Cisco 350-401: 엔터프라이즈 네트워크 아키텍처 및 설계 — 학습 가이드
다음의 일부입니다: Cisco CCNP Enterprise 350-401 ENCOR — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
엔터프라이즈 네트워크 아키텍처는 비즈니스 목표에 맞춰 연결성, 보안, 애플리케이션 제공을 정렬하는 청사진을 제공합니다. 잘 설계된 디자인은 네트워크를 플레인(plane)과 계층(layer)으로 분해하고, 명확하게 정의된 도메인으로 장애 영향을 줄이며, 복원력, 성능, 확장성, 비용 간의 균형을 맞춥니다. 현대의 엔터프라이즈는 온프레미스 캠퍼스와 데이터 센터, 클라우드 리전, 원격 사이트에 걸쳐 있으며, 종종 프로그래밍 가능한 오버레이로 연결되고 인텐트 기반 컨트롤러에 의해 관리됩니다. 다음 섹션에서는 캠퍼스 계층형 디자인, 패브릭 아키텍처, 가용성 패턴, 클라우드 및 가상화 고려 사항, 장단점, 용량 계획, 문서화, 컨트롤러 개념, 라이프사이클 관행에 대해 자세히 설명하고, 운영상의 이유와 일반적인 장애 모드를 지적합니다.
캠퍼스 및 패브릭 아키텍처
2계층 및 3계층 캠퍼스 디자인:
- 2계층(통합 코어): 코어와 분배 기능을 결합합니다. 지연 시간과 비용이 우선시되고 플로어 분배가 제한적인 중소 규모 캠퍼스에 가장 적합합니다. 어그리게이션과 코어가 공유되므로 장애 도메인이 확장됩니다. 이에 따라 이중화를 계획해야 합니다.
- 3계층: 코어, 분배, 액세스가 명확히 구분됩니다.
- 액세스: 사용자 및 장치 연결, PoE, 엣지 보안, QoS 분류/마킹을 제공합니다. 라우티드 액세스(액세스에서 분배까지 Layer 3)를 선호하여 Layer 2 도메인을 축소하고, 업링크에서 스패닝 트리를 제거하며, 빠른 ECMP 컨버전스를 가능하게 합니다.
- 분배: 액세스를 집계하고, 정책을 시행하며, Layer 3 요약, 액세스 장애 격리, 컨트롤 플레인 경계를 제공합니다. Layer 3 지점 간 링크를 사용하여 한 쌍의 분배 스위치에 액세스를 이중으로 연결하는 것이 일반적입니다.
- 코어: 최소한의 정책으로 빠르고 복원력 있는 Layer 3 전송을 담당합니다. 예측 가능하고 빠른 컨버전스와 ECMP(equal-cost multipath)를 위해 코어 장치 간에 이중화된 Layer 3 지점 간 링크를 사용하는 것이 모범 사례입니다. 컨트롤 플레인 처닝(churn)을 피하기 위해 기능을 최소화합니다.
라우티드 액세스 및 마이그레이션: 라우티드 액세스는 기존 Layer 2에서 프로그래밍 가능한 패브릭으로의 마이그레이션을 단순화합니다. 패브릭의 애니캐스트 기본 게이트웨이는 분배 계층의 FHRP를 대체하여 HSRP/VRRP/GLBP의 복잡성을 줄일 수 있습니다. 멀티벤더 라우터와 듀얼 스택 호스트가 있는 기존 모델에서는 IPv4/IPv6 게이트웨이 이중화를 위해 VRRPv3가 선호됩니다.
패브릭 개념:
- 언더레이: 패브릭 노드를 위한 물리적 IP 연결성(예: IS-IS/OSPF/BGP). 빠른 컨버전스(BFD, 지점 간 링크, ECMP)를 위해 설계합니다.
- 오버레이: 언더레이 위에 논리적 Layer 2 및 Layer 3 가상화와 세분화. Cisco SD-Access에서 오버레이는 VXLAN 데이터 플레인을 통해 가상 네트워크(VRF)와 확장 가능한 그룹을 제공합니다.
- 컨트롤 플레인: 엔드포인트 ID를 위치에 매핑합니다. SD-Access는 엔드포인트 ID-위치 매핑을 위해 LISP를 사용하며, 패브릭 컨트롤 플레인 노드는 엔드포인트와 네트워크의 전역 데이터베이스를 유지 관리합니다.
- 패브릭 역할:
- 엣지 노드: 유선/무선 클라이언트의 첫 번째 홉(first-hop) 역할을 하며, 정책을 시행하고 트래픽을 오버레이로 캡슐화합니다.
- 보더 노드: 패브릭을 외부 네트워크나 다른 패브릭에 연결하며, 오버레이와 비-오버레이 도메인 간의 변환을 수행합니다.
- 컨트롤 플레인 노드: 패브릭의 엔드포인트 매핑을 저장하고 확인합니다.
- 퓨전 라우터: 패브릭 가상 네트워크와 공유 서비스 간에 경로를 유출(leak)하여, 세분화를 유지하면서 공통 리소스에 대한 액세스를 가능하게 합니다.
- 패브릭 내 무선: RRM은 무선 컨트롤러에서 실행됩니다. 패브릭 지원 무선은 AP와 WLC를 오버레이와 통합하여 세분화와 정책을 유지합니다.
플레인 분리:
- 데이터 플레인: 실제 패킷 포워딩(ASIC 기반, FIB 기반).
- 컨트롤 플레인: 토폴로지, 연결성, 매핑 프로토콜(예: OSPF/BGP/LISP). RIB가 FIB에 정보를 제공합니다. RIB는 라우팅 프리픽스를 저장하고, FIB는 RIB로부터 구축된 송신 포워딩 정보를 보유합니다.
- 관리 플레인: 구성, 텔레메트리, 보증(예: DNAC, vManage, SNMP, 모델 기반 텔레메트리). 강력한 RBAC 및 API 거버넌스가 필요합니다.
일반적인 장애 모드 및 완화 조치:
- Layer 2 루프/브로드캐스트 스톰: Layer 2 장애 영향 반경(blast radius)을 최소화하고, 스톰 제어와 UDLD를 사용합니다. 라우티드 액세스는 위험을 줄입니다.
- 기본 게이트웨이 경합: FHRP 튜닝 또는 패브릭의 애니캐스트 게이트웨이. 비대칭 블랙홀을 피하기 위해 업스트림 연결성을 추적합니다.
- 컨트롤 플레인 과부하: 코어를 가볍게 유지하고, 분배 계층에서 요약하며, 코어에서 과도한 정책이나 TCAM 사용을 피합니다.
고가용성, 이중화 및 장애 도메인 설계
설계 원칙:
- 이중화 패턴: 장비 이중화(이중 슈퍼바이저, 스위치 스택, StackWise Virtual), 링크 이중화(포트 채널), 경로 이중화(ECMP). StackWise Virtual의 Link Management Protocol은 단방향 링크 트래픽 전달을 거부하여 ‘half-up’ 집계를 방지합니다.
- 빠른 컨버전스: Bidirectional Forwarding Detection(BFD), 조정된 IGP 타이머, 지원 플랫폼에서의 NSF/SSO, 제한된 장애 도메인(계층적 요약). 결정론적 재수렴을 위해 포인트-투-포인트 라우팅 링크를 선호합니다.
- 장애 도메인 경계: 층/건물별로 액세스 VLAN을 격리하고, VRF 기반 세분화를 사용하며, 공유 서비스를 전용 라우트 리킹(퓨전) 지점 뒤에 배치하여 영향을 억제합니다. 비즈니스 중요도에 맞춰 유지보수 도메인을 사용합니다.
FHRP와 기본 게이트웨이:
- 듀얼 스택 및 멀티벤더 상호 운용성이 필요한 경우 VRRPv3를 사용합니다. 패브릭의 애니캐스트 게이트웨이는 패브릭 전반의 일관성을 유지하면서 첫 번째 홉 이중화를 보존하고 FHRP를 대체할 수 있습니다.
분배 계층 SVI에서의 IPv4/IPv6용 VRRPv3 예시: interface Vlan20 ip address 10.20.0.2 255.255.255.0 vrrp 20 address-family ipv4 address 10.20.0.1 ! ipv6 address 2001:db8:20::2/64 vrrp 20 address-family ipv6 address 2001:db8:20::1
장단점:
- 액티브/액티브 스택과 MLAG는 활용도를 극대화하지만 운영 및 장애 격리의 복잡성을 증가시킵니다.
- 요약은 컨트롤 플레인 처닝(churn)을 줄이지만 도달 가능성 손실을 가릴 수 있습니다. 비연속적 요약은 신중하게 사용해야 합니다.
- 장애 도메인이 클수록 하드웨어 비용은 최소화되지만 장애 영향 범위(blast radius)는 증가합니다. 애플리케이션 중요도에 맞게 도메인 크기를 조정해야 합니다.
클라우드, 가상화 및 서비스 제공
엔터프라이즈 아키텍처:
- 온프레미스: 물리적 및 논리적 설계에 대한 완전한 제어, 지연 시간에 민감한 서비스, 일반적으로 3계층 캠퍼스 및 패브릭 기반 세분화.
- 클라우드: IaaS/PaaS/SaaS 모델은 운영 경계를 변화시킵니다. 공급자가 물리적 언더레이를 처리하고, 사용자는 가상 네트워크에서 오버레이, 라우팅 및 보안을 설계합니다.
- 하이브리드: IPsec/GRE, 전용 연결 또는 SD-WAN을 통해 온프레미스와 클라우드를 안전하게 상호 연결합니다. 사이트 전반에 걸쳐 정책과 세분화를 정규화합니다.
- 멀티클라우드: 여러 공급자에 걸쳐 일관된 연결성 및 보안을 유지합니다. 클라우드 라우터/가상 어플라이언스 또는 SD-WAN이 통합 정책을 갖춘 전송(transit) 역할을 합니다.
컨트롤러 기반 WAN:
- Cisco SD-WAN은 vSmart를 사용하여 엣지 라우터 간의 컨트롤 플레인과 OMP를 관리하고, vManage를 단일 관리 플레인으로, vBond를 오케스트레이션에 사용합니다. 중앙 집중식 의도(intent)를 통해 일관된 라우팅, 세분화 및 보안을 구현합니다. 정책은 분산되고 데이터 플레인은 사이트 간에 직접 연결됩니다.
가상화:
- 하이퍼바이저(KVM/ESXi/Hyper-V)는 VM 간에 Layer 2를 제공하는 가상 스위치를 호스팅합니다. 제어된 Layer 2 연결은 하이퍼바이저가 제공하는 vSwitch 또는 VM 기반 소프트 스위치를 사용하여 구현됩니다. 랙 공간, 전력 및 냉각 비용 감소, 신속한 프로비저닝 등의 이점이 있습니다.
- 장애 모드: 대규모 Layer 2 도메인과 ARP/ND 트래픽은 특히 통신량이 많은 VM에서 브로드캐스트 증폭을 유발할 수 있습니다. 더 작은 서브넷, 오버레이에서의 ARP 억제, 강력한 컨트롤 플레인 폴리싱으로 완화합니다.
- 컨테이너: 오버레이 네트워킹(예: CNI를 통한 VXLAN/Geneve)을 사용하는 경량 워크로드. 임시 엔드포인트, 내부(east-west) 트래픽 흐름, 서비스 메쉬에 대한 계획을 세우고 호스트, vSwitch, 패브릭 수준에서 마이크로세분화를 적용합니다.
- 서비스 제공 모델:
- IaaS: 사용자가 게스트 OS, VPC/VNet 내 네트워킹 및 보안 제어를 관리합니다.
- PaaS: 네트워크 제어가 제한적이며, 보안 연결, 프라이빗 엔드포인트, 정책 기반 이그레스(egress)에 중점을 둡니다.
- SaaS: DNS, 지연 시간, 보안 액세스를 최적화합니다. SD-WAN 로컬 브레이크아웃 및 CASB/SASE 통합이 일반적입니다.
SD-Access와 외부 연결:
- 보더 노드는 패브릭을 외부 네트워크에 연결합니다. 퓨전 라우터는 가상 네트워크와 공유 서비스 간에 라우트 리킹을 수행하여 세분화를 유지하면서 필요한 액세스를 활성화합니다.
설계 트레이드오프, 용량 계획, 문서화 및 라이프사이클
확장성, 복원력, 성능, 비용 간의 트레이드오프:
- 확장성: 더 많은 오버레이, VRF, 정책은 TCAM/CPU를 필요로 하므로 하드웨어를 그에 맞게 계획해야 합니다. ECMP는 성능을 확장하지만 문제 해결의 복잡성을 증가시킵니다.
- 복원력: 이중 패브릭과 다중 경로는 위험을 줄이지만 비용을 증가시킵니다. 수용 가능한 MTTD/MTTR을 결정하고 이중화 수준을 조정해야 합니다.
- 성능: 저지연 코어는 서비스 정책 처리를 피하고, ACL/QoS를 에지로 푸시합니다. 공유 서비스는 고대역폭 경로 또는 캐싱이 필요할 수 있습니다.
- 비용: 오버서브스크립션 비율(예: 액세스 계층 4:1, 분배 계층 2:1)은 예산과 처리량의 균형을 맞춥니다. 실제 트래픽 패턴에 대해 검증해야 합니다.
용량 계획 및 트래픽 흐름 분석:
- 규모 산정 전 측정: NetFlow/IPFIX, sFlow, SPAN 샘플링 및 컨트롤러 텔레메트리를 사용합니다. 95번째 백분위수 대역폭, pps, 플로우 수, 마이크로버스트를 분석합니다.
- 헤드룸: 버스트, 유지보수, 성장에 대비하여 20–30%의 용량을 예비로 확보합니다.
- WAN QoS: 트래픽 셰이핑은 약정 속도를 초과하는 패킷을 버퍼링하고 큐잉하여 혼잡을 완화합니다. 계층적 QoS를 사용하여 음성 및 제어 트래픽의 우선순위를 지정하고, 지터 및 대역폭 관련 손실을 줄입니다.
- WAN 셰이핑 정책 예시:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
문서화, 토폴로지 모델 및 검증:
- 상위 수준 설계(HLD): 논리적 토폴로지, 장애 도메인, 라우팅, 보안 및 세분화 전략.
- 하위 수준 설계(LLD): IP/VLAN 계획, 언더레이/오버레이 파라미터, QoS, 장치 역할 및 템플릿. 자동화를 위한 단일 진실 공급원(source of truth)을 유지합니다.
- 토폴로지 모델: 계층형(코어/분배/액세스), 패브릭 역할(에지/보더/컨트롤 플레인), 서비스 삽입 지점(방화벽, 프록시, 텔레메트리).
- 검증: 랩에서 언더레이/오버레이를 에뮬레이션하고, 경로 및 장애 시뮬레이션을 실행합니다. 플랫폼 한계에 대비하여 확장성(경로, 엔드포인트, 정책)을 확인하고, 변경 사전 실행 및 롤백 테스트를 수행합니다. 의도와 상태를 비교하는 보증 도구를 사용하여 지속적으로 검증합니다.
컨트롤러 기반 및 의도 기반 설계:
- 원하는 결과(세분화, SLA, 보안 태세)를 정의합니다. 컨트롤러는 의도를 장치 구성으로 변환하고 텔레메트리를 통해 규정 준수를 검증합니다. 폐쇄 루프 보증은 드리프트와 이상 현상을 강조하여 수정을 유도합니다. Identity Services Engine (ISE)은 SD-Access와 통합되어 ID 및 상태에 따라 유/무선 클라이언트를 인가합니다.
요구사항부터 운영까지의 라이프사이클:
- 요구사항 수집: 비즈니스 동인, 규정 준수, 애플리케이션, SLA, 성장.
- 아키텍처로 변환: 티어, 패브릭, 컨트롤러, 보안 모델을 선택합니다.
- 상세 설계: 주소 지정, 라우팅, QoS, 세분화, 장치/플랫폼 선택.
- 구축 및 검증: 스테이징, 자동화된 프로비저닝, 기준선 테스트, 장애 훈련.
- 운영 및 최적화: 모니터링, 용량 관리, SLO 보고, 인시던트 대응, 정기적인 설계 검토. 보증 결과를 기반으로 의도 정책을 반복적으로 개선합니다.
실제 문제 시나리오
Northwind Manufacturing은 노후된 두 개의 캠퍼스를 통합하고 워크로드를 두 개의 퍼블릭 클라우드로 확장하고 있습니다. 목표: 레거시 레이어 2 도메인 축소, ID 기반 세분화 활성화, 결정론적 WAN 성능 제공, 공유 서비스에 대한 원활한 액세스 보장.
접근 방식:
- 패브릭 지원 액세스를 갖춘 3계층 라우팅 캠퍼스 채택
- 근거: 라우팅된 액세스는 스패닝 트리 종속성을 제거하고 장애 도메인을 축소합니다. 분배 계층으로의 지점 간 레이어 3 업링크는 ECMP와 빠른 컨버전스를 가능하게 합니다. 코어의 기능을 최소화하여 예측 가능한 성능을 보장합니다.
- ID 기반 세분화를 위해 SD-Access 배포
- 근거: 패브릭 에지 노드는 애니캐스트 게이트웨이를 제공하고 그룹 기반 정책을 적용합니다. 컨트롤 플레인 노드는 LISP를 통해 엔드포인트 매핑을 유지하고, 오버레이(VXLAN)는 유선 및 무선에 대해 일관된 정책을 적용하여 캠퍼스 전반에 논리적 L2/L3 세그먼트를 제공합니다. ISE는 유선 클라이언트가 에지 스위치에 연결될 때 액세스 허용 여부를 결정합니다.
- 보더 및 퓨전을 통해 패브릭을 공유 서비스에 연결
- 근거: 보더 노드는 외부 라우팅 도메인과 인터페이스합니다. 퓨전 라우터는 사용자 가상 네트워크와 공유 서비스(DNS/AD/프린팅) 간의 경로를 깔끔하게 유출(leak)하여, 세분화를 유지하면서 제어된 액세스를 가능하게 합니다.
- 사이트와 클라우드를 상호 연결하기 위해 SD-WAN 구현
- 근거: Cisco SD-WAN은 중앙 집중식 의도를 제공합니다. vSmart는 OMP를 사용하여 컨트롤 플레인을 관리하고, vManage는 단일 관리 플레인을 제공합니다. 정책은 SaaS 및 사이트 간 트래픽을 조정하여, 보안 및 결정론적 경로 선택을 통해 로컬 인터넷 브레이크아웃을 가능하게 합니다.
- 적정 규모의 이중화 및 장애 도메인 설계
- 근거: 건물당 이중 분배 쌍과 스택형 액세스 스위치는 장애 영향 반경을 제한합니다. StackWise Virtual은 섀시 이중화를 제공하며, LMP는 단방향 링크 포워딩을 거부하여 비대칭 장애를 방지합니다. 분배 계층에서의 요약은 정확한 장애 가시성을 유지하면서 컨트롤 플레인 처닝을 줄입니다.
- WAN 및 캠퍼스 에지를 위한 QoS 설계
- 근거: WAN 링크의 셰이핑은 약정 속도를 초과하는 패킷을 버퍼링하여 혼잡을 완화합니다. 음성/비디오에 대한 우선순위 큐잉은 과도한 지터를 줄이고, 기본 클래스에
모든 도메인 · 캠퍼스 Layer 2 스위칭 및 세그멘테이션 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →