Cisco 300-415: WAN Uç Yapılandırması ve Şablon Yönetimi — Çalışma kılavuzu
Şunun bir parçası: Cisco SD-WAN 300-415 ENSDWI — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Cisco SD-WAN Manager (eski adıyla vManage), WAN Edge cihazları için amaç, yapılandırma, uyumluluk ve yaşam döngüsü operasyonlarını merkezileştirirken, vBond Orchestrator cihazların sisteme dahil edilmesine aracılık eder ve vSmart denetleyicileri OMP kullanarak overlay kontrol düzlemini çalıştırır. Üretim ortamı tasarımlarında, şablon tabanlı yapılandırma, yüzlerce veya binlerce WAN Edge arasında doğruluğu ve tekrarlanabilirliği sağlamak için birincil araçtır ve aynı zamanda cihaza özgü değerlere ve güvenli istisnalara olanak tanır. Bu bölüm, Cisco SD-WAN fabric’ini büyük ölçekte çalıştırmak için kullanılan şablon yapılarını, yaşam döngüsü iş akışını, temel özellik şablonu işlevlerini, modern yapılandırma grupları ile eski cihaz şablonları arasındaki farkları, uyumluluk ve sapma yönetimini, API kullanımını, yazılım imaj yönetimini ve değişikliklere karşı koruma mekanizmalarını açıklar.
Şablon Yapıları ve Yeniden Kullanım
- Özellik şablonları
- System, VPN, VPN Interface, Tunnels (TLOC/Transport), OMP, BGP/OSPF, QoS, NAT/ACL, Security (bölgeler, kimlikler, IPS/URL), SNMP, Syslog, NTP, App-hosting, Cellular/LTE gibi işlevsel bir alan için atomik amaç.
- Her alan, sabit bir değere veya cihaza özgü bir değişkene ayarlanabilir, bu da geniş çapta yeniden kullanımı mümkün kılar.
- Cihaz şablonları (eski model)
- Bir cihaza bağlanan özellik şablonlarının bir bileşimidir. Bir cihazı eklemek, tüm cihaza özgü değişkenlerin (örneğin, sistem IP’si, site ID, ana bilgisayar adı, arayüz adresleri) sağlanmasını gerektirir.
- Artıları: sorumlulukların güçlü bir şekilde ayrılması; olgunlaşmış özellik şablonlarının kolayca yeniden kullanılması. Eksileri: küçük değişiklikler için tüm cihazı kapsayan gönderimler; istisnalar biriktikçe çok sayıda cihaz şablonunun çoğalması.
- Yapılandırma grupları (modern model)
- Cihaz yapılandırma ağacıyla yakından eşleşen ve değişkenlerin kapsamlandırılmasını ve bölüme göre kısmi güncellemeleri destekleyen hiyerarşik bir yapılandırma paketidir.
- Artıları: yönetilecek daha az yapı, hedefli bölüm düzeyinde dağıtımlar, daha basit istisna yönetimi, etkin yapılandırmanın daha kolay görselleştirilmesi. Eksileri: güncel SD-WAN Manager sürümlerini gerektirir; cihaz şablonlarına alışkın ekiplerin bir geçiş planına ihtiyacı olabilir.
- Değişkenler ve cihaza özgü değerler
- Kimlik (sistem IP’si, site ID), underlay adreslemesi (VPN 0 arayüzleri), loopback’ler/TLOC uzantıları ve envantere bağlı tanımlayıcılar (seri no, şasi) için değişkenler kullanın.
- Değişken türlerini (IP, tamsayı, numaralandırma) kısıtlayın ve güvenli olduğu durumlarda varsayılanları kullanın. Doğrulama hatası modları arasında eksik değişkenler, tür uyuşmazlıkları veya küresel olarak benzersiz alanlarla çakışan değerler (örneğin, yinelenen sistem IP’si) bulunur.
- Yeniden kullanım stratejisi
- Her cihaz rolü (şube, küçük şube, merkez, veri merkezi, bulut ucu) ve her taşıma türü (MPLS, geniş bant, LTE) için küçük bir “altın” özellik şablonu seti oluşturun.
- Site başına değerleri değişkenler aracılığıyla parametreleştirin. Değişiklik sırasında etki alanını en aza indirmek için sık değişen özellikleri (QoS, Security, NAT) statik özelliklerden (System, OMP) ayırmak üzere şablonları bölün.
Yaşam Döngüsü, Uyumluluk ve Dağıtım İş Akışı
- Tasarım ve oluşturma
- Özellik şablonlarını veya yapılandırma gruplarını tanımlayın; cihaza özgü alanları değişken olarak işaretleyin.
- SD-WAN Manager’da cihaz envanterini, sertifikaları ve kuruluş adını içe aktarın veya doğrulayın. vManage, cihaz yapılandırmalarını ve ilişkili sertifika envanterlerini saklar.
- Ekleme ve doğrulama
- Cihazları bir cihaz şablonu veya yapılandırma grubuyla ilişkilendirin; değişken değerlerini doldurun (büyük ölçekte CSV içe aktarma veya API yaygındır).
- Oluşturulan aday yapılandırmayı amaçlanan standartlarla karşılaştırmak için yapılandırma önizlemesini kullanın. Doğrulama, çakışan yapılandırmayı (örneğin, bir arayüzün iki kez tanımlanması) veya aralık dışı değerleri tespit eder.
- Dağıtım iş akışı
- SD-WAN Manager, aday yapılandırmayı derler ve WAN Edge’e iletmek için NETCONF kullanır. İlk sisteme dahil etme sırasında, System ve VPN 0 şablonları kontrol bağlantılarının kurulmasını sağlar: WAN Edge’ler vSmart’a DTLS/TLS bağlantısı kurar ve politikalar ile TLOC’lar OMP aracılığıyla değiştirildikten sonra diğer WAN Edge’lere IPsec tünelleri oluşturulur. vBond, ilk bağlantı değişimini yönetir.
- Hazırlık aşaması (staging state), canlıya geçmeden önce kontrollü bir hazırlık için veri düzlemi tünelleri olmadan kontrol bağlantılarına izin vermek amacıyla kullanılabilir.
- Uyumluluk ve sapma
- Uyumluluk kontrolleri, istenen (şablondan oluşturulmuş) yapılandırmayı çalışan yapılandırmayla karşılaştırır ve bant dışı değişikliklerden veya başarısız/kısmi uygulamalardan kaynaklanan sapmaları işaretler.
- Düzeltme seçenekleri arasında istenen yapılandırmayı yeniden gönderme, yetkilendirilmiş istisnaları şablonlarla uzlaştırma veya geri alma başlatma yer alır.
- Geri alma
- SD-WAN Manager, yapılandırma sürümlerini iş kimlikleriyle (job ID) arşivler. Önceki bir şablon sürümünü yeniden ekleyerek veya bilinen son iyi seti geri yüklemek için yapılandırma arşivini kullanarak geri alın. Yapılandırma grupları kullanıldığında geri almalar bölüm başına atomiktir, bu da riski azaltır.
Şablon Fonksiyonları, İstisnalar ve Güvenli Geçersiz Kılmalar
- Sistem şablonu
- Kimlik (ana makine adı, sistem IP’si, site ID), organizasyon adı, denetleyici adresleri, günlük kaydı, NTP, AAA.
- Hata modları: yinelenen sistem IP’si/site ID’si, yanlış organizasyon adı veya hatalı denetleyici adresleri kontrol düzleminin (control-plane) oluşmasını engeller. WAN arayüzünde herkese açık olarak erişilebilen bir vBond bulunan senaryolarda, keşif sırasında cihazın yönlendirilebilir adresini tercih etmek için “yerel” vBond seçeneği kullanılır.
- VPN şablonları
- Kontrol/veri için VPN 0 altyapı (underlay) aktarımları; kullanıcı trafiği segmentasyonu için hizmet VPN’leri. Gerektiğinde yönlendirme (statik, BGP/OSPF), NAT, DHCP ve DNS ayarlarını içerir.
- Hata modları: arayüzün yanlış VPN’e atanması, NAT aşırı yüklemesinin (overload) eksik olması veya DHCP çakışmaları erişilebilirlik sorunlarına neden olur. Unutmayın, VPN 0 kontrol trafiğini taşır.
- Arayüz ve tünel (TLOC) şablonları
- Fiziksel/mantıksal arayüzler, renkler, kapsüllemeler (IPsec veya GRE), TLOC uzantıları ve BFD/hello zamanlayıcıları.
- TLOC; kapsülleme, renk ve sistem IP’si ile benzersiz bir şekilde tanımlanır. Aktarımlar arasında çakışan renk/kapsülleme kombinasyonları, trafiği yolda bırakabilir veya asimetrik yollar oluşturabilir.
- OMP şablonu
- vSmart’a eş (peer) ayarları, rota türleri (OMP, BGP, bağlı, statik), duyuru/yeniden dağıtım (advertisement/redistribution), zamanlayıcılar, graceful restart ve overlay hizmet ekleme (service insertion) hazırlığı.
- Aşırı geniş kapsamlı yeniden dağıtım, VPN’ler arasında veya altyapıya (underlay) rota sızıntısına neden olabilir; politikalarla dikkatli bir şekilde kısıtlayın.
- Güvenlik şablonları
- Bölge tabanlı güvenlik duvarı (firewall), IDS/IPS, URL filtreleme, AMP, VPN’e duyarlı kurallar. İşlem sırası önemlidir; önceliği ve örtük reddetmeleri (implicit denies) doğrulayın.
- Özellik-sürüm uyumluluğuna dikkat edin; bazı güvenlik özellikleri belirli IOS XE SD-WAN sürümlerini gerektirir.
- CLI eklenti şablonları ve güvenli istisnalar
- Henüz özellik şablonlarında modellenmemiş komutları, tercihen operasyonel olarak güvenli alanlarda uygulamak için CLI eklentilerini kullanın: telemetri, SNMP nesneleri, banner’lar, özel günlük kaydı ayarları, uygulama barındırma (app-hosting) ince ayarları veya şablon tarafından yönetilen bölümlerle çakışmayan platform donanım ayarları.
- Kimliğe (sistem, site ID), OMP’ye, arayüz adreslemesine, VPN 0 aktarımına veya zaten şablonlar tarafından yönetilen IPsec/TLOC parametrelerine dokunan CLI eklentilerinden kaçının; çakışan yapılandırma, bir sonraki şablon gönderiminde (push) kaldırılabilir veya commit hatalarına neden olabilir.
Şablonlarla çakışmayan operasyonel telemetri için örnek CLI eklentisi (IOS XE SD-WAN):
logging buffered 100000 warnings
service timestamps debug datetime msec
snmp-server contact NOC noc@example.local
snmp-server location DC1-Rack12
API’ler, İmaj Yönetimi ve Değişiklik Koruma Mekanizmaları
- NETCONF ve REST API
- SD-WAN Manager, cihazları NETCONF/YANG üzerinden programlar. Kuzey yönlü (Northbound) olarak, REST API’leri (/dataservice) şablon CRUD işlemleri, değişken doldurma, bağlama, doğrulama, dağıtım, yazılım imajı operasyonları ve iş takibini destekler.
- En iyi uygulamalar: bir kez etkili (idempotent) iş akışları kullanın, CSRF token’larını ve oturum çerezlerini (session cookies) yakalayın, API oran limitlerine uyun ve dağıtım sonuçları için doğruluk kaynağınız olarak iş kimliklerini (job ID) kabul edin.
- Yazılım imajları ve cihaz yükseltmeleri
- Yazılım imajlarını SD-WAN Manager deposuna yükleyin; rol, site veya yapılandırma grubu başına istenen sürümleri sabitleyin. Desteklenen donanım platformları arasında ISR 4000 ve ASR 1000 ailelerindeki Cisco IOS XE SD-WAN imajlarının yanı sıra IaaS için sanal WAN Edge’ler bulunur.
- Kontrollü dağıtım: ön kontroller (kaynaklar, denetleyiciye erişilebilirlik, sertifika geçerliliği) ve son kontroller (OMP komşulukları, veri tüneli sağlığı) ile halka tabanlı yükseltmeler (önce kanarya grupları, ardından site kimliği veya etikete göre gruplar) uygulayın.
- Bakım pencereleri ve otomatik zamanlama kullanın. Kritik siteler için, kesintiyi en aza indirmek amacıyla uygun olduğunda hazırlanmış bir durum (staged state) veya düzgün yeniden başlatma (graceful restart) hazırlayın. Bir sonraki halkaya geçmeden önce vSmart ile olan kontrol bağlantılarının yeniden kurulduğunu doğrulayın.
- Geri alma planları: önceki imajı saklayın, otomatik geri alma tetikleyicilerini onaylayın ve acil durumlar için cihaz başına bant dışı erişime sahip olun.
- Otomasyon koruma mekanizmaları ve delege edilmiş değişiklik yönetimi
- SD-WAN Manager’daki RBAC, görev ayrılığı sağlar: özellik şablonları için yazarlar, dağıtımlar için onaylayanlar, 2. gün eylemleri (imaj atama, değişken güncellemeleri) için operatörler. Şablonları kimlerin ayırabileceğini veya CLI eklentilerini kimlerin gönderebileceğini kısıtlayın.
- Onay iş akışları ve yapılandırma gruplarının taslak/yayınla modeli, akran denetimini ve artımlı, bölüm kapsamlı dağıtımları mümkün kılar.
- Adlandırma/sürümleme kurallarını uygulayın, tutarlı hedefleme için cihazları rol/site/taşıma türüne göre etiketleyin ve toplu dağıtımdan önce yapılandırma önizlemesi ile sağlık doğrulama kapıları talep edin.
Uygulamalı Problem Senaryosu
Acme Health Services, yeni bir güvenlik yığını sunarken ve aşamalı bir yazılım yükseltmesine hazırlanırken, 600 şube WAN Edge cihazını şablon tabanlı yapılandırma kullanarak standartlaştırmayı planlıyor. Mevcut sitelerde, yapılandırma sapmasına ve tutarsız davranışlara yol açan duruma özel CLI varyasyonları bulunmaktadır.
Yaklaşım:
Rolleri modelleyin ve yeniden kullanılabilir niyet oluşturun
- Sistem IP’si, site kimliği, arayüz adreslemesi ve BGP ASN’leri için cihaza özgü değişkenlerle parametreleştirilmiş System, OMP, VPN 0 Transport, Service VPNs ve Security için altın özellik şablonları oluşturun. Gerekçe: yüksek değerli değişmezleri (kimlik, kontrol düzlemi) siteye özgü verilerden ayırarak yeniden kullanımı en üst düzeye çıkarır ve hata yüzeylerini azaltır.
Bölüm kapsamlı değişiklikler için yapılandırma gruplarına geçiş yapın
- Her rol için (Branch-Standard, Branch-Small, Hub) bir yapılandırma grubu oluşturun, mevcut özellik şablonlarını içe aktarın ve değişken kapsamlarını tanımlayın. Gerekçe: System/OMP’ye dokunmadan yalnızca Güvenlik bölümlerini güncellemek gibi kısmi dağıtımları mümkün kılarak riski ve gönderme sürelerini azaltır.
Cihaz değişkenlerini normalleştirin ve sapmayı giderin
- Envanterden değişken CSV’sini toplu olarak içe aktarın, ardından sapmayı tespit etmek için uyumluluk kontrolü çalıştırın. Onaylanmış duruma özel komutlar (logging/SNMP) için bunları yapılandırma grubuna eklenmiş bir CLI eklentisine alın; güvenli olmayan çakışmalar (VPN 0, OMP) için bunları cihazlardan kaldırın ve şablonlara güvenin. Gerekçe: istisnaları güvenli bir şekilde kod haline getirir ve gelecekteki gönderimlerle budanacak olan çakışan yapılandırmayı ortadan kaldırır.
Yapılandırma önizlemesi ve kanarya bağlaması ile doğrulayın
- Üç farklı kanarya sitesinde yapılandırma önizlemesini kullanın, oluşturulmuş arayüz adreslerini, VPN 0 NAT, OMP ayarlarını ve Güvenlik politikalarını onaylayın. Yapılandırma grubunu bu cihazlara bağlayın ve kontrol bağlantılarını (vSmart’a DTLS/TLS) ve veri tünellerini (eşlere IPsec) izleyin. Gerekçe: ölçeklendirmeden önce şablon veya değişken kusurlarının erken tespiti.
Delege edilmiş değişiklik kontrollerini uygulayın
- RBAC rolleri atayın: Template Authors (şablon oluştur/değiştir), Deploy Approvers (yayınla/bağla), Operations (yalnızca değişken güncellemeleri). Yayınlama ve bağlama işlerinde onay gerektir. Gerekçe: yetkisiz geniş kapsamlı değişiklikleri önler ve akran denetimini sağlar.
Yeni güvenlik yığınını artımlı olarak tanıtın
- Yapılandırma grubunda, kanarya siteleri için yalnızca Güvenlik bölümünü güncelleyin ve o bölümü yayınlayın/bağlayın. Genişletmeden önce trafiği politika isabet sayaçları ve uygulama görünürlüğü ile doğrulayın. Gerekçe: bölüm kapsamlı değişiklik, hızlı yinelemeyi sağlarken yan etkiyi en aza indirir.
Yazılım imajlarını hazırlayın ve halka tabanlı bir yükseltme gerçekleştirin
- Hedef IOS XE SD-WAN imajını yükleyin, Branch-Standard yapılandırma grubuna atayın ve yükseltme halkalarını tanımlayın: 5 kanarya sitesi, 50 site, ardından site kimliğine göre kalan gruplar. Ön kontrolleri ve son kontrolleri etkinleştirin; bakım pencereleri sırasında zamanlayın. Gerekçe: sağlık kapıları ile kontrollü dağıtım, 600 site genelinde riski azaltır.
Uyumluluğu izleyin ve geri alma planları hazırlayın
- Her halkadan sonra uyumluluğu ve sapmayı doğrulayın, OMP rota alışverişinin kararlı olduğundan ve güvenlik politikalarının uygulandığından emin olun. Önceki imajı geri dönüş seçeneği olarak saklayın ve bilinen son iyi yapılandırma sürümünü hızlı geri alma için işaretli tutun. Gerekçe: beklenmedik bir davranış ortaya çıkarsa hızlı kurtarma yolu sağlar.
Niyeti yapılandırma gruplarında birleştirerek, cihaza özgü değerleri değişkenler aracılığıyla kısıtlayarak ve CLI eklentilerini yalnızca güvenli istisnalar için kullanarak, Acme Health Services tutarlı WAN Edge davranışı elde eder. Uyumluluk görünürlüğü, API odaklı ölçekli operasyonlar ve halka tabanlı imaj dağıtımı, siteye özgü ihtiyaçlar için esnekliği korurken öngörülebilir, düşük riskli değişiklik yönetimi sağlar.
← OMP · Tüm alanlar · Veri Düzlemi Tünelleri →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →