Cisco 300-415: 控制器上線、憑證與安全控制連線 — 學習指南
屬於 Cisco SD-WAN 300-415 ENSDWI — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Cisco SD-WAN 使用一個由憑證支援的控制平面,來安全地讓控制器與 WAN Edge 設備上線、穿越 NAT 邊界,並維持加密的控制連線。正確設計 vBond orchestrator 的角色、憑證生命週期、設備清單以及 NAT 策略,能確保可預測的上線過程與具備韌性的控制。維運團隊必須能辨識控制連線的狀態與警報,並針對憑證或連線故障備妥恢復計畫。
協調與安全的控制連線
vBond orchestrator 是每個 WAN Edge 的第一個控制平面接觸點。它執行三個關鍵功能:
- 准入與身份檢查:驗證設備身份(將序號/機箱與授權清單比對),並強制執行 organization-name 的匹配。
- NAT 探索與會合 (rendezvous):學習每個對等點 (peer) 的公用/私有位址-埠組合 (tuple) 與 NAT 類型,然後通知雙方,以便他們能夠建立直接的控制連線。
- 初始連線資訊交換:提供 WAN Edge 可連線的 vSmart 與 vManage 控制器位址,使其能夠建立持續性的控制通道。
關鍵屬性與行為:
- 公用 IP 可達性:vBond 必須位於公用 IP 上(首選),或位於具有一致性傳入對應 (inbound mapping) 的 1:1 靜態 NAT 後方。這能確保在未知或限制性 NAT 環境中的設備也能連線到它。
- 與控制器的持續性對等連線:vBond 會與 vSmart 控制器維持永久連線,以便隨時擁有最新的會合資訊。
- 不參與資料路徑:在促成初始交換後,vBond 會退出流程;後續的控制是直接在 WAN Edge 與 vSmart/vManage 之間進行。
DTLS/TLS 傳輸與埠號:
- 控制平面連線的預設協定是 DTLS over UDP 12346。TLS over TCP 23456 亦可使用,且在資料中心等 TCP 檢測/代理為標準做法的環境中通常是首選。
- 當使用控制器憑證且未設定替代埠號時,vBond 預設使用 12346 埠。
- 允許以下連線的對外與返回流量:
- UDP 12346 (DTLS 控制平面)
- TCP 23456 (TLS 控制平面)
- 資料平面的 IPsec NAT-T 使用 UDP 4500,且獨立於控制平面的選擇。
NAT 考量因素:
- Full-cone 和 restricted NAT 通常可以透過 DTLS 打洞 (hole punching) 正常運作;symmetric NAT 則最具挑戰性。如果兩端都位於 symmetric NAT 後方,請使用 TLS (TCP 23456)、變更對外策略以保留埠號對應,或確保其中一端具有公用/restricted NAT。
- 位於 NAT 後方的 vBond 需要為 12346/UDP(若使用 TLS,則還需要 23456/TCP)設定 1:1 靜態對應。vBond 不支援動態 PAT。
- 過時的 NAT 綁定 (binding) 可能會導致控制通道中斷。調整 keepalive 並確保 VPN 0 中的出口介面 (egress interface) 具有一致性。
設計訣竅:
- 為了韌性,至少在不同的公有區域部署兩個 vBond 實例。
- 在具有嚴格出口控制或普遍性 UDP 節流的環境中,建議優先使用 TLS;確保所有控制器與 WAN Edge 之間的一致性配置。
身份、憑證與組織驗證
所有控制器與 WAN Edge 設備都必須出示鏈結至相同信任根 (trusted root) 的憑證,且整個 overlay 的 organization-name 必須相符。
憑證角色與來源:
- 控制器 (vManage, vSmart, vBond):請求並安裝由所選根(企業 CA 或公開 CA)簽署的控制器憑證。vManage 會協調其生命週期。
- WAN Edge 身份:
- vEdge 硬體:出廠時已安裝原廠憑證。
- IOS XE SD-WAN (cEdge):使用 Cisco SUDI 進行 PnP 身份識別;然後取得由控制器所用之相同根簽署的控制器憑證。
- 雲端託管的控制器:交付時已帶有供應商簽署的憑證與已知的信任鏈。WAN Edge 必須信任此鏈結;若信任錨點 (trust anchor) 不符,則需要重新核發設備控制憑證,以與雲端 CA 保持一致。
生命週期階段:
- 註冊 (Enrollment):在 vManage 中產生控制器 CSR,並由選定的 CA 簽署;WAN Edge 在 ZTP/PnP 期間自動註冊,或透過手動引導 (bootstrap) 進行。
- 驗證 (Validation):在交握 (handshake) 過程中,對等點會驗證憑證鏈、到期日、撤銷狀態(若有設定)以及 organization-name。
- 續期與撤銷 (Renewal and revocation):vManage 會監控到期日並可進行續期。遭入侵或已汰除的設備應撤銷其憑證;並將其從授權序號清單中移除,以防止重新加入。
常見的驗證失敗原因:
- Organization-name 不符:控制連線失敗;狀態會顯示 organization-name 不符或憑證未驗證。
- 混合的信任鏈:由不同根簽署的控制器與邊緣設備無法建立控制會話。
- 時間偏差:憑證顯示尚未生效或已過期;必須在 VPN 0 中設定 NTP。
- FQDN/SAN 問題 (TLS):如果強制使用 TLS 並啟用 FQDN 驗證,SAN/CN 不符將導致連線失敗。
裝置上線、PnP/ZTP 與庫存控管
上線 (Onboarding) 是結合了裝置身份驗證、零接觸佈建 (zero-touch provisioning) 以及基於憑證的自動化控制連線。
庫存與授權:
- 授權序號清單:vManage 儲存了允許的 WAN Edge 裝置清單。可透過 Smart Account 同步來填入,或在未使用 Smart Account Sync 時,手動將授權序號檔案上傳至 vManage。
- 序號 vs. 機箱號碼:兩者皆用於唯一識別並防止偽冒。在手動上線期間,vEdge 可能需要 token。
零接觸流程:
- vEdge ZTP:裝置使用原廠設定檔來連線 ZTP 服務,學習 vBond orchestrator 的資訊,並向 vBond 發起 DTLS/TLS 以進行身份檢查和會合 (rendezvous)。接著,它會與 vSmart 建立啟用 OMP 的控制連線,並與 vManage 建立管理連線。
- IOS XE SD-WAN (cEdge) PnP:裝置使用 SUDI 透過 HTTPS 與 Cisco Plug and Play 進行驗證,後者會回傳控制器的可達性資訊。或者,也可以使用地端的 PnP,透過 DHCP option 43/DNS 或 day-0 USB 啟動程序 (bootstrap) 來完成。在 vBond 准入後,裝置會被重新導向至 vManage 以附加範本。
- 控制連線建立後,vManage 會推送範本,而 vSmart 則開始進行 OMP peering 以分發路由、策略和加密金鑰。
操作檢查點:
- 確保系統設定中的 organization-name 與 overlay 完全相符。
- 驗證 VPN 0 的 IP 路由、DNS (若使用 FQDN) 和 NTP。
- 開啟連向 vBond/vSmart/vManage 所需的連接埠,並允許回程流量。
在 orchestrator 上的最小 vBond 指定:
system
vbond 203.0.113.10 local
organization MyCompany
維運:狀態、警報、驗證與復原
控制連線狀態與警報:
- 典型狀態:down (中斷)、connecting/handshake (連線中/交握)、authenticated (已驗證)、up (正常運作)。故障可能顯示為 certificate error (憑證錯誤)、org mismatch (組織不符)、no response (無回應) 或 NAT failure (NAT 失敗)。
- 常見的 vManage 警報包括:Control Connection Down (控制連線中斷)、OMP Peer Down (OMP 對等體中斷)、Certificate Expiring/Expired (憑證即將到期/已過期)、Device Not in Authorized List (裝置未在授權清單中) 以及 Organization Mismatch (組織名稱不符)。
驗證指令 (IOS XE SD-WAN):
show sdwan control connections
show sdwan control local-properties
show sdwan omp peers
show sdwan certificate status
show sdwan software
驗證指令 (vEdge):
show control connections
show control local-properties
show omp peers
show certificate installed
故障排除與復原工作流程:
- 身分與組織名稱 (org-name):
- 確認裝置出現在 vManage Inventory 中,且序號/機箱號碼正確。
- 驗證所有節點上的系統 organization-name 設定。
- 時間與信任:
- 確保 VPN 0 中的 NTP 可達性;重新檢查憑證有效日期。
- 驗證控制器與邊緣裝置上的憑證鏈;若根憑證不同則重新簽發。
- 連線能力與 NAT:
- 從 WAN Edge 的出口確認到 vBond 的 UDP 12346 與 TCP 23456 的可達性。
- 若對稱式 NAT 阻礙了 DTLS,則強制使用 TLS 或調整出口政策以固定對外映射。
- 重新註冊與更新:
- 若裝置憑證損毀/過期,在 vManage 中撤銷、從授權清單中移除、重新加入,並觸發重新註冊 (PnP/ZTP 或手動安裝)。
- 對於雲端託管的遷移,透過將控制器與 WAN Edge 憑證重新簽發給雲端 CA 來對齊信任錨點,然後重新啟動控制連線。
- 維運健康度管理:
- 保持控制器叢集健康 (例如,用於擴展的 vManage 叢集)。
- 為基於 FQDN 的控制器定址維護一致的 DNS;重新命名或更換控制器 IP 時更新 SANs。
NAT 與連接埠的權衡取捨:
- DTLS (UDP) 提供較低的額外負擔且通常效能較好,但對受速率限制的 UDP 和對稱式 NAT 很敏感。TLS (TCP) 則簡化了穿越嚴格防火牆的過程,但代價是可能產生行頭阻塞 (head-of-line blocking)。
- vBond 必須保持高度可達;損害其公網可達性或傳入映射是上線失敗的常見根本原因。
實務問題情境
Acme 零售公司正在將 600 個分支機構上線至一個新的 Cisco SD-WAN fabric,其中許多分支機構位於由 ISP 管理的對稱式 NAT 後方。早期的試點顯示,控制平面的建立時好時壞,且頻繁發生 DTLS 失敗。
解決方法:
部署備援的公網 vBond orchestrator
- 理由:將兩個 vBond 實例放置在不同的公網 IP 上 (位於不同區域/ISP),可以最大化初始可達性並加速 NAT 發現。公網定址可避免由供應商 NAT 引入的模糊性,並支援可預測的回程流量。
在高度使用 NAT 的區域強制控制平面使用 TLS
- 理由:使用對稱式 NAT 的分支機構在 UDP 打洞方面會遇到困難。透過 TCP 23456 的 TLS 提供了穿越狀態式防火牆和 ISP CGN 的穩定通道,減少了與 DTLS 相關的連線不穩,且不影響 OMP 或金鑰分發。
標準化 organization-name 與控制器信任錨點
- 理由:將所有控制器和 WAN Edge 對齊至相同的根 CA (由 Acme 選擇的企業 PKI)。在 vManage、vSmart、vBond 及所有裝置範本上設定完全相同的 system organization-name,以防止因組織不符而被拒絕。
在 vManage 中預先載入授權序號清單,並自動化 PnP/ZTP
- 理由:透過 Smart Account 同步匯入完整的裝置庫存,以確保每台裝置都能通過 vBond 的身分檢查。對於 cEdge,使用帶有 SUDI 的 Cisco PnP;對於 vEdge 硬體,確保 token 和序號都存在。這能消除手動錯誤並加速啟用。
強化 VPN 0 的可達性與時間同步
- 理由:在 VPN 0 中定義一致的預設路由/DNS,並將 NTP 指向每個分支機構都能連上的公用或企業伺服器。正確的時間可以防止因憑證「尚未生效/已過期」而導致 TLS 交握停滯的錯誤。
標準化防火牆規則與 NAT 行為
- 理由:發布一個分支機構出口政策,允許對 vBond/vSmart/vManage IP 的 TCP 23456 和 UDP 12346 的對外連線,並使用長效的映射。在 ISP 強制使用對稱式 NAT 的地方,確保至少有一條控制器路徑支援 TCP 穿越。
透過目標性的驗證與警報來監控維運
- 理由:在 Day-1 腳本中嵌入「show sdwan control connections」和「show sdwan certificate status」的檢查指令。在 vManage 中,訂閱「控制連線中斷」和「憑證即將到期」的警報。這能快速發現設定錯誤的站點,並在到期前標記出需要更新的憑證。
建立針對憑證或連線故障的復原作業手冊 (runbook)
- 理由:定義在 vManage 中撤銷/重新簽發裝置憑證、需要時重新上傳序號,以及切換 DTLS/TLS 作為緩解措施的步驟。包含在不影響服務的情況下輪替控制器憑證,以及在 vBond 實例之間進行容錯轉移的程序。這能在部署高峰期最小化 MTTR。
透過結合公網可達的 vBond、在 NAT 受限環境下使用 TLS 控制平面、嚴格的身分管理以及維運上的防護機制,Acme 零售公司在維持 SD-WAN 控制平面的安全性與韌性的同時,實現了可預測的大規模上線部署。
← Cisco SD-WAN 織物架構與層面 · 所有領域 · OMP、路由與傳輸定位器 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →