Cisco 300-410: VPN, 터널링 및 원격 연결 — 학습 가이드
다음의 일부입니다: Cisco CCNP Enterprise 300-410 ENARSI — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
VPN, 터널링, 원격 연결 기술은 공유 네트워크를 통해 정책 기반의 비공개 통신을 가능하게 합니다. 설계는 캡슐화 방식(GRE, IPsec, VTI), 키 교환(IKEv1/2), 컨트롤 플레인 확인(DMVPN의 NHRP), 전송 환경의 현실적인 제약(MTU, NAT, 장애 조치)에 따라 결정됩니다. 이 섹션에서는 이러한 구성 요소를 결합하여 사이트 대 사이트 및 원격 액세스 사용 사례 모두에 적합한 확장 가능하고 안전하며 복원력 있는 오버레이 네트워크를 구축하는 방법을 설명합니다.
GRE 및 IPsec 기본 사항
Generic Routing Encapsulation(GRE)은 IP 언더레이를 통해 거의 모든 Layer-3 프로토콜을 전송할 수 있는 간단한 상태 비저장(stateless) 캡슐화 방식입니다. 주요 특징은 다음과 같습니다.
- 동작 및 캡슐화: GRE는 20바이트의 외부 IP 헤더와 4바이트의 GRE 헤더(총 24바이트)를 추가합니다. GRE에는 기본적으로 암호화나 인증 기능이 없습니다.
- 라우팅: GRE는 라우팅에 참여하고 오버레이를 통해 IGP 인접 관계를 지원하는 번호가 할당된 터널 인터페이스를 제공합니다.
- MTU, 단편화, MSS: 추가된 오버헤드로 인해 유효 페이로드 MTU가 줄어듭니다. 완화 조치가 없으면 PMTUD 블랙홀링 및 IP 단편화로 인해 성능이 저하될 수 있습니다. 오버레이에서 단편화를 피하기 위해 터널 인터페이스 MTU를 더 작게 설정하고 TCP MSS를 제한하는 것이 모범 사례입니다.
안전한 MTU 및 MSS를 사용한 GRE 지점 간 예시:
interface Tunnel1
ip address 172.20.1.2 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel source 10.10.2.2
tunnel destination 10.10.1.1
IPsec은 기밀성, 무결성, 안티 리플레이(anti-replay) 기능을 제공합니다.
- 모드: 전송 모드는 페이로드만 보호하며 원래 IP 헤더는 그대로 유지됩니다. 터널 모드는 전체 IP 패킷을 새로운 외부 IP 헤더로 캡슐화합니다. GRE over IPsec은 일반적으로 오버헤드를 최소화하기 위해 IPsec 전송 모드를 사용하고, 경로 기반 VTI는 IPsec 터널 모드를 사용합니다.
- 셀렉터(프록시 ID / 트래픽 셀렉터): 보호할 5-튜플(5-tuple) 플로우를 정의합니다. 정책 기반 VPN은 ACL을 사용하여 셀렉터를 정의하고, 경로 기반 VPN은 터널 인터페이스에 연결된 0.0.0.0/0(또는 ::/0) 셀렉터를 사용하며 라우팅을 통해 트래픽이 결정됩니다.
- 암호화 및 무결성: AES-GCM은 인증된 암호화를 단일 변환으로 제공하며 AES-CBC + HMAC에 비해 패킷당 오버헤드를 줄입니다. 최신 DH 그룹(14/19+)과 PFS(Perfect Forward Secrecy)를 사용하여 전방향 비밀성을 보장합니다. 양쪽 피어의 변환/제안(transform/proposal) 기능이 일치해야 합니다.
단편화와 처리량의 상충 관계:
- 사전 단편화(Pre-fragmentation): 터널 모드에서만 작동합니다. 언더레이를 가로지르는 추가 IP 단편이 발생하는 대신, 암호 해독 측 종단 호스트에서의 재조립을 피하여 처리량을 향상시킬 수 있습니다.
- 암호화 후 단편화(Fragmentation after-encryption): GRE over IPsec 전송 모드 및 NAT-T와 함께 자주 사용됩니다. MSS 클램핑과 결합하면 PMTUD 블랙홀 발생 가능성을 줄입니다.
- PMTUD 대 고정 MTU: 언더레이 ICMP가 필터링되는 경우, 보수적인 터널 MTU 및 MSS 클램핑에 의존해야 합니다.
터널 보호를 통해 GRE에 IPsec 적용하기:
crypto isakmp policy 10
encr aes 256
hash sha256
authentication pre-share
group 14
lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
set transform-set TS
!
interface Tunnel10
ip address 10.10.10.1 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile GRE-PROF
키 교환, NAT 통과 및 VPN 유형
IKE는 IPsec을 위한 SA(Security Association)를 협상합니다.
- IKEv1: 1단계(Phase 1)를 위한 Main 모드와 Aggressive 모드, 2단계(Phase 2)를 위한 Quick 모드가 있습니다. 정책(“crypto isakmp policy”), 인증(PSK 또는 인증서), 수명, DH 그룹을 구성합니다.
show crypto isakmp sa및 MM/AM/QM 교환, 프록시 ID 불일치에 대한 디버그(debug)를 통해 문제를 해결합니다. - IKEv2: 제안(proposal), 정책, 프로파일을 사용하는 단일 교환 모델입니다. 다중 자식 SA(child SA), 원격 액세스를 위한 EAP, 더 나은 오류 신호 체계를 지원합니다. FlexVPN은 IKEv2와 VTI를 통한 경로 기반 동작을 표준화합니다.
show crypto ikev2 sa/session,show crypto ipsec sa및 디버그를 통해 문제를 해결합니다.
NAT 통과 및 킵얼라이브:
- NAT-T는 경로상의 NAT를 감지하고 ESP를 UDP/4500으로 캡슐화합니다. 양쪽 피어 모두 NAT-T를 활성화해야 합니다. IKE 킵얼라이브와 DPD(Dead Peer Detection)는 유효하지 않은 SA를 제거합니다. 애플리케이션 요구 사항에 맞게 타이머를 조정하십시오.
- 터널 출발지/목적지 도달성은 기본입니다. 언더레이는 터널 엔드포인트로 라우팅할 수 있어야 합니다. 장애 조치 이벤트 중에도 외부 IP에 도달할 수 있도록 정적 경로 또는 동적 언더레이 라우팅을 제공해야 합니다.
- GRE 킵얼라이브는 지점 간 GRE에서는 작동하지만 mGRE에서는 작동하지 않습니다. 오버레이의 경우 IGP 타이머, NHRP 타이머 또는 BFD를 사용하십시오. BFD 제어 패킷은 UDP 포트 3784를 사용하며 경로 장애를 신속하게 감지할 수 있습니다. 1초 미만의 컨버전스를 위해 IGP와 통합하십시오.
정책 기반 VPN과 경로 기반 VPN:
- 정책 기반: ACL “interesting traffic” 셀렉터가 있는 크립토 맵(crypto map)을 사용합니다. 장점: 작고 정적인 사이트 대 사이트 환경에 간단합니다. 단점: 프리픽스가 많을 때 복잡하고, 비대칭 라우팅 문제가 있으며, 스포크 간(spoke-to-spoke) 통신 지원이 미흡합니다.
- 경로 기반: 기본(any/any) 셀렉터가 있는 가상 터널 인터페이스(VTI/dVTI/FlexVPN)를 사용하며, 라우팅이 보호할 플로우를 결정합니다. 장점: 확장이 용이하고, 동적 라우팅 및 헤어핀/스포크 간 통신을 지원하며, 암호화 구성이 더 간단합니다. 최신 설계에서 선호됩니다.
IKEv2/FlexVPN을 이용한 원격 액세스:
- IKEv2 프로파일, EAP 인증, dVTI를 사용하여 사용자별/그룹별 정책을 할당합니다.
show crypto ikev2 sa및 AAA 로그로 진단합니다. MSS 클램핑 및 스플릿 터널링은 다양한 클라이언트 네트워크에서 MTU 및 성능 문제를 완화합니다.
폴백을 위한 정책 기반 라우팅(PBR):
- 라우팅되지 않은 플로우를 터널로 유도하거나 특정 출구로 보낼 때, PBR과
set ip default next-hop을 사용하여 RIB에 일치하는 경로가 없을 때 기본 넥스트 홉을 지정함으로써 장애 조치 중 정적 기본 경로에 대한 의존도를 최소화합니다.
DMVPN 설계 및 운영
DMVPN은 mGRE, NHRP, IPsec을 결합하여 확장 가능한 허브-스포크 또는 스포크-스포크 토폴로지를 구축합니다.
- mGRE: 하나의 터널 인터페이스가 다수의 피어를 동적으로 종단합니다. 허브에 스포크별 터널이 필요하지 않습니다. 터널 엔드포인트는 단일 “any-to-any” NBMA 주소입니다.
- NHRP: 오버레이 넥스트 홉을 NBMA 언더레이 주소로 확인(resolve)합니다. 스포크는 허브의 NHRP NHS(Next Hop Server)에 등록합니다. NHRP 쿼리를 통해 온디맨드 스포크-스포크 확인이 가능합니다.
- 스포크 및 동적 IP: NAT 뒤에 있거나 동적 주소를 사용하는 스포크는 전역적으로 고유한 NBMA 없이 등록을 허용하기 위해
ip nhrp registration no-unique가 필요할 수 있습니다. - 단계(Phase):
- Phase 1: 스포크는 모든 트래픽에 허브를 사용합니다. 스포크 간 직접 통신은 없습니다.
- Phase 2: NHRP 확인 후 스포크가 직접 터널을 형성합니다. 라우팅은 넥스트 홉을 모호하게 만드는 요약 없이 스포크 프리픽스를 광고해야 합니다.
- Phase 3: 넥스트 홉을 동적으로 재작성하기 위해 NHRP 리디렉션/숏컷을 추가합니다. 허브에서의 요약과 최적의 스포크-스포크 포워딩을 허용합니다.
- OSPF over DMVPN: mGRE는 기본적으로 OSPF 브로드캐스트입니다. 허브는 인접성(adjacency)을 안정시키기 위해 DR이 되어야 합니다. 허브에서 OSPF 우선순위를 > 1로, 스포크에서는 0으로 설정하십시오. 또는 point-to-multipoint를 사용하여 DR/BDR을 피할 수 있지만, 더 높은 LSA 오버헤드를 감수해야 합니다.
- IPv6:
tunnel mode gre multipoint ipv6와 IPv6 매핑을 위한 NHRP를 사용하여 DMVPN을 통해 IPv6 인접성을 구축합니다. 듀얼 스택 오버레이는 동일한 mGRE 인터페이스에서 IPv4와 IPv6를 동시에 실행할 수 있습니다. - IPsec 통합:
tunnel protection을 사용하여 단일 IPsec 프로파일로 mGRE를 보호합니다. GRE over IPsec에는 전송 모드(transport mode)를 사용하는 것이 좋습니다. - MTU 및 단편화: 보수적인
ip mtu및ip tcp adjust-mss를 적용하고, 협상된 TCP MSS를 최대화하고 PMTUD 실패를 방지하기 위해crypto ipsec fragmentation after-encryption을 고려하십시오.
일반적인 Phase 3 구성 예시:
! Hub
interface Tunnel10
ip address 10.0.0.1 255.255.255.0
ip nhrp map multicast dynamic
ip nhrp network-id 10
ip nhrp redirect
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
ip ospf network broadcast
ip ospf priority 100
! Spoke
interface Tunnel10
ip address 10.0.0.11 255.255.255.0
ip nhrp network-id 10
ip nhrp nhs 10.0.0.1
ip nhrp map multicast dynamic
ip nhrp shortcut
ip nhrp registration no-unique
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
NAT 통과(Traversal): NAT-T가 활성화되어 있고 허브가 UDP/500 및 UDP/4500으로 도달 가능한지 확인하십시오. 동적 스포크-스포크 터널은 경로에 NAT-T 릴레이가 없는 경우 언더레이가 스포크 간의 직접적인 UDP/4500 및 ESP/UDP를 허용해야 합니다.
운영 및 문제 해결:
show dmvpn,show ip nhrp,show crypto ipsec sa를 사용하여 NHRP 등록 및 IPsec SA를 확인합니다.- 라우팅의 경우, Phase 2에서 허브 광고가 스포크 세부 정보를 모호하게 만들지 않는지, Phase 3에서 NHRP 리디렉션/숏컷이 발생하는지 확인하십시오.
- mGRE는 GRE keepalive를 지원하지 않습니다. 장애 감지를 위해 NHRP/IGP 타이머 또는 BFD에 의존하십시오.
IPv6, 듀얼 스택 보안 및 복원력 있는 원격 연결
IPv4를 통한 IPv6 터널:
- IPv4 언더레이를 통한 GRE는 IPv6 페이로드를 투명하게 전달합니다. 위에서 설명한 대로 IPsec으로 보안을 확보합니다.
- 6in4(tunnel mode ipv6ip)는 간단한 P2P(point-to-point) 옵션이지만 DMVPN/mGRE의 확장성이 부족합니다.
- 듀얼 스택 오버레이는 동일한 GRE/mGRE에서 IPv4와 IPv6를 모두 실행하며, 단일 IPsec SA(Security Association) 세트로 보호하거나 정책에 따라 별도의 SA로 보호할 수 있습니다.
IPv6 보안 참고 사항:
- RA Guard는 L2 세그먼트에서 악의적인 IPv6 Router Advertisement를 필터링하지만 터널 내부는 검사할 수 없습니다. 따라서 IPv6 트래픽이 터널링될 때는 보호 기능을 제공하지 못합니다. 터널 엔드포인트와 오버레이 라우팅 플레인에서 보안을 강제해야 합니다.
원격 액세스 진단 및 복원력 있는 설계:
- 계측(Instrumentation):
undefined
,
undefined
,
undefined
및 클라이언트별 어카운팅 로그를 사용합니다. UDP/500/4500 및 ESP/UDP에서 캡처하여 NAT-T 동작을 관찰합니다. 분할 터널(split-tunnel) 경로가 클라이언트에 설치되었는지 확인합니다.
- MTU 최적화: 클라이언트는 임의의 액세스 네트워크를 통과하므로 헤드엔드에서 TCP MSS 클램핑을 활성화하고 안정적인 성능을 위해 1200–1360 MSS를 고려하십시오. 패킷 손실과 PMTUD 블랙홀링이 결합되면 사용자 경험(UX) 저하의 일반적인 원인이 됩니다.
- 고가용성(HA): 객체 추적(object tracking) 및 SLA 프로브와 함께 여러 터널 소스(multi-WAN)를 사용하여 언더레이 기본 경로를 장애 조치합니다. IGP 오버레이의 경우, 터널의 장애 감지 시간을 줄이기 위해 BFD를 고려하십시오. 장애 조치 중 암호화 상태 손실을 최소화하기 위해 헤드엔드 클러스터링에 맞춰 IKE/자식 SA 재키(rekey) 타이머를 짧게 유지합니다.
- 액세스 정책 및 셀렉터: 경로 기반 원격 액세스(dVTI)를 선호하여 모든 클라이언트 트래픽(또는 분할된 프리픽스만)이 가상 인터페이스로 라우팅되도록 합니다. 이를 통해 취약한 정책 기반 셀렉터 불일치를 방지할 수 있습니다.
- 엔드포인트 도달성: 클라이언트 네트워크에서 헤드엔드의 공인 주소로의 언더레이 라우팅을 항상 확인하십시오. WAN 내에서 트래픽을 조정해야 하는 경우, RIB 조회가 실패할 때
set ip default next-hop을 사용한 정책 기반 라우팅(PBR)으로 라우팅되지 않는 플로우를 올바른 이그레스(egress)로 보낼 수 있습니다.
실제 문제 시나리오
Contoso Retail은 광대역으로 연결된 150개의 지점을 운영하고 있습니다. 이들은 POS(Point-of-Sale) 복제를 위한 동적 스포크-투-스포크(spoke-to-spoke) 연결, 듀얼 스택 지원, MTU/NAT 문제에 대한 복원력을 갖춘 안전한 허브 앤 스포크(hub-and-spoke) 연결이 필요합니다.
접근 방식:
- 허브와 스포크에 mGRE를 사용하여 DMVPN Phase 3 오버레이를 구축하고 IPsec 전송 모드로 보호합니다.
- 근거: mGRE는 허브에 터널별 구성을 하지 않고도 많은 스포크로 확장할 수 있습니다. Phase 3는 NHRP shortcut/redirect를 통해 온디맨드 스포크-투-스포크 연결을 허용하여 복제 플로우를 최적화하고 허브 대역폭을 절약합니다. 전송 모드는 GRE over IPsec의 오버헤드를 최소화합니다.
- 최신 암호화 기술과 NAT-T를 사용하여 IKEv2를 표준화합니다.
- 근거: IKEv2는 협상 과정을 단순화하고 다중 자식 SA와 더 깔끔한 오류 처리를 지원하여 대규모 배포에 이상적입니다. NAT-T(UDP/4500)는 지점의 NAT 환경을 지원합니다. 성능과 보안을 위해 DH 그룹 19 또는 20 및 PFS와 함께 AES-GCM을 사용합니다.
- 엔드투엔드(end-to-end) MTU를 설계하고 암호화 후 단편화(fragmentation)를 활성화합니다.
- 근거: 광대역 제공업체는 종종 ICMP를 차단하여 PMTUD를 깨뜨립니다. 터널 인터페이스에
ip mtu 1400및ip tcp adjust-mss 1360을 설정하고crypto ipsec fragmentation after-encryption을 추가하면 블랙홀링을 방지하고 유효 TCP MSS를 최대화할 수 있습니다.
- 동적 주소 해석 및 NAT 환경의 스포크를 위해 NHRP 기능을 활성화합니다.
- 근거: 허브의
ip nhrp redirect와 스포크의ip nhrp shortcut은 Phase 3 바로 가기(shortcut)를 생성합니다.ip nhrp registration no-unique는 동적/NAT 환경의 NBMA 주소를 가진 스포크가 성공적으로 등록할 수 있도록 합니다.
- 허브를 DR로 지정하고 빠른 장애 감지를 위해 BFD를 사용하여 오버레이 상에서 OSPF를 실행합니다.
- 근거: mGRE는 기본적으로 브로드캐스트 네트워크 유형입니다. 허브의 OSPF 우선순위를 1보다 크게, 스포크를 0으로 설정하면 안정적인 DR/BDR 선출을 보장하고 인접 관계(adjacency) 수를 줄일 수 있습니다. 공격적인 타이머를 사용하는 BFD(UDP/3784)는 터널 장애 시 1초 미만의 수렴 시간을 제공합니다.
- 동일한 DMVPN 인터페이스에 IPv4와 함께 IPv6를 추가합니다.
- 근거:
tunnel mode gre multipoint ipv6는 mGRE를 통한 IPv6 인접 관계를 활성화합니다. 듀얼 스택 라우팅은 병렬 인프라 구축을 피하게 해줍니다. RA Guard는 터널 내부에서 효과가 없으므로 오버레이 ACL 및 라우팅 정책을 통해 IPv6 보안을 강제해야 합니다.
- 키 교환 및 운영을 강화합니다.
- 근거: 처음에는 사전 공유 키(레거시 IKEv1 폴백을 위한
crypto isakmp key Test address 0.0.0.0 0.0.0.0또는 IKEv2 키링/프로파일)를 사용하고 인증서 기반으로 전환합니다. 오래된 SA를 제거하기 위해 적절한 라이프타임과 DPD를 설정합니다.show dmvpn,show ip nhrp,show crypto ikev2 sa,show crypto ipsec sa,syslog로 계측합니다.
- 언더레이 도달성을 보장하고 필요한 경우 라우팅/PBR로 장애 조치를 제어합니다.
- 근거: 정적 경로 또는 동적 언더레이 라우팅은 WAN 변경 시에도 터널 소스의 도달성을 유지해야 합니다. 임시적인 트래픽 조정이 필요한 경우, RIB 조회가 실패할 때
set ip default next-hop을 사용한 PBR로 선호하는 이그레스로 트래픽을 보낼 수 있습니다.
이 설계는 확장 가능하고 암호화된 듀얼 스택 연결을 제공하며, 최적의 스포크-투-스포크 경로, 예측 가능한 MTU 동작, 강력한 NAT 통과, 장애로부터의 빠른 복구를 보장합니다.
← 서비스 품질 및 컨트롤 플레인 보호 · 모든 도메인 · 네트워크 서비스 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →