SIGN IN YOUR ACCOUNT TO HAVE ACCESS TO DIFFERENT FEATURES

FORGOT YOUR PASSWORD?

FORGOT YOUR DETAILS?

AAH, WAIT, I REMEMBER NOW!
GET SOCIAL
  • BLOG
  • SECURITY ALERTS
  • CONTATO
  • PRIVACIDADE
  • SOBRE
  • LOGIN

Brainwork

  • Certificação
  • Cisco
  • Informação
  • Linux
  • Microsoft
  • Network
  • Security
  • UC
  • Virtualização
  • Wireless
  • Home
  • Cisco
  • Templates e Policies no Cisco SD-WAN
31/05/2025

Templates e Policies no Cisco SD-WAN

Templates e Policies no Cisco SD-WAN

by André Ortega / quinta-feira, 30 julho 2020 / Published in Cisco, Network

No SD-WAN as configurações são feitas no vManage, através de policies e templates.

As policies são usadas para determinar como o tráfego de dados e de controle será encaminhado, e também para configurar as regras de segurança (Firewall, IPS, AMP, Filtro de URL e Umbrella).

E usamos os templates para fazer as configurações dos roteadores (hostname, interfaces, rotas e demais opções).

Data e Control Policies, Centralized e Localized

As Políticas de Dados e Controle são destinadas a controlar o Plano de Dados (tráfego propriamente) e o Plano de Controle (roteamento), respectivamente, sendo que as políticas centralizadas impactam em todo o ambiente (ou em parte, de acordo com os filtros utilizados), enquanto as políticas locais afetam devices ou sites específicos.

Podemos ver as Control Policies como regras de roteamento, como filtros aplicados no OSPF em uma rede tradicional, que impactam como as rotas são aprendidas e divulgadas. Já a Data Policy é equivalente as access-lists, que aplicamos em uma interface para bloquear um determinado tráfego.

As políticas centralizadas são aplicadas nas controladoras (vSmart) enquanto que as políticas locais são aplicadas diretamente nos roteadores.

Data and Control Policies

Os principais componentes usados na construção das políticas centralizadas (mais comuns no SD-WAN) são:

  • Lists: Podemos criar listas de sites, de prefixos, de VPNs, de SLA,…, que serão usadas nas políticas.
  • Policy Definition: Tipo de política que será criada, como Control Policy, Data Policy, App Route Policy,…, e onde criamos as regras (match and action).
  • Policy Application: Onde a política será aplicada, por exemplo um lista de sites, ou VPNs. Também podemos definir a direção se for uma Control Policy.

Security Policy

Security Policy é outro tipo de política que temos no SD-WAN, e onde fazemos as configurações de segurança, usadas quando temos cEdges.

cEdge são os appliances Cisco, rodando IOS-XE-SD-WAN. Também temos os vEdges, equipamentos herdados da Viptella, e que não suportam todas as funcionalidades de segurança.

Neste tipo de política temos a possibilidade de criar regras de firewall (IP/Porta de origem x IP/Porta de destino, por exemplo), ativar o IPS e a proteção contra malware (AMP), além de fazer filtro de URL localmente ou ainda configurar a integração com o Cisco Umbrella.

Security Policy

O firewall utilizado é do tipo “Zone Based”, e suporta regras de camada 7 inclusive.

Templates

Diferente do que estávamos acostumados, a configuração dos roteadores não é mais via linha de comando. Todos os parâmetros dos roteadores são definidos via templates, no vManage.

Na verdade você pode configurar o roteador manualmente, via linha de comando, desde que não coloque ele como vManage Mode, mas isso não faz muito sentido quando falamos de SD-WAN. Esta opção (CLI mode) é importante para casos específicos, mas em geral trabalhamos no modo vManage, aproveitando todos os benefícios da solução.

Os dois principais tipos de templates são:

  • Feature Template: Templates para cada parte da configuração. Temos Features Templates para configurar interfaces, NTP, logging e AAA, rotas, e assim por diante.

Feature Template

  • Device Template: Template onde agregamos todos os Features Templates que precisamos. É o Device Template que aplicamos ao roteador, e é necessário criar um Device Templates para cada modelos de roteador, mas podemos usar o mesmo Device Templates para equipamentos do mesmo modelo. Também é no Device Template que chamamos a Security Policy.

Device Template

Os templates podem engessar um pouco nossas opções, porém eles nos trazem grandes ganhos, principalmente em ambientes homogêneo. Podemos, por exemplo, ter um único Device Template aplicados a todos os roteadores do ambiente (se forem todos do mesmo modelo, e os locais tiverem exatamente as mesmas necessidades), agilizando a configuração, minimizando possíveis erros de configuração e principalmente garantindo a padronização do ambiente.

Também existe o CLI Template, que podemos usar criar configurações  para os cEdges, herdadas dos vEdges mas que ainda não estão no Feature Template.

Podemos olhar os templates como formulários onde temos as definições de campos que serão preenchidos. Os campos podem ser preenchidos com valores Default, podem ser preenchidos globalmente, com valores que serão aplicados para todos os roteadores (NTP server por exemplo), ou ainda criar campos do tipo variáveis (Device Specific). Neste caso o “campo” é preenchido na hora que template é associado ao roteador.

É bastante comum o uso de variáveis, já que cada equipamento tem hostname, IPs, rotas,… e outros itens que são específicos de cada device.

Default Global e Device Specific

Tem muito mais conteúdo para cada um destes itens, mas imagino que esse post é um bom ponto de partida para quem esta interessado em SD-WAN.

Para conhecer mais sobre policies e templates no Cisco SD-WAN acesse os links abaixo:

  • Policies Configuration Guide
  • Security Configuration Guide
  • Templates
  • Systems and Interfaces Configuration Guide

Até a próxima.

Relacionado

Tagged under: CiscoChampion, Policies, SDWAN, Template

About André Ortega

Formando em Processamento de Dados e Ciência da Computação. Especialista Cisco (CCNP Enterprise e CCNP Security). Dezenove anos de experiência com redes e segurança.

What you can read next

Cisco Security Report 2010
Reset Cisco FTD (zerar FTD sem reinstalar)
Ativando licenças no Cisco ASA

You must be logged in to post a comment.

POSTS RECENTES

  • DevNet evolui: novas certificações CCNA, CCNP e CCIE Automation
    DevNet evolui: novas certificações CCNA, CCNP e CCIE Automation
    30/05/2025
  • Novidades na Certificação CCNP Collaboration da Cisco
    Novidades na Certificação CCNP Collaboration da Cisco
    29/05/2025
  • Cisco atualiza nomes das certificações de cibersegurança
    Cisco atualiza nomes das certificações de cibersegurança
    28/05/2025
  • Criminosos Utilizam Site Fake de Antivírus para Propagar Malware
    Criminosos Utilizam Site Fake de Antivírus para Propagar Malware
    28/05/2025
  • Brasil na Operação RapTor: Ação Global na Dark Web
    Brasil na Operação RapTor: Ação Global na Dark Web
    24/05/2025

Tags

#Microsoft #CobaltStrike #Ransomware #AtaquesCibernéticos #SegurançaDigital #Hackers #Fortra #HealthISAC #ProteçãoDeDados #TI #CyberThreats #SegurançaNaNuvem #Tecnologia #MicrosoftSecurity #Broadcom 2324 2010 2015 2017 2022 2023 2024 2350 200-125 25 anos 2560C 2960C 2960X 2975 350-050 3560-X 200-301 2009 200-120 100-101 #Multicloud #VMwareTransformation 1 ano 1.1.1.100 10 anos 10 Gbps 100 empresas 200-101 100 Gigabit 1905 1921 1925 1941 2.0 1900 2800 2900 2013 2011 1800 2960 3750 2960S

Arquivo

Login

  • Acessar
  • Feed de posts
  • Feed de comentários
  • WordPress.org

Acesse Também

  • Blog LabCisco
  • Café com Redes
  • Cisco IOS hints and tricks
  • Cisco Redes
  • Cisco Support Community
  • Coruja de TI
  • Homelaber Brasil
  • Internetwork Expert´s
  • Netfinders Brasil
  • Rota Default
  • TechRebels
  • The Cisco Learning Network

X

Blog: Verificando MD5 (hash) de um arquivo no Windows e Linux brainwork.com.br/2023/05/11/v… #Checksum #CiscoChampion #Hash

Hahahahah Muito bom twitter.com/TracketPacer/s…

Blog: Trocar ícone (favicon) da página guest no Cisco ISE brainwork.com.br/2023/04/24/t… #Cisco_Champion #Customização #Favicon

Blog: Cisco Champion 2023 brainwork.com.br/2023/04/10/c… #CiscoChampion

Blog: RFC 2324 (HTCPCP), conhece? brainwork.com.br/2023/04/01/r… #2324 #CiscoChampion #HTCPCP

Seguir @brainworkblog
  1. ./fernando em Aprenda Python e ganhe pontos para renovar as certificações CCNA, CCNP e CCIE
  2. André Ortega em Reset Cisco FTD (zerar FTD sem reinstalar)
  3. ALEX LIRA CAMACHO em Reset Cisco FTD (zerar FTD sem reinstalar)
  4. André Ortega em Atualizando Cisco 9300 (Install Mode)
  5. Dominique em Atualizando Cisco 9300 (Install Mode)

Entre em contato:

  • Web: www.brainwork.com.br
  • Facebook: fb.com/brainworkblog
  • Twitter: twitter.com/brainworkblog
  • Youtube: youtube.com/brainworkblog
  • Instagram: instagram.com/brainwork.blog
  • GET SOCIAL
Brainwork

© 2008 - 2022 Brainwork. Todos os direitos reservados.
Customização da página por Brainwork.

TOP
Gerenciar o consentimento
Para fornecer as melhores experiências, usamos tecnologias como cookies para armazenar e/ou acessar informações do dispositivo. O consentimento para essas tecnologias nos permitirá processar dados como comportamento de navegação ou IDs exclusivos neste site. Não consentir ou retirar o consentimento pode afetar negativamente certos recursos e funções.
Funcional Sempre ativo
O armazenamento ou acesso técnico é estritamente necessário para a finalidade legítima de permitir a utilização de um serviço específico explicitamente solicitado pelo assinante ou utilizador, ou com a finalidade exclusiva de efetuar a transmissão de uma comunicação através de uma rede de comunicações eletrónicas.
Preferências
O armazenamento ou acesso técnico é necessário para o propósito legítimo de armazenar preferências que não são solicitadas pelo assinante ou usuário.
Estatísticas
O armazenamento ou acesso técnico que é usado exclusivamente para fins estatísticos. O armazenamento técnico ou acesso que é usado exclusivamente para fins estatísticos anônimos. Sem uma intimação, conformidade voluntária por parte de seu provedor de serviços de Internet ou registros adicionais de terceiros, as informações armazenadas ou recuperadas apenas para esse fim geralmente não podem ser usadas para identificá-lo.
Marketing
O armazenamento ou acesso técnico é necessário para criar perfis de usuário para enviar publicidade ou para rastrear o usuário em um site ou em vários sites para fins de marketing semelhantes.
Gerenciar opções Gerenciar serviços Manage {vendor_count} vendors Leia mais sobre esses propósitos
Ver preferências
{title} {title} {title}