Cisco 300-415: 보안, 세분화 및 서비스 체이닝 — 학습 가이드
다음의 일부입니다: Cisco SD-WAN 300-415 ENSDWI — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Cisco SD-WAN은 제로 트러스트(Zero Trust) 원칙에 부합하는 포괄적인 보안 및 세그멘테이션 프레임워크를 제공하는 동시에, 확장 가능한 서비스 인서션(service insertion)과 안전한 인터넷 액세스를 지원합니다. 보안 정책과 세그멘테이션은 중앙에서 정의되고, 컨트롤 플레인(OMP)을 통해 배포되며, WAN Edge 라우터에서 일관되게 적용됩니다. 이 섹션에서는 VPN 기반 세그멘테이션을 설계 및 운영하고, 보안 서비스를 배치 및 연결하며, 컨트롤 플레인과 관리 액세스를 보호하고, 중요한 애플리케이션 성능을 저하시키지 않으면서 의미 있는 보안 원격 측정(telemetry)을 수집하는 방법을 설명합니다.
세그멘테이션 및 정책 기반
VPN 기반 세그멘테이션
- 각 테넌트 또는 보안 도메인은 자체 SD-WAN VPN(VRF)에 격리됩니다. 컨트롤러에 대한 컨트롤 플레인 연결에는 VPN 0이 사용되고, 관리에는 VPN 512가 사용됩니다. 서비스 측 VPN(사용자, 음성, OT, PCI, 게스트용)은 데이터 플레인 트래픽을 전달합니다.
- VPN별 라우팅 테이블을 통해 중첩 주소 공간이 완벽하게 지원됩니다. OMP가 VPN 범위의 경로, TLOC, 서비스 경로를 명확하게 전달하므로 10.0.0.0/8을 사용하는 브랜치나 테넌트가 공존할 수 있습니다.
- VPN 간 통신은 명시적인 라우트 리킹(route leaking) 또는 정책을 통해서만 발생하며, 이를 통해 최소 권한 원칙이 적용됩니다.
중첩 주소 공간 설계
- 세그멘테이션으로 충분한 경우 WAN 내부에서 NAT 사용을 피하는 것이 좋습니다. 두 개의 중첩된 VPN이 상호 운용되어야 하는 경우 다음을 사용하십시오.
- 중앙 집중식 제어 정책을 사용하여 정확한 prefix-list 및 route-map으로 VPN 간에 특정 프리픽스를 유출(leak)합니다.
- 변환이 필요한 경우(예: 레거시 IP를 통합 서비스로 마이그레이션) 랑데부 사이트(rendezvous site)에서 NAT를 사용합니다.
- 장애 모드 및 장단점:
- 부정확하거나 광범위한 라우트 리킹은 세그멘테이션을 무력화하고 블랙홀을 생성할 수 있습니다. 항상 OMP 경로 미리보기(OMP, TLOC 및 서비스 경로 검증)로 라우팅 정책을 테스트하십시오.
- 오버레이 내부의 NAT는 애플리케이션의 예상을 깨뜨리고 문제 해결을 복잡하게 만들 수 있으므로 최후의 수단으로 사용하십시오.
정책 계층 구조 및 적용
- vSmart 컨트롤러는 OMP를 사용하여 라우팅 및 정책 정보를 배포하고, 암호화 키 정보도 WAN Edge에 배포하여 안전한 IPsec 터널을 형성합니다. 중앙 집중식 정책은 패브릭 전반에 걸쳐 애플리케이션 인식 라우팅, VPN 멤버십 및 서비스 인서션을 정의합니다.
- 로컬 정책(예: 특정 회선에 대한 장치별 ACL)은 WAN Edge에 적용됩니다. 장치 또는 회선별 분류가 필요한 경우 로컬 데이터 정책을 사용합니다.
- 데이터 정책은 VPN 간의 데이터 트래픽을 조종(steer), 수락 또는 삭제하고, 필요할 때 프라이빗 네트워크에서 ISP 네트워크로 리디렉션하는 데 사용됩니다.
- 제로 트러스트(Zero Trust) 부합:
- VPN 간 기본 거부(Default-deny), 필요한 플로우에 대해서만 명시적 허용.
- 아래에서 설명하는 영역(zone)과 정책을 사용하여 동-서(east-west) 세그멘테이션을 위한 ID 및 애플리케이션 인식 제어.
보안 제어 및 검사 배치
영역 기반 방화벽(Zone-Based Firewall, ZBFW)
- VPN별로 보안 영역을 구성합니다. 모호한 정책 적용을 방지하기 위해 VPN은 정확히 하나의 영역에만 속할 수 있습니다.
- 영역 쌍(zone-pairs)과 정책을 생성하여 트래픽을 허용, 검사 또는 삭제합니다. L3/L4/L7 매칭을 사용하여 영역 간 플로우에 최소 권한을 적용합니다.
- 검사 배치:
- 브랜치: 사용자와 가까운 곳에서 세그멘테이션 및 상태 기반 검사(stateful inspection)를 적용합니다. 로컬 브레이크아웃 및 사이트 내 측면 이동(lateral movement) 방지에 이상적입니다.
- 허브/코로케이션: 도메인 간을 통과하거나 고급 서비스가 필요한 트래픽에 사용합니다. 허브를 지역화하여 헤어핀(hairpin) 지연 시간을 최소화합니다.
- 장애 모드 및 장단점:
- 상태 기반 검사에는 대칭적인 플로우가 필요합니다. 비대칭 라우팅 또는 경로 간 ECMP 차이로 인해 세션이 끊어질 수 있습니다. 중앙 집중식 정책을 사용하여 검사 대상 플로우의 경로 대칭성을 보장하십시오.
- 처리량과 지연 시간은 심층 검사(deep inspection)의 영향을 받습니다. 예외 트래픽(예: 음성/영상)을 분류하여 심층 검사를 우회하면서도 ACL은 계속 적용하도록 하십시오.
침입 방지, URL 필터링 및 고급 보안
- IOS XE SD-WAN WAN Edge에서 통합 위협 방어(Unified Threat Defense) 기능은 IPS, URL 필터링 및 악성코드 평판(malware reputation)을 제공합니다. 서명을 최신 상태로 유지하고 비즈니스 위험 허용 범위에 따라 장애 시 개방(fail-open) 또는 장애 시 폐쇄(fail-closed)로 설정하십시오.
- TLS 비중이 높은 트래픽의 경우 허브나 보안 웹 게이트웨이에서 암호 해독 오프로드(decrypt offload)를 고려하십시오. 암호 해독이 불가능한 경우 SNI, JA3, IP 평판 및 행위 분석에 의존하십시오.
- 장단점:
- IPS/URL 필터링은 지연 시간과 CPU 사용량을 증가시킵니다. 애플리케이션 인식 정책을 사용하여 신뢰할 수 있는 비즈니스 앱은 빠른 경로로 허용하면서 고위험 범주만 검사하십시오.
- 중단을 피하기 위해 IPS 엔진을 사용할 수 없는 경우를 대비하여 중요한 앱에 대한 명확한 우회 정책을 보장하십시오(장애 시 개방이 허용되는지 여부 문서화).
보안 검사 정책 오케스트레이션
- vSmart는 브랜치-브랜치 또는 브랜치-DC 트래픽을 네트워크 서비스(방화벽, IPS)를 통해 리디렉션하는 중앙 집중식 보안 정책을 전달합니다. 이것이 서비스 인서션입니다: 플로우를 매칭하고, 명명된 서비스를 통과하도록 작업을 설정한 후, 대상 VPN/사이트에 적용합니다.
- OMP 서비스 경로를 통해 서비스 경로 가용성을 검증하고 상태를 모니터링합니다. 서비스 장애 시 폴백(fallback) 동작(통과/삭제)을 정의합니다.
서비스 체이닝, 직접 인터넷 액세스 및 고급 브레이크아웃
서비스 체이닝 패턴
- 인라인 물리적 또는 가상 방화벽/IDS/IPS는 허브 또는 브랜치에서 체이닝할 수 있습니다. 허브에서는 서비스를 향하는 vEdge/WAN Edge에 서비스 방화벽 주소를 구성하여 서비스 노드로 등록합니다.
- 확장성과 민첩성을 위해 Cloud onRamp for Colocation을 사용하여 브랜치의 트래픽을 지역화된 서비스 허브로 유도합니다. 이 허브는 체이닝된 네트워크 및 보안 기능을 호스팅하며 낮은 지연 시간 액세스를 제공합니다. 브랜치 라우터는 로컬에서 적격 트래픽을 분석하고 이러한 인근 기능으로 유도하여 비용과 사용자 경험을 최적화합니다.
- 선택적으로 DLP 또는 CASB와 같은 추가 기능을 직렬로 삽입할 수 있습니다. 애플리케이션 인식 라우팅이 성능 요구 사항을 충족하는 경로와 체인만 선택하도록 헬스 체크 및 SLA를 정의합니다.
설계 고려 사항
- 일관된 보안 태세와 콘텐츠 검사가 필요하지만 추가적인 지연 시간/헤어피닝을 감수할 수 있는 경우 중앙 집중식 서비스 체이닝을 선택합니다.
- 초저지연이 필요하거나 WAN 브라운아웃 동안 정책 적용을 보장해야 하는 경우 브랜치 서비스 체이닝을 선택합니다.
- 이중화를 계획합니다. 여러 서비스 노드를 OMP 서비스 경로로 알리고 정책을 사용하여 보조 장애 조치가 있는 지역 주 경로를 선호하도록 합니다.
보안 인터넷 브레이크아웃 및 DIA
- 로컬 인터넷 브레이크아웃은 백홀을 줄이고 SaaS 성능을 향상시킵니다. 데이터 정책을 사용하여 인터넷 바운드 플로우를 DIA 경로로 유도합니다.
- 직접 인터넷 액세스를 위해 VPN 0의 나가는 인터페이스에 NAT가 구성됩니다. ACL이 아웃바운드 및 반환 플로우를 허용하는지 확인합니다.
- DIA를 ZBFW, DNS 계층 보안 및 URL 필터링과 결합합니다. Cloud onRamp for SaaS를 사용하여 특정 SaaS 애플리케이션에 대한 경로 품질을 측정하고 앱별 최적 경로를 선택하는 것을 고려합니다.
- 장애 모드 및 장단점:
- VPN 0에서 NAT가 잘못 배치되거나 기본 경로가 중첩되면 컨트롤러에 대한 제어 연결(DTLS/TLS)이 중단될 수 있습니다. 컨트롤러 트래픽에서 DIA NAT 규칙을 격리하고 PnP/ZTP 요구 사항(DHCP, DNS)을 확인합니다.
- 분할 터널링은 규정 준수 요건과 충돌할 수 있습니다. 필요한 경우 감사 및 DLP와 함께 앱별 브레이크아웃을 적용합니다.
← 중앙 집중식 정책 및 트래픽 엔지니어링 · 모든 도메인 · 서비스 품질 및 멀티캐스트 서비스 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →