Cisco 350-401: Связность WAN, VPN и SD-WAN — Руководство по подготовке
Часть Cisco CCNP Enterprise 350-401 ENCOR — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Обзор
Проектирование корпоративных сетей WAN (Enterprise WAN) — это поиск баланса между доступностью, производительностью, стоимостью и безопасностью в гетерогенных транспортных (underlay) и наложенных (overlay) сетях. Современные архитектуры сочетают частные транспортные каналы (MPLS, Metro Ethernet) с публичным широкополосным доступом и сотовой связью, используя зашифрованные наложенные сети (IPsec, DMVPN, Cisco SD-WAN) для достижения независимости от транспорта, сегментации и выбора пути с учетом приложений. Надежная эксплуатация требует постоянного измерения параметров (потери, задержка, джиттер), обнаружения частичных сбоев (brownout) и быстрого переключения на резервный канал при сохранении сквозного качества обслуживания (QoS) и безопасности.
Транспорт WAN и подключение к провайдерам
Предприятия обычно комбинируют несколько видов транспорта WAN для снижения рисков и оптимизации затрат:
- MPLS L3VPN: Предсказуемая задержка/джиттер с QoS от оператора и определенными SLA. Нативная связность «каждый с каждым». Недостатки включают более высокую регулярную стоимость, длительное предоставление услуг, маршрутизацию, управляемую оператором, и зависимость от домена одного провайдера. Проверяйте диверсификацию «последней мили»; используйте двойное подключение (dual-homing) к разным PE или POP, чтобы избежать общих доменов отказа.
- Metro Ethernet (E-LAN/E-LINE): Высокая пропускная способность, низкая задержка в пределах мегаполиса или региона; полезно для соединения центров обработки данных и региональных узлов. Учитывайте поддержку MTU для инкапсуляции overlay-сетей и поведение маркировки QoS на стыке с провайдером.
- Интернет DIA/широкополосный доступ: Экономичный, повсеместно доступный и масштабируемый. Отсутствие гарантий QoS; непостоянство производительности и возможное удаление меток DSCP. Требует шифрования на уровне overlay-сети и обнаружения частичных сбоев (brownout). Проверяйте совместимость с CGN и NAT для VPN; предпочитайте публичные/статические IP-адреса для упрощения подключения.
- LTE/5G: Быстрое развертывание и использование в качестве внеполосного (out-of-band) или третичного канала WAN. Переменная задержка и джиттер; ограничения по объему данных и перегрузка радиочастотного спектра являются частыми проблемами. Используется как резервный канал или для критически важного внеполосного управления.
- Выделенные линии (DWDM, арендованные каналы TDM/Ethernet): Детерминированные и безопасные за счет изоляции. Ограниченная гибкость, более высокая стоимость за бит и отсутствие встроенной связности «каждый с каждым».
Проектируйте диверсификацию транспорта на нескольких уровнях:
- Физический: Раздельные кабельные каналы, электропитание и точки демаркации.
- Провайдерский: Разные операторы и вышестоящие AS.
- Технологический: Сочетание MPLS, DIA, широкополосного доступа и сотовой связи.
- Маршрутизация: Независимые плоскости управления (eBGP к разным PE, управление overlay-сетью независимо от underlay).
Ключевые режимы отказа и способы их устранения:
- Обрыв «последней мили» или техническое обслуживание у провайдера: Двойная «последняя миля» и быстрая перемаршрутизация с помощью overlay-сетей.
- «Черные дыры» из-за MTU/фрагментации, вызванные накладными расходами на инкапсуляцию: Настройте Path MTU Discovery и MSS clamping.
- Перемаркировка DSCP интернет-провайдерами: Повторно маркируйте на границе WAN; полагайтесь на QoS для каждого туннеля в overlay-сети.
- CGNAT, нарушающий работу входящих туннелей: Используйте подключение с помощью контроллера или туннели, инициируемые изнутри.
Основы VPN и туннелирования
GRE обеспечивает простую инкапсуляцию L3/L2 для связности в overlay-сети, но не предоставляет шифрования или целостности. Его часто используют в паре с IPsec для обеспечения конфиденциальности. GRE keepalives обнаруживают односторонние сбои; накладные расходы на MTU требуют настройки.
IPsec защищает данные на Уровне 3. Основные элементы:
- IKEv2 для обмена ключами на плоскости управления и согласования SA, с Dead Peer Detection и NAT-T.
- ESP с AES-GCM или AES-CBC плюс проверка целостности; PFS для обеспечения прямой секретности (forward secrecy).
- Таймеры смены ключей сбалансированы между безопасностью и нагрузкой на CPU.
Пример: GRE over IPsec на IOS XE (сокращенно)
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
DMVPN добавляет масштабируемость за счет multipoint GRE и NHRP, позволяя создавать туннели между филиалами (spoke-to-spoke) по требованию. Динамическая маршрутизация (EIGRP, OSPF, BGP) работает поверх overlay-сети. Компромиссы:
- Преимущества: Эластичное построение mesh-сети между филиалами, снижение нагрузки на центральный узел (hub), упрощенное развертывание.
- Риски: Частые изменения в базе данных NHRP, перегрузка центрального узла, правильный подбор производительности криптографии/CPU на головном устройстве, ограниченная гранулярность QoS на туннель (если не используются иерархические политики). Диагностика выполняется с помощью команд
show dmvpn,show ip nhrpи проверки состояния crypto SA.
Сегментация:
- Устаревшие подходы: VRF-Lite и MPLS L3VPN изолируют домены трафика.
- Overlay-сети: «VPN» в SD-WAN представляют собой виртуализированные экземпляры маршрутизации для каждого сегмента; они сопоставляются с VRF на пограничном устройстве WAN. Это обеспечивает изоляцию арендаторов и сервисов без зависимости от транспорта.
Архитектура и работа Cisco SD-WAN
Cisco SD-WAN разделяет плоскости:
- vManage: Единая плоскость управления для конфигурации, мониторинга и операций жизненного цикла.
- vBond: Оркестратор, который аутентифицирует устройства WAN Edge, обеспечивает начальную связность и может выступать в роли STUN-сервера для прохождения NAT.
- vSmart: «Мозг» плоскости управления, который устанавливает безопасные управляющие соединения, запускает OMP для распространения маршрутов, атрибутов TLOC и политик, а также передает информацию о безопасности для установления туннелей.
Устройства WAN Edge (vEdge/Catalyst SD-WAN) строят IPsec-туннели плоскости данных поверх любого транспорта (underlay), будь то MPLS, Интернет или LTE. Плоскость управления использует DTLS/TLS для связи с контроллерами; плоскость данных использует IPsec с проверками производительности на основе BFD. Основные концепции:
- TLOC: Кортеж из system IP, цвета (тип/назначение транспорта) и инкапсуляции. Цвета позволяют политикам предпочитать или ограничивать использование определенных транспортов.
- Маршруты OMP: Достижимость префиксов; маршруты TLOC: смежность на транспортном уровне; сервисные маршруты: вставка сервисов (service insertion).
- Сегментация: VPN в SD-WAN обеспечивают изолированные домены маршрутизации по всей фабрике.
Подключение и безопасность:
- ZTP с идентификацией на основе сертификатов (SUDI или выданных контроллером), синхронизацией времени и доступностью vBond.
- Обработка NAT с помощью vBond STUN и NAT-T. Расхождение во времени, истечение срока действия сертификата и недоступность контроллеров — распространенные причины сбоев при подключении.
Транспорт туннелей:
- Полносвязные (full-mesh) или частично-связные (partial-mesh) защищенные туннели между устройствами WAN Edge в соответствии с политикой.
- BFD для каждого TLOC/VPN отслеживает потери, задержку и джиттер с настраиваемыми интервалами и множителями для обнаружения полных (blackout) и частичных (brownout) сбоев.
Политики, производительность и отказоустойчивость
Уровни политик:
- Централизованная политика управления: Влияет на анонсы OMP и топологию “звезда” (hub/spoke) (например, фильтрация маршрутов, предпочтение TLOC).
- Централизованная политика данных: Определяет поведение при пересылке для каждого VPN и класса трафика (по совпадению полей IP) в рамках всей фабрики.
- Локальная политика: QoS на уровне интерфейса, ACL и шейпинг на отдельном устройстве WAN Edge.
Маршрутизация с учетом приложений (AAR) использует классы SLA и характеристики пути, измеряемые BFD, для выбора пути для каждого приложения или класса трафика:
- Класс SLA определяет допустимые пороговые значения для потерь, односторонней задержки и джиттера, а также частоту проб. Несколько классов могут отражать уровни приложений (голосовой, транзакционный, негарантированная доставка).
- Выбор пути оценивает TLOC-кандидаты в соответствии с политикой, отдавая предпочтение путям, соответствующим требованиям. Если таких нет, резервные варианты, управляемые политикой, включают наилучший доступный путь, локальный выход в интернет или отбрасывание трафика. Гистерезис и таймеры удержания предотвращают частую смену состояния (флэппинг).
- Привязка потока обеспечивает постоянство пути для установленных сессий; новые потоки заново оценивают выбор пути.
Качество обслуживания (QoS):
- Шейпинг для каждого туннеля в соответствии с CIR базовой сети, иерархические политики для организации очередей (LLQ для голоса, классы AF) и учет политик ограничения скорости (policer) на пограничных устройствах провайдера.
- Поддерживается сохранение DSCP при передаче через IPsec; при необходимости выполняется перемаркировка перед шифрованием для сохранения исходного намерения.
- На интернет-транспортах QoS обрабатывается локально (исходящий шейпинг, приоритизация), так как транзитное QoS не гарантируется.
Безопасность и сегментация:
- На устройстве WAN Edge можно применять ZBFW для каждого VPN, URL-фильтрацию, IDS/IPS и TLS-прокси.
- Безопасный локальный выход в интернет (DIA) выводит трафик SaaS/интернета локально с применением политик безопасности; остальной трафик направляется по оверлейной сети к хабам или в ЦОД.
Отказоустойчивость:
- Использование нескольких “цветов” (транспортов, например, mpls и biz-internet) в режиме “активный-активный” с ECMP или с основным/резервным каналом, выбранным на основе политики.
- Резервные транспорты, такие как LTE, с более высокой стоимостью/меньшим предпочтением TLOC, которые задействуются только в случае сбоя.
- Расширение TLOC (TLOC extension) переносит транспорт с одного устройства на другое в пределах одной площадки, повышая живучесть, когда каналы связи терминируются на разных маршрутизаторах.
- Региональные пары хабов в разных ЦОД обеспечивают резервирование плоскостей управления и данных; кластеры с двумя контроллерами для каждой роли (vManage, vBond, vSmart) распределены по разным площадкам.
Обнаружение частичного сбоя (brownout):
- Метрики, полученные от BFD, позволяют выявить деградацию канала до его полного отказа. Политики могут перенаправлять только чувствительный трафик (голосовой, VDI) с деградировавшего канала, оставляя на нем объемные потоки данных для сохранения пропускной способности.
Эксплуатация и устранение неполадок
Проверка работоспособности сосредоточена на достижимости на уровне underlay-сети, управлении overlay-сетью и производительности плоскости данных:
- Underlay-сеть: Проверьте IP-адресацию, поведение NAT и MTU. Используйте ping с установленным битом DF и пакетами разного размера, traceroute и отслеживание с помощью ip sla для устаревших архитектур. Для LTE проверьте качество сигнала и наличие CGNAT у оператора.
- Управление SD-WAN: Используйте
undefined
для проверки сессий DTLS/TLS с vBond, vSmart и vManage. Синхронизация времени и сертификаты должны быть действительны.
- OMP: Используйте
undefined
и
undefined
для подтверждения обмена маршрутами и TLOC; проанализируйте влияние политик управления.
- Плоскость данных: Используйте
undefined
для проверки сессий BFD и статистики потерь/задержки/джиттера; сопоставьте с соблюдением SLA для маршрутов приложений. Захват пакетов на WAN-интерфейсах помогает проверить инкапсуляцию DSCP и IPsec.
- Политики: Проверьте централизованные/локальные политики на предмет условий совпадения и действий; убедитесь в корректной идентификации приложений через DPI и, при необходимости, в переключении на классификацию по портам.
- QoS: Используйте
undefined
для проверки policy-map на интерфейсе, сбросов в очередях и скоростей шейпинга; убедитесь, что избыточные данные шифрования учтены в шейпинге во избежание отбрасывания из хвоста очереди (tail drops).
- Устаревшие VPN: Используйте
undefined
,
undefined
,
undefined
и таблицы NHRP для проверки состояния туннеля. Распространенные проблемы включают несоответствие фазы 1/фазы 2, сбой согласования NAT-T и сбои PMTUD.
Восстановление после сбоев:
- Обеспечьте резервирование контроллеров и политики переключения устройств на резервный контроллер; протестируйте отказ одного из сайтов с контроллерами.
- Проверьте перенаправление трафика при деградации канала (brownout) и возврат на основной канал с помощью тестирования с контролируемым ухудшением качества.
- Внедрите контрольные точки для отката конфигурации и поэтапное развертывание из vManage.
Практический сценарий
Компания Northstar Retail заменяет свою MPLS WAN-сеть от одного провайдера на SD-WAN с двумя видами транспорта, используя широкополосный доступ в интернет (DIA) и MPLS в 200 филиалах, с LTE в качестве третичного резервного канала. Цели: поддерживать SLA для голосового трафика и POS-транзакций, обеспечить безопасный локальный выход в интернет для SaaS и минимизировать риски миграции.
Подход:
- Построение плоскости управления SD-WAN
- Развернуть резервированные vManage, vSmart и vBond в двух центрах обработки данных. Обоснование: vManage обеспечивает управление, vSmart — плоскость управления через OMP и распределение политик, а vBond организует подключение устройств и обход NAT. Географическое резервирование обеспечивает отказоустойчивость плоскости управления.
- Подготовка underlay-сетей и диверсификация площадок
- Заказать каналы DIA и, где это возможно, MPLS или MetroE от другого оператора; добавить LTE на критически важных площадках. Настроить отдельные точки демаркации и линии электропитания. Обоснование: Разные провайдеры и «последние мили» снижают вероятность коррелированных сбоев; LTE обеспечивает третичную достижимость во время региональных сбоев.
- Подключение WAN Edge с помощью ZTP и сертификатов
- Использовать подключение с помощью vBond; обеспечить точное время через NTP и разрешить исходящий трафик UDP/TCP для обнаружения контроллеров. Обоснование: Идентификация на основе сертификатов и STUN-функционал vBond позволяют преодолеть барьеры NAT и установить безопасные каналы управления.
- Определение сегментации и сервисов
- Создать SD-WAN VPN для корпоративных данных (VPN 10), голоса (VPN 20), гостевого доступа (VPN 30) и данных PCI (VPN 40). Внедрить ZBFW и URL-фильтрацию для гостевого трафика и трафика DIA для корпоративных пользователей. Обоснование: Изоляция для каждого VPN соответствует требованиям комплаенса и безопасности; цепочки сервисов (service chaining) обеспечивают безопасность для каждого сегмента.
- Создание классов SLA и маршрутизации на основе приложений
- Создать классы SLA-Voice (строгие требования к потерям/задержке/джиттеру), SLA-Transact (умеренные пороговые значения) и SLA-BE (best effort). Идентифицировать приложения с помощью DPI для голосового трафика/SIP/RTP и POS-шлюзов. Политика отдает предпочтение MPLS для голоса и POS, если канал соответствует требованиям, в противном случае перенаправляет трафик на DIA; для объемного трафика/SaaS предпочтителен DIA. Обоснование: Отслеживание соответствия SLA через BFD позволяет избегать деградации производительности (brownout) и оптимизировать затраты на каналы.
- Настройка QoS и шейпинга для каждого транспорта
- Применить иерархический QoS с LLQ для голоса, очередями AF для POS и интерактивного трафика, а также шейпинг до уровня CIR провайдера за вычетом избыточных данных IPsec. Сохранять метки DSCP до шифрования. Обоснование: Предотвращение отбрасывания из хвоста очереди (tail drops), обеспечение приоритета для чувствительных к задержке приложений и избежание фрагментации.
- Включение безопасного локального выхода в интернет
- Для SaaS и веб-трафика организовать локальный выход через DIA с ZBFW, DNS-безопасностью и URL-фильтрацией; отправлять неизвестный или чувствительный трафик в хабы ЦОД для инспекции. Обоснование: Снижает задержку до SaaS при сохранении контроля политик и соответствия требованиям.
- Реализация политик отказоустойчивости и переключения
- Использовать active/active ECMP через DIA и MPLS для трафика BE; установить предпочтение TLOC так, чтобы голосовой трафик/POS выбирали MPLS при его исправности. Настроить LTE с более низким предпочтением только для аварийного переключения. Добавить таймеры гистерезиса, чтобы предотвратить частые переключения (flapping). Обоснование: Контролируемое предпочтение и стабильность во время деградации каналов; LTE зарезервирован для экстренных случаев.
- Проверка MTU и MSS, затем пилотный запуск
- Установить MTU/MSS туннеля на WAN Edge; проверить работу PMTUD на обоих транспортах. Запустить пилотный проект в 10 филиалах, внося контролируемые потери/задержки для подтверждения перенаправления трафика и его возврата на основной путь. Обоснование: Избежать «черных дыр» из-за фрагментации и подтвердить рабочее поведение перед масштабированием.
- Миграция поэтапно с возможностью отката
- Анонсировать подсети филиалов через OMP как с устаревшего MPLS CPE, так и с WAN Edge во время их сосуществования. Переключить трафик, изменяя маршруты по умолчанию и метрики BGP. Сохранить возможность отката путем восстановления старых метрик. Обоснование: Бесшовный переход с детерминированным откатом.
- Ввод в эксплуатацию средств мониторинга и устранения неполадок
- Использовать дашборды в vManage для мониторинга метрик BFD, соответствия SLA и путей приложений. Использовать
undefined
,
undefined
и
undefined
для глубоких проверок. Установить пороговые значения для оповещений, соответствующие классам SLA. Обоснование: Раннее обнаружение деградации каналов (brownouts) и быстрая изоляция первопричины.
- Усиление безопасности и периодические тесты
- Выполнять ротацию сертификатов, тестировать аварийное переключение контроллеров и проводить ежеквартальные тесты с ухудшением качества каналов. Обоснование: Поддерживает требуемый уровень безопасности и проверяет, что механизмы аварийного переключения и реагирования на деградацию каналов остаются эффективными по мере развития сети.
← Виртуализация сетей · Все домены · Корпоративная безопасность и сервисы идентификации →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →