Cisco 200-301: WAN, 자동화, 가상화 및 네트워크 운영 — 학습 가이드
다음의 일부입니다: Cisco CCNA 200-301 — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
광역 연결(wide-area connectivity), 가상화, 자동화가 융합되어 기업이 네트워크를 구축, 운영, 보호하는 방식을 재편하고 있습니다. 최신 설계는 언더레이 전송(전용 회선, Metro Ethernet, 광대역, 셀룰러)과 오버레이(VPN, GRE, SD-WAN)를 결합하여 예측 가능한 정책 기반 포워딩을 제공합니다. 가상 라우팅 및 포워딩(VRF)은 세분화를 제공하며, Cisco DNA Center 및 SD-WAN 오케스트레이터와 같은 컨트롤러는 의도를 중앙에서 관리하고 변경 작업을 간소화합니다. REST APIs, Ansible, Python과 같은 프로그래밍 가능한 인터페이스와 도구는 반복 가능하고, 테스트 가능하며, 감사 가능한 운영을 가능하게 합니다. 변경 관리, 백업, 이미지 관리, 재해 복구, 체계적인 문제 해결을 포함한 건전한 운영 관행은 솔루션을 하나로 묶고 평균 복구 시간(mean time to restore)을 단축합니다.
WAN 연결 및 캡슐화
WAN 전송 방식 선택은 비용, 성능, 복원력, 운영 복잡성 사이의 균형을 맞추는 과정입니다.
- 전용 회선(T1/E1, T3/E3, OC, 또는 Ethernet private line): 예측 가능한 지연 시간과 강력한 SLA를 제공하는 전용 지점 간 회선입니다. 장점: 확정적인 성능, 간단한 라우팅. 단점: 높은 비용, 느린 프로비저닝.
- Metro Ethernet: 광케이블을 통해 제공되는 공급자 이더넷 서비스(E-Line, E-LAN, E-Tree)로, 일반적으로 10/100/1000 Mbps 이상을 지원합니다. 장점: 확장 가능한 대역폭, 공급자 클래스를 통한 QoS 투명성, 간단한 핸드오프. 단점: 통신사에 따라 토폴로지 및 QoS가 다를 수 있음, L2 확장 시 MAC 학습 제약 가능성.
- 광대역(DSL, 케이블, FTTH): 비대칭 또는 대칭 속도를 제공하는 최선형(best-effort) 인터넷입니다. 장점: 저렴한 비용, 빠른 배포, 넓은 가용성. 단점: 가변적인 지연 시간 및 지터, 세분화 및 암호화를 위해 오버레이(IPsec/GRE/SD-WAN) 필요.
- VPN: 신뢰할 수 없는 네트워크를 가로지르는 오버레이입니다. 사이트 간 IPsec은 트래픽을 보호하고, DMVPN은 스포크 간 동적 연결을 추가하며, TLS 기반 원격 액세스는 사용자 규모에 맞게 확장됩니다. 장점: 언더레이로부터 독립적인 암호화 및 연결성. 단점: MTU/단편화 문제, 암호화 오버헤드, 인터넷 안정성에 대한 의존성.
- 셀룰러(4G/LTE/5G): 주 회선 또는 백업 회선으로 사용되며 신속한 배포가 가능합니다. 장점: 진정한 최후의 경로 다중화, 빠른 개통. 단점: 가변적인 성능, 데이터 사용량 제한, CGNAT 문제.
기본적인 캡슐화는 이러한 전송 방식을 통해 라우터를 연결합니다:
- HDLC: 다수의 Cisco 시리얼 인터페이스의 기본값입니다. 경량 프레이밍이며, 기본적으로 Cisco 독점 방식입니다. 인증 기능은 없습니다.
- PPP: 시리얼 또는 이더넷을 통한 PPPoE에 사용되는 표준 기반 캡슐화입니다. LCP keepalive, CHAP/PAP 인증, Multilink PPP (MLPPP), IP 파라미터를 위한 IPCP를 지원합니다. 장단점: HDLC보다 오버헤드가 약간 더 크지만, 상호 운용성과 추가 기능을 제공합니다.
예시—CHAP를 사용한 PPP:
interface serial0/0/0 encapsulation ppp ip address 192.0.2.2 255.255.255.252 ppp authentication chap ! username BRANCH1 password 0 S3cr3t
- GRE: IP 내부에 패신저 프로토콜을 캡슐화하여 논리적 인접성을 생성하는 경량 터널입니다. GRE는 암호화하지 않으므로, 기밀성과 무결성을 위해 IPsec과 함께 사용해야 합니다. MTU에 주의해야 합니다. GRE는 24바이트, IPsec은 그 이상을 추가합니다.
예시—인터넷을 통한 GRE 터널:
interface Tunnel0 ip address 10.0.0.1 255.255.255.252 tunnel source GigabitEthernet0/0 tunnel destination 198.51.100.2 keepalive 10 3 ip mtu 1400 ip tcp adjust-mss 1360
일반적인 장애 모드 및 보호 조치:
- 일치하지 않는 캡슐화(PPP vs HDLC)는 링크 활성화를 방해합니다.
show interfaces, 캡슐화, LCP 상태를 확인하십시오. - GRE/IPsec/PPPoE 사용 시 MTU/단편화 문제는 블랙홀을 유발합니다. 적절한
ip mtu및TCP MSS adjust를 사용하고, PMTUD와ICMP reachable로 검증하십시오. - CHAP 시크릿 또는 호스트 이름 불일치는 PPP 인증을 차단합니다. 자격 증명을 동기화하고
debug ppp authentication으로 테스트하십시오. - CGNAT를 사용하는 광대역 인터넷은 NAT-T와 UDP 4500이 허용되지 않으면 IPsec 연결을 중단시킬 수 있습니다. 포트 연결성을 확인하십시오.
가상화, 오버레이/언더레이, SD-WAN
네트워크 가상화는 논리적 네트워크를 물리적 전송망과 분리하여 세분화, 멀티테넌시, 유연한 포워딩을 제공합니다.
- VRF (MPLS가 없는 VRF-Lite 또는 공급자 코어의 MPLS): 단일 장비에 여러 라우팅 테이블을 생성합니다. 각 VRF는 인터페이스, 경로, 정책을 격리합니다. MPLS 배포 환경에서는 명시적인 route-target 정책을 사용하고, VRF-Lite에서는 정적/경계 필터링을 사용하여 경로 유출(route leak)을 방지합니다.
예시—간단한 VRF-Lite:
ip vrf BLUE ! interface GigabitEthernet0/1 ip vrf forwarding BLUE ip address 10.10.10.1 255.255.255.0
- 언더레이 vs 오버레이: 언더레이는 노드 간의 IP 도달성(예: ISP, MetroE, MPLS)을 제공합니다. 오버레이(GRE, IPsec, VXLAN, SD-WAN 패브릭)는 테넌트 또는 분할된 트래픽을 전달합니다. 문제 해결을 단순화하기 위해 각 계층을 독립적으로 운영합니다. 먼저 언더레이(터널 엔드포인트 간 ping)를 테스트한 다음, 오버레이(터널을 통한 ping)를 테스트합니다.
SD-WAN은 중앙 집중식 제어 및 정책으로 오버레이를 강화합니다:
- 구성 요소: 엣지 라우터는 암호화된 데이터 플레인 터널을 형성합니다. 컨트롤러에는 오케스트레이터(온보딩/NAT 통과), 컨트롤 플레인(경로 교환 및 보안 정책), 매니지먼트(GUI/API, 템플릿, 모니터링)가 포함됩니다. 인증서는 상호 신뢰와 제로터치 프로비저닝(ZTP)을 구축합니다.
- 정책 기반 포워딩: 애플리케이션 인식 라우팅은 SLA 메트릭(손실, 지연, 지터), DSCP, 비즈니스 의도에 따라 플로우를 조정합니다. 데이터 정책(서비스 체이닝, NAT), 제어 정책(경로 광고/수락), 보안 정책(FW/IDS)이 일관되게 적용됩니다.
설계 고려사항 및 장단점:
- 이중 또는 다중 전송망(MPLS, 인터넷, LTE)은 가용성과 비용 효율성을 향상시킵니다. 컨트롤러는 지속적으로 경로를 탐색하고 앱별로 최적의 링크를 선택합니다. 장단점: 정책 설계 및 모니터링의 복잡성이 증가합니다.
- 중앙 집중식 제어는 잘못된 구성을 줄이지만 컨트롤러 도달성 및 인증서 수명 주기에 민감합니다. 사이트 간에 컨트롤러 이중화를 분산 배치하고 제어 연결을 모니터링합니다.
- 애플리케이션이 방향별로 다르게 조정될 때 비대칭 라우팅이 발생할 수 있습니다. 반환 트래픽이 상태 기반 장치(stateful device)를 존중하도록 하거나 대칭 정책을 사용해야 합니다.
일반적인 SD-WAN 장애 모드:
- 인증서/클럭 스큐는 제어 연결을 방해합니다. NTP를 강제하고 인증서 만료를 추적합니다.
- 엄격한 방화벽 뒤에서의 NAT 통과 문제입니다. 필요한 UDP/TCP 포트와 폴백 메커니즘을 확인합니다.
- 잘못 정렬된 정책 시퀀스는 의도치 않게 프리픽스를 누락시키거나 앱을 잘못 분류할 수 있습니다. 스테이징 환경에서 테스트하고 히트 카운터/로깅을 적용하여 일치 여부를 확인합니다.
자동화, Cisco DNA Center, 프로그래머빌리티
의도 기반 네트워킹(IBN)은 원하는 결과를 정책으로 성문화하고 검증을 통해 실행을 자동화합니다.
Cisco DNA Center (DNAC) 개념:
- 인벤토리 및 토폴로지: SNMP/CLI/API를 통해 장치를 검색하고, 토폴로지를 구축하며, 하드웨어/소프트웨어 속성을 유지 관리합니다.
- 자동화: 템플릿 기반 프로비저닝, 이미지 관리, 장치 온보딩(Plug and Play), 소프트웨어 정의 액세스(SDA) 워크플로우.
- Assurance: 클라이언트, 장치, 애플리케이션에 대한 텔레메트리 기반 상태 점수, 기준선 및 이상 탐지를 통해 근본 원인 분석을 가속화합니다.
- 정책: 의도(세분화, QoS, 접근 제어)를 규정 준수 검사와 함께 배포 가능한 구성으로 변환합니다.
REST API 및 데이터 인코딩:
- HTTP 메서드: GET (조회), POST (생성), PUT/PATCH (대체/수정), DELETE (삭제). GET은 멱등성(idempotent)을 가집니다. 재시도를 위해 멱등성에 유의해야 합니다.
- 데이터 형식: JSON이 사실상의 표준입니다. 도구에서 YAML/TOML이 나타날 수 있지만 REST는 일반적으로 JSON을 교환합니다. UTF-8과 적절한 Content-Type/Accept 헤더를 사용합니다.
- 인증: 기본 인증(Basic auth)은 간단하지만 TLS 없이는 안전하지 않습니다. 토큰 기반 인증(API 키 또는 JWT)이 선호됩니다. OAuth 2.0은 위임된 권한 부여를 제공합니다. 항상 TLS를 사용하고, 인증서를 검증하며, 토큰 갱신을 처리해야 합니다.
- 상태 코드: 200/201은 성공, 202는 비동기 작업, 400/404는 클라이언트 오류, 401/403은 인증/권한 부여 실패, 429는 속도 제한, 5xx는 서버 오류를 의미합니다. 429/5xx에 대한 백오프(backoff)를 설계해야 합니다.
예시—인터페이스 템플릿 변수를 위한 JSON 페이로드:
{ “interface”: “GigabitEthernet0/1”, “description”: “Branch Uplink”, “vrf”: “BLUE”, “ip_address”: “10.10.10.1”, “mask”: “255.255.255.0” }
구성 관리 및 인프라 자동화:
- 버전 관리: 구성, 템플릿, 플레이북을 Git에 저장합니다. 검토 및 감사 추적을 위해 브랜치와 풀 리퀘스트(pull request)를 사용합니다.
- 멱등성(Idempotence): 도구는 반복적인 변경 없이 원하는 상태를 적용하여 예측 가능성과 규정 준수를 향상시킵니다.
- 인벤토리 및 템플릿: 호스트/그룹 인벤토리를 구조화하고 Jinja2로 구성을 매개변수화합니다. 골든 구성(golden configuration)과 적합성 검사를 유지합니다.
- 시크릿 관리: Vault나 환경 추상화를 사용하여 자격 증명과 키를 보호합니다. 리포지토리에 평문으로 저장하는 것을 피합니다.
- 네트워크를 위한 CI/CD: 구성 린트(lint), 정책 시뮬레이션, 템플릿에 대한 단위 테스트 실행, 사전/사후 검사를 통한 배포 스테이징.
Ansible 및 Python 사용 사례:
Ansible: 네트워크 모듈을 통해 여러 장치에 대한 신속한 변경, 이미지 업그레이드, 인터페이스/VRF 프로비저닝, 규정 준수 검사를 수행합니다. 플레이 예시 발췌:
- hosts: branch_routers
connection: network_cli
gather_facts: no
tasks:
- ios_config: lines: - ip vrf BLUE - interface GigabitEthernet0/1 - ip vrf forwarding BLUE - ip address 10.10.10.1 255.255.255.0
- hosts: branch_routers
connection: network_cli
gather_facts: no
tasks:
Python: 애드혹 스크립팅, API 통합, 맞춤형 검증에 사용됩니다. REST 호출에는 requests를 사용하거나 네트워크 CLI용 라이브러리를 사용합니다. 개념 예시:
import requests headers = {“X-Auth-Token”: token, “Content-Type”: “application/json”} payload = {“description”: “Updated via API”} r = requests.patch(api_endpoint, headers=headers, json=payload) assert r.status_code in (200, 202)
운영, 안정성 및 문제 해결
체계적인 운영은 위험을 줄이고 가동 시간을 개선합니다.
변경 관리:
- 범위, 위험, 롤백, 검증 테스트 및 시점을 정의합니다. 동료 검토와 단계적 배포(랩 → 파일럿 → 단계적 롤아웃)를 요구합니다.
- 유지보수 기간 및 고객 알림을 통해 기대치를 설정합니다. 명시적인 체크포인트가 있는 절차서(method of procedure)를 사용합니다.
백업 및 이미지 관리:
- running-config, startup-config 및 주요 컨트롤러 데이터베이스를 매일 밤 백업합니다. 랩 환경에서 주기적인 복원을 통해 백업을 검증합니다.
- 하드웨어 및 기능 요구사항에 맞춰 골든 이미지와 이미지 카탈로그를 관리합니다. 사용량이 적은 시간에 이미지를 미리 로드하고, 다운타임을 최소화하기 위해 지원되는 경우 ISSU를 고려합니다.
- MD5/SHA 체크섬과 서명을 확인하고, 릴리스 노트와 필드 노티스를 추적합니다.
재해 복구:
- 작동 불능(bricked) 장치를 위한 대역 외(out-of-band) 관리 및 콘솔 액세스를 확보합니다.
- 이중화된 컨트롤러와 오프사이트 백업 스토리지를 마련합니다. 복구 런북을 문서화하고 주기적으로 훈련합니다.
- SD‑WAN 및 DNAC의 경우, 키/인증서를 내보내고 컨트롤러 재배포 절차를 유지합니다.
체계적인 문제 해결:
- 문제와 영향을 정의하고, 가능하다면 재현합니다.
- 기준선을 설정합니다. 현재 CPU, 메모리, 인터페이스 카운터, 플로우 레코드, 지연 시간을 과거의 정상 수치와 비교합니다. 마지막으로 정상이었던 상태와의 차이점이 주요 의심 대상입니다.
- OSI 계층별, 그리고 언더레이와 오버레이별로 문제를 분리합니다. 먼저 물리/링크 계층을 확인하고, 그 다음 IP 도달성, 컨트롤 플레인(라우팅/OMP), 데이터 플레인(ACL/NAT/QoS), 마지막으로 애플리케이션 순으로 검증합니다.
- 가설을 세우고, 최소한의 변경으로 테스트하며, 타겟팅된 캡처, 디버그 또는 텔레메트리로 계측합니다. 무분별한 변경(shotgun changes)은 피합니다.
근본 원인 분석:
- 타임라인, 인과 관계, 기여 요인을 문서화합니다. 근본적인 결함과 트리거를 구분합니다(예: 모니터링 임계값이 없어 인증서 만료가 컨트롤 플레인 손실을 유발함).
- 시정 및 예방 조치를 구현합니다: 모니터링, 런북 업데이트, 구성 표준, 교육.
일반적인 운영상의 함정:
- 시간이 지남에 따라 골든 구성에서 벗어나는 문제(drift); 규정 준수 스캔과 자동 복구로 해결합니다.
- SD‑WAN 또는 ACL에서 조정되지 않은 정책 중복으로 인한 의도치 않은 패킷 드롭; 중앙 집중식 정책 린팅(linting) 및 히트 카운터 검토로 해결합니다.
- 중요 앱에 대한 비효율적인 지연/지터 모니터링; 액티브 프로브와 경고에 연동된 SLO로 해결합니다.
실제 문제 시나리오
BluePeak Manufacturing은 40개 지점에 걸쳐 값비싼 MPLS를 이중 인터넷 및 LTE 백업으로 교체하면서 VRF 기반 세분화와 중앙 집중식 자동화를 도입하고 있습니다.
- 언더레이를 구축하고 도달성을 검증합니다.
- 근거: 안정적인 오버레이는 WAN 엣지 간의 안정적인 IP를 필요로 합니다. 각 지점에 이중 ISP를 신청하고, 별도의 라우터 WAN 포트에 연결하며, LTE를 3차 회선으로 프로비저닝합니다. 공인 IP 간의 ping과 traceroute로 검증하고, NAT 동작을 확인하며, PMTUD를 지원하기 위해 ICMP가 필터링되지 않았는지 확인합니다.
- SD‑WAN 컨트롤러를 구축하고 엣지를 등록합니다.
- 근거: 중앙 집중식 제어를 통해 의도 기반 정책을 구현할 수 있습니다. 이중화된 오케스트레이터, 컨트롤, 관리 노드를 배포하고, 기업 PKI를 통합하거나 내장 인증서를 사용합니다. 제로 터치 프로비저닝을 사용하여 NAT 뒤의 엣지를 안전하게 온보딩하고, 시간 동기화를 확인하여 인증서 오류를 방지합니다.
- VRF를 정의하고 트래픽을 분할합니다.
- 근거: 운영, 게스트, OT 네트워크를 격리합니다. 지점 및 캠퍼스 게이트웨이에 VRF를 생성하고, 적절한 인터페이스를 바인딩하며, 제어된 재분배를 통해 필요한 서비스만 유출(leak)합니다. 지점에서의 예시:
undefined
undefined
undefined
undefined
undefined
undefined
- 애플리케이션 인식 정책과 SLA 프로브를 작성합니다.
- 근거: 중요한 앱을 최적의 경로로 유도합니다. 전송 경로별로 손실/지연/지터 프로브를 구성하고 정책을 정의합니다. 예를 들어, ERP는 가장 지연 시간이 낮은 인터넷 회선으로 보내고, 임계값을 초과하면 MPLS급 VPN으로 페일오버합니다. 게스트 VRF는 가장 저렴한 광대역 회선만 사용하도록 강제합니다. 상태 기반 서비스가 있는 경우 대칭적인 반환 경로(symmetric return)를 활성화합니다.
- 오버레이의 MTU 및 단편화 문제를 해결합니다.
- 근거: GRE/IPsec 오버헤드로 인한 블랙홀을 방지합니다. 필요한 경우 터널에
ip mtu및TCP MSS adjust를 설정하고, DF-bit가 설정된 ping으로 PMTUD를 확인하며, ISP 방화벽이 ICMP type 3 code 4를 허용하는지 확인합니다.
- Ansible과 템플릿으로 기준선 프로비저닝을 자동화합니다.
- 근거: 일관성과 속도를 보장합니다. 장치 인벤토리와 변수를 Git에 저장하고, VRF, 인터페이스, QoS를 위한 Jinja2 템플릿을 구축하며, 멱등성(idempotent)을 가진 플레이북으로 적용합니다. 사용 가능한 이미지를 사전 확인하고, 라우팅 인접성 및 정책 히트를 사후 검증합니다.
- Cisco DNA Center를 통합하여 어슈어런스 및 이미지 관리를 수행합니다.
- 근거: 지속적인 상태 모니터링과 표준화된 소프트웨어는 장애를 줄입니다. 장치를 인벤토리로 가져오고, 텔레메트리를 활성화하며, 플랫폼별 골든 이미지를 설정하고, 단계적 업그레이드를 예약하며, 골든 구성과의 차이(drift)를 자동으로 복구합니다.
- API를 사용하여 보안 및 모니터링을 수행합니다.
- 근거: 프로그래밍 방식의 액세스는 운영을 확장시킵니다. 토큰 기반 인증을 사용하여 장치 상태, 정책 상태, SLA를 쿼리합니다. 429 응답에 대한 백오프(backoff)를 구현하고, 컨트롤러 인증서 만료 및 컨트롤 플레인 다운 이벤트에 대해 경고합니다.
- 변경 관리를 실행하고 단계적으로 전환(cutover)합니다.
- 근거: 위험을 최소화합니다. 3개 지점에서 파일럿을 수행하고, 애플리케이션 성능과 정책 일치 여부를 모니터링한 후, MPLS로의 롤백 계획을 포함하여 단계적으로 롤아웃합니다. 전환 중에는 대역 외(out-of-band) 액세스를 유지합니다.
- 검증, 문서화 및 근본 원인 분석(RCA)을 수행합니다.
- 근거: 성공을 확인하고 학습합니다. 전환 후의 지연/지터를 기준선과 비교하고, 인터페이스 오류 및 손실을 검토하며, 사용자 경험 지표를 수집합니다. 편차가 발생할 경우, 먼저 언더레이를 추적한 다음 오버레이 경로를 추적하고, 정책을 조정하며, 결과를 문서화하여 템플릿과 런북을 개선합니다.
이 접근 방식은 결정론적 세분화 및 정책을 통해 비용 효율적이고 복원력 있는 WAN 연결을 제공하며, 자동화 및 어슈어런스 시스템은 운영 품질을 개선하고 평균 탐지 시간(time-to-detect)과 평균 수리 시간(time-to-repair)을 단축합니다.
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →