Cisco 300-415: 集中式策略與流量工程 — 學習指南
屬於 Cisco SD-WAN 300-415 ENSDWI — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Cisco SD-WAN 的集中式原則 (Centralized policy) 是一個框架,讓您能從 vSmart 控制器對整個 fabric 的流量行為和路由意圖進行編程。vSmart 透過 OMP 管理 overlay 控制層,並分發集中式控制原則 (針對 OMP 路由和 TLOCs) 以及資料層原則,例如資料原則、應用程式感知路由 (app-route) 和 cflowd。這些原則可用於塑造拓撲 (軸輻式、網狀限制)、根據應用程式效能選擇路徑、將流量引導至服務,以及按 VPN 分割流量。由於原則可以改變控制層的可達性和資料層的轉送行為,因此謹慎的設計、預覽和分階段部署對於避免服務中斷至關重要。
集中式原則的類型與建構元件
集中式控制原則 (Centralized control policy)
- 範圍:WAN Edge 設備與 vSmart 之間的控制層 (OMP)。
- 目的:過濾/修改 OMP 路由和 TLOC 廣播、設定屬性 (preference、tag、origin、TLOC),以及建構拓撲 (軸輻式、部分網狀)。
- 方向:入向 (從 WAN Edge 到 vSmart) 和出向 (從 vSmart 到 WAN Edge)。
集中式資料原則 (Centralized data policy)
- 範圍:在 WAN Edge 進行的資料層分類 (L3/L4、欄位、app-ID),由 vSmart 安裝。
- 目的:允許/拒絕流量、設定 VPN、設定 TLOC、設定 DSCP/標記、police、mirror,以及服務插入/串接。
- 方向:根據原則的編程位置,在 WAN Edge 的服務端 (LAN) 或通道端 (WAN) 進行評估;設計上通常針對使用者到 WAN 的流量,將原則應用於服務端入口 (ingress),若需要對稱行為,則將原則應用於通道端以處理回程流量。
應用程式感知路由 (app-route) 原則
- 範圍:基於應用程式和 BFD 測量的 SLA (遺失、延遲、抖動) 進行資料層路徑選擇。
- 目的:將流量引導至偏好的 TLOCs/colors、定義基於探測的 SLA 等級、設定備援機制,以及依應用程式/家族執行動態流量工程。
- 關鍵行為:持續評估路徑效能;當 SLA 劣化時可以切換路徑。
cflowd 原則
- 範圍:由 WAN Edge 產生的流量遙測 (類似 IPFIX/NetFlow)。
- 目的:依 VPN 啟用/停用匯出器、定義取樣率、範本和收集器 (vManage 或外部)。
- 設計說明:取樣必須在可視性與 CPU/頻寬開銷之間取得平衡;依 VPN 啟用可支援分段報告。
原則清單 (Policy lists) 是可重複使用的比對物件:
- 站點清單 (Site list):用於選擇原則附加位置以及比對路由來源/目的站點的站點 ID。
- VPN 清單 (VPN list):用於分割原則範圍和建立各分段規則的 VRF (VPN)。
- 前綴清單 (Prefix list):用於比對 OMP 路由或資料流量的 IP 前綴。
- 資料前綴清單 (Data prefix list):用於資料原則分類的專用前綴物件。
- TLOC 清單 (TLOC list):由 system IP、color 和 encapsulation 組成的元組,用於比對或設定 TLOC 屬性。
- Color 清單 (Color list):一個或多個傳輸 color (例如 biz-internet、mpls、public-internet),用於目標設定/鏈路親和性。
- 應用程式清單 (Application list):NBAR2 應用程式/群組,用於為 app-route 或資料原則分類流量。
- SLA 等級 (SLA class):與 app-route 連結的延遲、遺失、抖動閾值,用於基於效能的引導。
原則序列結構與評估:
- 序列是有順序的,採優先比對成功原則。每個序列包含:
- 比對條件 (Match conditions):清單/欄位 (site/VPN/prefix/TLOC/color/app、L4 連接埠、DSCP、協定)。
- 動作 (Actions):接受/拒絕、設定屬性 (TLOC、VPN、DSCP、preference、tag)、服務插入、police、mirror。
- 預設動作 (Default action):若沒有任何序列比對成功,則套用此動作。常見的預設值是接受 (控制/資料),以避免非預期的丟棄;明確的拒絕預設值是刻意使用的,需要謹慎驗證。
- 方向 (Direction):
- 控制原則的方向是在 vSmart 上 (入向/出向 OMP)。
- 資料和 app-route 原則在 WAN Edge 上對流量進行操作;選擇服務端或通道端的行為以符合您想要影響的流量,並在路徑中有狀態服務時,確保回程流量的對稱性。
控制平面原則設計與路由/TLOC 操作
控制原則是塑造 overlay 拓撲的權威工具,因為它決定了一個站點可以傳送或接收哪些 OMP 路由和 TLOC:
OMP 路由操作
- 使用傳入 (inbound) 控制原則,在從站點學習到的路由進入 vSmart 的 overlay RIB 之前,對其進行過濾、標記或設定屬性。
- 使用傳出 (outbound) 控制原則來限制向特定站點宣告哪些路由 (例如,不要將從 spoke 學習到的前綴宣告給其他 spoke)。
- 常見動作:設定 preference (影響 OMP 最佳路徑)、設定 tag (用於後續匹配)、設定 origin、設定 site-of-origin 限制。
TLOC 操作
- 匹配 TLOC 屬性 (system IP、color、encap) 來過濾或偏好特定的傳輸路徑。
- 動作包括變更偏好的 TLOC 屬性或 preference,使路由宣告偏向某個 color (例如,為關鍵子網路偏好 MPLS)。
- 權衡取捨:過於激進的 TLOC 過濾可能會在剩餘的傳輸路徑發生故障時,導致站點被孤立。除非您有備援路徑,否則應優先考慮調整屬性,而不是全面拒絕 (deny)。
拓撲模式
- Hub-and-spoke:從 vSmart 到 spoke 的傳出控制原則,會拒絕將 spoke 產生的路由宣告給其他 spoke;hub 則接收並宣告所有路由。
- 網狀 (Mesh) 限制:類似於 hub-and-spoke,但透過原則序列中的例外規則,允許特定的 spoke-to-spoke 配對 (例如,區域性網狀網路)。
- 分段:將 VPN 列表與路由過濾結合,以保持每個 VPN 的 overlay 隔離;僅向受限站點宣告預設路由或選定的前綴。
故障模式與權衡取捨:
- 一個錯誤應用的傳出控制原則若預設為 deny,可能會撤銷關鍵路由,導致站點被隔離。除非您的預覽明確確認了覆蓋範圍,否則應一律預設為 accept,並加入針對性的 deny。
- 大規模變更 OMP 屬性可能會觸發路由抖動 (route churn);透過站點列表分階段部署,以減少對控制平面的衝擊。
- TLOC 屬性重寫可能導致非對稱轉送,如果反向路徑沒有受到同等的影響;請務必驗證雙向路徑。
應用程式感知路由 (Application-Aware Routing)、服務插入與分段
應用程式感知路由 (AAR) 和資料原則共同提供細粒度的流量工程:
AAR 與流量導向
- SLA 等級定義了可接受的 loss/latency/jitter;每個 TLOC 配對的 BFD 探測會提供即時的測量數據。
- App-route 原則匹配應用程式或 L3/L4 欄位,並選擇偏好的 color/TLOC 列表;如果違反 SLA,則根據原則進行容錯轉移。
- 設計提示:
- 避免使用會導致抖動 (flapping) 的過於嚴格的 SLA 閾值;使用探測乘數和合理的閾值來加入遲滯效應 (hysteresis)。
- 對於對封包重新排序敏感的應用程式,應偏好「在新流量上移動」(move on next new flow) 而非在流量中切換,或在支援的情況下使用一致性雜湊 (consistent hashing) 來固定流量。
- 當 AAR 和資料原則都設定 TLOC 時,讓 AAR 優先進行路徑選擇,並使用資料原則進行服務插入/標記;避免在同一個流量類別中出現重疊的動作。
服務鏈與服務插入
- 資料原則的 “service” 動作會將流量插入到本地 (on-prem) 或主機託管 (colocation) 的服務中 (防火牆、IDS/IPS、SD-WAN 服務節點)。
- 在需要時按順序鏈接多個服務;確保狀態性服務在正向和返回路徑上都有對稱的插入。
- 權衡取捨:每個服務躍點都會增加延遲和潛在的故障域。應根據安全態勢,實作健康檢查和容錯開啟 (fail-open) / 容錯關閉 (fail-closed) 的行為。
流量分段
- VPN 提供硬性分段;集中式原則使用 VPN 列表應用於每個 VPN。
- VPN 間路由 (路由洩漏) 可以透過資料原則對特定流量使用 “set VPN” 來實現;務必使用前綴/應用程式匹配進行嚴格限制,並頻繁審核。
- 對於共享服務 (例如 DNS、身分驗證),應使用控制原則將服務前綴從服務 VPN 宣告給消費者 VPN,而不是進行廣泛的資料平面洩漏。
說明基於 SLA 導向的 app-route 片段範例:
app-route-policy CRITICAL-APPS
sequence 10
match application-list BUS_APPS
sla-class GOLD
preferred-color mpls fallback biz-internet
!
sequence 20
match application-list BEST_EFFORT
sla-class BRONZE
preferred-color biz-internet fallback public-internet
!
default-action accept
!
操作:附加、驗證與疑難排解
透過 vSmart 附加策略:
- 在 vManage 中定義集中式策略,並將其附加到站點列表 (site lists) 和 VPN 列表 (VPN lists)。vSmart 會編譯策略,並透過 VPN 0 中安全的 DTLS/TLS OMP 會話,將其分發到 WAN Edge。
- 請謹慎設定變更範圍;單一策略實例可能影響數百個站點。使用站點列表按地區或功能進行分階段部署。
策略模擬、預覽與分階段部署:
- 預覽 (Preview):在啟用前,使用 vManage 的預覽功能來檢查針對特定裝置編譯的策略(即每個 WAN Edge 將收到的內容)。確認匹配/動作 (match/action) 邏輯、預設動作和方向。
- 模擬 (Simulation):使用策略模擬來測試流量匹配和預期動作(例如,指定的應用程式/5-tuple 將使用哪個 TLOC)。驗證 SLA 等級對應和應用程式分類。
- 分階段部署 (Staged deployment):
- 附加到一個金絲雀站點列表(canary site list,包含少數站點)。
- 監控控制平面 (control-plane) 和資料平面 (data-plane) 的 KPI(例如 OMP 路由數量、BFD、app-route 命中次數)。
- 逐步擴大站點列表的範圍。
- 版本控制與回復 (Versioning and rollback):保留先前的策略版本;如果偵測到非預期行為,應立即停用新策略或回復到上一個版本。
偵錯非預期結果與優先順序:
控制平面驗證
show omp tlocs,show omp routes:確認路由和 TLOC 是否根據策略意圖存在或不存在。show policy received/installed:驗證控制策略計數器以及匹配了哪些序列 (sequence)。- 症狀:部署後,分支 (Spokes) 無法連線到其他分支 → 檢查對分支的 outbound 控制策略中的 deny 規則以及預設動作。
資料平面與 AAR 驗證
show app-route stats/flows和show bfd sessions:驗證 SLA 狀態和路徑決策。show sdwan policy service-path或等效指令:確認服務插入 (service insertion) 計數器和串接順序。show ip route vpn X和traceroute vpn X:驗證實際的轉送路徑。- 症狀:非預期的路徑變更/抖動 (flapping) → 放寬 SLA 或調整探測乘數 (probe multipliers);確保重疊的資料策略沒有同時設定 TLOC。
策略優先順序與衝突
- AAR 決策在路徑選擇上通常具有較高優先權;資料策略主要用於服務插入、標記 (marking) 和存取控制。
- 跨策略的重疊匹配條件可能產生歧義。應保持匹配域 (match domains) 互斥,或引入排序和標籤 (tags) 來消除歧義。
- 預設的 accept 可能會掩蓋遺漏的序列;在強制執行 deny 之前,可新增明確的「僅觀察」計數器(例如,mirror/police low)或臨時日誌記錄來驗證匹配情況。
cflowd 驗證
show cflowd statistics/exporters:確保每個 VPN 的匯出器 (exporters) 均已啟用並按預期進行取樣。- 啟用 cflowd 後 CPU 使用率過高 → 增加取樣間隔,或將範圍縮小到必要的 VPN/應用程式。
實務問題情境
Northwind Traders 正在遷移到 Cisco SD-WAN,且必須為 PCI VPN 強制執行中心輻射型 (hub-and-spoke) 拓撲,將 Office 365 導向最佳的網際網路路徑,並為訪客流量插入一個區域性防火牆服務,同時不影響關鍵應用程式。
方法:
建立策略列表
- 建立站點列表:HUBS (資料中心)、SPOKES (分支機構)。
- 建立 VPN 列表:PCI_VPN、GUEST_VPN、CORP_VPN。
- 建立應用程式列表:O365、BEST_EFFORT。
- 建立顏色列表:PRIVATE (mpls)、DIA (biz-internet, public-internet)。 理由:可重複使用的列表有助於精確設定範圍和安全地分階段推出;分離 VPN 則支援網路區隔 (segmentation)。
定義 SLA 等級
- GOLD:掉包率 0.5%、延遲 100 ms、抖動 20 ms。
- SILVER:掉包率 1%、延遲 150 ms、抖動 30 ms。 理由:將閾值與實際的傳輸效能對齊,以防止路徑抖動;為 O365 設定比 best-effort 更嚴格的標準。
為 PCI hub-and-spoke 實作控制策略
- 傳入 vSmart 的流量:為從 PCI_VPN 中的 SPOKES 學到的路由加上標籤。
- 從 vSmart 傳出的流量:向 SPOKES 宣告 HUB 路由和預設路由;拒絕向其他 SPOKES 宣告源自 SPOKE 的 PCI 路由;向 HUBS 宣告所有路由。 理由:拓撲在控制平面上強制執行,確保分支之間只能透過中心來學習彼此的路由,並在 PCI VPN 中維持區隔。
為 O365 和 best-effort 建立 app-route 策略
- 在 CORP_VPN 中匹配 O365,套用 GOLD SLA;偏好顏色為 DIA,備援為 PRIVATE。
- 匹配 BEST_EFFORT,套用 SILVER SLA;偏好 PRIVATE,備援為 DIA。 理由:當 SLA 滿足時,O365 在直接網際網路連線下效能最佳;必要時可故障轉移回 MPLS。Best-effort 流量基於成本/策略考量可偏好 MPLS,同時允許 DIA 作為備援。
為訪客流量插入區域性防火牆
- 在 GUEST_VPN 中的資料策略:在正向(從 service side 到 WAN)和反向(從 tunnel 到 service)兩個方向上,將流量進行服務插入到區域性防火牆的服務鏈 (service chain)。
- 確保防火牆服務的健康狀態受到監控;針對訪客使用情境定義 fail-open 策略以維持可用性。 理由:狀態檢測 (Stateful inspection) 需要對稱的路徑;雙向插入可避免會話中斷。訪客流量的風險容忍度較高,允許在服務中斷時採 fail-open 模式。
透過 vSmart 附加策略並分階段推出
- 將控制策略附加到 HUBS 以及 PCI_VPN 中一個金絲雀子集的 SPOKES。
- 先將 app-route 和資料策略附加到一個有限的區域。 理由:限制爆炸半徑 (blast radius);在進行全域擴展前驗證策略行為。
驗證與監控
- 預覽每個裝置編譯後的策略;確認預設動作。
- 使用模擬功能測試範例流量(例如從 CORP_VPN 分支發出的 O365 流量,以及從 GUEST_VPN 發出的訪客網頁流量)。
- 監控
show omp routes/tlocs(PCI 連線能力)、show app-route stats(O365 路徑)、show policy service-path(訪客防火牆計數器)和 BFD 會話。 理由:確認控制平面和資料平面的結果都符合設計,且由 SLA 驅動的路徑導向功能如預期運作。
擴展與強化
- 逐步將其餘的 SPOKES 加入到控制策略的附加範圍中。
- 透過速率限制 (rate limits) 來強化訪客策略;如果發生路徑振盪 (path oscillations),則調整 O365 的 SLA 閾值。 理由:迭代調整可降低營運風險,並確保穩定的使用者體驗。
此順序清楚地將拓撲控制 (OMP) 與資料平面的路徑導向和服務分開,使用網路區隔來保護 PCI,應用基於 SLA 的應用程式路由以提升效能,並透過預覽、模擬和分階段附加來維持操作安全性。
← 資料層面通道、BFD 與應用感知路由 · 所有領域 · 安全性、區隔與服務鏈接 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →