Cisco 300-410: VPN, 터널링 및 원격 연결 — 학습 가이드

다음의 일부입니다: Cisco CCNP Enterprise 300-410 ENARSI — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

VPN, 터널링, 원격 연결 기술은 공유 네트워크를 통해 정책 기반의 비공개 통신을 가능하게 합니다. 설계는 캡슐화 방식(GRE, IPsec, VTI), 키 교환(IKEv1/2), 컨트롤 플레인 확인(DMVPN의 NHRP), 전송 환경의 현실적인 제약(MTU, NAT, 장애 조치)에 따라 결정됩니다. 이 섹션에서는 이러한 구성 요소를 결합하여 사이트 대 사이트 및 원격 액세스 사용 사례 모두에 적합한 확장 가능하고 안전하며 복원력 있는 오버레이 네트워크를 구축하는 방법을 설명합니다.

GRE 및 IPsec 기본 사항

Generic Routing Encapsulation(GRE)은 IP 언더레이를 통해 거의 모든 Layer-3 프로토콜을 전송할 수 있는 간단한 상태 비저장(stateless) 캡슐화 방식입니다. 주요 특징은 다음과 같습니다.

안전한 MTU 및 MSS를 사용한 GRE 지점 간 예시:

interface Tunnel1
 ip address 172.20.1.2 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel source 10.10.2.2
 tunnel destination 10.10.1.1

IPsec은 기밀성, 무결성, 안티 리플레이(anti-replay) 기능을 제공합니다.

단편화와 처리량의 상충 관계:

터널 보호를 통해 GRE에 IPsec 적용하기:

crypto isakmp policy 10
 encr aes 256
 hash sha256
 authentication pre-share
 group 14
 lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
 set transform-set TS
!
interface Tunnel10
 ip address 10.10.10.1 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile GRE-PROF

키 교환, NAT 통과 및 VPN 유형

IKE는 IPsec을 위한 SA(Security Association)를 협상합니다.

NAT 통과 및 킵얼라이브:

정책 기반 VPN과 경로 기반 VPN:

IKEv2/FlexVPN을 이용한 원격 액세스:

폴백을 위한 정책 기반 라우팅(PBR):

DMVPN 설계 및 운영

DMVPN은 mGRE, NHRP, IPsec을 결합하여 확장 가능한 허브-스포크 또는 스포크-스포크 토폴로지를 구축합니다.

일반적인 Phase 3 구성 예시:

! Hub
interface Tunnel10
 ip address 10.0.0.1 255.255.255.0
 ip nhrp map multicast dynamic
 ip nhrp network-id 10
 ip nhrp redirect
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF
 ip ospf network broadcast
 ip ospf priority 100

! Spoke
interface Tunnel10
 ip address 10.0.0.11 255.255.255.0
 ip nhrp network-id 10
 ip nhrp nhs 10.0.0.1
 ip nhrp map multicast dynamic
 ip nhrp shortcut
 ip nhrp registration no-unique
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF

NAT 통과(Traversal): NAT-T가 활성화되어 있고 허브가 UDP/500 및 UDP/4500으로 도달 가능한지 확인하십시오. 동적 스포크-스포크 터널은 경로에 NAT-T 릴레이가 없는 경우 언더레이가 스포크 간의 직접적인 UDP/4500 및 ESP/UDP를 허용해야 합니다.

운영 및 문제 해결:

IPv6, 듀얼 스택 보안 및 복원력 있는 원격 연결

IPv4를 통한 IPv6 터널:

IPv6 보안 참고 사항:

원격 액세스 진단 및 복원력 있는 설계:

undefined

,

undefined

,

undefined

및 클라이언트별 어카운팅 로그를 사용합니다. UDP/500/4500 및 ESP/UDP에서 캡처하여 NAT-T 동작을 관찰합니다. 분할 터널(split-tunnel) 경로가 클라이언트에 설치되었는지 확인합니다.

실제 문제 시나리오

Contoso Retail은 광대역으로 연결된 150개의 지점을 운영하고 있습니다. 이들은 POS(Point-of-Sale) 복제를 위한 동적 스포크-투-스포크(spoke-to-spoke) 연결, 듀얼 스택 지원, MTU/NAT 문제에 대한 복원력을 갖춘 안전한 허브 앤 스포크(hub-and-spoke) 연결이 필요합니다.

접근 방식:

  1. 허브와 스포크에 mGRE를 사용하여 DMVPN Phase 3 오버레이를 구축하고 IPsec 전송 모드로 보호합니다.
  1. 최신 암호화 기술과 NAT-T를 사용하여 IKEv2를 표준화합니다.
  1. 엔드투엔드(end-to-end) MTU를 설계하고 암호화 후 단편화(fragmentation)를 활성화합니다.
  1. 동적 주소 해석 및 NAT 환경의 스포크를 위해 NHRP 기능을 활성화합니다.
  1. 허브를 DR로 지정하고 빠른 장애 감지를 위해 BFD를 사용하여 오버레이 상에서 OSPF를 실행합니다.
  1. 동일한 DMVPN 인터페이스에 IPv4와 함께 IPv6를 추가합니다.
  1. 키 교환 및 운영을 강화합니다.
  1. 언더레이 도달성을 보장하고 필요한 경우 라우팅/PBR로 장애 조치를 제어합니다.

이 설계는 확장 가능하고 암호화된 듀얼 스택 연결을 제공하며, 최적의 스포크-투-스포크 경로, 예측 가능한 MTU 동작, 강력한 NAT 통과, 장애로부터의 빠른 복구를 보장합니다.


서비스 품질 및 컨트롤 플레인 보호 · 모든 도메인 · 네트워크 서비스

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다