Cisco 300-415: 중앙 집중식 정책 및 트래픽 엔지니어링 — 학습 가이드
다음의 일부입니다: Cisco SD-WAN 300-415 ENSDWI — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Cisco SD-WAN의 중앙 집중식 정책(Centralized policy)은 vSmart 컨트롤러에서 전체 패브릭에 걸쳐 트래픽 동작과 라우팅 의도를 프로그래밍할 수 있게 해주는 프레임워크입니다. OMP를 통해 오버레이 컨트롤 플레인을 관리하는 vSmart는 중앙 집중식 제어 정책(OMP 경로 및 TLOC용)과 데이터, 애플리케이션 인식 라우팅(app-route), cflowd와 같은 데이터 플레인 정책을 배포합니다. 이러한 정책들은 토폴로지(허브 앤 스포크, 메시 제한)를 구성하고, 애플리케이션 성능에 기반하여 경로를 선택하며, 플로우를 서비스로 유도하고, VPN별로 트래픽을 분할합니다. 정책은 컨트롤 플레인의 도달 가능성과 데이터 플레인의 포워딩을 모두 변경할 수 있으므로, 장애를 방지하기 위해서는 신중한 설계, 미리보기, 단계적 배포가 필수적입니다.
중앙 집중식 정책 유형 및 구성 요소
중앙 집중식 제어 정책(Centralized control policy)
- 범위: WAN Edge 디바이스와 vSmart 간의 컨트롤 플레인(OMP).
- 목적: OMP 경로 및 TLOC 광고 필터링/수정, 속성(preference, tag, origin, TLOC) 설정, 토폴로지(허브 앤 스포크, 부분 메시) 구축.
- 방향: 인바운드(WAN Edge에서 vSmart로) 및 아웃바운드(vSmart에서 WAN Edge로).
중앙 집중식 데이터 정책(Centralized data policy)
- 범위: vSmart에 의해 설치되며 WAN Edge에서 수행되는 데이터 플레인 분류(L3/L4, 필드, app-ID).
- 목적: 플로우 허용/거부, VPN 설정, TLOC 설정, DSCP/마킹 설정, police, mirror, 서비스 삽입/체이닝.
- 방향: 프로그래밍된 위치에 따라 WAN Edge에서 서비스 측(LAN) 또는 터널 측(WAN)을 기준으로 평가됩니다. 일반적으로 설계 시 사용자-WAN 플로우는 서비스 측 인그레스(ingress)를 대상으로 하고, 대칭적 동작이 필요한 경우 반환 트래픽은 터널 측을 대상으로 합니다.
애플리케이션 인식 라우팅(app-route) 정책
- 범위: BFD로 측정된 애플리케이션 및 SLA(손실, 지연, 지터)에 기반한 데이터 플레인 경로 선택.
- 목적: 선호하는 TLOC/color로 트래픽 유도, 프로브 기반 SLA 클래스 정의, 폴백(fallback) 설정, 애플리케이션/패밀리별 동적 트래픽 엔지니어링 수행.
- 주요 동작: 경로 성능을 지속적으로 평가하며, SLA가 저하되면 경로를 전환할 수 있습니다.
cflowd 정책
- 범위: WAN Edge에서 생성되는 플로우 원격 측정(IPFIX/NetFlow 유사).
- 목적: VPN별 익스포터(exporter) 활성화/비활성화, 샘플링 속도, 템플릿, 컬렉터(vManage 또는 외부) 정의.
- 설계 참고: 샘플링은 가시성과 CPU/대역폭 오버헤드 간의 균형을 맞춰야 합니다. VPN별 활성화를 통해 분할된 리포팅을 지원합니다.
정책 목록(Policy list)은 재사용 가능한 매치(match) 객체입니다:
- Site list: 정책을 연결할 위치를 선택하고 경로 출발지/목적지 사이트를 매칭하는 데 사용되는 사이트 ID.
- VPN list: 정책 범위를 분할하고 세그먼트별 규칙을 만드는 데 사용되는 VRF(VPN).
- Prefix list: OMP 경로 또는 데이터 트래픽을 매칭하기 위한 IP 접두사.
- Data prefix list: 데이터 정책 분류를 위한 특화된 접두사 객체.
- TLOC list: TLOC 속성을 매칭하거나 설정하는 데 사용되는 시스템 IP, color, 캡슐화의 튜플.
- Color list: 타겟팅/링크 선호도를 위해 사용되는 하나 이상의 전송 color(예: biz-internet, mpls, public-internet).
- Application list: app-route 또는 데이터 정책을 위해 트래픽을 분류하는 NBAR2 애플리케이션/그룹.
- SLA class: 성능 기반 스티어링을 위해 app-route에 연결된 지연, 손실, 지터 임계값.
정책 시퀀스 구조 및 평가:
- 시퀀스는 순서가 있으며, 먼저 매칭되는 규칙이 적용됩니다. 각 시퀀스는 다음을 포함합니다:
- 매치 조건: 목록/필드(site/VPN/prefix/TLOC/color/app, L4 포트, DSCP, 프로토콜).
- 액션: 수락/거부, 속성 설정(TLOC, VPN, DSCP, preference, tag), 서비스 삽입, police, mirror.
- 기본 액션: 매칭되는 시퀀스가 없을 경우 적용됩니다. 의도치 않은 드롭을 피하기 위해 일반적으로 수락(accept)을 기본값(제어/데이터)으로 사용합니다. 명시적인 거부(deny) 기본값은 의도적으로 사용되며 신중한 검증이 필요합니다.
- 방향:
- 제어 정책의 방향은 vSmart에서 결정됩니다(인바운드/아웃바운드 OMP).
- 데이터 및 app-route 정책은 WAN Edge의 트래픽에 대해 작동합니다. 영향을 주려는 플로우에 맞게 서비스 측 또는 터널 측 동작을 선택하고, 경로상에 상태 저장(stateful) 서비스가 있을 경우 반환 트래픽의 대칭성을 보장해야 합니다.
컨트롤 플레인 정책 설계 및 경로/TLOC 조작
컨트롤 정책은 사이트가 어떤 OMP 경로와 TLOC를 보내거나 받을 수 있는지 결정하기 때문에 오버레이 토폴로지를 형성하는 권위 있는 도구입니다.
OMP 경로 조작
- 인바운드 컨트롤 정책을 사용하여 사이트에서 학습한 경로가 vSmart의 오버레이 RIB에 들어가기 전에 필터링, 태깅 또는 속성을 설정합니다.
- 아웃바운드 컨트롤 정책을 사용하여 특정 사이트에 광고되는 경로를 제한합니다(예: 스포크에서 학습한 프리픽스를 다른 스포크에 광고하지 않음).
- 일반적인 작업: preference 설정(OMP 최적 경로에 영향), tag 설정(이후 매칭에 사용), origin 설정, site-of-origin 제약 조건 설정.
TLOC 조작
- TLOC 속성(system IP, color, encap)에 매칭하여 특정 전송을 필터링하거나 선호하도록 합니다.
- 작업에는 선호하는 TLOC 속성이나 preference를 변경하여 경로 광고가 특정 color를 선호하도록 편향시키는 것이 포함됩니다(예: 중요한 서브넷에 MPLS 선호).
- 절충안: 지나치게 공격적인 TLOC 필터링은 남은 전송 경로에 장애가 발생할 경우 사이트를 고립시킬 수 있습니다. 중복 경로가 없는 한, 전면적인 거부보다 속성 튜닝을 선호해야 합니다.
토폴로지 패턴
- 허브 앤 스포크: vSmart에서 스포크로 향하는 아웃바운드 컨트롤 정책은 스포크에서 시작된 경로가 다른 스포크로 광고되는 것을 거부합니다. 허브는 모든 경로를 수신하고 광고합니다.
- 메시 제한: 허브 앤 스포크와 유사하지만, 정책 시퀀스의 예외를 통해 특정 스포크-투-스포크 쌍(예: 지역별 메시)을 허용합니다.
- 세분화: VPN 목록과 경로 필터링을 결합하여 VPN별 오버레이를 격리된 상태로 유지합니다. 제한된 사이트에는 기본 경로 또는 선택된 프리픽스만 광고합니다.
장애 모드 및 절충안:
- 기본 거부(deny default)로 잘못 적용된 아웃바운드 컨트롤 정책은 중요한 경로를 철회하여 사이트를 고립시킬 수 있습니다. 미리보기를 통해 적용 범위를 명시적으로 확인하지 않는 한, 항상 기본 허용(default accept)을 사용하고 특정 대상에 대한 거부를 추가하십시오.
- 대규모로 OMP 속성을 변경하면 경로 변동(route churn)이 발생할 수 있습니다. 사이트 목록별로 배포를 시차를 두고 진행하여 컨트롤 플레인 충격을 줄이십시오.
- TLOC 속성 재작성은 역방향 경로에 동등한 영향을 주지 않으면 비대칭 포워딩으로 이어질 수 있습니다. 양방향 모두를 검증해야 합니다.
애플리케이션 인식 라우팅, 서비스 삽입 및 세분화
애플리케이션 인식 라우팅(AAR)과 데이터 정책은 함께 세분화된 트래픽 엔지니어링을 제공합니다.
AAR 및 트래픽 스티어링
- SLA 클래스는 허용 가능한 손실/지연/지터를 정의합니다. TLOC 쌍별 BFD 프로브는 실시간 측정값을 제공합니다.
- App-route 정책은 애플리케이션 또는 L3/L4 필드와 매칭되고 선호하는 color/TLOC 목록을 선택합니다. SLA가 위반되면 정책에 따라 페일오버됩니다.
- 설계 팁:
- 플래핑(flapping)을 유발하는 엄격한 SLA 임계값은 피하십시오. 프로브 승수와 합리적인 임계값을 사용하여 히스테리시스를 포함시키십시오.
- 패킷 재정렬에 민감한 앱의 경우, 플로우 중간에 전환하는 대신 “다음 새 플로우에서 이동"을 선호하거나, 지원되는 경우 일관된 해싱(consistent hashing)을 사용하여 플로우를 고정하십시오.
- AAR과 데이터 정책이 모두 TLOC를 설정할 때, 경로 선택은 AAR에 우선순위를 부여하고 데이터 정책은 서비스 삽입/마킹에 사용하십시오. 동일한 트래픽 클래스에서 작업이 중복되지 않도록 하십시오.
서비스 체이닝 및 서비스 삽입
- 데이터 정책의 “service” 작업은 온프레미스 또는 코로케이션 서비스(방화벽, IDS/IPS, SD-WAN 서비스 노드)를 통해 트래픽을 삽입합니다.
- 필요한 경우 여러 서비스를 순서대로 체이닝합니다. 상태 저장 서비스의 경우 순방향 및 역방향 경로 모두에 대칭적 삽입을 보장하십시오.
- 절충안: 각 서비스 홉은 지연 시간과 잠재적인 장애 도메인을 추가합니다. 보안 태세와 일치하는 상태 확인 및 fail-open/closed 동작을 구현하십시오.
트래픽 세분화
- VPN은 강력한 세분화를 제공합니다. 중앙 집중식 정책은 VPN 목록을 사용하여 VPN별로 적용됩니다.
- VPN 간 라우팅(경로 유출)은 특정 플로우에 대해 “set VPN"을 사용하는 데이터 정책으로 달성할 수 있습니다. 프리픽스/애플리케이션 매칭으로 엄격하게 제한하고 자주 감사하십시오.
- 공유 서비스(예: DNS, ID)의 경우, 광범위한 데이터 플레인 유출보다는 컨트롤 정책을 사용하여 서비스 VPN에서 소비자 VPN으로 서비스 프리픽스를 광고하십시오.
SLA 기반 스티어링을 설명하는 app-route 스니펫 예시:
app-route-policy CRITICAL-APPS
sequence 10
match application-list BUS_APPS
sla-class GOLD
preferred-color mpls fallback biz-internet
!
sequence 20
match application-list BEST_EFFORT
sla-class BRONZE
preferred-color biz-internet fallback public-internet
!
default-action accept
!
운영: 연결, 검증 및 문제 해결
vSmart를 통한 정책 연결:
- vManage에서 중앙 집중식 정책을 정의하고 사이트 목록 및 VPN 목록에 연결합니다. vSmart는 정책을 컴파일하고 보안 DTLS/TLS OMP 세션을 통해 VPN 0에서 WAN Edge로 배포합니다.
- 변경 범위를 신중하게 지정해야 합니다. 단일 정책 인스턴스가 수백 개의 사이트에 영향을 미칠 수 있습니다. 사이트 목록을 사용하여 리전 또는 기능별로 배포를 단계적으로 수행합니다.
정책 시뮬레이션, 미리보기 및 단계적 배포:
- 미리보기: 활성화하기 전에 vManage 미리보기를 사용하여 디바이스별로 컴파일된 정책(각 WAN Edge가 수신할 내용)을 검사합니다. 일치/작업 로직, 기본 작업 및 방향을 확인합니다.
- 시뮬레이션: 정책 시뮬레이션을 사용하여 플로우 일치 및 예상 작업(예: 특정 앱/5-튜플이 사용할 TLOC)을 테스트합니다. SLA 클래스 매핑 및 애플리케이션 분류를 검증합니다.
- 단계적 배포:
- 카나리 사이트 목록(소수 사이트)에 연결합니다.
- 컨트롤 및 데이터 플레인 KPI(OMP 라우트 수, BFD, app-route 히트)를 모니터링합니다.
- 사이트 목록을 점진적으로 확장합니다.
- 버전 관리 및 롤백: 이전 정책 버전을 유지합니다. 예기치 않은 동작이 감지되면 새 정책을 비활성화하거나 이전 버전으로 신속하게 롤백합니다.
의도하지 않은 결과 및 우선순위 디버깅:
컨트롤 플레인 검증
- show omp tlocs, show omp routes: 정책 의도에 따른 라우트 및 TLOC의 존재/부재를 확인합니다.
- show policy received/installed: 컨트롤 정책 카운터와 일치한 시퀀스를 확인합니다.
- 증상: 배포 후 스포크가 다른 스포크에 도달할 수 없음 → 스포크로의 아웃바운드 컨트롤 정책 거부 라인 및 기본 작업을 확인합니다.
데이터 플레인 및 AAR 검증
- show app-route stats/flows 및 show bfd sessions: SLA 상태 및 경로 결정을 검증합니다.
- show sdwan policy service-path 또는 동급의 명령어: 서비스 삽입 카운터 및 체인 순서를 확인합니다.
- show ip route vpn X 및 traceroute vpn X: 실제 전달 경로를 확인합니다.
- 증상: 예기치 않은 경로 변경/플래핑 → SLA를 완화하거나 프로브 멀티플라이어를 조정합니다. 중복되는 데이터 정책이 TLOC를 설정하지 않는지 확인합니다.
정책 우선순위 및 충돌
- AAR 결정은 일반적으로 경로 선택에 우선순위를 가집니다. 데이터 정책은 주로 서비스 삽입, 마킹 및 액세스 제어에 사용합니다.
- 여러 정책에 걸쳐 일치 기준이 중복되면 모호성이 발생할 수 있습니다. 일치 도메인을 상호 배타적으로 유지하거나 순서 및 태그를 도입하여 모호성을 제거합니다.
- 기본 허용(accept)은 누락된 시퀀스를 가릴 수 있습니다. 거부(deny)를 적용하기 전에 일치를 검증하기 위해 명시적인 “관찰 전용” 카운터(예: 미러/폴리스 낮음) 또는 임시 로깅을 추가합니다.
cflowd 검증
- show cflowd statistics/exporters: VPN별 익스포터가 활성 상태이고 의도한 대로 샘플링되는지 확인합니다.
- cflowd 활성화 후 높은 CPU 사용률 → 샘플링 간격을 늘리거나 필수 VPN/앱으로 범위를 좁힙니다.
실용적인 문제 시나리오
Northwind Traders는 Cisco SD-WAN으로 마이그레이션 중이며, PCI VPN에 대해 허브 앤 스포크 토폴로지를 강제하고, Office 365를 최상의 인터넷 경로로 유도하며, 중요한 애플리케이션에 영향을 주지 않으면서 게스트 트래픽을 위해 리전 방화벽 서비스를 삽입해야 합니다.
접근 방식:
정책 목록 구축
- 사이트 목록 생성: HUBS (데이터 센터), SPOKES (지사).
- VPN 목록 생성: PCI_VPN, GUEST_VPN, CORP_VPN.
- 애플리케이션 목록 생성: O365, BEST_EFFORT.
- 색상 목록 생성: PRIVATE (mpls), DIA (biz-internet, public-internet). 근거: 재사용 가능한 목록을 사용하면 정밀한 범위 지정과 안전한 단계적 롤아웃이 가능하며, VPN을 분리하여 세분화를 지원합니다.
SLA 클래스 정의
- GOLD: 손실 0.5%, 지연 시간 100ms, 지터 20ms.
- SILVER: 손실 1%, 지연 시간 150ms, 지터 30ms. 근거: 경로 플래핑을 방지하기 위해 임계값을 실제 전송 성능에 맞게 조정합니다. 최선형(best-effort)보다 O365에 더 엄격한 기준을 적용합니다.
PCI 허브 앤 스포크를 위한 컨트롤 정책 구현
- vSmart로의 인바운드: PCI_VPN의 SPOKES에서 학습한 라우트에 태그를 지정합니다.
- vSmart에서의 아웃바운드: SPOKES로 HUB 라우트와 기본값을 광고하고, SPOKE에서 시작된 PCI 라우트가 다른 SPOKES로 광고되는 것을 거부합니다. HUBS로는 모든 것을 광고합니다. 근거: 토폴로지는 컨트롤 플레인에서 강제되어, 스포크가 허브를 통해서만 서로를 학습하도록 보장하고 PCI VPN 내에서 세분화를 유지합니다.
O365 및 최선형(best-effort)을 위한 app-route 정책 생성
- CORP_VPN에서 O365를 GOLD SLA와 일치시킵니다. 선호하는 색상은 DIA이며 폴백은 PRIVATE입니다.
- BEST_EFFORT를 SILVER와 일치시킵니다. 선호하는 색상은 PRIVATE이며 폴백은 DIA입니다. 근거: O365는 SLA가 충족될 때 직접 인터넷을 통해 최상의 성능을 발휘하며, 필요 시 MPLS로 페일백합니다. 최선형(Best-effort)은 비용/정책상의 이유로 MPLS를 선호하면서 DIA 폴백을 허용할 수 있습니다.
게스트 트래픽을 위한 리전 방화벽 서비스 삽입
- GUEST_VPN의 데이터 정책: 순방향(서비스 측에서 WAN으로)과 역방향(터널에서 서비스로) 모두에서 리전 방화벽 서비스 체인으로 서비스 삽입을 수행합니다.
- 방화벽 서비스 상태를 모니터링하고, 가용성을 유지하기 위해 게스트 사용 사례에 대해 fail-open을 정의합니다. 근거: 상태 기반 검사(Stateful inspection)는 대칭적인 트래픽 통과를 요구합니다. 양방향 삽입은 세션 단절을 방지합니다. 게스트 리스크 허용 범위는 서비스 다운 시 fail-open을 허용합니다.
단계적 롤아웃을 통해 vSmart로 정책 연결
- 컨트롤 정책을 HUBS와 PCI_VPN의 카나리 하위 집합 SPOKES에 연결합니다.
- app-route 및 데이터 정책을 먼저 제한된 리전에 연결합니다. 근거: 영향 반경을 제한하고, 전사적 확장 전에 정책 동작을 검증합니다.
검증 및 모니터링
- 디바이스별로 컴파일된 정책을 미리보고, 기본 작업을 확인합니다.
- 시뮬레이션을 사용하여 샘플 플로우(CORP_VPN 지사의 O365, GUEST_VPN의 게스트 웹 트래픽)를 테스트합니다.
show omp routes/tlocs(PCI 연결성),show app-route stats(O365 경로),show policy service-path(게스트 방화벽 카운터) 및 BFD 세션을 모니터링합니다. 근거: 컨트롤 플레인과 데이터 플레인 결과가 모두 설계와 일치하고, SLA 기반 스티어링이 예상대로 작동하는지 확인합니다.
확장 및 강화
- 나머지 SPOKES를 컨트롤 정책 연결에 점진적으로 추가합니다.
- 속도 제한으로 게스트 정책을 강화하고, 경로 진동이 발생하면 O365 SLA 임계값을 조정합니다. 근거: 반복적인 튜닝은 운영 리스크를 줄이고 안정적인 사용자 경험을 보장합니다.
이 순서는 토폴로지 제어(OMP)를 데이터 플레인 스티어링 및 서비스와 명확하게 분리하고, 세분화를 사용하여 PCI를 보호하며, 성능을 위해 SLA 기반 앱 라우팅을 적용하고, 미리보기, 시뮬레이션 및 단계적 연결을 통해 운영 안전성을 유지합니다.
← 데이터 플레인 터널 · 모든 도메인 · 보안 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →