Cisco 300-415: Güvenlik, Segmentasyon ve Servis Zincirleme — Çalışma kılavuzu

Şunun bir parçası: Cisco SD-WAN 300-415 ENSDWI — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Cisco SD-WAN, Sıfır Güven ilkeleriyle uyumlu, ölçeklenebilir servis ekleme ve güvenli internet erişimi sağlayan kapsamlı bir güvenlik ve segmentasyon çerçevesi sunar. Güvenlik ilkeleri ve segmentasyon merkezi olarak tanımlanır, kontrol düzlemi (OMP) aracılığıyla dağıtılır ve WAN Edge yönlendiricilerinde tutarlı bir şekilde uygulanır. Bu bölümde, VPN tabanlı segmentasyonun nasıl tasarlanıp işletileceği, güvenlik servislerinin nasıl yerleştirilip zincirleneceği, kontrol düzlemi ve yönetimsel erişimin nasıl korunacağı ve kritik uygulama performansını düşürmeden anlamlı güvenlik telemetrisinin nasıl toplanacağı açıklanmaktadır.

Segmentasyon ve İlke Temelleri

VPN tabanlı segmentasyon

Çakışan adres alanı tasarımı

İlke hiyerarşisi ve uygulama

Güvenlik Kontrolleri ve Denetim Yerleşimi

Bölge Tabanlı Güvenlik Duvarı (ZBFW)

Saldırı önleme, URL filtreleme ve gelişmiş güvenlik

Güvenli denetim ilkesi orkestrasyonu

Hizmet Zincirleme, Doğrudan İnternet Erişimi ve Gelişmiş Çıkış

Hizmet zincirleme kalıpları

Tasarım konuları

Güvenli internet çıkışı ve DIA

Kontrol Düzlemi Güveni, AAA/RBAC, QoS Korumaları ve Telemetri

Kontrol düzlemi koruması ve sertifika tabanlı güven

AAA, RBAC ve idari erişim

QoS etkileri ve kritik akışların korunması

Günlükleme, NetFlow, cflowd ve güvenlik telemetrisi

WAN üzerinde Sıfır Güven (Zero Trust) uygulaması

Pratik Problem Senaryosu

Acme Perakende Grubu’nun PCI, kurumsal ve misafir trafiğini segmente etmesi, şubelerde güvenli yerel internet çıkışı (local internet breakout) sağlaması ve ödeme yetkilendirme gecikmesini düşürmeden bölgesel ortak yerleşim (colocation) merkezlerinde gelişmiş IDS/IPS ve DLP denetimi eklemesi gerekiyor.

Yaklaşım

  1. VPN tabanlı segmentasyonu ve Sıfır Güven temel çizgisini tanımlayın

    • VPN 10 (PCI), VPN 20 (Kurumsal), VPN 30 (Misafir) oluşturun. Varsayılan olarak VPN’ler arasında rota sızdırmayın.
    • Gerekçe: VPN başına RIB’ler, mağazalar arasında çakışan alt ağları destekler; Sıfır Güven’in varsayılan olarak reddetmesi yanal hareketi kısıtlar.
  2. VPN’lere eşlenmiş ZBFW bölgeleri ve bölgeler arası politikalar oluşturun

    • Her VPN’i ayrı bir güvenlik bölgesine atayın; yalnızca gerekli akışlara izin veren bölge çiftleri (zone-pairs) oluşturun (örneğin, POS’tan ödeme ağ geçitlerine, kurumsaldan güncelleme sunucularına).
    • Gerekçe: L3–L7’de en az ayrıcalık ilkesini uygular; bir VPN’in tek bir bölgeye ait olması politika belirsizliğini önler.
  3. Uygulama duyarlı çıkış ile güvenli DIA’yı etkinleştirin

    • Her şubede, internete bakan arayüzde NAT ile VPN 0 üzerinde DIA’yı yapılandırın. SaaS ve misafir trafiğini DIA’ya yönlendirmek için merkezi veri politikasını kullanırken, PCI trafiğini özel WAN’da veya denetlenen çıkışta tutun.
    • Gerekçe: SaaS performansını iyileştirir; merkezi politika, uygulama başına kararlar alınmasını sağlar. VPN 0’daki denetleyici DTLS/TLS oturumlarını DIA NAT kurallarından izole etmeye özen gösterilir.
  4. Hizmet zincirleme (service chaining) yoluyla bölgesel IDS/IPS ve DLP ekleyin

    • Her ortak yerleşim merkezinde, hizmet güvenlik duvarı adresini yapılandırarak WAN Edge üzerinde güvenlik duvarı/IDS hizmetini kaydedin. İnternete giden Kurumsal ve PCI trafiğini hizmet zincirine yönlendirmek için vSmart üzerinde merkezi bir politika oluşturun; Misafir trafiği yerel ZBFW ve URL filtreleme ile DIA’da kalır.
    • Gerekçe: vSmart, hizmet eklemeyi tutarlı bir şekilde uygular; OMP, dayanıklılık için hizmet rotalarını tanıtır. Bölgeselleştirme, “hairpin” gecikmesini sınırlar ve gelişmiş denetimi ölçeklendirir.
  5. Kontrol düzlemini koruyun ve denetleyicileri sıkılaştırın

    • NTP’nin doğru olduğundan emin olun; tüm kontrol düzlemi kimlikleri için kurumsal PKI kullanın. vManage, vSmart ve vBond’a yönetim erişimini VPN 512’de kısıtlayın. OMP oturum sağlığını ve TLOC değişikliklerini izleyin.
    • Gerekçe: Sertifika tabanlı güven, sahte cihazların ağa dahil olmasını (onboarding) önler; sıkılaştırılmış yönetim, saldırı yüzeyini ve kontrol düzlemi kesintisi riskini azaltır.
  6. AAA/RBAC ve değişiklik kontrolü uygulayın

    • vManage ve cihaz erişimini TACACS+ ile entegre edin; NOC (salt okunur), SecOps (politika düzenleme) ve NetOps (cihaz şablonları) için roller oluşturun. MFA’yı zorunlu kılın ve tüm değişiklikleri SIEM’e günlüğe kaydedin.
    • Gerekçe: Operatör hatasının veya kimlik bilgisi sızıntısının etki alanını (blast radius) sınırlar; denetlenebilir bir iz oluşturur.
  7. Ödeme trafiği için QoS’i güvenlikle uyumlu hale getirin

    • POS trafiğini EF olarak işaretleyin ve minimum denetimle yüksek öncelikli kuyruklara sabitleyin; toplu yazılım güncellemelerini BE olarak sınıflandırın ve derinlemesine denetime izin verin. IPsec üzerinden copy-dscp‘yi etkinleştirin.
    • Gerekçe: Daha az kritik akışları denetlemeye devam ederken düşük gecikmeli ödeme SLA’larını korur; ağır denetimden kaynaklanan jitter’ı önler.
  8. Telemetriyi ve sürekli doğrulamayı etkinleştirin

    • ZBFW/IPS olaylarını syslog aracılığıyla dışa aktarın, bir toplayıcıya cflowd/IPFIX’i etkinleştirin ve tüm günlükleri SIEM’e aktarın. Uygulama başına performansı temel almak ve SLA düşerse merkezi politika aracılığıyla düzeltmeyi tetiklemek için vAnalytics’i kullanın.
    • Gerekçe: Güvenlik tespitlerini akış bağlamıyla ilişkilendirir, proaktif sorun gidermeyi destekler ve Sıfır Güven’in sürekli doğrulama ilkesini sürdürür.
  9. Doğrulayın ve arızaya karşı güvenli hale getirin (fail-safe)

    • Denetlenen akışlar için simetrik yolları test edin, OMP hizmet rotalarını doğrulayın ve atlama/düşürme davranışının politikaya uygun olduğunu doğrulamak için hizmet düğümü arızasını simüle edin. Fırtınaları önlemek için günlükleri hız sınırlamasına tabi tutun.
    • Gerekçe: Asimetrik yönlendirme veya hizmet arızalarından kaynaklanan beklenmedik kesintileri önler ve olaylar sırasında gözlemlenebilirliği sürdürür.

Merkezi Politika ve Trafik Mühendisliği · Tüm alanlar · Hizmet Kalitesi ve Çoklu Yayın Servisleri

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar