Cisco 300-415: 控制器上線、憑證與安全控制連線 — 學習指南

屬於 Cisco SD-WAN 300-415 ENSDWI — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

Cisco SD-WAN 使用一個由憑證支援的控制平面,來安全地讓控制器與 WAN Edge 設備上線、穿越 NAT 邊界,並維持加密的控制連線。正確設計 vBond orchestrator 的角色、憑證生命週期、設備清單以及 NAT 策略,能確保可預測的上線過程與具備韌性的控制。維運團隊必須能辨識控制連線的狀態與警報,並針對憑證或連線故障備妥恢復計畫。

協調與安全的控制連線

vBond orchestrator 是每個 WAN Edge 的第一個控制平面接觸點。它執行三個關鍵功能:

關鍵屬性與行為:

DTLS/TLS 傳輸與埠號:

NAT 考量因素:

設計訣竅:

身份、憑證與組織驗證

所有控制器與 WAN Edge 設備都必須出示鏈結至相同信任根 (trusted root) 的憑證,且整個 overlay 的 organization-name 必須相符。

憑證角色與來源:

生命週期階段:

常見的驗證失敗原因:

裝置上線、PnP/ZTP 與庫存控管

上線 (Onboarding) 是結合了裝置身份驗證、零接觸佈建 (zero-touch provisioning) 以及基於憑證的自動化控制連線。

庫存與授權:

零接觸流程:

操作檢查點:

在 orchestrator 上的最小 vBond 指定:

system
 vbond 203.0.113.10 local
 organization MyCompany

維運:狀態、警報、驗證與復原

控制連線狀態與警報:

驗證指令 (IOS XE SD-WAN):

show sdwan control connections
show sdwan control local-properties
show sdwan omp peers
show sdwan certificate status
show sdwan software

驗證指令 (vEdge):

show control connections
show control local-properties
show omp peers
show certificate installed

故障排除與復原工作流程:

NAT 與連接埠的權衡取捨:

實務問題情境

Acme 零售公司正在將 600 個分支機構上線至一個新的 Cisco SD-WAN fabric,其中許多分支機構位於由 ISP 管理的對稱式 NAT 後方。早期的試點顯示,控制平面的建立時好時壞,且頻繁發生 DTLS 失敗。

解決方法:

  1. 部署備援的公網 vBond orchestrator

    • 理由:將兩個 vBond 實例放置在不同的公網 IP 上 (位於不同區域/ISP),可以最大化初始可達性並加速 NAT 發現。公網定址可避免由供應商 NAT 引入的模糊性,並支援可預測的回程流量。
  2. 在高度使用 NAT 的區域強制控制平面使用 TLS

    • 理由:使用對稱式 NAT 的分支機構在 UDP 打洞方面會遇到困難。透過 TCP 23456 的 TLS 提供了穿越狀態式防火牆和 ISP CGN 的穩定通道,減少了與 DTLS 相關的連線不穩,且不影響 OMP 或金鑰分發。
  3. 標準化 organization-name 與控制器信任錨點

    • 理由:將所有控制器和 WAN Edge 對齊至相同的根 CA (由 Acme 選擇的企業 PKI)。在 vManage、vSmart、vBond 及所有裝置範本上設定完全相同的 system organization-name,以防止因組織不符而被拒絕。
  4. 在 vManage 中預先載入授權序號清單,並自動化 PnP/ZTP

    • 理由:透過 Smart Account 同步匯入完整的裝置庫存,以確保每台裝置都能通過 vBond 的身分檢查。對於 cEdge,使用帶有 SUDI 的 Cisco PnP;對於 vEdge 硬體,確保 token 和序號都存在。這能消除手動錯誤並加速啟用。
  5. 強化 VPN 0 的可達性與時間同步

    • 理由:在 VPN 0 中定義一致的預設路由/DNS,並將 NTP 指向每個分支機構都能連上的公用或企業伺服器。正確的時間可以防止因憑證「尚未生效/已過期」而導致 TLS 交握停滯的錯誤。
  6. 標準化防火牆規則與 NAT 行為

    • 理由:發布一個分支機構出口政策,允許對 vBond/vSmart/vManage IP 的 TCP 23456 和 UDP 12346 的對外連線,並使用長效的映射。在 ISP 強制使用對稱式 NAT 的地方,確保至少有一條控制器路徑支援 TCP 穿越。
  7. 透過目標性的驗證與警報來監控維運

    • 理由:在 Day-1 腳本中嵌入「show sdwan control connections」和「show sdwan certificate status」的檢查指令。在 vManage 中,訂閱「控制連線中斷」和「憑證即將到期」的警報。這能快速發現設定錯誤的站點,並在到期前標記出需要更新的憑證。
  8. 建立針對憑證或連線故障的復原作業手冊 (runbook)

    • 理由:定義在 vManage 中撤銷/重新簽發裝置憑證、需要時重新上傳序號,以及切換 DTLS/TLS 作為緩解措施的步驟。包含在不影響服務的情況下輪替控制器憑證,以及在 vBond 實例之間進行容錯轉移的程序。這能在部署高峰期最小化 MTTR。

透過結合公網可達的 vBond、在 NAT 受限環境下使用 TLS 控制平面、嚴格的身分管理以及維運上的防護機制,Acme 零售公司在維持 SD-WAN 控制平面的安全性與韌性的同時,實現了可預測的大規模上線部署。


Cisco SD-WAN 織物架構與層面 · 所有領域 · OMP、路由與傳輸定位器

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品