Cisco 350-401: 네트워크 가상화, 오버레이 및 패브릭 기술 — 학습 가이드
다음의 일부입니다: Cisco CCNP Enterprise 350-401 ENCOR — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
최신 엔터프라이즈 네트워크는 가상화와 패브릭 오버레이를 사용하여 캠퍼스, 데이터 센터, WAN 도메인 전반에 걸쳐 서비스를 확장, 분할 및 자동화합니다. IP 라우팅 기반 언더레이는 ECMP를 위한 도달 가능성과 엔트로피를 제공하며, 오버레이는 테넌트 격리, 이동성 및 정책을 제공합니다. 컨트롤 플레인 분리는 엔드포인트 검색 및 경로 배포를 데이터 포워딩과 분리하여 빠른 컨버전스, 일관된 보안 및 결정론적 운영을 가능하게 합니다. 이 섹션에서는 VRF, VXLAN, EVPN, LISP, Cisco SD-Access와 같은 기본 구성 요소와 함께 설계상의 장단점, 운영 방식, 그리고 기존 VLAN 기반 네트워크에서의 마이그레이션 패턴을 살펴봅니다.
언더레이, 오버레이, 캡슐화
언더레이는 물리적 또는 논리적 IP 전송 패브릭입니다. 그 목표는 ECMP(equal-cost multipath)를 사용하여 단순하고 빠르며 고가용성을 갖춘 연결을 제공하는 것입니다. 설계 가이드:
- 라우팅된 액세스 및 스파인-리프 설계는 L2 장애 도메인을 최소화하고 STP를 방지하며 컨버전스를 가속화합니다.
- 컨트롤 플레인 인접성 및 VTEP 소스 IP에 일관된 루프백 주소 지정을 사용합니다.
- 오버레이 캡슐화를 위한 MTU 헤드룸을 프로비저닝합니다(SD-Access의 경우 9100 권장).
오버레이는 언더레이 토폴로지와 독립적인 논리적 네트워크(L2 및 L3 세그먼트)를 제공합니다. 장점으로는 테넌트 격리, any-to-any 연결, 서브넷 재할당 없는 이동성 등이 있습니다. 오버레이에는 다음이 필요합니다:
- 캡슐화(예: UDP 4789를 통한 VXLAN): 가상 식별자를 전달하고 세그먼트를 확장합니다.
- 컨트롤 플레인: 엔드포인트-터널 바인딩을 배포합니다(예: BGP EVPN 또는 LISP).
컨트롤 플레인 분리는 확장성을 위해 상태 전파 방식을 절충합니다:
- 전용 컨트롤 플레인이 없으면, flood-and-learn 방식은 대역폭을 소모하고 중요한 상태를 예측 불가능하게 만료시킬 수 있습니다.
- EVPN 또는 LISP를 사용하면 상태가 정확하게 시그널링되어 브로드캐스트, 언노운 유니캐스트, 멀티캐스트(BUM) 부하를 줄이고 ARP/ND 억제와 같은 기능을 활성화할 수 있습니다.
캡슐화 장단점:
- UDP 기반 VXLAN: 보편적인 ECMP, NIC 오프로드 지원. 언더레이 MTU 증가 및 외부 헤더에 대한 해싱 인식이 필요합니다.
- GRE/NVGRE: 헤더는 더 간단하지만 ECMP를 위한 엔트로피가 약하고 하드웨어 오프로드가 적습니다.
- MPLS 기반 오버레이: 성숙한 QoS 및 OAM. MPLS 지원 인프라와 운영 전문 지식이 필요합니다.
일반적인 장애 모드:
- MTU 불일치로 인한 캡슐화된 프레임의 자동 폐기 — 오버레이 헤드룸에 맞게 크기가 조정된 DF-bit 핑으로 검증해야 합니다.
- 비대칭 언더레이 라우팅으로 인해 스테이트풀 방화벽이 반환 트래픽을 드롭하는 경우 — 정책을 오버레이 엣지에 배치하거나 대칭성을 보장해야 합니다.
- 언더레이 링크의 해시 편중 — 외부 헤더에 대한 per-flow 해싱을 활성화하고 ECMP 경로를 확인해야 합니다.
세분화 및 VXLAN/EVPN
VRF와 확장 가능한 세분화:
- VRF 인스턴스는 독립적인 라우팅 테이블을 생성하여 테넌트, 비즈니스 도메인 또는 환경(Prod/Dev/Guest)을 격리합니다.
- VRF(매크로 세분화)와 마이크로 세분화(예: 확장 가능한 그룹 태그 및 정책)를 결합하여 VRF 및 세그먼트 전반에 걸쳐 최소 권한 액세스를 구현합니다.
VXLAN 구성 요소:
- VTEP: VXLAN을 캡슐화/역캡슐화하는 엣지 장치. 하드웨어 VTEP(스위치/라우터)와 소프트웨어 VTEP(하이퍼바이저)는 패브릭 엣지에서 논리적 세그먼트를 종단합니다.
- VNI: 세그먼트를 매핑하는 24비트 식별자. 브리지된 세그먼트에는 L2 VNI를 사용하고, 패브릭 전반의 라우팅된 도달 가능성을 위해서는 VRF에 바인딩된 L3VNI를 사용합니다.
- BUM 처리: flood-and-learn 방식은 언더레이에서 멀티캐스트를 사용하거나 헤드엔드 복제를 사용할 수 있습니다. EVPN을 사용한 컨트롤 플레인 학습은 선택적 광고 및 ARP/ND 억제를 통해 대부분의 플러딩을 제거합니다.
VXLAN을 위한 BGP EVPN 개념:
- 경로 유형:
- Type 2 (MAC/IP): 호스트 MAC 및 선택적 IP를 광고하여 통합 브리징 및 라우팅(IRB)과 ARP/ND 억제를 가능하게 합니다.
- Type 3 (IMET): BUM을 위한 포괄적 멀티캐스트/인그레스 복제를 시그널링합니다.
- Type 5 (IP Prefix): VRF/L3VNI별로 IP 프리픽스를 전달하여 호스트별 Type 2 경로 없이 서브넷 간 라우팅을 가능하게 합니다.
- 애니캐스트 게이트웨이: 모든 VTEP에 동일한 SVI IP/MAC를 설정하여 호스트가 이동 중에도 동일한 기본 게이트웨이를 유지하도록 합니다.
- 라우트 타겟: VRF별 및 VNI별 import/export는 테넌트 격리 및 선택적 경로 유출(leaking)을 제어합니다.
- 컨버전스 및 이동성: Type 2의 시퀀스 번호는 이동성을 감지하며, 오래된 항목은 신속하게 억제됩니다.
주요 장단점 및 장애 모드:
- 순수 flood-and-learn 방식은 간단하지만 통신량이 많습니다. EVPN은 복잡성을 더하지만 확장성이 뛰어나고 BUM을 줄입니다.
- 잘못 정렬된 라우트 타겟은 트래픽 블랙홀 또는 유출을 유발합니다 — 정책 템플릿을 표준화해야 합니다.
- 하이퍼바이저가 MAC 스푸핑을 수행하는 경우 중복 MAC 탐지가 엔드포인트를 격리할 수 있습니다. VDI 또는 클러스터된 서비스에 대한 임계값을 조정해야 합니다.
- Type 3가 누락되거나 복제 설정이 일치하지 않으면 고아 BUM 프레임이 발생합니다 — IMET 항목과 복제 목록을 검증해야 합니다.
최소 예제 (NX-OS 스타일): vrf context TENANT_A vni 100100 rd auto address-family ipv4 unicast route-target import 65000:100100 route-target export 65000:100100
interface nve1 source-interface loopback1 host-reachability protocol bgp member vni 10010 ingress-replication protocol bgp
router bgp 65000 address-family l2vpn evpn neighbor 10.10.10.10 remote-as 65000 neighbor 10.10.10.10 update-source loopback0
LISP와 Cisco SD-Access 패브릭
LISP 기본 사항:
- EID: 엔드포인트 ID(endpoint ID)로, 일반적으로 가상 네트워크 내의 호스트 IP입니다.
- RLOC: 라우팅 로케이터(routing locator)로, xTR(에지 터널 라우터 또는 VTEP)의 언더레이에서 도달 가능한 주소입니다.
- Map-Server/Map-Resolver: 중앙 집중식 데이터베이스 및 쿼리 지점입니다. ETR은 EID-to-RLOC 매핑을 등록하고, ITR은 매핑을 확인하기 위해 쿼리합니다.
- 로케이터 도달성: RLOC-probe는 xTR의 활성 상태를 모니터링하고, SMR(solicit-map-request)은 이동 시 캐시 업데이트를 트리거합니다.
- 장애 모드: 오래된 맵-캐시(stale map-cache)로 인한 차선 경로 발생, MS/MR 도달 불가능으로 인한 새로운 플로우 차단, xTR 간의 NAT로 인한 RLOC 은닉—RLOC 투명성 또는 NAT 통과(NAT traversal)를 계획해야 합니다.
Cisco SD-Access는 캠퍼스 컨트롤 플레인에 LISP를, 데이터 플레인에 VXLAN을 적용합니다:
- 패브릭 역할:
- 에지 노드(Edge node): 유선 엔드포인트를 연결하고 트래픽을 VXLAN으로 캡슐화합니다.
- 보더 노드(Border node): 패브릭을 외부 L3 네트워크나 다른 패브릭에 연결하며, VRF 및 정책별로 핸드오프를 수행합니다.
- 컨트롤 플레인 노드(Control plane node): LISP MS/MR을 호스팅하며, 엔드포인트-투-에지 바인딩을 유지합니다.
- 무선(Wireless): AP는 오버레이의 일부이며, 패브릭 무선 컨트롤러가 CAPWAP, RRM 및 패브릭 통합을 처리합니다. 에지 스위치 간 로밍은 xTR 간 절차를 사용합니다.
- 정책 및 세분화:
- 가상 네트워크(Virtual networks)는 매크로 세분화(macro-segmentation)를 위해 VRF에 매핑됩니다.
- 마이크로 세분화(Micro-segmentation)는 패브릭 에지에서 SGACL을 적용하여 확장 가능한 그룹 태그(SGT)를 사용합니다.
- Identity Services Engine은 온보딩(802.1X/MAB/webauth) 시 액세스를 결정한 다음, VN 및 SGT 할당을 발행하여 위치에 관계없이 일관된 정책을 적용할 수 있도록 합니다.
- 보더 및 퓨전(Border and fusion):
- 보더 노드는 VRF별로 Layer 3 핸드오프를 제공하며, 퓨전 라우터(fusion router)는 VRF-Lite 또는 MP-BGP 정책을 사용하여 사용자 VRF와 공유 서비스 간에 경로를 유출(leak)합니다.
- 잘못 구성된 퓨전 정책은 비대칭 라우팅이나 과도하게 허용적인 액세스를 유발할 수 있으므로, 경로 유출(route leaking) 및 SGACL 의도를 검증해야 합니다.
- 운영 참고 사항:
- VXLAN 및 정책 헤더를 수용하기 위해 패브릭 MTU를 9100으로 사용합니다.
- 오버레이 네트워크는 논리적 L2 및 L3 서비스를 제공하며, ARP/ND 억제를 통해 노이즈를 줄입니다.
- 무선 패브릭 AP는 패브릭 모드에서 작동하며 에지 스위치에 직접 연결됩니다.
샘플 확인: show lisp session show lisp eid-table vrf TENANT_A show fabric edge neighbors show ip vrf
운영, 하이퍼바이저 네트워킹, 문제 해결 및 마이그레이션
가상 스위치 및 하이퍼바이저 네트워킹:
- vSwitch 구성 요소(포트 그룹, 업링크 티밍, VLAN 태깅)는 워크로드를 물리적 ToR 스위치에 연결합니다. 하이퍼바이저가 VTEP 역할을 할 때 일관된 VLAN-VNI 매핑을 보장해야 합니다.
- 하이퍼바이저의 소프트웨어 VTEP(예: OVS 기반)는 오버레이를 워크로드까지 확장합니다. 하드웨어 오프로드(VXLAN 체크섬/TSO)는 성능을 향상시킵니다.
- SR-IOV 또는 가속화된 NIC 바이패스는 가시성 및 정책 적용을 제한할 수 있습니다. 텔레메트리 및 보안 제어가 효과적으로 유지되도록 하거나, SR-IOV 플로우를 정책 인식 노드에서 종료해야 합니다.
- 하이퍼바이저에서 ToR로의 LAG/LACP는 균일하게 구성해야 합니다. 가상 및 물리적 도메인 전반에 걸친 MTU 일관성은 필수입니다.
오버레이 문제 해결 워크플로우:
- 언더레이 검증
- 루프백 간의 IP 도달성 및 ECMP를 보장합니다. MTU를 검증합니다: ping 192.0.2.10 size 8972 df-bit
- IGP/BGP 안정성, 경로 재귀, 라우팅 프로세스의 CPU를 확인합니다.
- 터널 인접성 및 상태
- VXLAN: NVE 피어 및 VNI 멤버십을 확인합니다. UDP 4789 도달성 및 TTL을 확인합니다.
- LISP: MS/MR에 대한 xTR 등록 및 맵 캐시 항목을 확인합니다. RLOC 프로브 성공을 보장합니다.
- 컨트롤 플레인 경로
- EVPN: BGP 세션 및 VNI/VRF별 경로 유형(2, 3, 5)을 확인합니다. 라우트 타겟이 설계와 일치하는지 검증합니다. show bgp l2vpn evpn route-type 2
- ARP/ND 억제 테이블 및 모빌리티 시퀀스 번호를 검사합니다.
- 엔드포인트 ID 및 정책
- ISE를 사용하여 클라이언트 인증/권한 부여를 확인합니다. SGT 할당 및 SGACL 카운터를 확인하여 정책에 의한 드롭을 탐지합니다.
- 데이터 플레인 검증
- VNI/VRF 간에 확장 ping을 사용합니다. VTEP 인그레스/이그레스에서 캡처하여 캡슐화 및 디캡슐화를 확인합니다. 하드웨어 ACL 카운터 및 폴리서를 확인합니다.
- 일반적인 장애 격리
- VNI 내 블랙홀: Type 2 호스트 경로가 없거나 오래된 항목이 있음—선택적 EVPN 경로를 지우거나 영향을 받는 VTEP에서 ARP/ND를 플러시합니다.
- 과도한 플러딩: IMET/복제 불일치—Type 3 경로 및 복제 목록을 감사합니다.
- 모빌리티 문제: 일관성 없는 anycast-gateway MAC/IP—SVI 가상 MAC을 표준화하고 어떤 VTEP에서도 FHRP가 활성화되지 않았는지 확인합니다.
VLAN에서 패브릭 아키텍처로의 마이그레이션 전략:
- 언더레이 준비: 라우팅된 액세스 또는 스파인-리프 구조로 전환합니다. 가능한 모든 곳에서 L2 루프와 STP 종속성을 제거합니다.
- VRF 및 애니캐스트 게이트웨이 도입: 분배 계층의 HSRP/VRRP에서 사용하던 SVI를 패브릭 애니캐스트 게이트웨이로 마이그레이션합니다. 전환 중에는 레거시 세그먼트에서만 첫 홉 이중화를 사용하고, 패브릭 게이트웨이 SVI에서는 FHRP를 실행하지 않습니다.
- 단계적 VNI 활성화: 기존 VLAN을 VNI에 매핑한 다음 VRF별로 L3VNI를 활성화합니다. 위험도가 낮은 세그먼트(Guest)부터 시작하여 중요한 세그먼트(Prod)로 확장합니다.
- 보더 및 퓨전 설계: VRF별 레이어 3 핸드오프를 정의하고, 퓨전 라우터를 배포하여 명시적인 import/export 정책을 사용해 사용자 VRF와 공유 서비스 간에 경로를 유출(leak)합니다.
- 무선 전환: AP를 패브릭 모드로 변환하고 에지 스위치에 연결합니다. 무선 컨트롤러가 패브릭 컨트롤 플레인과 통합되었는지 확인합니다. 에지 간 로밍은 xTR 간 절차를 원활하게 사용합니다.
- 정책 우선 온보딩: 재작업을 피하기 위해 ID 기반 VN/SGT 할당을 위해 ISE를 조기에 통합합니다.
- 공존 및 롤백: 명확하게 정의된 경계와 함께 병렬 경로를 유지합니다. 범위를 확장하기 전에 MTU, QoS 및 모니터링을 엔드투엔드로 검증합니다.
실제 문제 시나리오
Contoso Health는 Clinical, Guest, IoT 도메인의 엄격한 분리를 유지하고 공유 서비스(EHR, DNS, 인터넷)와의 연결성을 보존하면서 병원들을 프로그래밍 가능한 캠퍼스 패브릭으로 통합하고 있습니다.
- ECMP 및 MTU 9100을 갖춘 라우팅된 언더레이 구축
- 근거: 일관된 루프백과 점보 MTU를 갖춘 단순한 IP 언더레이는 VXLAN 해싱을 위한 예측 가능한 도달성과 엔트로피를 제공하여, 고가용성 및 캡슐화를 위한 헤드룸을 보장합니다.
- VRF 정의 및 가상 네트워크에 매핑
- 근거: Clinical, Guest, IoT VRF를 생성합니다. 이 매크로 세분화는 캠퍼스 내 트래픽 격리를 강제하고 규정 준수 요구사항에 부합합니다.
- 패브릭 컨트롤 플레인 노드 및 에지 노드 배포
- 근거: 컨트롤 플레인 노드는 엔드포인트-에지 매핑을 위해 LISP MS/MR을 호스팅합니다. 에지 노드는 유선 사용자를 연결하고 VXLAN을 캡슐화/디캡슐화하며, 서브넷별로 애니캐스트 게이트웨이를 제공하여 엔드포인트가 게이트웨이 변경 없이 로밍할 수 있도록 합니다.
- ID 기반 온보딩을 위해 ISE 통합
- 근거: ISE는 802.1X/MAB를 통해 유선 및 무선 클라이언트를 평가하고 VN 및 확장 가능한 그룹 태그를 할당합니다. 이를 통해 위치나 장치 유형에 관계없이 일관된 정책을 적용할 수 있으며, 에지에서 SGACL을 적용합니다.
- 데이터 센터 어그리게이션 및 캠퍼스 코어에서 EVPN을 사용한 VXLAN 활성화
- 근거: EVPN은 호스트 및 프리픽스 도달성을 위해 Type 2, 3, 5 경로를 분배하여 ARP/ND 억제 및 통합 라우팅/브리징을 가능하게 합니다. 이는 BUM 트래픽을 줄이고 의료 애플리케이션의 수렴을 가속화합니다.
- 공유 서비스를 위한 퓨전 라우터가 있는 보더 노드 구축
- 근거: 보더 노드는 VRF별로 코어/인터넷 에지에 연결됩니다. 퓨전 라우터는 명시적인 import/export 및 SGACL을 사용하여 Clinical/IoT와 Shared-Services VRF 간에 선택된 경로를 유출(leak)하여 의료 시스템의 과도한 노출을 방지합니다.
- VLAN을 VNI로 단계적으로 마이그레이션
- 근거: 기존 VLAN을 VNI에 매핑하고 서브넷을 패브릭 애니캐스트 게이트웨이로 점진적으로 전환합니다. 이는 장애 영향 반경을 제한하고 다음 단계로 진행하기 전에 각 세그먼트의 도달성 및 정책을 검증할 수 있게 합니다.
- AP를 패브릭 모드로 변환하고 에지 스위치에 직접 연결
- 근거: 패브릭 모드 AP는 오버레이 참여자가 되어 VNI를 무선 클라이언트까지 확장합니다. 무선 컨트롤러는 계속해서 RRM 및 모빌리티를 관리하며, xTR 간 로밍은 에지 간 세션 연속성을 보존합니다.
- 컨트롤 플레인 및 데이터 플레인 상태 검증
- 근거: LISP 등록, VNI/VRF별 EVPN 경로 유형, NVE 피어링을 확인합니다. 약 8972바이트의 DF-bit ping으로 테스트하여 MTU가 충분한지 확인합니다. SGACL 카운터를 확인하여 의도된 마이크로 세분화가 적용되었는지 확인합니다.
- 운영 런북 및 롤백 계획 수립
- 근거: 맵 캐시, EVPN 경로, VXLAN 피어를 확인하는 명령어를 포함하여 “언더레이 우선, 다음 오버레이” 문제 해결 방법을 문서화합니다. 필요한 경우 빠른 롤백을 위해 공존 경로와 명확한 경계를 유지합니다.
← 무선 인프라 및 모빌리티 · 모든 도메인 · WAN →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →