Cisco 350-401: 캠퍼스 Layer 2 스위칭 및 세그멘테이션 — 학습 가이드
다음의 일부입니다: Cisco CCNP Enterprise 350-401 ENCOR — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
캠퍼스 레이어 2 스위칭 및 세분화는 확장 가능하고 복원력 있는 엔터프라이즈 LAN에 필요한 브로드캐스트 도메인 격리, 결정적 포워딩, 운영상의 안전장치를 제공합니다. 이 섹션에서는 이더넷 스위치의 학습 및 포워딩 방식, VLAN과 트렁크를 이용한 트래픽 세분화 방식, 멀티레이어 스위치에서 VLAN 간 라우팅을 활성화하는 방법, Spanning Tree 변형을 통해 루프 토폴로지를 제어하는 방법, 안전하게 링크를 집계하는 방법, VLAN 전파를 관리하는 방법, 일반적인 공격 및 장애로부터 레이어 2를 강화하는 방법을 설명합니다. 마지막으로 검증 가이드와 실용적인 시나리오를 제공합니다.
이더넷 스위칭 및 VLAN 세분화 기본 사항
이더넷 스위치는 목적지 MAC 주소를 기반으로 프레임을 포워딩하고 VLAN으로 트래픽을 세분화합니다.
MAC 학습 및 포워딩
- 스위치가 프레임을 수신하면 소스 MAC과 수신 인터페이스를 CAM(MAC 주소) 테이블에 학습합니다. 항목은 갱신되지 않으면 에이징 아웃(일반적으로 300초)됩니다.
- 목적지 조회에 따라 작업이 결정됩니다:
- 알려진 유니캐스트: CAM 테이블에 있는 단일 송신 인터페이스로 포워딩합니다.
- 알려지지 않은 유니캐스트, 브로드캐스트 및 다수의 멀티캐스트 프레임: 수신 포트를 제외한 VLAN 내 모든 포트로 플러딩합니다.
- 필터링은 목적지가 소스와 동일한 포트로 매핑될 때(포워딩 없음) 또는 스톰 제어, 포트 보안, 프라이빗 VLAN(사용 시)과 같은 정책에 의해 발생합니다.
장애 모드 및 장단점
- CAM 고갈(예: MAC 플러딩 공격)은 과도한 미확인 유니캐스트 플러딩을 유발합니다. 포트 보안 및 제어 평면 폴리싱으로 보호해야 합니다.
- MAC 플래핑(동일한 MAC이 여러 포트에서 학습됨)은 종종 물리적 루프, 잘못 연결된 HA 쌍 또는 vPC/VSS 스플릿 브레인 상태를 나타냅니다.
VLAN 및 액세스
- VLAN은 레이어 2 브로드캐스트 도메인을 정의합니다. 액세스 포트는 연결된 엔드포인트를 위해 태그되지 않은 단일 VLAN을 전달합니다.
- 음성 VLAN: 액세스 포트는 IP 폰을 위한 태그된 802.1Q 음성 VLAN과 폰 뒤에 연결된 PC를 위한 태그되지 않은 데이터 VLAN을 함께 전달할 수 있습니다. CDP/LLDP는 폰에 음성 VLAN을 알립니다. QoS가 엔드투엔드로 배포된 경우에만 포트에서 CoS를 신뢰(trust)합니다.
예시 (액세스 + 음성):
undefined
트렁크 및 네이티브 VLAN
- 802.1Q 트렁크는 스위치 간에 여러 VLAN을 전달합니다. 각 트렁크에는 허용 VLAN 목록이 있으며, 이를 최소한의 집합으로 제한해야 합니다.
- 네이티브 VLAN은 기본적으로 802.1Q에서 태그 없이 전송됩니다. VLAN 호핑과 불일치로 인한 제어 평면 이상을 방지하려면, 사용하지 않는 전용 네이티브 VLAN을 사용하고 지원되는 경우 네이티브 VLAN에 태그를 지정해야 합니다.
- 장애 모드: 네이티브 VLAN 불일치는 스패닝 트리 PVID 오류를 유발하고 제어 트래픽을 블랙홀 처리할 수 있습니다. 지나치게 허용적인 트렁크는 의도하지 않은 VLAN을 캠퍼스 전체에 전파합니다.
레이어 2 멀티캐스트
- 제어가 없으면 멀티캐스트는 VLAN 내에서 플러딩됩니다. IGMP 스누핑은 IGMP 조인 및 리브로부터 수신자 포트를 학습하여 포워딩을 제한합니다. VLAN에 멀티캐스트 라우터가 없는 경우, 그룹 상태를 유지하기 위해 IGMP 스누핑 쿼리어를 활성화해야 합니다.
예시:
undefined
VLAN 간 라우팅 및 멀티레이어 스위치 설계
VLAN 간 라우팅은 멀티레이어 스위치에서 SVI(라우팅되는 VLAN당 하나)를 사용하여 수행됩니다. 하드웨어 포워딩(CEF)은 FIB와 인접성 테이블을 사용하여 회선 속도 성능을 제공하며, CPU 집약적인 프로세스 스위칭을 피합니다.
SVI 배포
- 각 사용자 VLAN에 대해 SVI를 생성하고 그곳에 첫 번째 홉 게이트웨이를 배치합니다. 가능한 경우 분배(distribution) 계층에서 요약합니다. 이중화 게이트웨이(HSRP/VRRP)를 위해 객체 추적을 사용하고 SVI에서 일관된 ACL/QoS를 적용합니다.
- 레이어 2와 레이어 3 경계 정렬: 라우티드 액세스 디자인은 액세스에서 분배 계층까지 레이어 3 링크를 사용하여 레이어 2 장애 도메인을 축소하고 컨버전스를 단순화하는 동시에, 분배 계층의 SVI로 세분화를 유지합니다.
게이트웨이 이중화 및 컨버전스
- 활성 게이트웨이가 토폴로지상 호스트에 가장 가깝도록 스패닝 트리 루트 배치와 함께 첫 번째 홉 이중화를 공동 설계합니다. HSRP/VRRP가 일반적이며, GLBP 또는 섀시 가상화(VSS/StackWise Virtual)를 사용하면 활성-활성 게이트웨이 활용이 가능합니다.
- 장애 모드: 정렬되지 않은 STP 루트와 활성 게이트웨이는 최적이 아닌 트래픽 경로와 컨버전스 지연을 유발합니다. SVI의 비대칭 ACL은 단방향 연결성을 초래합니다.
운영 가이드
- 일관된 SVI 번호와 IP 주소 지정을 사용하고, VLAN별로 DHCP 릴레이(ip helper-address)를 추적합니다. 이벤트 발생 시 ARP/ND 테이블과 제어 평면 CPU를 모니터링하여 이상 징후를 확인합니다.
스패닝 트리와 루프 방지
Spanning Tree Protocol은 Layer 2 루프를 방지하면서 물리적 이중화를 허용합니다.
프로토콜 선택
- 802.1D PVST+: VLAN별 인스턴스, 수렴 속도가 느림.
- 802.1w Rapid PVST+: proposal/agreement 및 sync를 통해 빠른 수렴을 지원하는 VLAN별 인스턴스.
- 802.1s MST: 다수의 VLAN을 소수의 스패닝 트리 인스턴스에 매핑하여 대규모 환경에서 확장성이 뛰어남. 한 리전(region) 내 모든 스위치는 이름, 리비전(revision), VLAN-인스턴스 매핑이 일치해야 하며, 불일치 시 경계(boundary)가 생성되고 경계 VLAN에서 PVST+가 실행됨.
루트 선출 및 포트 역할
- 루트 브리지는 가장 낮은 브리지 ID(우선순위 + MAC)로 선출됨. 의도적으로 우선순위를 설정하여 주(primary) 및 보조(secondary) 루트를 분배(distribution) 계층에 배치해야 함.
- RSTP 역할: 루트(root), 지정(designated), 대체(alternate), 백업(backup). 상태: 차단(discarding), 학습(learning), 전달(forwarding). 더 빠른 동기화를 위해 에지 링크를 point-to-point로 운영.
예시 (결정적 루트를 사용하는 rapid PVST+):
undefined
undefined
undefined
에지 및 토폴로지 보호
- PortFast: 에지 포트를 즉시 전달(forwarding) 상태로 전환하며, 스위치 간 연결에는 절대 활성화하면 안 됨.
- BPDU Guard: BPDU 수신 시 PortFast 포트를 errdisable 상태로 만들며, 관리되지 않는 스위치로 인한 우발적 루프를 막기 위해 PortFast와 함께 사용.
- Root Guard: 더 우위의(superior) BPDU를 차단하여 지정(designated) 포트가 루트가 되는 것을 방지함. 루트 위치를 보호하기 위해 하단 스위치를 향하는 액세스 계층 업링크에 사용.
- Loop Guard: BPDU 수신이 중단될 경우(주로 단방향 링크에서 발생) 지정되지 않은(non-designated) 포트가 전달 상태로 전환되는 것을 방지함. 광 링크의 경우 UDLD aggressive 모드로 보완.
- Bridge Assurance (지원 플랫폼의 경우): 코어/분배 계층의 point-to-point 링크에서 BPDU가 양방향으로 존재하도록 보장하여 조용한 장애(silent failure)를 방지함.
장애 모드
- 단방향 링크는 대체(alternate) 포트를 전달 상태로 만들어 루프를 유발할 수 있으며, Loop Guard와 UDLD가 이를 완화함.
- 에지 포트가 아닌 곳에 BPDU Filter를 사용하면 BPDU를 억제하여 치명적인 루프를 유발할 수 있으므로, 검증된 특정 사용 사례를 제외하고는 사용을 피해야 함.
링크 어그리게이션, VTP 및 트렁크 운영
EtherChannel 기본
- 병렬 링크를 Port-Channel로 묶어 STP가 단일 논리 인터페이스로 인식하게 함(차단 결정은 번들 전체에 적용됨). 장점은 더 높은 총 대역폭과 빠른 복구 속도임.
- 협상: LACP(active/passive, IEEE 802.1AX) 또는 PAgP(desirable/auto, Cisco 독점). Mode on은 협상 없이 번들링을 강제하며, 잘못 설정될 경우 루프 위험이 있으므로 스위치 간에는 사용을 피해야 함.
- 멤버 일관성: 속도/이중(duplex), 허용 VLAN, 네이티브 VLAN, STP 설정, channel-group 모드가 일치해야 함. LACP min-links를 사용하여 최소 멤버 수가 충족될 때까지 번들을 비활성화 상태로 유지할 수 있음.
- 로드 밸런싱: 출발지/목적지 MAC/IP/포트를 기준으로 한 플로우별 해싱. 주요 트래픽 패턴에 맞는 방식을 선택해야 함. 해싱은 스위치별, 방향별로 이루어지며 대칭성은 보장되지 않음을 기억해야 함.
예시 (LACP 트렁크):
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
VTP 개념 및 프루닝(pruning)
- VTP는 VLAN 정의를 배포함. 모드: server, client, transparent, off(플랫폼에 따라 다름). 버전 3에서는 향상된 인증과 주 서버(primary server) 역할이 추가됨.
- 위험: 더 높은 설정 리비전 번호(configuration revision number)를 가진 장비가 도메인을 덮어써 VLAN 손실을 유발할 수 있음. 모범 사례는 transparent 또는 off 모드를 사용하고, 트렁크에서 명시적으로 허용 VLAN 목록을 지정하는 것임.
- VTP 프루닝은 사용되지 않는 VLAN의 플러딩을 막아 트렁크 대역폭을 절약하지만, 정확한 VTP 상태에 의존하며 명시적인 ‘허용 VLAN’ 프루닝보다 효과가 떨어짐.
- 트렁크 불일치 문제 해결: 캡슐화(802.1Q), 허용 VLAN 목록, 네이티브 VLAN을 확인해야 함. DTP auto/desired 협상은 예기치 않은 문제를 일으킬 수 있으므로, 안정성을 위해
switchport mode trunk와switchport nonegotiate를 사용해야 함.
예시 (명시적 프루닝을 사용한 보안 트렁크):
undefined
undefined
undefined
undefined
undefined
← 엔터프라이즈 네트워크 아키텍처 및 설계 · 모든 도메인 · 유니캐스트 라우팅 및 경로 제어 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →