Cisco 300-415: Denetleyici Kurulumu, Sertifikalar ve Güvenli Kontrol Bağlantısı — Çalışma kılavuzu
Şunun bir parçası: Cisco SD-WAN 300-415 ENSDWI — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Cisco SD-WAN, denetleyicileri ve WAN Edge cihazlarını güvenli bir şekilde sisteme dahil etmek, NAT sınırlarını aşmak ve şifreli kontrol bağlantılarını sürdürmek için sertifika tabanlı bir kontrol düzlemi kullanır. vBond orkestratörü rolünün, sertifika yaşam döngüsünün, cihaz envanterinin ve NAT stratejisinin doğru tasarlanması, öngörülebilir bir sisteme dahil etme süreci ve dayanıklı bir kontrol sağlar. Operasyon ekipleri, kontrol bağlantısı durumlarını ve alarmlarını tanımalı ve sertifika veya bağlantı hataları için bir kurtarma planına sahip olmalıdır.
Orkestrasyon ve Güvenli Kontrol Bağlantısı
vBond orkestratörü, her WAN Edge için kontrol düzleminin ilk temas noktasıdır. Üç kritik işlevi yerine getirir:
- Kabul ve kimlik kontrolü: cihaz kimliğini (seri/şasi numarasını yetkili listeyle karşılaştırarak) doğrular ve organizasyon adının eşleşmesini zorunlu kılar.
- NAT keşfi ve buluşma (rendezvous): her eşin (peer) genel/özel adres-port çiftini ve NAT türünü öğrenir, ardından doğrudan kontrol bağlantıları kurabilmeleri için her iki tarafı da bilgilendirir.
- İlk bağlantı bilgisi alışverişi: WAN Edge’e, kalıcı kontrol kanalları oluşturabilmesi için erişilebilir vSmart ve vManage denetleyici adreslerini sağlar.
Temel özellikler ve davranışlar:
- Genel (Public) IP erişilebilirliği: vBond, bir genel IP üzerinde (tercih edilir) veya tutarlı gelen (inbound) eşlemelere sahip 1:1 statik NAT arkasında bulunmalıdır. Bu, bilinmeyen veya kısıtlayıcı NAT ortamlarındaki cihazlar tarafından erişilebilmesini garanti eder.
- Kalıcı denetleyici eşleşmesi (peering): vBond, her zaman güncel buluşma (rendezvous) bilgisine sahip olmak için vSmart denetleyicileriyle kalıcı bağlantılar sürdürür.
- Veri yolunda yer almaz: İlk alışverişi kolaylaştırdıktan sonra vBond akıştan çıkar; devam eden kontrol, doğrudan WAN Edge’ler ile vSmart/vManage arasındadır.
DTLS/TLS taşıma ve portları:
- Kontrol düzlemi bağlantıları için varsayılan protokol UDP 12346 üzerinden DTLS’dir. TCP 23456 üzerinden TLS mevcuttur ve genellikle TCP denetimi/proxy kullanımının standart olduğu veri merkezlerinde tercih edilir.
- vBond, denetleyici sertifikaları kullanıldığında ve alternatif bir port yapılandırılmadığında varsayılan olarak 12346 numaralı portu kullanır.
- Şunlar için giden (outbound) ve geri dönen trafiğe izin verin:
- UDP 12346 (DTLS kontrol düzlemi)
- TCP 23456 (TLS kontrol düzlemi)
- Veri düzlemi IPsec NAT-T, UDP 4500 kullanır ve kontrol düzlemi seçimlerinden bağımsızdır.
NAT ile ilgili dikkat edilmesi gerekenler:
- Full-cone ve restricted NAT’lar genellikle DTLS hole punching ile çalışır; simetrik NAT en zorlayıcı olanıdır. Her iki uçta da simetrik NAT varsa, TLS (TCP 23456) kullanın, port eşlemelerini korumak için giden (outbound) politikayı değiştirin veya bir tarafın genel/restricted NAT’a sahip olduğundan emin olun.
- NAT arkasındaki vBond, 12346/UDP (ve TLS kullanılıyorsa 23456/TCP) için 1:1 statik eşleme gerektirir. vBond üzerinde dinamik PAT desteklenmez.
- Eskimiş NAT bağlamaları (binding) kontrol tünellerini düşürebilir. Keepalive’ları ayarlayın ve VPN 0’daki çıkış arayüzlerinin tutarlı olmasını sağlayın.
Tasarım ipuçları:
- Dayanıklılık için en az iki vBond örneğini farklı genel (public) bölgelere yerleştirin.
- Sıkı çıkış (egress) kontrollerinin veya yaygın UDP kısıtlamasının olduğu ortamlarda TLS’yi tercih edin; denetleyiciler ve WAN Edge’ler arasında tutarlı bir duruş sağlayın.
Kimlik, Sertifikalar ve Organizasyon Doğrulaması
Tüm denetleyiciler ve WAN Edge cihazları, aynı güvenilir köke (root) zincirlenen sertifikalar sunmalı ve organizasyon adı tüm overlay üzerinde eşleşmelidir.
Sertifika rolleri ve kaynakları:
- Denetleyiciler (vManage, vSmart, vBond): Seçilen kök (kurumsal CA veya genel CA) tarafından imzalanmış denetleyici sertifikalarını talep edin ve yükleyin. vManage, bunların yaşam döngüsünü yönetir.
- WAN Edge kimliği:
- vEdge donanımı: fabrika yüklü bir sertifika ile birlikte gelir.
- IOS XE SD-WAN (cEdge): PnP kimliği için Cisco SUDI kullanır; ardından denetleyiciler tarafından kullanılan aynı kök tarafından imzalanmış bir denetleyici sertifikası alır.
- Bulutta barındırılan denetleyiciler: Sağlayıcı tarafından imzalanmış sertifikalar ve bilinen bir güven zinciri ile teslim edilir. WAN Edge’ler bu zincire güvenmelidir; uyuşmayan güven çıpaları (trust anchor), bulut CA’sı ile uyumlu hale getirmek için cihaz kontrol sertifikalarının yeniden düzenlenmesini gerektirir.
Yaşam döngüsü aşamaları:
- Kayıt (Enrollment): Denetleyici CSR’ları vManage’de oluşturulur ve seçilen CA tarafından imzalanır; WAN Edge’ler ZTP/PnP sırasında otomatik olarak veya manuel bootstrap yoluyla kaydolur.
- Doğrulama: El sıkışma (handshake) sırasında, eşler (peer) sertifika zincirini, sona erme tarihini, iptal durumunu (eğer yapılandırılmışsa) ve organizasyon adını doğrular.
- Yenileme ve iptal: vManage, sona erme tarihini izler ve yenileyebilir. Güvenliği ihlal edilmiş veya kullanımdan kaldırılmış cihazların sertifikaları iptal edilmeli; yeniden katılmalarını önlemek için yetkilendirilmiş seri numarası listesinden kaldırılmalıdır.
Yaygın doğrulama hataları:
- Organizasyon adı uyuşmazlığı: Kontrol bağlantıları başarısız olur; durum, organizasyon adı uyuşmazlığını veya sertifikanın doğrulanmadığını gösterir.
- Karışık güven zincirleri: Farklı kökler tarafından imzalanan denetleyiciler ve edge’ler kontrol oturumları oluşturamaz.
- Zaman kayması: Sertifikalar henüz geçerli değil veya süresi dolmuş gibi görünür; VPN 0’da NTP zorunludur.
- FQDN/SAN sorunları (TLS): TLS zorunlu kılınırsa ve FQDN doğrulaması etkinleştirilirse, SAN/CN uyuşmazlıkları bağlantının başarısız olmasına neden olur.
Cihaz Kaydı (Onboarding), PnP/ZTP ve Envanter Kontrolleri
Cihaz kaydı (Onboarding), cihaz kimliği doğrulamasının, sıfır dokunuşla provizyonun (zero-touch provisioning) ve otomatik sertifika tabanlı kontrol bağlantısının birleşimidir.
Envanter ve yetkilendirme:
- Yetkili seri numarası listesi: vManage, izin verilen WAN Edge cihazlarının listesini saklar. Smart Account senkronizasyonu yoluyla veya Smart Account Sync kullanılmadığında yetkili seri numarası dosyasını vManage’e manuel olarak yükleyerek doldurun.
- Seri numarası ve şasi numarası: Her ikisi de cihazı benzersiz bir şekilde tanımlamak ve sahtekarlığı (spoofing) önlemek için kullanılır. Manuel kayıt sırasında vEdge için token’lar gerekebilir.
Sıfır dokunuşlu akışlar (Zero-touch flows):
- vEdge ZTP: Cihaz, ZTP servisine ulaşmak için bir fabrika profili kullanır, vBond orkestratörünü öğrenir ve kimlik kontrolü ile buluşma (rendezvous) için vBond’a DTLS/TLS başlatır. Ardından vSmart ile OMP etkin kontrol bağlantıları ve vManage’e yönetim bağlantısı kurar.
- IOS XE SD-WAN (cEdge) PnP: Cihaz, HTTPS üzerinden Cisco Plug and Play ile kimlik doğrulamak için SUDI kullanır; bu da denetleyici (controller) erişilebilirliğini döndürür. Alternatif olarak, DHCP option 43/DNS aracılığıyla şirket içi (on-prem) PnP veya bir day-0 USB başlangıç (bootstrap) dosyası kullanılabilir. vBond tarafından kabul edildikten sonra, cihaz şablon (template) eklenmesi için vManage’e yönlendirilir.
- Kontrol bağlantıları kurulduktan sonra, vManage şablonları (template) gönderir ve vSmart, rotaları, politikaları ve kripto anahtarlarını dağıtmak için OMP eşlemesini (peering) başlatır.
Operasyonel kontrol noktaları:
- Sistem yapılandırmasındaki organization-name’in overlay ile tam olarak eşleştiğinden emin olun.
- VPN 0 IP yönlendirmesini, DNS’i (eğer FQDN’ler kullanılıyorsa) ve NTP’yi doğrulayın.
- vBond/vSmart/vManage’e doğru gerekli portları açın ve dönüş akışlarına izin verin.
Orkestratör üzerinde minimal bir vBond tanımı:
system
vbond 203.0.113.10 local
organization MyCompany
Operasyonlar: Durumlar, Alarmlar, Doğrulama ve Kurtarma
Kontrol bağlantısı durumları ve alarmları:
- Tipik durumlar: down (kapalı), connecting/handshake (bağlanıyor/el sıkışma), authenticated (doğrulandı), up (aktif). Hatalar sertifika hatası, kuruluş uyuşmazlığı, yanıt yok veya NAT hatası olarak görünebilir.
- Yaygın vManage alarmları şunları içerir: Control Connection Down (Kontrol Bağlantısı Koptu), OMP Peer Down (OMP Eşi Koptu), Certificate Expiring/Expired (Sertifika Süresi Doluyor/Doldu), Device Not in Authorized List (Cihaz Yetkili Listede Değil) ve Organization Mismatch (Kuruluş Uyuşmazlığı).
Doğrulama komutları (IOS XE SD-WAN):
show sdwan control connections
show sdwan control local-properties
show sdwan omp peers
show sdwan certificate status
show sdwan software
Doğrulama komutları (vEdge):
show control connections
show control local-properties
show omp peers
show certificate installed
Sorun giderme ve kurtarma iş akışı:
- Kimlik ve kuruluş adı (org-name):
- Cihazın vManage Envanterinde doğru seri/şasi numarasıyla göründüğünü onaylayın.
- Tüm nodlarda
system organization-nameyapılandırmasını doğrulayın.
- Zaman ve güven (trust):
- VPN 0 içinde NTP erişilebilirliğini sağlayın; sertifika geçerlilik tarihlerini yeniden kontrol edin.
- Denetleyiciler (controller) ve uç (edge) cihazlardaki sertifika zincirini doğrulayın; kök (root) sertifikalar farklıysa yeniden yayınlayın.
- Bağlantı ve NAT:
- WAN Edge çıkışından (egress) vBond’a UDP 12346 ve TCP 23456 portları üzerinden erişilebilirliği onaylayın.
- Simetrik NAT, DTLS’i engelliyorsa, TLS’i zorlayın veya giden eşlemeleri (outbound mappings) sabitlemek için çıkış politikasını (egress policy) ayarlayın.
- Yeniden kayıt (re-enrollment) ve yenileme:
- Bir cihaz sertifikası bozuksa/süresi dolmuşsa, vManage’de iptal edin, yetkili listeden kaldırın, yeniden ekleyin ve yeniden kaydı (PnP/ZTP veya manuel kurulum ile) tetikleyin.
- Bulut tabanlı geçişler için, denetleyici ve WAN Edge sertifikalarını bulut CA’sına göre yeniden yayınlayarak güven dayanaklarını (trust anchors) hizalayın, ardından kontrol bağlantılarını yeniden başlatın.
- Operasyonel hijyen:
- Denetleyici kümelerini (örneğin, ölçeklenebilirlik için vManage kümesi) sağlıklı tutun.
- FQDN tabanlı denetleyici adreslemesi için tutarlı DNS sağlayın; denetleyicileri yeniden adlandırırken veya IP’lerini değiştirirken SAN’ları güncelleyin.
NAT ve port ödünleşimleri:
- DTLS (UDP), daha düşük ek yüke (overhead) ve genellikle daha iyi performansa sahiptir, ancak hızı sınırlandırılmış UDP’ye ve simetrik NAT’a karşı hassastır. TLS (TCP), potansiyel head-of-line blocking pahasına katı güvenlik duvarlarından geçişi kolaylaştırır.
- vBond’un her zaman yüksek düzeyde erişilebilir olması gerekir; genel erişilebilirliğinden veya gelen eşlemelerinden (inbound mappings) ödün vermek, devreye alma (onboarding) hatalarının sık karşılaşılan bir temel nedenidir.
Pratik Problem Senaryosu
Acme Retail Corp., birçoğu ISP tarafından yönetilen simetrik NAT’ların arkasında bulunan 600 şubesini yeni bir Cisco SD-WAN fabric’ine dahil ediyor. İlk pilot uygulamalar, kontrol düzleminin (control-plane) kesintili olarak kurulduğunu ve sık sık DTLS hataları yaşandığını gösteriyor.
Yaklaşım:
Yedekli genel (public) vBond orchestrator’ları dağıtın
- Gerekçe: İki vBond örneğini farklı genel IP’lere (ayrı bölgeler/ISP’ler) yerleştirmek, ilk erişilebilirliği en üst düzeye çıkarır ve NAT keşfini hızlandırır. Genel adresleme, sağlayıcı NAT’larının neden olduğu belirsizliği ortadan kaldırır ve öngörülebilir geri dönüş trafiğini destekler.
NAT’ın yoğun olduğu bölgelerde kontrol düzlemi için TLS’i zorunlu kılın
- Gerekçe: Simetrik NAT’a sahip şubeler, UDP hole punching ile sorun yaşar. TCP 23456 üzerinden TLS, durum bilgisi olan (stateful) güvenlik duvarları ve ISP CGN’lerinden kararlı geçiş sağlayarak OMP veya anahtar dağıtımını etkilemeden DTLS kaynaklı kararsızlıkları (flaps) azaltır.
Kuruluş adını (organization-name) ve denetleyici güven dayanaklarını (trust anchors) standartlaştırın
- Gerekçe: Tüm denetleyicileri ve WAN Edge’leri aynı kök CA’ya (Acme tarafından seçilen kurumsal PKI) hizalayın. Kuruluş uyuşmazlığı (org-mismatch) nedeniyle reddedilmeleri önlemek için
system organization-name‘i vManage, vSmart, vBond ve tüm cihaz şablonlarında aynı şekilde yapılandırın.
- Gerekçe: Tüm denetleyicileri ve WAN Edge’leri aynı kök CA’ya (Acme tarafından seçilen kurumsal PKI) hizalayın. Kuruluş uyuşmazlığı (org-mismatch) nedeniyle reddedilmeleri önlemek için
Yetkili seri numarası listesini vManage’e önceden yükleyin ve PnP/ZTP’yi otomatikleştirin
- Gerekçe: Her cihazın vBond’daki kimlik kontrollerini geçmesini sağlamak için tüm cihaz envanterini Smart Account senkronizasyonu yoluyla içe aktarın. cEdge için SUDI ile Cisco PnP kullanın; vEdge donanımı için token’ların ve seri numaralarının mevcut olduğundan emin olun. Bu, manuel hataları ortadan kaldırır ve hizmete almayı hızlandırır.
VPN 0 erişilebilirliğini ve zaman senkronizasyonunu sağlamlaştırın
- Gerekçe: VPN 0’da tutarlı varsayılan rotalar/DNS tanımlayın ve NTP’yi her şubeden erişilebilen genel veya kurumsal sunuculara yönlendirin. Doğru zaman, TLS el sıkışmalarını durduran “henüz geçerli değil/süresi dolmuş” sertifika hatalarını önler.
Güvenlik duvarı kurallarını ve NAT davranışını normalleştirin
- Gerekçe: vBond/vSmart/vManage IP’lerine giden TCP 23456 ve UDP 12346’ya uzun ömürlü eşlemelerle izin veren bir şube çıkış politikası yayınlayın. ISP’nin simetrik NAT uyguladığı durumlarda, en az bir denetleyici yolunun TCP geçişini desteklediğinden emin olun.
Operasyonları hedeflenmiş doğrulama ve alarmlarla donatın
- Gerekçe: “show sdwan control connections” ve “show sdwan certificate status” kontrollerini Day-1 betiğine yerleştirin. vManage’de, Control Connection Down ve Certificate Expiring alarmlarına abone olun. Bu, yanlış yapılandırılmış siteleri hızla ortaya çıkarır ve yenilemeleri süre dolmadan önce bildirir.
Sertifika veya bağlantı arızaları için bir kurtarma planı (runbook) oluşturun
- Gerekçe: vManage’de cihaz sertifikalarını iptal etmek/yeniden yayınlamak, gerekirse seri numaralarını yeniden yüklemek ve bir azaltma yöntemi olarak DTLS/TLS arasında geçiş yapmak için adımları tanımlayın. Denetleyici sertifikalarını hizmet kesintisi olmadan döndürme ve vBond örnekleri arasında yük devretme prosedürlerini dahil edin. Bu, yoğun kurulum dönemlerinde MTTR’yi en aza indirir.
Genel erişilebilir vBond, NAT’ın kısıtlayıcı olduğu yerlerde TLS kontrol düzlemi, sıkı kimlik yönetimi ve operasyonel koruma mekanizmalarını bir araya getiren Acme Retail, SD-WAN kontrol düzleminin güvenliğini ve esnekliğini korurken, ölçekte deterministik bir devreye alma (onboarding) süreci elde eder.
← Cisco SD-WAN Doku Mimarisi ve Düzlemleri · Tüm alanlar · OMP →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →