Cisco 300-415: OMP, 경로 및 전송 로케이터 — 학습 가이드
다음의 일부입니다: Cisco SD-WAN 300-415 ENSDWI — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Overlay Management Protocol(OMP)은 WAN Edge 라우터와 vSmart 컨트롤러 간에 사용되는 Cisco SD-WAN 컨트롤 플레인 프로토콜입니다. vSmart는 오버레이 컨트롤 플레인과 WAN Edge 연결을 관리하며, 도달 가능성, 정책, 키 정보를 모든 사이트에 전파(reflect)합니다. vSmart로의 컨트롤 연결은 기본적으로 DTLS를 사용하며(TLS는 선택 사항), WAN Edge 디바이스 간의 데이터 플레인 터널은 IPsec을 사용합니다. vBond는 초기 디바이스 온보딩과 vSmart로의 중개 연결을 오케스트레이션합니다. 안정적이고 확장 가능한 설계를 위해서는 OMP가 vRoute, TLOC, 서비스 라우트를 배포하는 방식, 속성(attribute)이 라우트 및 경로 선택을 결정하는 방식, 그리고 OMP가 BGP/OSPF/정적 라우팅과 상호 작용하는 방식을 이해하는 것이 필수적입니다.
OMP 컨트롤 플레인 및 정보 교환
OMP는 모든 WAN Edge와 각 vSmart 컨트롤러 간에 실행됩니다. WAN Edge 디바이스는 서로 OMP 인접성(adjacency)을 형성하지 않으며, 모든 정보 교환은 라우트 리플렉터(route reflector) 역할을 하는 vSmart를 통해 이루어집니다.
주요 컨트롤 플레인 정보 교환:
- OMP 피어링: VPN 0을 통해 WAN Edge에서 vSmart로 연결되는 보안 DTLS/TLS 컨트롤 연결입니다. vBond가 이 첫 번째 홉(first-hop) 발견을 조정합니다.
- 라우트 배포: WAN Edge는 로컬 VPN 프리픽스(vRoute), TLOC(전송 도달 가능성), 서비스 라우트를 vSmart에 광고합니다. vSmart는 정책 및 루프 방지 규칙에 따라 적격한 라우트를 다른 WAN Edge로 전파합니다.
- 정책 배포: vSmart는 중앙 집중식 컨트롤 정책(라우트 광고 제어), 데이터 정책(트래픽 스티어링), 애플리케이션 인식 라우팅 정책을 배포합니다.
- 암호화 키 교환: vSmart는 WAN Edge 라우터가 인증된 IPsec 데이터 플레인 터널을 형성할 수 있도록 키 정보를 배포합니다.
- 상태 유지 및 컨버전스: OMP 증분 업데이트는 변경 사항만 전달하며, keepalive와 hold 타이머가 인접성 상태를 감독합니다. Graceful restart를 사용하면 짧은 컨트롤 플레인 중단 동안 디바이스가 라우트를 유지하고 비활성(stale) 상태로 표시하여, 데이터 플레인 TLOC가 활성 상태로 유지되는 한 포워딩을 보존할 수 있습니다.
고려해야 할 장애 모드:
- DTLS/TLS 장애 (예: DCONFAIL): 언더레이 도달 가능성, 방화벽/NAT 차단, 인증서/시간 문제 또는 템플릿 설정 오류.
- 컨트롤 정책에 의한 드롭: 의도적이거나 의도하지 않은 vRoute/TLOC 필터링으로 인해 부분적인 도달 가능성 문제가 발생합니다.
- vSmart의 과다 구독(Over-subscription): 컨트롤러 용량 부족 또는 과도한 라우트 변동(churn)으로 인해 컨버전스 시간이 증가합니다.
OMP 라우트, TLOC 및 속성
OMP는 세 가지 주요 라우트 유형과 일반적인 IP 프리픽스 구조를 전달합니다.
- vRoute (VPN 라우트): 하나 이상의 TLOC로 표현되는 넥스트 홉을 가진 VPN 프리픽스(IPv4/IPv6)로의 오버레이 라우트입니다. 속성에는 origin, Originator, site ID, VPN ID, preference, tag, TLOC 집합이 포함됩니다. vSmart는 이를 사용하여 다른 사이트로 라우트를 전파하고 정책 및 루프 방지를 시행합니다.
- TLOC 라우트: WAN Edge 전송 엔드포인트를 식별하는 튜플(tuple)인 전송 위치(transport location)를 광고합니다. TLOC는 system IP, color, encapsulation으로 고유하게 정의됩니다. TLOC 라우트를 통해 모든 피어는 IPsec 터널을 구축하기 위해 각 전송 언더레이에 도달하는 방법을 학습할 수 있습니다.
- 서비스 라우트: VPN에 있는 서비스(예: 방화벽, IDS/IPS, L4–7 서비스)를 광고합니다. 서비스 체이닝과 함께 사용되어 서비스 노드를 통해 트래픽을 유도합니다.
- IP 프리픽스: VPN 내의 프리픽스(IPv4/IPv6) 자체입니다. 실질적으로 vRoute는 IP 프리픽스와 넥스트 홉(TLOC)을 함께 전달합니다. 정책은 속성을 필터링하거나 설정할 때 IP 프리픽스 요소를 기준으로 매칭할 수 있습니다.
| 속성 | 역할 |
|---|---|
| System IP | SD-WAN 라우터 ID. TLOC 키(system-ip, color, encapsulation)의 일부입니다. |
| Color | WAN 언더레이를 나타내는 논리적 전송 레이블입니다(예: mpls, biz-internet, public-internet, private 변형). Color는 정책 및 선호 언더레이 선택을 결정합니다. |
| Encapsulation | IPsec(기본값) 또는 GRE. 데이터 플레인 터널 유형을 결정합니다. 주어진 TLOC 쌍의 피어 간에 Encapsulation이 일치해야 합니다. |
| Preference | TLOC 선택을 위한 상대적 우선순위. 여러 TLOC 옵션 중에서 preference 값이 높을수록 먼저 선택됩니다. 전송 회선 간의 액티브/백업 구성에 유용합니다(예: Internet보다 MPLS 선호). |
| Weight | Preference가 동일한 ECMP TLOC 간의 가중치 기반 로드 밸런싱에 사용됩니다. Weight 값이 높을수록 트래픽 점유율이 증가합니다. |
| Tag | 그룹화/선택을 위한 정책 레이블입니다(자체적으로는 포워딩 의미를 갖지 않음). |
설계 및 운영 가이드:
- 고가용성 및 전송 회선 다양성을 위해 사이트당 최소 두 개의 TLOC를 광고하십시오. 주/백업 동작에는 preference를 사용하고, 등가 경로(equal-cost path)에 대한 비례적 ECMP를 원할 경우 weight를 사용하십시오.
- 컨트롤 정책과 애플리케이션 인식 라우팅을 단순화하기 위해 패브릭 전체에서 color의 의미를 일관되게 유지하십시오.
- 각 전송 회선별로 encapsulation 정렬 및 NAT 특성을 확인하십시오. 불일치나 비대칭 NAT는 OMP 컨트롤이 활성화된 상태에서도 IPsec SA 형성을 방해할 수 있습니다.
광고, 재분배, 선택 및 루프 방지
경로 광고 및 선택은 OMP 내부와 WAN Edge의 로컬 RIB라는 두 계층에서 발생합니다.
OMP 내부:
- WAN Edge는 route-policy에 의해 허용되는 경우 VPN별로 로컬 경로(connected, static, BGP, OSPF)를 OMP로 생성(originate)합니다. 요약(Summarization) 및 태깅은 생성 시점 또는 vSmart에서 적용할 수 있습니다.
- vSmart는 제어 정책(control policy)에 따라 다른 사이트로 vRoute와 TLOC를 반사(reflect)합니다. 기본적으로 vSmart는 경로를 학습한 동일한 site ID로 다시 반사하지 않으므로, 이중화된 라우터 간의 사이트 내부 루프를 방지합니다.
- OMP 경로 선택은 다음 순서로 속성을 비교합니다: 더 높은 OMP preference, 가장 낮은 origin type(해당하는 경우), 가장 낮은 MED 유사 메트릭(있는 경우), 그리고 Originator 및 라우터 ID와 같은 결정적 동점 처리(tiebreaker) 기준. 동일한 vRoute 중에서는 ECMP를 위해 여러 TLOC next-hop을 유지할 수 있습니다.
WAN Edge의 라우팅 프로토콜 간 (administrative preference):
- RIB는 connected, static, BGP, OSPF, OMP로부터 온 후보 경로들을 비교합니다. 기본적으로 동일한 프리픽스에 대해 로컬에서 생성된 경로(connected/static)와 언더레이 IGP/BGP가 OMP보다 선호됩니다. 이를 통해 로컬에서 도달 가능한 네트워크의 오버레이 학습 복사본을 실수로 선호하는 것을 방지합니다.
- 특정 프리픽스에 대해 OMP를 선호해야 하는 경우(예: 언더레이를 통한 비대칭 반환 경로 방지), 전역 preference 변경에 의존하기보다는 경로 필터링이나 더 긴 프리픽스 광고를 사용하십시오.
상호 운용성 및 재분배:
- OSPF: 명시적인 프리픽스 필터를 사용하여 브랜치/DC VPN의 OSPF를 OMP로 재분배합니다. DC에서 OMP를 OSPF로 내보낼 때, DCI를 통해 다른 DC에서 학습한 경로를 다시 광고하지 않도록 하십시오.
- BGP: DC 엣지에서 OMP-to-BGP 및 BGP-to-OMP 재분배를 사용하여 데이터 센터 코어와 통합합니다. 두 DC WAN Edge 세트 간의 DCI를 통한 라우팅 루프 및 중복 학습을 방지하려면, 두 DC에 동일한 오버레이 AS를 구성하십시오. 오버레이 AS는 OMP 학습 경로가 BGP로 주입되거나 그 반대의 경우 AS-path 루프 방지 로직에 참여하여, 경로가 DC 간에 왕복하는 것을 막습니다.
- Static: OMP로의 기본 경로 생성 또는 특정 도달성을 위해 사용하며, 실수로 트래픽을 블랙홀링하는 것을 방지하기 위해 엄격한 정책 가드레일을 적용합니다.
- Site ID: 동일한 물리적 사이트의 이중화된 WAN Edge 라우터에 동일한 site ID를 할당합니다. vSmart는 사이트 자체의 vRoute를 해당 사이트로 다시 광고하는 것을 보류하여 오버레이 루프를 방지합니다. 서로 다른 물리적 사이트는 고유한 site ID를 사용해야 합니다.
서비스 VPN 간 경로 유출(Route leaking):
- 중앙 집중식 제어 정책(control-policy)을 사용하여 선택된 프리픽스를 한 VPN에서 다른 VPN으로 내보낸(export) 다음, 대상 VPN에서 가져옵니다(import). 유출(Leaking)은 컨트롤 플레인에서 발생하며, VRF route-target은 존재하지 않고 정책이 그 역할을 수행합니다.
- 최소 권한 원칙 적용: 명시적인 프리픽스나 태그를 매칭하고, 적절한 community/tag를 설정하며, 의도하지 않은 한 0/0이나 광범위한 요약 경로의 유출을 피하십시오.
- 보안 정책 고려: 유출된 경로는 보안 영역(security zone)을 우회할 수 있으므로, 존 기반 방화벽(zone-based firewall), 세분화(segmentation), 서비스 체인(service chain)과 조율해야 합니다.
TLOC 확장 및 이중 전송(dual transport):
- TLOC 확장을 사용하면 한 WAN Edge가 LAN 인터페이스를 통해 다른 WAN Edge에 연결된 전송 회선을 공유할 수 있습니다. 이를 통해 단 하나의 장치만 특정 언더레이를 물리적으로 종단하는 경우에도 이중 전송 도달성을 확보할 수 있습니다.
- 장점: CPE를 이중화하지 않고도 TLOC preference에 따라 전송 다양성과 active/backup 동작을 유지합니다.
- 위험: 장애 도메인을 유발하고(소유한 엣지가 실패하면 확장된 전송이 손실됨), LAN 대역폭을 소비하며, 비대칭 경로를 생성할 수 있습니다. 빠른 BFD와 명확하게 정의된 primary/backup preference를 사용하십시오.
고가용성, 타이머 및 확장성 고려 사항
Graceful Restart:
- OMP는 Graceful Restart를 지원하여 컨트롤 플레인 중단(예: vSmart 재시작 또는 네트워크 플랩) 시, 수신 피어가 경로를 stale 상태로 표시하고 피어링 재설정을 시도하는 동안 해당 경로를 유지합니다. TLOC이 활성 상태로 유지되면 데이터 플레인의 IPsec 터널과 BFD는 트래픽 흐름을 계속 유지합니다.
- 복구 없이 stale 타이머가 만료되면, 블랙홀을 방지하기 위해 stale 경로는 철회됩니다. 일관된 동작을 위해 WAN Edge와 vSmart 모두에서 Graceful Restart를 활성화하십시오.
홀드 타이머 및 활성 상태(Liveliness):
- OMP 피어링은 DTLS/TLS 컨트롤 세션에서 주기적인 keepalive를 사용합니다. 홀드 타이머는 응답 없는 피어를 다운된 것으로 선언할 시점을 결정합니다. 튜닝은 거의 필요하지 않으며, 오탐(false positive)을 피하기 위해 언더레이 안정성 및 지터 제어에 집중해야 합니다.
- 데이터 플레인 활성 상태는 독립적입니다. 각 IPsec 터널을 통한 BFD는 빠른 장애 감지 및 TLOC 간 경로 전환을 수행합니다.
확장성:
- vSmart를 수평적으로 확장하십시오. 이중화 및 용량을 위해 최소 두 개의 vSmart 컨트롤러를 배포해야 합니다. vSmart는 경로를 반사(reflect)하므로, 용량 계획 시 총 vRoute, TLOC, 업데이트 속도 및 정책 복잡성을 고려해야 합니다.
- 브랜치에서의 요약(summarization), DC에서의 제어된 프리픽스 생성, 서비스 경로의 신중한 사용, 그리고 신중한 정책 설계(프리픽스별 정책 폭증 방지)를 통해 처닝(churn)을 억제하십시오.
- 집계 및 선택적 광고를 위해 중앙 집중식 컨트롤 정책을 사용하는 것을 선호하며, 긴 ACL 대신 태그를 사용하여 사이트/프리픽스를 그룹화하십시오.
검증 및 문제 해결 필수 사항:
- 컨트롤 연결 및 인증서:
- show control connections
- show control local-properties
- OMP 상태 및 콘텐츠:
- show omp peers
- show omp routes
- show omp tlocs
- show omp services
- IOS XE SD-WAN 동등 명령어:
- show sdwan control connections
- show sdwan omp peers
- show sdwan omp routes
- show sdwan omp tlocs
- 데이터 플레인 및 도달 가능성:
- show bfd sessions
- show ip route vpn
<id> - ping vpn
<id><prefix>tloc<color system-ip encap>
- 일반적인 문제:
- OMP 경로 없음: 컨트롤 정책에 의한 차단, site-ID 루프 방지 기능 동작, 또는 인증서/ID 불일치.
- TLOC은 광고되었으나 데이터 플레인 터널 없음: 캡슐화 불일치, NAT 통과(traversal) 차단, 호환되지 않는 color 또는 preference로 인한 사용 제한.
- 중복 또는 루핑되는 DC 경로: 오버레이 AS 정렬 누락, DCI 엣지에서의 아웃바운드 BGP 필터 누락, 또는 OMP에서 학습한 경로가 언더레이를 통해 다시 OMP로 유출(leaking)됨.
실제 문제 시나리오
Acme Beverages는 Layer 3 DCI로 연결된 두 개의 데이터 센터(DC1, DC2)와 여러 개의 인터넷/MPLS 연결 브랜치를 운영하고 있습니다. 두 DC에서 OMP↔BGP 재분배를 활성화한 후, 중복 LAN 경로와 간헐적인 비대칭 경로 문제가 관찰되었습니다.
접근 방식:
- 두 DC에서 오버레이 AS 정렬
- DC1과 DC2의 WAN Edge 라우터에 동일한 오버레이 AS를 구성합니다.
- 근거: OMP를 BGP로 또는 그 반대로 재분배할 때 AS-path 루프 방지를 보장하여, 각 DC가 DCI를 통해 다른 DC에서 OMP로 학습한 경로를 다시 가져오는 것을 방지합니다.
- BGP/OMP 재분배 정책 강화
- WAN Edge에서 DC 로컬 LAN 프리픽스만 OMP로 매칭하고, DCI에서 학습한 프리픽스가 OMP로 임포트되는 것을 방지합니다.
- BGP 방향으로는 OMP에서 파생된 경로에 태그를 지정하고, 패브릭이나 DCI 방향으로 다시 광고되는 것을 적절히 차단합니다.
- 근거: 최소 권한의 광고 원칙을 적용하여 경로 에코(echo)와 중복을 유발하는 범위 확장(scope creep)을 제거합니다.
- 요약을 위해 OMP 컨트롤 정책 사용
- vSmart의 컨트롤 정책에서 DC LAN을 대략적인 집계(aggregate)로 요약하고, 필요한 경우 특정 예외는 유지합니다.
- 근거: 경로 규모와 처닝(churn)을 줄여 중복 탐지 가능성을 낮추고 컨버전스를 가속화합니다.
- 전송망 동작을 위해 TLOC preference 정규화
- 브랜치와 DC에서 MPLS에 더 높은 TLOC preference를, 인터넷에 더 낮은 preference를 설정합니다. ECMP를 위한 weight는 동일한 품질의 링크에만 사용합니다.
- 근거: 결정적인 주/백업 동작을 보장하여 서로 다른 종류의 전송망 간 플래핑(flapping)을 방지하고 비대칭성을 줄입니다.
- Site ID 및 동일 사이트 억제(same-site suppression) 검증
- 각 DC의 이중화된 WAN Edge가 동일한 site ID를 공유하고, 브랜치들은 고유한 site ID를 갖도록 보장합니다.
- 근거: vSmart의 동일 사이트 억제 기능은 사이트가 자신의 경로를 다시 수신하는 것을 막아 사이트 내부 루프를 방지합니다.
- 컨트롤 플레인 및 데이터 플레인 상태 검증
- 실행:
show control connections
show omp peers
show omp routes vpn 10
show omp tlocs
show sdwan omp routes | inc <DC LAN prefix>
show bfd sessions
- 근거: OMP 피어링이 안정적이고, 예상된 요약 경로가 존재하며, 의도하지 않은 프리픽스가 유출되지 않고, 데이터 플레인 터널이 정상 상태임을 확인합니다.
- 모니터링과 함께 변경 사항을 단계적으로 적용 및 커밋
- 유지보수 기간에 정책을 적용하고, 브랜치의 라우팅 테이블(show ip route vpn X)을 모니터링하며, 애플리케이션 인식 라우팅을 통한 가상 프로브(synthetic probe)를 사용합니다.
- 근거: 정책이 부수적인 영향 없이 중복 제거를 달성하는지 확인하고, 롤백 체크포인트를 제공합니다.
오버레이 AS를 정렬하고, 정밀한 재분배를 시행하며, vSmart에서 요약하고, TLOC 선택을 정규화함으로써 Acme는 중복 경로를 제거하고 모든 DC와 브랜치에 걸쳐 경로 선택을 안정화합니다.
← 컨트롤러 온보딩 · 모든 도메인 · WAN 엣지 구성 및 템플릿 관리 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →