Cisco 300-415: Bulut, SaaS ve Çoklu Bulut Entegrasyonu — Çalışma kılavuzu
Şunun bir parçası: Cisco SD-WAN 300-415 ENSDWI — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Cisco SD-WAN, Cloud OnRamp for IaaS ve Cloud OnRamp for SaaS’ten yararlanarak güvenli ve ilke tabanlı bağlantıyı genel buluta ve SaaS’e genişletir. Çözüm, bulutta şirket içiyle aynı SD-WAN kontrol düzlemini kullanır: WAN Edge cihazları, vSmart denetleyicilerine DTLS veya TLS kontrol bağlantıları kurar ve diğer WAN Edge yönlendiricilerine IPsec veri düzlemi tünelleri oluşturur; bu sırada vSmart, OMP kullanarak rotaları ve ilkeleri dağıtır ve kripto anahtar dağıtımını yönetir. vBond orchestrator, ilk kontrol düzlemi komşuluğunu başlatır ve vManage merkezi otomasyon, görselleştirme ve yaşam döngüsü operasyonları sağlar. Bu bölüm, çoklu bulut tasarım desenlerini, dağıtım önkoşullarını, güvenlik ve yönlendirme yapılarını, SaaS optimizasyonunu ve operasyonel hususları, hata modları ve ödünleşimlere vurgu yaparak detaylandırmaktadır.
Cloud OnRamp for IaaS ve Sanal WAN Edge Dağıtımı
Cloud OnRamp for IaaS, sanal WAN Edge yönlendiricilerinin AWS, Microsoft Azure ve Google Cloud’a otomatik olarak sağlanmasını sağlar. vManage, işlem, ağ ve güvenlik nesnelerini oluşturmak için bulut sağlayıcı API’lerinden yararlanır, ardından SD-WAN cihaz şablonlarını ekler ve sanal edge’leri overlay’e dahil eder.
Temel unsurlar ve gereksinimler:
- Sanal WAN Edge platformları: Cisco CSR 1000v (cEdge) ve vEdge Cloud. Bunlar ayrıca özel bulut için Cisco UCS veya Cisco ENCS 5000 Serisi üzerinde çalışan hypervisor’larda da barındırılabilir.
- Denetleyici imajları: vManage, vSmart ve vBond, .ova ve .qcow2 gibi standart imaj formatlarıyla şirket içi veya IaaS dağıtımını destekler; bu da esneklik ve yönetilen SLA’lar istendiğinde bulut tabanlı denetleyicileri mümkün kılar.
- Marketplace ve imajlar: Dağıtımdan önce, her bulutun marketplace’inde (örneğin, AWS’de AMI, Azure Marketplace planı, GCP imajı) yönlendirici imajları için abonelik/şartları kabul edin. Şartların kabul edilmemesi, API hatalarına veya sessiz provizyon başarısızlıklarına neden olur.
- Cihaz şablonları: VPN0 kontrol düzlemi erişilebilirliğini, sistem/OMP parametrelerini, segmentasyonu ve arayüz/IP adreslemesini otomatik olarak uygulamak için bulut dağıtımını başlatmadan önce vManage’de siteye özgü bir cihaz şablonu ekleyin.
- Bootstrap/kontrol: Yeni dağıtılan bulut edge’leri, VPN0 üzerinden SD-WAN denetleyicilerine ulaşmalıdır. Denetleyiciler herkese açıksa, vBond/vSmart/vManage FQDN’lerine ve portlarına (HTTPS/TLS/DTLS) giden bağlantıyı sağlayın. Özel ise, Direct Connect/ExpressRoute/Interconnect veya siteden siteye VPN aracılığıyla özel taşıma sağlayın.
Güvenlik grupları, rota tabloları ve NAT ile ilgili dikkat edilmesi gerekenler:
- Kontrol ve veri düzlemine izin verin: vBond ve vSmart’a TLS/DTLS kullanarak ve eş edge’lere IPsec kullanarak çıkışa izin verin. NAT varsa, NAT-T’ye (UDP 4500) izin verildiğinden emin olun. Asimetrik güvenlik grubu kuralları veya eksik geçici port izinleri, DCONFAIL (DTLS bağlantı hatası) veya kararsız veri düzlemi tünellerine neden olabilir.
- Rota tabloları/UDR’ler: Spoke VM’ler için trafiği WAN Edge iç arayüzlerine ve İnternet için bulut ağ geçidine (IGW/NAT/edge) gönderen rota tablolarıyla uygun VPC/VNet alt ağlarını ilişkilendirin. Yanlış ilişkilendirilmiş rota tabloları veya varsayılan rotalar, şube veya dönüş trafiğini karadeliğe düşürebilir.
- MTU/parçalanma: IPsec kapsüllemesi, etkin MTU’yu azaltır. Bulut fabric’leri ve sanal NIC’ler arasında parçalanmayı önlemek için arayüz MSS clamp veya MTU ayarını göz önünde bulundurun.
Hata modları ve azaltma yöntemleri:
- IAM/RBAC yetki eksikliği: vManage, örnekler (instance), NIC’ler oluşturamaz veya güvenlik grupları ekleyemez. IAM rollerini, Azure rol atamalarını veya GCP hizmet hesabı kapsamlarını doğrulayın.
- İmaj aboneliği kabul edilmedi: Dağıtım, örnek oluşturma aşamasında başarısız olur. Marketplace şartlarını önceden kabul edin ve istenen sürümü sabitleyin.
- Sertifika ve saat: Zamanı senkronize olmayan bulut örnekleri, denetleyici sertifikalarını doğrulayamaz.
show control local-propertieskomutu ve NTP senkronizasyonu ile doğrulayın. - Şablon yanlış yapılandırması: Yanlış VPN0 ağ geçidi/DNS, denetleyici çözümlemesini engeller; örnek konsolundan ve vManage bağlantı araçlarından erişilebilirliği test edin.
AWS, Azure ve Google Cloud Bağlantı Modelleri ve Transit Entegrasyonu
AWS
- Modeller: WAN Edge’lerin NVA olarak kullanıldığı Transit VPC; veya WAN Edge’lerin IPsec/BGP’yi TGW’ye bağlı VPC’lerde sonlandırdığı yerel AWS Transit Gateway (TGW). Cloud OnRamp for IaaS, HA için edge çiftleriyle bölge başına bir hub VPC dağıtabilir.
- Yönlendirme: Spoke alt ağ öneklerini WAN Edge ENI’lerine yönlendirmek için VPC rota tablolarını kullanın. TGW kullanırken, spoke rotalarını TGW rota etki alanlarına (route domain) yayın ve şube öneklerini WAN Edge’den BGP aracılığıyla duyurun. Kara delikleri (blackhole) önlemek için VPC’ler/şubeler arasında çakışan CIDR’lardan kaçının.
- Güvenlik grupları ve NACL’ler: SD-WAN için VXLAN’a izin vermek gerekli değildir, ancak IPsec ve kontrol düzlemi (control-plane) portlarına izin verin. NACL durum bilgisi olmayan (stateless) kuralları her iki yönde de eşleşmelidir.
Azure
- Modeller: Hub VNet’te WAN Edge’lerin bulunduğu hub-and-spoke (merkez-uç) VNet’ler; dinamik yönlendirme için Azure Route Server veya NVA BGP eşlemesi (peering); veya SD-WAN hub’larından VWAN hub’larına IPsec bağlantılarıyla Azure Virtual WAN entegrasyonu.
- Yönlendirme: Spoke alt ağlarındaki Kullanıcı Tanımlı Rotalar (UDR’ler), sonraki atlama (next hop) olarak WAN Edge NIC’lerini gösterir. Virtual WAN için, dinamik rota değişimi ve birden çok bağlantı kullanarak segmentasyon için BGP’yi tercih edin.
- Ağ Güvenlik Grupları: AWS güvenlik grubu amacını yansıtın; edge HA için Azure Load Balancer kullanılıyorsa sağlık denetimlerini (health probe) ve LB kurallarını sağlayın.
Google Cloud
- Modeller: Paylaşılan bir VPC (Shared VPC) ana projesinde veya proje başına dağıtımda WAN Edge NVA’ları; Cloud Interconnect veya şirket içi (on-premises) ile BGP için HA VPN veya Cloud Router kullanın; özel rotalar aracılığıyla spoke trafiğini WAN Edge NIC’lerine yönlendirin.
- Yönlendirme: VPC’ler küreseldir; sonraki atlama örneği (next hop instance) veya sonraki atlama ağ geçidi (next hop gateway) ile özel statik rotalardan yararlanın. Dinamik yönlendirme için, desteklendiği yerlerde WAN Edge’e BGP ile Cloud Router kullanın. Güvenlik duvarı kurallarının IPsec/kontrol düzlemine (control-plane) izin verdiğinden emin olun.
Transit ve hibrit entegrasyonun artıları ve eksileri:
- Yerel transit (TGW/VWAN) ölçeklendirmeyi ve doğu-batı (east-west) yönlendirmeyi basitleştirir ancak ek GB başına ve bağlantı (attachment) maliyetleri getirebilir; NVA tabanlı transit, aktarım hızı (throughput) sınırları ve cihaz ölçeklendirme pahasına gelişmiş SD-WAN özellikleri ve ilke denetimi sağlar.
- Merkezi çok bölgeli hub’lar, bulut hizmetlerine ve SaaS’a olan gecikmeyi azaltır, ancak bölge başına hub’ları çoğaltmak yönetim yükünü artırır. Tutarlı dağıtımlar için Cloud OnRamp otomasyonunu kullanın.
SaaS için Cloud OnRamp, Çıkış (Egress) Stratejisi ve Hibrit Bağlantı
SaaS için Cloud OnRamp, şubelerden ve bölgesel/bulut hub’larından SaaS giriş noktalarına olan performansı sürekli olarak ölçerek ve ardından App-Aware Routing aracılığıyla en iyi deneyim yolunu zorunlu kılarak SaaS sağlayıcılarına giden uygulama yollarını optimize eder.
- Ölçüm ve karar verme: Bu özellik, kayıp (loss), gecikme (latency) ve jitter için birden çok çıkışı (yerel DIA, bölgesel hub, bulut hub) yoklar ve uygulama başına tercih edilen yolu seçer (örneğin, Microsoft 365, WebEx, Salesforce). İlkeler vSmart tarafından dağıtılır.
- DNS ve çıkış (breakout): DNS çözümlemesini çıkış ilkesiyle hizalayın. SaaS alan adları bölgeye göre farklı çözümlenirse, tutarsız DNS yol seçimini geçersiz kılabilir. Optimum anycast eşlemesini sağlamak için seçilen çıkış noktasında yerel DNS kullanmayı düşünün.
- Güvenlik hizmeti zincirleme: Uyumluluk denetim gerektirdiğinde, yerel çıkışı (local breakout) entegre güvenlikle (umbrella, bulut FW veya colocation hizmet zincirlemesi) birleştirin. Gecikme süresi ile denetim derinliği arasında bir denge kurun.
Genel İnternet çıkış (egress) seçenekleri:
- SaaS’a en düşük gecikme süresi için şube uçlarında yerel DIA; yerel olarak bir güvenlik duruşu gerektirir.
- Şubelerin kısıtlı devrelere sahip olduğu veya merkezi güvenlik zorunlulukları olduğu durumlarda bölgesel veya bulut hub çıkışı; gerektiğinde SD-WAN ilkesi ve simetrik NAT kullanarak asimetrik dönüşe karşı önlem alın.
Buluta özel bağlantı:
- AWS Direct Connect, Azure ExpressRoute ve Google Cloud Interconnect, özel IaaS iş yükleri için belirlenimci (deterministic) bant genişliği ve daha düşük jitter sunar. Özel eşleme (private peering) ve BGP kullanarak WAN Edge’lerle entegre edin, ardından OMP’ye yeniden dağıtın. Çoğu SaaS uygulamasının hala genel İnternet yollarını tercih ettiğini unutmayın; özel bağlantı, genel SaaS akışları için değil, özel hizmetler için uygundur.
- Hibrit artıları ve eksileri: Özel bağlantılar maliyet ve karmaşıklık ekler ancak durum bilgisi olan (stateful) arka uçlara veya veri ağırlık merkezlerine (data gravity zones) olan performansı iyileştirir. Performans tabanlı yük devretme (failover) ile çift yollu tasarımları (özel + İnternet) sürdürün.
Bölgesel bulut hub’ları ve buluttan şubeye topoloji:
- SD-WAN hub çiftlerini, kullanıcılara ve kritik SaaS giriş noktalarına en yakın bulut bölgelerine yerleştirin. Şubeden bulut hub’ına IPsec katmanları (overlay), merkez (HQ) üzerinden trombon etkisini azaltır ve hızlı çok bölgeli yük devretmeyi mümkün kılar.
- Segment duyarlı tasarım: Kullanıcı, PCI ve misafir trafiğini segmentlere ayırmak için OMP genelinde VRF’ler kullanın; her segment için farklı çıkış (egress) ilkeleri uygulayın.
Bulut Kimliği, Otomasyon, Görünürlük ve Yaşam Döngüsü
Bulut IAM ve provizyon ön koşulları:
- AWS: vManage’e EC2, VPC, IAM PassRole, CloudFormation ve etiketleme için izinlere sahip bir IAM rolü veya erişim anahtarları sağlayın. En az ayrıcalık ilkesini kaynak ve bölge bazında uygulayın. Reddedilen eylemler, kısmi yığınlara ve sahipsiz nesnelere neden olur.
- Azure: Hedef abonelik/kaynak grubu üzerinde Katkıda Bulunan (Contributor) ve gerekli VNet’ler üzerinde Ağ Katkıda Bulunanı (Network Contributor) yetkilerine sahip bir hizmet sorumlusu oluşturun. Otomasyondan önce CLI veya portal aracılığıyla imajlar için pazar yeri koşullarını kabul edin.
- GCP: compute.admin, compute.networkAdmin ve iam.serviceAccountUser gibi rollere sahip bir hizmet hesabı kullanın. Gerekli API’leri etkinleştirin. Yetersiz kapsamlar, NIC veya rota oluşturulmasını engeller.
Operasyonel görünürlük:
- vManage panoları kontrol bağlantılarını, OMP rota yakınsamasını, uygulama performansını ve Cloud OnRamp for SaaS puanlarını gösterir. Çıkış seçeneklerini karşılaştırmak ve politika sonuçlarını doğrulamak için renk katmanlarını kullanın.
- Günlükleme ve sorun giderme: WAN Edge’de, sertifikaları ve kontrolü şu komutla doğrulayın:
show control local-properties
show control connections
show omp peers
DCONFAIL, taşıma veya ACL/güvenlik grubu sorunlarına işaret eder; vNIC’ler üzerinde paket yakalamaları ve bulut akış günlükleri, engellenen portları veya asimetrik yolları belirlemeye yardımcı olur.
Yaşam döngüsü ve ölçeklendirme:
- vManage’i kümeleyerek ve hata etki alanları/bölgeler arasında birden fazla vSmart ve vBond örneği dağıtarak denetleyicileri ölçeklendirin. Bulut tabanlı denetleyiciler, IaaS esnekliğinden ve yönetilen yüksek erişilebilirlikten (HA) yararlanır.
- İmaj ve şablon yönetimi: Yazılım yükseltmelerini vManage’de hazırlayın, ön kontrolleri gerçekleştirin, ardından bakım pencerelerini kullanarak kümeleri güncelleyin. Bulut edge’leri için, sağlık kontrolleri ve boşaltma politikaları ile sıralı örnek güncellemeleri kullanın. Kaynakları sitelere ve şablonlara geri eşlemek için etiketleyin.
- Yedekleme ve Felaket Kurtarma (DR): vManage yapılandırmasını, şablonları ve cihaz listelerini rutin olarak dışa aktarın. Bulut dağıtımları için anlık görüntü (snapshot) alın veya altın imajlar (golden images) kullanın; kullanıcı verilerinin (sertifikalar, anahtarlar) korunduğundan veya yeniden kaydedilebilir olduğundan emin olun.
Pratik Problem Senaryosu
Acme BioPharma, Kuzey Amerika’daki şubelerinden zayıf Microsoft 365 performansı yaşarken Ar-Ge uygulamalarını AWS ve Azure’a taşıyor. SaaS optimizasyonu, bulut hub’larında merkezi güvenlik ve laboratuvar iş yüklerine deterministik özel erişim içeren çift bulutlu bir SD-WAN hub tasarımına ihtiyaçları var.
- us-east-1 (AWS) ve East US (Azure) bölgelerinde bölgesel bulut hub’larını tanımlayın.
- Gerekçe: Hub’ları kullanıcıların çoğunluğuna ve SaaS giriş noktalarına yakın konumlandırarak gecikmeyi azaltır ve coğrafi yedeklilik sunar.
- Bulut otomasyonu ön koşullarını hazırlayın.
- Gerekçe: AWS’de, CSR 1000v AMI’sine abone olun ve iam:PassRole dahil olmak üzere EC2, VPC ve CloudFormation izinlerine sahip bir IAM rolü oluşturun. Azure’da, pazar yeri planını kabul edin ve hub kaynak grubunda Katkıda Bulunan (Contributor) yetkisine sahip bir hizmet sorumlusu oluşturun. Bunlar olmadan Cloud OnRamp, VNet’leri/VPC’leri ve yönlendirici VM’lerini başlatamaz.
- vManage şablonları ile IaaS hub çiftleri için Cloud OnRamp’i dağıtın.
- Gerekçe: Bölge başına iki WAN Edge örneğini ayrı AZ’ler/hata etki alanları arasında otomatikleştirmek için vManage’i kullanın. VPN0, sistem ID’leri, OMP, uygulamaya duyarlı yönlendirme ve bulut geçişi için BGP’yi yapılandıran cihaz şablonları ekleyin. Otomasyon, tutarlı kurulumlar sağlar ve yanlış yapılandırmadan kaynaklanan kesintileri önler.
- Bulut geçişi (AWS TGW ve Azure hub VNet) ile entegre edin.
- Gerekçe: Spoke ağlarını AWS TGW’ye bağlayın ve spoke alt ağlarını SD-WAN hub VPC’sine yaymak için TGW rota tablolarını yapılandırın, aynı zamanda WAN Edge’lerden şube öneklerini BGP aracılığıyla TGW’ye anons edin. Azure’da, spoke’larda varsayılan veya belirli önekleri WAN Edge NIC’lerine yönlendirmek için UDR’ler uygulayın. Bu, ölçeklenebilir spoke-şube ve spoke-spoke arası erişilebilirlik sağlar.
- Ar-Ge için hub’lara özel bağlantı kurun.
- Gerekçe: us-east-1’e Direct Connect ve East US’e ExpressRoute’u özel eşleme (private peering) ile devreye alın ve WAN Edge hub’larında BGP ile sonlandırın. Özel bağlantılar, laboratuvar iş yükleri için daha düşük titreşim (jitter) ve daha yüksek determinizm sağlar; OMP, öğrenilen rotaları fabric genelinde yeniden dağıtır.
- Microsoft 365 ve işbirliği uygulamaları için Cloud OnRamp for SaaS’ı etkinleştirin.
- Gerekçe: Şubelerden ve her iki hub’dan performans sondalamasını etkinleştirin; en iyi performansı gösteren çıkışı (yerel DIA daha üstünse onu, değilse en yakın performanslı hub’ı) tercih etmek için vSmart üzerinde yol seçimi politikasını zorunlu kılın. Bu, İnternet koşulları değiştikçe kullanıcı deneyimini dinamik olarak optimize eder.
- Güvenlik ve segmentasyon uygulayın.
- Gerekçe: Ar-Ge, kurumsal ve misafir için VRF’ler oluşturun. Kurumsal ve Ar-Ge için İnternet’e giden trafiği hub’larda birlikte konumlandırılmış bulut güvenlik duvarları üzerinden zincirleyin, misafirlerin ise Umbrella DNS ile doğrudan İnternet’e çıkmasına izin verin. AWS/Azure’daki güvenlik grupları, yönetimi kurumsal IP’lerle kısıtlarken DTLS/TLS kontrolüne ve IPsec veri düzlemine izin verir.
- Doğrulayın ve operasyonel hale getirin.
- Gerekçe: Kararlı kontrol bağlantılarını, OMP rotalarını ve SaaS yol puanlarını onaylamak için vManage’i kullanın. Sertifika geçerliliğini ve zaman senkronizasyonunu doğrulamak için her hub edge’de
show control local-propertieskomutunu çalıştırın. Beklenmedik reddetmeleri tespit etmek için bulut akış günlüklerini etkinleştirin. vManage aracılığıyla sıralı yükseltmeleri uygulayın ve tutarlı bir yaşam döngüsü hijyeni sağlamak için bulut örneklerinin anlık görüntülerini (snapshot) alın.
Bu yaklaşım, Cisco SD-WAN’in merkezi politikasından ve gözlemlenebilirliğinden yararlanarak operasyonel riski azaltırken, dayanıklı çoklu bulut hub’ları, optimize edilmiş SaaS erişimi ve hassas iş yüklerine kontrollü özel bağlantı sağlar.
← Hizmet Kalitesi ve Çoklu Yayın Servisleri · Tüm alanlar · Operasyonlar →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →