Cisco 200-301: IPv6 주소 지정 및 IPv6 라우팅 — 학습 가이드
다음의 일부입니다: Cisco CCNA 200-301 — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
IPv6는 고갈되기 쉬운 IPv4 주소 체계를 대체하며, 브로드캐스트 없이 동작하도록 설계된 제어 평면 프로토콜과 훨씬 더 크고 구조화된 주소 공간을 제공합니다. 이 섹션에서는 IPv6 주소 지정 및 라우팅 개념을 설명하고, 구성 지점과 설계 선택의 운영상 근거를 다룹니다. 장애 모드, 첫 번째 홉에서의 보안, 그리고 실용적인 문제 해결 워크플로우에 중점을 둡니다.
IPv6 주소 지정 기본
표기법, 압축 및 확장:
- IPv6 주소는 128비트 값으로, 16비트 헥스텟(hextet) 8개로 구성되며 16진수로 표기하고 콜론으로 구분합니다(예: 2001:0db8:0000:0000:0500:000a:400f:583b).
- 헥스텟 내의 선행 0은 생략할 수 있습니다. 연속된 0으로만 이루어진 헥스텟 그룹은 한 번에 한해 ::으로 압축할 수 있습니다. 압축 예: 2001:db8::500:a:400f:583b.
- 확장은 생략된 0과 헥스텟을 복원하여 압축 과정을 되돌립니다.
주소 유형:
- 전역 유니캐스트(GUA): 2000::/3. 공개적으로 라우팅 가능하며, IPv4 공인 주소와 유사합니다. 도메인 간 통신에 사용됩니다.
- 고유 로컬(ULA): fc00::/7 (로컬 할당에는 주로 fd00::/8 사용). 한 사이트 내 또는 VPN으로 연결된 사이트 간에 도달 가능하지만, 공용 인터넷 라우팅용은 아닙니다. 내부 안정성 및 랩/테스트 환경에 유용합니다.
- 링크-로컬: fe80::/10. 모든 IPv6 인터페이스에 필수적이며, NDP와 같은 온-링크 통신 및 라우팅의 넥스트 홉으로 사용됩니다. 링크 외부로 라우팅되지 않습니다.
- 멀티캐스트: ff00::/8. 브로드캐스트를 대체합니다. 스코프(scope)가 도달 범위를 정의합니다(예: ff02::/16은 링크-로컬 스코프).
- 애니캐스트: 여러 인터페이스에 구성된 하나의 유니캐스트 주소로, 라우팅을 통해 토폴로지상 가장 가까운 곳으로 전달됩니다. DNS나 리프-스파인 설계의 기본 게이트웨이 같은 서비스에 자주 사용됩니다. 애니캐스트는 특별한 비트 패턴이 없으며, 운영상의 관행입니다.
프리픽스, 인터페이스 식별자 및 서브넷 계획:
- 가장 일반적인 LAN 프리픽스 길이는 /64입니다. SLAAC에는 /64가 필요합니다. 인터페이스 식별자(IID)는 64비트입니다.
- IID 형성 방식:
- EUI-64는 인터페이스 MAC 주소 중간에 fffe를 삽입하고 universal/local 비트(7번째 비트)를 반전시켜 IID를 파생시킵니다. Cisco IOS 예시: ipv6 address 2001:DB8:5:112::/64 eui-64.
- 프라이버시 IID(임시 주소)는 호스트 추적을 완화하기 위해 IID를 무작위화합니다. RFC 7217은 프리픽스별로 안정적이면서도 무작위적인 IID를 정의합니다.
- 계획 가이드라인:
- 계층적 집약(예: 사이트당 /48, 건물당 /56, VLAN당 /64)을 사용합니다.
- Point-to-point 링크는 /127을 사용하여 서브넷-라우터 애니캐스트를 제거하고 특정 스캐닝/ND 고갈 공격을 방지할 수 있습니다. 단, 해당 링크에서 SLAAC를 사용하는 경우 /64를 유지해야 합니다.
- 인터넷에 연결되는 네트워크에는 GUA를 할당하고, 순수 내부 세그먼트에는 ULA를 고려하여 내부 주소 체계를 ISP 할당과 분리합니다. NAT66은 피해야 하며, 정책이나 공급자 독립성을 위해 변환이 필요한 경우, 대칭성을 신중하게 고려하여 NPTv6 프리픽스 변환을 사용하는 것이 좋습니다.
IPv6 자동 구성, 이웃 탐색 및 멀티캐스트
라우터 광고(RA) 및 주소 할당:
- RA는 온-링크 프리픽스, 기본 게이트웨이 수명 및 호스트 동작을 제어하는 플래그를 전달합니다:
- SLAAC: 호스트는 RA의 프리픽스 정보 옵션(PIO)을 사용하여 IID(EUI-64 또는 프라이버시)를 생성합니다.
- 상태 비저장(Stateless) DHCPv6: RA의 “Other Configuration” 플래그가 설정됩니다. 호스트는 주소가 아닌 DNS 및 기타 파라미터를 얻기 위해 DHCPv6를 사용합니다.
- 상태 저장(Stateful) DHCPv6: RA의 “Managed” 플래그가 설정됩니다. 호스트는 DHCPv6로부터 주소와 파라미터를 얻습니다. RA는 여전히 기본 게이트웨이를 제공할 수 있습니다.
- Cisco 참고: RA는 ipv6 unicast-routing이 활성화되고 링크 프리픽스가 존재할 때 L3 인터페이스에서 전송됩니다. ipv6 nd 명령어를 통해 간격과 플래그를 조정할 수 있습니다.
- SVI에서 상태 비저장 DHCPv6를 알리는 예시:
- interface Vlan10 ipv6 address 2001:db8:10:10::1/64 ipv6 nd other-config-flag
이웃 탐색 프로토콜(NDP) 및 ICMPv6:
- ICMPv6는 IPv6 제어의 기반이 됩니다: 라우터 요청(RS), 라우터 광고(RA), 이웃 요청(NS), 이웃 광고(NA), 리다이렉트(Redirect).
- 중복 주소 탐지(DAD)는 할당하려는 주소의 요청 노드 멀티캐스트 그룹으로 NS를 보내 확인합니다. 응답(NA)을 받으면 해당 주소는 할당되지 않습니다.
- 기본 라우터 선택은 RA로부터 파생됩니다. 이웃과 기본 라우터는 이웃 캐시(ARP 테이블과 유사)에 캐시됩니다. 운영상의 문제는 종종 오래되거나 불완전한 이웃 캐시 항목에서 비롯됩니다.
멀티캐스트 동작 및 요청 노드 멀티캐스트:
- IPv6에는 브로드캐스트가 없습니다. 멀티캐스트 그룹은 특정 기능을 대상으로 합니다:
- ff02::1 모든 노드 (IPv6가 활성화되면 모든 인터페이스가 가입).
- ff02::2 모든 라우터 (라우터 인터페이스는 가입하지만 호스트는 가입하지 않음).
- ff02::1:ffXX:XXXX 요청 노드 멀티캐스트; 할당된 각 유니캐스트/애니캐스트 주소는 주소의 하위 24비트를 사용하여 하나의 요청 노드 그룹에 매핑됩니다. NDP가 L2 주소를 효율적으로 확인하는 데 사용됩니다.
- IPv6 멀티캐스트의 Layer 2 매핑은 MAC 주소 33:33:xx:xx:xx:xx를 사용합니다. 스위치의 이더넷 멀티캐스트 필터링과 MLD 스누핑은 과도한 플러딩을 방지합니다.
일반적인 장애 모드 및 장단점:
- RA가 누락되거나 필터링되면 호스트는 링크-로컬 주소만 자동 구성하게 되어, 로컬에서만 연결되는 것처럼 보입니다.
- RA 플래그가 잘못 설정되면 의도치 않게 DHCPv6에 의존하게 되거나 DNS 설정이 누락될 수 있습니다.
- EUI-64는 OUI에서 파생된 식별자를 노출합니다. 프라이버시 IID는 추적을 완화하지만 ACL의 운영 안정성을 희생시킬 수 있습니다.
- 동일한 링크에 애니캐스트와 같이 중복된 주소가 있으면 DAD 장애가 발생합니다. 이에 맞춰 게이트웨이 이중화 설계를 조정해야 합니다.
IPv6 라우팅 및 마이그레이션
정적 경로 및 기본 경로:
- 기본 경로: ::/0. 예시:
- ipv6 route ::/0 GigabitEthernet0/0 fe80::1
- 링크-로컬 넥스트 홉을 사용할 때는 범위를 명확히 하기 위해 나가는 인터페이스(exit interface)를 포함해야 합니다.
- 네트워크 경로 예시:
- ipv6 route 2001:db8:20::/48 2001:db8:10:1::2
- ipv6 route 2001:db8:30::/48 GigabitEthernet0/1 fe80::2
- 운영 참고 사항:
- 재귀적 넥스트 홉 확인(recursive next-hop resolution)에는 네이버 항목(neighbor entry)이 필요합니다. ND 실패는 CEF에서 확인되지 않은 인접성(unresolved adjacencies)으로 나타납니다.
- 관리 거리(Administrative distance)와 메트릭(metric)은 후보 경로 간의 우선순위를 결정하며, 포워딩에는 최장 접두사 일치(longest prefix match) 방식이 사용됩니다.
라우팅 테이블 조회:
- 최장 접두사 일치(Longest prefix match)는 가장 구체적인 경로를 선택합니다. 길이가 같을 경우, 프로토콜 선호도와 메트릭을 고려하여 경로를 선택합니다. 연결된(Connected) 경로와 로컬(local) 경로는 가장 선호되며, 직접 연결된 넥스트 홉을 제공합니다.
듀얼 스택, 터널링 및 마이그레이션:
- 듀얼 스택(Dual-stack): IPv4와 IPv6를 병렬로 실행합니다. 문제 해결이 가장 쉽고 네이티브 성능을 제공하지만, 컨트롤 플레인 및 보안 정책 작업량이 두 배가 됩니다.
- 터널링(IPv6-in-IPv4): 수동 또는 동적 터널, GRE, 6RD는 IPv4 코어망을 통해 IPv6를 전달합니다. 공급자가 네이티브 IPv6를 지원하지 않을 때 유용하며, MTU 및 PMTUD 고려 사항이 매우 중요합니다. 터널은 캡슐화 오버헤드와 운영 복잡성을 증가시킵니다.
- 변환(Translation): NAT64/DNS64는 IPv6 전용 클라이언트가 IPv4 전용 서버에 도달할 수 있게 해줍니다. 상태(state), 프로토콜 에지 케이스(임베디드 IP, 리터럴), 디버깅 복잡성을 야기합니다. NPTv6는 대칭 경로를 통해 공급자 독립성을 위한 상태 비저장(stateless) 접두사 변환을 제공합니다.
- 설계 시 절충안:
- 엣지(edge)에서 먼저 네이티브 듀얼 스택을 적용하고, 그 다음 코어(core)에 적용하는 것을 선호합니다.
- 터널은 명확한 폐기 계획을 가진 전환용 임시 방편(scaffolding)으로 사용합니다.
- IPv6 전용 세그먼트의 경우, 애플리케이션 준비 상태와 NAT64 배치 계획을 수립합니다.
IPv6 퍼스트 홉 보안 개념:
- RA Guard: 신뢰할 수 없는 액세스 포트에서 허가되지 않은 RA(Router Advertisement)를 차단하여 불량 게이트웨이(rogue gateway)를 방지합니다.
- DHCPv6 Guard: 허가되지 않은 DHCPv6 서버 메시지를 차단합니다.
- IPv6 스누핑 및 바인딩 테이블(Binding Table): IPv6-MAC-포트 바인딩을 학습하여 보안 적용 기능에 정보를 제공합니다.
- IPv6 Source Guard 및 ND Inspection: 출발지 주소의 유효성을 강제하고, 바인딩 테이블을 기준으로 NDP 메시지를 검증하여 스푸핑을 방지합니다.
- **SeND(Secure NDP)**가 존재하지만 PKI의 복잡성 때문에 거의 배포되지 않습니다.
- MLD Snooping: 멀티캐스트를 관심 있는 수신자에게만 제한하여 플러딩(flooding)을 줄입니다.
검증 및 문제 해결 워크플로우
기본 확인 사항:
- 전역 IPv6 활성화 확인: show running-config | include ipv6 unicast-routing.
- 인터페이스 상태 및 주소 지정: show ipv6 interface brief; show ipv6 interface를 사용하여 링크-로컬, RA 설정, ND 파라미터 확인.
- 호스트가 학습한 RA 및 기본 라우터 확인: show ipv6 routers를 사용하고, 호스트에서는 기본 경로와 SLAAC/DHCPv6 상태 점검.
Neighbor Discovery 및 경로 확인:
- Neighbor 캐시 확인: show ipv6 neighbors; 항목이 오래된 경우 clear ipv6 neighbors 실행.
- ping 및 traceroute를 IPv6와 함께 사용. 링크-로컬(송신 인터페이스로 범위 지정) 주소와 전역 주소를 모두 테스트하여 온-링크(on-link)와 오프-링크(off-link) 문제 분리.
라우팅:
- 라우팅 테이블 검사: show ipv6 route; 목적지에 대한 longest match 확인.
- 정적 경로 및 넥스트홉(next-hop) 도달 가능성 검증. 링크-로컬 넥스트홉의 경우, 지정된 송신 인터페이스의 neighbor가 REACH 또는 STALE 상태인지 확인.
- CEF 및 인접성(adjacency): show ipv6 cef exact-route
를 사용하여 확인된 인접성 확인. 확인되지 않으면(unresolved) ND 또는 ARP와 유사한 장애를 의미.
컨트롤 플레인 상태:
- ICMPv6 카운터: show ipv6 traffic을 사용하여 NS/NA/RA/RS 볼륨 및 드롭(drop) 관찰.
- 스위치에서 first-hop 보안 정책 및 MLD 스누핑 상태를 확인하여 합법적인 제어 트래픽이 차단되지 않는지 확인.
일반적인 함정:
- 라우터에서 ipv6 unicast-routing을 누락하면 RA 및 라우팅이 방지됨.
- 프리픽스 길이를 잘못 구성하면 호스트가 목적지를 온-링크 또는 오프-링크로 잘못 처리함. 증상으로는 오프-링크 프리픽스에 대한 NDP 쿼리 또는 기본 경로 누락 등이 있음.
- 터널 전반의 MTU/단편화(fragmentation)는 PMTUD를 중단시킴. 크기가 큰 ICMPv6 “Packet Too Big” 메시지 처리 관찰.
실제 문제 시나리오
Northwind Textiles는 6개월 동안 MPLS WAN이 IPv4 전용으로 유지되는 동안 본사 캠퍼스에 IPv6를 배포하고 있습니다. 과제는 사용자 VLAN에 듀얼 스택 서비스를 제공하고, 네이티브 IPv6 인터넷 액세스를 지원하며, first-hop 동작을 보호하는 동시에, 건물 간 IPv6를 전송하기 위해 IPv4 MPLS 코어를 사용하는 것입니다.
접근 방식:
- IPv6 활성화 및 주소 지정 계획 수립
- 캠퍼스 라우터 및 SVI에 ipv6 unicast-routing을 구성합니다. ISP로부터 /48 GUA를 2001:db8:1200::/48로 할당받아, 사용자 VLAN별로 /64를, 라우팅된 P2P(point-to-point) 링크에는 /127을 할당합니다. 근거: /64는 SLAAC를 지원하고, P2P의 /127은 공격 표면을 줄이고 서브넷-라우터 애니캐스트(anycast)를 제거합니다.
- DNS를 위해 상태 비저장(stateless) DHCPv6와 함께 SLAAC 배포
- SVI에서 ipv6 address
::1/64 및 ipv6 nd other-config-flag를 구성합니다. RDNSS 옵션을 위해 DHCPv6를 설정하거나 상태 비저장 DHCPv6를 사용하여 DNS 서버를 제공합니다. 근거: SLAAC는 클라이언트 구성 오버헤드를 최소화하고, 상태 비저장 DHCPv6는 주소 상태를 추가하지 않고도 중요한 비주소 파라미터를 제공합니다.
- MPLS 코어를 가로지르는 IPv6-in-IPv4 GRE 터널 구축
- keepalive를 사용하여 건물 라우터 간에 P2P GRE 터널을 생성합니다. 터널을 통해 IPv6 IGP를 실행하거나 정적 IPv6 경로를 설정합니다. 근거: GRE는 예측 가능한 경로를 통해 IPv4 전용 공급자 망 위에서 IPv6를 캡슐화합니다. keepalive는 경로 장애를 감지합니다. 단편화를 피하기 위해 MTU를 조정합니다(tunnel path-mtu-discovery 또는 interface mtu 튜닝).
- 인터넷 경계에서 기본 경로 광고
- 인터넷 경계에서 ISP를 향해 ipv6 route ::/0을 설치하고 캠퍼스 IGP로 기본 경로를 광고합니다. 근거: 중앙 집중식 송신(egress)은 대칭적인 흐름과 일관된 정책 제어를 보장합니다. 기본 경로를 배포하면 캠퍼스 라우팅이 단순화됩니다.
- 액세스 스위치에서 first-hop 보안
- 사용자 대면 포트에서 RA Guard 및 DHCPv6 Guard를 활성화합니다. IPv6 Snooping을 활성화하여 바인딩 테이블을 채우고 IPv6 Source Guard를 시행합니다. 근거: 불량(rogue) RA와 승인되지 않은 DHCPv6 서버를 방지합니다. 소스 검증은 스푸핑(spoofing)과 neighbor 캐시 포이즈닝(poisoning)을 중단시킵니다.
- IID 및 개인 정보 보호 표준화
- 인프라 인터페이스에는 안정적인 IID(수동 ::1, ::2) 또는 적절한 경우 EUI-64를 사용합니다. 사용자의 경우 개인 정보 보호 확장(privacy extensions)을 허용합니다. 근거: 예측 가능한 인프라 주소는 운영을 단순화합니다. 개인 정보 보호 IID는 게이트웨이 운영에 영향을 주지 않으면서 사용자를 추적으로부터 보호합니다.
- 검증 및 모니터링
- show ipv6 interface 및 show ipv6 routers로 RA를 검증합니다. show ipv6 neighbors 및 show interfaces tunnel로 neighbor 테이블과 터널 인접성을 확인합니다. show ipv6 traffic 및 사용 가능한 경우 netflow/IPFIX로 기준선을 설정합니다. 근거: 조기 기준선 설정은 편차를 신속하게 식별합니다. ND 및 터널 상태는 전달(forwarding)에 직접적인 영향을 미칩니다.
- IPv6 전용 서비스를 위한 비상 계획
- 파일럿 IPv6 전용 세그먼트가 필요한 경우, IPv4 전용 사이트에 액세스하기 위해 캠퍼스 경계에 NAT64/DNS64를 배치합니다. 근거: NAT64는 대상 최신 엔드포인트에서 듀얼 스택을 피하면서 점진적인 IPv6 채택을 가능하게 합니다. 범위가 지정된 사용은 변환 복잡성을 제한합니다.
이 계획은 최소한의 중단으로 IPv6를 온라인 상태로 만들고, first-hop 위험을 억제하며, 네이티브 IPv6를 엔드투엔드로 사용할 수 있을 때까지 제어된 터널링으로 임시 공급자 격차를 해소합니다.
← IPv4 주소 지정 · 모든 도메인 · 동적 라우팅 및 IP 연결성 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →