Cisco 300-415: Merkezi Politika ve Trafik Mühendisliği — Çalışma kılavuzu
Şunun bir parçası: Cisco SD-WAN 300-415 ENSDWI — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Cisco SD-WAN’de merkezi ilke (centralized policy), tüm fabric genelinde vSmart denetleyicilerinden trafik davranışını ve yönlendirme niyetini programlamanıza olanak tanıyan bir çerçevedir. OMP aracılığıyla overlay kontrol düzlemini yöneten vSmart, merkezi kontrol ilkesini (OMP rotaları ve TLOC’ler için) ve veri, uygulamaya duyarlı yönlendirme (app-route) ve cflowd gibi veri düzlemi ilkelerini dağıtır. Bu ilkeler topolojiyi (hub-and-spoke, mesh kısıtlaması) şekillendirir, uygulama performansına göre yolları seçer, akışları servislere yönlendirir ve trafiği VPN’e göre segmentlere ayırır. İlkeler hem kontrol düzlemi erişilebilirliğini hem de veri düzlemi iletimini değiştirebildiğinden, kesintileri önlemek için dikkatli tasarım, önizleme ve aşamalı dağıtım esastır.
Merkezi İlke Türleri ve Yapı Taşları
Merkezi kontrol ilkesi (Centralized control policy)
- Kapsam: WAN Edge cihazları ile vSmart arasındaki kontrol düzlemi (OMP).
- Amaç: OMP rotalarını ve TLOC duyurularını filtrelemek/değiştirmek, öznitelikleri (preference, tag, origin, TLOC) ayarlamak ve topolojiler (hub-and-spoke, kısmi mesh) oluşturmak.
- Yön: Gelen (WAN Edge’den vSmart’a) ve giden (vSmart’tan WAN Edge’e).
Merkezi veri ilkesi (Centralized data policy)
- Kapsam: vSmart tarafından yüklenen, WAN Edge’de veri düzlemi sınıflandırması (L3/L4, alanlar, app-ID).
- Amaç: Akışlara izin vermek/reddetmek, VPN ayarlamak, TLOC ayarlamak, DSCP/işaretleme ayarlamak, police, mirror ve servis ekleme/zincirleme (service insertion/chaining).
- Yön: Programlandığı yere bağlı olarak WAN Edge’de servis tarafına (LAN) veya tünel tarafına (WAN) göre değerlendirilir; tasarımlar genellikle kullanıcıdan WAN’a giden akışlar için servis tarafı girişini (ingress) ve simetrik davranış gerekiyorsa dönüş için tünel tarafını hedefler.
Uygulamaya duyarlı yönlendirme (app-route) ilkesi
- Kapsam: BFD tarafından ölçülen uygulamaya ve SLA’ya (kayıp, gecikme, jitter) dayalı veri düzlemi yol seçimi.
- Amaç: Trafiği tercih edilen TLOC’lere/renklere yönlendirmek, probe tabanlı SLA sınıfları tanımlamak, geri dönüş (fallback) yolları ayarlamak ve uygulama/aile başına dinamik trafik mühendisliği yapmak.
- Temel davranış: Yol performansını sürekli olarak değerlendirir; SLA bozulduğunda yolları değiştirebilir.
cflowd ilkesi
- Kapsam: WAN Edge’ler tarafından oluşturulan akış telemetrisi (IPFIX/NetFlow benzeri).
- Amaç: VPN başına dışa aktarıcıları (exporter) etkinleştirmek/devre dışı bırakmak, örnekleme oranlarını, şablonları ve toplayıcıları (vManage veya harici) tanımlamak.
- Tasarım notu: Örnekleme, görünürlüğü CPU/bant genişliği ek yüküyle dengelemelidir; VPN başına etkinleştirme, bölümlere ayrılmış raporlamayı destekler.
İlke listeleri (Policy lists) yeniden kullanılabilir eşleştirme nesneleridir:
- Site listesi (Site list): İlkelerin nereye ekleneceğini seçmek ve rota başlangıç/hedef sitelerini eşleştirmek için kullanılan Site ID’leri.
- VPN listesi (VPN list): İlke kapsamını segmentlere ayırmak ve segment başına kurallar oluşturmak için kullanılan VRF’ler (VPN’ler).
- Ön ek listesi (Prefix list): OMP rotalarını veya veri trafiğini eşleştirmek için kullanılan IP ön ekleri.
- Veri ön ek listesi (Data prefix list): Veri ilkesi sınıflandırması için özelleştirilmiş ön ek nesnesi.
- TLOC listesi (TLOC list): TLOC özniteliklerini eşleştirmek veya ayarlamak için kullanılan sistem IP’si, renk ve kapsülleme (encapsulation) demetleri.
- Renk listesi (Color list): Hedefleme/bağlantı yakınlığı (link affinity) için bir veya daha fazla taşıma rengi (ör. biz-internet, mpls, public-internet).
- Uygulama listesi (Application list): app-route veya veri ilkeleri için trafiği sınıflandırmak üzere kullanılan NBAR2 uygulamaları/grupları.
- SLA sınıfı (SLA class): Performans tabanlı yönlendirme için app-route ile bağlantılı gecikme, kayıp, jitter eşikleri.
İlke dizisi (sequence) yapısı ve değerlendirmesi:
- Diziler sıralıdır, ilk eşleşen kazanır. Her dizide şunlar bulunur:
- Eşleştirme koşulları: Listeler/alanlar (site/VPN/prefix/TLOC/color/app, L4 portları, DSCP, protokol).
- Eylemler: Kabul etme/reddetme (Accept/deny), öznitelikleri ayarlama (TLOC, VPN, DSCP, preference, tag), servis ekleme (service insertion), police, mirror.
- Varsayılan eylem: Hiçbir dizi eşleşmezse uygulanır. İstenmeyen düşüşleri önlemek için yaygın varsayılanlar kabul etmektir (kontrol/veri); açıkça reddetme (deny) varsayılanları kasıtlı olarak kullanılır ve dikkatli doğrulama gerektirir.
- Yön:
- Kontrol ilkesi yönü vSmart’tadır (gelen/giden OMP).
- Veri ve app-route ilkeleri, WAN Edge’deki trafik üzerinde çalışır; etkilemek istediğiniz akışa uyacak şekilde servis tarafı veya tünel tarafı davranışını seçin ve durum bilgisi olan (stateful) servisler yolda olduğunda dönüş trafiği simetrisini sağlayın.
Kontrol Düzlemi Politikası Tasarımı ve Rota/TLOC Manipülasyonu
Kontrol politikası, bir sitenin hangi OMP rotalarını ve TLOC’larını gönderip alabileceğini belirlediği için overlay topolojisini şekillendirmede yetkili araçtır:
OMP rota manipülasyonu
- Bir siteden öğrenilen rotaları vSmart’taki overlay RIB’e girmeden önce filtrelemek, etiketlemek veya niteliklerini ayarlamak için gelen kontrol politikasını kullanın.
- Belirli sitelere hangi rotaların duyurulacağını sınırlamak için (örneğin, spoke’lardan öğrenilen önekleri diğer spoke’lara duyurmamak) giden kontrol politikasını kullanın.
- Yaygın eylemler: tercih (preference) ayarlama (OMP en iyi yol seçimini etkiler), etiket (tag) ayarlama (sonraki eşleştirmeler için), kaynak (origin) ayarlama, kaynak site (site-of-origin) kısıtlamaları ayarlama.
TLOC manipülasyonu
- Belirli taşıyıcıları (transports) filtrelemek veya tercih etmek için TLOC nitelikleriyle (sistem IP’si, renk, kapsülleme) eşleştirme yapın.
- Eylemler arasında, rota duyurularının belirli bir renge (örneğin, kritik alt ağlar için MPLS’i tercih etme) yönelmesi için tercih edilen TLOC niteliklerini veya tercihlerini değiştirmek bulunur.
- Ödünleşim: Aşırı agresif TLOC filtrelemesi, kalan taşıyıcının arızalanması durumunda siteleri izole bırakabilir. Yedek yollarınız yoksa, genel bir reddetme yerine nitelik ayarlamasını tercih edin.
Topoloji desenleri
- Merkez-Uç (Hub-and-spoke): vSmart’tan spoke’lara giden kontrol politikası, spoke kaynaklı rotaların diğer spoke’lara duyurulmasını engeller; merkezler (hub) her şeyi alır ve duyurur.
- Mesh kısıtlaması: Merkez-uç yapısına benzer ancak politika sıralarındaki istisnalarla belirli spoke-spoke çiftlerine (örneğin, bölgesel mesh’ler) izin verir.
- Segmentasyon: VPN başına overlay’leri izole tutmak için VPN listelerini rota filtreleme ile birleştirin; kısıtlı sitelere yalnızca varsayılan veya seçili önekleri duyurun.
Hata modları ve ödünleşimler:
- Varsayılan olarak reddetme (deny default) içeren yanlış uygulanmış bir giden kontrol politikası, kritik rotaları geri çekerek siteleri izole edebilir. Önizlemeniz kapsamı açıkça doğrulamadığı sürece her zaman varsayılan olarak kabul edin (default accept) ve hedeflenmiş reddetmeler ekleyin.
- OMP niteliklerini geniş ölçekte değiştirmek rota dalgalanmasına (route churn) neden olabilir; kontrol düzlemi şokunu azaltmak için dağıtımı site listelerine göre aşamalı olarak yapın.
- TLOC niteliklerinin yeniden yazılması, ters yol eşdeğer şekilde etkilenmezse asimetrik yönlendirmeye yol açabilir; her iki yönü de doğrulayın.
Uygulama Farkındalıklı Yönlendirme, Servis Ekleme ve Segmentasyon
Uygulama farkındalıklı yönlendirme (AAR) ve veri politikası birlikte hassas trafik mühendisliği sağlar:
AAR ve trafik yönlendirme
- SLA sınıfları kabul edilebilir kayıp/gecikme/jitter değerlerini tanımlar; TLOC çifti başına BFD probları gerçek zamanlı ölçümler sağlar.
- App-route politikası, uygulamaları veya L3/L4 alanlarını eşleştirir ve tercih edilen renk/TLOC listelerini seçer; SLA ihlal edilirse, politikaya göre yük devretme yapılır.
- Tasarım ipuçları:
- Kararsızlığa (flapping) neden olan sıkı SLA eşiklerinden kaçının; prob çarpanları ve makul eşikler kullanarak histerezis ekleyin.
- Paketlerin yeniden sıralanmasına duyarlı uygulamalar için, akış ortasında geçiş yapmak yerine “bir sonraki yeni akışta taşı” seçeneğini tercih edin veya desteklendiği yerlerde tutarlı hashing (consistent hashing) kullanarak akışları sabitleyin.
- Hem AAR hem de veri politikası TLOC ayarladığında, yol seçimi için AAR’a öncelik verin ve servis ekleme/işaretleme için veri politikasını kullanın; aynı trafik sınıfında çakışan eylemlerden kaçının.
Servis zincirleme ve servis ekleme
- Veri politikasındaki “servis” eylemi, trafiği şirket içi veya ortak yerleşim (colocation) servisleri (güvenlik duvarı, IDS/IPS, SD-WAN servis düğümleri) üzerinden ekler.
- Gerektiğinde birden fazla servisi sırayla zincirleyin; durum bilgisi tutan (stateful) servisler için hem gidiş hem de dönüş yollarında simetrik ekleme sağlayın.
- Ödünleşimler: Her servis atlaması gecikme ve potansiyel hata etki alanları ekler. Güvenlik duruşuyla tutarlı sağlık kontrolleri ve açık/kapalı hata davranışları (fail-open/closed) uygulayın.
Trafik segmentasyonu
- VPN’ler katı segmentasyon sağlar; merkezi politika, VPN listeleri kullanılarak VPN başına uygulanır.
- VPN’ler arası yönlendirme (rota sızdırma), belirli akışlar için “set VPN” kullanan veri politikası ile sağlanabilir; önek/uygulama eşleşmeleriyle sıkı bir şekilde kısıtlayın ve sık sık denetleyin.
- Paylaşılan servisler (örneğin, DNS, kimlik doğrulama) için, geniş veri düzlemi sızıntıları yerine kontrol politikasıyla bir servisler VPN’inden tüketici VPN’lerine servis öneklerini duyurun.
SLA tabanlı yönlendirmeyi gösteren örnek app-route kod parçacığı:
app-route-policy CRITICAL-APPS
sequence 10
match application-list BUS_APPS
sla-class GOLD
preferred-color mpls fallback biz-internet
!
sequence 20
match application-list BEST_EFFORT
sla-class BRONZE
preferred-color biz-internet fallback public-internet
!
default-action accept
!
Operasyonlar: Ekleme, Doğrulama ve Sorun Giderme
vSmart aracılığıyla ilke ekleme:
- vManage’de merkezi ilkeler tanımlayın ve bunları site listelerine ve VPN listelerine ekleyin. vSmart, ilkeyi derler ve VPN 0’daki güvenli DTLS/TLS OMP oturumları üzerinden WAN Edge’lere dağıtır.
- Kapsam değişikliklerini dikkatli yapın; tek bir ilke örneği yüzlerce siteyi etkileyebilir. Dağıtımları bölgeye veya fonksiyona göre aşamalandırmak için site listelerini kullanın.
İlke simülasyonu, önizlemesi ve aşamalı dağıtımı:
- Önizleme: Etkinleştirmeden önce, cihaza özgü derlenmiş ilkeyi (her bir WAN Edge’in ne alacağını) incelemek için vManage önizlemesini kullanın. Eşleşme/eylem mantığını, varsayılan eylemleri ve yönleri onaylayın.
- Simülasyon: Akış eşleşmelerini ve beklenen eylemleri (örneğin, belirli bir uygulamanın/5’li grubun hangi TLOC’u kullanacağı) test etmek için ilke simülasyonunu kullanın. SLA sınıfı eşlemelerini ve uygulama sınıflandırmasını doğrulayın.
- Aşamalı dağıtım:
- Bir kanarya site listesine (az sayıda site) ekleyin.
- Kontrol ve veri düzlemi KPI’larını (OMP rota sayıları, BFD, app-route isabetleri) izleyin.
- Site listesini kademeli olarak genişletin.
- Sürüm oluşturma ve geri alma: Önceki ilke sürümlerini koruyun; beklenmedik bir davranış tespit edilirse, yeni ilkeyi devre dışı bırakın veya derhal önceki sürüme geri dönün.
İstenmeyen sonuçları ve öncelik sırasını ayıklama:
Kontrol düzlemi doğrulaması
- show omp tlocs, show omp routes: İlke amacına göre rotaların ve TLOC’ların varlığını/yokluğunu onaylayın.
- show policy received/installed: Kontrol ilkesi sayaçlarını ve hangi sıraların eşleştiğini doğrulayın.
- Belirti: Spoke’lar dağıtımdan sonra diğerlerine ulaşamıyor → spoke’lara giden kontrol ilkesindeki deny satırlarını ve varsayılan eylemleri kontrol edin.
Veri düzlemi ve AAR doğrulaması
- show app-route stats/flows ve show bfd sessions: SLA durumunu ve yol kararlarını doğrulayın.
- show sdwan policy service-path veya eşdeğeri: Hizmet ekleme sayaçlarını ve zincirleme sırasını onaylayın.
- show ip route vpn X ve traceroute vpn X: Gerçek yönlendirme yolunu doğrulayın.
- Belirti: Beklenmedik yol değişiklikleri/dalgalanmaları → SLA’yı gevşetin veya yoklama çarpanlarını ayarlayın; çakışan bir veri ilkesinin de TLOC ayarlamadığından emin olun.
İlke önceliği ve çakışmaları
- AAR kararları genellikle yol seçimi için önceliklidir; veri ilkesini öncelikle hizmet ekleme, işaretleme ve erişim kontrolü için kullanın.
- İlkeler arasında çakışan eşleşme kriterleri belirsizlik yaratabilir. Eşleşme alanlarını karşılıklı olarak dışlayıcı tutun veya belirsizliği gidermek için sıralama ve etiketler ekleyin.
- Varsayılan kabul (default accept), eksik sıraları maskeleyebilir; reddetmeleri (deny) uygulamadan önce eşleşmeleri doğrulamak için açık “sadece gözlem” sayaçları (örneğin, mirror/police low) veya geçici günlük kaydı ekleyin.
cflowd doğrulaması
- show cflowd statistics/exporters: VPN başına dışa aktarıcıların aktif olduğundan ve amaçlandığı gibi örnekleme yaptığından emin olun.
- cflowd etkinleştirildikten sonra yüksek CPU kullanımı → örnekleme aralığını artırın veya temel VPN’lere/uygulamalara daraltın.
Pratik Problem Senaryosu
Northwind Traders, Cisco SD-WAN’e geçiş yapıyor ve PCI VPN’leri için hub-and-spoke modelini zorunlu kılmalı, Office 365’i en iyi İnternet yoluna yönlendirmeli ve kritik uygulamaları etkilemeden misafir trafiği için bölgesel bir güvenlik duvarı hizmeti eklemelidir.
Yaklaşım:
İlke listeleri oluşturma
- Site listeleri oluşturun: HUBS (veri merkezleri), SPOKES (şubeler).
- VPN listeleri oluşturun: PCI_VPN, GUEST_VPN, CORP_VPN.
- Uygulama listeleri oluşturun: O365, BEST_EFFORT.
- Renk listeleri oluşturun: PRIVATE (mpls), DIA (biz-internet, public-internet). Gerekçe: Yeniden kullanılabilir listeler, hassas kapsam belirlemeye ve güvenli aşamalı dağıtıma olanak tanır; VPN’leri ayırmak segmentasyonu destekler.
SLA sınıflarını tanımlama
- GOLD: kayıp %0.5, gecikme 100 ms, jitter 20 ms.
- SILVER: kayıp %1, gecikme 150 ms, jitter 30 ms. Gerekçe: Yol dalgalanmasını önlemek için eşikleri gerçekçi taşıma performansıyla uyumlu hale getirin; O365 için best-effort’a göre daha sıkı eşikler belirleyin.
PCI hub-and-spoke için kontrol ilkesi uygulama
- vSmart’a gelen yönde: PCI_VPN’deki SPOKE’lardan öğrenilen rotaları etiketleyin.
- vSmart’tan giden yönde: SPOKE’lara, HUB rotalarını ve varsayılanları duyurun; SPOKE kaynaklı PCI rotalarının diğer SPOKE’lara duyurusunu reddedin; HUB’lara, tüm rotaları duyurun. Gerekçe: Topoloji, kontrol düzleminde zorunlu kılınır, bu da spoke’ların birbirlerini yalnızca hub’lar aracılığıyla öğrenmesini sağlar ve PCI VPN’de segmentasyonu korur.
O365 ve best-effort için app-route ilkesi oluşturma
- CORP_VPN’de O365’i GOLD SLA ile eşleştirin; yedek olarak PRIVATE ile tercih edilen renk DIA olsun.
- BEST_EFFORT’u SILVER ile eşleştirin; yedek olarak DIA ile tercih edilen PRIVATE olsun. Gerekçe: O365, SLA karşılandığında doğrudan İnternet üzerinden en iyi performansı gösterir; gerektiğinde MPLS’e geri döner. Best-effort, DIA yedeğine izin verirken maliyet/ilke nedenleriyle MPLS’i tercih edebilir.
Misafir trafiği için bölgesel güvenlik duvarı ekleme
- GUEST_VPN’de veri ilkesi: hem ileri (hizmet tarafından WAN’a) hem de dönüş (tünelden hizmete) yönlerinde bölgesel güvenlik duvarı hizmet zincirine hizmet ekleme.
- Güvenlik duvarı hizmetinin sağlığının izlendiğinden emin olun; kullanılabilirliği korumak için misafir kullanım durumu için fail-open (hata durumunda açık) tanımlayın. Gerekçe: Durum bilgisi olan denetim (stateful inspection), simetrik geçiş gerektirir; çift yönlü ekleme, oturum düşmelerini önler. Misafir risk toleransı, hizmetin kapalı olması durumunda fail-open’a izin verir.
İlkeleri vSmart aracılığıyla aşamalı dağıtımla ekleme
- Kontrol ilkesini HUBS’a ve PCI_VPN’deki SPOKE’ların bir kanarya alt kümesine ekleyin.
- App-route ve veri ilkelerini önce sınırlı bir bölgeye ekleyin. Gerekçe: Etki alanını (blast radius) sınırlar; küresel genişlemeden önce ilke davranışını doğrular.
Doğrulama ve izleme
- Cihaz başına derlenmiş ilkeleri önizleyin; varsayılan eylemleri onaylayın.
- Örnek akışları (CORP_VPN şubesinden O365, GUEST_VPN’den misafir web trafiği) test etmek için simülasyon kullanın.
- show omp routes/tlocs (PCI erişilebilirliği), show app-route stats (O365 yolu), show policy service-path (misafir güvenlik duvarı sayaçları) ve BFD oturumlarını izleyin. Gerekçe: Hem kontrol hem de veri düzlemi sonuçlarının tasarımla eşleştiğini ve SLA tabanlı yönlendirmenin beklendiği gibi çalıştığını doğrular.
Genişletme ve sağlamlaştırma
- Kalan SPOKE’ları kademeli olarak kontrol ilkesi eklemesine dahil edin.
- Misafir ilkesini hız limitleriyle (rate limits) sıkılaştırın; yol salınımları meydana gelirse O365 SLA eşiklerini ayarlayın. Gerekçe: Yinelemeli ayarlama, operasyonel riski azaltır ve istikrarlı bir kullanıcı deneyimi sağlar.
Bu sıra, topoloji kontrolünü (OMP) veri düzlemi yönlendirmesinden ve hizmetlerinden net bir şekilde ayırır, PCI’ı korumak için segmentasyon kullanır, performans için SLA tabanlı uygulama yönlendirmesi uygular ve önizleme, simülasyon ve aşamalı ekleme yoluyla operasyonel güvenliği sürdürür.
← Veri Düzlemi Tünelleri · Tüm alanlar · Güvenlik →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →