Cisco 300-410: OSPF 설계, 최적화 및 문제 해결 — 학습 가이드
다음의 일부입니다: Cisco CCNP Enterprise 300-410 ENARSI — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
보안, 타이머, 수렴 튜닝, OSPFv3 및 체계적인 진단
인증 및 보안 인접성
- OSPFv2는 단순 인증과 암호화 인증을 지원합니다. 무중단 롤오버를 위해 HMAC-SHA/MD5와 수명(lifetime)을 사용하는 키 체인(key chain)을 사용하는 것이 좋습니다: key chain OSPF-KEYS key 1 key-string OLDKEY accept-lifetime 00:00:00 1 Jan 2026 23:59:59 30 Jun 2026 key 2 key-string NEWKEY accept-lifetime 00:00:00 1 Jun 2026 infinite interface GigabitEthernet0/0 ip ospf authentication key-chain OSPF-KEYS
- OSPFv3는 내장 인증 기능이 없습니다. IPsec(AH/ESP) 또는 OSPFv3 Authentication Trailer를 사용해야 합니다. 인터페이스별로 적용하거나, 지원되는 경우 키 체인을 통해 적용합니다.
타이머, 쓰로틀링 및 빠른 감지
- Hello/dead 기본값: broadcast/point-to-point에서 10/40초, NBMA/point-to-multipoint에서 30/120초. 양쪽에서 일관되게 조정해야 합니다.
- Fast hello: ip ospf dead-interval minimal hello-multiplier 5 (안정성을 위해 BFD와 함께 사용).
- BFD: OSPF와 통합된 신속한 피어 장애 감지 (ip ospf bfd).
- 쓰로틀링 및 페이싱: router ospf 1 timers throttle spf 50 200 5000 timers throttle lsa all 50 200 5000 timers lsa arrival 20
- 증분 SPF(iSPF)는 처닝(churn) 발생 시 재계산으로 인한 영향을 줄여줍니다.
OSPFv3 동작 및 IPv6/IPv4 배포
- 링크-로컬 IPv6 주소를 사용하여 네이버 관계를 형성합니다. 라우터 ID는 32비트로 유지되며 프로세스별로 고유해야 합니다.
- 주소 체계(address family)별로 인터페이스 기반으로 활성화합니다. OSPFv3는 IPv6를 지원하며, 최신 플랫폼에서는 IPv4도 지원합니다: interface GigabitEthernet0/0 ospfv3 1 ipv6 area 0 ospfv3 1 ipv4 area 0
- LSA 모델이 업데이트되었습니다(기능적으로 동일한 유형이지만 번호가 다름). area 설계 및 우선순위 규칙은 OSPFv2와 유사합니다.
체계적인 진단: 누락된 경로 및 불안정한 인접성
- 누락된 OSPF 경로:
- 인접성 상태와 LSDB 확인: show ip ospf neighbor, show ip ospf database.
- area 유형이 예상된 LSA를 허용하는지 확인 (예: stub area에서는 Type 5가 차단되고, NSSA에서는 Type 7만 허용됨).
- ASBR로 향하는 Type 4 LSA 부재 여부 확인, ABR 존재 및 백본 도달 가능성 보장.
- 외부 FA 도달 가능성 및 재분배 정책/메트릭 검증.
- VRF/VRF-lite 환경에서는 필요 시 router ospf X vrf NAME 아래에 capability vrf-lite를 활성화하고, show ip route vrf NAME을 사용하여 RIB에 설치되었는지 확인합니다.
- 불안정한 인접성:
- L2 이벤트와 연관 분석, 장애 감지를 위해 BFD 사용 고려, 인터페이스 priority를 수정하거나 point-to-multipoint를 사용하여 DR 처닝 감소.
- MTU를 일치시켜 EXSTART/EXCHANGE 지연 해결, LSDB 불일치를 해소하고 고유한 라우터 ID를 보장하여 LOADING 지연 해결.
- 양쪽의 hello/dead/인증/네트워크 유형 일치, NBMA에서는 설계에 따라 neighbor 구문을 사용하거나 동적 탐색을 보장.
간단한 설정 예시
- DR을 제거하기 위해 broadcast 세그먼트를 point-to-multipoint로 변환: interface GigabitEthernet0/1 ip ospf network point-to-multipoint
- NSSA 기본 경로 주입: router ospf 1 area 20 nssa default-information-originate
실제 문제 시나리오
Contoso Warehousing은 120개의 스포크(spoke)를 가진 단일 허브(hub) DMVPN을 운영하고 있습니다. OSPF는 mGRE/IPsec 오버레이 위에서 실행됩니다. 운영팀에서 스포크 간 간헐적인 도달성 문제와 데이터 센터 ASBR로부터의 외부 경로 누락을 보고했습니다.
접근 방식
- DMVPN 허브에서 결정적인(deterministic) DR/BDR 보장
- 근거: DMVPN 오버레이는 OSPF에게 multiaccess 세그먼트처럼 동작합니다. 허브에 안정적인 DR이 있으면 부분적인 LSDB와 스포크 간 블랙홀을 방지할 수 있습니다.
- 조치: interface Tunnel0 ip ospf priority 200
- OSPF 네트워크 유형 및 hello/dead 타이머 표준화
- 근거: 혼합된 네트워크 유형과 타이머 불일치는 잦은 네이버 리셋을 유발합니다. 일관성을 유지하면 인접성 매트릭스가 안정화됩니다.
- 조치: 모든 터널 인터페이스를 hello/dead 10/40의 broadcast로 설정하거나, DR을 억제하려면 point-to-multipoint로 전환합니다.
- MTU를 일치시켜 EXSTART/EXCHANGE 지연 해결
- 근거: MTU 불일치는 DBD 협상을 차단하고 EXSTART/EXCHANGE 상태에서 지연을 유발합니다.
- 조치: 터널과 물리적 MTU를 일치시킵니다. 최후의 수단으로 모든 터널 인터페이스에 ip ospf mtu-ignore를 적용합니다.
- 터널에 BFD 활성화
- 근거: 신속한 장애 감지는 공격적인 hello 타이머 없이 수렴 시간을 단축합니다.
- 조치: interface Tunnel0 ip ospf bfd
- SPF 및 LSA 생성 쓰로틀링, iSPF 활성화
- 근거: 120개의 스포크 환경에서 쓰로틀링되지 않은 SPF/LSA 폭주는 CPU 사용량을 급증시키고 장애 시간을 연장시킬 수 있습니다.
- 조치: router ospf 100 ispf timers throttle spf 50 200 5000 timers throttle lsa all 50 200 5000 timers lsa arrival 20
- 데이터 센터로부터의 외부 경로 가시성 복원
- 근거: 스포크가 NSSA에 속해 있으면 Type 5 LSA가 존재하지 않으므로 재분배된 프리픽스가 누락됩니다.
- 조치: 스포크가 NSSA에 있다면, 허브 ABR에서 Type 7 변환을 보장하고 필요 시 기본 경로를 주입합니다: router ospf 100 area 10 nssa default-information-originate 단일 ABR이 Type7-to-Type5 변환을 수행하는지와 ASBR로 향하는 Type 4 LSA가 존재하는지 확인합니다.
- ABR 및 ASBR에서 요약
- 근거: 요약은 LSDB 크기를 줄이고 처닝 범위를 제한합니다.
- 조치: router ospf 100 area 10 range 10.50.0.0 255.255.0.0 summary-address 172.20.0.0 255.255.0.0
- 무중단으로 키 보안 및 롤링(교체)
- 근거: 인증 불일치는 플랩(flap)을 발생시킵니다. 수명을 가진 키를 롤링하면 인접성 손실을 방지할 수 있습니다.
- 조치: key chain OSPF-KEYS key 10 key-string OLD accept-lifetime … key 20 key-string NEW accept-lifetime … interface Tunnel0 ip ospf authentication key-chain OSPF-KEYS
안정적인 DR 선정을 강제하고, 네트워크 유형과 타이머를 조화시키며, MTU로 인한 지연을 제거하고, SPF/LSA 처닝을 억제하며, area/외부 정책을 수정함으로써 Contoso의 DMVPN OSPF 도메인은 예측 가능하게 수렴하고 모든 의도된 프리픽스를 모든 스포크에 광고하게 됩니다.
← 고급 IPv4 및 IPv6 주소 지정 · 모든 도메인 · EIGRP 설계 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →