Cisco 300-415: WAN 엣지 구성 및 템플릿 관리 — 학습 가이드
다음의 일부입니다: Cisco SD-WAN 300-415 ENSDWI — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Cisco SD-WAN Manager(이전 vManage)는 WAN Edge 디바이스에 대한 의도, 구성, 규정 준수 및 라이프사이클 운영을 중앙에서 관리합니다. 반면 vBond Orchestrator는 디바이스 온보딩을 중개하고 vSmart 컨트롤러는 OMP를 사용하여 오버레이 컨트롤 플레인을 실행합니다. 운영 환경 설계에서 템플릿 기반 구성은 수백 또는 수천 개의 WAN Edge 전반에 걸쳐 정확성과 반복성을 보장하는 주요 도구이며, 동시에 디바이스별 값과 안전한 예외 처리를 가능하게 합니다. 이 섹션에서는 템플릿 구조, 라이프사이클 워크플로, 주요 기능 템플릿 함수, 최신 구성 그룹과 레거시 디바이스 템플릿 비교, 규정 준수 및 드리프트 처리, API 사용, 소프트웨어 이미지 관리, 대규모 Cisco SD-WAN 패브릭 운영에 사용되는 변경 가드레일에 대해 설명합니다.
템플릿 구조 및 재사용
- 기능 템플릿(Feature templates)
- System, VPN, VPN Interface, Tunnels (TLOC/Transport), OMP, BGP/OSPF, QoS, NAT/ACL, Security (zones, identities, IPS/URL), SNMP, Syslog, NTP, App-hosting, Cellular/LTE와 같은 기능 도메인에 대한 원자적(atomic) 의도.
- 각 필드는 고정된 값 또는 디바이스별 변수로 설정할 수 있어 광범위한 재사용이 가능합니다.
- 디바이스 템플릿(Device templates) (레거시 모델)
- 디바이스에 바인딩된 기능 템플릿의 집합체. 디바이스를 연결하려면 모든 디바이스별 변수(예: system IP, site ID, hostname, 인터페이스 주소)를 제공해야 합니다.
- 장점: 강력한 관심사 분리, 성숙한 기능 템플릿의 손쉬운 재사용. 단점: 작은 변경에도 전체 디바이스에 푸시해야 함, 예외가 누적됨에 따라 수많은 디바이스 템플릿이 급증함.
- 구성 그룹(Configuration groups) (최신 모델)
- 디바이스 구성 트리에 긴밀하게 매핑되고 변수 범위 지정 및 섹션별 부분 업데이트를 지원하는 계층적 구성 패키지.
- 장점: 관리할 구조가 적음, 대상 섹션 수준 배포, 더 간단한 예외 처리, 유효 구성의 쉬운 시각화. 단점: 최신 SD-WAN Manager 릴리스 필요, 디바이스 템플릿에 익숙한 팀은 마이그레이션 계획이 필요할 수 있음.
- 변수 및 디바이스별 값
- ID(system IP, site ID), 언더레이 주소 지정(VPN 0 인터페이스), 루프백/TLOC 확장, 인벤토리에 바인딩된 식별자(serial, chassis)에 변수를 사용합니다.
- 변수 유형(IP, integer, enumeration)을 제한하고 안전한 경우 기본값을 사용합니다. 유효성 검사 실패 모드에는 누락된 변수, 유형 불일치 또는 전역적으로 고유한 필드와 충돌하는 값(예: 중복된 system IP)이 포함됩니다.
- 재사용 전략
- 디바이스 역할(branch, small branch, hub, DC, cloud edge) 및 전송(MPLS, broadband, LTE)별로 소수의 “골든” 기능 템플릿 세트를 만듭니다.
- 변수를 통해 사이트별 값을 파라미터화합니다. 변경 중 영향 범위를 최소화하기 위해 템플릿을 분할하여 변경이 잦은 기능(QoS, Security, NAT)을 정적 기능(System, OMP)과 분리합니다.
라이프사이클, 규정 준수 및 배포 워크플로
- 설계 및 작성
- 기능 템플릿 또는 구성 그룹을 정의하고, 디바이스별 필드를 변수로 표시합니다.
- SD-WAN Manager에서 디바이스 인벤토리, 인증서 및 조직 이름을 가져오거나 확인합니다. vManage는 디바이스 구성 및 관련 인증서 인벤토리를 저장합니다.
- 연결 및 유효성 검사
- 디바이스를 디바이스 템플릿 또는 구성 그룹에 연결하고, 변수 값을 채웁니다(대규모 환경에서는 CSV 가져오기 또는 API가 일반적임).
- 구성 미리 보기를 사용하여 렌더링된 후보 구성을 의도한 표준과 비교합니다. 유효성 검사는 중복 구성(예: 인터페이스가 두 번 정의됨) 또는 범위를 벗어난 값을 탐지합니다.
- 배포 워크플로
- SD-WAN Manager는 후보 구성을 컴파일하고 NETCONF를 사용하여 WAN Edge에 전달합니다. 초기 온보딩 시 System 및 VPN 0 템플릿은 컨트롤 연결이 형성되도록 보장합니다. 즉, WAN Edge는 vSmart와 DTLS/TLS 연결을 설정하고, OMP를 통해 정책과 TLOC가 교환되면 다른 WAN Edge와 IPsec 터널을 형성합니다. vBond는 초기 연결 교환을 오케스트레이션합니다.
- 스테이징(Staging) 상태를 사용하여 데이터 플레인 터널 없이 컨트롤 연결만 허용함으로써, 실제 운영에 들어가기 전에 통제된 준비를 할 수 있습니다.
- 규정 준수 및 드리프트(Drift)
- 규정 준수 검사는 의도한(템플릿으로 렌더링된) 구성과 실행 중인 구성을 비교하고, 대역 외(out-of-band) 변경이나 실패/부분 커밋으로 인한 드리프트를 플래그로 표시합니다.
- 해결 옵션에는 의도한 구성을 다시 푸시하거나, 승인된 예외를 템플릿에 반영하거나, 롤백을 시작하는 것이 포함됩니다.
- 롤백(Rollback)
- SD-WAN Manager는 작업 ID와 함께 구성 버전을 아카이빙합니다. 이전 템플릿 버전을 다시 연결하거나 구성 아카이브를 사용하여 마지막으로 알려진 정상(known-good) 세트를 복원하여 롤백합니다. 구성 그룹을 사용할 때 롤백은 섹션별로 원자적으로(atomic) 수행되므로 위험이 줄어듭니다.
템플릿 기능, 예외 및 안전한 재정의
- 시스템 템플릿
- ID(호스트 이름, 시스템 IP, 사이트 ID), 조직 이름, 컨트롤러 주소, 로깅, NTP, AAA.
- 장애 모드: 중복된 시스템 IP/사이트 ID, 잘못된 조직 이름 또는 부정확한 컨트롤러 주소는 컨트롤 플레인 형성을 방해합니다. WAN 인터페이스에 공개적으로 연결 가능한 vBond가 있는 시나리오에서는 “local” vBond 옵션을 사용하여 디스커버리 중에 디바이스의 라우팅 가능한 주소를 선호하도록 합니다.
- VPN 템플릿
- 컨트롤/데이터를 위한 VPN 0 언더레이 전송; 사용자 트래픽 분할을 위한 서비스 VPN. 필요에 따라 라우팅(정적, BGP/OSPF), NAT, DHCP, DNS 설정을 포함합니다.
- 장애 모드: 잘못된 VPN에 인터페이스를 잘못 할당하거나, NAT 오버로드가 누락되거나, DHCP 충돌로 인해 연결성 문제가 발생할 수 있습니다. VPN 0은 컨트롤 트래픽을 전달한다는 점을 기억하십시오.
- 인터페이스 및 터널(TLOC) 템플릿
- 물리적/논리적 인터페이스, 색상, 캡슐화(IPsec 또는 GRE), TLOC 확장, BFD/hello 타이머.
- TLOC는 캡슐화, 색상, 시스템 IP로 고유하게 정의됩니다. 전송 간에 충돌하는 색상/캡슐화 조합은 트래픽을 고립시키거나 비대칭 경로를 생성할 수 있습니다.
- OMP 템플릿
- vSmart에 대한 피어 설정, 라우트 유형(OMP, BGP, connected, static), 광고/재분배, 타이머, graceful restart, 오버레이 서비스 삽입 준비.
- 지나치게 광범위한 재분배는 VPN 간 또는 언더레이로 라우트가 유출될 수 있으므로 정책으로 신중하게 제한해야 합니다.
- 보안 템플릿
- Zone-based firewall, IDS/IPS, URL 필터링, AMP, VPN 인식 규칙. 작업 순서가 중요합니다. 우선순위와 암시적 거부를 확인하십시오.
- 기능-버전 호환성을 주의 깊게 살펴보십시오. 일부 보안 기능은 특정 IOS XE SD-WAN 릴리스가 필요합니다.
- CLI 애드온 템플릿 및 안전한 예외
- 기능 템플릿에서 아직 모델링되지 않은 명령을 전달하기 위해 CLI 애드온을 사용하며, 가급적 운영상 안전한 영역(예: 텔레메트리, SNMP 객체, 배너, 특정 로깅, 앱 호스팅 조정 또는 템플릿 관리 섹션과 겹치지 않는 플랫폼 하드웨어 조정)에서 사용합니다.
- 템플릿에서 이미 관리하는 ID(시스템, 사이트 ID), OMP, 인터페이스 주소 지정, VPN 0 전송 또는 IPsec/TLOC 파라미터를 건드리는 CLI 애드온은 피하십시오. 중복되는 구성은 다음 템플릿 푸시 시 제거되거나 커밋 실패를 유발할 수 있습니다.
템플릿과 겹치지 않는 운영 텔레메트리를 위한 CLI 애드온 예시(IOS XE SD-WAN):
logging buffered 100000 warnings
service timestamps debug datetime msec
snmp-server contact NOC noc@example.local
snmp-server location DC1-Rack12
API, 이미지 관리 및 변경 가드레일
- NETCONF 및 REST API
- SD-WAN Manager는 NETCONF/YANG을 통해 디바이스를 프로그래밍합니다. 노스바운드(Northbound)에서는 REST API(/dataservice)가 템플릿 CRUD, 변수 채우기, 연결, 유효성 검사, 배포, 소프트웨어 이미지 작업 및 작업 추적을 지원합니다.
- 모범 사례: 멱등성(idempotent) 워크플로를 사용하고, CSRF 토큰과 세션 쿠키를 캡처하며, API 속도 제한을 준수하고, 작업 ID를 배포 결과의 신뢰할 수 있는 소스(source of truth)로 취급합니다.
- 소프트웨어 이미지 및 디바이스 업그레이드
- 소프트웨어 이미지를 SD-WAN Manager 리포지토리에 업로드하고, 역할, 사이트 또는 구성 그룹별로 원하는 버전을 고정합니다. 지원되는 하드웨어 플랫폼에는 ISR 4000 및 ASR 1000 제품군의 Cisco IOS XE SD-WAN 이미지와 IaaS용 가상 WAN Edge가 포함됩니다.
- 제어된 롤아웃: 링 기반 업그레이드(카나리 브랜치 후 사이트 ID 또는 태그별 코호트)를 구현하며, 사전 점검(리소스, 컨트롤러 연결성, 인증서 유효성)과 사후 점검(OMP 인접성, 데이터 터널 상태)을 수행합니다.
- 유지보수 기간과 자동화된 스케줄링을 사용합니다. 중요 사이트의 경우, 중단을 최소화하기 위해 단계적 상태(staged state) 또는 정상 재시작(graceful restart)을 적절히 준비합니다. 다음 링으로 진행하기 전에 vSmart에 대한 제어 연결이 복원되었는지 확인합니다.
- 롤백 계획: 이전 이미지를 보존하고, 자동 롤백 트리거를 확인하며, 비상시(break-glass)를 위해 디바이스별 대역 외 액세스(out-of-band access)를 확보합니다.
- 자동화 가드레일 및 위임된 변경 관리
- SD-WAN Manager의 RBAC는 직무를 분리합니다: 기능 템플릿 작성자, 배포 승인자, Day-2 작업(이미지 할당, 변수 업데이트) 운영자. 템플릿을 분리하거나 CLI 애드온을 푸시할 수 있는 사용자를 제한합니다.
- 승인 워크플로와 구성 그룹의 초안/게시 모델은 동료 검토와 증분적이고 섹션 범위의 배포를 가능하게 합니다.
- 이름/버전 지정 규칙을 강제하고, 일관된 타겟팅을 위해 역할/사이트/전송(transport)별로 디바이스에 태그를 지정하며, 대규모 롤아웃 전에 구성 미리보기 및 상태 확인 게이트를 요구합니다.
실제 문제 시나리오
Acme Health Services는 600개의 브랜치 WAN Edge를 템플릿 기반 구성으로 표준화하는 동시에 새로운 보안 스택을 도입하고 단계적 소프트웨어 업그레이드를 준비할 계획입니다. 기존 사이트에는 임시 CLI 변경 사항이 있어 드리프트와 일관성 없는 동작이 발생했습니다.
접근 방식:
역할 모델링 및 재사용 가능한 의도 구성
- System, OMP, VPN 0 Transport, Service VPN, Security에 대한 골든 기능 템플릿을 생성하고, 시스템 IP, 사이트 ID, 인터페이스 주소 지정, BGP ASN과 같은 디바이스별 변수로 매개변수화합니다. 근거: 가치가 높은 불변 요소(ID, 제어 평면)를 사이트별 데이터에서 분리하여 재사용성을 극대화하고 오류 발생 가능성을 줄입니다.
섹션 범위 변경을 위해 구성 그룹으로 마이그레이션
- 역할별(Branch-Standard, Branch-Small, Hub)로 구성 그룹을 구축하고, 기존 기능 템플릿을 가져오며, 변수 범위를 정의합니다. 근거: 부분 배포(예: Security 섹션만 업데이트)를 가능하게 하여 System/OMP에 영향을 주지 않고 위험과 푸시 시간을 줄입니다.
디바이스 변수 정규화 및 드리프트 해결
- 인벤토리에서 변수 CSV를 대량으로 가져온 다음, 컴플라이언스를 실행하여 드리프트를 탐지합니다. 승인된 임시 명령어(로깅/SNMP)는 구성 그룹에 연결된 CLI 애드온으로 캡처하고, 안전하지 않은 중복(VPN 0, OMP)은 디바이스에서 제거하고 템플릿에 의존합니다. 근거: 예외 사항을 안전하게 코드화하고, 향후 푸시에 의해 제거될 수 있는 중복 구성을 제거합니다.
구성 미리보기 및 카나리 연결로 유효성 검사
- 세 개의 다양한 카나리 사이트에서 구성 미리보기를 사용하여 렌더링된 인터페이스 주소, VPN 0 NAT, OMP 설정 및 Security 정책을 확인합니다. 해당 디바이스에 구성 그룹을 연결하고 제어 연결(vSmart로의 DTLS/TLS) 및 데이터 터널(피어로의 IPsec)을 모니터링합니다. 근거: 확장 전에 템플릿 또는 변수 결함을 조기에 탐지합니다.
위임된 변경 제어 시행
- RBAC 역할 할당: 템플릿 작성자(템플릿 생성/수정), 배포 승인자(게시/연결), 운영자(변수 업데이트만). 게시 및 연결 작업에 대한 승인을 요구합니다. 근거: 무단으로 광범위한 변경을 방지하고 동료 검토를 보장합니다.
새로운 보안 스택을 점진적으로 도입
- 구성 그룹에서 카나리 사이트에 대해 Security 섹션만 업데이트하고 해당 섹션을 게시/연결합니다. 확장하기 전에 정책 적중 카운터와 애플리케이션 가시성으로 트래픽을 검증합니다. 근거: 섹션 범위 변경은 부수적인 영향을 최소화하면서 빠른 반복을 가능하게 합니다.
소프트웨어 이미지 준비 및 링 기반 업그레이드 실행
- 대상 IOS XE SD-WAN 이미지를 업로드하고, Branch-Standard 구성 그룹에 할당하며, 업그레이드 링을 정의합니다: 카나리 사이트 5개, 사이트 50개, 그 후 사이트 ID별로 나머지 코호트. 사전 점검과 사후 점검을 활성화하고 유지보수 기간 동안 일정을 잡습니다. 근거: 상태 게이트가 있는 제어된 롤아웃은 600개 사이트에 걸쳐 위험을 줄입니다.
컴플라이언스 모니터링 및 롤백 준비
- 각 링 이후, 컴플라이언스와 드리프트를 확인하고, OMP 라우트 교환이 안정적인지, 보안 정책이 적용되는지 확인합니다. 이전 이미지를 폴백으로 유지하고, 빠른 롤백을 위해 마지막으로 알려진 정상 구성 버전을 표시해 둡니다. 근거: 예기치 않은 동작이 나타날 경우 신속한 복구 경로를 제공합니다.
구성 그룹에서 의도를 통합하고, 변수를 통해 디바이스별 값을 제한하며, 안전한 예외에 대해서만 CLI 애드온을 사용함으로써 Acme Health Services는 일관된 WAN Edge 동작을 달성합니다. 컴플라이언스 가시성, API 기반의 대규모 운영, 링 기반 이미지 롤아웃은 사이트별 요구 사항에 대한 유연성을 유지하면서 예측 가능하고 위험이 낮은 변경 관리를 제공합니다.
← OMP · 모든 도메인 · 데이터 플레인 터널 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →