Cisco 350-401: 무선 인프라 및 모빌리티 — 학습 가이드
다음의 일부입니다: Cisco CCNP Enterprise 350-401 ENCOR — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
엔터프라이즈 무선은 보안, 성능, 운영 가시성을 유지하면서 대규모의 사용자, 디바이스, IoT를 연결합니다. 이를 잘 설계하고 운영하려면 아키텍처, 제어/데이터 플레인 동작, RF 엔지니어링, 온보딩 및 세분화, 모빌리티 메커니즘, 실시간 앱을 위한 QoS, 체계적인 라이프사이클에 대한 이해가 필요합니다. 이 섹션에서는 기존 컨트롤러 기반, 클라우드 관리형, 패브릭 지원 무선 환경을 포함하여 최신 Cisco 중심 배포 환경을 위한 설계 논리, 운영 가이드, 일반적인 장애 모드를 제공합니다.
아키텍처, 역할, 제어/데이터 플레인
무선 아키텍처는 제어 및 정책의 위치와 트래픽 처리 방식에 따라 다릅니다.
자율형 AP(Autonomous APs): 각 AP가 모든 결정을 내리고 트래픽을 로컬에서 브리징합니다. 장점: 아주 작은 사이트에 적합한 단순성, 컨트롤러 의존성 없음. 단점: 낮은 확장성, 단편화된 정책/가시성, 수동 RF 조정, 제한적인 빠른 로밍. 장애 모드: 일관성 없는 구성, 채널 중첩, 느린 보안 기능 도입.
컨트롤러 기반(온프레미스 WLC): AP는 split-MAC 모델로 실행되며 Wireless LAN Controller(WLC)와 CAPWAP 터널을 형성합니다. WLC는 제어 플레인 기능(AP 조인, 구성, 802.11 관리, RRM)을 중앙 집중화하고, 데이터를 중앙 스위칭(사용자 트래픽을 WLC로 터널링)하거나 엣지에서 로컬 스위칭(FlexConnect)할 수 있습니다. 장점: 확장성, 일관된 정책, 빠른 로밍, RRM. 절충점: WLC 사이징 및 HA 필요, 중앙 스위칭은 지연 시간 및 헤어핀(hairpin) 위험을 추가합니다.
클라우드 관리형: AP 또는 무선 게이트웨이가 클라우드 컨트롤러에 의해 관리됩니다. 데이터는 설계에 따라 로컬에 남거나 클라우드 게이트웨이를 통과할 수 있습니다. 장점: 간소화된 운영, 쉬운 멀티 사이트 관리. 절충점: 관리를 위해 인터넷에 의존, 데이터가 어디로 나가는지(egress) 명확히 해야 함.
임베디드 컨트롤러: AP 또는 스위치 내부에 호스팅되는 컨트롤러 기능 (예: Catalyst AP의 임베디드 무선 컨트롤러). 장점: 지사의 자율성, 더 적은 어플라이언스. 절충점: 전체 WLC에 비해 확장/기능 한계, 사이트 간 코드 및 기능의 일치 필요.
WLC 및 AP 역할
- WLC: 중앙 정책 및 RF 제어, AP 데이터베이스 유지, 채널/전력을 계산하기 위해 RRM(Radio Resource Management) 실행, CAPWAP 제어 종료, 중앙 스위칭 사용 시 데이터 종료 가능, QoS, ACL, AAA 정책 적용.
- AP: 라디오 실행, SSID 비콘 전송, split-MAC에서 802.11 MAC 처리(시간에 민감한 기능은 AP에서 처리), 전달을 위해 802.11 프레임을 802.3으로 변환. SD-Access 무선 환경에서 패브릭 AP는 오버레이의 일부이며, 일반적으로 로컬 모드로 패브릭 엣지에 직접 연결됩니다.
CAPWAP, 제어 vs 데이터
- 제어 경로: AP-WLC 간 CAPWAP 제어는 항상 존재합니다. IPsec 사용 시 MTU가 CAPWAP + IPsec을 수용할 수 있도록 보장해야 합니다. PMTU 블랙홀은 AP 불안정을 유발할 수 있습니다.
- 데이터 경로 옵션:
- 중앙 스위칭: 사용자 프레임이 WLC로 터널링된 후 브리징/라우팅됩니다. 세분화를 단순화하지만 지연 시간과 병목 현상을 추가할 수 있습니다.
- 로컬 스위칭(FlexConnect): 데이터가 AP의 스위치 포트에서 사이트 로컬로 나갑니다. 정책은 중앙에서 푸시됩니다. 지사에 유용합니다. 신중한 VLAN 일관성 및 DHCP/ACL 설계가 필요합니다.
- 패브릭 지원 SSID(SD-Access): AP가 802.11을 802.3으로 변환하고 패브릭 엣지 방향으로 VXLAN에 캡슐화합니다. 종단 간 정책 및 세분화는 오버레이를 통해 전달됩니다.
일반적인 조인(join) 실패 및 완화 조치
- AP 인증서 또는 시간 불일치: WLC와 AP에 NTP를 사용하고, MIC/SSC 신뢰를 확인하며, DTLS를 중단시키는 심층 검사를 피하십시오.
- 규제 도메인 불일치: 국가 코드와 허용된 채널을 일치시키십시오.
- CAPWAP 도달성: UDP/5246–5247을 허용하고, 해당되는 경우 NAT 통과를 보장하며, 점보/MTU를 확인하십시오.
RF 기본 및 WLAN 구성 요소
대역 및 채널
- 2.4 GHz: 3개의 비중첩 20MHz 채널(1, 6, 11). 긴 도달 거리, 높은 간섭(블루투스, 전자레인지). 밀집되고 성능에 민감한 설계에서는 사용을 제한하거나 비활성화하십시오.
- 5 GHz: UNII-1/2/2e/3/4에 걸쳐 DFS를 고려해야 하는 다수의 20MHz 채널. 용량 및 VoWLAN에 선호됩니다. DFS 이벤트는 채널 변경을 유발할 수 있으므로, 오탐(false positive) 및 레이더 인접성을 모니터링하십시오.
- 6 GHz (Wi‑Fi 6E): 넓은 연속 스펙트럼, 레거시 클라이언트가 없는 20/40/80/160 MHz. WPA3 및 PMF(Protected Management Frames)가 필수입니다. 실외에서는 AFC(Automated Frequency Coordination)가 적용될 수 있습니다.
채널 폭 절충점
- 20 MHz: 가장 높은 동시성 및 재사용성, 밀집된 엔터프라이즈 환경에 최적.
- 40/80/160 MHz: 클라이언트당 더 높은 최대 처리량을 제공하지만 고유 채널 수가 적음, 고밀도 환경에서 위험, 동일 채널 경쟁(co-channel contention)을 악화시킬 수 있음.
전력 및 TPC
- 스티키 클라이언트(sticky client)를 피하기 위해 AP 전송 전력을 클라이언트 전력과 비슷하게 유지하고, 셀이 겹치는 곳에서는 RRM TPC가 전력을 줄이도록 허용하십시오. 과도한 전력은 경쟁 및 히든 노드(hidden-node) 문제를 증가시킵니다.
간섭 유형
- 동일 채널 간섭(Co-channel interference): 고유 채널이 너무 적거나 셀의 전력이 너무 강할 때 발생.
- 인접 채널 간섭(Adjacent-channel interference): 채널 폭이 겹치거나 채널이 잘못 정렬되었을 때 발생.
- 비-802.11 간섭원: 블루투스, DECT, 전자레인지, 카메라. 스펙트럼 분석/CleanAir와 동등한 기능을 사용하여 위치를 파악하고 완화하십시오.
SSID, BSSID 및 WLAN 프로필
- SSID는 네트워크 이름입니다. 라디오당 각 SSID는 고유한 BSSID를 생성합니다. SSID가 너무 많으면 비콘/오버헤드가 증가하므로 4-6개 이하를 목표로 하십시오.
- WLAN 프로필은 SSID를 보안, QoS, 정책 프로필에 연결합니다. 아키텍처에 따라 VLAN/VRF 또는 오버레이 세분화(예: SGTs)에 매핑합니다.
클라이언트 온보딩 순서
- 탐색/스캔 → 인증/연결 → 키 관리(4-way handshake 또는 SAE) → DHCP/DNS → 게스트인 경우 캡티브 포털/CoA.
- 일반적인 함정: 낮은 데이터 속도를 비활성화하면 레거시 클라이언트 연결이 끊길 수 있음, DHCP 또는 DNS 장애가 WLAN 장애처럼 보일 수 있음, MAC 주소 무작위화는 NAC/프로파일링에 영향을 줄 수 있음.
보안, 세분화 및 온보딩
WPA2, WPA3, 802.1X
- WPA2-Enterprise: AES-CCMP를 사용하는 802.1X. 기술이 성숙했고 널리 지원됩니다.
- WPA3-Personal: SAE가 PSK를 대체하여 오프라인 사전 공격(dictionary attack)을 완화합니다.
- WPA3-Enterprise: PMF가 필수인 802.1X. 높은 수준의 보증이 필요한 경우를 위해 192비트 모드를 제공합니다.
- PMF (802.11w): WPA3에서는 필수, WPA2에서도 강력히 권장됩니다. 설정 불일치는 연결 실패를 유발하므로 전환 모드(transition mode)는 신중하게 사용해야 합니다.
RADIUS 및 정책
- 이중화된 RADIUS 서버를 사용하고, 연결 후 정책 변경을 위해 세션 타임아웃(session-timeout)과 CoA(Change of Authorization)를 활성화하십시오. 인증서 기반 ID에는 EAP-TLS를 사용하는 것이 좋습니다.
- 동적 정책: RADIUS 속성을 통해 사용자별로 VLAN, dACL, SGT 또는 QoS를 할당합니다. 패브릭 환경에서는 VLAN 확산(sprawl)보다 그룹 기반 정책을 사용하는 것이 좋습니다.
게스트 액세스 및 앵커링
- DMZ에 위치한 게스트 앵커 WLC를 통한 중앙 웹 인증(Central Web Authentication)으로 게스트 트래픽을 격리합니다. 클라이언트는 포린(foreign) WLC/AP에 연결되고, 모빌리티 터널(mobility tunnel)을 통해 트래픽이 외부 통신(egress)을 위해 DMZ의 WLC로 앵커링됩니다.
- 장애 시나리오: 앵커 도달성 상실은 게스트 서비스 중단을 야기합니다. 모빌리티 그룹이 올바르게 정의되고 NAT/방화벽 규칙이 모빌리티 제어/데이터를 허용하는지 확인해야 합니다.
무선 세분화 옵션
- SSID별 VLAN 또는 RADIUS를 통한 동적 VLAN 할당.
- 확장 가능한 세분화를 위한 VRF 및 SGT. SD-Access에서는 VXLAN이 패브릭 오버레이에서 VN/SGT 정보를 전달하여 SSID를 L2 제약에서 분리합니다.
- IoT: 가능한 경우 MPSK/Identity PSK 또는 EAP-TLS를 사용하고, ACL/SGT로 격리하고 속도 제한(rate-limit)을 적용합니다.
유용한 짧은 설정 예시 (Catalyst 9800 구문)
RADIUS 및 802.1X 목록 정의:
undefined
802.1X WLAN 생성 및 정책 매핑:
undefined
← IP 서비스 · 모든 도메인 · 네트워크 가상화 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →