Cisco 350-401: WAN, VPN ve SD-WAN Bağlantısı — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNP Enterprise 350-401 ENCOR — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Kurumsal WAN tasarımı, heterojen underlay ve overlay’ler arasında ulaşılabilirlik, performans, maliyet ve güvenliği dengeler. Modern mimariler, taşıma bağımsızlığı, segmentasyon ve uygulamaya duyarlı yol seçimi elde etmek için özel taşıma yöntemlerini (MPLS, Metro Ethernet) genel geniş bant ve hücresel ağlarla harmanlar ve şifreli overlay’ler (IPsec, DMVPN, Cisco SD-WAN) kullanır. Sağlam operasyonlar, QoS ve güvenliği uçtan uca korurken sürekli ölçüm (kayıp, gecikme, jitter), brownout tespiti ve hızlı yük devretme gerektirir.
WAN Taşıma ve Sağlayıcı Bağlantısı
Kuruluşlar, riski azaltmak ve maliyetleri optimize etmek için genellikle birden fazla WAN taşıma yöntemini birleştirir:
- MPLS L3VPN: Taşıyıcı QoS ve tanımlanmış SLA’lar ile öngörülebilir gecikme/jitter. Yerel olarak herhangi bir noktadan herhangi bir noktaya bağlantı. Dezavantajları arasında daha yüksek yinelenen maliyet, daha uzun provizyon süresi, taşıyıcı tarafından yönetilen yönlendirme ve tek bir sağlayıcı alanına bağımlılık bulunur. Son mil çeşitliliğini doğrulayın; ortak hata alanlarından kaçınmak için farklı PE’lere veya POP’lara çift bağlantı (dual-home) yapın.
- Metro Ethernet (E-LAN/E-LINE): Metropol veya bölgesel kapsama alanlarında yüksek bant genişliği, düşük gecikme; veri merkezi ara bağlantısı ve bölgesel merkezler için kullanışlıdır. Overlay kapsüllemesi için MTU desteğini ve sağlayıcı devir teslim noktasındaki QoS işaretleme davranışını göz önünde bulundurun.
- İnternet DIA/geniş bant: Ekonomik, her yerde bulunur ve ölçeklenebilirdir. QoS garantisi yoktur; performans değişkenliği ve potansiyel DSCP kaldırılması söz konusudur. Overlay şifrelemesi ve brownout tespiti gerektirir. VPN’ler için CGN ve NAT uyumluluğunu doğrulayın; daha basit katılım için genel/statik IP’leri tercih edin.
- LTE/5G: Hızlı dağıtım ve bant dışı veya üçüncül WAN. Değişken gecikme ve jitter; veri kotaları ve RF tıkanıklığı yaygın kısıtlamalardır. Yedek olarak veya kritik bant dışı yönetim için konumlandırın.
- Özel hatlar (DWDM, kiralanmış TDM/Ethernet devreleri): İzolasyon sayesinde deterministik ve güvenlidir. Sınırlı esneklik, bit başına daha yüksek maliyet ve doğal bir herhangi bir noktadan herhangi bir noktaya bağlantı eksikliği vardır.
Taşıma çeşitliliğini birden çok katmanda tasarlayın:
- Fiziksel: Ayrı kanallar, güç kaynakları ve demarc (sınır) konumları.
- Sağlayıcı: Farklı taşıyıcılar ve upstream AS’ler.
- Teknoloji: MPLS, DIA, geniş bant ve hücresel ağları karıştırın.
- Yönlendirme: Bağımsız kontrol düzlemleri (farklı PE’lere eBGP, underlay’den bağımsız overlay kontrolü).
Temel arıza modları ve azaltma yöntemleri:
- Son mil kesintisi veya sağlayıcı bakımı: Çift son mil ve overlay’ler ile hızlı yeniden yönlendirme.
- Kapsülleme ek yükünden kaynaklanan MTU/parçalanma kara delikleri: Path MTU discovery ve MSS clamping ayarlayın.
- ISP’ler tarafından DSCP’nin yeniden işaretlenmesi: WAN edge’de yeniden işaretleyin; overlay’de tünel başına QoS’e güvenin.
- CGNAT’ın gelen tünelleri bozması: Denetleyici destekli katılım veya dışa doğru başlatılan tüneller kullanın.
VPN ve Tünel Temelleri
GRE, overlay ulaşılabilirliği için basit L3/L2 kapsülleme sağlar ancak şifreleme veya bütünlük sunmaz. Genellikle gizlilik için IPsec ile birlikte kullanılır. GRE keepalive’ları tek yönlü arızaları tespit eder; MTU ek yükü ayarlama gerektirir.
IPsec, veriyi Katman 3’te güvence altına alır. Temel unsurlar:
- Kontrol düzlemi anahtar değişimi ve SA anlaşması için Dead Peer Detection ve NAT-T ile IKEv2.
- AES-GCM veya AES-CBC artı bütünlük ile ESP; ileri gizliliği (forward secrecy) sağlamak için PFS.
- Güvenlik ve CPU ek yükü için dengelenmiş yeniden anahtarlama zamanlayıcıları.
Örnek: IOS XE üzerinde GRE over IPsec (kısaltılmış)
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
DMVPN, multipoint GRE ve NHRP aracılığıyla ölçeklenebilirlik katarak isteğe bağlı olarak spoke’tan spoke’a tünelleri etkinleştirir. Dinamik yönlendirme (EIGRP, OSPF, BGP) overlay üzerinden çalışır. Artıları ve eksileri:
- Güçlü yönleri: Elastik spoke ağ yapısı, azaltılmış hub yönlendirmesi, daha basit provizyon.
- Riskleri: NHRP veritabanı çalkantısı (churn), hub darboğazları, merkez uç (headend) kripto/CPU boyutlandırması, hiyerarşik politikalar kullanılmadıkça tünel başına sınırlı QoS granülerliği.
show dmvpn,show ip nhrpvecrypto SA stateile sorun giderin.
Segmentasyon:
- Eski yöntem: VRF-Lite ve MPLS L3VPN’ler trafik alanlarını izole eder.
- Overlay’ler: SD-WAN “VPN"leri, segment başına sanallaştırılmış yönlendirme örneklerini temsil eder; WAN edge’deki VRF’lere eşlenir. Bu, taşıma bağımlılığı olmaksızın kiracı ve hizmet izolasyonu sağlar.
Cisco SD-WAN Mimarisi ve İşleyişi
Cisco SD-WAN düzlemleri ayırır:
- vManage: Yapılandırma, izleme ve yaşam döngüsü operasyonları için tek bir yönetim düzlemi.
- vBond: WAN Edge’lerin kimliğini doğrulayan, ilk ulaşılabilirliği sağlayan ve NAT geçişi için bir STUN sunucusu olarak hareket edebilen orkestratör.
- vSmart: Güvenli kontrol bağlantıları kuran, rotaları, TLOC niteliklerini ve politikaları dağıtmak için OMP’yi çalıştıran ve tünel kurulumu için güvenlik bilgilerini yayan kontrol düzlemi beyni.
WAN Edge (vEdge/Catalyst SD-WAN) cihazları, herhangi bir underlay (MPLS, İnternet, LTE) üzerinde veri düzlemi IPsec tünelleri oluşturur. Kontrol düzlemi, denetleyicilere DTLS/TLS kullanır; veri düzlemi, BFD tabanlı performans probları ile IPsec kullanır. Temel kavramlar:
- TLOC: Sistem IP’si, renk (underlay türü/amacı) ve kapsülleme’den oluşan bir demet (tuple). Renkler, politikanın taşıma yöntemlerini tercih etmesine veya kısıtlamasına olanak tanır.
- OMP rotaları: Ön ek (prefix) ulaşılabilirliği; TLOC rotaları: taşıma komşuluğu; Service rotaları: hizmet ekleme (service insertion).
- Segmentasyon: SD-WAN VPN’leri, fabric genelinde izole edilmiş yönlendirme alanları sağlar.
Katılım ve güvenlik:
- Sertifika tabanlı kimlik (SUDI veya denetleyici tarafından verilen), zaman senkronizasyonu ve vBond’a ulaşılabilirlik ile ZTP.
- vBond STUN ve NAT-T ile NAT yönetimi. Zaman kayması, sertifika süresinin dolması ve ulaşılamayan denetleyiciler yaygın katılım (onboarding) hata noktalarıdır.
Tünel taşıma:
- Politika uyarınca WAN Edge’ler arasında tam (full-mesh) veya kısmi (partial-mesh) güvenli tüneller.
- TLOC başına/VPN başına BFD, blackout ve brownout’ları tespit etmek için yapılandırılabilir aralıklar ve çarpanlarla kayıp, gecikme ve jitter’ı izler.
Politika, Performans ve Dayanıklılık
Politika katmanları:
- Merkezi kontrol politikası: OMP duyurularını ve hub/spoke topolojisini etkiler (ör. rota filtreleme, TLOC tercihi).
- Merkezi veri politikası: Fabric genelinde her bir VPN ve trafik sınıfı (IP alanlarını eşleştirerek) için iletim davranışlarını tanımlar.
- Yerel politika: Tek bir WAN Edge üzerinde arayüz seviyesinde QoS, ACL’ler ve şekillendirme (shaping).
Uygulama duyarlı yönlendirme (Application-aware routing - AAR), her bir uygulama veya trafik sınıfı için bir yol seçmek üzere SLA sınıflarını ve BFD ile ölçülen yol özelliklerini kullanır:
- SLA sınıfı; kayıp, tek yönlü gecikme ve jitter için kabul edilebilir eşik değerlerini ve yoklama (probe) sıklığını tanımlar. Birden çok sınıf, uygulama katmanlarını (ses, işlemsel, en iyi çaba) yansıtabilir.
- Yol seçimi, politika başına aday TLOC’ları değerlendirir ve uyumlu yolları tercih eder. Hiçbiri uyumlu değilse, geri dönüş seçenekleri arasında politikaya bağlı olarak mevcut en iyi yol, yerel çıkış (local breakout) veya düşürme (drop) bulunur. Histerezis ve bekleme (hold-down) zamanlayıcıları kararsızlığı (flapping) önler.
- Akış sabitleme (Flow pinning), kurulmuş oturumlar için yol tutarlılığını korur; yeni akışlar yol seçimini yeniden değerlendirir.
Hizmet Kalitesi (Quality of Service):
- Underlay CIR’a göre tünel başına şekillendirme, kuyruklama için hiyerarşik politikalar (ses için LLQ, AF sınıfları) ve sağlayıcı uçlarındaki policer farkındalığı.
- IPsec genelinde DSCP korunumu desteklenir; amacı korumak için şifrelemeden önce gerektiği gibi yeniden işaretleyin.
- İnternet taşıyıcılarında, transit QoS’in garanti edilmediğini bilerek QoS’i yerel olarak ele alın (çıkış (egress) şekillendirmesi, önceliklendirme).
Güvenlik ve segmentasyon:
- WAN edge’e VPN başına ZBFW, URL filtreleme, IDS/IPS ve TLS proxy eklenebilir.
- Güvenli internet çıkışı (DIA), güvenlik politikasını uygularken SaaS/İnternet trafiğini yerel olarak boşaltır; kalan trafik ise overlay’i takip ederek hub’lara veya veri merkezlerine (DC) gider.
Dayanıklılık:
- ECMP veya politika tarafından tercih edilen birincil/ikincil yapıyla birden çok rengin (ör. mpls ve biz-internet) aktif/aktif kullanımı.
- Yalnızca arıza durumunda devreye girmesi için daha yüksek TLOC maliyetine/tercihine sahip LTE gibi yedek taşıyıcılar.
- TLOC uzantısı, bir lokasyondaki bir cihazdan diğerine taşımayı köprüleyerek, devreler farklı yönlendiricilerde sonlandığında hayatta kalma kabiliyetini artırır.
- Farklı veri merkezlerindeki (DC) bölgesel hub çiftleri, kontrol/veri yedekliliğini sağlar; rol başına çift denetleyici kümeleri (vManage, vBond, vSmart) lokasyonlara dağıtılır.
Kısmi hizmet kesintisi tespiti:
- BFD’den türetilen metrikler, tam bir arızadan önce performans düşüşünü tanımlar. Politikalar, bant genişliğini korumak için toplu akışları bozulmuş bağlantıda bırakırken yalnızca hassas trafiği (ses, VDI) bu bağlantıdan uzağa yönlendirebilir.
Operasyon ve Sorun Giderme
Operasyonel doğrulama, underlay (altyapı) erişilebilirliği, overlay (üst katman) kontrolü ve veri düzlemi (data-plane) performansına odaklanır:
- Underlay: IP adreslemesini, NAT davranışını ve MTU’yu doğrulayın. Eski tasarımlar için DF-biti ayarlanmış ve değişen boyutlarda ping, traceroute ve ip sla takibi kullanın. LTE için sinyal kalitesini ve operatör CGNAT’ını kontrol edin.
- SD-WAN kontrolü: vBond, vSmart ve vManage’e olan DTLS/TLS oturumlarını doğrulamak için
show control connectionskomutunu kullanın. Zaman senkronizasyonu ve sertifikalar geçerli olmalıdır. - OMP: Rota ve TLOC değişimini onaylamak için
show omp peersveshow omp routeskomutlarını kullanın; kontrol politikası (control-policy) etkilerini analiz edin. - Veri düzlemi:
show bfd sessionskomutunu ve kayıp/gecikme/jitter istatistiklerini inceleyin; app-route SLA uyumluluğu ile ilişkilendirin. WAN arayüzlerindeki paket yakalamaları (packet capture), DSCP ve IPsec kapsüllemesini doğrulamaya yardımcı olur. - Politika: Eşleşme koşulları (match conditions) ve eylemler (actions) için merkezi/yerel politikaları inceleyin; DPI aracılığıyla uygulama tanımlamasını ve gerektiğinde port tabanlı sınıflandırmaya geri dönüşü (fallback) onaylayın.
- QoS:
show policy-map interface, kuyruk düşmeleri (queue drops) ve şekillendirme oranlarını (shaping rates) inceleyin; kuyruk sonu düşmelerini (tail drops) önlemek için şekillendirmede şifreleme ek yükünün (overhead) hesaba katıldığından emin olun. - Eski tip VPN’ler: Tünel durumunu görmek için
show crypto ikev2 sa,show crypto ipsec sa,show dmvpnve NHRP tablolarını kullanın. Yaygın sorunlar arasında faz-1/faz-2 uyuşmazlığı, NAT-T’nin anlaşılamaması (negotiating) ve PMTUD hataları bulunur.
Hata kurtarma:
- Kontrolcü yedekliliğini ve cihazların yeniden başka bir kontrolcüye bağlanma (rehoming) politikalarını sağlayın; bir kontrolcü sahasının kaybını test edin.
- Kontrollü bozulma testleri ile brownout (performans düşüşü) durumunda yönlendirmeyi ve normale dönüşü doğrulayın.
- vManage’den yapılandırma geri alma (rollback) kontrol noktaları ve aşamalı dağıtımlar uygulayın.
Pratik Problem Senaryosu
Northstar Retail, 200 şubesinde tek sağlayıcılı MPLS WAN’ını, DIA geniş bant ve MPLS kullanan çift taşıyıcılı bir SD-WAN ile değiştiriyor ve LTE’yi üçüncül yedek olarak kullanıyor. Amaçlar, ses ve POS işlem SLA’larını sürdürmek, SaaS için güvenli internet çıkışı (internet breakout) sağlamak ve geçiş riskini en aza indirmektir.
Yaklaşım:
- SD-WAN kontrol düzlemini (control plane) oluşturun
- İki veri merkezinde yedekli vManage, vSmart ve vBond dağıtın. Gerekçe: vManage yönetimi sağlar, vSmart OMP ve politika dağıtımı yoluyla kontrol düzlemini sunar ve vBond yeni cihaz ekleme (onboarding) ve NAT geçişini (NAT traversal) yönetir. Coğrafi yedeklilik, kontrol düzleminin hayatta kalmasını sağlar.
- Altyapıları (underlay) ve saha çeşitliliğini hazırlayın
- DIA ve mümkün olan yerlerde farklı bir taşıyıcıdan MPLS veya MetroE sipariş edin; kritik sahalara LTE ekleyin. Ayrı demarkasyon noktaları (demarc) ve güç yolları yapılandırın. Gerekçe: Farklı sağlayıcılar ve son mil (last mile) bağlantıları, birbiriyle ilişkili arızaları azaltır; LTE, bölgesel kesintiler sırasında üçüncül erişilebilirliği sağlar.
- ZTP ve sertifikalarla WAN Edge’leri sisteme dahil edin
- vBond destekli sisteme dahil etme (onboarding) kullanın; NTP aracılığıyla doğru zamanı sağlayın ve kontrolcü keşfi için giden UDP/TCP’ye izin verin. Gerekçe: Sertifika tabanlı kimlik ve vBond STUN, NAT engellerini aşar ve güvenli kontrol kanalları kurar.
- Segmentasyonu ve servisleri tanımlayın
- Kurumsal (Corp - VPN 10), Ses (Voice - VPN 20), Misafir (Guest - VPN 30) ve PCI (VPN 40) için SD-WAN VPN’leri oluşturun. Misafir ve Kurumsal için DIA üzerine ZBFW ve URL filtreleme ekleyin. Gerekçe: VPN başına izolasyon, uyumluluk ve güvenlik hedeflerini karşılar; servis zincirleme (service chaining) her segment için güvenlik uygular.
- SLA sınıflarını ve uygulamaya duyarlı yönlendirmeyi (application-aware routing) oluşturun
- SLA-Ses (düşük kayıp/gecikme/jitter), SLA-İşlem (orta seviye eşikler) ve SLA-BE (best effort) sınıflarını oluşturun. Ses/SIP/RTP ve POS ağ geçitleri için DPI kullanarak uygulamaları eşleştirin. Politika, uyumlu olduğunda Ses ve POS için MPLS’i tercih eder, aksi takdirde DIA’ya yönlendirir; yığın (bulk)/SaaS trafiği DIA’yı tercih eder. Gerekçe: BFD güdümlü SLA uyumluluğu, maliyet yollarını optimize ederken brownout’lardan kaçınmayı sağlar.
- Her taşıyıcı için QoS ve trafik şekillendirmeyi (shaping) yapılandırın
- Ses için LLQ, POS ve interaktif trafik için AF kuyrukları ile hiyerarşik QoS uygulayın ve sağlayıcının CIR değerinden IPsec ek yükü çıkarılarak trafik şekillendirme yapın. Şifrelemeden önce DSCP’yi koruyun. Gerekçe: Kuyruk sonu düşmelerini (tail drops) önleyin, gecikmeye duyarlı uygulamalar için öncelik sağlayın ve parçalanmayı (fragmentation) önleyin.
- Güvenli internet çıkışını (internet breakout) etkinleştirin
- SaaS ve web trafiği için ZBFW, DNS güvenliği ve URL filtreleme ile yerel DIA çıkışı yapın; bilinmeyen veya hassas hedefleri denetim için Veri Merkezi hub’larına gönderin. Gerekçe: Politika kontrolünü ve uyumluluğu sürdürürken SaaS’a olan gecikmeyi azaltır.
- Dayanıklılık ve yük devretme (failover) politikası uygulayın
- BE (best effort) trafiği için DIA ve MPLS arasında aktif/aktif ECMP kullanın; Ses/POS trafiğinin sağlıklı olduğunda MPLS’i seçmesi için TLOC tercihini ayarlayın. LTE’yi yalnızca yük devretme için daha düşük bir tercihle yapılandırın. Sık sık hat değişimini (flapping) önlemek için histerezis zamanlayıcıları ekleyin. Gerekçe: Brownout’lar sırasında kontrollü tercih ve kararlılık; LTE acil durumlar için ayrılmıştır.
- MTU ve MSS’i doğrulayın, ardından pilot uygulama yapın
- WAN Edge’lerde tünel MTU/MSS’ini ayarlayın; her iki taşıyıcıda da PMTUD’yi doğrulayın. Yol yönlendirmesini ve normale dönüşü onaylamak için kontrollü kayıp/gecikme enjekte ederek 10 şubede pilot uygulama yapın. Gerekçe: Parçalanma kara deliklerinden (fragmentation blackholes) kaçının ve geniş ölçekli dağıtımdan önce operasyonel davranışı onaylayın.
- Geri alma (rollback) seçeneğiyle dalgalar halinde geçiş yapın
- Birlikte var olma (coexistence) süresince hem eski MPLS CPE’den hem de WAN Edge’den OMP aracılığıyla saha alt ağlarını (subnet) anons edin. Varsayılan rotaları (default routes) ve BGP metriklerini ayarlayarak trafiği kesin. Eski metrikleri geri yükleyerek bir geri çıkış (backout) planı bulundurun. Gerekçe: Belirlenimci (deterministic) bir geri alma planıyla kesintisiz geçiş.
- İzleme ve sorun gidermeyi operasyonel hale getirin
- vManage’deki panolar BFD metriklerini, SLA uyumluluğunu ve uygulama yollarını izler. Derinlemesine kontroller için
show control connections,show omp routesveshow bfd sessionskomutlarını kullanın. SLA sınıflarıyla uyumlu uyarı eşikleri belirleyin. Gerekçe: Brownout’ların erken tespiti ve kök nedenin hızlı bir şekilde izole edilmesi.
- Güçlendirme ve periyodik testler
- Sertifikaları döndürün, kontrolcü yük devretmesini test edin ve üç ayda bir bozulma testleri yapın. Gerekçe: Güvenlik duruşunu sürdürür ve ağ geliştikçe yük devretme ve brownout tepkilerinin etkili kalmasını doğrular.
← Ağ Sanallaştırma · Tüm alanlar · Kurumsal Güvenlik ve Kimlik Servisleri →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →