Cisco 300-415: 安全性、區隔與服務鏈接 — 學習指南

屬於 Cisco SD-WAN 300-415 ENSDWI — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.

概觀

Cisco SD-WAN 提供一個全面的安全與分段框架,此框架不僅符合零信任原則,同時也實現了可擴展的服務插入 (service insertion) 與安全的網際網路存取。安全策略與分段在中央進行表述,透過控制平面 (OMP) 進行分發,並在 WAN Edge 路由器上一致地強制執行。本節將解釋如何設計與操作基於 VPN 的分段、部署與串接安全服務、保護控制平面與管理存取,以及在不降低關鍵應用程式效能的情況下,收集有意義的安全遙測資料。

分段與策略基礎

基於 VPN 的分段

重疊位址空間設計

策略層級與強制執行

安全控制與檢測部署

區域式防火牆 (Zone-Based Firewall, ZBFW)

入侵防禦、URL 過濾與進階安全

安全檢測策略的協調

服務串接、直接網際網路存取與進階流量分流

服務串接模式

設計考量

安全的網際網路出口與 DIA

控制平面信任、AAA/RBAC、QoS 保護與遙測

控制平面保護與基於憑證的信任

AAA、RBAC 與管理存取

QoS 的影響與保護關鍵流量

記錄、NetFlow、cflowd 與安全遙測

在 WAN 上實施零信任

實務問題情境

Acme 零售集團需要分割 PCI、企業和訪客流量,在分支機構提供安全的本地網際網路出口,並在區域共構中心插入進階的 IDS/IPS 和 DLP 檢測,同時不降低支付授權的延遲。

解決方法

  1. 定義基於 VPN 的分割和零信任基準

    • 建立 VPN 10 (PCI)、VPN 20 (企業) 和 VPN 30 (訪客)。預設情況下,不在 VPN 之間洩漏路由。
    • 理由:每個 VPN 的 RIB 支援跨店家的重疊子網路;零信任的預設拒絕策略限制了橫向移動。
  2. 建立對應到 VPN 的 ZBFW 區域和區域間策略

    • 將每個 VPN 分配到一個獨立的安全區域;建立區域對 (zone-pairs),只允許必要的流量(例如,POS 到支付閘道、企業到更新伺服器)。
    • 理由:在 L3–L7 強制執行最小權限原則;一個 VPN 只屬於一個區域,以避免策略模糊不清。
  3. 透過應用程式感知路由啟用安全的 DIA (直接網際網路存取)

    • 在每個分支機構,於 VPN 0 上設定 DIA,並在面向網際網路的介面上設定 NAT。使用集中式資料策略將 SaaS 和訪客流量導向 DIA,同時將 PCI 流量保留在私有 WAN 或經檢測的出口。
    • 理由:改善 SaaS 效能;集中式策略能夠實現基於每個應用程式的決策。需注意將 VPN 0 中的控制器 DTLS/TLS 會話與 DIA NAT 規則隔離開來。
  4. 透過服務鏈插入區域性的 IDS/IPS 和 DLP

    • 在每個共構中心,透過設定服務防火牆位址,在 WAN Edge 上註冊防火牆/IDS 服務。在 vSmart 上建立一個集中式策略,將目的地為網際網路的企業和 PCI 流量重新導向到服務鏈;訪客流量則維持 DIA,並採用本地 ZBFW 和 URL 過濾。
    • 理由:vSmart 一致地強制執行服務插入;OMP 廣播服務路由以提高彈性。區域化部署限制了髮夾彎延遲 (hairpin latency) 並擴展了進階檢測的能力。
  5. 保護控制平面並強化控制器

    • 確保 NTP 準確;為所有控制平面身份使用企業 PKI。在 VPN 512 中限制對 vManage、vSmart 和 vBond 的管理存取。監控 OMP 會話健康狀況和 TLOC 變更。
    • 理由:基於憑證的信任可防止惡意設備加入;強化的管理可減少攻擊面和控制平面中斷的風險。
  6. 應用 AAA/RBAC 和變更控制

    • 將 vManage 和設備存取與 TACACS+ 整合;為 NOC(唯讀)、SecOps(策略編輯)和 NetOps(設備範本)建立角色。要求 MFA 並將所有變更記錄到 SIEM。
    • 理由:限制操作員錯誤或憑證洩露的影響範圍;建立可審核的追蹤記錄。
  7. 使 QoS 與支付流量的安全性保持一致

    • 將 POS 流量標記為 EF 並固定到高優先級佇列,採用最少的檢測;將大量軟體更新分類為 BE 並允許深度檢測。在 IPsec 上啟用 copy-dscp
    • 理由:在檢測較不關鍵流量的同時,保留了低延遲的支付 SLA;避免了因深度檢測而產生的抖動。
  8. 啟用遙測和持續驗證

    • 透過 syslog 匯出 ZBFW/IPS 事件,啟用 cflowd/IPFIX 到收集器,並將所有日誌載入到 SIEM。使用 vAnalytics 為每個應用程式的效能建立基準,並在 SLA 下降時透過集中式策略觸發修復。
    • 理由:將安全偵測與流量上下文相關聯,支援主動式故障排除,並堅持零信任的持續驗證原則。
  9. 驗證與容錯

    • 測試受檢測流量的對稱路徑,驗證 OMP 服務路由,並模擬服務節點故障,以確認繞過/丟棄行為符合策略。對日誌進行速率限制以避免風暴。
    • 理由:防止因非對稱路由或服務故障導致的意外中斷,並在事件期間保持可觀測性。

集中式策略與流量工程 · 所有領域 · 服務品質與多播服務

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品