Cisco 300-415: 데이터 플레인 터널, BFD 및 애플리케이션 인식 라우팅 — 학습 가이드
다음의 일부입니다: Cisco SD-WAN 300-415 ENSDWI — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Cisco SD-WAN은 컨트롤 플레인과 데이터 플레인을 분리하고, 다양한 전송망(transport)에 걸쳐 암호화된 정책 기반 오버레이를 구축합니다. vSmart 컨트롤러는 오버레이 컨트롤 플레인과 WAN Edge 연결을 관리하며, OMP를 통해 경로, 보안 키, 의도(intent)를 배포합니다. WAN Edge 라우터는 다른 WAN Edge로 보안 IPsec 데이터 플레인 터널을 형성하고, vSmart, vBond, vManage로의 컨트롤 연결은 기본적으로 DTLS(또는 TLS)를 사용합니다. 경로 활성(liveness) 및 품질은 BFD로 지속적으로 측정되며, 이는 손실, 지연, 지터 또는 MOS 기반의 SLA 클래스에 따라 최상의 성능을 내는 터널로 애플리케이션을 유도하기 위해 Application-Aware Routing(AAR) 정책에 정보를 제공합니다.
오버레이 및 데이터 플레인 기본 사항
컨트롤 플레인 대 데이터 플레인
- 컨트롤 플레인: WAN Edge는 vBond(NAT 통과 및 오케스트레이션용), vSmart(OMP를 통한 정책 및 경로 교환용), vManage(관리, 장치 구성 및 인증서 저장용)와 보안 DTLS/TLS 컨트롤 연결을 설정합니다. staging 상태에서 장치는 컨트롤 연결은 형성하지만 데이터 터널은 설정하지 않습니다.
- 데이터 플레인: WAN Edge는 사용자 트래픽을 위해 다른 WAN Edge와 직접 IPsec 터널을 형성합니다. 데이터 플레인은 포워딩을 담당하며 컨트롤 플레인 정책을 통해 전달된 트래픽 엔지니어링 결정을 시행합니다.
IPsec 데이터 플레인 터널 및 TLOC
- TLOC(Transport Locator)는 WAN 전송망 연결을 고유하게 식별하며 {system-IP, color, encapsulation} 튜플로 정의됩니다. Encapsulation은 IPsec 또는 GRE이며, 대부분의 배포 환경과 IOS XE SD-WAN(cEdge)에서는 IPsec이 사용됩니다.
- Color는 언더레이 유형 및 NAT 속성을 위한 시맨틱 레이블입니다(예: mpls, biz-internet, public-internet, lte, private1–private6). Public color는 일반적으로 vBond의 도움을 받는 NAT 통과를 의미합니다.
- 터널은 제한되지 않는 한 모든 도달 가능한 TLOC 쌍 사이에 형성됩니다. 두 개의 사이트가 각각 하나의 WAN Edge와 두 개의 public TLOC를 가지고 있고 restrict 속성이 없는 경우, 4개의 IPsec 터널이 형성됩니다(color 쌍 간의 풀 메시).
- TLOC 확장을 사용하면 한 사이트의 이중화된 두 WAN Edge가 크로스 링크를 통해 전송망을 공유할 수 있으므로, 섀시당 물리적 회선을 복제하지 않고도 전송망 이중화를 구현할 수 있습니다.
전송 및 서비스 레이블
- vSmart는 OMP를 사용하여 경로와 TLOC를 광고하고 오버레이 헤더에 포함될 레이블을 할당합니다. 전송 레이블(Transport label)은 오버레이 전체에서 트래픽을 역다중화하기 위해 원격 TLOC를 식별합니다. 서비스 레이블(Service label)은 대상 서비스 VPN 또는 체인된 서비스를 식별합니다. 이러한 레이블은 SD-WAN 오버레이 내부에 있으며 MPLS 언더레이 레이블이 아닙니다.
운영상의 장단점 및 장애 모드
- 잘못된 color 설정(예: MPLS를 public-internet으로 표시)은 최적이 아닌 터널 형성이나 NAT 통과 실패를 유발할 수 있습니다.
- restrict 속성은 원치 않는 풀 메시 증가를 방지합니다. internet color에서 이 속성을 생략하면 과도한 터널 확장과 불필요한 프로빙 오버헤드가 발생할 수 있습니다.
- 인증서 또는 시계 문제는 컨트롤 플레인 연결(DTLS/TLS)을 방해합니다. vSmart로의 컨트롤 플레인 컨버전스가 없으면 데이터 플레인 키가 교환되지 않고 IPsec 터널이 형성되지 않습니다.
BFD 경로 활성 및 품질 측정
BFD 작동
- Cisco SD-WAN은 모든 데이터 플레인 터널에서 BFD를 실행하여 거의 실시간에 가까운 활성 감지 및 품질 측정을 제공합니다. BFD는 경량의 주기적인 hello를 사용하여 up/down 상태(blackout)를 감지하고, 액티브 프로브를 사용하여 지연, 지터, 손실(brownout)을 측정합니다.
- 주요 타이머 및 간격
- Hello 간격: 일반적으로 1000ms (color별 또는 전역으로 구성 가능).
- Multiplier: 일반적으로 6 (구성 가능), 감지 시간은 hello-interval × multiplier (예: 약 6초)가 됩니다.
- AAR 성능 샘플링을 위한 App-probe 간격: 일반적으로 1초(구성 가능), 일시적인 스파이크를 완화하기 위해 짧은 기간 동안 롤링 평균을 계산합니다.
- BFD 측정 항목
- 지연(Latency): 각 터널에서 프로브의 왕복 시간.
- 지터(Jitter): 프로브 간 지연 시간의 변동.
- 손실(Loss): 반환되지 않은 프로브의 백분율.
- MOS: 음성 적합성을 위해 지연, 지터, 손실에서 파생됨.
Brownout 대 Blackout 처리
- Blackout: BFD 세션 다운(연결 없음)은 포워딩에서 해당 경로를 즉시 제거하도록 트리거합니다. 트래픽은 AAR 평가를 기다리지 않고 다음 사용 가능한 터널 선호도에 따라 전환됩니다.
- Brownout: BFD는 활성 상태를 유지하지만 측정된 메트릭이 SLA 임계값을 위반합니다. AAR은 원래 터널이 다른 트래픽을 계속 전달하는 동안에도 특정 애플리케이션 플로우를 SLA를 충족하는 대체 터널로 유도할 수 있습니다.
설계 가이드 및 장단점
- 공격적인 타이머 설정은 장애 조치 속도를 높이지만, 특히 대규모 메시 환경에서 CPU 및 대역폭 오버헤드를 증가시킵니다. 규모 및 전송망 안정성을 고려하여 hello 및 probe 간격의 균형을 맞춰야 합니다.
- 비대칭 경로 특성(예: 위성 또는 셀룰러)은 플래핑(flapping)을 방지하기 위해 완화된 SLA 임계값과 잠재적으로 더 높은 multiplier를 요구합니다.
- 음성 및 대화형 앱의 경우, 일시적인 혼잡 중 진동을 줄이기 위해 더 빠른 app-probe 간격을 사용하고 히스테리시스/홀드다운을 활성화하는 것이 좋습니다.
애플리케이션 인식 라우팅: 정책 및 SLA 설계
애플리케이션 식별 및 분류
- WAN Edge는 DPI(IOS XE SD-WAN의 NBAR2)를 사용하여 시그니처, 프로토콜 휴리스틱, 그리고 가능한 경우 TLS SNI 및 QUIC ALPN과 같은 메타데이터를 통해 애플리케이션을 분류합니다. 식별 가능한 메타데이터가 없는 암호화된 트래픽의 경우, 엔진은 플로우 속성(5-tuple) 및 구성된 매핑(포트, DSCP)을 예비로 사용합니다.
- 분류는 일반적으로 첫 패킷에서 수행되며 세션 일관성을 위해 캐시됩니다. 정확성을 유지하려면 시그니처를 최신 상태로 유지해야 합니다.
SLA 클래스 및 측정 정책
- 손실, 지연, 지터 및 선택적으로 MOS에 대한 임계값을 사용하여 SLA 클래스를 정의합니다. 각 SLA 클래스는 BFD의 샘플링 간격 및 스무딩 동작을 결정하는 성능 프로브 프로파일(app-probe)을 참조합니다.
- 일반적인 SLA 예시:
- 음성(Voice): 지연 ≤ 150ms, 지터 ≤ 30ms, 손실 ≤ 1%, MOS ≥ 4.0.
- 트랜잭션(Transactional): 지연 ≤ 200ms, 손실 ≤ 1%.
- 대량(Bulk): 엄격한 SLA 없음; 더 높은 대역폭, 더 낮은 비용의 경로를 선호합니다.
경로 선호도 동작
- AAR 정책은 애플리케이션 목록을 SLA 클래스에 연결하고 선호 색상(preferred-color) 및 백업 색상(backup-color)(또는 TLOC 목록)을 지정합니다. 결정 로직은 다음과 같습니다:
- 선호 경로가 SLA를 충족하면 해당 경로로 트래픽을 전송합니다.
- 선호 경로가 SLA를 위반하지만 백업 경로가 충족하면 백업 경로로 트래픽을 조정합니다.
- SLA를 충족하는 경로가 없으면 선호도나 비용에 따라 사용 가능한 최적의 경로를 사용합니다(정상적으로 성능 저하).
- 브라운아웃(Brownout) 스티어링은 플로우 단위로 이루어집니다. 기존 플로우는 정책에 따라 이동할 수 있습니다(새 플로우 스티어링이 기본값이며, 세션 복원력이 설계되지 않은 경우 TCP의 중간 플로우 이동이 제한될 수 있습니다).
- AAR 정책은 애플리케이션 목록을 SLA 클래스에 연결하고 선호 색상(preferred-color) 및 백업 색상(backup-color)(또는 TLOC 목록)을 지정합니다. 결정 로직은 다음과 같습니다:
정책 구성 요소
- vManage에서 앱 목록(DPI 그룹), SLA 클래스(손실/지연/지터/MOS), TLOC 목록(색상)을 구축합니다. 그런 다음 앱 목록 → SLA 클래스 → 선호/백업 색상으로 매핑되는 AAR 정책 시퀀스를 생성합니다.
- AAR 결정 전에 DSCP를 설정하거나, 영역(zone)을 강제하거나, 서비스 체이닝을 삽입해야 하는 경우 트래픽 데이터 정책과 결합합니다.
- 경로 수락/광고에 영향을 미치려면 제어 정책(control-policy)을 별도로 사용하십시오. AAR(데이터 정책)을 제어 정책과 혼동하지 마십시오. 사이트 목록은 AAR이 적용되는 범위를 지정합니다.
설계 시 절충안(Trade-offs)
- 지나치게 엄격한 SLA는 진동(oscillation)을 유발할 수 있습니다. 빈번한 경로 변경을 피하기 위해 히스테리시스(hysteresis)나 페널티 타이머를 도입하십시오.
- 비용 고려: 종량제 셀룰러 경로는 최후의 백업 수단으로만 배치하고, 가능한 경우 데이터 상한선을 활성화하십시오.
- QoS와 조율: AAR은 경로를 선택하지만, 경로별 QoS 및 큐잉은 혼잡 시에도 여전히 중요한 클래스를 보호해야 합니다.
검증 및 문제 해결
신속한 상태 확인
- 컨트롤 플레인:
- cEdge: show sdwan control connections
- vEdge: show control connections
- 데이터 플레인 터널:
- cEdge: show sdwan tunnels
- vEdge: show ipsec outbound-connections / show ipsec inbound-connections
- BFD 세션 및 품질:
- cEdge: show sdwan bfd sessions; show sdwan app-route stats
- vEdge: show bfd sessions; show app-route stats
- 컨트롤 플레인:
명령어 스니펫 예시
show sdwan tunnels
show sdwan bfd sessions
show sdwan app-route stats sla-class <name>
show sdwan app-route statistics flows
show sdwan omp tlocs
show control connections
show omp routes | include <prefix>
show ipsec sa detail
확인할 사항
- 터널 상태는 up이지만 BFD 손실/지연/지터가 SLA를 초과하는 경우: 브라운아웃(brownout) 상태이므로 AAR 스티어링을 예상해야 합니다. 백업 경로가 SLA를 충족하는지, 그리고 정책이 올바른 앱 목록에 바인딩되어 있는지 확인합니다.
- BFD 세션 플래핑(flapping): 공격성(aggressiveness)을 줄이거나 언더레이(underlay)의 드롭/큐잉을 조사합니다. 프로브 손실을 방지하기 위해 MTU 및 단편화(DF-bit 처리)를 확인합니다.
- 특정 color를 통해 터널이 형성되지 않는 경우: color의 NAT/public/private 의미 체계, 인터페이스 NAT 구성, 그리고 NAT 통과(traversal)를 위해 vBond에 연결할 수 있는지 확인합니다. 컨트롤 연결이 없는 경우 시간과 인증서를 확인합니다.
- 예상치 못한 풀메시(full-mesh) 및 프로브 규모: 인터넷 color에 restrict를 적용하거나 TLOC 목록을 사용하여 연결 범위를 제한합니다.
- DPI 오분류: NBAR2 시그니처를 업데이트하고 충돌하는 L4 포트 재정의(override)가 없는지 확인합니다. 암호화된 앱의 경우, SNI/ALPN 기반 분류 또는 업스트림에서의 DSCP 마킹을 고려합니다.
운영상의 고려사항
- 항상 컨트롤 플레인 연결을 먼저 확인합니다(오케스트레이션/NAT용 vBond, OMP/정책용 vSmart, 구성/인증서용 vManage). vSmart가 없으면 데이터 플레인 키가 배포되지 않으며 IPsec SA가 형성되지 않습니다.
- AAR 결정을 BFD 측정값 및 SLA 클래스와 연관시킵니다. 예상과 다른 경로가 선택된 경우, 현재 평균뿐만 아니라 결정 시점의 SLA 준수 상태를 검사해야 합니다.
- 이중 DC 설계의 경우, DC 상호 연결을 통해 OMP↔BGP를 재분배할 때 DC WAN Edge에서 오버레이 AS를 조화시켜 중복된 LAN 경로를 방지합니다.
실제 문제 시나리오
Contoso Health는 300개의 클리닉을 운영하며 각 사이트마다 두 개의 전송 회선, 즉 MPLS(mpls color)와 브로드밴드(biz-internet color)를 사용합니다. 사용자들이 간헐적인 음성 품질 저하를 보고하지만, 데이터 앱은 정상적으로 작동합니다. 목표는 음성 트래픽에 대해 MPLS를 선호하고, 브라운아웃 시 브로드밴드로 페일오버하며, 오실레이션(oscillation) 없이 신속한 블랙아웃 페일오버를 보장하는 것입니다.
- 오버레이 상태 및 데이터 플레인 형성 검증
- 근거: 전제 조건을 확인합니다.
show sdwan control connections를 사용하여 vSmart/vBond/vManage로의 DTLS/TLS가 안정적인지 확인하고,show sdwan tunnels를 사용하여 MPLS 및 브로드밴드 터널 메시가 완전히 구성되었는지 검증합니다. biz-internet을 통한 터널이 누락된 경우, color 할당 및 NAT를 확인해야 합니다. NAT 통과를 지원하려면 vBond가 공용 공간에서 연결 가능해야 합니다.
- BFD 및 프로브 타이머 조정
- 근거: 균형 잡힌 활성 감지(~6초)와 합리적인 규모를 위해 BFD hello를 1000ms, multiplier를 6으로 설정합니다. 시기적절한 브라운아웃 감지를 위해 app-probe 간격을 1초로 구성합니다. 지나치게 공격적인 타이머는 CPU 오버헤드와 플래핑을 유발할 수 있으며, 너무 느슨한 설정은 음성 트래픽에 대한 응답성을 저해합니다.
- SLA 클래스 정의
- 근거: 지연 ≤ 150ms, 지터 ≤ 30ms, 손실 ≤ 1%, MOS ≥ 4.0인
Voice-SLA클래스를 생성합니다. 지연 ≤ 200ms, 손실 ≤ 1%인Data-SLA를 생성합니다. 이러한 임계값은 음성 트래픽의 민감도와 일반적인 WAN 성능을 반영하며, MOS는 여러 메트릭에 걸쳐 사용자 경험을 통합합니다.
- 애플리케이션 목록 구축
- 근거: DPI(NBAR2)를 사용하여 SIP/RTP/Teams/Zoom 미디어를 위한
App-List-Voice와 트랜잭션 앱을 위한App-List-Data를 정의합니다. 최신 음성/비디오 플랫폼을 위해 TLS SNI/QUIC ALPN 패턴을 포함합니다. 분류가 불확실한 경우, LAN 에지에서 적용되는 DSCP EF/AF41 마킹을 차선책으로 사용합니다.
- AAR 정책 구성
- 근거:
App-List-Voice를Voice-SLA에 매핑하고, 선호 color는 mpls, 백업 color는 biz-internet으로 설정합니다.App-List-Data를Data-SLA에 매핑하고, 선호 color는 biz-internet, 백업 color는 mpls로 설정하여 MPLS 대역폭을 보존합니다. 이를 통해 음성 트래픽은 정상 상태일 때 MPLS를 사용하고 브라운아웃이나 블랙아웃 시에만 브로드밴드로 전환되며, 데이터 트래픽은 비용 효율적인 인터넷을 선호하게 됩니다.
- 히스테리시스 및 홀드다운 추가
- 근거: 음성 트래픽이 지속적인 SLA 준수(예: 30-60초) 후에만 MPLS로 복귀하도록 복귀 타이머(revert timer)를 구성합니다. 이는 일시적인 지터 스파이크 동안의 오실레이션을 방지합니다. 유사하게, 브로드밴드가 짧은 시간 내에 반복적으로 SLA를 위반하는 경우 페널티 또는 댐프닝(dampening)을 적용합니다.
- QoS 및 MTU 조정
- 근거: 두 전송 회선 모두에서 EF 큐잉 및 셰이핑이 회선 속도와 일치하는지 확인합니다. 불일치는 BFD 프로브와 음성 RTP에서 관찰되는 지터/손실을 증가시킬 수 있습니다. 경로 MTU를 검증하고 단편화가 불가피한 경우 DF 비트를 비활성화하여, 손실로 위장될 수 있는 프로브 드롭을 방지합니다.
- 검증 및 반복
- 근거:
show sdwan app-route stats sla-class Voice-SLA를 사용하여 터널별 SLA 통과/실패를 확인합니다.show sdwan app-route statistics flows로 실시간 플로우를 관찰하여 음성 트래픽이 MPLS로 스티어링되고 MPLS가 SLA를 위반할 때만 브로드밴드로 전환되는지 확인합니다. 테스트 중에는 의도적으로 MPLS에 혼잡을 발생시켜 브라운아웃 동작을 검증한 다음, 복귀 타이밍을 측정합니다.
이러한 단계를 따르면 Contoso Health는 BFD가 신속한 블랙아웃 감지를 제공하고, AAR이 정밀한 SLA 클래스를 사용하여 브라운아웃에 대응하며, DPI가 음성 애플리케이션을 정확하게 분류하도록 보장할 수 있습니다. 이 조합을 통해 예측 가능한 음성 품질, 효율적인 전송 회선 사용, 그리고 SD-WAN 패브릭 전반에 걸쳐 제어 가능한 페일오버 동작을 구현할 수 있습니다.
← WAN 엣지 구성 및 템플릿 관리 · 모든 도메인 · 중앙 집중식 정책 및 트래픽 엔지니어링 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →