Cisco 300-415: Merkezi Politika ve Trafik Mühendisliği — Çalışma kılavuzu

Şunun bir parçası: Cisco SD-WAN 300-415 ENSDWI — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Cisco SD-WAN’de merkezi ilke (centralized policy), tüm fabric genelinde vSmart denetleyicilerinden trafik davranışını ve yönlendirme niyetini programlamanıza olanak tanıyan bir çerçevedir. OMP aracılığıyla overlay kontrol düzlemini yöneten vSmart, merkezi kontrol ilkesini (OMP rotaları ve TLOC’ler için) ve veri, uygulamaya duyarlı yönlendirme (app-route) ve cflowd gibi veri düzlemi ilkelerini dağıtır. Bu ilkeler topolojiyi (hub-and-spoke, mesh kısıtlaması) şekillendirir, uygulama performansına göre yolları seçer, akışları servislere yönlendirir ve trafiği VPN’e göre segmentlere ayırır. İlkeler hem kontrol düzlemi erişilebilirliğini hem de veri düzlemi iletimini değiştirebildiğinden, kesintileri önlemek için dikkatli tasarım, önizleme ve aşamalı dağıtım esastır.

Merkezi İlke Türleri ve Yapı Taşları

İlke listeleri (Policy lists) yeniden kullanılabilir eşleştirme nesneleridir:

İlke dizisi (sequence) yapısı ve değerlendirmesi:

Kontrol Düzlemi Politikası Tasarımı ve Rota/TLOC Manipülasyonu

Kontrol politikası, bir sitenin hangi OMP rotalarını ve TLOC’larını gönderip alabileceğini belirlediği için overlay topolojisini şekillendirmede yetkili araçtır:

Hata modları ve ödünleşimler:

Uygulama Farkındalıklı Yönlendirme, Servis Ekleme ve Segmentasyon

Uygulama farkındalıklı yönlendirme (AAR) ve veri politikası birlikte hassas trafik mühendisliği sağlar:

SLA tabanlı yönlendirmeyi gösteren örnek app-route kod parçacığı:

app-route-policy CRITICAL-APPS
  sequence 10
    match application-list BUS_APPS
    sla-class GOLD
    preferred-color mpls fallback biz-internet
  !
  sequence 20
    match application-list BEST_EFFORT
    sla-class BRONZE
    preferred-color biz-internet fallback public-internet
  !
  default-action accept
!

Operasyonlar: Ekleme, Doğrulama ve Sorun Giderme

vSmart aracılığıyla ilke ekleme:

İlke simülasyonu, önizlemesi ve aşamalı dağıtımı:

İstenmeyen sonuçları ve öncelik sırasını ayıklama:

Pratik Problem Senaryosu

Northwind Traders, Cisco SD-WAN’e geçiş yapıyor ve PCI VPN’leri için hub-and-spoke modelini zorunlu kılmalı, Office 365’i en iyi İnternet yoluna yönlendirmeli ve kritik uygulamaları etkilemeden misafir trafiği için bölgesel bir güvenlik duvarı hizmeti eklemelidir.

Yaklaşım:

  1. İlke listeleri oluşturma

    • Site listeleri oluşturun: HUBS (veri merkezleri), SPOKES (şubeler).
    • VPN listeleri oluşturun: PCI_VPN, GUEST_VPN, CORP_VPN.
    • Uygulama listeleri oluşturun: O365, BEST_EFFORT.
    • Renk listeleri oluşturun: PRIVATE (mpls), DIA (biz-internet, public-internet). Gerekçe: Yeniden kullanılabilir listeler, hassas kapsam belirlemeye ve güvenli aşamalı dağıtıma olanak tanır; VPN’leri ayırmak segmentasyonu destekler.
  2. SLA sınıflarını tanımlama

    • GOLD: kayıp %0.5, gecikme 100 ms, jitter 20 ms.
    • SILVER: kayıp %1, gecikme 150 ms, jitter 30 ms. Gerekçe: Yol dalgalanmasını önlemek için eşikleri gerçekçi taşıma performansıyla uyumlu hale getirin; O365 için best-effort’a göre daha sıkı eşikler belirleyin.
  3. PCI hub-and-spoke için kontrol ilkesi uygulama

    • vSmart’a gelen yönde: PCI_VPN’deki SPOKE’lardan öğrenilen rotaları etiketleyin.
    • vSmart’tan giden yönde: SPOKE’lara, HUB rotalarını ve varsayılanları duyurun; SPOKE kaynaklı PCI rotalarının diğer SPOKE’lara duyurusunu reddedin; HUB’lara, tüm rotaları duyurun. Gerekçe: Topoloji, kontrol düzleminde zorunlu kılınır, bu da spoke’ların birbirlerini yalnızca hub’lar aracılığıyla öğrenmesini sağlar ve PCI VPN’de segmentasyonu korur.
  4. O365 ve best-effort için app-route ilkesi oluşturma

    • CORP_VPN’de O365’i GOLD SLA ile eşleştirin; yedek olarak PRIVATE ile tercih edilen renk DIA olsun.
    • BEST_EFFORT’u SILVER ile eşleştirin; yedek olarak DIA ile tercih edilen PRIVATE olsun. Gerekçe: O365, SLA karşılandığında doğrudan İnternet üzerinden en iyi performansı gösterir; gerektiğinde MPLS’e geri döner. Best-effort, DIA yedeğine izin verirken maliyet/ilke nedenleriyle MPLS’i tercih edebilir.
  5. Misafir trafiği için bölgesel güvenlik duvarı ekleme

    • GUEST_VPN’de veri ilkesi: hem ileri (hizmet tarafından WAN’a) hem de dönüş (tünelden hizmete) yönlerinde bölgesel güvenlik duvarı hizmet zincirine hizmet ekleme.
    • Güvenlik duvarı hizmetinin sağlığının izlendiğinden emin olun; kullanılabilirliği korumak için misafir kullanım durumu için fail-open (hata durumunda açık) tanımlayın. Gerekçe: Durum bilgisi olan denetim (stateful inspection), simetrik geçiş gerektirir; çift yönlü ekleme, oturum düşmelerini önler. Misafir risk toleransı, hizmetin kapalı olması durumunda fail-open’a izin verir.
  6. İlkeleri vSmart aracılığıyla aşamalı dağıtımla ekleme

    • Kontrol ilkesini HUBS’a ve PCI_VPN’deki SPOKE’ların bir kanarya alt kümesine ekleyin.
    • App-route ve veri ilkelerini önce sınırlı bir bölgeye ekleyin. Gerekçe: Etki alanını (blast radius) sınırlar; küresel genişlemeden önce ilke davranışını doğrular.
  7. Doğrulama ve izleme

    • Cihaz başına derlenmiş ilkeleri önizleyin; varsayılan eylemleri onaylayın.
    • Örnek akışları (CORP_VPN şubesinden O365, GUEST_VPN’den misafir web trafiği) test etmek için simülasyon kullanın.
    • show omp routes/tlocs (PCI erişilebilirliği), show app-route stats (O365 yolu), show policy service-path (misafir güvenlik duvarı sayaçları) ve BFD oturumlarını izleyin. Gerekçe: Hem kontrol hem de veri düzlemi sonuçlarının tasarımla eşleştiğini ve SLA tabanlı yönlendirmenin beklendiği gibi çalıştığını doğrular.
  8. Genişletme ve sağlamlaştırma

    • Kalan SPOKE’ları kademeli olarak kontrol ilkesi eklemesine dahil edin.
    • Misafir ilkesini hız limitleriyle (rate limits) sıkılaştırın; yol salınımları meydana gelirse O365 SLA eşiklerini ayarlayın. Gerekçe: Yinelemeli ayarlama, operasyonel riski azaltır ve istikrarlı bir kullanıcı deneyimi sağlar.

Bu sıra, topoloji kontrolünü (OMP) veri düzlemi yönlendirmesinden ve hizmetlerinden net bir şekilde ayırır, PCI’ı korumak için segmentasyon kullanır, performans için SLA tabanlı uygulama yönlendirmesi uygular ve önizleme, simülasyon ve aşamalı ekleme yoluyla operasyonel güvenliği sürdürür.


Veri Düzlemi Tünelleri · Tüm alanlar · Güvenlik

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar