Cisco 350-401: WAN, VPN 및 SD-WAN 연결성 — 학습 가이드
다음의 일부입니다: Cisco CCNP Enterprise 350-401 ENCOR — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
엔터프라이즈 WAN 설계는 이기종 언더레이와 오버레이 전반에 걸쳐 도달성, 성능, 비용, 보안의 균형을 맞춥니다. 최신 아키텍처는 사설 전송망(MPLS, Metro Ethernet)과 공용 브로드밴드 및 셀룰러를 혼합하고, 암호화된 오버레이(IPsec, DMVPN, Cisco SD-WAN)를 사용하여 전송망 독립성, 세분화, 애플리케이션 인식 경로 선택을 구현합니다. 안정적인 운영을 위해서는 엔드투엔드 QoS 및 보안을 유지하면서 지속적인 측정(손실, 지연, 지터), 브라운아웃(brownout) 감지, 빠른 장애 조치가 필요합니다.
WAN 전송망 및 공급자 연결
기업은 일반적으로 위험을 완화하고 비용을 최적화하기 위해 여러 WAN 전송망을 결합하여 사용합니다.
- MPLS L3VPN: 통신사 QoS와 정의된 SLA를 통해 예측 가능한 지연/지터를 제공합니다. 네이티브 any-to-any 연결을 지원합니다. 단점으로는 높은 반복 비용, 긴 프로비저닝 시간, 통신사 관리 라우팅, 단일 공급자 도메인에 대한 의존성 등이 있습니다. 라스트 마일(last-mile) 이중화를 확인하고, 공유 장애 도메인을 피하기 위해 다양한 PE 또는 POP에 이중으로 연결(dual-home)해야 합니다.
- Metro Ethernet (E-LAN/E-LINE): 대도시 또는 지역 내에서 고대역폭, 저지연을 제공하며 데이터 센터 상호 연결 및 지역 허브에 유용합니다. 오버레이 캡슐화를 위한 MTU 지원 및 공급자 핸드오프(handoff) 구간에서의 QoS 마킹 동작을 고려해야 합니다.
- 인터넷 DIA/브로드밴드: 경제적이고, 보편적이며, 확장성이 뛰어납니다. QoS를 보장하지 않으며, 성능 변동 및 DSCP 스트리핑(stripping) 가능성이 있습니다. 오버레이 암호화 및 브라운아웃 감지가 필요합니다. VPN을 위한 CGN 및 NAT 호환성을 검증해야 하며, 간편한 온보딩을 위해 공인/고정 IP를 사용하는 것이 좋습니다.
- LTE/5G: 신속한 배포가 가능하며 대역 외(out-of-band) 또는 3차 WAN으로 사용됩니다. 지연 및 지터가 가변적이며, 데이터 총량제 및 RF 혼잡이 일반적인 제약 조건입니다. 백업 또는 중요한 대역 외 관리용으로 배치합니다.
- 전용 회선(DWDM, 임대 TDM/이더넷 회선): 격리를 통해 결정적(deterministic)이고 안전합니다. 유연성이 제한적이고, 비트당 비용이 높으며, 내재된 any-to-any 연결 기능이 없습니다.
여러 계층에서 전송망 다양성을 고려하여 설계해야 합니다.
- 물리적 계층: 별도의 관로, 전원, 분계점(demarc) 위치를 확보합니다.
- 공급자 계층: 서로 다른 통신사 및 업스트림 AS를 사용합니다.
- 기술 계층: MPLS, DIA, 브로드밴드, 셀룰러를 혼합하여 사용합니다.
- 라우팅 계층: 독립적인 컨트롤 플레인(서로 다른 PE로의 eBGP, 언더레이와 독립적인 오버레이 제어)을 구성합니다.
주요 장애 모드 및 완화 방안:
- 라스트 마일 단절 또는 공급자 유지보수: 이중 라스트 마일 구성 및 오버레이를 통한 신속한 경로 재설정.
- 캡슐화 오버헤드로 인한 MTU/단편화 블랙홀: 경로 MTU 탐색(Path MTU Discovery) 및 MSS 클램핑(clamping) 설정.
- ISP에 의한 DSCP 리마킹(remarking): WAN 엣지에서 재마킹하고, 오버레이의 터널별 QoS에 의존.
- CGNAT로 인한 인바운드 터널 중단: 컨트롤러 지원 온보딩 또는 아웃바운드 시작 터널 사용.
VPN 및 터널링 기본
GRE는 오버레이 도달성을 위해 간단한 L3/L2 캡슐화를 제공하지만 암호화나 무결성은 제공하지 않습니다. 기밀성을 위해 종종 IPsec과 함께 사용됩니다. GRE keepalive는 단방향 장애를 감지하며, MTU 오버헤드로 인해 조정이 필요합니다.
IPsec은 레이어 3에서 데이터를 보호합니다. 핵심 요소는 다음과 같습니다.
- 컨트롤 플레인 키 교환 및 SA 협상을 위한 IKEv2, Dead Peer Detection 및 NAT-T 기능 포함.
- 무결성 기능을 더한 AES-GCM 또는 AES-CBC를 사용하는 ESP; 순방향 비밀성(forward secrecy)을 보장하기 위한 PFS.
- 보안과 CPU 오버헤드 간의 균형을 맞춘 리키(re-key) 타이머.
예시: IOS XE에서의 GRE over IPsec (축약)
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
DMVPN은 멀티포인트 GRE와 NHRP를 통해 확장성을 추가하여, 필요에 따라 스포크-투-스포크(spoke-to-spoke) 터널을 활성화합니다. 동적 라우팅(EIGRP, OSPF, BGP)은 오버레이 위에서 실행됩니다. 장단점은 다음과 같습니다.
- 장점: 탄력적인 스포크 메시 구성, 허브 포워딩 감소, 간편한 프로비저닝.
- 위험: NHRP 데이터베이스 변동(churn), 허브 병목 현상, 헤드엔드 암호화/CPU 사이징, 계층적 정책을 사용하지 않는 한 터널별 QoS 세분성 제한.
show dmvpn,show ip nhrp,crypto SA state명령어로 문제를 해결합니다.
세분화(Segmentation):
- 레거시: VRF-Lite 및 MPLS L3VPN은 트래픽 도메인을 격리합니다.
- 오버레이: SD-WAN “VPN"은 세그먼트별 가상화된 라우팅 인스턴스를 나타내며, WAN 엣지의 VRF에 매핑됩니다. 이를 통해 전송망에 대한 의존성 없이 테넌트 및 서비스 격리를 제공합니다.
Cisco SD-WAN 아키텍처 및 운영
Cisco SD-WAN은 플레인을 분리합니다.
- vManage: 구성, 모니터링, 라이프사이클 운영을 위한 단일 관리 플레인입니다.
- vBond: WAN Edge를 인증하고, 초기 연결성을 제공하며, NAT 통과(traversal)를 위한 STUN 서버 역할을 할 수 있는 오케스트레이터입니다.
- vSmart: 보안 제어 연결을 설정하고, OMP를 실행하여 경로, TLOC 속성, 정책을 배포하며, 터널 설정을 위한 보안 정보를 전파하는 컨트롤 플레인의 핵심입니다.
WAN Edge (vEdge/Catalyst SD-WAN) 장비는 모든 언더레이(MPLS, 인터넷, LTE) 위에 데이터 플레인 IPsec 터널을 구축합니다. 컨트롤 플레인은 컨트롤러와 DTLS/TLS를 사용하고, 데이터 플레인은 BFD 기반 성능 프로브와 함께 IPsec을 사용합니다. 핵심 개념은 다음과 같습니다.
- TLOC: 시스템 IP, 색상(언더레이 유형/의도), 캡슐화의 튜플(tuple)입니다. 색상을 통해 정책에서 특정 전송망을 선호하거나 제한할 수 있습니다.
- OMP 경로: 프리픽스 도달성; TLOC 경로: 전송망 인접성; 서비스 경로: 서비스 삽입(insertion).
- 세분화: SD-WAN VPN은 패브릭 전반에 걸쳐 격리된 라우팅 도메인을 제공합니다.
온보딩 및 보안:
- 인증서 기반 ID(SUDI 또는 컨트롤러 발급), 시간 동기화, vBond로의 연결성을 갖춘 ZTP.
- vBond STUN 및 NAT-T를 사용한 NAT 처리. 시간 불일치, 인증서 만료, 연결할 수 없는 컨트롤러는 일반적인 온보딩 실패 지점입니다.
터널 전송:
- 정책에 따라 WAN Edge 간에 풀 메시(full-mesh) 또는 부분 메시(partial-mesh) 보안 터널을 구성합니다.
- TLOC별/VPN별 BFD는 구성 가능한 간격과 승수(multiplier)로 손실, 지연, 지터를 모니터링하여 블랙아웃(blackout)과 브라운아웃(brownout)을 감지합니다.
정책, 성능 및 복원성
정책 계층:
- 중앙 집중식 제어 정책: OMP 광고 및 허브-스포크 토폴로지에 영향을 줍니다(예: 경로 필터링, TLOC 선호도).
- 중앙 집중식 데이터 정책: 패브릭 전반에 걸쳐 VPN별, 트래픽 클래스별(IP 필드 매칭) 포워딩 동작을 정의합니다.
- 로컬 정책: 개별 WAN Edge에서 인터페이스 수준의 QoS, ACL 및 셰이핑을 적용합니다.
애플리케이션 인식 라우팅(AAR)은 SLA 클래스와 BFD로 측정한 경로 특성을 사용하여 애플리케이션 또는 트래픽 클래스별 경로를 선택합니다:
- SLA 클래스는 손실, 단방향 지연 시간, 지터에 대한 허용 임계값과 프로브 주기를 정의합니다. 여러 클래스를 사용하여 앱 계층(음성, 트랜잭션, 최선형)을 반영할 수 있습니다.
- 경로 선택은 정책에 따라 후보 TLOC를 평가하며, 규정을 준수하는 경로를 선호합니다. 준수하는 경로가 없으면 정책에 따라 사용 가능한 최상의 경로, 로컬 브레이크아웃 또는 드롭(drop)과 같은 대체 방안을 사용합니다. 히스테리시스 및 홀드다운 타이머는 플래핑(flapping)을 방지합니다.
- 플로우 피닝(Flow pinning)은 설정된 세션의 경로 일관성을 유지하며, 새로운 플로우는 경로 선택을 다시 평가합니다.
서비스 품질(QoS):
- 언더레이 CIR에 대한 터널별 셰이핑, 큐잉을 위한 계층적 정책(음성을 위한 LLQ, AF 클래스), 프로바이더 엣지에서의 폴리서 인식을 지원합니다.
- IPsec 전반에 걸친 DSCP 보존이 지원되며, 의도를 보존하기 위해 암호화 전에 필요에 따라 다시 마킹(re-mark)합니다.
- 인터넷 전송 구간에서는 전송 중 QoS가 보장되지 않는다는 점을 인지하고 QoS를 로컬에서 처리합니다(이그레스 셰이핑, 우선순위 지정).
보안 및 세분화:
- VPN별 ZBFW, URL 필터링, IDS/IPS, TLS 프록시를 WAN 엣지에 삽입할 수 있습니다.
- 보안 인터넷 브레이크아웃(DIA)은 보안 정책을 적용하면서 SaaS/인터넷 트래픽을 로컬에서 오프로드합니다. 나머지 트래픽은 오버레이를 따라 허브나 DC로 전달됩니다.
복원성:
- ECMP 또는 정책 기반 기본/보조 구성을 통해 여러 ‘컬러’(예: mpls 및 biz-internet)를 액티브-액티브로 사용합니다.
- 장애 시에만 사용되도록 TLOC 비용/선호도를 더 높게 설정한 LTE와 같은 백업 전송을 사용합니다.
- TLOC 확장은 한 사이트 내에서 한 장치에서 다른 장치로 전송을 연결하여, 회선이 서로 다른 라우터에서 종단될 때 생존성을 높입니다.
- 서로 다른 DC에 있는 지역별 허브 쌍은 제어/데이터 이중화를 보장합니다. 역할별(vManage, vBond, vSmart) 이중 컨트롤러 클러스터는 여러 사이트에 분산 배치됩니다.
브라운아웃(Brownout) 탐지:
- BFD에서 파생된 지표는 완전한 장애가 발생하기 전에 성능 저하를 식별합니다. 정책을 통해 성능이 저하된 링크에서 민감한 트래픽(음성, VDI)만 다른 경로로 보내고 대량 플로우는 그대로 유지하여 대역폭을 보존할 수 있습니다.
운영 및 문제 해결
운영 검증은 언더레이(underlay) 도달성, 오버레이(overlay) 제어, 데이터 플레인(data-plane) 성능에 중점을 둡니다.
- 언더레이: IP 주소 지정, NAT 동작, MTU를 검증합니다. 레거시 설계의 경우 DF-bit와 다양한 크기를 사용한 ping, traceroute, ip sla tracking을 사용합니다. LTE의 경우 신호 품질과 통신사 CGNAT를 확인합니다.
- SD-WAN 제어: show control connections를 사용하여 vBond, vSmart, vManage로의 DTLS/TLS 세션을 확인합니다. 시간 동기화와 인증서가 유효해야 합니다.
- OMP: show omp peers와 show omp routes를 사용하여 라우트 및 TLOC 교환을 확인하고, 제어 정책(control-policy)의 영향을 분석합니다.
- 데이터 플레인: show bfd sessions와 손실/지연/지터 통계를 확인하고, app-route SLA 준수 여부와 연관시킵니다. WAN 인터페이스에서 패킷을 캡처하여 DSCP 및 IPsec 캡슐화를 검증하는 데 도움이 됩니다.
- 정책: 중앙 집중식/로컬 정책의 일치 조건(match condition)과 작업(action)을 검사합니다. DPI를 통한 앱 식별을 확인하고, 필요한 경우 포트 기반 분류로 폴백(fallback)합니다.
- QoS: show policy-map interface, 큐 드롭(queue drop), 셰이핑 속도(shaping rate)를 확인합니다. 테일 드롭(tail drop)을 방지하기 위해 셰이핑 시 암호화 오버헤드가 고려되었는지 확인합니다.
- 레거시 VPN: show crypto ikev2 sa, show crypto ipsec sa, show dmvpn, NHRP 테이블을 사용하여 터널 상태를 확인합니다. 일반적인 문제로는 1단계/2단계(phase-1/phase-2) 불일치, NAT-T 협상 실패, PMTUD 실패 등이 있습니다.
장애 복구:
- 컨트롤러 이중화 및 디바이스 리호밍(rehoming) 정책을 보장하고, 컨트롤러 사이트 손실을 테스트합니다.
- 제어된 장애 테스트를 통해 브라운아웃(brownout) 스티어링 및 복귀를 검증합니다.
- vManage에서 구성 롤백 체크포인트와 단계적 배포를 구현합니다.
실제 문제 시나리오
Northstar Retail은 200개 지점에서 단일 사업자의 MPLS WAN을 DIA 브로드밴드와 MPLS를 사용하는 이중 전송(dual-transport) SD-WAN으로 교체하고 있으며, 3차 백업으로 LTE를 사용합니다. 목표는 음성 및 POS 트랜잭션 SLA를 유지하고, SaaS를 위한 보안 인터넷 브레이크아웃을 활성화하며, 마이그레이션 위험을 최소화하는 것입니다.
접근 방식:
- SD-WAN 컨트롤 플레인 구축
- 두 개의 데이터 센터에 이중화된 vManage, vSmart, vBond를 배포합니다. 근거: vManage는 관리를 제공하고, vSmart는 OMP 및 정책 배포를 통해 컨트롤 플레인을 공급하며, vBond는 온보딩 및 NAT 통과를 오케스트레이션합니다. 지리적 이중화는 컨트롤 플레인의 생존성을 보장합니다.
- 언더레이 및 사이트 다양성 준비
- DIA를 주문하고, 가능한 경우 다른 통신사의 MPLS 또는 MetroE를 주문합니다. 중요한 사이트에는 LTE를 추가합니다. 별도의 경계점(demarc)과 전원 경로를 구성합니다. 근거: 다양한 공급자와 라스트 마일(last mile)은 연관된 장애를 줄여줍니다. LTE는 지역적 장애 발생 시 3차 도달성을 보장합니다.
- ZTP 및 인증서를 사용한 WAN Edge 온보딩
- vBond 지원 온보딩을 사용합니다. NTP를 통해 정확한 시간을 보장하고 컨트롤러 검색을 위해 아웃바운드 UDP/TCP를 허용합니다. 근거: 인증서 기반 ID와 vBond STUN은 NAT 장벽을 극복하고 보안 제어 채널을 설정합니다.
- 세분화 및 서비스 정의
- Corp(VPN 10), Voice(VPN 20), Guest(VPN 30), PCI(VPN 40)용 SD-WAN VPN을 생성합니다. Guest 및 Corp용 DIA에 ZBFW와 URL 필터링을 삽입합니다. 근거: VPN별 격리는 규정 준수 및 보안 목표를 충족합니다. 서비스 체이닝(service chaining)은 세그먼트별 보안을 강제합니다.
- SLA 클래스 및 애플리케이션 인식 라우팅 설정
- SLA-Voice(엄격한 손실/지연/지터), SLA-Transact(중간 수준 임계값), SLA-BE(최선형)를 생성합니다. 음성/SIP/RTP 및 POS 게이트웨이에 대해 DPI를 사용하여 앱을 매칭합니다. 정책은 Voice 및 POS에 대해 규정을 준수할 때 MPLS를 선호하고, 그렇지 않으면 DIA로 트래픽을 보냅니다. 대량/SaaS 트래픽은 DIA를 선호합니다. 근거: BFD 기반 SLA 준수는 브라운아웃(brownout)을 방지하면서 비용 효율적인 경로를 최적화할 수 있게 합니다.
- 전송별 QoS 및 셰이핑 구성
- 음성에는 LLQ를 사용한 계층적 QoS를, POS 및 대화형 트래픽에는 AF 큐를 적용하고, 공급자 CIR에서 IPsec 오버헤드를 뺀 값으로 셰이핑을 적용합니다. 암호화 전에 DSCP를 보존합니다. 근거: 테일 드롭(tail drop)을 방지하고, 지연에 민감한 앱의 우선순위를 보장하며, 단편화를 방지합니다.
- 보안 인터넷 브레이크아웃 활성화
- SaaS 및 웹 트래픽의 경우, ZBFW, DNS 보안, URL 필터링을 사용하여 로컬 DIA를 수행합니다. 알 수 없거나 민감한 목적지로 가는 트래픽은 검사를 위해 DC 허브로 보냅니다. 근거: 정책 제어 및 규정 준수를 유지하면서 SaaS에 대한 지연 시간을 줄입니다.
- 복원력 및 장애 조치 정책 구현
- BE 트래픽에 대해 DIA와 MPLS 간에 active/active ECMP를 사용합니다. Voice/POS가 정상 상태일 때 MPLS를 선택하도록 TLOC 선호도를 설정합니다. LTE는 장애 조치 전용으로 더 낮은 선호도로 구성합니다. 플래핑(flapping)을 방지하기 위해 히스테리시스(hysteresis) 타이머를 추가합니다. 근거: 브라운아웃(brownout) 동안 제어된 선호도와 안정성을 제공합니다. LTE는 비상용으로 예약됩니다.
- MTU 및 MSS 검증 후 파일럿 테스트
- WAN Edge에 터널 MTU/MSS를 설정하고, 두 전송 경로 모두에서 PMTUD를 검증합니다. 10개 지점에서 파일럿 테스트를 수행하며, 제어된 손실/지연을 주입하여 경로 스티어링 및 복귀를 확인합니다. 근거: 단편화 블랙홀(fragmentation blackhole)을 방지하고, 대규모 확장 전에 운영 동작을 확인합니다.
- 롤백 계획과 함께 단계적 마이그레이션
- 공존 기간 동안 레거시 MPLS CPE와 WAN Edge 양쪽에서 OMP를 통해 사이트 서브넷을 광고합니다. 기본 라우트와 BGP 메트릭을 조정하여 트래픽을 전환합니다. 레거시 메트릭을 복원하여 백아웃(backout) 계획을 유지합니다. 근거: 결정론적 롤백이 가능한 무중단 전환입니다.
- 모니터링 및 문제 해결 운영화
- vManage의 대시보드는 BFD 메트릭, SLA 준수 여부, 앱 경로를 모니터링합니다. 심층적인 확인을 위해 show control connections, show omp routes, show bfd sessions를 사용합니다. SLA 클래스에 맞춰 경고 임계값을 설정합니다. 근거: 브라운아웃(brownout)의 조기 감지 및 신속한 근본 원인 격리입니다.
- 보안 강화 및 정기 테스트
- 인증서를 교체하고, 컨트롤러 장애 조치를 테스트하며, 분기별 장애 테스트를 실행합니다. 근거: 보안 태세를 유지하고, 네트워크가 발전함에 따라 장애 조치 및 브라운아웃(brownout) 대응이 계속 효과적인지 검증합니다.
← 네트워크 가상화 · 모든 도메인 · 엔터프라이즈 보안 및 ID 서비스 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →