CCNP Enterprise

CCNP Enterprise 따라잡기 19장

컨트롤 플레인 보안, CoPP로 장비 CPU 보호하기

이번 장은 컨트롤 플레인 보안을 다룬다.

네트워크 장비는 데이터 평면과 컨트롤 평면으로 나눠 생각할 수 있다.

데이터 평면은 실제 패킷을 빠르게 전달한다.

컨트롤 평면은 라우팅, 관리, 프로토콜 처리를 담당하며 CPU를 쓴다.

이 컨트롤 평면이 공격이나 과도한 트래픽에 노출되면 장비 전체가 위험하다.

이번 장의 목표는 다음과 같다.

데이터 평면과 컨트롤 평면의 차이를 이해한다.

CoPP가 무엇을 보호하는지 정리한다.

관리 평면 강화의 기본을 익힌다.

  1. 평면 구분

데이터 평면은 하드웨어로 빠르게 패킷을 넘긴다.

컨트롤 평면은 라우팅 업데이트, SSH, SNMP, ARP 같은 처리를 CPU로 한다.

관리 평면은 장비를 운영하고 관리하는 접근이다.

CPU를 쓰는 컨트롤/관리 평면이 특히 보호 대상이다.

  1. 컨트롤 평면이 위험한 이유

누군가 대량의 트래픽을 CPU로 보내면 장비가 느려진다.

라우팅 프로토콜 처리가 밀리면 네트워크가 불안정해진다.

정상 관리 접근도 막힐 수 있다.

그래서 CPU로 올라가는 트래픽에 제한을 둬야 한다.

  1. CoPP

CoPP는 Control Plane Policing의 약자다.

CPU로 향하는 트래픽을 분류하고 속도를 제한한다.

QoS의 policing 개념을 컨트롤 평면에 적용한 것이다.

중요한 프로토콜은 보장하고, 남는 것은 제한하거나 버린다.

  1. CoPP 설계 관점

먼저 트래픽을 종류별로 분류한다.

라우팅 프로토콜, 관리 접근, ARP, 기타 트래픽으로 나눈다.

각 종류에 허용 속도를 정한다.

정상 트래픽은 통과시키고, 과도한 트래픽은 제한한다.

너무 좁게 잡으면 정상 트래픽까지 막히므로 주의한다.

  1. 관리 평면 강화

관리 접근은 SSH로 제한하고 접근 소스를 ACL로 좁힌다.

불필요한 서비스는 끈다.

로그인 실패를 기록하고 잠금 정책을 둔다.

관리 트래픽은 별도 네트워크로 분리하면 더 안전하다.

  1. 자주 나오는 실수

데이터 평면과 컨트롤 평면을 구분하지 못한다.

CoPP 정책을 너무 엄격하게 잡아 정상 관리가 막힌다.

라우팅 프로토콜 트래픽을 실수로 제한한다.

관리 접근 소스를 제한하지 않는다.

  1. 핵심 정리

컨트롤 평면은 CPU를 쓰므로 보호가 필요하다.

CoPP는 CPU로 향하는 트래픽을 분류하고 제한한다.

중요한 프로토콜은 보장하고 나머지는 제어한다.

관리 평면은 SSH, ACL, 분리로 강화한다.

  1. 다음 장 예고

다음 장에서는 네트워크 가상화 오버레이를 다룬다.

VXLAN과 underlay, overlay 개념을 정리하고 LISP의 역할을 본다.

댓글 0