Cisco 300-415: 雲端、SaaS 與多雲整合 — 學習指南
屬於 Cisco SD-WAN 300-415 ENSDWI — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Cisco SD-WAN 透過利用 Cloud OnRamp for IaaS 和 Cloud OnRamp for SaaS,將安全的、由策略驅動的連線能力延伸至公有雲和 SaaS。此解決方案在雲端使用與地端相同的 SD-WAN 控制平面:WAN Edge 設備會與 vSmart 控制器建立 DTLS 或 TLS 控制連線,並與其他 WAN Edge 路由器建立 IPsec 資料平面通道,而 vSmart 則使用 OMP 來分發路由和策略,並管理加密金鑰的分發。vBond orchestrator 負責引導初始的控制平面鄰接關係,vManage 則提供集中的自動化、視覺化和生命週期操作。本節將詳細介紹多雲設計模式、部署先決條件、安全性和路由建構、SaaS 優化以及維運考量,並著重於故障模式和權衡取捨。
Cloud OnRamp for IaaS 與虛擬 WAN Edge 部署
Cloud OnRamp for IaaS 自動化將虛擬 WAN Edge 路由器佈建到 AWS、Microsoft Azure 和 Google Cloud 的過程。vManage 利用雲端供應商的 API 來實例化運算、網路和安全物件,然後附加 SD-WAN 設備範本,並將虛擬 edge 納入 overlay 網路。
關鍵要素與需求:
- 虛擬 WAN Edge 平台:Cisco CSR 1000v (cEdge) 和 vEdge Cloud。這些也可以託管在運行於 Cisco UCS 或 Cisco ENCS 5000 系列上的 hypervisor,以供私有雲使用。
- 控制器映像檔:vManage、vSmart 和 vBond 支援地端或 IaaS 部署,使用 .ova 和 .qcow2 等標準映像檔格式,可在需要彈性和受管理 SLA 時啟用雲端控制器。
- Marketplace 與映像檔:在部署之前,請在各雲端的 marketplace 中訂閱/接受路由器映像檔的條款(例如,AWS 中的 AMI、Azure Marketplace plan、GCP image)。未能接受條款會導致 API 錯誤或無訊息的佈建失敗。
- 設備範本:在啟動雲端部署之前,在 vManage 中附加一個站點特定的設備範本,以確保 VPN0 控制平面的可達性、系統/OMP 參數、分段以及介面/IP 位址能夠自動套用。
- 啟動/控制:新部署的雲端 edge 必須透過 VPN0 連線到 SD-WAN 控制器。如果控制器是公開的,請確保對 vBond/vSmart/vManage 的 FQDN 和連接埠(HTTPS/TLS/DTLS)有對外連線能力。如果是私有的,請透過 Direct Connect/ExpressRoute/Interconnect 或 site-to-site VPN 提供私有傳輸。
安全群組、路由表與 NAT 考量:
- 允許控制與資料平面:允許使用 TLS/DTLS 對 vBond 和 vSmart 的出口流量,以及使用 IPsec 對 peer edge 的出口流量。如果存在 NAT,請確保允許 NAT-T (UDP 4500)。不對稱的安全群組規則或缺少暫時性連接埠的允許,可能導致 DCONFAIL(DTLS 連線失敗)或不穩定的資料平面通道。
- 路由表/UDRs:將適當的 VPC/VNet 子網路與路由表關聯,該路由表會將流量導向 WAN Edge 的內部介面(用於 spoke VM),並將網際網路流量導向雲端閘道(IGW/NAT/edge)。錯誤關聯的路由表或預設路由可能導致分支機構或回程流量被黑洞。
- MTU/分片:IPsec 封裝會降低有效的 MTU。考慮進行介面 MSS clamp 或 MTU 調整,以避免在雲端 fabric 和虛擬 NIC 之間發生分片。
故障模式與緩解措施:
- IAM/RBAC 權限不足:vManage 無法建立實例、NIC 或附加安全群組。請驗證 IAM 角色、Azure 角色指派或 GCP 服務帳戶的範圍。
- 映像檔訂閱未接受:部署在建立實例時失敗。請預先接受 marketplace 條款並鎖定所需的版本。
- 憑證與時鐘:時間不準確的雲端實例無法驗證控制器憑證。請使用
undefined
和 NTP 同步來進行驗證。
- 範本設定錯誤:不正確的 VPN0 閘道/DNS 會阻止控制器解析;請使用實例主控台的連線能力測試和 vManage 的連線工具進行檢查。
AWS、Azure 與 Google Cloud 的連線模式及 Transit 整合
AWS
- 模式:使用 WAN Edge 作為 NVA 的 Transit VPC 架構;或是使用原生的 AWS Transit Gateway (TGW),並將 WAN Edge 的 IPsec/BGP 終止於連接 TGW 的 VPC 中。Cloud OnRamp for IaaS 可以在每個區域部署一個 hub VPC,並搭配 edge 配對以實現 HA。
- 路由:使用 VPC 路由表將 spoke 子網路的前綴導向 WAN Edge 的 ENI。當使用 TGW 時,將 spoke 路由傳播到 TGW 路由域,並透過 BGP 從 WAN Edge 通告分支機構的前綴。避免在 VPC/分支機構之間使用重疊的 CIDR,以免造成流量黑洞。
- Security groups 和 NACLs:SD-WAN 不需要允許 VXLAN,但需允許 IP
雲端身分、自動化、可視性與生命週期
Cloud IAM 與佈建先決條件:
- AWS:提供 vManage 一個 IAM 角色或存取金鑰,該角色或金鑰需具備 EC2、VPC、IAM PassRole 及標記 (tagging) 的權限。依資源和區域限定最小權限範圍。權限不足的動作會導致堆疊不完整和物件孤立。
- Azure:建立一個服務主體 (service principal),並賦予其對目標訂閱/資源群組的「參與者」(Contributor) 權限,以及對 VNet 的必要「網路參與者」(Network Contributor) 權限。在自動化之前,需透過 CLI 或入口網站接受 marketplace 映像檔的條款。
- GCP:使用一個服務帳號 (service account),並賦予其 compute.admin、compute.networkAdmin 和 iam.serviceAccountUser 等角色。啟用必要的 API。權限範圍不足會阻礙 NIC 或路由的建立。
營運可視性:
- vManage 儀表板顯示控制連線、OMP 路由收斂、應用程式效能,以及 Cloud OnRamp for SaaS 分數。使用顏色疊圖來比較出口選項並驗證策略結果。
- 日誌記錄與疑難排解:在 WAN Edge 上,使用以下指令來驗證憑證和控制連線:
show control local-properties
show control connections
show omp peers
DCONFAIL 表示傳輸層或 ACL/安全群組問題;在 vNIC 上進行封包擷取和檢視雲端流量日誌有助於識別被封鎖的連接埠或非對稱路徑。
生命週期與擴展:
- 透過叢集化 vManage 並在多個故障網域/區域部署多個 vSmart 和 vBond 執行個體來擴展控制器。雲端控制器可受益於 IaaS 的彈性和託管式高可用性 (HA)。
- 映像檔與範本管理:在 vManage 中分階段進行軟體升級,執行預先檢查,然後在維護時段內輪流更新叢集。對於雲端 edge,採用具備健康狀態檢查和連線排空策略的滾動式執行個體更新。標記資源以將其對應回站點和範本。
- 備份與災難復原 (DR):定期匯出 vManage 設定、範本和設備清單。對於雲端部署,可建立快照或使用黃金映像檔;確保使用者資料(憑證、金鑰)被保留或可重新註冊。
實務問題情境
Acme 生物製藥公司正在將其研發應用程式遷移到 AWS 和 Azure,同時其北美各分支機構的 Microsoft 365 效能不佳。他們需要一個具備 SaaS 優化功能的雙雲 SD-WAN 中樞設計,在雲端中樞進行集中式安全防護,並為實驗室工作負載提供確定性的私有存取。
- 在 us-east-1 (AWS) 和 East US (Azure) 定義區域性雲端中樞。
- 理由:將中樞設在大多數使用者和 SaaS 流量入口點附近,以減少延遲並提供地理備援。
- 準備雲端自動化先決條件。
- 理由:在 AWS 中,訂閱 CSR 1000v AMI 並建立一個具備 EC2、VPC 和 CloudFormation 權限(包含 iam:PassRole)的 IAM 角色。在 Azure 中,接受 marketplace 方案並建立一個對中樞資源群組具備「參與者」(Contributor) 權限的服務主體。若無這些設定,Cloud OnRamp 將無法具現化 VNet/VPC 和路由器虛擬機。
- 使用 vManage 範本部署 Cloud OnRamp for IaaS 中樞配對。
- 理由:使用 vManage 在每個區域中跨越不同的可用區 (AZ)/故障網域自動化部署兩個 WAN Edge 執行個體。附加設備範本以設定 VPN0、系統 ID、OMP、應用程式感知路由,以及用於雲端傳輸的 BGP。自動化可確保建置的一致性,並避免因設定錯誤導致的中斷。
- 與雲端傳輸 (AWS TGW 和 Azure hub VNet) 整合。
- 理由:將分支網路 (spoke network) 連接到 AWS TGW,並設定 TGW 路由表將分支子網路傳播到 SD-WAN 中樞 VPC,同時透過 BGP 將分支機構的前綴從 WAN Edge 通告到 TGW。在 Azure 中,在分支上套用 UDR,將預設或特定前綴指向 WAN Edge 的 NIC。這提供了可擴展的分支對分支機構 (spoke-to-branch) 和分支對分支 (spoke-to-spoke) 的連線能力。
- 為研發部門建立到中樞的私有連線。
- 理由:啟用 Direct Connect 連線到 us-east-1 和 ExpressRoute 連線到 East US,使用私有對等 (private peering),並以 BGP 終止於 WAN Edge 中樞上。私有鏈路為實驗室工作負載提供更低的抖動和更高的確定性;OMP 會將學習到的路由重新分佈到整個 fabric。
- 為 Microsoft 365 和協作應用程式啟用 Cloud OnRamp for SaaS。
- 理由:從分支機構和兩個中樞啟動效能探測;在 vSmart 上強制執行路徑選擇策略,優先選擇效能最佳的出口(如果本地 DIA 更優,則使用本地 DIA,否則選擇最近的效能良好中樞)。這會在網際網路條件波動時動態優化使用者體驗。
- 實作安全與分段。
- 理由:為研發、公司和訪客建立 VRF。將公司和研發部門連往網際網路的流量,鏈接到與中樞共置的雲端防火牆,同時允許訪客透過 Umbrella DNS 直接存取網際網路。AWS/Azure 中的安全群組允許 DTLS/TLS 控制和 IPsec 資料平面,同時將管理權限限制在公司 IP。
- 驗證與營運化。
- 理由:使用 vManage 確認穩定的控制連線、OMP 路由和 SaaS 路徑分數。在每個中樞 edge 上執行 show control local-properties,以驗證憑證有效性和時間同步。啟用雲端流量日誌以偵測非預期的拒絕事件。透過 vManage 實施滾動升級並對雲端執行個體進行快照,以維持一致的生命週期管理。
此方法可產生具備韌性的多雲中樞、優化的 SaaS 存取,以及對敏感工作負載的受控私有連線,同時利用 Cisco SD-WAN 的集中式策略和可觀察性來降低營運風險。
← 服務品質與多播服務 · 所有領域 · 維運、監控與故障排除 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →