Cisco 200-301: IP 서비스, NAT 및 서비스 품질 — 학습 가이드
다음의 일부입니다: Cisco CCNA 200-301 — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
IP 서비스는 네트워크를 하나로 연결하고 부하 상태에서도 관찰 가능하고, 도달 가능하며, 예측 가능하게 유지합니다. 이 섹션에서는 핵심 서비스 제공(DHCP, DNS, NTP), 가시성 및 신호(SNMP, syslog, NetFlow, 텔레메트리), 주소 변환(NAT), 트래픽 처리(QoS)를 다룬 후, 이를 첫 번째 홉 이중화 및 운영 검증과 연결합니다. 설계 시에는 결정론적 동작, 최소 권한, 장애 발생 시 정상적인 성능 저하(graceful degradation)를 강조합니다.
핵심 IP 서비스: DHCP, DNS, NTP
DHCP
- 구성 요소 및 흐름: 클라이언트는 DORA(Discover, Offer, Request, Acknowledgment)를 사용합니다. 서버 풀(스코프)은 주소 범위, 마스크, 게이트웨이(Option 3), DNS(Option 6), 타이머 및 벤더 옵션(예: IP 전화기의 TFTP를 위한 Option 150)을 정의합니다.
- 릴레이: 서버가 클라이언트 서브넷에 없을 때, Layer 3 인터페이스는
ip helper-address를 사용하여 브로드캐스트를 릴레이하고 요청을 서버로 유니캐스트합니다. DHCP 스누핑은 Option 82(circuit-id/remote-id)를 삽입하여 서버가 위치 기반 결정을 내릴 수 있도록 합니다. - 스코프 및 제외: 예상되는 클라이언트 수와 향후 증가분을 고려하여 풀을 충분히 크게 구성합니다. MAC 예약으로 고정 주소를 예약하거나
ip dhcp excluded-address로 동적 할당에서 제외합니다. - 임대(Lease): 주소 회전율(churn)과 주소 재사용 간의 균형을 맞춥니다. 임대 기간이 짧을수록 회수 속도는 빨라지지만 DHCP 트래픽이 증가합니다.
- 일반적인 장애 모드:
- 릴레이의 helper address 누락/오류 또는 UDP 67/68을 차단하는 ACL.
- 일치하는 스코프 없음, 풀 고갈 또는 서브넷 중복.
- 잘못된 기본 게이트웨이 옵션으로 인한 부팅 후 도달성 장애.
- DHCP 스누핑 신뢰(trust) 설정 오류로 인한 서버 응답 폐기.
- 유용한 명령어:
show ip dhcp binding,show ip dhcp pool,show ip dhcp conflictdebug ip dhcp server events
최소 릴레이 예제:
undefined
DNS
- 해석 흐름: 스텁 해석기(stub resolver)는 호스트 캐시와 hosts 파일을 확인한 후 재귀적 해석기(recursive resolver)에 쿼리합니다. 재귀적 서버는 루트, TLD, 권한 있는(authoritative) 서버에 반복적으로 쿼리하고, TTL에 따라 응답을 캐시한 후 답변을 반환합니다. 장애 유형으로는 NXDOMAIN(이름이 존재하지 않음) 또는 SERVFAIL(해석 문제 발생)이 있습니다.
- 설계 가이드: 이중화된 재귀적 해석기를 사용하고, 지역성(locality)과 가용성을 위해 애니캐스트(anycast)를 선호하며, 민첩성과 캐시 효율성의 균형을 맞추기 위해 TTL을 조정합니다. 민감한 세그먼트에는 DNS 허용 목록(allowlist)을 적용합니다.
- 일반적인 장애 모드:
- UDP/TCP 53 포트 차단 또는 비대칭 경로, EDNS 처리 오류, MTU/단편화 문제.
- 잘못된 검색 도메인 설정으로 인한 FQDN 해석 오류.
- 오래되거나(stale) 오염된(poisoned) 캐시, DNSSEC 검증 실패.
- 장치 기본 설정:
ip domain-lookup,ip name-server 198.51.100.53,show hosts.
NTP
- 시간 동기화는 상관관계 분석(로그, 플로우, 보안)과 정확한 지연/지터 측정을 가능하게 합니다. 계층 구조는 스트라텀(stratum) 값을 사용합니다(1은 참조 클럭에 직접 연결, 16은 비동기화 상태).
- 클라이언트, 서버, 피어는 안정적인 시간 트리를 형성합니다. 스푸핑을 방지하기 위해 키로 NTP를 인증합니다.
- IP SLA 및 지터: 단방향 지연을 측정하고 노드 간에 유효한 지터(jitter) 계산을 보장하려면 정확한 시간 동기화(예: NTP 사용)가 필요합니다.
- 일반적인 장애 모드: 도달할 수 없는 서버, 비대칭 경로/시간차(skew), 일광 절약 시간/시간대 혼동, 또는 인증되지 않은 서버를 의도치 않게 수락하는 경우.
유용한 명령어:
undefined
show ntp status,show ntp associations
가시성 및 제어: SNMP, Syslog, NetFlow, 텔레메트리
SNMP
- 버전: v2c(커뮤니티 기반) 대 v3(인증/암호화). 무결성과 기밀성을 위해 authPriv를 사용하는 v3를 선호합니다.
- 폴링(Polling) 대 트랩(traps)/인폼(informs): 정기적인 메트릭은 폴링으로 수집하고, 상태 변경 시에는 트랩/인폼을 보냅니다. 인폼은 확인 응답을 통해 신뢰성을 포함합니다.
- 보안 및 확장성: ACL로 관리자를 제한하고, 트랩의 전송률을 제한하며, 부하가 큰 OID 사용을 최소화하고, public/community 기본값 사용을 피합니다.
Syslog
- 레벨: 0 emergency, 1 alert, 2 critical, 3 error, 4 warning, 5 notice, 6 informational, 7 debugging.
- 타임스탬프와 시퀀스 번호를 활성화하고, 이중화된 수집기로 전송하며, 기능별로 퍼실리티(facility)/레벨(level)을 설정하여 불필요한 로그(noise)를 방지합니다.
예제:
undefined
NetFlow
- 대화 메타데이터(5-튜플, 카운터, 타임스탬프)를 캡처합니다. v5는 고정 형식이며, v9/IPFIX는 템플릿 기반으로 확장 가능합니다.
- 설계: 최소 두 개의 수집기로 내보내고, CPU 사용량을 줄이기 위해 필요에 따라 샘플링하며, 정확한 분석을 위해 시간 동기화(NTP)를 보장합니다.
일반적인 예제:
undefined
모델 기반 텔레메트리
- 선택된 YANG 모델 데이터를 효율적인 전송 프로토콜(예: gRPC)을 통해 푸시(push) 기반으로 스트리밍합니다. 장점: 주기적인 SNMP 폴링보다 더 낮은 지연 시간, 예측 가능한 CPU 사용량, 더 나은 확장성을 제공합니다.
- 장단점: 모델을 이해하는 수집기가 필요하며, 스트림 자체에 대한 전송 보안 및 QoS가 요구됩니다.
일반적인 장애 모드 및 완화 방안
- 과도한 로깅 또는 폴링으로 인한 CPU 급증: 레벨 조정, 일괄 처리 또는 샘플링을 사용합니다.
- 시간 드리프트: NTP를 수정하여 이벤트 순서 오류 및 잘못된 플로우 연결(stitching)을 방지합니다.
- 방화벽/ACL이 관리 평면을 차단: 전용 OOB(Out-of-Band) 관리 또는 VRF를 사용하고 컨트롤 플레인 폴리싱(control plane policing)을 적용합니다.
NAT와 주소 변환
개념
- 용어:
- Inside local: 원래의 사설 주소.
- Inside global: 외부에 보이는 변환된 주소.
- Outside local/global: 외부 호스트의 주소를 내부/외부에서 본 것.
- 유형:
- 정적(Static) NAT: 일대일 고정 매핑. 안정적인 인바운드 연결성을 제공.
- 동적(Dynamic) NAT: 풀(pool)을 통한 다대다 매핑. 변환이 할당될 때까지 아웃바운드만 가능.
- PAT (overload): TCP/UDP 포트를 사용하여 다대일 또는 다대소(many-to-few) 매핑. 인터넷 이그레스(egress)에 가장 일반적으로 사용됨.
설계 고려사항 및 장단점
- 인바운드 액세스가 필요한 서버에는 정적 NAT를, 공인 IP를 절약하기 위해 클라이언트에는 PAT를 사용.
- NAT는 종단 간(end-to-end) 투명성을 깨뜨리므로 일부 프로토콜(FTP, SIP 등)은 ALG(Application Layer Gateway)가 필요. 경계에서 애플리케이션 인식을 선호하거나 주소 변환에 내성이 있는 프로토콜을 사용.
- 고가용성(HA): FHRP는 기본 게이트웨이를 이동시키지만, NAT 상태는 장치별로 관리됨. 상태 기반(stateful) NAT가 없으면 페일오버 시 플로우가 초기화됨. 상태 복제를 지원하는 HA 방화벽/라우터에 NAT를 배치하거나 이그레스 경로를 결정적으로 제어.
설정 예시
WAN 인터페이스를 사용한 PAT:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
서버를 위한 정적 NAT:
undefined
확인 및 문제 해결
show ip nat translations,show ip nat statisticsclear ip nat translation *- 일반적인 문제: 인터페이스에 inside/outside 지정 누락, 풀(pool)로의 라우트 없음, 풀 주소 범위 중첩, ACL 불일치, PAT 포트 고갈, 여러 출구를 통한 비대칭 라우팅, 해결되지 않은 헤어피닝(hairpinning) 요구사항.
QoS 기본: 분류, 마킹, 큐잉, 혼잡 처리
분류 및 마킹
- ACL, IP precedence/DSCP, CoS 또는 NBAR로 분류. 네트워크 경계(edge)에서 마킹하고, 신뢰할 수 있는 구간에서는 마킹을 유지.
- DSCP와 CoS:
- 음성 베어러(bearer)에는 DSCP EF (46), 시그널링에는 CS3/AF31–AF33, 양방향 비디오에는 AF41–AF43/CS4 사용.
- 802.1Q 트렁크의 CoS 값은 L3 경계에서 DSCP로 매핑해야 함.
- 신뢰 경계(Trust boundaries):
신뢰할 수 있는 장치(예: Cisco IP phone)만 신뢰. 전화기가 연결된 액세스 포트에서는 장치 기반 신뢰를 사용하고 다운스트림 우선순위를 보존:
undefined
-
undefined
undefined
undefined
undefined
큐잉 및 혼잡 관리
- CBWFQ: 대역폭 보장을 통한 가중 스케줄링.
- LLQ: 지연에 민감한 클래스(음성, 양방향 비디오)를 위해 CBWFQ에 엄격한 우선순위 큐를 추가.
- PQ: 순수 엄격한 우선순위. 폴리싱되지 않으면 다른 트래픽을 기아(starve) 상태로 만들 수 있음. LLQ는 우선순위 트래픽을 설계상 폴리싱하므로 더 선호됨.
- WRED: TCP 글로벌 동기화를 피하기 위한 조기 임의 드롭(drop). 우선순위 큐에는 적용하지 않음.
폴리싱 및 셰이핑
- 폴리싱(Policing): 초과 트래픽을 드롭/리마킹하여 속도를 강제. 지연은 낮지만 손실과 지터를 증가시킴.
- 셰이핑(Shaping): 버스트(burst)를 버퍼링하여 지정된 속도에 맞춤. 지연을 추가하지만 다운스트림 드롭을 줄임. 계층적 정책 이전에 느린 이그레스 링크에 셰이핑을 적용.
LLQ 정책 예시:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
음성 및 비디오 목표
- 음성: 단방향 지연 <150ms, 지터 <30ms, 손실 <1%. 베어러에는 LLQ를 사용하고 시그널링은 별도로 보호.
- 비디오: 양방향 비디오는 대역폭 및 지터 제어가 필요. 스트리밍은 손실에 더 강하지만 대역폭을 많이 사용. 별도의 큐와 승인 제어(admission control)를 고려.
검증 및 측정
- IP SLA를 사용하여 가상 RTP/UDP 트래픽을 생성하고 지연, 지터, 손실을 측정. 시간 정확도를 위해 NTP를 보장.
show policy-map interface명령어로 클래스별 카운터와 드롭을 확인.
← 동적 라우팅 및 IP 연결성 · 모든 도메인 · 무선 LAN 설계 및 운영 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →