Cisco 300-415: Güvenlik, Segmentasyon ve Servis Zincirleme — Çalışma kılavuzu
Şunun bir parçası: Cisco SD-WAN 300-415 ENSDWI — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Cisco SD-WAN, Sıfır Güven ilkeleriyle uyumlu, ölçeklenebilir servis ekleme ve güvenli internet erişimi sağlayan kapsamlı bir güvenlik ve segmentasyon çerçevesi sunar. Güvenlik ilkeleri ve segmentasyon merkezi olarak tanımlanır, kontrol düzlemi (OMP) aracılığıyla dağıtılır ve WAN Edge yönlendiricilerinde tutarlı bir şekilde uygulanır. Bu bölümde, VPN tabanlı segmentasyonun nasıl tasarlanıp işletileceği, güvenlik servislerinin nasıl yerleştirilip zincirleneceği, kontrol düzlemi ve yönetimsel erişimin nasıl korunacağı ve kritik uygulama performansını düşürmeden anlamlı güvenlik telemetrisinin nasıl toplanacağı açıklanmaktadır.
Segmentasyon ve İlke Temelleri
VPN tabanlı segmentasyon
- Her kiracı veya güvenlik alanı, kendi SD-WAN VPN’i (VRF) içinde izole edilir. Kontrolcülere kontrol düzlemi erişilebilirliği VPN 0’ı kullanırken, yönetim VPN 512’yi kullanır; servis tarafı VPN’leri (kullanıcı, ses, OT, PCI, misafir için) veri düzlemi trafiğini taşır.
- Çakışan adres alanı, VPN başına yönlendirme tabloları tarafından tam olarak desteklenir. 10.0.0.0/8 adres alanına sahip şubeler veya kiracılar bir arada bulunabilir, çünkü OMP, VPN kapsamlı rotaları, TLOC’leri ve servis rotalarını ayrı ayrı taşır.
- VPN’ler arası iletişim yalnızca açıkça rota sızdırma veya ilke aracılığıyla gerçekleşir; bu, en az ayrıcalık ilkesini zorunlu kılar.
Çakışan adres alanı tasarımı
- Segmentasyon yeterli olduğunda WAN içinde NAT kullanmaktan kaçının. Eğer çakışan iki VPN’in birlikte çalışması gerekiyorsa, şunları kullanın:
- Belirli önekleri (prefix) VPN’ler arasında hassas prefix-list’ler ve route-map’ler ile sızdırmak için merkezi kontrol ilkesi.
- Çeviri gerekiyorsa (örneğin, eski bir IP’yi konsolide bir servise taşırken) bir toplanma sahasında NAT.
- Hata modları ve ödünler:
- Yanlış veya geniş kapsamlı rota sızdırma, segmentasyonu bozar ve kara delikler oluşturabilir; rota ilkesini her zaman OMP rota önizlemesi (OMP, TLOC ve servis rotası doğrulaması) ile test edin.
- Overlay içinde NAT kullanımı, uygulama beklentilerini bozabilir ve sorun gidermeyi karmaşıklaştırabilir; son çare olarak kullanın.
İlke hiyerarşisi ve uygulama
- vSmart kontrolcüleri, OMP kullanarak rota ve ilke bilgilerini dağıtır ve ayrıca güvenli IPsec tünelleri oluşturmak için WAN Edge’lere kripto anahtar bilgilerini dağıtır. Merkezi ilkeler, fabric genelinde uygulama duyarlı yönlendirmeyi, VPN üyeliğini ve servis eklemeyi tanımlar.
- Yerel ilkeler (örneğin, belirli bir devre için cihaz başına bir ACL) WAN Edge üzerinde uygulanır. Cihaz veya devreye özgü sınıflandırma gerektiğinde yerel bir veri ilkesi kullanın.
- Veri ilkeleri, VPN’ler arasındaki veri trafiğini yönlendirmek, kabul etmek veya düşürmek ve gerektiğinde özel ağlardan ISP ağlarına yeniden yönlendirmek için kullanılır.
- Sıfır Güven uyumu:
- VPN’ler arasında varsayılan olarak reddetme; yalnızca gerekli akışlar için açıkça izin verme.
- Aşağıda ele alınan bölgeleri ve ilkeleri kullanarak doğu-batı segmentasyonu için kimlik ve uygulama duyarlı kontroller.
Güvenlik Kontrolleri ve Denetim Yerleşimi
Bölge Tabanlı Güvenlik Duvarı (ZBFW)
- Her VPN için güvenlik bölgeleri oluşturun; belirsiz ilke uygulamasını önlemek için bir VPN yalnızca bir bölgeye ait olabilir.
- Trafiğe izin vermek, denetlemek veya düşürmek için bölge çiftleri ve ilkeler oluşturun. Bölgeler arası akışlarda en az ayrıcalık ilkesini uygulamak için L3/L4/L7 eşleştirmesini kullanın.
- Denetim yerleşimi:
- Şube: Segmentasyonu ve durum bilgisi olan denetimi kullanıcıya yakın bir yerde uygulayın; yerel internet çıkışı ve saha içi yanal hareketin önlenmesi için idealdir.
- Merkez/ortak yerleşim (colocation): Alanlar arasında geçiş yapan veya gelişmiş servisler gerektiren trafik için kullanın; merkezleri bölgeselleştirerek hairpin gecikmesini en aza indirin.
- Hata modları ve ödünler:
- Durum bilgisi olan denetim, simetrik akışlar gerektirir; asimetrik yönlendirme veya yollar arasındaki ECMP farklılıkları oturum düşmelerine neden olabilir. Denetlenen akışlar için yol simetrisini sağlamak üzere merkezi ilke kullanın.
- Derinlemesine denetim, verim (throughput) ve gecikmeyi etkiler; istisnai trafiği (örneğin, ses/video) ACL’leri uygulamaya devam ederken derinlemesine denetimi atlayacak şekilde sınıflandırın.
Saldırı önleme, URL filtreleme ve gelişmiş güvenlik
- IOS XE SD-WAN WAN Edge’lerde, Unified Threat Defense özellikleri IPS, URL filtreleme ve kötü amaçlı yazılım itibarı sağlar. İmzaları güncel tutun ve iş riski toleransına göre hata durumunda açık (fail-open) veya hata durumunda kapalı (fail-closed) olarak ayarlayın.
- TLS yoğun trafik için, merkezde veya güvenli bir web ağ geçidinde şifre çözme yükünü boşaltmayı (decrypt offload) düşünün. Şifre çözme mümkün değilse, SNI, JA3, IP itibarı ve davranış analitiğine güvenin.
- Ödünler:
- IPS/URL filtreleme, gecikme ve CPU tüketimine neden olur; güvenilir iş uygulamalarının hızlı yolları kullanmasına izin verirken yalnızca yüksek riskli kategorileri denetlemek için uygulama duyarlı ilke kullanın.
- Bir kesintiyi önlemek için bir IPS motoru kullanılamıyorsa kritik uygulamalar için net bir atlama (bypass) ilkesi olduğundan emin olun (hata durumunda açık kalmanın kabul edilebilir olup olmadığını belgeleyin).
Güvenli denetim ilkesi orkestrasyonu
- vSmart, şubeden şubeye veya şubeden veri merkezine giden trafiği bir ağ servisi (güvenlik duvarı, IPS) üzerinden yeniden yönlendiren merkezi güvenlik ilkeleri sunar. Bu, servis eklemedir: akışları eşleştirin, eylemi adlandırılmış bir servisten geçecek şekilde ayarlayın ve hedef VPN’lere/sahalara uygulayın.
- OMP servis rotaları aracılığıyla servis rotası kullanılabilirliğini doğrulayın ve sağlık durumunu izleyin; servis arızası durumunda yedekleme davranışını (geçir/düşür) tanımlayın.
Hizmet Zincirleme, Doğrudan İnternet Erişimi ve Gelişmiş Çıkış
Hizmet zincirleme kalıpları
- Sıralı fiziksel veya sanal güvenlik duvarları/IDS/IPS, merkezde (hub) veya şubede (branch) zincirlenebilir. Merkezde, hizmete bakan vEdge/WAN Edge üzerinde hizmet güvenlik duvarı adresini yapılandırarak onu bir hizmet düğümü (service node) olarak kaydedin.
- Ölçek ve çeviklik için, şubelerden gelen trafiği, düşük gecikmeli erişimle zincirlenmiş ağ ve güvenlik işlevlerini barındıran bölgeselleştirilmiş hizmet merkezlerine (hub) yönlendirmek üzere Cloud onRamp for Colocation’ı kullanın. Şube yönlendiricileri, maliyeti ve kullanıcı deneyimini optimize etmek için uygun trafiği yerel olarak analiz eder ve bu yakındaki işlevlere yönlendirir.
- İsteğe bağlı olarak, seri şekilde DLP veya CASB gibi ek işlevler ekleyin. Uygulama farkındalıklı yönlendirmenin (application-aware routing) yalnızca performans gereksinimlerini karşılayan yolları ve zincirleri seçmesi için sağlık kontrolleri (health-checks) ve SLA’lar tanımlayın.
Tasarım konuları
- Tutarlı bir güvenlik duruşu ve içerik denetimi gerektiğinde, ancak eklenen gecikmeyi/saç tokası (hairpin) trafiğini kabul ederek merkezi hizmet zincirlemeyi seçin.
- Çok düşük gecikme gerektiğinde veya WAN kesintileri (brownout) sırasında ilke uygulamasını sağlamak için şube hizmet zincirlemeyi seçin.
- Yedeklilik için plan yapın: birden çok hizmet düğümünü OMP hizmet rotaları olarak tanıtın ve ikincil yük devretme (failover) ile bölgesel birincili tercih etmek için ilke (policy) kullanın.
Güvenli internet çıkışı ve DIA
- Yerel internet çıkışı (breakout), geri taşıma (backhaul) trafiğini azaltır ve SaaS performansını iyileştirir. İnternete giden akışları DIA yoluna yönlendirmek için veri ilkesi (data policy) kullanın.
- Doğrudan internet erişimi için VPN 0’daki giden arayüzde NAT yapılandırılır; ACL’lerin giden ve dönen akışlara izin verdiğinden emin olun.
- DIA’yı ZBFW, DNS katmanı güvenliği ve URL filtreleme ile birleştirin. Belirli SaaS uygulamalarına giden yol kalitesini ölçmek ve uygulama başına en uygun yolu seçmek için Cloud onRamp for SaaS’ı değerlendirin.
- Hata modları ve ödünler:
- VPN 0’da yanlış yerleştirilmiş NAT veya çakışan varsayılan rotalar, denetleyicilere (controller) olan kontrol bağlantılarını (DTLS/TLS) kesintiye uğratabilir; DIA NAT kurallarını denetleyici trafiğinden izole edin ve PnP/ZTP gereksinimlerini (DHCP, DNS) doğrulayın.
- Bölünmüş tünelleme (split tunneling), uyumluluk zorunluluklarıyla çelişebilir; gerektiğinde denetim ve DLP ile uygulama başına çıkış (breakout) uygulayın.
Kontrol Düzlemi Güveni, AAA/RBAC, QoS Korumaları ve Telemetri
Kontrol düzlemi koruması ve sertifika tabanlı güven
- WAN Edge’ler, VPN 0 içinde vBond, vSmart ve vManage’e güvenli DTLS/TLS kontrol bağlantıları kurar. vSmart denetleyicisi, kontrol düzlemi rotalarını ve politikalarını taşımak için OMP kullanır; WAN Edge’ler asla birbirleriyle doğrudan kontrol bilgisi alışverişi yapmaz.
- Karşılıklı kimlik doğrulama sertifika tabanlıdır. Cisco PKI veya bir Kurumsal CA kullanın; sertifika doğrulama hatalarını önlemek için NTP’nin doğru olduğundan emin olun. Anahtarları periyodik olarak döndürün ve güvenliği ihlal edilmiş kimlikleri derhal iptal edin.
- Denetleyicileri sıkılaştırın: yönetim IP’lerini kısıtlayın, TLS şifrelerini zorunlu kılın, yönetimi VPN 512’de segmente edin ve kontrol düzlemi oturum sayılarını ve oranlarını izleyin. Gelen yönetimi ve SSH/HTTPS trafiğini ACL’ler aracılığıyla hız sınırlamasına tabi tutun ve filtreleyin.
AAA, RBAC ve idari erişim
- vManage ve cihaz CLI’ları için rol tabanlı erişim kontrolü ile TACACS+ veya RADIUS üzerinden merkezi AAA uygulayın. Salt okunur, operatör ve mimar rollerini ayırın; mümkün olan yerlerde MFA uygulayın.
- Otomasyon için en az ayrıcalık kapsamlarına sahip API anahtarları kullanın; API çağrılarını denetleyin.
- Tüm idari değişiklikleri zaman damgalarıyla günlüğe kaydedin; bir SIEM’e iletin.
QoS etkileri ve kritik akışların korunması
- copy-dscp ile IPsec genelinde DSCP’yi koruyun ve dikkate alın; girişte sınıflandırıp işaretleyin, ardından tünel başına kuyruklara eşleyin. Gerçek zamanlı ses veya işlem akışları (örneğin, ödeme yetkilendirmesi) için öncelikli kuyruklar ayırın.
- Güvenliği QoS ile koordine edin:
- Düşük gecikmeli, jitter’a duyarlı akışları hızlı yollara ve minimum denetim politikalarına yerleştirin.
- Açlığı (starvation) önlemek ve DDoS etkisini azaltmak için bilinmeyen veya toplu trafiği denetleyin (police) ve hızını sınırlayın.
- Ödünleşimler: agresif güvenlik denetimi gecikmeyi ve jitter’ı artırabilir; etkiyi ölçün ve haklı olduğu durumlarda istisna sınıfları oluşturun.
Günlükleme, NetFlow, cflowd ve güvenlik telemetrisi
- ZBFW, IPS ve URL filtreleme günlüklerini önem derecesi eşikleriyle etkinleştirin; güvenli kanallar üzerinden syslog aracılığıyla dışa aktarın.
- Uygulama, site, VPN ve yola göre akış düzeyinde görünürlük sağlamak için cflowd (SD-WAN akış telemetrisi) ve/veya NetFlow/IPFIX dışa aktarıcılarını kullanın. Temel çizgiyi oluşturmak için vAnalytics’i ve korelasyon için SIEM’i besleyin.
- Potansiyel kontrol düzlemi anormalliklerini tespit etmek için OMP rota ve TLOC değişiklik olaylarını toplayın. Olaylar sırasında günlük fırtınalarını (log storm) önlemek için günlüklemeyi hız sınırlamasına tabi tutun.
- Şifreli uygulama performansını SLA probları ile izleyin; bozulma tespit edildiğinde merkezi politika aracılığıyla düzeltmeyi tetikleyin.
WAN üzerinde Sıfır Güven (Zero Trust) uygulaması
- Her siteyi ve yolu güvenilmez olarak kabul edin. VPN ile segmentasyonu zorunlu kılın, kimliği sertifikalar aracılığıyla doğrulayın ve ZBFW ve veri politikasını kullanarak trafik sınıfı başına yetkilendirme yapın.
- Cihaz duruşunu ve yol sağlığını sürekli olarak doğrulayın; uygulama duyarlı yönlendirme (merkezi politika olarak yapılandırılmış) ile politikaları dinamik olarak yeniden değerlendirin.
- Bölgeler (zone) ve VPN’ler arasında varsayılan olarak reddetme (default-deny); denetim için minimum gerekli rota sızdırma ve açık hizmet ekleme (service insertion).
Pratik Problem Senaryosu
Acme Perakende Grubu’nun PCI, kurumsal ve misafir trafiğini segmente etmesi, şubelerde güvenli yerel internet çıkışı (local internet breakout) sağlaması ve ödeme yetkilendirme gecikmesini düşürmeden bölgesel ortak yerleşim (colocation) merkezlerinde gelişmiş IDS/IPS ve DLP denetimi eklemesi gerekiyor.
Yaklaşım
VPN tabanlı segmentasyonu ve Sıfır Güven temel çizgisini tanımlayın
- VPN 10 (PCI), VPN 20 (Kurumsal), VPN 30 (Misafir) oluşturun. Varsayılan olarak VPN’ler arasında rota sızdırmayın.
- Gerekçe: VPN başına RIB’ler, mağazalar arasında çakışan alt ağları destekler; Sıfır Güven’in varsayılan olarak reddetmesi yanal hareketi kısıtlar.
VPN’lere eşlenmiş ZBFW bölgeleri ve bölgeler arası politikalar oluşturun
- Her VPN’i ayrı bir güvenlik bölgesine atayın; yalnızca gerekli akışlara izin veren bölge çiftleri (zone-pairs) oluşturun (örneğin, POS’tan ödeme ağ geçitlerine, kurumsaldan güncelleme sunucularına).
- Gerekçe: L3–L7’de en az ayrıcalık ilkesini uygular; bir VPN’in tek bir bölgeye ait olması politika belirsizliğini önler.
Uygulama duyarlı çıkış ile güvenli DIA’yı etkinleştirin
- Her şubede, internete bakan arayüzde NAT ile VPN 0 üzerinde DIA’yı yapılandırın. SaaS ve misafir trafiğini DIA’ya yönlendirmek için merkezi veri politikasını kullanırken, PCI trafiğini özel WAN’da veya denetlenen çıkışta tutun.
- Gerekçe: SaaS performansını iyileştirir; merkezi politika, uygulama başına kararlar alınmasını sağlar. VPN 0’daki denetleyici DTLS/TLS oturumlarını DIA NAT kurallarından izole etmeye özen gösterilir.
Hizmet zincirleme (service chaining) yoluyla bölgesel IDS/IPS ve DLP ekleyin
- Her ortak yerleşim merkezinde, hizmet güvenlik duvarı adresini yapılandırarak WAN Edge üzerinde güvenlik duvarı/IDS hizmetini kaydedin. İnternete giden Kurumsal ve PCI trafiğini hizmet zincirine yönlendirmek için vSmart üzerinde merkezi bir politika oluşturun; Misafir trafiği yerel ZBFW ve URL filtreleme ile DIA’da kalır.
- Gerekçe: vSmart, hizmet eklemeyi tutarlı bir şekilde uygular; OMP, dayanıklılık için hizmet rotalarını tanıtır. Bölgeselleştirme, “hairpin” gecikmesini sınırlar ve gelişmiş denetimi ölçeklendirir.
Kontrol düzlemini koruyun ve denetleyicileri sıkılaştırın
- NTP’nin doğru olduğundan emin olun; tüm kontrol düzlemi kimlikleri için kurumsal PKI kullanın. vManage, vSmart ve vBond’a yönetim erişimini VPN 512’de kısıtlayın. OMP oturum sağlığını ve TLOC değişikliklerini izleyin.
- Gerekçe: Sertifika tabanlı güven, sahte cihazların ağa dahil olmasını (onboarding) önler; sıkılaştırılmış yönetim, saldırı yüzeyini ve kontrol düzlemi kesintisi riskini azaltır.
AAA/RBAC ve değişiklik kontrolü uygulayın
- vManage ve cihaz erişimini TACACS+ ile entegre edin; NOC (salt okunur), SecOps (politika düzenleme) ve NetOps (cihaz şablonları) için roller oluşturun. MFA’yı zorunlu kılın ve tüm değişiklikleri SIEM’e günlüğe kaydedin.
- Gerekçe: Operatör hatasının veya kimlik bilgisi sızıntısının etki alanını (blast radius) sınırlar; denetlenebilir bir iz oluşturur.
Ödeme trafiği için QoS’i güvenlikle uyumlu hale getirin
- POS trafiğini EF olarak işaretleyin ve minimum denetimle yüksek öncelikli kuyruklara sabitleyin; toplu yazılım güncellemelerini BE olarak sınıflandırın ve derinlemesine denetime izin verin. IPsec üzerinden copy-dscp‘yi etkinleştirin.
- Gerekçe: Daha az kritik akışları denetlemeye devam ederken düşük gecikmeli ödeme SLA’larını korur; ağır denetimden kaynaklanan jitter’ı önler.
Telemetriyi ve sürekli doğrulamayı etkinleştirin
- ZBFW/IPS olaylarını syslog aracılığıyla dışa aktarın, bir toplayıcıya cflowd/IPFIX’i etkinleştirin ve tüm günlükleri SIEM’e aktarın. Uygulama başına performansı temel almak ve SLA düşerse merkezi politika aracılığıyla düzeltmeyi tetiklemek için vAnalytics’i kullanın.
- Gerekçe: Güvenlik tespitlerini akış bağlamıyla ilişkilendirir, proaktif sorun gidermeyi destekler ve Sıfır Güven’in sürekli doğrulama ilkesini sürdürür.
Doğrulayın ve arızaya karşı güvenli hale getirin (fail-safe)
- Denetlenen akışlar için simetrik yolları test edin, OMP hizmet rotalarını doğrulayın ve atlama/düşürme davranışının politikaya uygun olduğunu doğrulamak için hizmet düğümü arızasını simüle edin. Fırtınaları önlemek için günlükleri hız sınırlamasına tabi tutun.
- Gerekçe: Asimetrik yönlendirme veya hizmet arızalarından kaynaklanan beklenmedik kesintileri önler ve olaylar sırasında gözlemlenebilirliği sürdürür.
← Merkezi Politika ve Trafik Mühendisliği · Tüm alanlar · Hizmet Kalitesi ve Çoklu Yayın Servisleri →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →