шаблоны функций или группы конфигурации; отметьте поля, специфичные для устройств, как переменные.
- Импортируйте или проверьте инвентарные данные устройств, сертификаты и название организации в SD-WAN Manager. vManage хранит конфигурации устройств и связанные с ними инвентарные данные сертификатов.
- Привязка и проверка
- Свяжите устройства с шаблоном устройства или группой конфигурации; заполните значения переменных (при больших масштабах часто используется импорт из CSV или API).
- Используйте предварительный просмотр конфигурации для сравнения сгенерированного кандидата с требуемыми стандартами. Валидация обнаруживает пересекающиеся конфигурации (например, интерфейс, определенный дважды) или значения вне допустимого диапазона.
- Рабочий процесс развертывания
- SD-WAN Manager компилирует конфигурацию-кандидат и использует NETCONF для ее доставки на WAN Edge. При первоначальном подключении шаблоны System и VPN 0 обеспечивают формирование управляющих соединений: устройства WAN Edge устанавливают DTLS/TLS-соединения с vSmart, и после обмена политиками и TLOC через OMP формируются IPsec-туннели к другим устройствам WAN Edge. vBond организует первоначальный обмен данными для подключения.
- Промежуточное состояние (staging) можно использовать для разрешения управляющих соединений без туннелей уровня данных для контролируемой подготовки перед запуском в эксплуатацию.
- Соответствие и расхождения (drift)
- Проверки на соответствие сравнивают желаемую (сгенерированную из шаблона) и текущую (running) конфигурацию и отмечают расхождения, возникшие из-за внештатных изменений или неудачных/частичных применений конфигурации.
- Варианты исправления включают повторную отправку желаемой конфигурации, согласование разрешенных исключений с внесением их в шаблоны или запуск отката.
- Откат (Rollback)
- SD-WAN Manager архивирует версии конфигурации с идентификаторами заданий (job ID). Откат выполняется путем повторной привязки предыдущей версии шаблона или использования архива конфигураций для восстановления последнего известного рабочего набора. При использовании групп конфигурации откаты атомарны для каждого раздела, что снижает риски.
Функции шаблонов, исключения и безопасные переопределения
- Системный шаблон
- Идентификационные данные (имя хоста, system IP, site ID), имя организации, адреса контроллеров, ведение журналов, NTP, AAA.
- Режимы сбоя: дублирующийся system IP/site ID, неверное имя организации или некорректные адреса контроллеров препятствуют формированию плоскости управления. В сценариях с публично доступным vBond на WAN-интерфейсе используется опция “local” vBond, чтобы предпочесть маршрутизируемый адрес устройства во время обнаружения.
- Шаблоны VPN
- Транспорты нижележащей сети (underlay) в VPN 0 для управления и данных; сервисные VPN для сегментации пользовательского трафика. При необходимости включают настройки маршрутизации (статической, BGP/OSPF), NAT, DHCP и DNS.
- Режимы сбоя: неверное назначение интерфейса неправильному VPN, отсутствие перегрузки NAT (overload) или конфликты DHCP, вызывающие проблемы с доступностью. Помните, что VPN 0 передает трафик управления.
- Шаблоны интерфейсов и туннелей (TLOC)
- Физические/логические интерфейсы, цвета (colors), инкапсуляции (IPsec или GRE), расширения TLOC и таймеры BFD/hello.
- TLOC однозначно определяется инкапсуляцией, цветом (color) и system IP. Конфликтующие комбинации цвета/инкапсуляции между транспортами могут привести к изоляции трафика или созданию асимметричных путей.
- Шаблон OMP
- Настройки пиринга с vSmart, типы маршрутов (OMP, BGP, connected, static), анонсирование/перераспределение, таймеры, graceful restart и подготовка к вставке сервисов в оверлей.
- Слишком широкое перераспределение может привести к утечке маршрутов между VPN или в нижележащую сеть (underlay); тщательно ограничивайте его с помощью политик.
- Шаблоны безопасности
- Межсетевой экран на основе зон (zone-based firewall), IDS/IPS, URL-фильтрация, AMP, правила с учетом VPN. Порядок применения имеет значение; проверяйте приоритет и неявные запреты.
- Следите за совместимостью версий функций; некоторые функции безопасности требуют определенных релизов IOS XE SD-WAN.
- Шаблоны-дополнения CLI и безопасные исключения
- Используйте дополнения CLI для применения команд, еще не реализованных в шаблонах функций, предпочтительно в операционно безопасных областях: телеметрия, объекты SNMP, баннеры, специфичные настройки логирования, тонкие настройки хостинга приложений или аппаратные параметры платформы, которые не пересекаются с разделами, управляемыми шаблонами.
- Избегайте дополнений CLI, которые затрагивают идентификационные данные (system, site ID), OMP, адресацию интерфейсов, транспорт VPN 0 или параметры IPsec/TLOC, которые уже управляются шаблонами; пересекающаяся конфигурация может быть удалена при следующем применении шаблона или вызвать сбои при фиксации изменений.
Пример дополнения CLI (IOS XE SD-WAN) для операционной телеметрии, которое не пересекается с шаблонами:
logging buffered 100000 warnings
service timestamps debug datetime msec
snmp-server contact NOC noc@example.local
snmp-server location DC1-Rack12
API, управление образами и защитные механизмы для изменений
- NETCONF и REST API
- SD-WAN Manager программирует устройства по NETCONF/YANG. Его REST API, направленные на север (/dataservice), поддерживают CRUD-операции с шаблонами, заполнение переменных, присоединение, валидацию, развертывание, операции с образами ПО и отслеживание заданий.
- Рекомендации: используйте идемпотентные рабочие процессы, захватывайте CSRF-токены и сессионные cookie, соблюдайте ограничения по частоте запросов к API и рассматривайте идентификаторы заданий (job ID) как единственный источник истины о результатах развертывания.
- Образы ПО и обновление устройств
- Загружайте образы ПО в репозиторий SD-WAN Manager; закрепляйте нужные версии для каждой роли, площадки или конфигурационной группы. Поддерживаемые аппаратные платформы включают образы Cisco IOS XE SD-WAN на семействах ISR 4000 и ASR 1000, а также виртуальные WAN Edge для IaaS.
- Контролируемое развертывание: внедряйте поэтапные обновления по «кольцам» (сначала «канареечные» ветки, затем когорты по ID площадки или тегу), с предварительными проверками (ресурсы, доступность контроллера, валидность сертификата) и последующими проверками (соседства OMP, работоспособность туннелей данных).
- Используйте окна обслуживания и автоматическое планирование. Для критически важных площадок подготовьте промежуточное состояние (staged state) или выполните корректный перезапуск (graceful restart), где это уместно, чтобы минимизировать сбои. Убедитесь, что управляющие соединения с vSmart восстановлены, прежде чем переходить к следующему «кольцу».
- Планы отката: сохраняйте предыдущий образ, подтвердите наличие триггеров автоматического отката и имейте внеполосный доступ (out-of-band) к каждому устройству для экстренного вмешательства («break-glass»).
- Защитные механизмы автоматизации и делегированное управление изменениями
- RBAC в SD-WAN Manager разделяет обязанности: авторы для шаблонов функций, утверждающие для развертываний, операторы для действий второго дня (назначение образов, обновление переменных). Ограничьте круг лиц, которые могут отсоединять шаблоны или применять дополнения через CLI.
- Процессы утверждения и модель «черновик/публикация» для конфигурационных групп обеспечивают рецензирование коллегами (peer review) и инкрементные развертывания в рамках отдельных секций.
- Обеспечьте соблюдение соглашений об именовании/версионировании, тегируйте устройства по роли/площадке/транспорту для последовательного таргетинга и требуйте предварительного просмотра конфигурации, а также проверок работоспособности перед массовым развертыванием.
Практический сценарий
Компания Acme Health Services планирует стандартизировать 600 филиальных WAN Edge с помощью конфигурации на основе шаблонов, одновременно внедряя новый стек безопасности и готовясь к поэтапному обновлению ПО. Существующие площадки имеют спонтанные изменения в конфигурации через CLI, что привело к расхождениям (drift) и нестабильному поведению.
Подход:
Смоделировать роли и создать переиспользуемые намерения (intent)
- Создать «золотые» шаблоны функций для System, OMP, VPN 0 Transport, Service VPNs и Security, параметризованные с помощью переменных для конкретных устройств: IP-адрес системы, ID площадки, адресация интерфейсов и ASN BGP. Обоснование: это изолирует высокоценные инварианты (идентичность, управляющий уровень) от данных, специфичных для площадки, максимизируя переиспользование и уменьшая вероятность ошибок.
Перейти на конфигурационные группы для внесения изменений в рамках отдельных секций
- Создать конфигурационную группу для каждой роли (Branch-Standard, Branch-Small, Hub), импортировав существующие шаблоны функций и определив области видимости переменных. Обоснование: это позволяет выполнять частичные развертывания (например, обновлять только секции Security), не затрагивая System/OMP, что снижает риски и время на применение изменений.
Нормализовать переменные устройств и устранить расхождения (drift)
- Выполнить массовый импорт переменных в формате CSV из инвентарной системы, затем запустить проверку на соответствие (compliance) для обнаружения расхождений. Для утвержденных спонтанных команд (логирование/SNMP) зафиксировать их в дополнении CLI (CLI add-on), присоединенном к конфигурационной группе; для небезопасных пересечений (VPN 0, OMP) удалить их с устройств и полагаться на шаблоны. Обоснование: это позволяет безопасно кодифицировать исключения и устраняет пересекающиеся конфигурации, которые были бы удалены при будущих применениях.
Проверить с помощью предварительного просмотра конфигурации и «канареечного» присоединения
- Использовать предварительный просмотр конфигурации на трех различных «канареечных» площадках, подтвердить сгенерированные адреса интерфейсов, NAT в VPN 0, настройки OMP и политики Security. Присоединить конфигурационную группу к этим устройствам и отслеживать управляющие соединения (DTLS/TLS к vSmart) и туннели данных (IPsec к пирам). Обоснование: раннее обнаружение дефектов в шаблонах или переменных перед масштабированием.
Внедрить делегированный контроль изменений
- Назначить роли RBAC: Template Authors (создание/изменение шаблонов), Deploy Approvers (публикация/присоединение), Operations (только обновление переменных). Требовать утверждения для заданий публикации и присоединения. Обоснование: это предотвращает несанкционированные масштабные изменения и обеспечивает рецензирование коллегами.
Внедрять новый стек безопасности инкрементально
- В конфигурационной группе обновить только секцию Security для «канареечных» площадок, затем опубликовать и присоединить эту секцию. Проверить трафик с помощью счетчиков срабатывания политик и видимости приложений перед расширением. Обоснование: изменение в рамках одной секции минимизирует побочное воздействие, обеспечивая при этом возможность быстрых итераций.
Подготовить образы ПО и выполнить обновление по «кольцам»
- Загрузить целевой образ IOS XE SD-WAN, назначить его конфигурационной группе Branch-Standard и определить «кольца» обновления: 5 «канареечных» площадок, 50 площадок, затем оставшиеся когорты по ID площадки. Включить предварительные и последующие проверки; запланировать обновление на окна обслуживания. Обоснование: контролируемое развертывание с проверками работоспособности снижает риски для всех 600 площадок.
Отслеживать соответствие и подготовить планы отката
- После каждого «кольца» проверять соответствие и наличие расхождений, убеждаться в стабильности обмена маршрутами OMP и в применении политик безопасности. Сохранять предыдущий образ для отката и отметить последнюю заведомо рабочую версию конфигурации для быстрого возврата. Обоснование: быстрый путь восстановления в случае появления непредвиденного поведения.
Объединяя намерения (intent) в конфигурационных группах, ограничивая специфичные для устройств значения с помощью переменных и используя дополнения CLI только для безопасных исключений, Acme Health Services достигает согласованного поведения WAN Edge. Наглядное представление о соответствии (compliance), масштабируемые операции через API и поэтапное развертывание образов по «кольцам» обеспечивают предсказуемое управление изменениями с низким уровнем риска, сохраняя при этом гибкость для удовлетворения специфических потребностей площадок.
← OMP · Все домены · Туннели плоскости данных →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →