Cisco 350-401: WAN、VPN 與 SD-WAN 連接性 — 學習指南
屬於 Cisco CCNP Enterprise 350-401 ENCOR — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
企業廣域網路 (WAN) 設計需要在異質的底層網路 (underlay) 與疊加網路 (overlay) 之間,平衡連線能力、效能、成本與安全性。現代架構混合了私有傳輸 (MPLS, Metro Ethernet) 與公共寬頻和行動網路,並使用加密的疊加網路 (IPsec, DMVPN, Cisco SD-WAN) 來實現傳輸獨立性、分段化以及應用感知路徑選擇。穩健的營運需要持續量測 (封包遺失、延遲、抖動)、網路效能劣化偵測 (brownout detection) 和快速故障轉移,同時維持端到端的 QoS 與安全性。
WAN 傳輸與供應商連線
企業通常會結合多種 WAN 傳輸方式來降低風險並優化成本:
- MPLS L3VPN:具備可預測的延遲/抖動,由電信商提供 QoS 和明確的 SLA。原生支援任意點對任意點 (any-to-any) 的連線能力。其權衡之處包括較高的經常性成本、較長的佈建時間、由電信商管理的路由,以及對單一供應商網域的依賴。需驗證最後一哩的多樣性;透過雙重歸屬 (dual-home) 到不同的 PE 或 POP,以避免共同故障域。
- Metro Ethernet (E-LAN/E-LINE):在都會區或區域範圍內提供高頻寬、低延遲;適用於資料中心互連和區域性樞紐。需考慮其對疊加網路封裝的 MTU 支援,以及在供應商交接點的 QoS 標記行為。
- 網際網路 DIA/寬頻:經濟、普及且可擴展。無 QoS 保證;效能會有變異,且 DSCP 標記可能被清除。需要疊加網路加密和效能劣化偵測。需驗證 CGN 和 NAT 對 VPN 的相容性;建議使用公共/靜態 IP 以簡化啟用流程。
- LTE/5G:可快速部署,並作為頻外 (out-of-band) 或三級 WAN 使用。延遲和抖動不穩定;數據流量上限和無線射頻 (RF) 壅塞是常見的限制。可作為備援或用於關鍵的頻外管理。
- 專線 (DWDM、租用 TDM/Ethernet 電路):透過隔離實現確定性與安全性。但彈性有限、每位元成本較高,且缺乏原生的任意點對任意點 (any-to-any) 連線能力。
在多個層級上設計傳輸的多樣性:
- 實體層:獨立的管線、電力和分界點 (demarc) 位置。
- 供應商層:不同的電信商和上游 AS。
- 技術層:混合使用 MPLS、DIA、寬頻和行動網路。
- 路由層:獨立的控制平面 (例如,與不同 PE 建立 eBGP、疊加網路的控制獨立於底層網路)。
關鍵故障模式與緩解措施:
- 最後一哩中斷或供應商維護:採用雙最後一哩,並透過疊加網路實現快速重新路由。
- 因封裝額外負擔造成的 MTU/分片黑洞:設定路徑 MTU 發現 (path MTU discovery) 和 MSS 鉗制 (MSS clamping)。
- ISP 重新標記 DSCP:在 WAN 邊緣重新標記;在疊加網路中依賴每個通道的 QoS。
- CGNAT 導致傳入通道中斷:使用控制器輔助的啟用 (onboarding) 或由外發起的通道。
VPN 與通道技術基礎
GRE 為疊加網路的連線能力提供了簡單的 L3/L2 封裝,但沒有加密或完整性保護。它通常與 IPsec 結合使用以確保機密性。GRE keepalive 可以偵測單向故障;MTU 的額外負擔需要調整。
IPsec 在第三層保護資料安全。核心元件包括:
- IKEv2 用於控制平面的金鑰交換和 SA 協商,並具備對等體失效偵測 (Dead Peer Detection) 和 NAT-T 功能。
- ESP 搭配 AES-GCM 或 AES-CBC 加上完整性保護;PFS 用於確保前向保密性 (forward secrecy)。
- 重新產生金鑰的計時器需在安全性與 CPU 開銷之間取得平衡。
範例:在 IOS XE 上設定 GRE over IPsec (簡化版)
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
DMVPN 透過多點 GRE 和 NHRP 提升擴展性,能依需求建立 spoke-to-spoke 通道。動態路由 (EIGRP, OSPF, BGP) 運行在疊加網路上。其權衡之處為:
- 優點:彈性的 spoke 網狀拓撲、減少 hub 的轉送負擔、簡化佈建。
- 風險:NHRP 資料庫變動頻繁、hub 瓶頸、前端 (headend) 加密/CPU 的規模規劃、除非使用階層式策略,否則每個通道的 QoS 粒度有限。可使用
show dmvpn、show ip nhrp和crypto SA狀態進行故障排除。
分段化:
- 傳統方式:VRF-Lite 和 MPLS L3VPN 用於隔離流量網域。
- 疊加網路:SD-WAN 的 “VPN” 代表每個分段的虛擬化路由實例;在 WAN 邊緣設備上對應到 VRF。這提供了租戶與服務隔離,且不依賴於傳輸層。
Cisco SD-WAN 架構與運作
Cisco SD-WAN 分離了各個平面:
- vManage:單一管理平面,用於設定、監控和生命週期操作。
- vBond:協調器,負責驗證 WAN Edge 設備、提供初始連線能力,並可作為 NAT 穿透的 STUN 伺服器。
- vSmart:控制平面的大腦,負責建立安全的控制連線、運行 OMP 以分發路由、TLOC 屬性和策略,並傳播用於建立通道的安全資訊。
WAN Edge (vEdge/Catalyst SD-WAN) 設備在任何底層網路 (MPLS、網際網路、LTE) 上建立資料平面的 IPsec 通道。控制平面使用 DTLS/TLS 連接到控制器;資料平面則使用 IPsec,並搭配基於 BFD 的效能探測。核心概念:
- TLOC:由系統 IP、顏色 (代表 underlay 類型/意圖) 和封裝方式組成的元組 (Tuple)。顏色讓策略可以偏好或限制使用特定的傳輸方式。
- OMP 路由:前綴可達性;TLOC 路由:傳輸鄰接關係;服務路由:服務插入。
- 分段化:SD-WAN VPN 在整個 fabric 中提供隔離的路由網域。
啟用與安全性:
- ZTP 搭配基於憑證的身份 (SUDI 或控制器簽發)、時間同步,以及到 vBond 的連線能力。
- 透過 vBond STUN 和 NAT-T 處理 NAT。時間偏差、憑證過期和控制器無法連線是常見的啟用失敗點。
通道傳輸:
- 根據策略,在 WAN Edge 之間建立全網狀 (full-mesh) 或部分網狀 (partial-mesh) 的安全通道。
- 每個 TLOC/每個 VPN 的 BFD 會以可設定的間隔和乘數來監控封包遺失、延遲和抖動,以偵測網路中斷 (blackout) 和效能劣化 (brownout)。
原則、效能與彈性
原則層級:
- 集中式控制原則 (Centralized control policy):影響 OMP 廣告和 hub/spoke 拓撲 (例如,路由過濾、TLOC 偏好設定)。
- 集中式資料原則 (Centralized data policy):定義整個 fabric 中每個 VPN 和每個流量類別 (比對 IP 欄位) 的轉送行為。
- 本地原則 (Local policy):在個別 WAN Edge 上的介面層級 QoS、ACL 和流量塑形 (shaping)。
應用程式感知路由 (Application-aware routing, AAR) 使用 SLA 類別和 BFD 測量的路徑特性,為每個應用程式或流量類別選擇路徑:
- SLA 類別定義了可接受的遺失率、單向延遲和抖動的閾值,以及探測頻率。多個類別可以反映應用程式的層級 (例如,語音、交易型、盡力而為)。
- 路徑選擇會根據原則評估候選的 TLOC,並偏好符合規範的路徑。如果沒有符合的路徑,備援選項包括最佳可用路徑、本地 breakout 或丟棄——這些都由原則驅動。遲滯 (Hysteresis) 和抑制計時器 (hold-down timers) 可防止路徑抖動 (flapping)。
- 流量釘選 (Flow pinning) 為已建立的會話維持路徑一致性;新的流量會重新評估路徑選擇。
服務品質 (Quality of Service):
- 針對 underlay CIR 進行每個通道的流量塑形、用於佇列的階層式原則 (LLQ 用於語音、AF 類別),以及在供應商邊緣 (provider edges) 上的 policer 感知。
- 支援跨 IPsec 的 DSCP 保存;在加密前根據需要重新標記以保留意圖。
- 在網際網路傳輸上,於本地處理 QoS (出口流量塑形、優先級排序),並了解傳輸過程中的 QoS 無法保證。
安全性與分段:
- 可以在 WAN edge 插入每個 VPN 的 ZBFW、URL 過濾、IDS/IPS 和 TLS 代理。
- 安全網際網路 breakout (DIA) 在本地卸載 SaaS/網際網路流量,同時強制執行安全原則;其餘流量則遵循 overlay 到達 hub 或資料中心 (DC)。
彈性:
- 主動/主動 (Active/active) 使用多種 color (例如 mpls 和 biz-internet),搭配 ECMP 或原則偏好的主要/次要路徑。
- 備援傳輸,例如 LTE,具有較高的 TLOC 成本/偏好設定,僅在故障時啟用。
- TLOC extension 將傳輸從一個站點的某個設備橋接到另一個設備,當線路終止於不同路由器時,可提高存活率。
- 位於不同資料中心 (DC) 的區域性 hub 配對可確保控制/資料的備援;每個角色 (vManage、vBond、vSmart) 的雙控制器叢集分佈在不同站點。
網路降級偵測 (Brownout detection):
- 由 BFD 衍生的指標可在完全故障前識別效能降級。原則可以將敏感流量 (如語音、VDI) 從降級的鏈路上轉移,同時將大宗流量保留在該鏈路上,以節省頻寬。
維運與故障排除
維運驗證的重點在於 Underlay 的連通性、Overlay 的控制,以及資料層的效能:
- Underlay:驗證 IP 位址、NAT 行為和 MTU。使用帶有 DF 位元的 ping 指令並變更大小、traceroute,以及用於傳統設計的 ip sla tracking。對於 LTE,請檢查訊號品質和電信商的 CGNAT。
- SD-WAN 控制:執行
undefined
來驗證與 vBond、vSmart 和 vManage 的 DTLS/TLS 會話。時間同步和憑證必須有效。
- OMP:執行
undefined
和
undefined
來確認路由和 TLOC 的交換;分析控制政策的效果。
- 資料層:執行
undefined
並查看掉包/延遲/抖動統計數據;與應用程式路由的 SLA 合規性進行關聯分析。在 WAN 介面上進行封包擷取有助於驗證 DSCP 和 IPsec 封裝。
- 政策:檢查集中式/本地政策的匹配條件和動作;透過 DPI 確認應用程式識別,並在需要時備援回以連接埠為基礎的分類。
- QoS:執行
undefined
、查看佇列丟棄和整形速率;確保在整形時已將加密的額外負擔考慮進去,以避免尾部丟棄。
- 傳統 VPN:執行
undefined
、
undefined
、
undefined
和 NHRP 表來檢查隧道狀態。常見問題包括 phase-1/phase-2 不匹配、NAT-T 未協商成功,以及 PMTUD 失敗。
故障恢復:
- 確保控制器備援和設備重新歸屬政策;測試控制器站點遺失的情況。
- 透過受控的損害測試來驗證 brownout (網路品質劣化) 時的導向與恢復機制。
- 從 vManage 實作組態回滾檢查點和分階段部署。
實務問題情境
Northstar Retail 正在將其單一供應商的 MPLS WAN 汰換為雙傳輸 SD-WAN,在 200 個分點使用 DIA 寬頻和 MPLS,並以 LTE 作為第三層備援。目標是維持語音和 POS 交易的 SLA、為 SaaS 啟用安全的網際網路出口,並將遷移風險降至最低。
方法:
- 建立 SD-WAN 控制層
- 在兩個資料中心部署備援的 vManage、vSmart 和 vBond。理由:vManage 提供管理功能,vSmart 透過 OMP 和政策分發提供控制層,而 vBond 則負責協調設備上線和 NAT 穿透。地理備援確保了控制層的存活能力。
- 準備 Underlay 和站點多樣性
- 訂購 DIA,並在可行情況下,訂購不同電信商的 MPLS 或 MetroE;在關鍵站點增加 LTE。設定獨立的分界點和電力路徑。理由:多樣化的供應商和最後一哩可減少關聯性故障;LTE 確保在區域性中斷期間仍有第三層連通性。
- 使用 ZTP 和憑證來上線 WAN Edge
- 使用 vBond 輔助的上線流程;透過 NTP 確保時間準確,並允許對外的 UDP/TCP 流量以進行控制器探索。理由:基於憑證的身份和 vBond STUN 機制克服了 NAT 屏障,並建立了安全的控制通道。
- 定義分段與服務
- 為 Corp (VPN 10)、Voice (
← 網路虛擬化、Overlays 與 Fabric 技術 · 所有領域 · 企業安全與身分識別服務 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →