Cisco 300-410: 네트워크 서비스, 복원력 및 운영 — 학습 가이드
다음의 일부입니다: Cisco CCNP Enterprise 300-410 ENARSI — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
이 섹션에서는 라우팅된 네트워크의 가용성, 디버깅 가능성, 보안을 유지하는 운영 구성 요소를 다룹니다. 여기에는 첫 홉 이중화, 활성 경로 프로빙 및 빠른 장애 감지, 서비스 플레인 기능(DHCP 릴레이, NTP, DNS, 텔레메트리), 보안 관리를 위한 AAA, 이벤트 기반 자동화, 설정 안전망, 모니터링 및 문제 해결을 위한 운영 라이프사이클이 포함됩니다. 대규모 환경에서 탄력적인 운영이 가능하도록 설계 시 고려사항, 컨트롤 플레인 상호작용, 일반적인 장애 모드를 설명합니다.
첫 홉 이중화 및 빠른 장애 감지
첫 홉 이중화 프로토콜(FHRP)은 LAN 세그먼트에서 안정적인 기본 게이트웨이를 제공합니다.
- HSRP: 가상 IP와 가상 MAC 0000.0c07.acXX를 사용합니다. 우선순위는 0–255이며, 높은 값이 우선합니다. 선점(preemption)은 기본적으로 비활성화되어 있습니다. 우선순위가 높은 라우터가 복구되었을 때 활성 역할을 되찾으려면 preempt를 활성화해야 합니다. 인터페이스 및 객체 추적은 부분적인 장애(예: WAN 업링크 손실) 발생 시 우선순위 값을 감소시켜 강제로 페일오버를 유발합니다.
- VRRP: 0000.5e00.01XX 가상 MAC을 사용합니다. 가상 IP의 소유자가 기본적으로 마스터가 됩니다. 선점(preemption)은 (HSRP와 달리) 기본적으로 활성화된 것과 같습니다. 장애 발생 시 마스터의 등급을 낮추기 위해 CLI 확장을 통해 객체를 추적합니다.
- GLBP: AVG에 의해 조정되는 활성 가상 전달자(AVF) 간에 호스트 기본 게이트웨이 부하를 분산하며, 각 AVF는 고유한 가상 MAC(0007.b4XX.XX)을 사용합니다. 가중치(Weighting) 및 추적 기능은 상태가 저하된 AVF를 제거합니다. 가중치 범위를 잘못 설정하면 플래핑(flapping) 조건에서 진동(oscillation)이 발생할 수 있으므로 주의해야 합니다.
설계 참고사항:
- 일시적인 불안정 상태에서 처닝(churn)을 방지하기 위해 지연 시간(delay)을 두고 선점(preemption)을 활성화하십시오.
- 일시적인 블랙홀을 방지하기 위해 FHRP hello/hold 타이머를 업스트림 감지 예상 시간과 일치시키십시오.
- L2/L1 도메인을 넘어서는 조용한 장애(silent failure)를 감지하려면 인터페이스 상태뿐만 아니라 IP SLA를 사용하여 업스트림 도달성을 추적하십시오.
객체 추적을 사용하는 HSRP 예시:
- interface Vlan10 standby 10 ip 10.10.10.1 standby 10 priority 110 standby 10 preempt delay minimum 30 standby 10 track 1 decrement 30
- track 1 ip sla 10 reachability
- ip sla 10 icmp-echo 198.51.100.1 source-interface GigabitEthernet0/0 frequency 5
- ip sla schedule 10 life forever start-time now
양방향 포워딩 감지(Bidirectional Forwarding Detection, BFD)는 라우팅 프로토콜과 독립적으로 경로 장애 감지를 가속화합니다.
- 모드: 비동기(Asynchronous) 모드(에코 옵션 포함), 단일 홉(single-hop, 직접 연결된 IGPs, eBGP) 및 다중 홉(multi-hop, iBGP). 하드웨어 오프로드가 있는 경우 에코(echo)를 사용하고, 그렇지 않으면 타이머를 보수적으로 설정하십시오.
- 일반적인 타이머: 50ms 송신/수신, 150ms 승수(multiplier). 하드웨어 성능에 맞춰 선택합니다. 과도하게 설정하면 오탐(false positive) 및 높은 CPU 사용률을 유발할 수 있습니다.
- 라우팅 상호작용:
- OSPF: 인터페이스에 bfd 설정. BFD 세션이 다운되면 네이버 관계가 해제되며, SPF 스로틀(throttle)이 조정된 경우 200ms 미만의 컨버전스를 유도합니다.
- EIGRP: 인터페이스별 또는 네임드(named) 모드로 bfd 설정. BFD 장애 시 인접성(adjacency)이 신속하게 리셋됩니다. 인접성을 형성하려면 K-값/ASN이 일치해야 합니다.
- BGP: neighbor fall-over bfd는 양쪽 모두에 설정이 필요합니다. 다중 홉 iBGP의 경우, 다중 홉 BFD를 설정해야 합니다.
- 장애 모드: OSPF에서 MTU 불일치는 ExStart/Exchange 상태에서 네이버 관계를 교착 상태에 빠뜨립니다. 인터페이스 MTU를 수정하여 DBD 교환이 가능하도록 해야 합니다. 비대칭 또는 NAT 경로에서는 BFD 사용을 피하십시오. 다중 홉 BFD는 NAT를 안정적으로 통과하지 못합니다.
IP SLA, 객체 추적 및 조건부 컨트롤 플레인 동작
IP SLA는 합성 프로브(synthetic probe)를 생성하여 도달성 및 성능(ICMP echo, UDP jitter, TCP connect, HTTP, DNS)을 평가합니다. Track 객체는 SLA 결과를 라우팅 및 FHRP 결정에 연결합니다.
일반적인 패턴:
- 정적 경로 추적: ISP 상태 확인 대상에 대한 프로브가 실패할 때 기본 경로를 철회하기 위해 ip route 0.0.0.0 0.0.0.0 203.0.113.1 track 10을 사용합니다.
- HSRP/GLBP 추적: 업스트림 도달성이 저하될 때 우선순위/가중치를 줄여 게이트웨이 페일오버를 강제 실행합니다.
- set ip next-hop verify-availability를 사용하는 정책 기반 라우팅은 추적 기능을 사용하여 경로가 활성화된 것으로 확인될 때만 트래픽을 조정합니다.
조건부 BGP 동작:
- 두 ISP가 모두 활성화 상태일 때, 선호하는 피어로부터 수신되는 경로의 LOCAL_PREF를 높여 지연 시간이 더 낮은 ISP를 선호하도록 합니다. LOCAL_PREF는 네트워크 전체의 아웃바운드 경로 선택에 영향을 미치는 올바른 속성입니다.
- route-map “블랙홀"을 피하십시오. local-preference를 선택적으로 설정할 때는 다른 모든 경로를 통과시키기 위해 마지막에 permit 구문을 포함해야 합니다:
- route-map SETLP permit 10 match ip address prefix-list PRIMARY-PFX set local-preference 200
- route-map SETLP permit 20 permit 20이 없으면 일치하지 않는 경로는 거부되며, 세션은 활성화된 것처럼 보이지만 실제로는 어떤 프리픽스도 설치되지 않습니다.
- 조건부 광고: neighbor X advertise-map BACKUP exist-map PRIMARY는 PRIMARY 경로가 더 이상 존재하지 않을 때만 BACKUP 경로를 광고하도록 합니다. 올바른 RIB(AFI/SAFI)에 대해 경로 존재 여부를 확인하고, 플랩 이벤트 중 타이밍을 주시해야 합니다.
RPF/uRPF 및 추적:
- ip verify unicast source reachable-via rx를 사용한 소스 검증은 엄격 모드(strict mode)이며, 일시적인 FIB 조회 중에 유효한 트래픽을 드롭할 수 있습니다. 경로 조회가 일시적으로 실패할 때 드롭을 방지하려면 ip verify unicast source reachable-via any(느슨한 모드, loose mode)를 사용하고 필요한 경우 ACL 예외로 보완하십시오.
네트워크 서비스 및 보안 관리
핵심 서비스:
- DHCP 릴레이: L3 SVI의
undefined
는 BOOTP/DHCP 브로드캐스트를 유니캐스트로 전달합니다. Option 82 삽입은 회선별 정책을 가능하게 합니다. 서버가 릴레이 에이전트 정보를 신뢰하도록 해야 합니다. VRF 환경에서는
undefined
를 사용하고 반환 라우팅을 확인하십시오.
- NTP: 이중화되고 인증된 서버를 배포하십시오. 인증 키를 사용하는 NTPv4를 선호하며, 스텝 변경(step change)을 유발하는 클라이언트/서버 비대칭을 피하십시오. PKI 작업을 활성화하기 전에 클럭 안정성을 확인하십시오.
- DNS: 여러 리졸버와 함께
undefined
를 사용하고, 보안을 위해 DNS 가드를 활성화하십시오. 지연 시간에 민감한 플로우의 경우, 온사이트에 로컬 캐싱 리졸버를 고려하십시오.
- SNMP: authPriv와 함께 SNMPv3를 사용하고, 뷰와 소스 주소를 제한하십시오.
undefined
를 사용하여 재부팅 시에도 인터페이스 인덱스를 보존하여, 하드웨어나 라인 카드 변경 후에도 모니터링 매핑을 안정적으로 유지하십시오.
- Syslog: 적절한 퍼실리티(facility)와 심각도(severity)를 설정하고, 지원되는 경우 TCP 또는 TLS를 통해 이중화된 수집기로 전송하십시오. 구조화된 데이터에 대한 파서의 기대치를 일치시키고, 타임존/UTC와 함께 시퀀스 번호와 타임스탬프를 포함하십시오.
- NetFlow/IPFIX 및 모델 기반 텔레메트리: v9/IPFIX를 사용하여 수집기로 내보내고, 처리량이 많은 인터페이스에는 샘플링을 적용하십시오. 거의 실시간 스트리밍을 위해서는, 확장 가능한 인코딩을 사용하여 다이얼 아웃 모델 기반 텔레메트리(지원 플랫폼에서 gRPC/gNMI)를 사용하십시오. 세분성(granularity)과 수집기 용량 간의 균형을 맞추십시오.
컨트롤 플레인 보호:
- CoPP: 데이터 인터페이스가 아닌 컨트롤 플레인 아래에
undefined
를 적용하십시오. 정책을 인터페이스 입력에서 컨트롤 플레인으로 옮기면 CPU 폴리싱이 올바르게 적용되고 의도하지 않은 사용자 트래픽 손실을 방지할 수 있습니다.
- MPLS/LDP 인증: LDP 세션에 MD5(가능한 경우 TCP-AO)를 사용하여 불량 LSR(rogue LSR) 삽입을 방지하십시오. 마찬가지로, 인증을 통해 OSPF/EIGRP를 보호하고 area/ASN 및 K-값을 일치시키십시오.
AAA 및 보안 관리:
- 명령어 인가 및 계정 관리를 위해서는 TACACS+를, 네트워크 접근 및 로그인 인증을 위해서는 RADIUS를 사용하십시오. 두 가지 모두 고가용성 및 네트워크 기반 이중화로 배포하십시오.
로컬 폴백을 포함한 메서드 리스트:
undefined
undefined
undefined
잘못된 프로토콜 타입으로 서버 그룹이 생성된 경우, 이를 수정하고(
undefined
) 정의된 RADIUS 서버를 이름으로 바인딩하십시오(
undefined
).
- VTY별 ACL, SSH 전용,
undefined
, 역할 기반 CLI 뷰를 사용하여 관리 액세스를 제한하십시오. SNMP, RADIUS, TACACS+ 공유 비밀 키를 안전하게 저장하십시오. IPv6의 경우, RA Guard와 ND inspection을 배포하십시오. ND inspection은 스푸핑을 방지하기 위해 Layer 2에서 SLAAC 바인딩을 학습하고 보호합니다.
VRF 및 인터페이스 이동:
인터페이스에서 VRF를 변경하면 IP 주소가 지워집니다. 올바른 순서로 작업하십시오:
undefined
undefined
undefined
undefined
운영, 모니터링, 트러블슈팅 라이프사이클
구성 안전망:
- 원격 스토리지에 구성 아카이브(archive, path, time-period).
undefined
를 사용하여 검증된 정상 상태의 체크포인트로 롤백하고, 후보 구성을 지원하는 플랫폼에서는 commit replace 델타를 검증합니다. 유지보수 기간 및 대역 외(OOB) 액세스와 조율합니다. 부팅 변수를 이미지와 동기화된 상태로 유지하고, 업그레이드 후 PKI 저장소를 확인합니다.
변경 제어 및 복구:
- 변경 전: 종속성 매핑, 장애 기준, 백아웃 계획. 변경 중: 단계적 배포, 헬스 체크, 텔레메트리 확인. 변경 후: 최종 상태 스냅샷, 문서 업데이트, 모니터링 예외 종료.
- 빠른 복구: 웜 리로드(warm reload) 방식, 지원되는 경우 ISSU, 위험 인지 타이머 창을 사용한 구조적 롤백(예: 성공 시 취소되는 X분 후 예약된 reload).
모니터링 기준선 및 알림:
- 기준선: 링크 사용률 백분위수, 클래스별 손실/지연/지터, 컨트롤 플레인 CPU, 인접성(adjacency) 카운트, 인터페이스 오류, 라우트 변동(churn), BFD 세션 안정성, syslog 볼륨.
- 임계값: 하드 리밋(hard limit)을 위한 정적 임계값(CPU > 85%), 편차에 대한 동적 임계값(15분 동안 표준 편차 3배). 노이즈 감소를 위해 다중 신호 알림 설계(예: BFD 세션 플랩 + CRC 스파이크 + 인터페이스 다운).
- 근본 원인 분석(RCA): 시간에 맞춰 정렬된 데이터(토폴로지 변경, 라우팅 테이블, 플로우 이동, 로그)의 상관관계를 분석합니다. 원인 이벤트(광케이블 절단)와 종속 증상(프리픽스 철회)에 태그를 지정합니다.
계층적 트러블슈팅 및 패킷 경로 검증:
- 사용자 증상에서 시작하여 L1/L2(오류, MTU)를 확인한 다음, L3 도달성(DF 비트 설정된 ping, traceroute), 컨트롤 플레인(네이버, LSDB/인접성), 데이터 플레인(CEF 인접성, NetFlow, 가능한 경우 EPC) 순으로 검증합니다.
- 알려진 장애 요인:
- OSPF 가상 링크는 일반 전송 영역(transit area)이 필요하며, NSSA/stub 영역은 가상 링크를 다운 상태로 유지합니다.
- OSPF가 ExStart 상태에 멈추는 것은 종종 MTU 불일치를 나타냅니다.
- EIGRP 인접성은 ASN 또는 K-값이 일치하지 않으면 실패합니다.
- 재분배 루프: 재분배 시 라우트에 태그를 지정하고 재진입 시 필터링합니다. 예: OSPF로 다시 재분배할 때 태그 100을 거부합니다.
- BGP 의도 검증: LOCAL_PREF, AS_PATH, 조건부 광고 상태를 확인합니다. advertise-map/exist-map 로직이 실제 RIB 존재 여부와 일치하는지 확인합니다.
운영 탄력성 및 사고 후 개선:
- 심층 방어 구축: 이중 홈 FHRP 게이트웨이, BFD 기반 IGP/BGP, IP SLA 기반 추적, CoPP, 로컬 폴백(fallback) 기능이 있는 AAA. 페일오버 및 복구 런북을 정기적으로 테스트합니다.
- 사고 후: 비난 없는 사후 분석을 실행하고, 타임라인을 문서화하며, 주요 원인과 기여 원인을 식별하고, 시정 조치(구성 가드, 프로브 개선, 임계값 조정)를 구현하고, 추후 훈련에서 결과를 측정합니다.
실제 문제 시나리오
Acme Health는 사이트마다 두 개의 WAN 업링크를 운영합니다: 저지연 ISP-A와 백업용 고지연 위성 ISP-B입니다. HSRP는 사용자 VLAN에서 게이트웨이 이중화를 제공합니다. 이전 장애 발생 시 트래픽이 ISP-B로 페일오버되었지만 복구 후 ISP-A로 복귀하지 않았고, 섀시 업그레이드 후 인터페이스 인덱스 변경으로 인해 모니터링 알람이 급증했습니다.
접근 방식:
- 선점(preemption) 및 추적(tracking)으로 첫 번째 홉(first-hop) 동작 안정화.
- HSRP에 preempt delay와 ISP-A 헬스 타겟의 IP SLA 추적을 구성합니다. 근거: preempt는 복구 후 우선순위가 높은 게이트웨이가 액티브 역할을 다시 가져오도록 보장하며, SLA 기반 추적은 단순 링크 캐리어가 아닌 업스트림 도달성을 감지하여 블랙홀을 방지합니다.
- BGP LOCAL_PREF를 사용하여 ISP-A를 이그레스(egress)용으로 선호하고, 백업은 조건부로 광고.
- ISP-A 네이버에 인바운드 route-map을 적용하여 지정된 프리픽스에 더 높은 LOCAL_PREF를 설정하고, 관련 없는 라우트가 억제되지 않도록 마지막에 permit을 포함합니다. 특정 피어에 대해 neighbor advertise-map BACKUP exist-map PRIMARY를 사용합니다. 근거: LOCAL_PREF는 두 ISP가 모두 활성화 상태일 때 아웃바운드 트래픽을 결정적으로 조종하며, 마지막 permit은 의도하지 않은 라우트 유실을 방지하고, 조건부 광고는 주 경로(primary)가 철회될 때만 백업을 광고합니다.
- IGP 및 BGP에 바인딩된 BFD로 장애 감지 가속화.
- OSPF/EIGRP 인터페이스 및 BGP 네이버에서 BFD를 활성화하고, 지원되는 경우 50/150ms 타이머를 사용합니다. 근거: 초 단위 미만의 감지로 컨버전스 시간을 단축하며, 일관된 타이머는 비대칭 페일오버를 줄입니다. iBGP에는 멀티홉 BFD가 사용되는지 확인하고 NAT를 통과하는 경로는 피합니다.
- 컨트롤 플레인 및 매니지먼트 플레인 강화.
- CoPP를 인터페이스 연결 방식에서 control-plane service-policy로 이동합니다. SNMPv3 및 snmp-server ifindex persist를 활성화합니다. MPLS가 사용되는 경우 MD5로 LDP 세션을 보호합니다. 근거: CoPP는 control-plane 하에서만 CPU를 보호하며, 영구적인 ifIndex는 모니터링 연속성을 보존하고, LDP 인증은 악의적인 LSR을 막습니다.
- 탄력적인 폴백을 갖춘 AAA로 원격 액세스 보장.
- RADIUS 서버 그룹을 올바르게 정의하고 이름으로 서버를 바인딩합니다. 로컬 폴백이 포함된 로그인 메서드 리스트를 생성하여 VTY에 적용합니다. 근거: 올바른 그룹화는 장치가 실제로 RADIUS를 쿼리하도록 보장하며, 로컬 폴백은 RADIUS/ISE 중단 시 액세스를 보존합니다.
- 라우팅 위생 및 멀티캐스트/소스 검증.
- 재분배 지점에서는 라우트에 태그를 지정하고 재진입을 필터링하여 루프를 방지합니다. uRPF가 필요한 경우, 복잡한 라우팅이 있는 WAN 엣지에서 reachable-via any(느슨한 모드)를 사용하여 일시적인 조회 실패 중 드롭을 방지합니다. 근거: 태깅은 피드백을 방지하며, 느슨한(loose) uRPF는 보안과 운영 안정성 간의 균형을 맞춥니다.
- 신속한 감지 및 복구를 위한 계측 및 자동화.
- 링크별 지연 및 손실 기준선을 설정하고, 편차 기반 알림을 설정합니다. BFD 세션 및 HSRP 상태에 대한 텔레메트리를 스트리밍합니다. HSRP 상태 변경 시 트리거되어 자동으로 show tech를 캡처하는 event syslog pattern을 가진 EEM 애플릿을 배포합니다. 근거: 기준선은 알림 노이즈를 줄이고, 스트리밍 텔레메트리는 신속한 상관관계 분석을 가능하게 하며, EEM은 장애 발생 순간에 포렌식 데이터를 캡처합니다.
- 롤백 계획 및 복구 테스트.
- archive 및 configure replace를 사용하여 백아웃 이미지와 구성을 준비합니다. 유지보수 기간을 예약하여 ISP-A 페일오버 및 페일백을 시뮬레이션하고, HSRP 재선점, BGP LOCAL_PREF 동작, 조건부 광고를 검증합니다. 근거: 통제된 테스트는 새로운 설계를 검증하며, configure replace는 결정적인 탈출구를 제공합니다.
게이트웨이 제어, BGP 정책, 빠른 감지, 관리 강화를 순서대로 적용하고—텔레메트리와 EEM으로 계측함으로써—Acme Health는 페일오버 고착 현상을 해결하고, 인덱스 변동으로 인한 모니터링 중단을 방지하며, WAN 사고에 대한 평균 복구 시간(MTTR)을 측정 가능하게 단축합니다.
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →