Cisco 200-301: VLAN, 트렁크, 스패닝 트리 및 EtherChannel — 학습 가이드
다음의 일부입니다: Cisco CCNA 200-301 — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
가상 LAN(VLAN), 트렁킹, 스패닝 트리 프로토콜(STP), EtherChannel은 기본적인 Layer 2 기술로, 브로드캐스트 도메인을 분할하고, 링크를 통해 여러 VLAN을 전달하며, 루프를 방지하고, 대역폭과 복원력을 높입니다. 올바른 설계와 일관된 구성은 불일치, 루프, 협상 오류로 인한 일반적인 장애를 방지합니다. 이 섹션에서는 운영 방식, 구성 목적, 장단점을 설명하고, 캠퍼스 및 소규모 기업 설계에서 발생할 수 있는 장애 모드를 다룹니다.
VLAN, 트렁크, VLAN 간 라우팅
VLAN 생성 및 액세스 포트 할당
- VLAN은 스위치를 여러 브로드캐스트 도메인으로 논리적으로 분할합니다. 스위치는 VLAN별로 별도의 MAC 테이블을 유지합니다. 알 수 없는 목적지 프레임은 해당 VLAN 내에서만 플러딩됩니다.
- VLAN은 ID(1–4094)로 정의합니다. 기본적으로 VLAN 1이 기본/네이티브 VLAN이며, VLAN 1002–1005는 예약되어 있습니다. 보안 및 운영 명확성을 위해 VLAN 1에 사용자 트래픽을 두지 마십시오.
- 액세스 포트는 하나의 데이터 VLAN을 전달합니다.
switchport mode access및switchport access vlan X로 구성하여 Dynamic Trunking Protocol(DTP)이 예기치 않게 트렁크를 협상하는 것을 방지합니다.
음성 VLAN 및 QoS 고려 사항
- IP 전화기는 일반적으로 음성 트래픽에 내부 802.1Q 태그를 삽입하며, 전화기를 통해 데이지 체인으로 연결된 PC는 액세스 VLAN에서 태그 없이 유지됩니다.
- 정책에 따라
switchport voice vlan Y를 구성하고 Layer 2 CoS 또는 Layer 3 DSCP 마크를 신뢰하도록 설정합니다. 액세스 VLAN과 음성 VLAN이 모두 업스트림 트렁크에서 허용되는지 확인하십시오.
네이티브 VLAN
- 802.1Q 트렁크에서 네이티브 VLAN은 태그 없이 전송됩니다. 보안과 명확성을 위해 양단에 사용하지 않는 전용 네이티브 VLAN을 설정하고 사용자 액세스에서 제외(prune)하십시오.
- 네이티브 VLAN 불일치는 트래픽 유출, 스패닝 트리 이상, 컨트롤 플레인 노출을 유발할 수 있습니다.
802.1Q 트렁크, 허용 VLAN 목록, 태깅, 협상
- 802.1Q 트렁크는 프레임에 VLAN ID를 태그하여 여러 VLAN을 전달합니다. 네이티브 VLAN은 태그가 없습니다. 타사 장비와 함께 사용할 때는 IEEE 802.1Q를 사용하십시오.
switchport trunk allowed vlan으로 전달을 명시적으로 제한하여 불필요한 브로드캐스트 트래픽을 줄이고 공격 표면을 감소시키십시오.- 트렁크 설정은 수동(
switchport mode trunk) 또는 DTP를 통한 협상으로 이루어질 수 있습니다.dynamic desirable은 능동적으로 트렁킹을 시도하고,dynamic auto는 수동적입니다. Cisco가 아닌 장비와 연결할 경우, 802.1Q를 정적으로 구성하고switchport nonegotiate사용을 고려하십시오.
간단한 예시
vlan 10
name Users
vlan 20
name Voice
interface GigabitEthernet1/0/10
switchport mode access
switchport access vlan 10
switchport voice vlan 20
spanning-tree portfast
spanning-tree bpduguard enable
interface GigabitEthernet1/0/48
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk native vlan 999
switchport trunk allowed vlan 10,20,30
VLAN 간 라우팅
- Router-on-a-stick: 802.1Q 서브 인터페이스가 있는 단일 라우터 인터페이스가 VLAN 간 라우팅을 수행합니다. 단일 인터페이스 대역폭과 저사양 라우터의 CPU 포워딩 성능으로 인해 확장성이 제한됩니다.
- Layer 3 스위치: VLAN별로 SVI(Switched Virtual Interface)를 생성하고
ip routing을 활성화하여 하드웨어 기반의 VLAN 간 라우팅을 수행합니다. 더 높은 처리량과 간단한 정책 적용을 제공합니다.
간단한 예시
! Router-on-a-stick
interface GigabitEthernet0/0.10
encapsulation dot1q 10
ip address 192.168.10.1 255.255.255.0
interface GigabitEthernet0/0.20
encapsulation dot1q 20
ip address 192.168.20.1 255.255.255.0
! Layer 3 switch with SVIs
ip routing
interface Vlan10
ip address 192.168.10.1 255.255.255.0
interface Vlan20
ip address 192.168.20.1 255.255.255.0
일반적인 불일치 및 장단점
- 트렁크 네이티브 VLAN 또는 허용 VLAN 불일치는 VLAN 트래픽 유출(bleed) 및 고립된(orphaned) 호스트를 유발합니다. 항상 양단을 확인하십시오.
- 음성/데이터 VLAN 구성 오류는 전화기/PC 연결을 끊습니다. 전화기가 태그된 음성 트래픽을 보내는지, QoS 신뢰 설정이 일관적인지 확인하십시오.
- VLAN 확산(sprawl)을 피하고, VLAN-서브넷 매핑을 문서화하며, 가능하면 라우팅을 요약하십시오.
스패닝 트리 운영 및 루프 방지
목적 및 동작
- 이더넷에는 TTL이 없으며 루프 발생 시 장애가 확산됩니다(fail open). STP는 중복 링크를 차단하여 루프 없는 트리를 구축하고 VLAN당 단일 활성 경로를 유지합니다.
- 루트 브리지 선출은 가장 낮은 브리지 ID(우선순위 + MAC)를 사용합니다. 각 VLAN 또는 인스턴스에 대해 결정적인 루트를 설정하십시오. 예:
spanning-tree vlan 200 priority 0.
포트 역할, 상태, 경로 비용
- 역할: 루트 포트(루트가 아닌 스위치에서 루트 브리지로 가는 최적 경로), 지정 포트(세그먼트에서의 최적 경로), 대체/백업 포트(루프 방지를 위한 대기 포트).
- 클래식 802.1D 상태: 차단(Blocking), 수신(Listening), 학습(Learning), 전달(Forwarding), 비활성(Disabled). Rapid STP(802.1w)는 폐기(Discarding), 학습(Learning), 전달(Forwarding)로 단순화됩니다.
- 경로 비용은 누적되며 낮을수록 선호됩니다. 기본 802.1t 비용을 사용하거나 고속 링크에서 경로 선택에 영향을 주도록 명시적으로 조정하십시오.
Rapid PVST+ 및 MST
- Rapid PVST+는 VLAN당 하나의 인스턴스를 실행하며, 점대점 링크에서 핸드셰이크와 제안/동의 절차를 통해 신속하게 수렴합니다. 세분화된 제어가 필요한 소수의 VLAN 환경에 이상적입니다.
- MST는 여러 VLAN을 소수의 인스턴스에 매핑하여 대규모 환경에서 확장성을 제공합니다. MST 리전 내의 모든 스위치는 이름, 리비전, VLAN-인스턴스 매핑에 동의해야 합니다. 그렇지 않으면 PVST+ 호환 모드로 상호 운용되어 최적이 아닌 스패닝 트리가 생성됩니다.
- 토폴로지 변경: 802.1D는 변경된 세그먼트의 지정 브리지로부터 TCN BPDU를 사용합니다. RSTP는 루트로부터 오는 BPDU에 TC 플래그를 사용하여 CAM 엔트리를 신속하게 만료시켜 플러딩 지속 시간을 제한합니다.
엣지 및 보호 기능
- PortFast: 액세스 포트를 즉시 전달 상태로 전환하여 호스트 링크에서의 긴 수렴 지연을 방지합니다. 전송(transit) 경로가 될 수 있는 링크에서는 활성화하지 마십시오.
- BPDU Guard: BPDU를 수신하면 PortFast 포트를 err-disable 상태로 만들어, 관리되지 않는 스위치로 인한 우발적인 루프로부터 보호합니다.
- Root Guard: 더 우월한 BPDU를 수신하더라도 지정 포트가 루트 포트가 되는 것을 방지합니다. 위협이 제거될 때까지 포트는 root-inconsistent 상태가 됩니다.
- Loop Guard: 지정 포트가 아닌 포트에서 단방향 장애나 BPDU 손실로부터 보호합니다. 잘못 전달하는 대신 포트를 차단(loop-inconsistent) 상태로 유지합니다.
- BPDU Filter: BPDU 송수신 및 처리를 억제합니다. 오용 시 루프를 유발할 수 있으므로, 엄격하게 통제된 상황(예: 네트워크 엣지의 호스트)에서만 사용하십시오.
간단한 예시
spanning-tree mode rapid-pvst
spanning-tree vlan 10,20 root primary
spanning-tree portfast default
spanning-tree bpduguard default
장애 모드 및 문제 해결
- 우선순위 기본값으로 인해 예기치 않은 루트 브리지가 선출될 수 있습니다. 루트/분배 계층의 우선순위를 명시적으로 설정하십시오.
- 네이티브 VLAN 불일치는 제어 BPDU를 잘못된 VLAN으로 끌어들일 수 있습니다. 트렁크의 네이티브 VLAN을 일치시키십시오.
- 단방향 광섬유 링크: Loop Guard가 도움이 되지만, 물리적 모니터링 도구도 함께 고려하십시오.
EtherChannel과 로드 분산
동작 및 프로토콜
- EtherChannel은 병렬 링크를 하나의 논리적 port-channel로 통합하여 대역폭을 늘리고 신속한 장애 조치를 제공합니다. STP, MAC 테이블, 라우팅은 이를 단일 링크로 인식합니다.
- LACP (IEEE 802.1AX/802.3ad)는 개방형 표준이며 active/passive 모드가 있습니다. PAgP는 Cisco 독점 기술이며 desirable/auto 모드가 있습니다. mode on은 프로토콜 없이 강제로 번들링하며, 양쪽이 동일하게 하드코딩된 경우에만 사용해야 합니다.
- 멤버 간 일관성은 필수입니다. 속도/이중(duplex), 링크 유형(access 또는 trunk), 허용된 VLAN 및 네이티브 VLAN, STP 설정, MTU, Layer 3 대 Layer 2 모드가 일치해야 합니다. 불일치 시 멤버가 suspended 상태가 되거나 errdisable 상태에 빠질 수 있습니다.
로드 밸런싱
- 트래픽 분산은 출발지/목적지 MAC, IP 또는 Layer 4 포트와 같은 필드를 기반으로 한 플로우 기반 해싱을 통해 이루어집니다. 일반적인 트래픽 패턴을 다양하게 분산시킬 수 있는 해시를 선택해야 합니다.
- 패킷 순서 문제로 인해 패킷 단위 로드 밸런싱은 지원되지 않습니다. 플로우 수가 적을 경우 사용률이 불균등할 수 있습니다.
Layer 2 vs Layer 3 port-channel
- Layer 2: 멤버 인터페이스와 Port-Channel에서 switchport로 번들을 구성한 다음, Port-Channel에 access/trunk 속성을 설정합니다.
- Layer 3: Port-Channel에 no switchport를 구성하고 IP를 할당한 후 멤버를 추가합니다. 라우팅된 분배(distribution) 업링크에 유용합니다.
간단한 예시
! LACP Layer 2 trunked port-channel
interface range Gi1/0/1-2
channel-group 10 mode active
!
interface Port-channel10
switchport mode trunk
switchport trunk allowed vlan 10,20,30
! Layer 3 port-channel
interface Port-channel20
no switchport
ip address 172.16.0.1 255.255.255.0
일반적인 문제점
- 한쪽은 LACP, 다른 쪽은 PAgP 또는 on 모드인 경우: 번들이 형성되지 않거나 비일관적으로 형성됩니다. 멀티벤더 환경에서는 LACP로 표준화해야 합니다.
- 트렁크 port-channel에서 멤버들의 허용 VLAN 목록이나 네이티브 VLAN이 다를 경우 예기치 않은 블랙홀이 발생할 수 있습니다.
- Port-Channel 대신 멤버 인터페이스 설정을 변경하면 재협상과 불안정성을 초래합니다. 물리적 인터페이스가 아닌 Port-Channel에 구성을 적용해야 합니다.
운영 건전성: VLAN 프루닝, VTP 및 장애 격리
VLAN 프루닝
vlan 10
name Users
vlan 20
name Voice
interface GigabitEthernet1/0/10
switchport mode access
switchport access vlan 10
switchport voice vlan 20
spanning-tree portfast
spanning-tree bpduguard enable
interface GigabitEthernet1/0/48
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk native vlan 999
switchport trunk allowed vlan 10,20,30
명령어로 수동 프루닝하여 트렁크에서 불필요한 플러딩을 방지합니다.
- VTP 프루닝(VTP 사용 시)은 VLAN 존재 여부에 따라 자동으로 프루닝하지만, 정확한 광고에 의존합니다. 수동 프루닝은 예측 가능하고 감사에 용이합니다.
VTP 인식 및 위험
- VTP는 도메인 전체에 VLAN 데이터베이스를 전파합니다. 모드: 서버, 클라이언트, transparent. 도메인 내 모든 스위치는 이름과 리비전 번호를 공유합니다.
- 더 높은 리비전 번호와 비어 있는 VLAN 데이터베이스를 가진 장비가 추가되면 도메인 전체의 VLAN을 삭제할 수 있습니다. 모범 사례: VTP transparent 모드(또는 엄격한 제어 하의 서버 모드)를 사용하고, 암호를 설정하며, 장비를 재사용할 때 리비전 번호를 재설정합니다.
주의해야 할 불일치 문제
- 네이티브 VLAN 불일치: 컨트롤 플레인 유출 및 STP 이상 현상을 유발합니다. 양쪽 끝의 네이티브 VLAN을 일치시키세요.
- 트렁크 허용 VLAN 불일치: 특정 VLAN에 대한 단방향 연결성 문제를 일으킵니다.
- DTP 불일치: dynamic auto-auto 간에는 트렁크가 형성되지 않습니다. 스위치 간 링크에는 모드를 명시적으로 설정하세요.
- 잘못된 VLAN에 있는 액세스 포트: 호스트 격리의 일반적인 원인입니다.
! Router-on-a-stick
interface GigabitEthernet0/0.10
encapsulation dot1q 10
ip address 192.168.10.1 255.255.255.0
interface GigabitEthernet0/0.20
encapsulation dot1q 20
ip address 192.168.20.1 255.255.255.0
! Layer 3 switch with SVIs
ip routing
interface Vlan10
ip address 192.168.10.1 255.255.255.0
interface Vlan20
ip address 192.168.20.1 255.255.255.0
로 확인하세요.
루프 방지 및 장애 격리
- 엣지에서는 PortFast와 BPDU Guard를, distribution에서 액세스 방향으로는 Root Guard를, 지정되지 않은 이중화 업링크에는 Loop Guard를 조합하여 사용합니다.
- 액세스 포트에서 스톰 제어(storm control)를 사용하여 브로드캐스트/멀티캐스트를 제한하고, 장애 시 영향 범위를 줄입니다.
spanning-tree mode rapid-pvst
spanning-tree vlan 10,20 root primary
spanning-tree portfast default
spanning-tree bpduguard default
로 TCN(토폴로지 변경 알림) 및 역할/상태 변경을 찾고,
! LACP Layer 2 trunked port-channel
interface range Gi1/0/1-2
channel-group 10 mode active
!
interface Port-channel10
switchport mode trunk
switchport trunk allowed vlan 10,20,30
! Layer 3 port-channel
interface Port-channel20
no switchport
ip address 172.16.0.1 255.255.255.0
로 번들 상태를 확인하며,
undefined
로 MAC 학습을 확인하여 문제를 해결합니다. Layer 3가 다운되었을 때 CDP/LLDP는 이웃 장비 정보와 포트 매핑을 제공합니다.
실용적인 문제 시나리오
Northwind Textiles는 두 개의 건물을 단일 캠퍼스 액세스 및 distribution 디자인으로 통합하고 있습니다. 요구 사항: 링크 장애 시 빠른 수렴, 사용자 및 음성 VLAN 지원, 관리되지 않는 장비로 인한 우발적인 루프 방지, 이중화된 업링크 간의 균등한 사용률 보장.
접근 방식
- VLAN 정의 및 네이티브 VLAN 표준화
- VLAN 10(사용자)과 VLAN 20(음성)을 생성합니다. VLAN 999를 네이티브로 예약하고 다른 곳에서는 사용하지 않습니다. 액세스 포트를
undefined
,
undefined
,
undefined
으로 구성합니다.
- 근거: 명확한 분할과 전용 네이티브 VLAN은 태그 없는 트래픽 유출을 방지하고 감사를 단순화합니다. 음성 VLAN은 전화기가 트래픽에 태그를 지정하고 QoS를 받도록 보장합니다.
- 프루닝을 포함한 결정적인 802.1Q 트렁크 구축
- 액세스-distribution 링크에서
undefined
,
undefined
,
undefined
,
undefined
을 설정합니다.
- 근거: 명시적인 트렁킹은 DTP의 모호성을 피하고, 일관된 네이티브 VLAN은 불일치를 방지하며, 프루닝은 브로드캐스트 범위와 공격 표면을 줄입니다.
- 루트 제어 및 엣지 보호 기능이 있는 Rapid PVST+ 배포
undefined
를 활성화합니다.
undefined
를 사용하여 distribution 스위치 쌍을 주/보조 루트로 설정합니다. 액세스 스위치에서
undefined
및
undefined
를 활성화하고, 액세스 방향으로는
undefined
를, 이중화 업링크에는
undefined
를 적용합니다.
- 근거: 빠른 수렴은 중단 시간을 제한합니다. 루트 배치는 경로 선택을 안정화합니다. 엣지 보호 기능은 관리되지 않는 장비로 인한 루프와 단방향 장애를 방지합니다.
- LACP EtherChannel로 업링크 통합
- 양쪽 끝에서
undefined
을 사용하여 둘 이상의 액세스-distribution 링크를 번들로 묶습니다. Port-Channel 인터페이스를 동일한 허용 VLAN 및 네이티브 VLAN 999를 가진 트렁크로 구성합니다. 시스템의
undefined
를
undefined
로 설정합니다.
- 근거: LACP는 표준 기반 협상, 신속한 멤버 장애 처리, 불일치 감지 기능을 제공합니다. IP 쌍에 대한 해싱은 다양한 사용자 트래픽을 여러 링크에 분산시킵니다.
- VLAN 간 라우팅을 위해 distribution 계층에 Layer 3 SVI 구현
- distribution 스위치에서
undefined
을 활성화하고, 게이트웨이 이중화를 위해 HSRP/VRRP를 사용하여 VLAN 10과 20에 대한 SVI를 생성합니다. 액세스 계층은 순수 Layer 2로 유지합니다.
- 근거: distribution 계층에서의 하드웨어 기반 라우팅은 처리량을 확장하고, 장애 도메인을 지역화하며, 코어 근처에서 정책 적용 및 ACL을 단순화합니다.
- 트렁크 및 VTP 동작 강화
- 모든 스위치를
undefined
로 설정하고, 서드파티 장비에 연결된 트렁크에는
undefined
를 구성합니다. show 명령어와 템플릿을 사용하여 네이티브 및 허용 VLAN의 대칭성을 검증합니다.
- 근거: VTP 리비전 초기화 위험을 제거하고 의도하지 않은 DTP 트렁킹을 방지하여 예측 가능한 토폴로지와 VLAN 무결성을 유지합니다.
- 검증 및 모니터링
undefined
로 스패닝 트리 역할을,
undefined
로 EtherChannel 상태를, 그리고 VLAN별 MAC 학습을 확인합니다. STP TCN에 대한 syslog와 BPDU Guard에 대한 errdisable 복구를 신중하게 활성화합니다.
- 근거: 지속적인 검증은 구성 변경(drift)을 포착하고 케이블링 또는 구성 오류를 조기에 발견하여 평균 수리 시간(MTTR)을 최소화합니다.
← 이더넷 스위칭 및 Layer 2 포워딩 · 모든 도메인 · IPv4 주소 지정 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →