Cisco 300-410: 고급 IPv4 및 IPv6 주소 지정 — 학습 가이드
다음의 일부입니다: Cisco CCNP Enterprise 300-410 ENARSI — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
고급 IPv4 및 IPv6 주소 지정은 안정적인 라우팅, 예측 가능한 포워딩, 확장 가능한 집계, 안전한 퍼스트 홉(first-hop) 동작의 기반이 됩니다. 이 섹션에서는 프리픽스 선택 방법, 요약을 통한 주소 지정 계획 확장 방법, IPv6 주소 지정 및 Neighbor Discovery 작동 방식, 듀얼 스택 및 마이그레이션 고려 사항, 포워딩 검증 방법을 설명합니다. 또한 설계와 운영이 신뢰할 수 있는 결과로 수렴될 수 있도록 일반적인 장애 모드와 장단점을 중점적으로 다룹니다.
IPv4 경로 선택 및 확장 가능한 주소 계획
- 최장 프리픽스 일치(LPM): 라우터는 항상 가장 구체적인(specific) 경로를 선호합니다. /32 호스트 경로는 프로토콜에 관계없이 /24 경로를 재정의하고, /24 경로는 /16 경로를 재정의합니다. 설계 시 시사점: 트래픽 엔지니어링에 정밀성이 요구되는 곳에는 구체적인 경로가 존재하도록 보장해야 합니다. 그렇지 않으면 요약으로 인해 도달 가능성 변경이 가려져 차선책 경로가 선택되거나 블랙홀이 발생할 수 있습니다.
- 관리 거리(AD): 여러 소스에서 동일한 프리픽스 길이를 제공할 경우, AD가 가장 낮은 경로가 선택됩니다(예: 기본적으로 connected < static < eBGP < IGP < iBGP 순). 의도를 가지고 설계하십시오:
- 기본 동적 경로의 제어된 폴백(fallback)으로 플로팅 스태틱(더 높은 AD)을 사용합니다.
- 의도하지 않은 재정의를 피하십시오. AD가 낮은 스태틱 경로는 IGP에서 학습한 경로를 조용히 억제할 수 있습니다.
- 정적 경로(Static route) 설계:
- 넥스트 홉(Next-hop) 대 아웃바운드 인터페이스: ip route 192.0.2.0 255.255.255.0 198.51.100.1은 재귀적 확인(recursive resolution)을 수행하며 L2 변경에 탄력적입니다. ip route 192.0.2.0 255.255.255.0 GigabitEthernet0/0는 다중 접속 세그먼트에서 패킷별 ARP를 트리거할 수 있으며, 여러 넥스트 홉이 존재할 경우 잘못 포워딩할 수 있습니다.
- 링크 장애: 업스트림 중단 시 정적 기본 경로를 철회하기 위해 인터페이스 또는 IP SLA 객체를 추적합니다.
- 요약 보호: 구체적인 경로가 없을 때 루프를 방지하기 위해 요약과 일치하는 null0으로의 폐기(discard) 경로를 설치합니다.
- 예: ip route 10.16.0.0 255.255.0.0 Null0 250
- 가변 길이 서브넷 마스크(VLSM): 필요에 맞는 크기의 서브넷을 할당합니다. 계층 구조와 결합하면 사용률이 높아지고 프리픽스 수가 줄어드는 이점이 있습니다. 요약을 방해하는 단편화(fragmentation) 위험이 있습니다.
- 경로 요약:
- 장애 도메인을 제한하고 컨트롤 플레인 상태를 줄이기 위해 분배(distribution) 또는 코어 경계에서 요약합니다.
- 네트워크가 성장함에 따라 집계를 유지하려면 경계가 이진(니블) 경계에 맞춰져야 합니다.
- 장단점: 요약은 더 구체적인 경로의 철회를 숨겨 블랙홀로 이어질 수 있습니다. 대응 방안:
- 중요한 구체적인 경로(예: 트래픽 엔지니어링용)를 유출(leak)하고 도달 가능성을 모니터링합니다.
- 정확한 최장 일치 예외 또는 도달 가능성 프로브에 연결된 조건부 광고를 사용합니다.
- 주소 계획 확장성 및 중복:
- 계층적 할당: 사이트/리전/역할별로 블록을 예약합니다. 요약을 깨뜨리는 보조 및 임시 주소 지정을 방지합니다.
- 할당에 대한 단일 진실 공급원(single source of truth)을 유지하고 각 블록 내에서 성장을 위해 미리 예약하여 중복을 피합니다.
- DMZ/게스트/서비스 분리는 정책을 단순화하고 장애 영향 반경(blast radius)을 줄입니다.
IPv6 주소 유형 및 계획 설계
- 링크-로컬(FE80::/10): 자동 구성되며 모든 인터페이스에 필수적이며, 링크 상에서 ND 및 라우팅 넥스트 홉에 사용됩니다. 라우팅할 수 없으며, 언더레이 인접성(adjacency)을 위한 유일한 기능 주소일 수 있습니다. 운영 참고: 정적 경로에서 링크-로컬 넥스트 홉을 사용할 때는 반드시 아웃바운드 인터페이스를 지정해야 합니다.
- 글로벌 유니캐스트(2000::/3): 인터넷에서 라우팅 가능하며, 계층적으로 할당합니다(예: 사이트당 /48, LAN당 /64). ACL 및 요약을 단순화하기 위해 니블 정렬 경계(/48, /56, /60, /64)를 사용하는 것이 좋습니다.
- 멀티캐스트(FF00::/8): ND(solicited-node multicast), 라우팅 프로토콜 및 서비스에서 사용됩니다. 밀집된 L2 도메인에서 MLD 및 컨트롤 플레인 폴리싱이 이러한 그룹을 고려하도록 해야 합니다.
- 애니캐스트: 여러 노드에 동일한 주소가 구성되며, 트래픽은 라우팅을 통해 가장 가까운 인스턴스로 전달됩니다. 일반적으로 퍼스트 홉 게이트웨이 및 재귀 DNS에 사용됩니다. 장애 모드: 운영상 유니캐스트와 구별할 수 없으므로, 위치를 문서화하고 도달 가능성을 모니터링하지 않으면 엉뚱한 노드의 문제를 해결하게 될 수 있습니다.
- 고유 로컬(FC00::/7): 인터넷에서 라우팅할 수 없으며 내부적으로 고유합니다. 내부 서비스 및 공급자 변경으로 인한 주소 재할당(renumbering)이 예상될 때 안정적인 식별자로 유용합니다. 공급자 변경 시 호스트 주소 지정을 보존해야 하는 경우에만 NPTv6를 사용하십시오. NPTv6는 프리픽스 길이는 보존하지만 종단 간(end-to-end) 주소 투명성은 보존하지 않는다는 점을 이해해야 합니다.
- 인터페이스 식별자: 개인 정보 노출을 줄이기 위해 EUI-64보다 안정적인 임의 IID 방식(RFC 7217)을 사용하는 것이 좋습니다. 서버 및 인프라의 경우, 번호가 매겨진 IID를 사용하여 OAM 및 ACL을 단순화하십시오.
IPv6 Neighbor Discovery, ICMPv6 및 자동 구성
- ICMPv6는 컨트롤 플레인에서 매우 중요합니다:
- Router Solicitation(RS) 및 Router Advertisement(RA)는 기본 게이트웨이 학습과 온링크(on-link) 결정을 주도합니다.
- Neighbor Solicitation(NS) 및 Neighbor Advertisement(NA)는 ARP를 대체하며, 도달 가능성 및 DAD는 여기에 의존합니다.
- 리디렉션(Redirect)은 첫 번째 홉(first-hop) 경로 최적화를 제공합니다. 보안이 중요한 세그먼트에서는 비활성화를 고려하십시오.
- 중복 주소 탐지(Duplicate Address Detection, DAD): 주소가 유효해지기 전에 실행됩니다. 실패 모드: VM이나 비정상적으로 동작하는 호스트가 유효한 주소에 대해 NAK를 보낼 수 있습니다. DAD 실패를 기록하고 port-security 또는 ND inspection을 통해 문제가 되는 호스트를 격리하십시오.
- SLAAC 대 DHCPv6:
- SLAAC: 호스트는 RA를 기반으로 주소를 생성하며, 기본 게이트웨이도 RA에서 가져옵니다. 장점: 서버 의존성이 없고 운영이 간단합니다. 단점: 중앙 제어가 제한적이며, 호스트 DNS 옵션을 설정하려면 RA RDNSS 또는 DHCPv6가 필요합니다.
- Stateless DHCPv6: 주소가 아닌 파라미터(DNS, 도메인 등)로 SLAAC를 보완합니다. RA 플래그: O=1, M=0.
- Stateful DHCPv6: 서버가 주소와 옵션을 할당합니다. RA 플래그: M=1 (O는 0 또는 1일 수 있음). 감사 및 주소 예약이 필요한 경우(서버, 규제 대상 장치)에 사용합니다.
- 릴레이 에이전트 설계:
- DHCPv6 서버를 중앙에 배치하고, L3 게이트웨이에
ipv6 dhcp relay destination <server-address> [interface]명령어로 릴레이를 배포합니다. - 릴레이가 서버까지 최단 경로를 따르도록 하고, 인프라 ACL이 UDP 546/547 및 ICMPv6를 허용하는지 확인합니다.
- 실패 모드: 비대칭 라우팅으로 인해 응답(Reply)이 릴레이에 도달하지 못할 수 있습니다. 접두사 중복이나 RA 폭풍(storm)은 주소 변동(churn)을 유발할 수 있습니다. 장치 역할을 제어하여 액세스 세그먼트에서는 의도된 라우터만 RA를 보내도록 보장해야 합니다.
- DHCPv6 서버를 중앙에 배치하고, L3 게이트웨이에
IPv6 라우팅, First-Hop 보안, 듀얼 스택 및 문제 해결
- IPv6 정적 경로:
- 기본 경로: ipv6 route ::/0 GigabitEthernet0/0 fe80::1 (링크-로컬 넥스트 홉은 인터페이스 지정이 필요합니다).
- 글로벌 유니캐스트를 사용한 재귀적 넥스트 홉: ipv6 route 2001:db8:10::/48 2001:db8:ffff::1
- 객체 추적(object tracking)으로 업스트림 도달 가능성을 추적하여 공급자 경로 장애 시 기본 경로를 철회합니다.
- 소스 기반 라우팅:
- 기존 RIB는 목적지 기반입니다. IPv6 PBR 또는 VRF 선택으로 소스 인식 포워딩을 구현합니다.
- 예시 (IPv6 PBR):
- ipv6 access-list SRC-SITEA permit ipv6 host 2001:db8:100::/64 any
- route-map V6-SADR permit 10 match ipv6 address SRC-SITEA set ipv6 next-hop 2001:db8:1::1
- interface GigabitEthernet0/1 ipv6 policy route-map V6-SADR
- 참고: 정책 기반 라우팅(PBR)은 라우팅 테이블을 변경하지 않고 포워딩 경로를 바꿉니다. 장애 처리 테스트를 신중하게 수행해야 합니다. 일부 ‘set default next-hop’ 변형은 넥스트 홉이 확인되지 않아도 패킷을 포워딩합니다.
- 듀얼 스택, 변환, 마이그레이션의 장단점:
- 듀얼 스택: IPv4와 IPv6를 네이티브로 실행합니다. 장점: 프로토콜 패리티, 최소한의 변환 복잡성. 단점: 컨트롤 플레인 규모가 두 배가 됨, 보안 정책이 두 프로토콜 체계를 모두 커버해야 함.
- 변환: NAT64/DNS64는 IPv6 전용 클라이언트가 IPv4 서버에 도달할 수 있게 합니다. 장점: IPv6 전용 액세스 계층 도입을 가속화. 단점: 리터럴 IPv4 주소 사용을 방해하며, IP 리터럴이나 ALG를 사용하는 애플리케이션에 영향을 줄 수 있음.
- 터널링: 제한된 도메인이나 언더레이에 IPv6가 없을 때 유용합니다. 장점: 빠른 활성화. 단점: MTU/PMTUD 복잡성, 운영 불투명성, 추가적인 캡슐화 오버헤드.
- 마이그레이션 가이드: 코어 및 분배 계층에서는 듀얼 스택을 선호하고, 새로운 그린필드 세그먼트에서는 NAT64를 사용한 IPv6 전용 액세스를 고려합니다.
- IPv6 First-Hop 보안:
- RA Guard: 액세스 포트에서 인가되지 않은 RA를 차단합니다. 합법적인 라우터로의 업링크만 신뢰(trust)합니다. 플랫폼이 우회를 방지하기 위해 확장 헤더를 인식하는 RA Guard를 지원하는지 확인해야 합니다.
- DHCPv6 Guard: 신뢰하지 않는(untrusted) 포트에서 서버 메시지를 차단합니다. 합법적인 DHCPv6 서버 또는 릴레이로의 업링크만 신뢰합니다.
- ND Inspection: SLAAC 및 DHCPv6 주소에 대한 바인딩을 학습하고 보호하여 ND 스푸핑 및 네이버 캐시 고갈을 방지합니다. 호스트 교체(churn) 중 오탐(false positive)을 피하기 위해 포트 보안(port-security)과 연계해야 합니다.
- 주소 할당 확인 및 경로 조회 문제 해결:
- 인터페이스 주소 할당 및 ND 확인:
- show ipv6 interface brief
- show ipv6 neighbors
- VRF별 RIB/FIB 검증:
- show ip route vrf NAME
- show ipv6 route vrf NAME
- show ip cef exact-route SRCIP DSTIP
- show ipv6 cef exact-route SRCv6 DSTv6
- RA/DHCPv6 상태 확인:
- show ipv6 routers
- show ipv6 dhcp interface
- 명시적 소스 주소를 사용한 패킷 테스트:
- ping ipv6 DESTINATION source INTERFACE
- 일반적인 함정:
- 최장 접두사 일치(Longest prefix) 규칙이 예기치 않은 요약 경로를 재정의할 수 있습니다. 유출된 /32 또는 /128 경로가 있는지 확인하십시오.
- 다운된 인터페이스를 가리키는 정적 경로는 추적(tracking) 기능이 제거하기 전까지 남아 있습니다.
- IPv6에서 링크-로컬 넥스트 홉을 사용할 때 인터페이스를 지정하지 않으면 확인되지 않는(unresolved) 경로가 됩니다.
- 잘못 배치된 RA Guard/DHCPv6 Guard 정책은 합법적인 제어 메시지를 차단할 수 있습니다. 인프라 포트를 신뢰(trusted) 상태로 표시하십시오.
- 인터페이스 주소 할당 및 ND 확인:
실제 문제 시나리오
Contoso Manufacturing은 IPv4 서비스를 유지하면서 두 캠퍼스에 걸쳐 IPv6를 배포하고 있습니다. 이들은 확장 가능한 주소 지정, 안전한 First-Hop 동작, 캠퍼스별 이중 업링크, 특정 VLAN에서 시작된 트래픽을 선호하는 ISP로 유도하는 정책을 요구합니다.
- 계층적 IPv6 블록 할당
- 캠퍼스 A에 2001:db8:100::/48을, 캠퍼스 B에 2001:db8:200::/48을 할당합니다. 각 /48을 건물별로 /56, VLAN별로 /64로 세분화합니다.
- 근거: 니블 경계(Nibble-aligned)에 맞춘 할당은 분배 및 캠퍼스 코어에서 깔끔한 요약(summarization)을 가능하게 하여 ACL 및 경로 광고를 단순화합니다.
- 코어 및 분배 계층에 듀얼 스택 배포
- 라우팅된 링크에 IPv4와 IPv6를 유지합니다. IPv6에는 OSPFv3를, IPv4에는 OSPFv2를 사용하고 캠퍼스 간에 /48 요약 경로를 광고합니다.
- 근거: 네이티브 포워딩은 터널 오버헤드를 피하고 문제 해결을 용이하게 하며, 엣지에서 점진적인 IPv6 활성화를 허용합니다.
- 사용자 VLAN에는 Stateless DHCPv6와 함께 SLAAC 사용, 서버에는 Stateful DHCPv6 사용
- 사용자 VLAN SVI에서 O=1, M=0으로 RA를 활성화하고, DNS 및 도메인 옵션을 위해 DHCPv6를 실행합니다. 서버 VLAN에서는 M=1을 사용하여 중앙에서 예약된 주소를 할당합니다.
- 근거: 사용자는 최소한의 운영 오버헤드로 민첩성이 필요하고, 서버는 결정론적 주소 지정 및 감사 기능이 필요합니다.
- First-Hop 보안
- 모든 액세스 포트에 RA Guard 및 DHCPv6 Guard를 적용하고, 분배 스위치로의 업링크만 신뢰합니다. 액세스 VLAN에서 ND Inspection을 활성화합니다.
- 근거: 기본 게이트웨이를 탈취하거나 네이버 캐시를 오염시킬 수 있는 악의적인 RA 및 DHCPv6 서버를 차단합니다. ND Inspection은 정책 집행을 위해 합법적인 바인딩을 구축합니다.
- 링크-로컬 넥스트 홉을 사용하여 복원력 있는 IPv6 기본 경로 구성
- 각 캠퍼스 코어에 추적되는 두 개의 기본 경로를 설치합니다:
- ipv6 route ::/0 GigabitEthernet0/0 fe80::ISP1 track 10
- ipv6 route ::/0 GigabitEthernet0/1 fe80::ISP2 5
- 근거: 링크-로컬 넥스트 홉은 인터페이스 지정이 필요하며 공급자의 주소 변경(renumbering)에도 안정적으로 유지됩니다. 추적 기능은 약간 더 높은 관리 거리(administrative distance) 또는 메트릭을 가진 보조 경로로의 빠른 장애 조치를 보장합니다.
- IPv6 PBR을 사용하여 소스 기반 이그레스(egress) 트래픽 제어 구현
- A1 건물의 사용자 VLAN에서 트래픽을 ISP1으로 유도하고, A2 건물의 사용자 VLAN에서는 ISP2로 유도합니다:
- route-map V6-STEER-A1 permit 10 match ipv6 address prefix-list A1-SOURCES set ipv6 next-hop 2001:db8:ISP1::1
- route-map V6-STEER-A2 permit 10 match ipv6 address prefix-list A2-SOURCES set ipv6 next-hop 2001:db8:ISP2::1
- 해당 SVI 인터페이스에 정책을 적용합니다.
- 근거: 표준 RIB는 목적지 기반 결정을 내립니다. PBR은 전역 라우팅 테이블을 변경하지 않고 선택적으로 포워딩을 재정의합니다. 이를 통해 특정 소스 블록에 대해 SADR과 유사한 결과를 얻을 수 있습니다.
- 요약 및 폐기 경로(discard route)를 통한 보호
- 캠퍼스 A에서 2001:db8:100::/48을 광고하고 ipv6 route 2001:db8:100::/48 Null0 250을 설치합니다.
- 근거: 요약은 컨트롤 플레인 변동(churn)을 줄입니다. 폐기 경로는 더 구체적인 경로가 예기치 않게 철회될 경우 루프를 방지합니다.
- 검증 및 지속적인 운영
- RA 및 DHCPv6 동작 확인:
- show ipv6 routers
- show ipv6 dhcp interface
- 네이버 테이블 및 바인딩 검증:
- show ipv6 neighbors
- 플랫폼별 ND Inspection show 명령어
- 트래픽 제어 및 도달 가능성 테스트:
- 소스를 A1 및 A2 VLAN SVI로 설정하여 ping ipv6 2001:db8:: target 실행
- show ipv6 cef exact-route SRCv6 DSTv6로 PBR 결정 사항 확인
- 근거: 명시적 소스 테스트는 기본 게이트웨이 학습 및 PBR 경로 선택을 증명하며, CEF 조회는 실제 라인 레이트 포워딩 경로를 확인합니다. 지속적인 모니터링은 RA/DHCP 이상을 조기에 감지합니다.
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →