Cisco 300-415: 資料層面通道、BFD 與應用感知路由 — 學習指南
屬於 Cisco SD-WAN 300-415 ENSDWI — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Cisco SD-WAN 將控制平面 (control plane) 與資料平面 (data plane) 分離,並在各種不同的傳輸鏈路上建立一個加密的、由策略驅動的 overlay。vSmart 控制器負責管理 overlay 控制平面與 WAN Edge 的連線,並透過 OMP 分發路由、安全金鑰與意圖 (intent)。WAN Edge 路由器會與其他 WAN Edge 建立安全的 IPsec 資料平面通道,而與 vSmart、vBond 及 vManage 的控制連線預設使用 DTLS (或 TLS)。路徑的存活狀態 (liveness) 與品質會透過 BFD 持續測量,這些測量數據會提供給應用感知路由 (Application-Aware Routing, AAR) 策略,以便根據基於 loss、latency、jitter 或 MOS 的 SLA 等級,將應用程式導向效能最佳的通道。
Overlay 與資料平面基礎
控制平面 vs. 資料平面
- 控制平面:WAN Edge 會與 vBond (用於 NAT 穿透與協調)、vSmart (透過 OMP 進行策略與路由交換) 及 vManage (用於管理、設備設定與憑證儲存) 建立安全的 DTLS/TLS 控制連線。在 staging 狀態下,設備會建立控制連線,但不會建立資料通道。
- 資料平面:WAN Edge 會直接與其他 WAN Edge 建立 IPsec 通道,以傳輸使用者流量。資料平面負責轉送流量,並執行由控制平面策略傳達的流量工程 (traffic-engineering) 決策。
IPsec 資料平面通道與 TLOC
- 一個傳輸定位器 (Transport Locator, TLOC) 用於唯一識別一個 WAN 傳輸的附接點,並由一個三元組 {system-IP, color, encapsulation} 來定義。封裝方式為 IPsec 或 GRE;在大多數部署中以及在 IOS XE SD-WAN (cEdge) 上,都是使用 IPsec。
- Color 是用於標示 underlay 類型與 NAT 屬性的語意標籤 (例如 mpls、biz-internet、public-internet、lte、private1–private6)。Public color 通常意味著需要 vBond 協助進行 NAT 穿透。
- 除非受到限制 (restricted),否則通道會在每一對可達的 TLOC 之間建立。舉例來說,若有兩個站點,每個站點各有一台 WAN Edge 和兩個 public TLOC,且沒有設定 restrict 屬性,則會建立四個 IPsec 通道 (在 color 配對之間形成 full mesh)。
- TLOC extension 允許一個站點的兩台備援 WAN Edge 透過 cross-link 共享傳輸鏈路,從而實現傳輸備援,而無需為每個機箱 (chassis) 複製實體線路。
傳輸與服務標籤
- vSmart 使用 OMP 來通告路由和 TLOC,並分配承載於 overlay 標頭中的標籤。傳輸標籤用於識別遠端的 TLOC,以便在 overlay 上對流量進行解多工 (demultiplexing)。服務標籤則用於識別目標的服務 VPN 或鏈式服務 (chained service)。這些標籤是 SD-WAN overlay 內部的,並非 MPLS underlay 的標籤。
維運上的權衡與故障模式
- 傳輸鏈路 color 設定錯誤 (例如,將 MPLS 標記為 public-internet) 可能導致通道建立不佳或 NAT 穿透失敗。
- restrict 屬性可防止不必要的 full-mesh 增長;若在 internet color 上省略此設定,可能導致通道規模過大及不必要的探測開銷。
- 憑證或時鐘問題會阻礙控制平面的連線 (DTLS/TLS)。若無法與 vSmart 完成控制平面的收斂,資料平面的金鑰就無法交換,IPsec 通道也無法建立。
BFD 路徑存活狀態與品質測量
BFD 操作
- Cisco SD-WAN 在每個資料平面通道上運行 BFD,以提供近乎即時的存活偵測與品質測量。BFD 使用輕量的週期性 hello 封包來偵測 up/down 狀態 (blackout),並使用主動探測來測量 latency、jitter 和 loss (brownout)。
- 關鍵計時器與間隔
- Hello 間隔:通常為 1000 毫秒 (可依 color 或全域設定)。
- Multiplier:通常為 6 (可設定),產生的偵測時間為 hello-interval × multiplier (例如約 6 秒)。
- 用於 AAR 效能取樣的 App-probe 間隔:通常為 1 秒 (可設定),並在一個短時間窗口內計算滾動平均值,以平滑短暫的峰值。
- BFD 測量指標
- Latency:每個通道上探測封包的來回時間。
- Jitter:探測封包之間延遲的變化量。
- Loss:未返回的探測封包百分比。
- MOS:根據 latency、jitter 和 loss 推導出的語音適用性分數。
Brownout vs. Blackout 處理方式
- Blackout:BFD session 中斷 (無連線能力),會立即觸發將該路徑從轉送表中移除。流量會根據下一個可用通道的偏好設定進行切換,無需等待 AAR 評估。
- Brownout:BFD session 保持連線,但測量到的指標違反了 SLA 閾值。AAR 可以將特定的應用程式流量導向符合 SLA 的替代通道,即使原始通道仍在繼續承載其他流量。
設計指南與權衡
- 過於積極的計時器設定會加速故障轉移 (failover),但會增加 CPU 和頻寬的開銷,尤其是在大型 mesh 網路中。需要在 hello 和 probe 間隔、網路規模以及傳輸穩定性之間取得平衡。
- 非對稱路徑特性 (例如衛星或行動網路) 需要較寬鬆的 SLA 閾值和可能更高的 multiplier,以避免路徑抖動 (flapping)。
- 對於語音和互動式應用,建議使用更快的 app-probe 間隔,並啟用 hysteresis/hold-down 機制,以減少在短暫擁塞期間的振盪 (oscillation)。
應用程式感知路由:策略與 SLA 設計
應用程式識別與分類
- WAN Edge 使用 DPI (在 IOS XE SD-WAN 上為 NBAR2) 來分類應用程式,其依據為特徵碼、協定啟發式分析,以及在可用時使用的中繼資料,例如 TLS SNI 和 QUIC ALPN。對於沒有可識別中繼資料的加密流量,引擎會退回使用流動屬性 (5-tuple) 和已設定的對應 (連接埠、DSCP)。
- 分類通常在第一個封包上進行,並會被快取以維持會話的一致性。請保持特徵碼更新以維持準確性。
SLA 等級與測量策略
- 定義 SLA 等級,包含掉包率、延遲、抖動的閾值,並可選擇性地加入 MOS。每個 SLA 等級會參考一個效能探測設定檔 (app-probe),該設定檔驅動 BFD 的取樣間隔和平滑化行為。
- 典型的 SLA 範例:
- 語音:延遲 ≤ 150 ms,抖動 ≤ 30 ms,掉包率 ≤ 1%,MOS ≥ 4.0。
- 交易型:延遲 ≤ 200 ms,掉包率 ≤ 1%。
- 大量傳輸:無嚴格 SLA;偏好使用較高頻寬、較低成本的路徑。
路徑偏好行為
- AAR 策略將應用程式清單與 SLA 等級綁定,並指定偏好顏色 (preferred-color) 和備援顏色 (backup-color) (或 TLOC 清單)。其決策邏輯如下:
- 若偏好路徑符合 SLA,則在偏好路徑上傳送流量。
- 若偏好路徑違反 SLA 但備援路徑符合,則將流量導向至備援路徑。
- 若無路徑符合 SLA,則根據偏好或成本使用最佳可用路徑 (優雅地降級)。
- 網路品質下降 (Brownout) 時的導向是基於每個流動 (per-flow);現有流動可根據策略移動 (預設為新流動導向;對於 TCP,除非已設計會話恢復能力,否則在流動中途移動可能會受限制)。
- AAR 策略將應用程式清單與 SLA 等級綁定,並指定偏好顏色 (preferred-color) 和備援顏色 (backup-color) (或 TLOC 清單)。其決策邏輯如下:
策略建構元件
- 在 vManage 中建立應用程式清單 (DPI 群組)、SLA 等級 (掉包率/延遲/抖動/MOS) 和 TLOC 清單 (顏色)。然後建立一個 AAR 策略序列,對應應用程式清單 → SLA 等級 → 偏好/備援顏色。
- 如果您必須在 AAR 決策之前設定 DSCP、強制執行區域 (zone) 或插入服務鏈 (service chaining),請將其與流量資料策略結合。
- 請分開使用控制策略 (control-policy) 來影響路由的接受/宣告;不要將 AAR (資料策略) 與控制策略混淆。站點清單 (Site lists) 界定了 AAR 的應用範圍。
設計上的權衡取捨
- 過於嚴格的 SLA 可能導致路徑擺盪。引入遲滯效應 (hysteresis) 或懲罰計時器以避免頻繁的路徑切換。
- 考量成本:僅將計量付費的行動網路路徑作為最後的備援選項;在可用時啟用數據流量上限。
- 與 QoS 協調:AAR 負責選擇路徑;但每個路徑上的 QoS 和佇列機制仍必須在壅塞期間保護關鍵等級的流量。
驗證與疑難排解
快速健康狀態檢查
- 控制層 (Control plane):
- cEdge: show sdwan control connections
- vEdge: show control connections
- 資料層通道 (Data-plane tunnels):
- cEdge: show sdwan tunnels
- vEdge: show ipsec outbound-connections / show ipsec inbound-connections
- BFD 會話與品質:
- cEdge: show sdwan bfd sessions; show sdwan app-route stats
- vEdge: show bfd sessions; show app-route stats
- 控制層 (Control plane):
指令片段範例
show sdwan tunnels
show sdwan bfd sessions
show sdwan app-route stats sla-class <name>
show sdwan app-route statistics flows
show sdwan omp tlocs
show control connections
show omp routes | include <prefix>
show ipsec sa detail
該注意什麼
- 通道狀態為 up,但 BFD 的遺失/延遲/抖動超過 SLA:此為 brownout 情況—預期會有 AAR 導向。請驗證備援路徑符合 SLA,且策略已綁定正確的應用程式列表。
- BFD 會話發生 flapping (不穩定):降低其積極性 (aggressiveness) 或調查 underlay 的掉包/佇列問題;驗證 MTU 與分片 (DF-bit 處理),以避免探測封包遺失。
- 某個 color 上沒有建立通道:驗證該 color 的 NAT/公有/私有語意、介面 NAT 設定,以及 vBond 是否可供連線以進行 NAT 穿透。如果控制層連線不存在,請確認時間與憑證。
- 意外的 full-mesh (全網狀) 與探測規模:在 internet colors 上套用 restrict,或使用 TLOC 列表來限定連線範圍。
- DPI 分類錯誤:更新 NBAR2 簽章,並確認沒有衝突的 L4 port 覆寫。對於加密的應用程式,可考慮基於 SNI/ALPN 的分類,或在上游進行 DSCP 標記。
維運考量
- 永遠先驗證控制層的連線能力 (vBond 用於協調/NAT,vSmart 用於 OMP/策略,vManage 用於設定/憑證)。沒有 vSmart,資料層的金鑰就無法分發,IPsec SA 也無法形成。
- 將 AAR 的決策與 BFD 的測量值及 SLA 等級關聯起來。如果選擇的路徑與預期不符,應檢查決策當下的 SLA 符合狀態,而不僅是目前的平均值。
- 對於雙資料中心 (dual-DC) 的設計,當在 DC 互連之間重新分發 OMP↔BGP 時,應協調 DC WAN Edges 上的 overlay AS,以避免重複的 LAN 路由。
實務問題情境
Contoso Health 營運 300 家診所,每個站點都有雙重傳輸線路:MPLS (mpls color) 和寬頻 (biz-internet color)。使用者回報語音品質時好時壞,但資料應用程式則正常。目標是語音優先使用 MPLS,在 brownout 期間故障轉移到寬頻,並確保在 blackout 時能快速故障轉移且不會產生振盪 (oscillation)。
- 驗證 overlay 健康狀態與資料層的建立
- 理由:確認先決條件。使用
show sdwan control connections確保與 vSmart/vBond/vManage 的 DTLS/TLS 連線穩定,並用show sdwan tunnels驗證 MPLS 和寬頻通道已形成完整的網狀結構。如果biz-internet上的通道遺失,請檢查 color 指派與 NAT;vBond 必須在公有空間中可被連線,以協助 NAT 穿透。
- 校準 BFD 與探測計時器
- 理由:設定 BFD hello 為 1000 毫秒,multiplier 為 6,以取得平衡的存活偵測 (~6 秒) 與合理的規模。設定 app-probe interval 為 1 秒,以便及時偵測 brownout。過於積極的計時器可能導致 CPU 開銷過高和 flapping;過於寬鬆則會影響語音的反應速度。
- 定義 SLA 等級
- 理由:建立一個名為 Voice-SLA 的 SLA 等級,延遲 ≤ 150 毫秒、抖動 ≤ 30 毫秒、遺失率 ≤ 1%、MOS ≥ 4.0。再建立一個 Data-SLA,延遲 ≤ 200 毫秒、遺失率 ≤ 1%。這些閾值反映了語音的敏感度與典型的 WAN 效能;MOS 則綜合了各項指標來評估使用者體驗。
- 建立應用程式列表
- 理由:使用 DPI (NBAR2) 定義 App-List-Voice,用於 SIP/RTP/Teams/Zoom 媒體,並定義 App-List-Data 用於交易型應用程式。包含 TLS SNI/QUIC ALPN 模式以應對現代語音/視訊平台。若分類不確定,則退回使用在 LAN edge 強制執行的 DSCP EF/AF41 標記。
- 建構 AAR 策略
- 理由:將 App-List-Voice 對應到 Voice-SLA,並設定
preferred-color為mpls、backup-color為biz-internet。將 App-List-Data 對應到 Data-SLA,並設定preferred-color為biz-internet、backup-color為mpls,以保留 MPLS 頻寬。這能確保語音在 MPLS 健康時使用它,僅在 brownout 或 blackout 時才切換到寬頻,而資料則優先使用成本效益較高的 internet。
- 加入遲滯 (hysteresis) 與延遲回復 (hold-down) 機制
- 理由:設定一個 revert timer (回復計時器),讓語音只有在 MPLS 的 SLA 持續符合標準 (例如 30–60 秒) 後才回復使用。這可以避免在短暫的抖動尖峰期間發生振盪。同樣地,如果寬頻在短時間內反覆違反 SLA,則對其施加 penalty (懲罰) 或 dampening (抑制)。
- 協調 QoS 與 MTU
- 理由:在兩種傳輸線路上,確保 EF 佇列與 shaping (流量整形) 與線路速率一致。不匹配會導致 BFD 探測和語音 RTP 所看到的抖動/遺失率增加。驗證路徑 MTU,並在分片不可避免時停用 DF,以防止探測封包被丟棄而偽裝成遺失。
- 驗證與迭代
- 理由:使用
show sdwan app-route stats sla-class Voice-SLA來確認每個通道的 SLA 通過/失敗情況。使用show sdwan app-route statistics flows觀察即時流量,確保語音導向 MPLS,且僅在 MPLS 違反 SLA 時才切換到寬頻。在測試期間,刻意讓 MPLS 壅塞以驗證 brownout 行為,然後測量回復所需的時間。
透過遵循這些步驟,Contoso Health 能確保 BFD 提供快速的 blackout 偵測,AAR 使用精確的 SLA 等級來應對 brownout,且 DPI 能準確分類語音應用程式。這些組合帶來了可預測的語音品質、高效率的傳輸線路利用,以及在整個 SD-WAN fabric 中可控的故障轉移行為。
← WAN 邊緣設定與範本管理 · 所有領域 · 集中式策略與流量工程 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →