Cisco 300-410: MPLS, VRF 및 Layer 3 VPN 서비스 — 학습 가이드
다음의 일부입니다: Cisco CCNP Enterprise 300-410 ENARSI — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
MPLS(Multiprotocol Label Switching) Layer 3 VPN은 공유 프로바이더 코어를 전송에 사용하면서 고객 라우팅을 가상 라우팅 및 포워딩 인스턴스(VRF)로 분리합니다. Provider Edge(PE) 라우터는 레이블 스택을 부착하고 제거하여 Provider(P) 라우터가 순수하게 레이블 기반으로 포워딩하도록 함으로써 확장성과 격리성을 보장합니다. MP-BGP는 Route Distinguisher(RD)를 사용하여 VPN 경로(VPNv4/VPNv6)의 고유성을 보장하고, Route Target(RT)을 사용하여 import/export 정책을 제어하며 경로를 분배합니다. 올바른 설계를 위해서는 고객과 프로바이더 역할의 명확한 분리, 신중한 레이블 분배, 경로 유출(route leaking) 및 공유 서비스에 대한 명시적인 정책이 필요합니다. 운영에는 예측 가능한 컨트롤 플레인 상태(IGP, LDP/RSVP, MP-BGP)와 결정적인 데이터 플레인 동작(레이블 스태킹, PHP)이 필요하며, CE–PE–코어 경계 전반에 걸쳐 엄격한 검증 및 장애 격리가 요구됩니다.
MPLS 포워딩 및 레이블 분배
레이블 형식 및 스택
- MPLS shim 헤더는 20비트 레이블, 3비트 Traffic Class(TC/EXP), 1비트 Bottom of Stack(S), 8비트 TTL을 포함합니다.
- 패킷은 스택을 가집니다: 외부 “전송(transport)” 레이블은 PE-to-PE LSP를 위한 것이고, 내부 “VPN” 레이블은 egress PE VRF(또는 서비스)를 식별합니다.
- Penultimate Hop Popping(PHP)은 마지막에서 두 번째 P 라우터에서 최상위 레이블을 제거하여 egress PE의 부하를 줄입니다. explicit-null을 사용하면 최상위 레이블을 유지하여 egress까지 QoS/TTL 시맨틱을 보존할 수 있습니다.
LDP 기본 사항
- P 및 PE 라우터는 일반적으로 내부 게이트웨이 프로토콜(IGP)을 실행하여 도달 가능성을 설정하고, Label Distribution Protocol(LDP)을 실행하여 Forwarding Equivalence Class(FEC)를 레이블에 매핑합니다.
- LDP는 UDP/646 hello를 통해 네이버를 발견하고 TCP/646을 통해 레이블 세션을 형성하여 신뢰성 있는 레이블 시그널링을 제공합니다. Targeted LDP(tLDP)는 특정 FEC에 대해 오프링크(offlink) 세션을 구축할 수 있습니다.
- 레이블 할당/전파 스타일:
- Independent vs ordered control: 라우터는 경로를 알게 되는 즉시 FEC에 대한 레이블을 할당하거나(independent), 넥스트 홉으로부터 레이블을 수신했을 때만 할당할 수 있습니다(ordered).
- Liberal vs conservative label retention: 수신된 모든 레이블을 유지하거나 최적의 넥스트 홉에서 온 레이블만 유지하여, 메모리를 사용하는 대신 컨버전스 민첩성을 확보할 수 있습니다.
- LDP 라우터 ID는 루프백 주소가 있으면 가장 높은 주소로, 없으면 가장 높은 활성 인터페이스 주소로 기본 설정됩니다. 세션 churn을 피하기 위해 이를 (그리고 전송 네트워크를) 안정화해야 합니다. 컨버전스 중 블랙홀링을 방지하기 위해 LDP-IGP 동기화를 고려하십시오.
P 라우터 컨트롤 플레인 범위
- 코어 P 라우터는 VPN 경로를 가지지 않으며, 언더레이(IGP)와 레이블 시그널링(LDP 또는 RSVP-TE)만 실행합니다. RSVP-TE는 트래픽 엔지니어링을 위해 LDP 대신 또는 함께 사용될 수 있습니다.
데이터 플레인 경로
- Ingress PE는 VPN 및 전송 레이블을 푸시합니다. P 라우터는 외부 레이블만 스왑합니다. 마지막에서 두 번째 P 라우터는 전송 레이블을 팝합니다(explicit-null 사용 시 제외). Egress PE는 VPN 레이블을 팝하고, VRF를 선택한 후 일반적인 IP 조회를 통해 포워딩합니다.
실제 구성 활성화 (IOS/IOS XE)
- 코어 방향 인터페이스에서: mpls ip
- 전역적으로: mpls label protocol ldp
- 확인: show mpls ldp neighbor, show mpls ldp bindings, show mpls forwarding-table
L3VPN 아키텍처: 역할, VRF, RD, RT, MP-BGP
역할 및 경계
- CE (Customer Edge): PE 방향 프로토콜(static, eBGP, OSPF, EIGRP)을 실행하고 고객 경로를 보유하며, MPLS를 인식하지 못합니다.
- PE (Provider Edge): 테넌트별 VRF를 보유하고, MP-BGP(VPNv4/VPNv6)에 참여하며, 레이블을 부착/제거합니다.
- P (Provider Core): 레이블 스위칭만 수행하며, VRF 상태 정보가 없습니다.
- Customer: CE 및 테넌트 라우팅 정책의 관리 주체입니다.
VRF 및 주소 중첩
- 각 테넌트는 VRF(별도의 RIB/FIB)를 할당받습니다. 테넌트 간에 중첩되는 IPv4/IPv6 주소 공간이 허용됩니다.
- Route Distinguisher(RD)는 프리픽스 앞에 “RD:“를 추가하여 VPNv4/VPNv6 NLRI를 형성함으로써 VRF별 경로를 전역적으로 고유하게 만듭니다. RD는 보안 메커니즘이 아니며 정책을 제어하지 않습니다.
- Route Target(RT)은 export 시 경로에 태그를 지정하고 VRF가 어떤 경로를 import할지 선택하는 데 사용되는 BGP extended community입니다. RT 정책이 import/export를 제어하는 권한을 가집니다.
MP-BGP address families
- VPNv4: AFI 1, SAFI 128. MP_REACH_NLRI는 넥스트 홉과 경로별 VPN 레이블을 전달합니다. VPNv4 경로는 PE 노드(및 route reflector) 사이에서만 분배됩니다.
- VPNv6 (6VPE): AFI 2, SAFI 128. IPv4 MPLS 코어 위에서 IPv6 VPN을 활성화합니다. BGP 넥스트 홉은 IPv4로 유지될 수 있으며, PE는 IPv6 경로별로 VPN 레이블을 할당합니다.
- RT가 전달되도록 PE–PE BGP 세션에서 extended community를 활성화하십시오.
간소화된 구성 패턴 (PE)
- VRF 및 CE 연결 정의:
- ip vrf CUST-A rd 65000:10 route-target export 65000:10 route-target import 65000:10
- interface GigabitEthernet0/0 ip vrf forwarding CUST-A ip address 10.0.0.1 255.255.255.252
- VPNv4를 위한 MP-BGP:
- router bgp 65000 neighbor 192.0.2.2 remote-as 65000 neighbor 192.0.2.2 update-source Loopback0 address-family vpnv4 neighbor 192.0.2.2 activate neighbor 192.0.2.2 send-community extended maximum-paths ibgp 2
- VRF별 address family:
- address-family ipv4 vrf CUST-A redistribute connected
- address-family ipv6 vrf CUST-A redistribute connected
- 6VPE의 경우:
- address-family vpnv6 neighbor 192.0.2.2 activate neighbor 192.0.2.2 send-community extended
- VRF 및 CE 연결 정의:
검증
- show ip route vrf CUST-A
- show bgp vpnv4 vrf CUST-A
- show bgp vpnv6 vrf CUST-A
- show bgp vpnv4 all summary
정책, 경로 유출, 공유 서비스 및 세분화
RT 가져오기/내보내기 정책
- 내보내기(Export): VRF의 경로에 하나 이상의 RT를 태그합니다. 가져오기(Import): VRF는 자신의 가져오기 목록과 일치하는 RT를 가진 모든 경로를 가져옵니다.
- 세분화된 제어는 접두사(prefix)를 매칭하고 RT를 설정/조작하는 VRF별 경로 맵(route-map, export/import map)을 통해 이루어집니다. 이를 통해 의도하지 않은 경로 확산을 제한할 수 있습니다.
경로 유출(Route leaking) 방법
- RT 기반 유출(권장): 공유 서비스(Shared-Services) VRF를 정의하고, 서비스 접두사를 RT SVC로 내보낸 후, 선택된 테넌트 VRF로 RT SVC를 가져옵니다. 테넌트에서 내보내기 맵(export map)을 사용하여 어떤 테넌트 경로가 서비스로 다시 내보내질지 제한합니다.
- 로컬 VRF 간 유출: 일부 플랫폼에서는 정적 경로(static route)가 다른 VRF의 인터페이스를 가리키거나, 동일한 PE에서 VRF 간에 BGP 피어링을 할 수 있습니다. 이는 RT 정책을 우회하며 감사가 더 어려울 수 있으므로 신중하게 사용해야 합니다.
- 보안 상의 절충점:
- 지나치게 허용적인 가져오기 정책은 any-to-any 연결을 초래하여 잠재적인 수평적 이동(lateral movement)의 위험을 높입니다.
- 필터 없는 대칭적 유출은 피드백 루프를 생성하거나 관리/인프라 접두사를 노출시킬 수 있습니다.
- 명시적인 허용 목록(경로 맵)과 방화벽 연동을 갖춘 허브 앤 스포크(hub-and-spoke) 공유 서비스 모델을 사용하는 것이 좋습니다.
세분화된 라우팅 개념 및 마이그레이션
- 엔터프라이즈 세분화는 캠퍼스와 데이터 센터 내의 VRF-Lite로 시작합니다. MPLS L3VPN은 NAT 없이 WAN을 통해 이러한 세그먼트를 확장하여 중첩된 IP를 보존합니다.
- 마이그레이션 접근 방식:
- 각 온프레미스 VRF-Lite 세그먼트를 프로바이더 RT 쌍에 매핑합니다.
- CE–PE 라우팅(eBGP 선호)을 사용하여 세그먼트별 경로를 결정적으로 교환합니다.
- DNS/AD/인터넷 이그레스(egress)를 위한 공유 서비스 VRF를 도입하고 선택적으로 가져옵니다.
- 미래 지향적 언더레이(underlay):
- LDP 또는 RSVP-TE 기반 LSP가 널리 배포되어 있습니다. Segment Routing MPLS (SR-MPLS)는 언더레이에서 LDP/RSVP를 대체할 수 있으며, L3VPN 서비스 모델은 동일하게 유지됩니다. 단지 전송 레이블(transport label)이 LDP/RSVP 대신 SR에서 온다는 점만 다릅니다.
운영: 컨트롤 플레인, 데이터 플레인, 검증 및 장애 격리
엔드투엔드 패킷 흐름
- CE가 VRF X의 인그레스 PE로 프리픽스를 광고합니다.
- 인그레스 PE는 이를 VRF X RIB/CEF에 설치하고, export RT로 태그를 지정하며, VPNv4/v6 NLRI(RD:prefix)를 생성하고 VPN 레이블을 할당합니다.
- MP-BGP는 넥스트 홉(인그레스 PE 루프백)과 VPN 레이블을 포함하여 원격 PE(또는 라우트 리플렉터를 통해)로 경로를 광고합니다.
- IGP와 LDP/RSVP는 이그레스 PE 넥스트 홉을 향한 전송 LSP를 설정합니다.
- 데이터 플레인: 인그레스 PE는 VPN 레이블(내부)과 전송 레이블(외부)을 푸시하고, P 라우터는 외부 레이블을 스왑하며, penultimate P는 외부 레이블을 팝(PHP)합니다. 이그레스 PE는 내부 레이블을 사용하여 VRF를 선택하고 이그레스 CE로 포워딩합니다.
일반적인 장애 모드 및 트레이드오프
- 언더레이 연결성 또는 LDP 다운: MP-BGP는 활성 상태를 유지할 수 있지만, 전송 LSP가 없으면 인그레스 PE가 유효한 외부 레이블을 푸시할 수 없어 패킷이 드롭됩니다. 블랙홀링을 방지하기 위해 LDP-IGP 동기화를 사용합니다.
- 누락된 VPN 레이블: VPNv4 경로는 있지만 레이블이 없거나(또는 예상치 못한 의미를 가진 레이블 3) 포워딩이 중단됩니다. 이그레스 PE가 VRF별로 레이블을 할당하는지 확인하고, 레이블 광고를 억제할 수 있는 정책을 점검합니다.
- RT 불일치: 송신 VRF에는 경로가 있지만 수신 측에서 임포트하지 않습니다. RT와 확장 커뮤니티가 교환되는지(send-community extended) 확인합니다.
- MTU/단편화: 레이블 스택은 오버헤드를 추가합니다. 코어 및 PE 인터페이스가 드롭을 피하기 위해 충분한 MPLS MTU를 지원하는지 확인하고, 필요한 경우 MSS를 조정합니다.
- QoS와 PHP: 최상위 레이블이 팝되면 이그레스에서 EXP-to-QoS 매핑이 손실될 수 있습니다. 이그레스 홉에서 QoS 투명성을 위해 explicit-null을 사용합니다.
- VPNv4에서의 iBGP 경로 선택: maximum-paths ibgp N이 없으면 코어에 ECMP가 있더라도 하나의 경로만 사용될 수 있습니다. 부하 분산을 위해 멀티패스를 활성화합니다.
검증 워크플로
- CE–PE 엣지:
undefined
,
undefined
, 또는
undefined
- MP-BGP:
undefined
;
undefined
- 레이블:
undefined
;
undefined
;
undefined
- 데이터 플레인:
undefined
;
undefined
또는 이그레스 PE 루프백으로; QoS가 범위에 포함된 경우 EXP/TC 마킹 검증
상태: 라우팅 세션을 보호하기 위해 CE–PE 및 PE–PE 인접성에 BFD 사용을 고려합니다.
CE, PE, 프로바이더 코어 전반의 장애 격리
- 인그레스 PE에서 CE–PE 인접성과 VRF 경로 존재 여부를 확인합니다.
- 경로가 예상 RT와 함께 VPNv4로 익스포트되고 이그레스 PE에 VPN 레이블이 있는지 확인합니다.
- 인그레스에서 이그레스 PE까지 전송 LSP가 존재하는지 확인합니다(LDP/RSVP 네이버 및 이그레스 PE 루프백을 향한 레이블).
- PE 루프백을 소스로 하여 ping/traceroute를 사용해 PE–PE 연결성을 테스트하고, ECMP 일관성을 검증합니다.
- 이그레스 PE에서 VPN 레이블이 올바른 VRF 및 CE 인터페이스로 확인되는지 점검합니다.
- 모든 컨트롤 플레인 점검을 통과하면, 데이터 플레인 카운터를 캡처하고 MTU 및 QoS 동작을 검증합니다.
실용적인 문제 시나리오
Contoso Manufacturing은 VRF-Lite WAN에서 공급자 MPLS L3VPN으로 마이그레이션하면서 인터넷 및 DNS를 위한 중앙 공유 서비스(Shared-Services) VRF를 도입할 계획입니다. 테넌트 A와 B는 모두 내부적으로 10.10.0.0/16을 사용하며, 공유 서비스에 대한 선택적 액세스를 제외하고는 서로 격리되어야 합니다.
접근 방식
- PE에서 VRF 및 RT 정책 정의
구성:
undefined
undefined
undefined
undefined
-
undefined
undefined
undefined
undefined
-
undefined
undefined
undefined
undefined
- 근거: RD는 중첩되는 10.10.0.0/16 경로 간의 고유성을 보장합니다. RT는 세분화 경계를 정의합니다. Shared-Services를 위한 별도의 RT는 제어 가능한 허브를 제공합니다.
- CE 인터페이스를 올바른 VRF에 연결하고 CE–PE 라우팅 활성화
구성 예시:
undefined
undefined
undefined
-
undefined
undefined
undefined
undefined
- 근거: CE–PE eBGP는 테넌트 간 속성 유출 없이 명확한 정책 경계와 테넌트별 제어를 제공합니다.
- PE 간 MP-BGP를 활성화하고 RT 및 VPN 레이블 전파
구성:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
- 근거: VPNv4 광고는 RT와 경로별 VPN 레이블을 모두 전달합니다. iBGP 멀티패스를 활성화하면 여러 RR/PE 경로에 걸친 ECMP에 대비할 수 있습니다.
- 코어에서 전송 LSP 구축 및 검증
구성:
undefined
-
undefined
undefined
undefined
- 근거: LDP는 외부 레이블을 위한 PE-to-PE LSP를 생성합니다. IGP와 LDP의 ECMP는 확장성과 컨버전스를 지원합니다.
undefined
및
undefined
로 검증합니다.
- 공유 서비스 선택적 경로 유출(leaking) 구현
구성 (테넌트에서):
undefined
undefined
-
undefined
undefined
-
undefined
undefined
undefined
undefined
-
undefined
undefined
-
undefined
- 근거: 테넌트는 공유 서비스 경로만 임포트합니다. 공유 서비스는 테넌트 경로를 임포트하지만, 테넌트가 허브를 통해 서로의 경로를 학습하는 것을 방지하기 위해 승인된 프리픽스만 다시 익스포트합니다.
- 컨트롤/데이터 플레인 및 MTU/QoS 검증
명령어:
undefined
-
undefined
-
undefined
-
undefined
-
undefined
- 근거: VRF 라우팅, 레이블 바인딩, 엔드투엔드 연결성을 확인합니다. 레이블 스택을 수용하고 QoS 마킹을 보존하기 위해 인터페이스 MTU를 점검합니다. 이그레스에서 EXP 가시성이 필요한 경우 explicit-null을 활성화합니다.
- 6VPE를 사용하여 IPv6 VPN 도입
구성:
undefined
undefined
undefined
-
undefined
undefined
- 근거: 동일한 IPv4 MPLS 코어에서 경로별 VPN 레이블과 동일한 RT 기반 정책 모델을 사용하여 IPv6 세분화를 제공합니다.
이 단계적 계획은 세분화를 유지하고, 제어된 공유 액세스를 가능하게 하며, 코어의 레이블 스위칭을 통해 확장되고, 신속한 장애 격리를 위한 명확한 검증 지점을 제공합니다.
← 경로 재분배 및 정책 기반 라우팅 · 모든 도메인 · 멀티캐스트 라우팅 및 분배 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →