Cisco 300-415: OMP、路由與傳輸定位器 — 學習指南
屬於 Cisco SD-WAN 300-415 ENSDWI — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Overlay Management Protocol (OMP) 是 Cisco SD-WAN 的控制層協定,用於 WAN Edge 路由器與 vSmart 控制器之間。vSmart 負責管理 overlay 控制層與 WAN Edge 的連線,並將可達性、原則與金鑰資訊反映到所有站點。與 vSmart 的控制連線預設使用 DTLS (可選用 TLS),而 WAN Edge 設備之間的資料層通道則使用 IPsec。vBond 負責協調初始設備的上線過程,並作為中介協助與 vSmart 建立連線。了解 OMP 如何分發 vRoutes、TLOCs 與服務路由、屬性如何驅動路由與路徑選擇,以及 OMP 如何與 BGP/OSPF/靜態路由互動,對於設計穩定且可擴展的架構至關重要。
OMP 控制層與資訊交換
OMP 運行於每個 WAN Edge 與每個 vSmart 控制器之間。WAN Edge 設備之間不會建立 OMP 鄰接關係;所有資訊交換都透過 vSmart 進行,vSmart 的角色如同一個 route reflector。
關鍵的控制層資訊交換:
- OMP peering:WAN Edge 透過 VPN 0 與 vSmart 建立安全的 DTLS/TLS 控制連線。vBond 負責協調這個第一跳的探索過程。
- 路由分發:WAN Edge 向 vSmart 通告本地的 VPN 前綴 (vRoutes)、TLOCs (傳輸可達性) 與服務路由。vSmart 根據原則與迴圈預防規則,將符合資格的路由反映給其他 WAN Edge。
- 原則分發:vSmart 分發集中的控制原則 (路由通告控制)、資料原則 (流量導向) 與應用感知路由原則。
- 加密金鑰:vSmart 分發金鑰資訊,以便 WAN Edge 路由器能夠建立經過驗證的 IPsec 資料層通道。
- 狀態性與收斂:OMP 的增量更新只攜帶變更部分,並透過 keepalives 與 hold timers 監控鄰接關係的健康狀況。Graceful restart 允許設備在短暫的控制層中斷期間保留路由並將其標記為過時,只要資料層的 TLOCs 仍然正常,就能維持轉送功能。
需要考慮的故障模式:
- DTLS/TLS 故障 (例如 DCONFAIL):underlay 可達性問題、防火牆/NAT 阻擋、憑證/時間問題,或範本設定錯誤。
- 控制原則丟棄:有意或無意地過濾 vRoutes/TLOCs,導致部分可達性問題。
- vSmart 超額訂閱:控制器容量不足或過度的路由抖動會增加收斂時間。
OMP Routes、TLOCs 與屬性
OMP 攜帶三種主要的路由類型以及一個通用的 IP 前綴結構。
- vRoute (VPN 路由):指向一個 VPN 前綴 (IPv4/IPv6) 的 overlay 路由,其下一跳表示為一個或多個 TLOCs。屬性包括 origin、Originator、site ID、VPN ID、preference、tag 以及 TLOC 集合。vSmart 使用這些屬性將路由反映到其他站點,並執行原則與迴圈預防。
- TLOC route:通告一個傳輸位置——這個元組 (tuple) 用於識別一個 WAN Edge 傳輸端點。一個 TLOC 由 system IP、color 與 encapsulation 唯一確定。TLOC 路由讓所有對等體 (peers) 學習如何到達每個傳輸 underlay,以便建立 IPsec 通道。
- Service route:通告存在於 VPN 中的服務 (例如,防火牆、IDS/IPS、L4–7 服務)。與服務鏈 (service chaining) 搭配使用,將流量導向服務節點。
- IP prefix:VPN 中的前綴本身 (IPv4/IPv6);實際上,vRoute 攜帶了 IP 前綴加上下一跳 (TLOCs)。在過濾或設定屬性時,原則可以匹配 IP 前綴元素。
TLOC 屬性及其作用:
- System IP:SD-WAN 路由器的 ID;是 TLOC 金鑰的一部分 (system-ip, color, encapsulation)。
- Color:邏輯傳輸標籤,用以指示 WAN underlay (例如,mpls、biz-internet、public-internet、private 變體)。Color 用於驅動原則與偏好的 underlay 選擇。
- Encapsulation:IPsec (預設) 或 GRE。決定資料層通道的類型。在一個給定的 TLOC 對之間,對等體的 Encapsulation 必須匹配。
- Preference:TLOC 選擇的相對優先級;在多個 TLOC 選項中,較高的 preference 會被優先選擇。這對於跨傳輸線路實現主動/備援很有用 (例如,MPLS 優先於 Internet)。
- Weight:用於在 preference 相等的 ECMP TLOCs 之間進行加權負載平衡。較高的 weight 會增加流量份額。
- Tag:用於分組/選擇的原則標籤 (本身沒有轉送語義)。
設計與操作指南:
- 每個站點至少通告兩個 TLOCs,以實現高可用性與傳輸多樣性。使用 preference 來實現主要/備援行為;當需要等價路徑時,使用 weight 來進行比例式 ECMP。
- 在整個 fabric 中保持 color 的語義一致性,以簡化控制原則與應用感知路由。
- 驗證每個傳輸線路的 encapsulation 對齊與 NAT 特性;不匹配或非對稱 NAT 可能會阻止 IPsec SA 的建立,即使 OMP 控制層是正常的。
路由通告、重分佈、選擇與迴圈預防
路由的通告與選擇發生在兩個層級:OMP 內部以及 WAN Edge 上的本地 RIB。
在 OMP 內部:
- 如果路由策略 (route-policy) 允許,WAN Edge 會將本地路由(connected、static、BGP、OSPF)依據各個 VPN 始發至 OMP。路由彙總 (Summarization) 與標記 (tagging) 可以在始發時或在 vSmart 上套用。
- vSmart 會根據控制策略 (control policy) 將 vRoute 和 TLOC 反射 (reflect) 到其他站點。預設情況下,vSmart 不會將路由反射回學習到該路由的相同站點 ID,以防止在備援路由器之間產生站點內部迴圈。
- OMP 路由選擇會依序比較屬性:較高的 OMP preference、最低的 origin type(如果適用)、最低的 MED-like metric(如果存在),以及確定性的決勝屬性 (deterministic tiebreakers),例如 Originator 和路由器 ID。在同等的 vRoute 中,可以保留多個 TLOC next-hop 以實現 ECMP。
在 WAN Edge 上的路由協定之間(管理偏好設定):
- RIB 會比較來自 connected、static、BGP、OSPF 和 OMP 的候選路由。預設情況下,對於相同的 prefix,本地來源的路由(connected/static)和 underlay 的 IGP/BGP 會優先於 OMP。這可以避免錯誤地偏好一個本地可達網路的 overlay 學習副本。
- 如果您必須為特定 prefix 偏好 OMP(例如,為了避免透過 underlay 的非對稱回程路徑),請使用路由過濾或通告更長 prefix 的路由,而不是依賴全域的偏好設定變更。
互通性與重分佈:
- OSPF:從分支/資料中心 VPN 將 OSPF 重分佈到 OMP,並使用明確的 prefix 過濾器。在資料中心將 OMP 匯出到 OSPF 時,請避免將透過 DCI 從另一個資料中心學習到的路由重新通告出去。
- BGP:在資料中心邊緣使用 OMP-to-BGP 和 BGP-to-OMP 的重分佈,以與資料中心核心整合。為了防止在兩個資料中心的 WAN Edge 集合之間透過 DCI 發生路由迴圈和重複學習,請在兩個資料中心上設定相同的 overlay AS。當 OMP 學習到的路由被注入 BGP 時(反之亦然),overlay AS 會參與 AS-path 迴圈預防邏輯,從而阻止路由在資料中心之間來回傳遞。
- Static:用於將預設路由始發至 OMP 或用於特定連線需求,並搭配嚴格的策略護欄 (policy guardrails) 以避免意外地將流量黑洞 (blackholing)。
- Site ID:將相同的 site ID 分配給位於同一實體站點的備援 WAN Edge 路由器。vSmart 會抑制將一個站點自身的 vRoute 重新通告回該站點,從而防止 overlay 迴圈。不同的實體站點必須使用唯一的 site ID。
服務 VPN 之間的路由洩漏 (Route leaking):
- 使用集中的控制策略 (control-policy) 將選定的 prefix 從一個 VPN 匯出到另一個 VPN,然後在目標 VPN 上匯入。洩漏發生在控制平面 (control plane);不存在 VRF route-target——策略扮演了這個角色。
- 應用最低權限原則:匹配明確的 prefix 或標籤,設定適當的 community/tag,並避免洩漏 0/0 或廣泛的彙總路由,除非是刻意為之。
- 考量安全策略:洩漏的路由可能會繞過安全區域 (security zones);請與基於區域的防火牆 (zone-based firewall)、分段 (segmentation) 和服務鏈 (service chains) 進行協調。
TLOC 延伸與雙重傳輸:
- TLOC 延伸允許一個 WAN Edge 透過 LAN 介面,與另一個 WAN Edge 共享其連接的傳輸線路。當只有一台設備實體上終端了某個 underlay 時,這可以實現雙重傳輸的可達性。
- 優點:根據 TLOC 偏好設定保留傳輸的多樣性與主動/備援行為,而無需重複的 CPE。
- 風險:引入了故障域(如果擁有該線路的邊緣設備故障,延伸的傳輸就會遺失)、消耗 LAN 頻寬,並可能產生非對稱路徑。使用快速 BFD 和明確定義的主要/備援偏好設定。
高可用性、計時器與擴展性考量
優雅重啟 (Graceful restart):
- OMP 支援優雅重啟,以便在控制層中斷時(例如 vSmart 重載或網路抖動),接收端的對等體會將路由標記為過時 (stale) 並保留它們,同時嘗試重建對等關係。如果 TLOCs 保持運作,資料層的 IPsec 通道和 BFD 會維持流量暢通。
- 當過時計時器到期而未能恢復時,過時的路由會被撤銷以防止黑洞。在 WAN Edge 和 vSmart 上都啟用優雅重啟,以確保行為一致。
維持計時器與存活性:
- OMP 對等關係在 DTLS/TLS 控制會話上使用定期的 keepalive 封包。維持計時器 (hold timer) 決定了何時將無回應的對等體宣告為中斷。調整此計時器通常非必要;應專注於底層網路的穩定性和抖動控制,以避免誤判。
- 資料層的存活性是獨立的:每個 IPsec 通道上的 BFD 驅動快速的故障偵測,並在 TLOCs 之間進行流量導向。
擴展性:
- 水平擴展 vSmart;至少部署兩個 vSmart 控制器以實現冗餘和容量。vSmart 會反射路由;容量規劃必須考慮 vRoutes、TLOCs 的總數、更新速率和策略複雜度。
- 透過在分支機構進行路由彙總、在資料中心控制前綴宣告、明智地使用服務路由,以及謹慎的策略設計(避免每個前綴的策略爆炸性增長),來限制路由變動。
- 優先使用集中式控制策略進行彙總和選擇性宣告;使用標籤 (tags) 來對站點/前綴進行分組,而不是使用冗長的 ACLs。
驗證與故障排除要點:
- 控制連線與憑證:
- show control connections
- show control local-properties
- OMP 健康狀況與內容:
- show omp peers
- show omp routes
- show omp tlocs
- show omp services
- IOS XE SD-WAN 對應指令:
- show sdwan control connections
- show sdwan omp peers
- show sdwan omp routes
- show sdwan omp tlocs
- 資料層與可達性:
- show bfd sessions
- show ip route vpn
<id> - ping vpn
<id><prefix>tloc<color system-ip encap>
- 常見問題:
- 沒有 OMP 路由:控制策略阻擋、site-ID 迴圈預防機制作用中,或憑證/身份不匹配。
- TLOC 已宣告但沒有資料層通道:封裝不匹配、NAT 穿透被阻擋、不相容的 color 或偏好設定限制了使用。
- 重複或迴圈的資料中心路由:缺少 overlay AS 對齊、DCI 邊界缺少出向 (outbound) BGP 過濾器,或將 OMP 學到的路由透過底層網路洩漏回 OMP。
實務問題情境
Acme 飲料公司營運著兩個資料中心(DC1 和 DC2),它們之間有 Layer 3 DCI 連接,並有多個連接 Internet/MPLS 的分支機構。他們在兩個資料中心啟用 OMP↔BGP 路由轉發後,觀察到重複的 LAN 路由和間歇性的非對稱路徑。
解決方法:
- 在兩個資料中心對齊 overlay AS
- 在 DC1 和 DC2 的 WAN Edge 路由器上設定相同的 overlay AS。
- 理由:確保在將 OMP 轉發到 BGP 以及反向轉發時,AS 路徑迴圈預防機制能正常運作,防止每個資料中心透過 DCI 重新匯入另一個資料中心學到的 OMP 路由。
- 收緊 BGP/OMP 轉發策略
- 在 WAN Edge 上,只將資料中心本地的 LAN 前綴匹配並匯入 OMP;防止將從 DCI 學到的前綴匯入 OMP。
- 在 BGP 方向,為源自 OMP 的路由加上標籤,並根據情況阻擋其被重新宣告回 fabric 或 DCI。
- 理由:最小權限宣告原則可消除導致重複路由的路由回音和範圍蔓延。
- 使用 OMP 控制策略進行彙總
- 在 vSmart 上的控制策略中,將資料中心的 LAN 路由彙總成較粗略的彙總路由;視需要保留特定的例外。
- 理由:減少路由規模和變動,降低重複路由出現的可能性,並加速收斂。
- 標準化 TLOC 偏好設定以規範傳輸行為
- 在分支機構和資料中心,為 MPLS 設定較高的 TLOC 偏好值,為 Internet 設定較低的值;僅在品質相似的鏈路上使用權重 (weight) 進行 ECMP。
- 理由:確定性的主/備援行為可防止在不同類型的傳輸鏈路間發生抖動,並減少非對稱性。
- 驗證 site ID 與同站點抑制機制
- 確保每個資料中心內的冗餘 WAN Edge 共享相同的 site ID;分支機構則有各自唯一的 site ID。
- 理由:vSmart 的同站點抑制機制可防止一個站點接收回自己宣告的路由,從而避免站點內部迴圈。
- 驗證控制層與資料層的健康狀況
- 執行:
show control connections
show omp peers
show omp routes vpn 10
show omp tlocs
show sdwan omp routes | inc <DC LAN prefix>
show bfd sessions
- 理由:確認 OMP 對等關係穩定,預期的彙總路由存在,沒有非預期的前綴洩漏,且資料層通道健康。
- 分階段提交變更並進行監控
- 在維護視窗內套用策略,在分支機構監控路由表 (show ip route vpn X),並透過應用感知路由使用合成探測。
- 理由:確保策略在達成路由去重複化的同時,不會產生附帶影響,並提供回滾的檢查點。
透過對齊 overlay AS、執行精確的路由轉發、在 vSmart 上進行彙總,以及標準化 TLOC 選擇,Acme 公司消除了重複路由,並穩定化了跨越兩個資料中心與所有分支機構的路徑選擇。
← 控制器上線、憑證與安全控制連線 · 所有領域 · WAN 邊緣設定與範本管理 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →