Cisco 300-410: 경로 재분배 및 정책 기반 라우팅 — 학습 가이드
다음의 일부입니다: Cisco CCNP Enterprise 300-410 ENARSI — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
경로 재분배와 정책 기반 라우팅(PBR)은 이기종 라우팅 도메인을 통합하고 기본 목적지 기반 패러다임을 넘어 포워딩 결정을 내리는 데 영향을 미치는 강력한 도구입니다. 올바르게 구현하면 확장 가능한 도메인 간 연결성, 선택적 트래픽 스티어링, 제어된 기본 경로 전파, 강력한 루프 방지가 가능합니다. 잘못 구현하면 라우팅 루프, 경로 피드백, 차선 경로, 진단하기 어려운 블랙홀이 발생합니다. 이 섹션에서는 설계 원리, 운영 메커니즘, 장애 모드를 설명하고 필터링, 메트릭 변환, 추적 및 검증을 포함한 PBR에 대한 정확한 가이드를 제공합니다.
재분배 및 필터링 기본 사항
라우팅 도메인 경계, 시드 메트릭(seed metric), 관리 거리(administrative distance)
- 도메인 경계는 서로 다른 프로토콜(OSPF/EIGRP/BGP/static/connected)이 교차하는 모든 지점에 존재합니다. 이러한 경계에서 재분배는 도메인 간의 도달 가능성을 종합합니다.
- 시드 메트릭은 대상 프로토콜이 메트릭을 추론할 수 없는 경우(예: OSPF 외부 메트릭, EIGRP 복합 메트릭) 필수적입니다. 명시적인 시드 값이나 기본값이 없으면 재분배된 경로는 사용할 수 없거나 선호도가 크게 낮아질 수 있습니다.
- 관리 거리(AD)는 프로토콜 간의 우선순위를 중재합니다. 일반적인 기본값: eBGP 20, static 1, OSPF 110, EIGRP internal 90, EIGRP external 170, iBGP 200. AD가 혼합된 환경에서는 의도하지 않은 소스를 선호할 수 있으며(예: AD를 고려하지 않으면 재분배된 OSPF 외부 경로가 iBGP 경로보다 우선될 수 있음), 이는 비대칭 라우팅이나 루프를 유발할 수 있습니다.
재분배 위험과 양방향 제어
- 양방향 재분배(A↔B)는 학습된 경로를 원래 도메인으로 다시 주입하여 지속적인 루프나 경로 “피드백"을 생성할 수 있습니다. 다음 방법으로 제어합니다:
- 경로 태깅을 사용하여 출처를 표시하고 재진입을 차단합니다.
- 방향성 필터링을 사용하여 필요한 프리픽스만 허용합니다.
- 경계에서 요약을 통해 피드백의 세분성을 줄입니다.
- 수동-기본(Passive-default) 정책: 적절한 경우 기본 경로 또는 요약된 집계 경로만 주입합니다.
- AD 튜닝을 통해 주 도메인이 재분배된 경로보다 네이티브 경로를 선호하도록 보장합니다.
경로 태그와 루프 방지 패턴
- 프로토콜에서 지원하는 태그를 사용하여 출처 메타데이터를 전달합니다:
- OSPF 외부 LSA 태그(32비트).
- 라우트 맵을 통한 EIGRP 경로 태그.
- BGP community/extended community 태그.
- 일반적인 패턴:
- 대상 도메인으로 재분배할 때 태그를 지정합니다(예: EIGRP AS 65001에서 학습한 경우 태그 65001 설정).
- 역방향 재분배 시 해당 태그를 매치하여 거부함으로써 재광고를 방지합니다.
- 태그 충돌: 경계 전반에 걸쳐 의미가 중복되지 않도록 태그 계획을 정의합니다.
라우트 맵, 프리픽스 리스트, 디스트리뷰트 리스트 및 필터링 세분성
- 프리픽스 리스트(Prefix lists): 프리픽스와 마스크에 대한 매치 세분성에 가장 적합합니다(ge/le 연산자 지원). BGP 및 IGP 경계 모두에 사용합니다.
- 디스트리뷰트 리스트(Distribute lists): 라우팅 프로세스에 직접 연결된 레거시 access-list/prefix-list 기반 필터링으로, IGP에는 효과적이지만 컨텍스트가 제한적입니다.
- 라우트 맵(Route maps): 프리픽스 리스트, 태그, 넥스트 홉, 메트릭, 커뮤니티에 대한 매치를 지원하고, 액션(메트릭, 태그, 타입, 커뮤니티, as-path prepend)을 설정하는 다목적 정책입니다.
- 속성을 필터링하고 변환해야 할 때는 라우트 맵을 사용하고, 효율적이고 확장 가능한 프리픽스/마스크 선택에는 프리픽스 리스트를 사용합니다.
경로 필터링 위치: 인바운드 대 아웃바운드
- 인바운드 필터링:
- 원치 않는 경로가 설치되는 것을 방지하여 RIB/FIB 증가와 CPU 사용량을 줄입니다.
- 과도하거나 유해한 업데이트(예: BGP 경계)로부터 도메인을 보호할 때 선호됩니다.
- 아웃바운드 필터링:
- 경로 유출 및 과도한 광고를 방지합니다.
- 내보내기 정책 및 속성 정규화를 강제합니다.
- BGP의 경우, 의도하지 않은 속성 변경(예: 네이버에서 볼 때 홉 카운트를 증가시키는 우발적인 AS-path prepending)을 피하기 위해 항상 아웃바운드 라우트 맵을 검증해야 합니다.
기본 경로 관리
- 전략은 다음과 같습니다:
- 필요한 곳에만 기본 경로를 주입합니다(예: 라우트 맵을 사용한 OSPF default-information originate).
- static 0.0.0.0/0을 신중하게 재분배합니다. AD와 메트릭 타입을 확인하여 기본 경로가 특정 경로보다 우선되지 않도록 합니다.
- 이중 경계(인터넷 및 MPLS)의 경우, VRF별로 기본 경로를 분리하고 내보내기/가져오기 정책을 적용하여 교차 유출을 방지합니다.
메트릭 변환 및 기본 경로 관리
OSPF, EIGRP, BGP, static 경로 간의 메트릭 변환
- OSPF:
- 외부 경로는 cost와 type을 가집니다. Type E1은 ASBR까지의 내부 cost를 누적하고, E2는 기본적으로 고정 값입니다. 내부 경로 cost가 출구 선택에 영향을 미쳐야 할 때 E1을 선택합니다.
- 여러 ASBR에 걸친 경로 선택에 영향을 주려면 외부 메트릭을 명시적으로 설정합니다.
- EIGRP:
- 복합 메트릭은 bandwidth, delay, reliability, load, MTU를 사용합니다. 재분배 시 최소한 bandwidth와 delay를 설정해야 합니다. 그렇지 않으면 경로에 좋지 않은 메트릭이 할당되어 선호도가 낮아질 수 있습니다.
- 메트릭 가중치 K1–K5는 꼭 필요한 경우에만 사용하고, 상호 운용성을 위해 기본값을 유지합니다.
- BGP:
- IGP 메트릭을 직접 변환하지 않습니다. Local Preference(AS 내부), MED(AS 간 힌트), AS-path prepending, Weight(라우터 로컬)로 경로 선호도를 제어합니다.
- IGP를 BGP로 재분배할 때 라우트 맵을 사용하여 community, MED를 설정하고 과도한 세분성을 방지합니다.
- Static:
- 명시적인 메트릭을 사용하여 IGP로 시드합니다. AD가 1인 static 경로가 로컬에서 동적 경로를 덮어쓰지 않도록 주의해야 합니다. 필요한 경우 프리픽스별로 AD를 조정합니다(예: ip route 0.0.0.0 0.0.0.0 x.y.z.w 5).
간결한 예제
- OSPF ← EIGRP (태그 및 E1 사용):
route-map EIGRP-TO-OSPF permit 10
match tag 0
set tag 65010
set metric-type type-1
set metric 50
router ospf 1
redistribute eigrp 10 subnets route-map EIGRP-TO-OSPF
- EIGRP ← OSPF (복합 메트릭 사용):
route-map OSPF-TO-EIGRP permit 10
match tag 0
set tag 65020
set metric 100000 50 255 1 1500
router eigrp 10
redistribute ospf 1 route-map OSPF-TO-EIGRP
- BGP 아웃바운드 속성 제어 (로컬 프리픽스의 의도치 않은 경로 길이 증가 방지):
route-map OUT permit 10
match ip address prefix-list EXPORT
set local-preference 150
route-map OUT permit 20
router bgp 200
neighbor 1.1.1.1 remote-as 65001
neighbor 1.1.1.1 route-map OUT out
항상 종료 permit 구문을 포함해야 합니다. 그렇지 않으면 의도치 않게 속성(예: AS-path prepends)이 추가되거나 다른 모든 경로가 삭제될 수 있습니다.
기본 경로
- OSPF 기본 경로 (정책 사용):
route-map OSPF-DEF permit 10
match interface GigabitEthernet0/0
router ospf 1
default-information originate route-map OSPF-DEF metric 10 metric-type 1
정책 기반 라우팅(PBR) 설계 및 운영
핵심 동작 및 매칭
- PBR은 라우팅 테이블을 수정하지 않고 패킷별로 포워딩 결정을 변경합니다. 인터페이스의 인바운드 방향이나 로컬에서 생성된 트래픽에 적용됩니다.
- 일반적인 매칭 기준: 소스/목적지 프리픽스, DSCP/precedence, 프로토콜/포트(확장 ACL 사용), next-hop 도달 가능성.
- 주요 set 액션:
- set ip next-hop x.x.x.x [y.y.y.y …]
- set interface
- set ip default next-hop x.x.x.x (라우팅 조회에 실패할 경우에만 사용)
- set dscp
, set ip precedence
폴백 및 가용성 인식
- 순서가 있는 폴백을 위해 next-hop 목록을 사용합니다. 첫 번째 next-hop이 확인되지 않으면 라우터는 그 다음 next-hop들을 평가합니다.
- 도달 가능한 next-hop만 선호하도록 object tracking과 함께
set ip next-hop verify-availability를 사용하십시오. 그렇지 않으면 PBR이 블랙홀을 생성할 수 있습니다.
ip sla 10
icmp-echo 203.0.113.1 source-interface GigabitEthernet0/0
frequency 5
ip sla schedule 10 life forever start-time now
track 10 rtr 10 reachability
route-map PBR permit 10
match ip address ACL_PBR
set ip next-hop verify-availability 198.51.100.1 1 track 10
set ip default next-hop 203.0.113.2
interface GigabitEthernet0/1
ip policy route-map PBR
- 로컬 PBR 대 인터페이스 PBR:
- 인터페이스 PBR(
ip policy route-map)은 해당 인터페이스로 들어오는 경유(transit) 트래픽을 처리합니다. - 로컬 PBR(
ip local policy route-map)은 라우터 자체에서 발생한 트래픽(예: 관리 세션, ping)을 처리합니다. 컨트롤 플레인 세션이 중단되지 않도록 주의해서 사용해야 합니다.
- 인터페이스 PBR(
컨트롤 플레인 및 보안 상호작용
- PBR은 일반적인 라우팅 조회 이전에 데이터 경로에서 작동하며, RIB를 변경하지 않습니다.
set next-hop에 대해 CEF 인접성(adjacency) 확인이 되었는지 검증하십시오. - Control-plane policing(CoPP)은 PBR의 영향을 받는 경유 데이터는 폴리싱하지 않지만, 재분배된 도메인에서 사용되는 라우팅 업데이트는 폴리싱할 수 있습니다. 라우팅 플랩을 방지하기 위해 CoPP 속도를 검증할 때, 처음에는 ACL 분류를 테스트하면서
conform-action transmit및exceed-action transmit으로 설정한 다음 필요에 따라 더 엄격하게 조정하십시오. - 수신 장치에 uRPF가 배포된 경우, PBR에 의해 생성된 비대칭 경로로 인해 패킷 드롭이 발생할 수 있습니다. 비대칭 반환 경로를 허용해야 하는 경우
ip verify unicast source reachable-via any를 사용하십시오.
검증, 롤백 및 문제 해결 전략
검증 명령어
- 경로 및 정책 상태:
show ip route및show ip route vrf <name>를 사용하여 VRF별 도달 가능성 검증.show ip cef exact-route <src> <dst>를 사용하여 실제 포워딩 결정 관찰.show route-map및show access-lists를 사용하여 시퀀스 순서와 일치 여부 검증.show policy-map control-plane을 사용하여 불안정한 동안의 CoPP 효과 확인.
- 프로토콜별:
- OSPF:
show ip ospf database external,show ip ospf border-routers를 사용하고 LSA 태그 확인. IPv4에 대해 OSPFv3 인터페이스를 활성화하려면 인터페이스 설정에서ospfv3 1 ipv4 area <id>사용. - EIGRP:
show ip eigrp topology, 재분배 소스를 확인하기 위해show ip protocols사용. - BGP:
show ip bgp neighbors x.x.x.x advertised-routes및received-routes사용. 속성 변경(AS-path, MED, communities, local preference)을 확인하고, 의도된 경우 아웃바운드 정책이 일치하지 않는 경로를 허용하는지 확인.
- OSPF:
문제 해결 워크플로우
- 증상 범주 식별:
- 경로 누락: 인그레스 경계에서 인바운드 필터 및 재분배 정책 확인.
- 잘못된 경로: AD, 메트릭 변환 및 아웃바운드 속성 수정 검사.
- 블랙홀: PBR next-hop 가용성, IP SLA/track 상태를 확인하고, “set ip default next-hop"이 라우팅 테이블에 없는 목적지에 대해서만 사용되는지 확인.
- 불안정/플래핑: 루프 방지 태그, 필터 누수, CoPP 카운터를 먼저 확인.
- 정책 순서 검사:
- Route-map 시퀀스 순서가 중요합니다. BGP 아웃바운드의 deny 시퀀스는 경로 광고(export)를 억제할 수 있으며, “set이 없는 permit"은 경로를 변경 없이 통과시킵니다. 적절한 경우 일치하지 않는 경로를 허용하기 위해 항상 마지막에
permit 20(또는 유사한) 구문을 포함해야 합니다.
- Route-map 시퀀스 순서가 중요합니다. BGP 아웃바운드의 deny 시퀀스는 경로 광고(export)를 억제할 수 있으며, “set이 없는 permit"은 경로를 변경 없이 통과시킵니다. 적절한 경우 일치하지 않는 경로를 허용하기 위해 항상 마지막에
- 루프 방지 검증:
- 경로 광고(export) 시 태그가 설정되고 재수신(re-import) 시 필터링되는지 확인합니다. 양쪽 경계에서 요약 및 필터링이 대칭적으로 이루어지는지 확인합니다.
- 롤백 및 변경 안전성:
- 유지보수 기간을 사용하고 단계적 배포를 수행합니다 (도메인을 보호하기 위해 인바운드를 먼저 적용한 후 아웃바운드 적용).
- 설정 아카이브를 보관하고
configuration replace를 사용하여 신속하게 복구합니다. - 가능하면 전체 적용 전에 VRF 랩 환경이나 제한된 수의 네이버에 정책을 적용합니다.
간단한 특정 예제
- 더 구체적인 경로(more-specifics)를 차단하기 위한 인바운드 BGP 서브넷 필터링:
ip prefix-list PL-IN deny 172.16.0.0/16 le 23
ip prefix-list PL-IN permit 0.0.0.0/0 le 32
router bgp 100
neighbor 192.0.2.2 remote-as 200
neighbor 192.0.2.2 prefix-list PL-IN in
- 과도한 제약을 피하기 위한 route-map 기본값의 올바른 사용:
route-map SETLP permit 10
match ip address prefix-list P1
set local-preference 99
route-map SETLP permit 20
운영상 주의사항 및 장애 모드
- 잘못 설정된 메트릭은 모든 트래픽이 하나의 ASBR을 선호하거나, 유효한 경로가 있음에도 불구하고 아무도 선호하지 않는 결과를 초래합니다.
- 의도하지 않은 AS-path 추가나 종료
permit구문 누락은 네이버가 로컬 프리픽스를 실제보다 더 멀리 있는 것으로 인식하게 만듭니다. 예를 들어, 로컬에서 생성된 192.168.130.0/24가 한 홉이 아닌 두 AS 홉 떨어진 것으로 보이게 됩니다. track/verify-availability없는 PBR은 next-hop 장애 시 데이터 플레인에서 조용한 블랙홀을 생성할 수 있습니다.- 정책 없는 기본 재분배는 AD 값 차이로 인해 특정 경로를 덮어쓸 수 있으며, 이는 차선 경로 선택이나 도달 가능성 상실을 유발할 수 있습니다.
실용적인 문제 시나리오
NorthPeak Media는 OSPF 기반 WAN과 EIGRP 기반 데이터 센터를 통합하고 있으며, 두 ISP를 통해 선택적 인터넷 브레이크아웃이 필요합니다. 요구 사항: 재분배 루프 방지, 프로덕션 트래픽은 ISP-A를 선호하고 ISP-B로 자동 장애 조치, 컨트롤 플레인 안정성에 영향 방지.
접근 방식
- 재분배 경계 및 태그 정의
- 근거: OSPF(WAN)와 EIGRP(DC) 간에 양방향 재분배가 필요합니다. 태그는 경로의 출처를 식별하고 재주입을 방지합니다.
- 조치:
- EIGRP-to-OSPF ASBR에서,
set tag 65010,metric-type E1,cost 50으로redistribute eigrp를 수행합니다. - OSPF-to-EIGRP ASBR에서,
set tag 65020과 EIGRP 복합 메트릭으로redistribute ospf를 수행합니다. OSPF에서 돌아오는 태그 65010을 가진 모든 경로는 거부하고, 그 반대도 마찬가지입니다.
- EIGRP-to-OSPF ASBR에서,
- 메트릭 및 AD 정규화
- 근거: OSPF 내부 경로가 OSPF 외부 경로보다 우선하고, EIGRP 내부 경로가 EIGRP 외부 경로보다 우선하도록 보장합니다. iBGP가 의도치 않게 IGP를 덮어쓰는 것을 방지합니다.
- 조치:
- OSPF 외부 경로에 E1을 사용하여 ASBR까지의 내부 비용이 외부 경로 선택에 영향을 미치도록 합니다.
- 필요한 경우, 재분배된 스태틱 경로의 AD를 높여 특정 IGP 경로를 덮어쓰지 않도록 합니다.
- 기본 경로 전파 제어
- 근거: WAN 엣지만이 OSPF에 0.0.0.0/0을 주입해야 합니다. DC는 의도치 않게 기본 경로를 OSPF나 EIGRP로 유출해서는 안 됩니다.
- 조치:
- WAN ABR에서, up/up 상태인 ISP 인터페이스와 일치하는 route-map을 사용하여
default-information originate를 설정합니다.metric-type은 E1이고 적당한cost를 사용합니다. - DC에서 스태틱 기본 경로를 재분배하지 않습니다. 재분배를 위한 route-map 절에서 0.0.0.0/0을 명시적으로 거부합니다.
- WAN ABR에서, up/up 상태인 ISP 인터페이스와 일치하는 route-map을 사용하여
- IP SLA 추적을 통한 선택적 브레이크아웃을 위해 PBR 적용
- 근거: 프로덕션 트래픽을 ISP-A로 보내고 ISP-B로 빠르고 자동으로 장애 조치합니다. 라우팅 테이블은 변경하지 않습니다.
- 조치:
- 프로덕션 서브넷과 일치하는 ACL을 생성합니다.
- ISP-A next-hop으로 향하는
ip slaICMP 테스트와track객체를 설정합니다. - 캠퍼스 인그레스 인터페이스에
ip policy route-map PBR-PROD를 적용합니다:set ip next-hop verify-availability <ISP-A-NH> 1 track <obj>- 라우팅 테이블에 없는 목적지에 대해
set ip default next-hop <ISP-B-NH>를 설정합니다.
- 비-프로덕션 트래픽은 일반적인 IGP/BGP 경로를 따르도록 둡니다.
- 컨트롤 플레인 및 관리 트래픽 보호
- 근거: 라우터에서 시작된 세션과 라우팅 인접성이 PBR이나 CoPP에 의해 중단되지 않도록 보장합니다.
- 조치:
- 필요한 경우 특정 관리 소스 주소에 대해서만
ip local policy route-map을 사용합니다. 그렇지 않으면 로컬 PBR을 전역적으로 적용하는 것을 피합니다. - CoPP 정책 활성화 중, 처음에는 BGP/OSPF 클래스에 대해
conform-action transmit및exceed-action transmit으로 설정하여 플래핑을 유발하지 않고 ACL 일치 및 속도를 검증합니다. 그런 다음 원하는 폴리싱을 적용합니다.
- 필요한 경우 특정 관리 소스 주소에 대해서만
- 필터 배치 및 검증
- 근거: 과도한 프리픽스로부터 도메인을 보호하고 경로 유출을 방지합니다.
- 조치:
- BGP 네이버에 인바운드 prefix-list를 적용하여 원치 않는 더 구체적인 경로(more-specifics)와 보곤(bogon)을 차단합니다.
- 아웃바운드 route-map을 사용하여 선택된 프리픽스에 대해
local preference를 설정하고 종료permit구문을 보장합니다. show ip route vrf <name>(VRF별),show ip bgp neighbors advertised-routes,show route-map히트 카운트로 검증합니다.
- 테스트, 모니터링 및 롤백
- 근거: 통제된 배포는 위험을 줄입니다.
- 조치:
- 일부 인터페이스/네이버에 배포하고, IP SLA 상태를 모니터링하며, PBR 카운터와 CEF 인접성을 검증합니다.
- 기준 설정을 아카이브하고, 이상 현상 발생 시 신속한 롤백을 위해
configuration replace를 사용합니다. - 종단 간 경로 태그를 확인하고,
show ip ospf database external및show ip eigrp topology를 사용하여 경로 재시작(re-origination)이 없는지 검증하여 루프가 없는지 확인합니다.
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →