Cisco 300-415: 安全性、區隔與服務鏈接 — 學習指南
屬於 Cisco SD-WAN 300-415 ENSDWI — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.
概觀
Cisco SD-WAN 提供一個全面的安全與分段框架,此框架不僅符合零信任原則,同時也實現了可擴展的服務插入 (service insertion) 與安全的網際網路存取。安全策略與分段在中央進行表述,透過控制平面 (OMP) 進行分發,並在 WAN Edge 路由器上一致地強制執行。本節將解釋如何設計與操作基於 VPN 的分段、部署與串接安全服務、保護控制平面與管理存取,以及在不降低關鍵應用程式效能的情況下,收集有意義的安全遙測資料。
分段與策略基礎
基於 VPN 的分段
- 每個租戶或安全域都被隔離在各自的 SD-WAN VPN (VRF) 中。與控制器之間的控制平面連線使用 VPN 0,而管理則使用 VPN 512;服務端 VPN (用於使用者、語音、OT、PCI、訪客) 則承載資料平面的流量。
- 透過每個 VPN 各自的路由表,系統完全支援重疊的位址空間。擁有 10.0.0.0/8 的分支機構或租戶可以共存,因為 OMP 會明確地區分 VPN 範圍的路由、TLOC 和服務路由。
- VPN 之間的通訊僅能透過明確的路由洩漏 (route leaking) 或策略來進行;這強制實施了最低權限原則。
重疊位址空間設計
- 當分段已足夠時,應優先避免在 WAN 內部使用 NAT。如果兩個重疊的 VPN 必須互相操作,請使用:
- 集中式控制策略,利用精確的 prefix-list 和 route-map,在 VPN 之間洩漏特定的前綴。
- 如果需要進行轉換(例如,將舊有 IP 遷移到一個整合的服務),則在一個中繼站點 (rendezvous site) 進行 NAT。
- 故障模式與權衡取捨:
- 不正確或過於寬鬆的路由洩漏會破壞分段,並可能造成黑洞;務必使用 OMP 路由預覽(OMP、TLOC 和服務路由驗證)來測試路由策略。
- 在 overlay 內部使用 NAT 可能會破壞應用程式的預期行為,並使故障排除變得複雜;應將其作為最後的手段。
策略層級與強制執行
- vSmart 控制器使用 OMP 來分發路由與策略資訊,同時也將加密金鑰資訊分發給 WAN Edge,以形成安全的 IPsec 通道。集中式策略定義了整個 fabric 的應用程式感知路由、VPN 成員資格以及服務插入。
- 本地策略(例如,針對特定線路的個別設備 ACL)則應用在 WAN Edge 上。當需要針對設備或線路進行特定分類時,請使用本地資料策略。
- 資料策略用於引導、接受或丟棄 VPN 之間的資料流量,並在需要時將流量從私有網路重新導向到 ISP 網路。
- 與零信任的對應關係:
- VPN 之間預設拒絕;僅對必要的流量明確允許。
- 使用下文將討論的區域 (zone) 和策略,為東西向分段提供基於身份和應用程式的控制。
安全控制與檢測部署
區域式防火牆 (Zone-Based Firewall, ZBFW)
- 為每個 VPN 建構安全區域;一個 VPN 只能屬於一個區域,以防止策略應用上的模糊不清。
- 建立區域對 (zone-pair) 和策略,以允許、檢測或丟棄流量。使用 L3/L4/L7 匹配來對區域間的流量強制執行最低權限原則。
- 檢測部署位置:
- 分支機構:在靠近使用者的地方強制執行分段和狀態檢測 (stateful inspection);這是本地出口 (local breakout) 和防止站點內橫向移動的理想選擇。
- 樞紐/主機託管中心 (Hub/colocation):用於處理跨網域傳輸或需要進階服務的流量;透過區域化的樞紐來最小化髮夾彎延遲 (hairpin latency)。
- 故障模式與權衡取捨:
- 狀態檢測要求流量對稱;非對稱路由或路徑之間的 ECMP 差異可能導致會話中斷。請使用集中式策略來確保被檢測流量的路徑對稱性。
- 深度檢測會影響吞吐量和延遲;對例外流量(例如,語音/影像)進行分類,以繞過深度檢測,但仍強制執行 ACL。
入侵防禦、URL 過濾與進階安全
- 在 IOS XE SD-WAN 的 WAN Edge 上,Unified Threat Defense 功能提供了 IPS、URL 過濾和惡意軟體信譽。請保持特徵碼為最新狀態,並根據業務風險承受能力設定為故障時開啟 (fail-open) 或故障時關閉 (fail-closed)。
- 對於大量使用 TLS 的流量,可考慮在樞紐或安全網頁閘道進行解密卸載。如果無法進行解密,則依賴 SNI、JA3、IP 信譽和行為分析。
- 權衡取捨:
- IPS/URL 過濾會帶來延遲和 CPU 消耗;使用應用程式感知策略,僅檢測高風險類別,同時允許受信任的業務應用程式走快速路徑。
- 如果 IPS 引擎不可用,請確保有明確的繞過策略給關鍵應用程式,以避免服務中斷(並記錄 fail-open 是否可接受)。
安全檢測策略的協調
- vSmart 提供集中式安全策略,可將分支機構到分支機構或分支機構到資料中心的流量重新導向到一個網路服務(防火牆、IPS)。這就是服務插入:匹配流量,設定動作為通過一個指定的服務,並應用於目標 VPN/站點。
- 透過 OMP 服務路由驗證服務路由的可用性並監控其健康狀況;定義服務故障時的備援行為(通過/丟棄)。
服務串接、直接網際網路存取與進階流量分流
服務串接模式
- 實體或虛擬的內聯防火牆/IDS/IPS 可以在中樞或分支進行串接。在中樞,於面向服務的 vEdge/WAN Edge 上設定服務防火牆位址,以將其註冊為服務節點。
- 為了擴展性與敏捷性,可使用 Cloud onRamp for Colocation 將流量從分支引導至區域化的服務中心,這些中心託管了串接的網路與安全功能,並提供低延遲存取。分支路由器會在本地分析並將符合條件的流量引導至這些鄰近的功能,以最佳化成本和使用者體驗。
- 可選擇性地串聯插入額外的功能,例如 DLP 或 CASB。定義健康狀態檢查和 SLAs,以便應用程式感知路由只會選擇符合效能要求的路徑和串接鏈。
設計考量
- 當需要一致的安全性態勢和內容檢測,但可接受額外的延遲/髮夾彎流量時,選擇集中式服務串接。
- 當需要超低延遲,或為了確保在 WAN 降級期間策略仍能強制執行時,選擇分支服務串接。
- 規劃備援:將多個服務節點宣告為 OMP 服務路由,並使用策略來優先選擇區域主要節點,並以次要節點作為故障轉移。
安全的網際網路出口與 DIA
- 本地網際網路出口可減少回傳流量並改善 SaaS 效能。使用資料策略將往網際網路的流量引導至 DIA 路徑。
- 為了直接存取網際網路,NAT 會在 VPN 0 的傳出介面上設定;請確保 ACLs 允許傳出與返回的流量。
- 將 DIA 與 ZBFW、DNS 層級的安全性以及 URL 過濾結合使用。考慮使用 Cloud onRamp for SaaS 來測量到特定 SaaS 應用程式的路徑品質,並為每個應用程式選擇最佳路徑。
- 故障模式與權衡取捨:
- 在 VPN 0 中,NAT 設定位置不當或重疊的預設路由可能會中斷與控制器之間的控制連線 (DTLS/TLS);應將 DIA NAT 規則與控制器流量隔離,並驗證 PnP/ZTP 的需求 (DHCP, DNS)。
- 分割通道可能與合規性要求衝突;在需要時,應採用依應用程式的流量分流,並搭配稽核和 DLP。
控制平面信任、AAA/RBAC、QoS 保護與遙測
控制平面保護與基於憑證的信任
- WAN Edge 會在 VPN 0 中與 vBond、vSmart 和 vManage 建立安全的 DTLS/TLS 控制連線。vSmart 控制器使用 OMP 來承載控制平面的路由和策略;WAN Edge 之間絕不直接交換控制資訊。
- 相互認證是基於憑證的。使用 Cisco PKI 或企業級 CA;確保 NTP 正確以避免憑證驗證失敗。定期輪換金鑰,並及時撤銷受損的身份。
- 強化控制器:限制管理 IP、強制執行 TLS 加密套件、在 VPN 512 中分割管理流量,並監控控制平面的會話數量和速率。透過 ACL 對傳入的管理流量和 SSH/HTTPS 進行速率限制和過濾。
AAA、RBAC 與管理存取
- 透過 TACACS+ 或 RADIUS 強制執行集中式 AAA,並為 vManage 和設備 CLI 實施基於角色的存取控制。區分唯讀、操作員和架構師角色;在可能的情況下應用 MFA。
- 為自動化使用具有最小權限範圍的 API 金鑰;審核 API 呼叫。
- 記錄所有帶有時間戳的管理變更;轉發到 SIEM。
QoS 的影響與保護關鍵流量
- 透過
copy-dscp在 IPsec 上保留並遵循 DSCP;在入口處進行分類和標記,然後對應到每個隧道的佇列。為即時語音或交易流量(例如,支付授權)保留優先佇列。 - 協調安全與 QoS:
- 將低延遲、對抖動敏感的流量放在快速路徑上,並採用最少的檢測策略。
- 對未知或大量流量進行管制和速率限制,以防止資源耗盡並減少 DDoS 的影響。
- 權衡取捨:積極的安全檢測可能會增加延遲和抖動;量化其影響,並在合理的情況下劃分出例外類別。
記錄、NetFlow、cflowd 與安全遙測
- 啟用 ZBFW、IPS 和 URL 過濾的日誌,並設定嚴重性閾值;透過安全通道以 syslog 匯出。
- 使用 cflowd(SD-WAN 流量遙測)和/或 NetFlow/IPFIX 匯出器,以提供按應用程式、站點、VPN 和路徑劃分的流量級別可視性。將資料饋送給 vAnalytics 進行基準設定,並饋送給 SIEM 進行關聯分析。
- 收集 OMP 路由和 TLOC 變更事件,以偵測潛在的控制平面異常。對日誌記錄進行速率限制,以防止在事件期間發生日誌風暴。
- 使用 SLA 探測器監控加密應用的效能;當偵測到效能下降時,透過集中式策略觸發修復。
在 WAN 上實施零信任
- 將每個站點和路徑都視為不受信任。透過 VPN 強制執行分割,透過憑證驗證身份,並使用 ZBFW 和資料策略對每個流量類別進行授權。
- 持續驗證設備狀態和路徑健康狀況;透過應用程式感知路由(設定為集中式策略)動態地重新評估策略。
- 在區域和 VPN 之間預設拒絕;僅洩漏最低限度的必要路由,並為檢測明確插入服務。
實務問題情境
Acme 零售集團需要分割 PCI、企業和訪客流量,在分支機構提供安全的本地網際網路出口,並在區域共構中心插入進階的 IDS/IPS 和 DLP 檢測,同時不降低支付授權的延遲。
解決方法
定義基於 VPN 的分割和零信任基準
- 建立 VPN 10 (PCI)、VPN 20 (企業) 和 VPN 30 (訪客)。預設情況下,不在 VPN 之間洩漏路由。
- 理由:每個 VPN 的 RIB 支援跨店家的重疊子網路;零信任的預設拒絕策略限制了橫向移動。
建立對應到 VPN 的 ZBFW 區域和區域間策略
- 將每個 VPN 分配到一個獨立的安全區域;建立區域對 (zone-pairs),只允許必要的流量(例如,POS 到支付閘道、企業到更新伺服器)。
- 理由:在 L3–L7 強制執行最小權限原則;一個 VPN 只屬於一個區域,以避免策略模糊不清。
透過應用程式感知路由啟用安全的 DIA (直接網際網路存取)
- 在每個分支機構,於 VPN 0 上設定 DIA,並在面向網際網路的介面上設定 NAT。使用集中式資料策略將 SaaS 和訪客流量導向 DIA,同時將 PCI 流量保留在私有 WAN 或經檢測的出口。
- 理由:改善 SaaS 效能;集中式策略能夠實現基於每個應用程式的決策。需注意將 VPN 0 中的控制器 DTLS/TLS 會話與 DIA NAT 規則隔離開來。
透過服務鏈插入區域性的 IDS/IPS 和 DLP
- 在每個共構中心,透過設定服務防火牆位址,在 WAN Edge 上註冊防火牆/IDS 服務。在 vSmart 上建立一個集中式策略,將目的地為網際網路的企業和 PCI 流量重新導向到服務鏈;訪客流量則維持 DIA,並採用本地 ZBFW 和 URL 過濾。
- 理由:vSmart 一致地強制執行服務插入;OMP 廣播服務路由以提高彈性。區域化部署限制了髮夾彎延遲 (hairpin latency) 並擴展了進階檢測的能力。
保護控制平面並強化控制器
- 確保 NTP 準確;為所有控制平面身份使用企業 PKI。在 VPN 512 中限制對 vManage、vSmart 和 vBond 的管理存取。監控 OMP 會話健康狀況和 TLOC 變更。
- 理由:基於憑證的信任可防止惡意設備加入;強化的管理可減少攻擊面和控制平面中斷的風險。
應用 AAA/RBAC 和變更控制
- 將 vManage 和設備存取與 TACACS+ 整合;為 NOC(唯讀)、SecOps(策略編輯)和 NetOps(設備範本)建立角色。要求 MFA 並將所有變更記錄到 SIEM。
- 理由:限制操作員錯誤或憑證洩露的影響範圍;建立可審核的追蹤記錄。
使 QoS 與支付流量的安全性保持一致
- 將 POS 流量標記為 EF 並固定到高優先級佇列,採用最少的檢測;將大量軟體更新分類為 BE 並允許深度檢測。在 IPsec 上啟用
copy-dscp。 - 理由:在檢測較不關鍵流量的同時,保留了低延遲的支付 SLA;避免了因深度檢測而產生的抖動。
- 將 POS 流量標記為 EF 並固定到高優先級佇列,採用最少的檢測;將大量軟體更新分類為 BE 並允許深度檢測。在 IPsec 上啟用
啟用遙測和持續驗證
- 透過 syslog 匯出 ZBFW/IPS 事件,啟用 cflowd/IPFIX 到收集器,並將所有日誌載入到 SIEM。使用 vAnalytics 為每個應用程式的效能建立基準,並在 SLA 下降時透過集中式策略觸發修復。
- 理由:將安全偵測與流量上下文相關聯,支援主動式故障排除,並堅持零信任的持續驗證原則。
驗證與容錯
- 測試受檢測流量的對稱路徑,驗證 OMP 服務路由,並模擬服務節點故障,以確認繞過/丟棄行為符合策略。對日誌進行速率限制以避免風暴。
- 理由:防止因非對稱路由或服務故障導致的意外中斷,並在事件期間保持可觀測性。
← 集中式策略與流量工程 · 所有領域 · 服務品質與多播服務 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →