Cisco 200-301: 이더넷 스위칭 및 Layer 2 포워딩 — 학습 가이드
다음의 일부입니다: Cisco CCNA 200-301 — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
이더넷 스위치는 MAC 주소 테이블(CAM 테이블이라고도 함)을 학습하고 참조하여 브로드캐스트 도메인 내에서 레이어 2 프레임을 전달합니다. 스위치는 목적지 MAC, VLAN, 이그레스(egress) 인터페이스의 상태를 기반으로 프레임 단위의 결정을 내립니다. 정확한 동작은 올바른 MAC 학습, 안정적인 링크 파라미터, 루프 및 레이어 2 공격에 대한 보호에 달려 있습니다. 이 섹션에서는 프로덕션 스위칭과 관련된 운영 로직, 설계 시 절충안, 장애 모드, 검증 방법에 대해 설명합니다.
MAC 학습, 전달, 필터링, 플러딩
스위치는 인그레스(ingress)에서 소스 MAC과 VLAN을 검사하고 해당 튜플(tuple)을 수신 인터페이스와 연결하여 소스 MAC 주소를 학습합니다. 항목은 기본적으로 동적이며 유휴 타이머(Cisco 캠퍼스 스위치에서는 보통 300초)가 지나면 에이징 아웃(aging out)됩니다. 에이징은 사용하지 않는 항목을 제거하여 공간을 확보하고 이동성을 돕습니다. 타이머가 너무 짧으면 unknown-unicast 플러딩이 증가하고, 너무 길면 오래된(stale) 포워딩 정보와 더 큰 테이블 크기의 위험이 있습니다.
프레임별 포워딩 로직:
- VLAN 내 목적지 MAC을 아는 유니캐스트: 연결된 단일 포트로 전달합니다(단, 해당 포트가 인그레스 포트와 동일한 경우 스위치는 반사를 방지하기 위해 필터링/드롭합니다).
- VLAN 내 목적지 MAC을 모르는 유니캐스트: 해당 VLAN의 다른 모든 활성 포트로 플러딩합니다(unknown-unicast 플러딩).
- 브로드캐스트 (ff:ff:ff:ff:ff:ff): VLAN 내 다른 모든 포트로 플러딩합니다. 브로드캐스트는 ARP 및 일부 디스커버리 프로토콜에 필수적입니다.
- 멀티캐스트: 스누핑이 없으면 많은 스위치가 멀티캐스트를 브로드캐스트처럼 취급하여 VLAN 내에서 플러딩합니다. IGMP 스누핑(IPv4) 또는 MLD 스누핑(IPv6)을 사용하면 스위치는 멀티캐스트를 관심 있는 수신자가 있는 포트로 제한하여 불필요한 트래픽을 줄입니다.
정적 MAC 항목은 결정론적 포워딩을 위해 또는 보안 수준이 높은 환경에서 디바이스를 고정하기 위해 설정할 수 있습니다. 정적 항목을 과도하게 사용하면 운영이 복잡해지므로, 제어 기능이 있는 동적 학습을 사용하는 것이 좋습니다.
일반적인 장애 모드:
- MAC 플래핑(flapping): 동일한 MAC이 여러 인터페이스에서 빠르게 연속적으로 나타나는 현상으로, 주로 루프나 비대칭 경로로 인해 발생합니다. 증상으로는 로그 메시지와 끊임없는 CAM 업데이트가 있습니다.
- CAM 고갈: 규모 확장이나 공격으로 인해 테이블이 가득 차서 unknown-unicast 플러딩이 증가하고 액세스 포트 간 데이터 유출 가능성이 발생합니다.
유용한 명령어:
- show mac address-table dynamic
- show mac address-table count
- show mac address-table aging-time
- clear mac address-table dynamic
- mac address-table static MAC vlan VLAN interface INTERFACE
액세스 포트, 운영 상태, 포트 보안
액세스 포트는 단일 VLAN을 전달하며 엔드포인트에 연결됩니다. 명시적으로 설정하여 모호성을 제거하고 트렁크 관련 위험을 줄이십시오.
예시: interface range gigabitEthernet1/0/1-24 switchport mode access switchport access vlan 10 spanning-tree portfast spanning-tree bpduguard enable
스위치가 보고하는 운영 링크 상태:
- connected/up: 링크 및 라인 프로토콜이 up 상태입니다. 관리상 차단되지 않았다면 프레임이 전달됩니다.
- notconnect/down: 물리적 링크가 감지되지 않습니다.
- administratively down: shutdown이 설정되었습니다.
- err-disabled: 보호 기능(예: 포트 보안 위반, 루프 감지, 스톰 제어 조치)에 의해 인터페이스가 비활성화되었습니다.
포트 보안은 액세스 포트에 나타날 수 있는 MAC 주소의 수를 제한하고 위반 시 조치를 정의합니다. 이를 통해 MAC 플러딩 공격, 미승인 허브 연결, 임의의 장치 이동을 완화할 수 있습니다.
스티키(sticky) 학습 예시: interface gigabitEthernet1/0/10 switchport mode access switchport access vlan 10 switchport port-security switchport port-security maximum 2 switchport port-security mac-address sticky switchport port-security violation restrict
학습된 스티키 MAC은 보안 MAC 항목이 되어 실행 중인 설정(running configuration)에 기록됩니다. 재시작 후에도 유지하려면 설정을 저장해야 합니다. 정적 보안 MAC을 설정할 수도 있습니다.
위반 모드:
- protect: 알 수 없거나 위반하는 MAC 주소를 가진 프레임을 조용히 드롭합니다. SNMP 트랩이나 syslog가 발생하지 않아 가장 영향이 적고 눈에 띄지 않습니다.
- restrict: 위반 프레임을 드롭하고, 위반 카운터를 증가시키며, syslog/SNMP 트랩을 생성합니다. 링크 다운 없이 가시성을 확보하는 데 선호됩니다.
- shutdown (기본값): 포트를 err-disabled 상태로 전환하며, 수동으로 shutdown/no shutdown을 실행하거나 시간 기반 자동 복구가 필요합니다.
복구 및 가시성:
- show port-security interface INTERFACE
- clear port-security sticky interface INTERFACE
- errdisable recovery cause psecure-violation
- errdisable recovery interval 300
절충안: protect/restrict 모드는 링크를 유지하지만 문제를 감출 수 있습니다. shutdown 모드는 번거롭지만 정책을 명확하게 강제하고 침해된 세그먼트의 모든 트래픽을 중단시킵니다.
포워딩 결정, 카운터, 이중/속도 및 문제 해결
포워딩의 정확성은 정확한 학습에서 시작됩니다. 트래픽이 전달되지 않을 경우, 대상 MAC이 실제로 테이블에 존재하는지, 올바른 포트 및 VLAN과 일치하는지, 그리고 수신(ingress) 및 송신(egress) 포트가 작동 중인지 확인해야 합니다.
핵심 문제 해결 단계:
- VLAN 멤버십 및 포트 모드 확인: show interfaces switchport
- MAC 학습 확인: show mac address-table dynamic address H.H.H
- 로그에서 MAC 플래핑 이벤트 확인: show logging
- 인터페이스 상태 및 오류 검증: show interfaces INTERFACE
- CDP/LLDP 네이버 및 케이블링 검증: show cdp neighbors detail, show lldp neighbors detail
인터페이스 카운터와 그 의미:
- input errors: CRC, runts, giants를 포함한 수신 측 문제의 총합. 프레임이 FCS 검사에 실패하면 input errors와 CRC 카운터가 모두 증가합니다.
- CRC: FCS 오류가 있는 프레임 수신. 일반적으로 케이블링 문제, 전기적 간섭 또는 이중(duplex) 불일치로 인해 발생합니다.
- runts: 64바이트보다 작은 프레임. 주로 반이중(half-duplex) 환경의 충돌과 관련이 있습니다.
- giants: 잘림 없이 MTU보다 큰 프레임. 태깅 또는 잘못 구성된 MTU 문제일 수 있습니다.
- late collisions: 첫 64바이트 이후에 감지된 충돌. 일반적으로 반이중 링크 또는 이더넷 표준을 초과하는 과도한 케이블 길이 때문에 발생합니다.
- output errors: 전송 실패. 혼잡 또는 하드웨어 문제일 수 있습니다.
이중(Duplex) 및 속도 협상:
- 1000BASE-T 및 더 빠른 구리 링크에는 자동 협상(Autonegotiation)이 필요합니다. 한쪽에서 속도를 강제 설정하고 다른 쪽은 자동으로 설정하면 이중 불일치(한쪽은 전이중, 다른 쪽은 반이중)가 발생할 수 있습니다. 증상으로는 CRC 오류, late collisions, 처리량 저하 등이 있습니다.
- 최상의 방법은 최신 스위치에서 Auto-MDIX를 활성화하고 종단 간(end-to-end) 자동 속도 및 자동 이중으로 설정하는 것입니다. 단, 레거시 또는 비협상 장치에 연결된 경우에는 강제로 일치하는 설정을 해야 합니다.
show interfaces status및show interfaces INTERFACE | include Duplex|Speed명령어로 확인합니다.
CDP 및 LLDP 네이버 검색은 연결된 장치, 원격 포트, VLAN, 때로는 IP 주소를 식별하는 데 도움이 됩니다. 장비 설치 및 문제 해결 시 사용하고, 보안 정책상 장치 검색 정보 유출이 금지된 곳에서는 비활성화해야 합니다.
예시:
- 전역적으로 활성화/비활성화: no cdp run lldp run
- 인터페이스에서: no cdp enable lldp transmit lldp receive
- 확인: show cdp neighbors detail show lldp neighbors detail
Layer 2 공격 인지, 스톰 제어 및 루프 증상
기본적인 Layer 2 위협 및 완화 방안:
- MAC 주소 플러딩 (CAM 오버플로): 공격자가 스푸핑된 다수의 소스 MAC 주소를 가진 프레임을 보내 테이블을 고갈시켜, 알 수 없는 유니캐스트 플러딩(unknown-unicast flooding)을 유발하고 스니핑을 가능하게 합니다. 포트 보안(MAC 개수 제한, sticky/static), 미사용 포트 비활성화, CAM 사용률 모니터링으로 완화합니다.
- 불필요한 검색 정보 유출: CDP/LLDP는 플랫폼 및 VLAN 정보를 노출할 수 있으므로 신뢰할 수 없는 액세스 포트에서는 비활성화합니다.
- 비인가 스위치 또는 루프: 관리되지 않는 스위치를 연결하면 루프가 형성되어 브로드캐스트 스톰과 MAC 플래핑이 발생할 수 있습니다. PortFast, BPDU Guard 및 루프 감지 도구를 사용합니다.
스톰 제어(Storm control)는 브로드캐스트, 멀티캐스트, 알 수 없는 유니캐스트 트래픽의 비율을 제한하여 정상적인 트래픽은 보존하면서 스톰을 억제합니다.
예시: interface gigabitEthernet1/0/20 storm-control broadcast level 1.00 0.50 storm-control multicast level 1.00 0.50 storm-control action shutdown
레벨은 플랫폼에 따라 링크 대역폭의 백분율 또는 pps(packets per second)로 표현됩니다. 조치로 shutdown을 사용하는 경우 복구 계획을 구성해야 합니다:
- show storm-control
- errdisable recovery cause storm-control
- errdisable recovery interval 300
루프 증상 및 지표:
- 여러 포트에서 브로드캐스트, 멀티캐스트, 알 수 없는 유니캐스트 카운터가 갑작스럽고 지속적으로 급증합니다.
- 스위치의 CPU 사용률이 급격히 상승하고 컨트롤 플레인이 불안정해집니다.
- 동일한 MAC 주소가 포트 간에 빠르게 이동하는 것을 보여주는 MAC 플래핑 로그가 나타납니다.
- VLAN 전반에 걸쳐 ARP 타임아웃 및 간헐적인 애플리케이션 장애가 발생합니다.
복원력 있는 설계(관리되지 않는 L2 상호 연결 방지), 스패닝 트리 기능(액세스 포트에 PortFast, BPDU 수신 시 포트를 차단하는 BPDU Guard), 그리고 단방향 장애를 감지하기 위한 파이버용 UDLD와 같은 기술로 루프를 방지합니다. 확인 명령어:
- show spanning-tree vlan X
- show spanning-tree interface INTERFACE detail
- show processes cpu sorted
스위치 검증 및 문제 해결 명령어
운영 가시성은 Layer 2 상태에 매우 중요합니다. 일반적으로 사용되는 명령어는 다음과 같습니다:
- 인터페이스 및 카운터: show interfaces, show interfaces counters errors, show interfaces status
- MAC 테이블: show mac address-table [dynamic|static], clear mac address-table dynamic
- VLAN 및 포트 모드: show vlan brief, show interfaces switchport
- 포트 보안: show port-security, show port-security interface INTERFACE, show errdisable recovery
- 탐색: show cdp neighbors detail, show lldp neighbors detail
- 트래픽 스톰 및 루프: show storm-control, show spanning-tree, show logging
- 시스템 상태: show processes cpu history, show platform hardware capacity (모델에 따라 다름)
프레임 전달 문제가 의심될 경우, terminal monitor와 연속적인 show 명령어를 사용하여 트래픽을 재현하고 카운터를 실시간으로 관찰하여 장애 도메인(엔드포인트, 케이블, 인터페이스, VLAN, 스위치 패브릭)을 정확히 찾아냅니다.
실제 문제 시나리오
Contoso Health Labs는 큐비클 공간에 여러 IP 전화기와 소규모 비관리형 스위치를 추가한 후 VLAN 20에서 간헐적인 음성 통화 끊김과 데스크톱 성능 저하를 겪고 있습니다.
접근 방식:
- 기준선을 설정하고 영향을 격리합니다.
- 근거: show interfaces counters errors 및 show processes cpu sorted를 사용하여 문제가 국지적인지 시스템 전반적인지 탐지합니다. 높은 CPU 사용률과 여러 포트에 걸쳐 증가하는 브로드캐스트/알 수 없는 유니캐스트 카운터는 Layer 2 스톰 또는 루프를 시사합니다.
- 이중(duplex)/속도 및 케이블링을 검증합니다.
- 근거: 주요 액세스 포트에서 show interfaces status 및 show interfaces INTERFACE를 실행하여 a-full 및 일치하는 속도를 확인합니다. Late collision 및 CRC 급증은 이중(duplex) 불일치 또는 케이블 문제를 나타냅니다. 양쪽 끝을 auto로 설정하거나 강제 설정 값을 일치시켜 수정하고, 의심스러운 케이블을 교체합니다.
- 루프를 식별하고 억제합니다.
- 근거: 로그에서 MAC flapping을 확인합니다. 모든 액세스 포트에서 PortFast와 BPDU Guard를 활성화하여 불량 또는 비관리형 스위치로부터 BPDU를 수신하는 포트를 자동으로 err-disable 상태로 만듭니다. 이는 데이지 체인 방식으로 연결된 미니 스위치에 의해 형성된 루프를 중단시킵니다. 구성: interface range g1/0/1-48 spanning-tree portfast spanning-tree bpduguard enable
- 액세스 포트에 스톰 제어를 구현합니다.
- 근거: 브로드캐스트, 멀티캐스트, 알 수 없는 유니캐스트를 제한하여 스톰이 VLAN과 CPU를 압도하는 것을 방지하고, 장애 발생 시 VoIP 트래픽을 보존합니다. 구성: interface range g1/0/1-48 storm-control broadcast level 0.50 0.25 storm-control multicast level 0.50 0.25 storm-control action shutdown errdisable recovery cause storm-control errdisable recovery interval 300
- 사용자 대면 포트에 sticky MAC을 사용하여 포트 보안을 강제합니다.
- 근거: 포트당 MAC 개수를 전화기 1대와 PC 1대로 제한하여 MAC 플러딩과 미승인 허브를 방지합니다. restrict를 사용하여 위반 사항을 로깅하면서 링크를 계속 활성 상태로 유지합니다. 구성: interface range g1/0/1-48 switchport mode access switchport access vlan 20 switchport port-security switchport port-security maximum 2 switchport port-security mac-address sticky switchport port-security violation restrict
- IGMP snooping으로 멀티캐스트 플러딩을 제한합니다.
- 근거: IP 전화기가 멀티캐스트 서비스를 사용하는 경우, IGMP snooping을 활성화하고 쿼리어(querier)가 있는지 확인하여 정확한 멀티캐스트 전달 상태를 구축하고 VLAN 20에서의 불필요한 플러딩을 줄입니다.
- 인접 토폴로지를 확인하고 탐색 노출을 정리합니다.
- 근거: show cdp neighbors detail 및 show lldp neighbors detail을 사용하여 스위치-전화기-PC 배선 순서를 검증합니다. 정책상 비관리형 장치로의 정보 유출이 허용되지 않는 포트에서는 CDP/LLDP를 비활성화합니다.
- 안정성을 모니터링하고 검증합니다.
- 근거: 변경 후에는 show mac address-table count를 사용하여 오류 카운터, 스톰 제어 통계, CAM 안정성을 추적합니다. 반복적인 err-disable 이벤트가 없는지 확인하고 사용자 피드백과 QoS 지표를 통해 통화 품질을 확인합니다. 이는 구성과 측정 가능한 서비스 품질 간의 피드백 루프를 완성합니다.
← 네트워크 기본 및 물리적 인프라 · 모든 도메인 · VLAN →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →