Cisco 300-415: 集中式策略與流量工程 — 學習指南

屬於 Cisco SD-WAN 300-415 ENSDWI — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

Cisco SD-WAN 的集中式原則 (Centralized policy) 是一個框架,讓您能從 vSmart 控制器對整個 fabric 的流量行為和路由意圖進行編程。vSmart 透過 OMP 管理 overlay 控制層,並分發集中式控制原則 (針對 OMP 路由和 TLOCs) 以及資料層原則,例如資料原則、應用程式感知路由 (app-route) 和 cflowd。這些原則可用於塑造拓撲 (軸輻式、網狀限制)、根據應用程式效能選擇路徑、將流量引導至服務,以及按 VPN 分割流量。由於原則可以改變控制層的可達性和資料層的轉送行為,因此謹慎的設計、預覽和分階段部署對於避免服務中斷至關重要。

集中式原則的類型與建構元件

原則清單 (Policy lists) 是可重複使用的比對物件:

原則序列結構與評估:

控制平面原則設計與路由/TLOC 操作

控制原則是塑造 overlay 拓撲的權威工具,因為它決定了一個站點可以傳送或接收哪些 OMP 路由和 TLOC:

故障模式與權衡取捨:

應用程式感知路由 (Application-Aware Routing)、服務插入與分段

應用程式感知路由 (AAR) 和資料原則共同提供細粒度的流量工程:

說明基於 SLA 導向的 app-route 片段範例:

app-route-policy CRITICAL-APPS
  sequence 10
    match application-list BUS_APPS
    sla-class GOLD
    preferred-color mpls fallback biz-internet
  !
  sequence 20
    match application-list BEST_EFFORT
    sla-class BRONZE
    preferred-color biz-internet fallback public-internet
  !
  default-action accept
!

操作:附加、驗證與疑難排解

透過 vSmart 附加策略:

策略模擬、預覽與分階段部署:

偵錯非預期結果與優先順序:

實務問題情境

Northwind Traders 正在遷移到 Cisco SD-WAN,且必須為 PCI VPN 強制執行中心輻射型 (hub-and-spoke) 拓撲,將 Office 365 導向最佳的網際網路路徑,並為訪客流量插入一個區域性防火牆服務,同時不影響關鍵應用程式。

方法:

  1. 建立策略列表

    • 建立站點列表:HUBS (資料中心)、SPOKES (分支機構)。
    • 建立 VPN 列表:PCI_VPN、GUEST_VPN、CORP_VPN。
    • 建立應用程式列表:O365、BEST_EFFORT。
    • 建立顏色列表:PRIVATE (mpls)、DIA (biz-internet, public-internet)。 理由:可重複使用的列表有助於精確設定範圍和安全地分階段推出;分離 VPN 則支援網路區隔 (segmentation)。
  2. 定義 SLA 等級

    • GOLD:掉包率 0.5%、延遲 100 ms、抖動 20 ms。
    • SILVER:掉包率 1%、延遲 150 ms、抖動 30 ms。 理由:將閾值與實際的傳輸效能對齊,以防止路徑抖動;為 O365 設定比 best-effort 更嚴格的標準。
  3. 為 PCI hub-and-spoke 實作控制策略

    • 傳入 vSmart 的流量:為從 PCI_VPN 中的 SPOKES 學到的路由加上標籤。
    • 從 vSmart 傳出的流量:向 SPOKES 宣告 HUB 路由和預設路由;拒絕向其他 SPOKES 宣告源自 SPOKE 的 PCI 路由;向 HUBS 宣告所有路由。 理由:拓撲在控制平面上強制執行,確保分支之間只能透過中心來學習彼此的路由,並在 PCI VPN 中維持區隔。
  4. 為 O365 和 best-effort 建立 app-route 策略

    • 在 CORP_VPN 中匹配 O365,套用 GOLD SLA;偏好顏色為 DIA,備援為 PRIVATE。
    • 匹配 BEST_EFFORT,套用 SILVER SLA;偏好 PRIVATE,備援為 DIA。 理由:當 SLA 滿足時,O365 在直接網際網路連線下效能最佳;必要時可故障轉移回 MPLS。Best-effort 流量基於成本/策略考量可偏好 MPLS,同時允許 DIA 作為備援。
  5. 為訪客流量插入區域性防火牆

    • 在 GUEST_VPN 中的資料策略:在正向(從 service side 到 WAN)和反向(從 tunnel 到 service)兩個方向上,將流量進行服務插入到區域性防火牆的服務鏈 (service chain)。
    • 確保防火牆服務的健康狀態受到監控;針對訪客使用情境定義 fail-open 策略以維持可用性。 理由:狀態檢測 (Stateful inspection) 需要對稱的路徑;雙向插入可避免會話中斷。訪客流量的風險容忍度較高,允許在服務中斷時採 fail-open 模式。
  6. 透過 vSmart 附加策略並分階段推出

    • 將控制策略附加到 HUBS 以及 PCI_VPN 中一個金絲雀子集的 SPOKES。
    • 先將 app-route 和資料策略附加到一個有限的區域。 理由:限制爆炸半徑 (blast radius);在進行全域擴展前驗證策略行為。
  7. 驗證與監控

    • 預覽每個裝置編譯後的策略;確認預設動作。
    • 使用模擬功能測試範例流量(例如從 CORP_VPN 分支發出的 O365 流量,以及從 GUEST_VPN 發出的訪客網頁流量)。
    • 監控 show omp routes/tlocs(PCI 連線能力)、show app-route stats(O365 路徑)、show policy service-path(訪客防火牆計數器)和 BFD 會話。 理由:確認控制平面和資料平面的結果都符合設計,且由 SLA 驅動的路徑導向功能如預期運作。
  8. 擴展與強化

    • 逐步將其餘的 SPOKES 加入到控制策略的附加範圍中。
    • 透過速率限制 (rate limits) 來強化訪客策略;如果發生路徑振盪 (path oscillations),則調整 O365 的 SLA 閾值。 理由:迭代調整可降低營運風險,並確保穩定的使用者體驗。

此順序清楚地將拓撲控制 (OMP) 與資料平面的路徑導向和服務分開,使用網路區隔來保護 PCI,應用基於 SLA 的應用程式路由以提升效能,並透過預覽、模擬和分階段附加來維持操作安全性。


資料層面通道、BFD 與應用感知路由 · 所有領域 · 安全性、區隔與服務鏈接

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品