Cisco 200-301: 무선 LAN 설계 및 운영 — 학습 가이드
다음의 일부입니다: Cisco CCNA 200-301 — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
엔터프라이즈 WLAN은 커버리지, 용량, 보안 및 운영 목표를 충족하면서 무선 클라이언트를 유선 네트워크에 연결합니다. 안정적인 WLAN을 설계하고 운영하려면 적절한 아키텍처를 선택하고, RF 동작을 이해하며, 강력한 인증 및 세분화를 적용하고, 실제 클라이언트 부하에서 성능을 검증해야 합니다. 이 섹션에서는 아키텍처, 제어 및 데이터 경로, RF 및 채널 계획, 보안 모델, 온보딩, 음성과 같은 지연에 민감한 앱을 위한 QoS, 그리고 실제 운영 및 문제 해결에 대해 설명합니다.
WLAN 아키텍처, 역할, 제어/데이터 경로
세 가지 배포 모델이 주로 사용됩니다:
- Autonomous (독립형) AP: 각 AP가 개별적으로 구성되고 관리됩니다. 소규모 사이트에 적합하지만 확장성이 떨어지며 로밍, RF 관리, 일관된 정책 배포를 복잡하게 만듭니다.
- Controller-based (경량) AP: 경량 AP는 LWAPP의 표준화된 후속 프로토콜인 CAPWAP을 사용하여 무선 LAN 컨트롤러(WLC)에 조인합니다. 중앙 집중식 제어는 AP별 구성을 없애고 동적 RF 관리, 빠른 로밍, 정책 일관성을 가능하게 합니다.
- Cloud-managed AP: 관리 및 제어 정책은 클라우드 서비스에서 제공되며, 클라이언트 데이터는 일반적으로 AP에서 로컬로 분기(break out)됩니다. 장점으로는 운영 단순화와 글로벌 가시성이 있으며, 단점으로는 관리를 위한 안정적인 인터넷 연결에 대한 의존성이 있습니다.
WLC 및 AP 역할:
- AP 모드: Local(WLC에서의 중앙 스위칭), FlexConnect(중앙 인증 및 정책을 사용하는 로컬 스위칭; WLC에 연결할 수 없는 경우에도 클라이언트 서비스 지속 가능), monitor/sniffer(RF 분석용), mesh/bridge.
- CAPWAP: UDP/5246(제어) 및 UDP/5247(데이터)을 사용합니다. Local 모드에서는 클라이언트 데이터가 WLC로 캡슐화됩니다(중앙 집중식 데이터 경로). FlexConnect 로컬 스위칭에서는 제어는 중앙 집중식으로 유지되면서 클라이언트 데이터는 AP의 스위치 포트에서 나갑니다(분산형 데이터 경로).
- 제어 평면과 데이터 평면의 분리: 컨트롤러는 제어 및 관리(RF, 정책, 인증 오케스트레이션)를 중앙 집중화하는 반면, 데이터는 AP 모드에 따라 중앙 집중화되거나 로컬일 수 있습니다.
- 연결 및 조인: Local 모드 AP는 모든 L2 도메인에 연결할 수 있으며 WLC에 대한 L3 연결만 가능하다면 작동할 수 있습니다. 검색은 일반적으로 DHCP Option 43, DNS(CISCO-CAPWAP-CONTROLLER) 또는 정적 컨트롤러 IP를 사용합니다.
- 고가용성: WLC는 종종 업스트림 스위치에 링크 어그리게이션(LAG)을 사용합니다. 번들 내의 단일 기능 포트 하나만으로도 클라이언트 트래픽을 전달할 수 있으므로, 하나의 링크를 제외한 모든 링크가 손실되어도 서비스는 유지됩니다. WLC SSO 쌍은 장애 조치 중 클라이언트 영향을 최소화합니다.
일반적인 장애 모드 및 완화 조치:
- ACL이나 방화벽에 의해 CAPWAP(UDP/5246–5247)이 차단됨. 경로 MTU를 확인하고 필요한 경우 조각화를 허용합니다.
- AP 조인을 방해하는 규제 도메인 또는 코드 불일치. 이미지와 도메인을 표준화합니다.
- 상호 인증 중 인증서 또는 시간 불일치 문제. 정확한 NTP와 장치 인증서 체인에 대한 신뢰를 보장합니다.
- 중앙 스위칭이 WAN 링크에 병목 현상을 일으킴. 원격 사이트에서는 FlexConnect 로컬 스위칭을 고려합니다.
SSID-VLAN 매핑:
- 중앙 스위칭: SSID가 WLC의 인터페이스/VLAN에 매핑됩니다. 클라이언트 트래픽은 CAPWAP을 통해 컨트롤러의 해당 VLAN으로 전달됩니다.
- FlexConnect 로컬 스위칭: SSID가 AP의 스위치 포트에 있는 로컬 VLAN에 직접 매핑됩니다. RADIUS는 사용자 또는 그룹별로 VLAN을 동적으로 할당할 수 있습니다.
RF, 채널, 용량 및 로밍
식별자 및 무선 시간(airtime):
- SSID는 WLAN을 식별합니다. 각 AP 라디오는 SSID별로 라디오별 BSSID(MAC)를 생성합니다. SSID가 많을수록 비콘 오버헤드가 증가하므로 대역당 약 4개 이하로 유지합니다.
- 무선 대역: 2.4 GHz(더 긴 도달 거리, 겹치지 않는 20-MHz 채널 3개만 사용 가능: 1, 6, 11) 및 5 GHz(더 짧은 도달 거리, 더 높은 용량, 규제 도메인 및 DFS 가용성에 따라 최대 23개의 겹치지 않는 20-MHz 채널 사용 가능). 용량 및 음성 통신을 위해 5 GHz를 우선적으로 사용합니다.
- 채널 폭: 20-MHz 채널은 최고의 밀도와 최소한의 동일 채널 경합을 제공합니다. 40/80-MHz는 최대 처리량을 향상시키지만 채널 재사용을 줄이고 간섭 위험을 증가시킵니다. 엔터프라이즈 및 음성 환경에서는 일반적으로 20-MHz가 권장됩니다.
간섭 및 경합:
- 동일 채널 경합(CCI): 동일한 채널의 AP들은 무선 시간을 공유해야 합니다. 통신 장치가 증가하면 용량이 감소합니다. 겹치지 않는 채널을 재사용하고 셀 크기를 줄이거나 정렬하여 완화합니다.
- 인접 채널 간섭(ACI): 겹치거나 본딩된 채널이 서로에게 영향을 줍니다. 적절한 채널 폭과 정렬을 계획하여 방지합니다.
- 외부 간섭원: 전자레인지, Bluetooth, 무선 전화기, 아날로그 카메라 및 이웃 WLAN. 스펙트럼 분석을 사용하여 위치를 파악하고 완화합니다.
- DFS 채널: 추가적인 5 GHz 용량을 제공하지만 레이더 감지 시 채널을 비워야 할 수 있습니다. 데이터용으로 고려하되, 음성이 중요한 영역에서는 신중하게 계획해야 합니다.
커버리지 셀 추가 시 모범 사례:
- 겹치는 셀에는 겹치지 않는 채널을 사용합니다(2.4 GHz에서는 1/6/11, 5 GHz에서는 재사용 세트 계획).
- 겹치지 않는 채널이 많은 5 GHz를 선호하여 용량을 늘립니다.
전력, 속도 및 RRM:
- 인접 셀이 셀 경계에서 유사한 RSSI를 갖도록 전송 전력을 조정합니다. 로밍을 위해 셀 경계에서 15–20%의 중첩을 목표로 합니다.
- 스티키 클라이언트와 비콘/관리 오버헤드를 줄이기 위해 레거시 최저 데이터 속도를 비활성화합니다. 커버리지와 용량의 균형을 맞추기 위해 최소 클라이언트 속도를 설정합니다.
- 시스템이 노이즈와 부하를 측정하고 경합을 줄이기 위해 동적으로 채널과 전력을 할당하도록 RRM/Auto RF를 활성화합니다.
로밍:
- 듀얼 밴드 클라이언트를 5 GHz로 이동시키기 위해 band steering/Band Select로 로밍을 유도합니다.
- 802.11k(neighbor reports), 802.11v(network-assisted roaming), 802.11r(fast BSS transition)을 사용하여 지연에 민감한 애플리케이션의 로밍 시간을 줄입니다.
- 가능한 경우 L2 로밍을 허용하도록 L2 도메인을 계획합니다. L3 로밍의 경우, 모빌리티 터널링이 끊김 없는 전환을 지원하는지 확인합니다.
보안, 세분화 및 온보딩
WLAN 보안:
- WPA2-PSK (개인용): 공유 비밀 키를 사용한 간단한 배포 방식. 운영상 위험은 키 공유입니다. PSK를 주기적으로 교체하거나, 지원되는 경우 사용자별 PSK(DPSK)를 사용하십시오.
- WPA2/WPA3-Enterprise (802.1X): RADIUS 서버와 EAP를 통해 세션별 키를 사용합니다. WPA3는 개인용 SAE와 더 강력한 암호화 스위트, 그리고 필수적인 Protected Management Frames(PMF)를 도입했습니다. 호환성을 유지하려면 전환 모드를 신중하게 사용해야 합니다.
- WEP와 TKIP는 허용하지 마십시오. AES-CCMP 또는 WPA3의 GCMP를 요구해야 합니다.
AAA 및 RADIUS:
- 802.1X는 supplicant, authenticator(AP/WLC), RADIUS 서버를 사용하여 액세스를 제어합니다. 인증(Authentication)은 사용자를 식별하고, 인가(Authorization)는 역할/VLAN을 강제하며, 계정 관리(Accounting)는 사용량을 추적합니다.
- 동적 VLAN 할당 및 다운로드 가능한 ACL을 통해 정책에 따라 사용자/그룹을 세분화할 수 있습니다.
- TACACS+는 일반적으로 장비 관리에 사용됩니다. RADIUS는 네트워크 액세스에 더 선호됩니다(인증(authN)과 인가(authZ)를 통합). WLAN 802.1X에는 RADIUS를 사용하십시오.
게스트 액세스 및 세분화:
- 게스트 VLAN 및 외부 방화벽/인터넷 경로에 매핑된 전용 게스트 SSID를 사용하십시오. 필요에 따라 클라이언트 격리, 속도 제한, 웹 인증/캡티브 포털을 적용합니다.
- 앵커 모빌리티 설계는 DMZ에 위치한 컨트롤러에서 게스트 트래픽을 종단시킬 수 있습니다.
온보딩 및 문제 해결:
- RADIUS 도달 가능성, 공유 비밀 키, 인증서 신뢰 체인을 확인하십시오. 시간 동기화는 EAP-TLS 및 인증서 유효성 검사에 필수적입니다.
- WLAN 정책 불일치(WPA2 vs WPA3), 잘못된 PSK 또는 PMF 요구 사항을 확인하십시오.
- 클라이언트 VLAN의 DHCP 범위와 ACL이 DHCP/DNS를 허용하는지 확인하십시오.
- 관리 보안: 컨트롤러에서 HTTPS를 활성화하십시오. 컨트롤러는 웹 UI용으로 로컬 자체 서명 인증서를 생성하는데, 프로덕션 환경에서는 CA 서명 인증서로 교체해야 합니다.
액세스 포트에서의 간단한 유선 802.1X 예시 (무선 브리지 또는 유선 게스트를 사용하는 엣지 보안 강화에 유용): aaa new-model radius server ISE1 address ipv4 10.10.10.10 auth-port 1812 acct-port 1813 key 0 radiusSharedSecret aaa authentication dot1x default group radius aaa authorization network default group radius aaa accounting dot1x default start-stop group radius dot1x system-auth-control interface GigabitEthernet1/0/10 switchport mode access authentication port-control auto mab dot1x pae authenticator
배포, QoS 및 운영 검증
AP 배치 및 용량:
- 사이트 서베이(예측 및 현장)를 수행하여 모든 영역에서 목표 RSSI 및 SNR이 달성되도록 AP를 배치합니다. 일반적인 데이터 목표: ≥‑67 dBm 및 SNR ≥25 dB, 음성 목표: 20MHz 채널에서 ≥‑65 dBm 및 SNR ≥25 dB.
- 용량 계획: 셀당 동시 클라이언트 수, 애플리케이션 혼합, 필요한 에어타임을 추정합니다. SSID를 과도하게 늘리지 마십시오. SSID가 추가될 때마다 비콘과 오버헤드가 증가합니다.
스위칭, VLAN 및 PoE:
- WLC로의 업링크를 트렁크로 구성하고 중앙 집중식 스위칭 WLAN을 위해 클라이언트 VLAN을 허용합니다. FlexConnect 로컬 스위칭의 경우, AP의 스위치포트가 필요한 VLAN을 제공하는지 확인합니다.
- 다중 공간 스트림을 사용하는 듀얼 라디오 AP 및 향후 기능을 위해 PoE/PoE+ 예산을 책정합니다. LLDP/802.3at 협상을 검증합니다.
- WAN 제약 조건: 원격 사이트가 좁은 링크(예: 1.544 Mbps의 T1)를 통해 데이터 센터로 백홀되는 경우, 대용량 WLAN에 대한 중앙 데이터 터널링을 피하고 로컬 브레이크아웃을 사용하고 게스트 트래픽을 조절합니다.
무선 QoS 및 음성:
- WMM(802.11e)을 활성화하고 DSCP를 사용자 우선순위에 매핑하여 음성이 EF->UP6로 표시되고 더 높은 경합 우선순위로 처리되도록 합니다.
- CAC/TSPEC(통화 허용 제어)를 사용하여 라디오당 동시 통화 수를 제한합니다. 음성에는 채널 폭을 20MHz로 유지합니다.
- 최소 데이터 속도, DTIM 간격 및 로드 밸런싱을 조정하여 클라이언트가 능동적으로 로밍하고 PS 버퍼링이 통화 품질을 저하시키지 않도록 합니다.
- 빠른 로밍: 음성 SSID에서 802.11r/k/v를 활성화하고, 핸드셋 호환성을 확인하며, 로밍 임계값(예: RSSI가 약 -70dBm 아래로 떨어질 때 클라이언트가 로밍하도록 유도)을 설정합니다.
운영 검증:
- Day 1 점검: AP 조인 상태, RRM 수렴, 채널/전력 분배, 클라이언트 VLAN 매핑, DHCP/DNS 연결성, AAA 로그, WLC HA/LAG 상태.
- 상태 KPI: SNR, 재시도율, 채널 사용률, 클라이언트 경험 지표(지연, 지터, 음성에 대한 MOS), 로밍 시간.
- 장애 격리:
- AP 조인: CAPWAP UDP/5246–5247, 컨트롤러 검색, 인증서, 코드/규제 일치 여부를 확인합니다.
- 인증: PSK 불일치, RADIUS 시간 초과, 유효하지 않은 인증서, 잘못된 EAP 방식, 비활성화된 사용자.
- 주소 할당: VLAN 태깅 오류, DHCP 풀 고갈 또는 헬퍼 설정 오류.
- RF: 채널 변경을 유발하는 DFS 이벤트, 부적절한 재사용으로 인한 높은 CCI, 비-Wi‑Fi 간섭원—스펙트럼 분석을 사용합니다.
- 처리량: 과도한 SSID, 밀집 지역에서의 채널 본딩 또는 제한된 링크를 통한 중앙 터널링.
- 인프라: WLC LAG 멤버 다운—클라이언트 트래픽을 전달하기 위해 번들 내 최소 하나의 링크가 활성 상태인지 확인합니다.
실제 문제 시나리오
ACME Health Clinics는 10개에서 25개 지점으로 확장 중이며, 저대역폭 WAN 링크를 통해 백홀되는 원격 클리닉에서 Wi‑Fi 음성 끊김, 2.4 GHz에 고착되는 클라이언트(sticky client), 빈번한 인증 실패를 보고하고 있습니다.
접근 방식:
- FlexConnect 로컬 스위칭을 사용하여 원격 사이트의 AP 데이터 경로를 재설계합니다.
- 근거: 중앙 터널링이 클라이언트 데이터로 저속 WAN을 포화시키고 있었습니다. FlexConnect는 데이터는 로컬에 유지하면서 중앙 집중식 정책 및 인증을 유지하여, 음성 및 게스트 트래픽이 부족한 WAN 대역폭을 소비하는 것을 방지합니다.
- 5 GHz 우선 및 전체 20‑MHz 채널로 RF를 재설계합니다.
- 근거: 5 GHz는 겹치지 않는 채널이 많고 간섭이 적습니다. 20‑MHz 채널로 구성하면 재사용을 극대화하고 음성에 중요한 동일 채널 간섭을 줄입니다. Band Select를 활성화하여 듀얼 밴드 클라이언트를 5 GHz로 유도합니다.
- 제한된 전력 및 재사용 계획으로 RRM을 구현하고, 밴드당 SSID를 4개 이하로 줄입니다.
- 근거: RRM은 클라이언트 부하와 노이즈에 따라 채널과 전력을 동적으로 할당하지만, 전력 수준을 제한하면 예측 가능한 로밍을 위해 셀을 일관되게 유지합니다. SSID 수가 적을수록 비콘 오버헤드가 줄어들어 통화를 위한 에어타임이 향상됩니다.
- 빠른 로밍(802.11k/v/r)을 활성화하고 로밍 임계값을 설정합니다.
- 근거: 음성 장치는 신속하게 로밍해야 합니다. 네이버 리포트와 빠른 BSS 전환은 핸드오프 시간을 줄이고, 로밍 임계값은 신호 품질이 저하되기 전에 로밍 결정을 트리거하여 고착 현상(sticky behavior)을 방지합니다.
- WPA2‑Enterprise 또는 WPA3‑Enterprise 및 RADIUS로 보안을 강화하고, 직원과 계약자를 위한 동적 VLAN 할당을 추가하며, 게스트를 격리합니다.
- 근거: 802.1X는 세션별 키와 강력한 인증을 제공하며, VLAN 할당 및 클라이언트 격리는 트래픽을 분할합니다. 게스트 SSID는 비즈니스 WLAN을 보호하기 위해 속도 제한이 있는 로컬 인터넷 출구에 매핑됩니다.
- AAA 및 시간 서비스를 검증하고, EAP 및 인증서 문제를 수정합니다.
- 근거: 인증 실패는 종종 RADIUS 연결성, 공유 비밀 불일치 또는 EAP‑TLS를 깨뜨리는 클럭 스큐(clock skew)에서 비롯됩니다. WLC/AP 및 ID 서버에서 NTP를 확인하고, RADIUS 서버 목록과 키를 검증합니다.
- WMM 및 CAC로 무선 QoS를 적용하고, 유선 QoS와 정렬합니다.
- 근거: 무선 환경에서 음성 프레임을 우선 처리하고 스위치/라우터 경로 전반에 걸쳐 DSCP를 존중하면 엔드투엔드 통화 품질이 보존됩니다. CAC는 과다 구독을 피하기 위해 라디오당 동시 통화 수를 제한합니다.
- 현장 검증 및 스펙트럼 분석을 수행합니다.
- 근거: 실제 핸드셋으로 SNR, 채널 사용률, 재시도율, 로밍 시간을 측정합니다. 스펙트럼 분석기를 사용하여 비-Wi‑Fi 간섭원을 찾아내고 채널 계획을 조정하거나 소스를 완화합니다.
- 허브에서 WLC 고가용성 및 LAG 복원력을 보장합니다.
- 근거: 컨트롤러는 중앙 집중식 오케스트레이션을 제공하며, SSO 쌍은 다운타임을 줄입니다. LAG가 활성화되면 하나의 물리적 링크를 제외한 모든 링크가 실패하더라도 클라이언트 트래픽이 계속 전달되어 부분적인 링크 장애 시 음성 끊김을 방지합니다.
- DFS 이벤트, AP 조인, AAA 실패 및 음성 KPI에 대한 모니터링 및 경고를 구현합니다.
- 근거: RF 변경, 인증 이상 또는 용량 임계값을 조기에 감지하면 사용자가 서비스 저하를 경험하기 전에 능동적으로 문제를 해결할 수 있습니다.
← IP 서비스 · 모든 도메인 · 네트워크 보안 및 액세스 제어 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →