Cisco 300-415: OMP, Rotalar ve Taşıma Konum Belirleyicileri — Çalışma kılavuzu
Şunun bir parçası: Cisco SD-WAN 300-415 ENSDWI — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Overlay Management Protocol (OMP), WAN Edge yönlendiricileri ve vSmart denetleyicileri arasında kullanılan Cisco SD-WAN kontrol düzlemi protokolüdür. vSmart, overlay kontrol düzlemini ve WAN Edge bağlantısını yönetir; erişilebilirlik, politika ve anahtarlama bilgilerini tüm sitelere yansıtır. vSmart’a olan kontrol bağlantıları varsayılan olarak DTLS kullanır (TLS isteğe bağlıdır), WAN Edge cihazları arasındaki veri düzlemi tünelleri ise IPsec kullanır. vBond, cihazların ilk katılımını ve vSmart’a olan aracılı bağlantıyı organize eder. OMP’nin vRoute’ları, TLOC’ları ve servis rotalarını nasıl dağıttığını, özniteliklerin rota ve yol seçimini nasıl yönlendirdiğini ve OMP’nin BGP/OSPF/statik yönlendirme ile nasıl etkileşime girdiğini anlamak, kararlı ve ölçeklenebilir tasarımlar için esastır.
OMP Kontrol Düzlemi ve Bilgi Alışverişi
OMP, her WAN Edge ile her bir vSmart denetleyicisi arasında çalışır. WAN Edge cihazları birbirleriyle OMP komşulukları kurmaz; tüm bilgi alışverişi, bir rota yansıtıcı (route reflector) olarak görev yapan vSmart aracılığıyla gerçekleşir.
Temel kontrol düzlemi alışverişleri:
- OMP komşuluğu: VPN 0 üzerinden WAN Edge’den vSmart’a güvenli DTLS/TLS kontrol bağlantıları. vBond bu ilk atlama (first-hop) keşfini koordine eder.
- Rota dağıtımı: WAN Edge, yerel VPN ön eklerini (vRoute’lar), TLOC’ları (transport erişilebilirliği) ve servis rotalarını vSmart’a duyurur. vSmart, uygun rotaları politika ve döngü önleme kurallarına göre diğer WAN Edge’lere yansıtır.
- Politika dağıtımı: vSmart, merkezi kontrol politikalarını (rota duyurusu kontrolü), veri politikalarını (trafik yönlendirme) ve uygulama farkındalıklı yönlendirme politikalarını dağıtır.
- Kripto anahtarlaması: vSmart, WAN Edge yönlendiricilerinin kimliği doğrulanmış IPsec veri düzlemi tünelleri oluşturabilmesi için anahtarlama bilgilerini dağıtır.
- Durum bilgisi tutma ve yakınsama: OMP artımlı güncellemeleri yalnızca değişiklikleri taşır; keepalive mesajları ve hold zamanlayıcıları komşuluk sağlığını denetler. Graceful restart, cihazların kısa kontrol düzlemi kesintileri sırasında rotaları korumasına ve bayat (stale) olarak işaretlemesine olanak tanır, bu sayede veri düzlemi TLOC’ları ayakta kaldığı sürece iletimi sürdürür.
Dikkate alınması gereken arıza modları:
- DTLS/TLS arızaları (örneğin DCONFAIL): underlay erişilebilirliği, güvenlik duvarı/NAT engellemesi, sertifika/zaman sorunları veya şablonun yanlış yapılandırılması.
- Kontrol politikası düşmeleri: vRoute’ların/TLOC’ların kasıtlı veya kasıtsız olarak filtrelenmesi kısmi erişilebilirliğe neden olur.
- vSmart’ta aşırı yüklenme: yetersiz denetleyici kapasitesi veya aşırı rota dalgalanması yakınsama süresini artırır.
OMP Rotaları, TLOC’lar ve Öznitelikler
OMP, üç ana rota türü ve genel bir IP ön eki yapısı taşır.
- vRoute (VPN rotası): Bir veya daha fazla TLOC olarak ifade edilen bir sonraki atlama (next-hop) ile bir VPN ön ekine (IPv4/IPv6) giden bir overlay rotasıdır. Öznitelikleri arasında origin, Originator, site ID, VPN ID, preference, tag ve TLOC kümesi bulunur. vSmart bunları diğer sitelere yansıtmak ve politika ile döngü önlemeyi uygulamak için kullanır.
- TLOC rotası: Bir transport konumunu (transport location) duyurur—bu, bir WAN Edge transport uç noktasını tanımlayan demettir (tuple). Bir TLOC, system IP, color ve encapsulation ile benzersiz bir şekilde tanımlanır. TLOC rotaları, tüm eşlerin IPsec tünelleri oluşturmak için her bir transport altyapısına (underlay) nasıl ulaşacaklarını öğrenmelerini sağlar.
- Servis rotası: Bir VPN’de mevcut olan bir servisi (örneğin, güvenlik duvarı, IDS/IPS, L4–7 servisleri) duyurur. Servis zincirleme (service chaining) ile trafiği servis düğümleri üzerinden yönlendirmek için kullanılır.
- IP ön eki: VPN içindeki ön ekin (IPv4/IPv6) kendisidir; pratikte vRoute, IP ön ekini ve sonraki atlamaları (TLOC’lar) taşır. Politikalar, filtreleme yaparken veya öznitelikleri ayarlarken IP ön eki öğesiyle eşleşebilir.
TLOC öznitelikleri ve rolleri:
- System IP: SD-WAN yönlendirici ID’si; TLOC anahtarının bir parçasıdır (system-ip, color, encapsulation).
- Color: WAN altyapısını (underlay) belirten mantıksal transport etiketidir (örneğin, mpls, biz-internet, public-internet, özel varyantlar). Color’lar, politika ve tercih edilen altyapı seçimini yönlendirir.
- Encapsulation: IPsec (varsayılan) veya GRE. Veri düzlemi tünel türünü belirler. Belirli bir TLOC çiftindeki eşler arasında encapsulation eşleşmelidir.
- Preference: TLOC seçimi için göreceli öncelik; birden fazla TLOC seçeneği arasından daha yüksek preference değerine sahip olan önce seçilir. Transport’lar arasında aktif/yedek (örneğin, MPLS’in İnternet’e tercih edilmesi) için kullanışlıdır.
- Weight: Eşit preference değerine sahip ECMP TLOC’lar arasında ağırlıklı yük dengeleme için kullanılır. Daha yüksek weight, trafik payını artırır.
- Tag: Gruplama/seçim için kullanılan bir politika etiketidir (tek başına bir iletim anlamı yoktur).
Tasarım ve operasyonel rehberlik:
- Yüksek erişilebilirlik ve transport çeşitliliği için site başına en az iki TLOC duyurun. Birincil/yedek davranışı için preference kullanın; eşit maliyetli yollar istendiğinde oransal ECMP için weight kullanın.
- Kontrol politikalarını ve uygulama farkındalıklı yönlendirmeyi basitleştirmek için fabric genelinde color’ları anlamsal olarak tutarlı tutun.
- Her transport için encapsulation uyumunu ve NAT özelliklerini doğrulayın; uyumsuzluklar veya asimetrik NAT, OMP kontrolü çalışıyor olsa bile IPsec SA oluşumunu engelleyebilir.
Rota Duyurusu, Yeniden Dağıtımı, Seçimi ve Döngü Önleme
Rota duyurusu ve seçimi iki katmanda gerçekleşir: OMP içinde ve WAN Edge’lerdeki yerel RIB’de.
OMP içinde:
- WAN Edge, rota politikası tarafından izin verilirse, VPN başına yerel rotaları (connected, static, BGP, OSPF) OMP’ye başlatır. Özetleme ve etiketleme, başlatma sırasında veya vSmart üzerinde uygulanabilir.
- vSmart, vRoute’ları ve TLOC’leri kontrol politikasına göre diğer sitelere yansıtır. Varsayılan olarak vSmart, bir rotayı öğrendiği aynı site ID’sine geri yansıtmaz, bu da yedekli yönlendiriciler arasında site içi döngüleri önler.
- OMP rota seçimi, öznitelikleri şu sırayla karşılaştırır: daha yüksek OMP önceliği, en düşük kaynak türü (varsa), en düşük MED benzeri metrik (varsa) ve Originator ve yönlendirici ID’leri gibi belirleyici eşitlik bozucular. Eşit vRoute’lar arasında, birden fazla TLOC sonraki atlama noktası ECMP için tutulabilir.
WAN Edge üzerindeki yönlendirme protokolleri arasında (yönetimsel öncelik):
- RIB; connected, static, BGP, OSPF ve OMP’den gelen adayları karşılaştırır. Varsayılan olarak, yerel kaynaklı rotalar (connected/static) ve underlay IGP/BGP, aynı ön ekler için OMP’ye göre tercih edilir. Bu, yerel olarak erişilebilen bir ağın overlay üzerinden öğrenilen kopyasının yanlışlıkla tercih edilmesini önler.
- Belirli ön ekler için OMP’yi tercih etmeniz gerekiyorsa (örneğin, underlay üzerinden asimetrik dönüşü önlemek için), genel öncelik değişikliklerine güvenmek yerine rota filtreleme veya daha uzun ön ekli duyurular kullanın.
Birlikte çalışabilirlik ve yeniden dağıtım:
- OSPF: Açık ön ek filtreleri ile şube/Veri Merkezi (DC) VPN’lerinden OSPF’i OMP’ye yeniden dağıtın. DC’lerde OMP’yi OSPF’e dışa aktarırken, diğer DC’den DCI aracılığıyla öğrenilen rotaları yeniden duyurmaktan kaçının.
- BGP: Veri merkezi çekirdeği ile entegre olmak için DC uçlarında OMP’den BGP’ye ve BGP’den OMP’ye yeniden dağıtım kullanın. İki DC WAN Edge seti arasındaki bir DCI üzerinde yönlendirme döngülerini ve yinelenen öğrenmeyi önlemek için, her iki DC’de de aynı overlay AS’yi yapılandırın. Overlay AS, OMP ile öğrenilen rotalar BGP’ye enjekte edildiğinde ve tersi durumda AS-path döngü önleme mantığına katılarak rotaların DC’ler arasında gidip gelmesini durdurur.
- Static: Yanlışlıkla trafiği karadeliğe yönlendirmekten kaçınmak için sıkı politika korumalarıyla, varsayılan rota başlatma veya belirli erişilebilirlik için OMP’ye kullanın.
- Site ID: Aynı fiziksel sitedeki yedekli WAN Edge yönlendiricilerine aynı site ID’sini atayın. vSmart, bir sitenin kendi vRoute’larını o siteye geri duyurmaktan kaçınarak overlay döngülerini önler. Farklı fiziksel siteler benzersiz site ID’leri kullanmalıdır.
Hizmet VPN’leri arasında rota sızdırma:
- Seçili ön ekleri bir VPN’den diğerine dışa aktarmak için merkezi kontrol politikasını kullanın, ardından hedef VPN’de içe aktarın. Sızdırma kontrol düzleminde gerçekleşir; VRF rota hedefleri yoktur—bu rolü politika üstlenir.
- En az ayrıcalık ilkesini uygulayın: açık ön ekleri veya etiketleri eşleştirin, uygun community’leri/etiketleri ayarlayın ve amaçlanmadıkça 0/0 veya geniş özetleri sızdırmaktan kaçının.
- Güvenlik politikasını göz önünde bulundurun: sızdırılan rotalar güvenlik bölgelerini atlayabilir; bölge tabanlı güvenlik duvarı, segmentasyon ve hizmet zincirleri ile koordine edin.
TLOC genişletme ve çift taşıma:
- TLOC genişletme, bir WAN Edge’in başka bir WAN Edge’e bağlı bir taşıma devresini bir LAN arayüzü üzerinden paylaşmasına olanak tanır. Bu, yalnızca bir cihaz belirli bir underlay’i fiziksel olarak sonlandırdığında çift taşıma erişilebilirliği sağlar.
- Faydaları: CPE’yi çoğaltmadan taşıma çeşitliliğini ve TLOC önceliğine göre aktif/yedek davranışını korur.
- Riskleri: hata etki alanları oluşturur (sahip olan edge arızalanırsa, genişletilmiş taşıma kaybolur), LAN bant genişliğini tüketir ve asimetrik yollar oluşturabilir. Hızlı BFD ve açıkça tanımlanmış birincil/yedek tercihleri kullanın.
Yüksek Erişilebilirlik, Zamanlayıcılar ve Ölçek Konuları
Zarif yeniden başlatma (Graceful restart):
- OMP, zarif yeniden başlatmayı destekler. Bu sayede, kontrol düzlemi kesintilerinde (örneğin, vSmart’ın yeniden yüklenmesi veya ağ dalgalanması), alıcı eşler rotaları ’eski’ (stale) olarak işaretler ve eşliği yeniden kurmaya çalışırken bu rotaları korur. TLOC’lar ayakta kaldığı sürece veri düzlemi IPsec tünelleri ve BFD, trafiğin akmasını sağlar.
- Eski (stale) zamanlayıcılar kurtarma olmadan sona erdiğinde, kara delik (blackhole) oluşumunu önlemek için eski rotalar geri çekilir. Tutarlı davranış için hem WAN Edge hem de vSmart üzerinde zarif yeniden başlatmayı etkinleştirin.
Bekletme zamanlayıcıları ve canlılık:
- OMP eşliği, DTLS/TLS kontrol oturumu üzerinde periyodik ‘keepalive’ mesajları kullanır. Bekletme zamanlayıcısı (hold timer), yanıt vermeyen bir eşin ne zaman ‘down’ (çalışmıyor) olarak ilan edileceğini belirler. Ayar yapılması nadiren gerekir; yanlış pozitifleri önlemek için ‘underlay’ (altyapı ağı) kararlılığına ve ‘jitter’ kontrolüne odaklanın.
- Veri düzlemi canlılığı bağımsızdır: Her bir IPsec tüneli üzerindeki BFD, hızlı hata tespiti ve TLOC’lar arasında yönlendirme sağlar.
Ölçeklenebilirlik:
- vSmart’ı yatay olarak ölçeklendirin; yedeklilik ve kapasite için en az iki vSmart denetleyicisi dağıtın. vSmart rotaları yansıtır; kapasite planlaması toplam vRoute, TLOC, güncelleme oranı ve ilke karmaşıklığını hesaba katmalıdır.
- Şubelerde özetleme, Veri Merkezlerinde (DC) kontrollü prefix oluşturma, hizmet rotalarının akıllıca kullanımı ve dikkatli ilke tasarımı ile değişim sıklığını (churn) sınırlayın (prefix başına ilke patlamalarından kaçının).
- Toplama (aggregation) ve seçici duyuru için merkezi kontrol ilkelerini tercih edin; uzun ACL’ler yerine siteleri/prefix’leri gruplamak için etiketler kullanın.
Doğrulama ve sorun giderme esasları:
- Kontrol bağlantıları ve sertifikalar:
- show control connections
- show control local-properties
- OMP sağlığı ve içeriği:
- show omp peers
- show omp routes
- show omp tlocs
- show omp services
- IOS XE SD-WAN eşdeğerleri:
- show sdwan control connections
- show sdwan omp peers
- show sdwan omp routes
- show sdwan omp tlocs
- Veri düzlemi ve erişilebilirlik:
- show bfd sessions
- show ip route vpn
<id> - ping vpn
<id><prefix>tloc<color system-ip encap>
- Yaygın sorunlar:
- OMP rotası yok: kontrol ilkesi engelliyor, site-ID döngü önleme devrede veya sertifika/kimlik uyuşmazlığı var.
- TLOC duyurulmuş ancak veri düzlemi tüneli yok: kapsülleme (encapsulation) uyuşmazlığı, NAT geçişi engellenmiş, uyumsuz ‘color’lar veya tercihlerin kullanımı kısıtlaması.
- Yinelenen veya döngüye giren DC rotaları: eksik ‘overlay AS’ hizalaması, DCI ucunda eksik giden (outbound) BGP filtreleri veya OMP ile öğrenilen rotaların ‘underlay’ üzerinden tekrar OMP’ye sızması.
Pratik Problem Senaryosu
Acme Beverages, Katman 3 DCI’a sahip iki veri merkezi (DC1 ve DC2) ve birkaç Internet/MPLS bağlantılı şube işletmektedir. Her iki DC’de OMP↔BGP yeniden dağıtımını (redistribution) etkinleştirdikten sonra yinelenen LAN rotaları ve aralıklı asimetrik yollar gözlemlemektedirler.
Yaklaşım:
- Her iki DC’de ‘overlay AS’i hizalayın
- DC1 ve DC2 WAN Edge yönlendiricilerinde aynı ‘overlay AS’i yapılandırın.
- Gerekçe: OMP’yi BGP’ye ve tersi yönde yeniden dağıtırken AS-path döngü önlemesini sağlar, böylece her DC’nin diğerinin OMP ile öğrendiği rotaları DCI üzerinden yeniden içeri aktarmasını önler.
- BGP/OMP yeniden dağıtım ilkelerini sıkılaştırın
- WAN Edge’lerde, yalnızca DC’ye yerel LAN prefix’lerini OMP’ye eşleştirin; DCI’dan öğrenilen prefix’lerin OMP’ye aktarılmasını önleyin.
- BGP yönünde, OMP’den türetilen rotaları etiketleyin ve ‘fabric’e veya DCI’a geri yeniden duyurulmasını uygun şekilde engelleyin.
- Gerekçe: En az ayrıcalıkla duyuru (least-privilege advertisement), yinelenen rotalar üreten rota yankılarını ve kapsam kaymasını ortadan kaldırır.
- Özetleme için OMP kontrol ilkesi kullanın
- vSmart üzerindeki kontrol ilkesinde DC LAN’larını kaba toplu rotalara özetleyin; gerektiğinde belirli istisnaları koruyun.
- Gerekçe: Rota ölçeğini ve değişim sıklığını azaltır, bu da yinelenen rota tespitini daha az olası hale getirir ve yakınsamayı hızlandırır.
- Taşıma (transport) davranışı için TLOC tercihlerini normalleştirin
- Şubelerde ve DC’lerde MPLS için daha yüksek, Internet için daha düşük TLOC tercihi ayarlayın; ‘weight’i yalnızca benzer kalitedeki bağlantılarda ECMP için kullanın.
- Gerekçe: Belirleyici birincil/yedek davranışı, farklı taşıma türleri arasında dalgalanmayı (flapping) önler ve asimetriyi azaltır.
- Site ID’lerini ve aynı site bastırmasını (same-site suppression) doğrulayın
- Her DC’deki yedekli WAN Edge’lerin aynı site ID’sini paylaştığından emin olun; şubelerin benzersiz site ID’leri olmalıdır.
- Gerekçe: vSmart’ın aynı site bastırması (same-site suppression), bir sitenin kendi rotalarını geri almasını engelleyerek site içi döngüleri önler.
- Kontrol düzlemi ve veri düzlemi sağlığını doğrulayın
- Çalıştırın:
show control connections
show omp peers
show omp routes vpn 10
show omp tlocs
show sdwan omp routes | inc <DC LAN prefix>
show bfd sessions
- Gerekçe: OMP eşliğinin kararlı olduğunu, beklenen özetlerin mevcut olduğunu, istenmeyen prefix’lerin sızmadığını ve veri düzlemi tünellerinin sağlıklı olduğunu doğrular.
- Değişiklikleri izleme ile aşamalandırın ve uygulayın
- İlkeleri bakım pencerelerinde uygulayın, şubelerdeki rota tablolarını (show ip route vpn X) izleyin ve uygulamaya duyarlı yönlendirme (application-aware routing) aracılığıyla sentetik problar kullanın.
- Gerekçe: İlkenin ikincil bir etki olmadan rota tekilleştirmeyi başardığından emin olur ve geri alma (rollback) kontrol noktaları sağlar.
‘Overlay AS’i hizalayarak, hassas yeniden dağıtımı zorunlu kılarak, vSmart’ta özetleme yaparak ve TLOC seçimini normalleştirerek Acme, yinelenen rotaları ortadan kaldırır ve hem DC’ler hem de tüm şubeler genelinde yol seçimini stabilize eder.
← Denetleyici Kurulumu · Tüm alanlar · WAN Uç Yapılandırması ve Şablon Yönetimi →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →