Cisco 300-415: Cisco SD-WAN 패브릭 아키텍처 및 플레인 — 학습 가이드
다음의 일부입니다: Cisco SD-WAN 300-415 ENSDWI — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Cisco SD-WAN은 관리, 오케스트레이션, 제어, 데이터 기능을 분리하는 고유한 구성 요소와 플레인으로 구축된 인텐트 기반(intent-based) 패브릭입니다. 이 아키텍처는 언더레이 전송(underlay transport)에 관계없이 수천 개의 브랜치로 확장할 수 있으며, 결정론적 제어(deterministic control)와 보안을 유지합니다. 이 섹션에서는 vManage, vSmart, vBond, WAN Edge의 역할, 이들을 상호 연결하는 플레인과 프로토콜, 플랫폼 선택, 주소 지정 및 세분화, 오버레이 토폴로지 패턴, 멀티테넌시 및 그룹화 개념, 그리고 고려해야 할 주요 설계 절충안(trade-off)과 장애 모드에 대해 설명합니다.
패브릭 구성 요소와 플레인
- WAN Edge: 브랜치, 캠퍼스, 코로케이션 또는 클라우드 엣지에 위치한 데이터 플레인 라우터입니다. 보안 데이터 터널을 형성하고, 정책을 실행하며, 경로 활성화를 위해 BFD를 실행하고, 컨트롤러와 OMP 경로를 교환하며, 사용자 트래픽을 전달합니다.
- vSmart Controller: 컨트롤 플레인의 두뇌 역할을 합니다. 오버레이 토폴로지를 구축 및 유지하고, OMP를 통해 경로 및 정책 정보를 배포하며, 엣지 간의 보안 IPsec 피어링을 활성화하기 위해 WAN Edge 연결 및 암호화 키 배포를 오케스트레이션합니다.
- vBond Orchestrator: 새로운 디바이스의 첫 번째 접점입니다. 디바이스 ID를 인증하고, NAT 통과(NAT traversal)를 지원하며, 각 WAN Edge의 vSmart 연결을 조정합니다. vSmart 컨트롤러와 영구적인 연결을 유지하며, 일반적으로 범용 온보딩을 위해 연결 가능한 공인 IP 공간에 위치합니다.
- vManage: 관리 및 오케스트레이션 플레인(NMS)입니다. 인텐트 입력, 구성 템플릿, 이미지 관리, 텔레메트리, Cloud OnRamp 자동화 및 API를 제공합니다. vManage는 포워딩 컨트롤 플레인에 참여하지 않습니다.
플레인과 프로토콜:
- 관리 플레인: vManage는 보안 채널(TLS를 통한 NETCONF/gRPC)을 사용하여 디바이스와 컨트롤러를 모니터링하고 구성합니다.
- 오케스트레이션 플레인: vBond는 DTLS/TLS를 사용하여 디바이스를 인증하고, 컨트롤러 연결 정보를 공유하며, NAT를 통과(punch through)합니다. 컨트롤러 인증서가 있고 대체 포트가 구성되지 않은 경우, vBond는 UDP/TCP 12346에서 수신 대기합니다.
- 컨트롤 플레인: vSmart는 OMP를 사용하여 WAN Edge 디바이스와 프리픽스, TLOC, 정책을 교환합니다. 제어 연결은 기본적으로 DTLS를 사용하며, 엄격한 방화벽이나 규정 준수 체제를 통과하기 위해 일반적으로 요구되는 TLS도 지원됩니다.
- 데이터 플레인: WAN Edge 디바이스는 암호화된 전송을 위해 TLOC 간에 IPsec(또는 적절한 경우 GRE) 터널을 구축하며, 서브세컨드(sub-second) 장애 감지 및 애플리케이션 인식 라우팅을 위해 터널별로 BFD 프로빙을 수행합니다.
연결 시 라이프사이클:
- WAN Edge가 vBond에 접속하여 인증하고 컨트롤러 목록을 수신합니다.
- WAN Edge가 vSmart(그리고 관리를 위해 vManage)와 DTLS/TLS 제어 세션을 설정합니다.
- vSmart가 암호화 키 정보를 배포하면, WAN Edge는 정책 및 토폴로지 요구 사항에 따라 다른 WAN Edge와 IPsec 터널을 형성합니다.
복원력에 미치는 영향:
- vManage 손실은 구성 및 가시성에만 영향을 미치며, 데이터 포워딩은 계속됩니다.
- vBond 손실은 새로운 디바이스의 온보딩에 영향을 미치지만, 기존 디바이스는 영향을 받지 않습니다.
- 모든 vSmart 컨트롤러가 손실되면 컨트롤 플레인이 격리됩니다. 데이터 터널은 유지되지만 경로/정책 변경이 중단되고, 오래된 제어 상태(stale control state)가 시간이 지남에 따라 운영을 저하시킬 수 있습니다.
- BFD 기반 경로 페일오버와 다중 TLOC는 언더레이 또는 전송 중단 시 데이터 플레인 연속성을 제공합니다.
ID, 주소 지정 및 세분화
ID와 주소 지정은 오버레이 중심입니다:
- Organization name: 모든 디바이스와 컨트롤러에서 일치해야 하는 패브릭 전체의 문자열입니다. 불일치 시 컨트롤 플레인 인접성(adjacency)이 형성되지 않습니다.
- System IP: TLOC 튜플 및 컨트롤 플레인 주소 지정에 사용되는 디바이스별 고유한 루프백과 유사한 32비트 식별자입니다. 물리적 인터페이스와는 관련이 없습니다.
- Site ID: 특정 위치의 디바이스를 그룹화하는 숫자 식별자입니다. 기본적으로 동일한 사이트 ID를 공유하는 디바이스는 사이트 내에서의 헤어핀(hairpin) 및 루프를 방지하기 위해 직접적인 데이터 터널을 형성하지 않습니다.
- Certificates: 디바이스와 컨트롤러는 X.509 ID를 사용합니다. 하드웨어 WAN Edge는 제로터치 프로비저닝(zero-touch provisioning)을 위해 보안 디바이스 ID(SUDI)를 활용합니다. 모든 디바이스는 패브릭에 참여하기 전에 vManage에 등록되고 승인되어야 합니다.
주요 VPN:
- VPN 0 (Transport): MPLS, DIA, 브로드밴드 또는 LTE를 향한 언더레이 전송 연결 및 TLOC 인터페이스를 전달합니다. NAT, DHCP, PPPoE 및 정적/기본 경로는 여기서 종료됩니다. TLOC = {system IP, color, encapsulation}이며, 여기서 color는 전송(예: mpls, biz-internet, public-internet)을 특징짓고 encapsulation은 IPsec 또는 GRE입니다.
- VPN 512 (Management): 대역 외(Out-of-band) 디바이스 관리 및 컨트롤러 연결성을 담당합니다. IOS XE SD-WAN에서는 관리 VRF에 매핑되며, vEdge에서는 명시적으로 VPN 512입니다. 컨트롤러와 WAN Edge는 TLS로 보안된 프로토콜을 사용하여 관리 세션을 설정합니다.
- Service VPNs (1–511, 512 제외): 사용자 서비스를 전달하며 OSPF, EIGRP, BGP, 정적 라우팅 또는 브리징을 실행할 수 있습니다. 정책(중앙 집중식 및 로컬)은 VPN 간 및 VPN 내 플로우, QoS, 보안을 제어합니다.
유용한 기본 구성 요소:
sdwan
system-ip 10.255.0.11
site-id 101
organization-name ACME-Global
주의해야 할 장애 모드:
- 중복된 시스템 IP 또는 사이트 ID는 제어 이상(control anomalies) 또는 원치 않는 터널 억제를 유발합니다.
- 조직 이름(Organization-name) 불일치는 OMP 인접성 형성을 방해합니다.
- 인증서 만료 또는 폐기는 컨트롤러 또는 디바이스의 신뢰 관계를 끊습니다.
- VPN 512에 잘못 배치된 관리 기본 경로는 디바이스를 컨트롤러로부터 고립시키고, VPN 0에 잘못 배치된 전송 기본 경로는 TLOC를 고립시킵니다.
플랫폼, 배포 모델 및 컨트롤러 설계
WAN Edge 플랫폼:
- Cisco IOS XE SD-WAN: ISR 4000 시리즈 및 ASR 1000 시리즈 플랫폼(및 Catalyst 8000 제품군)에서 지원됩니다. 장기적인 기능 개발 속도와 통합된 지사 서비스를 위해 IOS XE SD-WAN을 선호합니다.
- vEdge: 이전 Viptela 기반 하드웨어/가상 플랫폼으로, 여전히 많은 배포 환경에서 지원됩니다. 마이그레이션 계획 시 기능 격차와 수명 주기 타임라인을 고려해야 합니다.
- 가상 WAN Edge: Cisco UCS 및 Cisco ENCS 5000 시리즈를 포함한 하이퍼바이저와 서버, 그리고 퍼블릭 클라우드(AWS, Azure, GCP)에서 실행됩니다. Cloud OnRamp를 사용하여 IaaS 배포를 자동화합니다. 사전 요구 사항으로는 클라우드 마켓플레이스 이미지(예: AWS AMI) 구독 및 vManage에서 디바이스 템플릿 준비가 포함됩니다.
언더레이 독립성 및 전송 다양성:
- 각 TLOC은 연관된 색상(color)을 가진 전송(transport)에 바인딩됩니다. 정책은 애플리케이션, SLA 또는 사이트 역할에 따라 특정 전송을 선호, 분산 또는 제외할 수 있습니다.
- 신뢰할 수 없는 언더레이에서는 IPsec이 기본값입니다. 암호화가 불필요하거나 제약이 있는 사설 MPLS에서는 GRE를 사용할 수 있습니다.
- BFD는 터널별 활성 상태(liveliness) 및 SLA 메트릭(손실, 지연, 지터)을 제공하여 애플리케이션 인식 라우팅을 구동합니다.
컨트롤러 클러스터링, 확장, 고가용성 및 배치:
- vManage: HA 및 복원력을 위해 3개 노드 이상의 클러스터로 배포합니다. 텔레메트리 및 이미지 리포지토리를 위해 처리량이 높은 스토리지와 함께 배치합니다. 자주 백업하십시오.
- vSmart: 여러 장애 도메인과 지역에 걸쳐 다수의 컨트롤러를 배포합니다. 모든 WAN Edge는 하나 이상의 vSmart와 제어 세션을 형성합니다. vSmart 인스턴스는 수평적으로 확장됩니다. 컨트롤러 손실에 대비하여 N+1 용량을 계획하십시오.
- vBond: 공인 주소 공간에(또는 고정 NAT 및 일관된 포트 매핑을 사용하여) 최소 두 개의 오케스트레이터를 배포합니다. vBond는 vSmart와 영구적인 세션을 유지하고, 온보딩 중인 WAN Edge와는 일시적인 세션을 유지합니다.
- 배치: 컨트롤러는 데이터 센터 또는 퍼블릭 클라우드에서 호스팅할 수 있습니다. vBond에 대한 인터넷에서의 확정적인 인바운드 연결성과 WAN Edge를 위한 충분한 이그레스(egress)를 보장해야 합니다. 미들박스가 TLS 검사 예외를 요구하는 경우, DTLS보다 TLS 제어 세션을 선호합니다.
운영 참고 사항:
- 기본 컨트롤 플레인 전송은 DTLS입니다. TCP 기반 암호화 제어만 허용하는 엄격한 방화벽이나 규정 준수 도메인을 통과할 때는 TLS로 전환하십시오. 적절한 포트가 엔드투엔드로 허용되는지 확인해야 합니다.
- WAN Edge가 조인하면, OMP 연결성 및 정책에 따라 vSmart와 DTLS/TLS를 설정하고 피어 엣지와 IPsec 터널을 설정합니다. 광대역 회선에서 조용한 터널 끊김을 방지하기 위해 NAT keepalive 및 UDP 핀홀을 보장해야 합니다.
오버레이 토폴로지, 멀티테넌시, 설계 트레이드오프
토폴로지 패턴은 중앙 집중식 제어 정책(경로 및 TLOC 광고)과 로컬 데이터 정책을 통해 구현됩니다:
- 풀 메시(Full mesh): 모든 사이트 간 지연 시간이 가장 낮음. 뛰어난 복원력. 많은 IPsec/BFD 세션으로 인해 제어 및 데이터 플레인 확장 부하가 가장 높음.
- 허브 앤 스포크(Hub-and-spoke): 터널 수가 적어 확장이 간단함. 이중 허브 설계가 없으면 허브가 대역폭 및 복원력 병목 지점이 됨. 스포크 간 경로 지연 시간이 더 높음.
- 리전 허브(Regional hub): 풀 메시 범위를 리전별로 지정하고 리전 간 통신은 허브를 통해 백홀링하여 지연 시간과 확장성의 균형을 맞춤. 트롬보닝(tromboning)을 방지하기 위해 신중한 정책이 필요함.
- 이중 허브(Dual hub) (active/active 또는 active/standby): 복원력을 향상시키고 부하를 분산할 수 있음. 제어 복잡성(ECMP, 타이 브레이킹, 루프 방지)이 증가하고 더 많은 허브 리소스를 소비함.
멀티테넌시 및 그룹화:
- 진정한 멀티테넌시(True multitenancy): 서비스 제공업체는 컨트롤러에서 멀티테넌트 모드를 활성화하여 동일한 컨트롤러 클러스터에서 격리된 제어 플레인, 관리자, 정책을 가진 여러 논리적 조직을 호스팅할 수 있습니다.
- 테넌트 또는 사업부별 세분화: 서비스 VPN을 사용하여 트래픽 분리를 강제하고, 필요한 경우 경로 유출(route-leaking)을 허용하며, VPN별 정책/QoS를 적용합니다.
- 디바이스 그룹화: vManage 디바이스 그룹, 사이트 목록, VPN 목록, 접두사/TLOC 목록을 사용하여 기능, 리전 또는 역할별로 정책, 업그레이드, 템플릿을 적용합니다.
설계 트레이드오프:
- 지연 시간 대 정책 제어: 풀 메시는 지연 시간을 최소화하지만 정책 적용 및 관찰을 복잡하게 만듭니다. 허브 앤 스포크는 제어를 단순화하지만 동서(east-west) 트래픽에 지연 시간을 추가합니다.
- 복원력 대 운영 확장성: 더 많은 TLOC, 전송 회선, 허브는 가용성과 경로 선택권을 증가시키지만 IPsec/BFD 세션과 제어 확장성을 배가시킵니다. 리전화 및 요약(summarization)을 사용하여 OMP 및 FIB 크기를 제어해야 합니다.
- 언더레이 다양성 대 비용: 브로드밴드 및 LTE를 추가하면 연결성과 브라운아웃(brownout) 저항성이 향상됩니다. 비용, NAT 동작, 가변적인 지터는 SLA를 복잡하게 만들 수 있습니다. BFD 기반 SLA 클래스와 애플리케이션 인식 라우팅을 사용하여 민감한 트래픽을 제어해야 합니다.
- 중앙 집중식 정책의 풍부함 대 문제 해결의 불투명성: 복잡한 매치/액션 체인은 세분화된 제어를 제공하지만 포워딩 로직을 파악하기 어렵게 만들 수 있습니다. 정책을 모듈화하고, 버전을 관리하며, 잘 문서화하고, 스테이징 패브릭에서 테스트해야 합니다.
- 보안 대 성능: 모든 전송 회선에 IPsec을 의무화하면 기밀성이 강화되지만 CPU 오버헤드와 MTU/단편화(fragmentation) 고려 사항이 발생합니다. 하드웨어 암호화 가속과 일관된 MSS/PMTUD 튜닝을 선호해야 합니다.
일반적인 장애 모드 및 완화 방안:
- 비대칭 정책으로 인한 터널 형성 방해: TLOC 및 제어 정책을 대칭적으로 검증하고, OMP TLOC 경로를 확인합니다.
- UDP에서 NAT 핀홀(pinhole) 만료: TLS 제어를 선호하거나 NAT keepalive를 구성합니다. 컨트롤러에 대해 고정 NAT를 고려합니다.
- 사이트 ID 오용으로 인한 사이트 내 터널 붕괴: 물리적 위치마다 고유한 사이트 ID를 보장합니다. 사이트 병합을 강제하는 대신 캠퍼스 내 통신 의도를 위해 BFD color-restrict 정책을 사용합니다.
- 스포크에 의한 허브 리소스 고갈(Spoke-starved hubs): 허브 CPU/암호화 및 BFD 세션 수를 모니터링합니다. 허브를 스케일 아웃하거나 리전 허브를 도입합니다. QoS 및 폴리서(policer)를 사용하여 제어 트래픽을 보호합니다.
실제 문제 시나리오
Apex Manufacturing은 듀얼 전송(MPLS 및 DIA)으로 600개의 글로벌 지사를 운영하면서 AWS로 확장하고 있습니다. 이들은 SD-WAN을 AWS로 확장하여 리전 애플리케이션에 대한 지연 시간을 최소화하고, 제어에 TLS를 사용하여 규정 준수를 유지하며, 컨트롤러 HA를 보장해야 합니다.
- 두 개의 vBond 오케스트레이터를 공용 IP 공간에 배치하고 세 개의 vSmart 컨트롤러를 두 개의 클라우드에 걸쳐 배치합니다.
- 근거: vBond는 NAT 통과(traversal)를 지원하기 위해 공개적으로 접근 가능해야 합니다. 여러 vSmart 인스턴스는 컨트롤 플레인 HA와 지리적 근접성을 제공합니다. vBond는 vSmart와 영구 세션을, WAN Edge와는 일시적 세션을 유지하여 온보딩 및 재연결을 가속화합니다.
- 모든 제어 연결을 TLS로 변환하고 엔터프라이즈 방화벽을 통해 TCP 12346을 허용합니다.
- 근거: 기본 DTLS는 엄격한 미들박스에 의해 차단될 수 있습니다. TLS는 암호화나 무결성을 희생하지 않고 TCP 프록시 및 검사 도메인을 통해 컨트롤 플레인 연결성을 보장합니다.
- vManage를 중앙 클라우드 리전에 3노드 클러스터로 배포하고 매일 백업을 수행합니다.
- 근거: 관리 플레인은 정책, 이미지, 텔레메트리 작업을 위해 항상 사용 가능해야 합니다. 클러스터링은 상태를 보존하고 API/GUI 접근을 확장합니다. 백업은 운영 데이터 손실로부터 보호합니다.
- Cloud OnRamp for IaaS를 사용하여 AWS에 가상 WAN Edge 라우터를 인스턴스화하고, VPC당 하나씩, Transit Gateway에 연결된 서브넷에 배포합니다.
- 근거: Cloud OnRamp는 AMI 구독, 배포, 인증서 등록을 자동화합니다. WAN Edge 디바이스는 SD-WAN TLOC를 종단하고 OMP를 통해 VPC 경로를 광고하여, 동일한 정책 세트로 클라우드 워크로드를 패브릭에 통합합니다.
- 예약된 오버레이 블록에서 시스템 IP를 할당하고 클라우드 리전별로 고유한 사이트 ID(예: 9001–9010)를 할당하며, 패브릭 전체에 일관된 조직 이름을 설정합니다.
- 근거: 고유한 시스템 IP와 사이트 ID는 터널 억제와 컨트롤 플레인의 모호성을 방지합니다. 조직 이름의 통일성은 OMP 인접성 및 인증서 신뢰에 필수적입니다.
- AWS Edge에서 듀얼 전송(퍼블릭 인터넷 및 가능한 경우 프라이빗 color를 통한 Direct Connect)을 위해 VPN 0을 구성하고, 애플리케이션 인식 라우팅을 위해 SLA 클래스와 함께 BFD를 활성화합니다.
- 근거: 전송 회선 다양성은 연결성과 브라운아웃 저항성을 향상시킵니다. BFD는 손실/지연/지터 메트릭을 제공하여 SLA에 따라 최상의 성능을 내는 TLOC로 애플리케이션 트래픽을 유도합니다.
- VPN 512는 관리 서브넷에만 노출하고, 명시적인 정적 경로와 ACL을 통해 컨트롤러로의 라우팅을 제한합니다.
- 근거: 관리 플레인에 대한 공격 표면을 최소화하고, 디바이스를 고립시키거나 컨트롤러 서비스를 과도하게 노출시킬 수 있는 경로 유출을 방지합니다.
- AWS Edge를 각 리전의 허브로 사용하는 리전 허브 토폴로지를 구현하고, 장애 조치를 위해 대륙별로 이중 온프레미스 허브를 두며, 지연 시간에 민감한 트래픽을 위해 스포크 간 직접 인터넷 경로를 활성화합니다.
- 근거: 리전 허브는 트래픽 흐름을 지역화하여 지연 시간을 줄이고 제어 확장성을 억제합니다. 이중 허브는 이중화를 제공합니다. 제어된 스포크 간 직접 터널은 허브에 과부하를 주지 않으면서 실시간 앱의 낮은 지연 시간을 유지합니다.
- 중앙 집중식 제어 정책을 적용하여 리전 허브에서 브랜치 경로를 요약하고, TLOC 광고를 의도된 리전으로 제한하며, 프로덕션, OT, 게스트 트래픽에 대해 서비스 VPN으로 세분화를 강제합니다.
- 근거: 요약은 OMP 경로 변동(churn)과 메모리 사용량을 줄입니다. 범위가 지정된 TLOC 광고는 의도하지 않은 리전 간 터널 형성을 방지합니다. VPN 기반 세분화는 필요한 경우에만 명시적인 경로 유출을 허용하여 규정 준수 경계를 유지합니다.
- BFD 및 컨트롤 플레인 상태를 모니터링하고, vSmart 또는 vBond 손실에 대한 경고를 설정하며, N+1 용량을 미리 프로비저닝합니다.
- 근거: 제어 기능 저하를 조기에 감지하면 광범위한 불안정을 방지할 수 있습니다. N+1은 패브릭이 컨트롤러 장애를 견디면서 세션 고갈을 방지하여 컨트롤 플레인 컨버전스와 데이터 플레인 복원력을 모두 보호하도록 보장합니다.
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →