Cisco 300-415: 클라우드, SaaS 및 멀티 클라우드 통합 — 학습 가이드
다음의 일부입니다: Cisco SD-WAN 300-415 ENSDWI — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Cisco SD-WAN은 Cloud OnRamp for IaaS와 Cloud OnRamp for SaaS를 활용하여 보안 및 정책 기반 연결을 퍼블릭 클라우드와 SaaS로 확장합니다. 이 솔루션은 온프레미스와 동일한 SD-WAN 컨트롤 플레인을 클라우드에서 사용합니다. 즉, WAN Edge 디바이스는 vSmart 컨트롤러와 DTLS 또는 TLS 컨트롤 연결을 설정하고 다른 WAN Edge 라우터와 IPsec 데이터 플레인 터널을 구축합니다. 한편 vSmart는 OMP를 사용하여 라우트와 정책을 배포하고 암호화 키 배포를 관리합니다. vBond 오케스트레이터는 초기 컨트롤 플레인 인접성을 부트스트랩하고, vManage는 중앙 집중식 자동화, 시각화 및 라이프사이클 운영을 제공합니다. 이 섹션에서는 멀티 클라우드 설계 패턴, 배포 전제 조건, 보안 및 라우팅 구성, SaaS 최적화, 운영 고려 사항을 장애 모드와 장단점에 중점을 두어 자세히 설명합니다.
Cloud OnRamp for IaaS 및 가상 WAN Edge 배포
Cloud OnRamp for IaaS는 가상 WAN Edge 라우터를 AWS, Microsoft Azure, Google Cloud에 프로비저닝하는 작업을 자동화합니다. vManage는 클라우드 제공업체 API를 활용하여 컴퓨팅, 네트워킹, 보안 객체를 인스턴스화한 다음, SD-WAN 디바이스 템플릿을 연결하고 가상 엣지를 오버레이에 온보딩합니다.
주요 요소 및 요구 사항:
- 가상 WAN Edge 플랫폼: Cisco CSR 1000v (cEdge) 및 vEdge Cloud. 프라이빗 클라우드를 위해 Cisco UCS 또는 Cisco ENCS 5000 Series에서 실행되는 하이퍼바이저에 호스팅될 수도 있습니다.
- 컨트롤러 이미지: vManage, vSmart, vBond는 .ova, .qcow2와 같은 표준 이미지 형식을 사용하여 온프레미스 또는 IaaS 배포를 지원하므로, 탄력성과 관리형 SLA가 필요할 때 클라우드 기반 컨트롤러를 사용할 수 있습니다.
- 마켓플레이스 및 이미지: 배포 전에 각 클라우드의 마켓플레이스(예: AWS의 AMI, Azure Marketplace 플랜, GCP 이미지)에서 라우터 이미지에 대한 약관을 구독/동의해야 합니다. 약관에 동의하지 않으면 API 오류가 발생하거나 알림 없이 프로비저닝이 실패할 수 있습니다.
- 디바이스 템플릿: 클라우드 배포를 시작하기 전에 vManage에서 사이트별 디바이스 템플릿을 연결하여 VPN0 컨트롤 플레인 도달 가능성, 시스템/OMP 파라미터, 세분화, 인터페이스/IP 주소 지정이 자동으로 적용되도록 해야 합니다.
- 부트스트랩/컨트롤: 새로 배포된 클라우드 엣지는 VPN0을 통해 SD-WAN 컨트롤러에 도달해야 합니다. 컨트롤러가 퍼블릭인 경우, vBond/vSmart/vManage FQDN 및 포트(HTTPS/TLS/DTLS)로의 아웃바운드 연결을 보장해야 합니다. 프라이빗인 경우, Direct Connect/ExpressRoute/Interconnect 또는 사이트 간 VPN을 통해 프라이빗 전송을 제공해야 합니다.
보안 그룹, 라우트 테이블 및 NAT 고려 사항:
- 컨트롤 및 데이터 플레인 허용: TLS/DTLS를 사용하는 vBond 및 vSmart로의 이그레스(egress)와 IPsec을 사용하는 피어 엣지로의 이그레스를 허용해야 합니다. NAT가 있는 경우 NAT-T(UDP 4500)가 허용되는지 확인해야 합니다. 비대칭적인 보안 그룹 규칙이나 임시 포트 허용 누락은 DCONFAIL(DTLS 연결 실패) 또는 불안정한 데이터 플레인 터널을 유발할 수 있습니다.
- 라우트 테이블/UDR: 스포크 VM을 위한 트래픽은 WAN Edge 내부 인터페이스로, 인터넷 트래픽은 클라우드 게이트웨이(IGW/NAT/엣지)로 보내는 라우트 테이블에 적절한 VPC/VNet 서브넷을 연결해야 합니다. 라우트 테이블이나 기본 라우트가 잘못 연결되면 브랜치 또는 반환 트래픽이 블랙홀 처리될 수 있습니다.
- MTU/단편화: IPsec 캡슐화는 유효 MTU를 감소시킵니다. 클라우드 패브릭과 가상 NIC에서 단편화를 방지하기 위해 인터페이스 MSS 클램프 또는 MTU 튜닝을 고려하십시오.
장애 모드 및 완화 방안:
- IAM/RBAC 권한 부족: vManage가 인스턴스, NIC를 생성하거나 보안 그룹을 연결할 수 없습니다. IAM 역할, Azure 역할 할당 또는 GCP 서비스 계정 범위를 확인하십시오.
- 이미지 구독 미동의: 인스턴스 생성 시 배포가 실패합니다. 마켓플레이스 약관에 미리 동의하고 원하는 버전을 고정하십시오.
- 인증서 및 시간: 시간이 동기화되지 않은 클라우드 인스턴스는 컨트롤러 인증서를 검증할 수 없습니다.
show control local-properties및 NTP 동기화로 확인하십시오. - 템플릿 설정 오류: 잘못된 VPN0 게이트웨이/DNS는 컨트롤러 이름 확인을 방해합니다. 인스턴스 콘솔과 vManage 연결 도구에서 도달 가능성을 테스트하여 확인하십시오.
AWS, Azure, Google Cloud 연결 패턴 및 Transit 통합
AWS
- 패턴: WAN Edge를 NVA로 사용하는 Transit VPC; 또는 WAN Edge가 TGW에 연결된 VPC에서 IPsec/BGP를 종단하는 네이티브 AWS Transit Gateway (TGW). Cloud OnRamp for IaaS는 HA를 위해 리전별로 엣지 페어를 갖춘 허브 VPC를 배포할 수 있습니다.
- 라우팅: VPC 라우팅 테이블을 사용하여 스포크 서브넷 접두사를 WAN Edge ENI로 유도합니다. TGW 사용 시, 스포크 라우팅을 TGW 라우팅 도메인으로 전파하고 WAN Edge에서 BGP를 통해 브랜치 접두사를 광고합니다. 블랙홀을 방지하기 위해 VPC/브랜치 간에 CIDR이 겹치지 않도록 하십시오.
- 보안 그룹 및 NACL: SD-WAN에 VXLAN 허용은 필요하지 않지만, IPsec 및 컨트롤 플레인 포트는 허용해야 합니다. NACL의 상태 비저장 규칙은 양방향 모두 일치해야 합니다.
Azure
- 패턴: 허브 VNet에 WAN Edge가 있는 허브 앤 스포크 VNet; 동적 라우팅을 위한 Azure Route Server 또는 NVA BGP 피어링; 또는 SD-WAN 허브에서 VWAN 허브로의 IPsec 연결을 통한 Azure Virtual WAN 통합.
- 라우팅: 스포크 서브넷의 사용자 정의 경로(UDR)는 다음 홉으로 WAN Edge NIC를 가리킵니다. Virtual WAN의 경우, 동적 라우팅 교환 및 다중 연결을 사용한 세분화를 위해 BGP를 선호합니다.
- 네트워크 보안 그룹: AWS 보안 그룹의 의도를 그대로 반영합니다. 엣지 HA를 위해 Azure Load Balancer를 사용하는 경우 상태 프로브 및 LB 규칙을 확인하십시오.
Google Cloud
- 패턴: Shared VPC 호스트 프로젝트 또는 프로젝트별 배포 환경에 WAN Edge NVA를 배치합니다. Cloud Interconnect 또는 온프레미스와의 BGP 연결을 위해 HA VPN 또는 Cloud Router를 사용합니다. 사용자 지정 경로를 통해 스포크 트래픽을 WAN Edge NIC로 유도합니다.
- 라우팅: VPC는 글로벌 범위입니다. 다음 홉 인스턴스 또는 다음 홉 게이트웨이를 사용하는 사용자 지정 정적 경로를 활용합니다. 동적 라우팅의 경우, 지원되는 환경에서 WAN Edge와 BGP로 연결된 Cloud Router를 사용합니다. 방화벽 규칙이 IPsec/컨트롤 플레인을 허용하는지 확인하십시오.
Transit 및 하이브리드 통합 트레이드오프:
- 네이티브 Transit(TGW/VWAN)은 확장 및 East-West 라우팅을 단순화하지만, GB당 추가 비용 및 연결 비용이 발생할 수 있습니다. NVA 기반 Transit은 처리량 제한 및 어플라이언스 확장 문제를 감수하는 대신 고급 SD-WAN 기능과 정책 제어를 제공합니다.
- 중앙 집중식 멀티 리전 허브는 클라우드 서비스 및 SaaS에 대한 지연 시간을 줄이지만, 리전별로 허브를 복제하면 관리 오버헤드가 증가합니다. 일관된 배포를 위해 Cloud OnRamp 자동화를 사용하십시오.
Cloud OnRamp for SaaS, Egress 전략 및 하이브리드 연결
Cloud OnRamp for SaaS는 브랜치 및 리전/클라우드 허브에서 SaaS 진입점까지의 성능을 지속적으로 측정하여 SaaS 제공업체로의 애플리케이션 경로를 최적화한 다음, App-Aware Routing을 통해 최상의 경험 경로를 적용합니다.
- 측정 및 결정: 이 기능은 손실, 지연 시간, 지터를 확인하기 위해 여러 출구(로컬 DIA, 리전 허브, 클라우드 허브)를 프로빙하여 애플리케이션별(예: Microsoft 365, WebEx, Salesforce) 선호 경로를 선택합니다. 정책은 vSmart에 의해 배포됩니다.
- DNS 및 브레이크아웃: DNS 확인을 브레이크아웃 정책과 일치시킵니다. SaaS 도메인이 리전별로 다르게 확인되면, 일관성 없는 DNS로 인해 경로 선택이 무효화될 수 있습니다. 최적의 애니캐스트 매핑을 보장하기 위해 선택한 Egress 지점에서 로컬 DNS 사용을 고려하십시오.
- 보안 서비스 체이닝: 규정 준수를 위해 검사가 필요한 경우, 로컬 브레이크아웃을 통합 보안(umbrella, 클라우드 FW 또는 코로케이션 서비스 체이닝)과 결합합니다. 지연 시간과 검사 수준 간의 트레이드오프가 있습니다.
공용 인터넷 Egress 옵션:
- SaaS에 대한 최저 지연 시간을 위해 브랜치 엣지에서 로컬 DIA를 사용합니다. 로컬 보안 태세가 필요합니다.
- 브랜치의 회선이 제한적이거나 중앙 집중식 보안 정책이 있는 경우 리전 또는 클라우드 허브 Egress를 사용합니다. 필요한 경우 SD-WAN 정책 및 대칭 NAT를 사용하여 비대칭 반환 경로 문제에 대비합니다.
클라우드로의 프라이빗 연결:
- AWS Direct Connect, Azure ExpressRoute, Google Cloud Interconnect는 프라이빗 IaaS 워크로드를 위해 예측 가능한 대역폭과 낮은 지터를 제공합니다. 프라이빗 피어링 및 BGP를 사용하여 WAN Edge와 통합한 다음 OMP로 재분배합니다. 대부분의 SaaS 애플리케이션은 여전히 공용 인터넷 경로를 선호하며, 프라이빗 연결은 일반적인 SaaS 흐름이 아닌 프라이빗 서비스에 적합합니다.
- 하이브리드 트레이드오프: 프라이빗 링크는 비용과 복잡성을 증가시키지만, 상태 저장 백엔드 또는 데이터 그래비티 영역에 대한 성능을 향상시킵니다. 성능 기반 장애 조치를 포함하는 이중 경로(프라이빗 + 인터넷) 설계를 유지하십시오.
리전별 클라우드 허브 및 클라우드-브랜치 토폴로지:
- 사용자 및 중요한 SaaS 진입점에 가장 가까운 클라우드 리전에 SD-WAN 허브 페어를 배치합니다. 브랜치-클라우드 허브 IPsec 오버레이는 본사를 경유하는 트롬본 현상을 줄이고 신속한 멀티 리전 장애 조치를 가능하게 합니다.
- 세그먼트 인식 설계: OMP 전반에 걸쳐 VRF를 사용하여 사용자, PCI, 게스트 트래픽을 분할하고, 세그먼트별로 고유한 Egress 정책을 적용합니다.
클라우드 ID, 자동화, 가시성 및 수명주기
클라우드 IAM 및 프로비저닝 사전 요구사항:
- AWS: vManage에 EC2, VPC, IAM PassRole, CloudFormation, 태깅 권한이 있는 IAM 역할 또는 액세스 키를 제공합니다. 리소스 및 리전별로 최소 권한 원칙을 적용합니다. 작업이 거부되면 스택이 부분적으로 생성되거나 고아 객체(orphaned object)가 발생할 수 있습니다.
- Azure: 대상 구독/리소스 그룹에 대한 Contributor 역할과 필요한 VNet에 대한 Network Contributor 역할을 가진 서비스 주체(service principal)를 생성합니다. 자동화 전에 CLI 또는 포털을 통해 이미지에 대한 마켓플레이스 약관에 동의해야 합니다.
- GCP: compute.admin, compute.networkAdmin, iam.serviceAccountUser와 같은 역할이 부여된 서비스 계정(service account)을 사용합니다. 필요한 API를 활성화합니다. 권한 범위가 충분하지 않으면 NIC 또는 라우트 생성이 차단될 수 있습니다.
운영 가시성:
- vManage 대시보드는 컨트롤 연결, OMP 라우트 수렴, 애플리케이션 성능, Cloud OnRamp for SaaS 점수를 보여줍니다. 색상 오버레이를 사용하여 이그레스(egress) 옵션을 비교하고 정책 결과를 검증합니다.
- 로깅 및 문제 해결: WAN Edge에서 다음 명령어로 인증서와 컨트롤 연결을 확인합니다:
show control local-properties
show control connections
show omp peers
DCONFAIL은 전송(transport) 또는 ACL/보안 그룹 문제를 나타냅니다. vNIC의 패킷 캡처와 클라우드 흐름 로그(flow log)는 차단된 포트나 비대칭 경로를 식별하는 데 도움이 됩니다.
수명주기 및 확장:
- vManage를 클러스터링하고 여러 vSmart 및 vBond 인스턴스를 장애 도메인/리전에 걸쳐 배포하여 컨트롤러를 확장합니다. 클라우드 기반 컨트롤러는 IaaS의 탄력성과 관리형 고가용성(HA)의 이점을 누릴 수 있습니다.
- 이미지 및 템플릿 관리: vManage에서 소프트웨어 업그레이드를 준비(stage)하고, 사전 점검을 수행한 후, 유지보수 기간(maintenance window)을 이용해 클러스터를 순차적으로 업데이트합니다. 클라우드 엣지의 경우, 상태 확인(health check) 및 드레이닝 정책(drain policy)을 사용하여 롤링 인스턴스 업데이트를 사용합니다. 리소스를 사이트 및 템플릿에 다시 매핑할 수 있도록 태그를 지정합니다.
- 백업 및 DR: vManage 설정, 템플릿, 디바이스 목록을 정기적으로 내보냅니다. 클라우드 배포의 경우, 스냅샷 또는 골든 이미지를 사용합니다. 사용자 데이터(인증서, 키)가 보존되거나 재등록 가능한지 확인합니다.
실제 문제 시나리오
Acme BioPharma는 R&D 애플리케이션을 AWS와 Azure로 이전하고 있으며, 북미 전역의 지사에서 Microsoft 365 성능 저하를 겪고 있습니다. 이 회사는 SaaS 최적화, 클라우드 허브에서의 중앙 집중식 보안, 실험실 워크로드에 대한 결정론적 프라이빗 액세스를 갖춘 듀얼 클라우드 SD-WAN 허브 설계가 필요합니다.
- us-east-1(AWS)과 East US(Azure)에 리전별 클라우드 허브를 정의합니다.
- 근거: 대부분의 사용자와 SaaS 인그레스(ingress) 지점 근처에 허브를 배치하여 지연 시간을 줄이고 지리적 이중화를 제공합니다.
- 클라우드 자동화 사전 요구사항을 준비합니다.
- 근거: AWS에서는 CSR 1000v AMI를 구독하고 iam:PassRole을 포함한 EC2, VPC, CloudFormation 권한을 가진 IAM 역할을 생성합니다. Azure에서는 마켓플레이스 플랜에 동의하고 허브 리소스 그룹에 대한 Contributor 권한을 가진 서비스 주체를 생성합니다. 이러한 준비가 없으면 Cloud OnRamp는 VNet/VPC와 라우터 VM을 인스턴스화할 수 없습니다.
- vManage 템플릿을 사용하여 Cloud OnRamp for IaaS 허브 쌍을 배포합니다.
- 근거: vManage를 사용하여 리전별로 두 개의 WAN Edge 인스턴스를 별도의 가용 영역(AZ)/장애 도메인에 걸쳐 자동 배포합니다. VPN0, 시스템 ID, OMP, 애플리케이션 인식 라우팅, 클라우드 트랜짓을 위한 BGP를 설정하는 디바이스 템플릿을 연결합니다. 자동화를 통해 일관된 구성을 보장하고 설정 오류로 인한 장애를 방지합니다.
- 클라우드 트랜짓(AWS TGW 및 Azure 허브 VNet)과 통합합니다.
- 근거: 스포크 네트워크를 AWS TGW에 연결하고 TGW 라우팅 테이블을 설정하여 스포크 서브넷을 SD-WAN 허브 VPC로 전파하는 한편, WAN Edge에서 지사 프리픽스를 BGP를 통해 TGW로 광고합니다. Azure에서는 스포크에 UDR을 적용하여 기본 또는 특정 프리픽스가 WAN Edge NIC를 가리키도록 합니다. 이를 통해 확장 가능한 스포크-지사 및 스포크-스포크 간 연결성을 제공합니다.
- R&D를 위한 프라이빗 연결을 허브에 구축합니다.
- 근거: us-east-1로의 Direct Connect와 East US로의 ExpressRoute를 프라이빗 피어링으로 활성화하고, WAN Edge 허브에서 BGP로 종단합니다. 프라이빗 링크는 실험실 워크로드에 대해 더 낮은 지터와 높은 결정성을 제공하며, OMP는 학습된 라우트를 패브릭 전체에 재분배합니다.
- Microsoft 365 및 협업 앱을 위해 Cloud OnRamp for SaaS를 활성화합니다.
- 근거: 지사와 두 허브에서 성능 프로빙을 활성화합니다. vSmart에서 경로 선택 정책을 적용하여 성능이 가장 좋은 이그레스(로컬 DIA가 우수하면 로컬 DIA, 그렇지 않으면 가장 가까운 고성능 허브)를 선호하도록 합니다. 이를 통해 인터넷 조건이 변동할 때 사용자 경험을 동적으로 최적화합니다.
- 보안 및 세분화를 구현합니다.
- 근거: R&D, 기업, 게스트용 VRF를 생성합니다. 기업 및 R&D의 인터넷 바운드 트래픽은 허브에 함께 위치한 클라우드 방화벽을 통과하도록 체이닝하고, 게스트 트래픽은 Umbrella DNS를 사용하여 직접 인터넷에 액세스하도록 허용합니다. AWS/Azure의 보안 그룹은 DTLS/TLS 컨트롤 및 IPsec 데이터 플레인을 허용하면서 관리 액세스는 기업 IP로 제한합니다.
- 검증 및 운영화합니다.
- 근거: vManage를 사용하여 안정적인 컨트롤 연결, OMP 라우트, SaaS 경로 점수를 확인합니다. 각 허브 엣지에서
show control local-properties를 실행하여 인증서 유효성과 시간 동기화를 검증합니다. 예기치 않은 거부를 탐지하기 위해 클라우드 흐름 로그를 활성화합니다. vManage를 통해 롤링 업그레이드를 구현하고 클라우드 인스턴스를 스냅샷하여 일관된 수명주기 위생을 유지합니다.
이 접근 방식은 복원력 있는 멀티 클라우드 허브, 최적화된 SaaS 액세스, 민감한 워크로드에 대한 통제된 프라이빗 연결을 제공하는 동시에, Cisco SD-WAN의 중앙 집중식 정책 및 관찰 가능성을 활용하여 운영 리스크를 줄입니다.
← 서비스 품질 및 멀티캐스트 서비스 · 모든 도메인 · 운영 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →