Cisco 350-401: IP 서비스, 멀티캐스트 및 서비스 품질 — 학습 가이드
다음의 일부입니다: Cisco CCNP Enterprise 350-401 ENCOR — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
IP 서비스, 멀티캐스트, QoS는 엔터프라이즈 네트워크 운영의 핵심을 이룹니다. DHCP, DNS, NTP, 관리 텔레메트리와 같은 기본 서비스는 엔드포인트와 운영자를 지원하고, NAT는 주소 지정 및 보안 경계를 강제합니다. QoS는 실시간 애플리케이션의 사용자 경험을 보존하고, 멀티캐스트는 일대다(one-to-many) 배포를 확장하며, IP SLA 및 객체 추적을 통한 능동적 모니터링은 복원력을 완성합니다. 이 섹션에서는 각각의 설계 및 운영상의 고려 사항을 설명하고, 장애 모드와 장단점을 중점적으로 다룹니다.
기본 IP 서비스 및 텔레메트리
DHCP: 중앙에서 주소와 옵션을 제공하면서 릴레이 확장성과 정확성을 보장합니다.
- 릴레이 및 옵션 처리: 첫 번째 홉 인터페이스에서
undefined
를 사용하여 클라이언트 브로드캐스트를 DHCP 서버로 유니캐스트합니다. 노이즈를 줄이기 위해 필요한 UDP 헬퍼(예: 67/68 DHCP, 53 DNS, 69 TFTP, 161 SNMP)만 포함합니다. 옵션 43은 CAPWAP AP에 WLC 주소를 제공하고, 옵션 82(릴레이 정보)는 포트별 정책 및 예약을 위한 회선 식별자를 추가합니다. 옵션 82를 신뢰할지 또는 제거할지 신중하게 결정해야 합니다. 일반적으로 액세스 계층 스위치가 삽입하며 업스트림 장치가 덮어쓰지 않아야 합니다.
- 할당 모델: 인프라 MAC 또는 클라이언트 ID에 대한 예약 기능이 있는 동적 풀, 중요 인프라를 위한 정적 바인딩, 이동성이 높거나 VPN 풀을 위한 짧은 임대 시간을 사용합니다. 복원력을 위해 서브넷 사용률과 스코프 분할 또는 DHCP 장애 조치를 고려합니다.
- 문제 해결: 먼저 L2 연결성과 VLAN을 확인한 다음, 릴레이 연결성과 giaddr 채워짐 여부를 확인합니다. Cisco IOS에서는
undefined
, show ip dhcp server statistics를 사용하고, debug ip dhcp server events는 주의해서 사용합니다. 일반적인 장애로는 SVI에 헬퍼 주소 누락, 방화벽에 의한 옵션 82 차단, 풀 고갈 등이 있습니다.
DNS: 사용자 가까이에 이중화된 애니캐스트 가능 리졸버를 배포합니다. 내부 서비스를 위해 스플릿 호라이즌 레코드를 적용합니다. 지연 시간을 줄이기 위해 클라이언트 가까이에 캐시합니다. DNSSEC 검증으로 보안을 강화하고 재귀 쿼리는 내부 서브넷으로 제한합니다.
NTP: 시간 일관성은 로그, Kerberos, 인증서를 보호합니다. NTPv4는 보안 확장을 추가하고 LAN에서의 검색을 위해 사이트-로컬 IPv6 멀티캐스트를 사용합니다. 최소 두 개의 업스트림 소스(공용 또는 엔터프라이즈 스트라텀-1/2)로 설계하고 내부 스트라텀-3 서버를 통해 배포합니다. 인증(대칭 키 또는 NTS)을 선호하고 모든 노드에서 인터넷 NTP로 직접 동기화하는 것을 피해야 합니다. 인프라는 로컬 NTP 서버를 가리키도록 설정합니다.
관리 플레인 및 텔레메트리:
- SNMP: 인증/개인정보 보호를 위해 SNMPv3를 선호하고, 폴링 간격을 최소화하며, 역할별로 OID를 그룹화합니다. 과부하 및 남용으로부터 보호하기 위해 ACL 및 CoPP(Control Plane Policing)로 SNMP를 제한합니다. 트랩/인폼은 속도를 제한해야 합니다.
- Syslog: 지원되는 경우 신뢰성 있는 전송을 사용하고 최소 두 개의 수집기로 보냅니다. 심각도(0–7)를 정규화하고 NTP를 통해 타임스탬프를 기록합니다. 주요 이벤트(링크 플랩, 라우트 변경, 보안)에 대한 파싱을 구현합니다.
- NetFlow/IPFIX: 필요한 필드만 내보내고, 높은 처리량의 링크에서는 샘플링을 사용합니다. 수집기 용량과 개인정보 보호 제어를 확인합니다. 벤더 중립적인 확장성을 위해 IPFIX를 선호합니다.
- 모델 기반 텔레메트리: YANG 모델링 데이터(gNMI/NETCONF 다이얼인/아웃)를 고정된 간격으로 스트리밍합니다. 이는 대량의 SNMP보다 지연 시간이 짧고 더 효율적입니다. 수집을 SLI/SLO(예: 드롭, 큐 깊이, CPU, 메모리, 라우트 변동)에 맞춰 조정합니다.
NAT: 정적, 동적, PAT 및 검증
NAT는 주소 독립성, 정책, 중첩 IP 마이그레이션을 강제합니다. 요구 사항을 충족하는 가장 간단한 구성을 선택합니다.
- 정적 NAT: 일대일(one-to-one)의 결정적 매핑입니다. 안정적인 식별이 필요한 인바운드 서비스, VoIP 게이트웨이, IPsec 피어에 사용합니다. 단점: 공인 IP를 소모합니다.
- 동적 NAT(풀): 아웃바운드 전용 클라이언트를 위해 풀에서 임시로 선택하여 다대소(many-to-fewer) 매핑을 수행합니다. 반환 트래픽의 라우팅은 반드시 NAT 장치를 향해야 하며, 비대칭 라우팅은 세션을 끊습니다.
- PAT(오버로드): 단일 IP(또는 소수의 IP)에서 고유한 TCP/UDP 포트를 사용하여 다대일(many-to-one) 매핑을 수행합니다. 매우 효율적이지만 동시 연결이 많을 경우 포트가 고갈될 수 있습니다. 대규모 엣지에서는 여러 주소에 PAT를 분산시킵니다.
- 헤어핀 및 이중 NAT: 내부 호스트가 공인 주소를 통해 내부 서비스에 접근해야 하거나, 소스 및 목적지 주소를 모두 재매핑해야 할 때 필요합니다. 정책 및 라우트 매칭을 신중하게 검증해야 합니다.
- 운영 순서 및 VRF: ACL, ZBFW, PBR과 관련하여 NAT가 올바른 단계에서 수행되도록 보장합니다. VRF 설계의 경우, VRF별 NAT 규칙을 적용하고 반환 트래픽에 대한 라우트 리킹(route-le
QoS: 분류, 마킹, 큐 및 혼잡 관리
종단 간 QoS는 경합 상황에서 성능을 보존합니다. 액세스, 분배, WAN, 데이터 센터 전반에 걸쳐 신뢰 경계(trust boundary)와 전달 동작(forwarding behavior)을 일관되게 설계해야 합니다.
- 분류 및 마킹: 엣지에서 분류하고, 신뢰할 수 있는 장치만 신뢰합니다. 일반적인 신뢰 경계는 IP 전화기로 연결되는 액세스 스위치 포트(연결된 PC가 아닌 전화기에서 오는 CoS/DSCP를 신뢰)와 인프라 장치입니다. 마킹이 없는 경우 NBAR 또는 ACL을 사용하여 분류합니다. 규정을 준수하지 않는 트래픽은 엣지에서 다시 마킹합니다.
- DSCP 및 CoS: 음성 베어러(voice bearer)에는 DSCP EF(46), 통화 시그널링(call signaling)에는 CS3, 대화형 비디오(interactive video)에는 AF41, 중요 데이터에는 AF31/AF32, 스캐빈저(scavenger) 트래픽에는 CS1을 사용합니다. DSCP를 PHB(Per-Hop Behavior)에 매핑하고, 트렁크를 위해 L2 CoS에 매핑합니다.
- 큐 및 스케줄링: 엄격한 우선순위 트래픽(EF)에는 LLQ를 사용하고, 기아(starvation) 상태를 방지하기 위해 폴리싱된 대역폭 상한을 설정합니다. 보장 클래스에는 최소 대역폭을 보장하는 CBWFQ를 사용합니다. 플랫폼별로 하드웨어 큐-DSCP 매핑을 검증합니다.
- 셰이핑 및 폴리싱: 이그레스(egress)에서 계약된 CIR에 맞춰 셰이핑하여 버스트(burst)를 완화합니다(특히 WAN 방향). 인그레스(ingress)에서 폴리싱하여 테넌트 또는 클래스 제한을 적용합니다. 폴리싱은 주의하지 않으면 손실과 잠재적인 순서 변경을 유발할 수 있음을 이해해야 합니다.
- 혼잡 회피: WRED는 평균 큐 깊이와 DSCP를 기반으로 조기에 패킷을 폐기하여, 탄력적인 대량(elastic bulk) 트래픽을 희생시키면서 대화형 플로우를 보호합니다. 엄격한 우선순위 큐에는 WRED를 활성화하지 마십시오. WRED의 이점이 없거나 하드웨어가 지원하지 않는 클래스에는 Tail-drop이 여전히 사용됩니다.
- 음성/비디오 SLA: 음성의 경우 단방향 지연 시간 ≤150ms, 지터 ≤30ms, 손실 ≤1%를 목표로 합니다. 대화형 비디오는 손실에 약간 더 관대하지만 지연 변동에는 비슷하게 민감합니다. 코덱 속도, 헤더, VAD, 성장 마진을 고려하여 EF 대역폭을 설계하고, 다른 클래스를 보호하기 위해 LLQ를 제한합니다. TelePresence/대화형 비디오의 경우, AF41에 적절한 최소 대역폭을 할당하고 저속 링크에서는 셰이핑을 적용합니다.
- 검증:
show policy-map interface명령어로 클래스 카운터, 폐기(drop), 셰이핑 준수 여부를 확인합니다. 인터페이스 큐 깊이와 폐기 원인을 모니터링하고, 최대 링크 속도 주장이 아닌 측정된 사용률을 기반으로 대역폭과 임계값을 조정합니다.
간단한 LLQ 예시: class-map match-any VOICE match dscp ef class-map match-any VIDEO match dscp af41 policy-map WAN-QOS class VOICE priority percent 10 police rate percent 10 conform-action transmit exceed-action drop class VIDEO bandwidth percent 20 random-detect dscp-based class class-default fair-queue random-detect interface Serial0/0/0 service-policy output WAN-QOS
멀티캐스트: 캠퍼스 및 WAN 전반의 전달, PIM, RP 및 설계
멀티캐스트는 일대다(one-to-many) 트래픽을 효율적으로 확장하며, RPF(Reverse Path Forwarding) 검사를 위해 유니캐스트 라우팅과 긴밀한 결합이 필요합니다.
- IGMP: 호스트는 IGMP를 통해 그룹에 가입/탈퇴합니다 (v2가 널리 배포되었으며, v3는 SSM을 위한 소스 필터링을 추가합니다). 스위치에서 IGMP 스누핑을 활성화하고, 세그먼트에 멀티캐스트 라우터가 없더라도 그룹 상태를 유지하기 위해 VLAN당 IGMP 쿼리어(querier)가 존재하는지 확인합니다.
- PIM 모드:
- PIM Sparse Mode (PIM-SM): 풀(Pull) 모델로, 관심 있는 수신자에게만 트래픽을 보냅니다. RP는 공유 트리(*,G)의 루트입니다. 기본적으로 RP는 새 세션을 시작할 때만 필요하며, 트래픽이 흐르기 시작하면 수신자는 최적의 경로를 위해 소스 트리(S,G)로 전환할 수 있습니다.
- PIM Source-Specific Multicast (SSM): RP가 없으며, 수신자가 IGMPv3를 통해 (S,G)를 지정합니다. 컨트롤 플레인을 단순화하고 다대다(many-to-many) 위험을 완화하며, IPTV 및 엄격하게 제어되는 소스에 이상적입니다.
- PIM Bidirectional: 상태 정보가 적고 소스 등록이 없어 다대다(many-to-many) 환경(예: 금융 시장 데이터)에 효율적이지만, 최단 경로 전환(shortest-path switch-over)이 없으므로 그에 맞게 설계해야 합니다.
- RP 전략:
- 소규모 도메인에는 정적(Static) RP.
- 동적 검색을 위한 BSR/Auto-RP.
- 단일 애니캐스트 주소를 사용하여 여러 RP 간에 소스 등록을 공유하고 복원력과 지역성을 개선하는 MSDP를 사용한 Anycast-RP.
- RPF 및 SPT 전환: RPF 실패는 유니캐스트 경로 비대칭 또는 필터링된 프리픽스(prefix)에서 비롯되므로
show ip rpf및show ip mroute로 확인합니다. SPT 임계값은 공유 트리에서 소스 트리로 전환할 시점을 결정하며, 트래픽 양과 코어 경로 대칭성을 기반으로 설정합니다. - 캠퍼스 설계: 라우팅된 코어에서는 PIM-SM을, 액세스 엣지에서는 쿼리어가 있는 IGMP 스누핑을, 정렬된 코어 노드 전반에서는 Anycast-RP를 사용합니다. 호스트가 IGMPv3를 지원하는 경우 SSM을 선호하며, 그렇지 않은 경우 첫 번째 홉 라우터에 SSM 매핑을 배포합니다.
- WAN 설계: MPLS 환경에서는 가능하면 공급자의 mVPN을 사용하고, 그렇지 않으면 WAN VRF 전반에 PIM을 실행하거나 GRE/DMVPN으로 캡슐화하고 터널 내에서 PIM을 활성화합니다. 도메인 간 RP 도달 가능성을 보장하고, 공급자가 멀티캐스트를 수용하는지 확인하거나 오버레이를 계획
능동적 모니터링, 자동 장애 조치 및 문제 해결
IP SLA와 추적(tracking)은 수정 조치를 자동화하고 실시간으로 SLA를 검증합니다.
- IP SLA: 도달 가능성을 위한 ICMP-echo, 음성/비디오 품질을 위한 UDP jitter, 앱 가용성을 위한 HTTP/TCP 연결. 멀티캐스트의 경우, UDP jitter 작업을 통해 특정 (S,G) 또는 (*,G)로의 그룹 전송을 테스트할 수 있습니다.
- 객체 추적 및 트리거: IP SLA 결과, 인터페이스 상태 또는 경로를 추적합니다. 추적을 HSRP/VRRP, 정적 경로 또는 PBR에 연결합니다. 복잡한 시퀀스(로그, 재구성, 알림)에는 EEM 애플릿을 사용합니다.
- 예시:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
- 서비스 가용성 모니터링: SNMP 카운터(드롭, 오류), QoS 큐 통계, 클래스 사용률을 위한 NetFlow/IPFIX, 이상 현상 상관관계 분석을 위한 syslog를 결합합니다. 시간 동기화는 엄격해야 하며, 그렇지 않으면 다중 소스 상관관계 분석이 실패합니다.
- 일반적인 장애 모드 및 절충안:
- DHCP: 방화벽에 의해 Option 82가 제거됨; 분할 범위(split-scope) 중복; 불량 DHCP 서버—DHCP snooping을 활성화합니다.
- DNS: 비대칭 정책 또는 EDNS0 차단; 철회(withdrawal) 없는 애니캐스트 장애는 블랙홀로 이어짐—애니캐스트 사용 시 BGP 상태를 모니터링합니다.
- NTP: 피어링 루프 및 잘못된 시간 정보(false ticker); 인증되지 않은 시간 변경은 인증서 오류를 유발함—인증 및 정상 범위 임계값(sanity threshold)을 강제합니다.
- NAT: 이중화된 엣지 간의 비대칭 라우팅은 세션을 중단시킴; PAT 포트 고갈—풀을 확장(scale out)하거나 상태 저장(stateful) 장치를 인식하는 ECMP와 함께 플로우별 해싱(per-flow hashing)을 사용합니다.
- QoS: 과도하게 프로비저닝된 LLQ는 다른 클래스를 기아(starvation) 상태로 만듦; 플랫폼에서 잘못 매핑된 DSCP는 예기치 않은 큐로 이어짐—플랫폼별 QoS 맵을 검증합니다.
- 멀티캐스트: 경로 필터로 인한 RPF 장애; RP 도달 가능성 상실은 새로운 조인(join)을 지연시킴; 쿼리어(querier) 없는 IGMP snooping은 멤버십을 만료시킴—VLAN에 쿼리어를 활성화하거나 PIM 라우터가 존재하도록 합니다.
- 컨트롤 플레인 과부하: 과도한 폴링 또는 트랩 폭풍(trap storm)은 라우팅을 불안정하게 함—CoPP 및 텔레메트리 속도 제한을 적용합니다.
실제 문제 시나리오
Acme BioTech은 MPLS로 연결되고 인터넷 VPN 백업을 갖춘 두 개의 이중화된 데이터 센터에서 사이트 간 멀티캐스트 비디오 교육, VoIP 및 클라우드 인터넷 액세스를 지원해야 합니다. 사용자들은 교육 중 간헐적인 비디오 끊김 현상과 장애 조치 이벤트 중 가끔 통화 품질 저하를 보고합니다.
접근 방식:
- 전체 자산에 걸쳐 시간을 정규화하고 보안을 유지합니다.
- 모든 네트워크 장치에 인증 기능이 있는 로컬 stratum-2 서버를 가리키도록 NTPv4를 구성합니다. 근거: 일관된 시간은 유효한 QoS 분석을 보장하고, syslog/NetFlow의 상관관계를 분석하며, 장애 조치 중 관리 API를 중단시킬 수 있는 인증서 이상을 방지합니다.
- 인프라 엔드포인트 및 전화기를 위한 DHCP와 DNS를 안정화합니다.
- 액세스 SVI에 ip helper-address를 설정하고, 액세스 계층에서 Option 82 삽입을 활성화하고 배포 계층에서 신뢰(trust)하도록 하며, 해당하는 경우 전화기 TFTP를 위해 Option 150을 제공합니다. 모든 VLAN에서 DNS 해석기(resolver)에 도달할 수 있는지 확인합니다. 근거: 안정적인 주소 지정 및 이름 확인은 QoS 문제로 연쇄적으로 이어질 수 있는 불필요한 전화기 재등록 및 AP/컨트롤러 검색 실패를 제거합니다.
- 명확한 신뢰 경계(trust boundary)와 WAN 셰이핑(shaping)으로 QoS를 구현합니다.
- IP 전화 및 TelePresence 엔드포인트의 마킹을 신뢰하고, PC는 기본값으로 다시 마킹합니다. EF에 대해 폴리서(policer)와 함께 10%로 LLQ를 적용하고, 대화형 비디오에 대해 WRED와 함께 20%로 AF41을 적용하며, WAN 엣지에서 MPLS CIR에 맞춰 이그레스(egress)를 셰이핑합니다. 근거: 경합 상황에서 음성 및 대화형 비디오를 보존하고, 계약된 속도에 맞춰 공급자의 폴리싱(policing)에 의한 드롭을 방지합니다.
- 캠퍼스 및 WAN에 대한 멀티캐스트를 최적화합니다.
- 코어에 PIM-SM을 배포하고, MSDP를 사용하여 두 데이터 센터에 걸쳐 Anycast-RP를 구성하며, 액세스 VLAN에서 IGMP v3를 활성화하고, 소스가 알려진 교육 스트림에는 SSM(232/8)을 선호합니다. 근거: Anycast-RP는 데이터 센터 간에 세션 시작을 유지합니다. SSM은 주요 교육 스트림에 대한 RP 의존성을 제거하고 WAN 통과를 단순화합니다.
- 인터넷 엣지에서 NAT 및 경로 대칭성을 검증합니다.
- 아웃바운드 PAT를 위해 HA 쌍에 상태 저장(stateful) NAT를 사용하고, 인바운드 서비스를 위해 결정적 정적 NAT를 사용하며, HSRP가 활성 상태 저장 피어와 일치하도록 보장합니다. 근거: 장애 조치 중 클라우드 서비스로 가는 소프트폰 미디어에 영향을 줄 수 있는 세션 손실 및 비대칭성을 방지합니다.
- 객체 추적 기능이 있는 IP SLA를 배포하여 인터넷 백업 장애 조치를 자동화합니다.
- 클라우드 SBC를 향한 IP SLA UDP jitter 프로브와 MPLS PE를 향한 ICMP를 구성합니다. 결과를 추적하여 정적 경로를 조정하거나 BGP local preference에 영향을 줍니다. 근거: 단순한 도달 가능성이 아닌 실제 서비스 품질을 측정하며, 사용자가 성능 저하를 인지하기 전에 제어된 장애 조치를 트리거합니다.
- 텔레메트리를 계측하고 컨트롤 플레인을 보호합니다.
- 모델 기반 텔레메트리를 통해 큐 깊이 및 드롭 카운터를 수집기로 스트리밍하고, WAN 엣지에서 NetFlow/IPFIX를 활성화하며, SNMPv3를 사용하여 SNMP를 NMS IP로 제한합니다. 관리 트래픽을 위한 명시적 클래스와 함께 CoPP를 적용합니다. 근거: 모니터링 부하 하에서도 컨트롤 플레인이 안정적으로 유지되도록 보장하면서 실행 가능한 가시성을 제공합니다.
- 테스트, 관찰 및 튜닝합니다.
- 가상 VoIP 통화를 포함한 멀티캐스트 교육을 정기적으로 실행하면서
undefined
,
undefined
및 큐 드롭을 캡처합니다. 측정된 사용률과 공급자 동작을 기반으로 LLQ 및 AF41 대역폭을 조정합니다. 근거: 경험적 튜닝은 QoS 할당을 실제 트래픽 패턴 및 공급자 폴리싱 특성에 맞춥니다.
이 순서는 클럭 안정성, 기본 서비스, 큐잉 및 속도 제어, 올바른 멀티캐스트 컨트롤 플레인 동작, NAT 대칭성, 자동 장애 조치 및 관찰 가능성을 다룹니다. 이 모든 것이 함께 MPLS 및 인터넷 경로 전반에 걸쳐 일관된 음성 및 비디오 성능을 제공합니다.
← 유니캐스트 라우팅 및 경로 제어 · 모든 도메인 · 무선 인프라 및 모빌리티 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →