Cisco 200-301: 네트워크 보안 및 액세스 제어 — 학습 가이드

다음의 일부입니다: Cisco CCNA 200-301 — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

네트워크 보안 및 액세스 제어는 인가된 개체만이 의도된 방식으로 네트워크 리소스를 사용하도록 보장하는 동시에, 데이터와 서비스를 무단 접근이나 중단으로부터 보호하는 것을 목표로 합니다. 효과적인 설계는 기술적 통제를 기밀성, 무결성, 가용성, 최소 권한이라는 핵심 원칙에 맞춰 조정합니다. 이러한 통제는 장치 관리 방식(관리 평면), 장치가 인접성을 형성하고 라우팅 정보를 교환하는 방식(제어 평면), 사용자 트래픽이 전달되는 방식(데이터 평면)에 걸쳐 있어야 하며, Layer 2, Layer 3 및 그 이상 계층에서 다층적인 방어를 구축해야 합니다. 이 섹션에서는 AAA, ACL, Layer 2 보호, VPN, 방화벽/IPS, 강화(hardening), 운영 모니터링과 같은 실용적인 메커니즘과 함께 설계 시 고려사항, 일반적인 장애 모드, 간결한 구성 예제를 요약하여 설명합니다.

보안 원칙 및 액세스 제어의 기초

설계 시 고려사항:

일반적인 함정:

AAA 및 보안 장치 관리

AAA 개요:

TACACS+와 로컬 폴백을 사용한 일반적인 AAA 구성: aaa new-model tacacs server TAC1 address ipv4 10.20.20.10 key $uperSecretKey aaa group server tacacs+ TAC-GRP server name TAC1 aaa authentication login default group TAC-GRP local aaa authorization exec default group TAC-GRP local if-authenticated aaa accounting exec default start-stop group TAC-GRP username breakglass privilege 15 secret StrongLocal!Pass

역할 기반 액세스:

보안 관리 평면:

암호 강화 및 장치 무결성:

IPv4/IPv6 ACL을 이용한 트래픽 필터링

IPv4 ACL 기본 사항:

예시: ip access-list standard ALLOW-MGMT permit 10.10.10.0 0.0.0.255 deny any log interface Vlan100 ip access-group ALLOW-MGMT in

ip access-list extended APP-POLICY remark Allow HTTPS from users to web farm permit tcp 10.20.0.0 0.0.255.255 172.16.50.0 0.0.0.255 eq 443 remark Deny all else with logging deny ip any any log interface GigabitEthernet0/1 ip access-group APP-POLICY in

유용한 개선 사항: 문서화를 위해 remark 사용, TCP의 기본적인 반환 경로 허용을 위해 established 사용(보안 가치는 제한적), CPU 급증을 피하기 위해 deny에 대한 로깅은 드물게 활성화합니다.

IPv6 ACL 원칙:

검증 및 운영:

일반적인 장애 유형:

레이어 2 보호, VPN 및 경계 방어

레이어 2 위협 제어:

VPN 기본 및 IPsec 개념:

방화벽 및 침입 방지:

보안 운영: 모니터링, 로깅 및 인시던트 분류

감사 로깅 및 시간:

undefined

undefined

undefined

undefined

undefined

undefined

인시던트 분류 워크플로:

일반적인 운영상의 격차:

실제 문제 시나리오

Orion Retail Group은 운영 중단 없이 장비 관리를 보호하고, IPv4/IPv6에 대한 사용자-애플리케이션 트래픽을 분할하고, 매장에서 불법 DHCP/ARP 활동을 중단시키고, 직원을 위한 보안 원격 액세스를 활성화하고, 인시던트 대응 가시성을 개선해야 합니다.

  1. 중앙 집중식 AAA와 TACACS+ 및 로컬 폴백 구현
  1. 관리 액세스를 SSH로 마이그레이션하고 소스별로 제한
  1. 보수적인 CoPP로 컨트롤 플레인 보호
  1. 매장에서 Layer 2 무결성 강제
  1. 정밀한 ACL(IPv4 및 IPv6)로 애플리케이션 분할
  1. 보안 원격 액세스 및 사이트 간 암호화 활성화
  1. 경계 및 DC 집선(aggregation) 계층에 방화벽 및 IPS 배포
  1. 강화(Hardening), 로깅 및 대응 능력 강화

이러한 단계를 ID 및 관리 플레인부터 Layer 2 강화, 분할 및 암호화된 전송, 그리고 마지막으로 경계 검사 및 운영 가시성에 이르기까지 순서대로 실행함으로써, Orion은 측정 가능한 제어와 최소한의 중단으로 계층화된 최소 권한 보안을 달성합니다.


무선 LAN 설계 및 운영 · 모든 도메인 · WAN

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다