2m read

정책 기반 라우팅

이 페이지에서 확인할 수 있는 내용

Cato Networks, 2024 Gartner® Magic Quadrant™ 단일 벤더 SASE 부문 리더로 선정

보고서 다운로드

정책 기반 라우팅은 소스, 애플리케이션, 사용자 클래스, 포트 또는 트래픽 클래스를 고려할 수 있는 정책 규칙에 따라 네트워크 트래픽을 라우팅합니다. 이는 선택된 경로가 목적지까지의 가장 짧거나 가장 선호되는 경로에 크게 의존하는 전통적인 네트워크 라우팅과 다릅니다.

정책 기반 라우팅은 성능 및 신뢰성을 향상시키거나 세분화를 구현하는 등 다양한 목표를 달성하는 데 사용될 수 있습니다. 이러한 결정은 애플리케이션 식별에 기반할 수 있으며, 애플리케이션별로 매우 세분화된 라우팅을 가능하게 합니다.

주요 하이라이트

  • 정책 기반 라우팅은 목적지 전용 라우팅을 넘어 규칙 기준을 사용하여 트래픽을 유도합니다.
  • 기준에는 종종 소스, 목적지, 포트, 프로토콜, DSCP 및 애플리케이션 식별(사용 가능한 경우)이 포함됩니다.
  • 일부 플랫폼은 SLA 기반 유도를 지원하기 위해 정책 의도와 경로 텔레메트리를 결합합니다(예: 지연, 손실, 지터). 이는 PBR과 관련이 있지만 고전적인 PBR에 필수적인 것은 아닙니다.
  • PBR은 일반적으로 애플리케이션 클래스를 선호하는 이탈 지점이나 전송으로 유도합니다(예: 실시간 협업 대 대량 전송).
  • 잘못 설계된 정책은 비대칭 라우팅, 불안정한 장애 조치 동작 및 사이트 간에 문제 해결이 어려운 결과를 초래할 수 있습니다.
  • 성공적인 프로그램은 라우팅 정책을 명확한 규칙 순서, 테스트, 관찰 가능성 및 롤백이 포함된 변경 제어 논리로 취급합니다.

정책 기반 라우팅

정책 기반 라우팅은 조직이 특정 유형의 트래픽이 네트워크를 통해 이동하는 방식을 제어할 수 있도록 합니다. 이는 트래픽이 목적지로 향하는 다음 홉에서 어디로 가야 하는지를 지정하는 정책 및 네트워크 규칙을 정의함으로써 달성됩니다.

이러한 규칙은 패킷 내의 다양한 필드를 사용하여 패킷을 정책에 맞춥니다. 일반적으로 사용되는 일치 필드는 다음과 같습니다:

  • 소스/목적지
  • 포트
  • 프로토콜
  • DSCP
  • 애플리케이션 카테고리

이 필드를 기반으로 트래픽은 정책에 매핑되며, 이는 트래픽이 취해야 할 다음 동작을 지정할 수 있습니다. 일반적인 동작에는 다음이 포함됩니다:

  • 다음 홉 선택하기
  • 네트워크를 떠나는 데 사용되는 인터페이스 또는 이그레스 선택하기
  • 터널 또는 전송 프로토콜 선택하기
  • 라우팅 테이블 또는 VRF 선택하기
  • 명시적인 대체 경로를 선호하기 (지원되는 경우)

정책 기반 라우팅은 트래픽을 어디로 라우팅할지를 중점적으로 다루며, 방화벽이나 접근 제어 목록(ACL)이 허용/거부 규칙을 구현할 수 있도록 합니다. 정책은 종종 순서가 있는 규칙 목록으로 구현되며, 첫 번째 일치가 우선하여 여러 규칙과 일치할 때의 충돌을 해결합니다.

정책 기반 라우팅은 경계 게이트웨이 프로토콜 (BGP)이나 개방형 최단 경로 우선 (OSPF)와 같은 라우팅 프로토콜이 아닙니다. 또한 마지막 마일 문제를 마법처럼 해결할 수 없으며, 이는 트래픽이 사용 가능한 경로와 대역폭을 어떻게 사용해야 하는지를 정의하기 때문입니다.

조직은 왜 정책 기반 라우팅을 사용할까요?

정책 기반 라우팅은 전통적인 목적지 기반 라우팅보다 더 큰 세분화와 제어를 제공합니다. 조직은 이를 통해 다음과 같은 다양한 결과를 달성할 수 있습니다:

  • 지연에 민감한 애플리케이션의 성능 향상
  • 향상된 복원력
  • 결정론적 세분화
  • 비용 관리

전통적인 네트워크 라우팅은 음성/비디오, SaaS, 대량 백업 및 관리 트래픽을 동일하게 취급하는 “모두에게 맞는 하나의 크기” 접근 방식을 취합니다. 이들에 대한 특정 정책을 정의함으로써, 조직은 더 중요하고 민감한 트래픽이 적절하게 처리되도록 보장할 수 있습니다.

그러나 추가 정책을 정의하고 구현하는 것은 추가적인 복잡성과 오버헤드를 초래합니다. 거버넌스와 테스트는 정책이 설계된 대로 작동하고 정책의 수가 통제 불능 상태로 치닫지 않도록 보장하는 데 필수적입니다.

정책 기반 라우팅은 어떻게 작동합니까?

정책 기반 라우팅은 다단계 프로세스를 통해 작동합니다. 주요 단계는 다음과 같습니다:

  • 트래픽 식별 및 분류
  • 일치 필드 추출
  • 일치하는 정책 찾기 및 첫 번째 정책 적용
  • 지정된 정책 작업 적용(다음 홉, 이그레스, 터널 등)
  • 필요한 경우 대체 작업 적용
  • 로그 또는 원거리 측정을 통해 성공 여부 확인

정책 기반 라우팅을 구현하려면 트래픽을 정책에 맞추기 위해 사용되는 조건을 선택하고, 일치에 대한 응답으로 취할 작업을 정의하며, 네트워크 전반에 걸쳐 정책을 시행해야 합니다.

일치 조건 정의

정책 기반 라우팅은 단순히 트래픽의 목적지 대신 적절한 정책을 선택하기 위해 다양한 일치 필드를 사용합니다. 이를 구현할 때 첫 번째 단계는 적절한 정책을 선택하는 데 사용될 일치 조건을 정의하는 것입니다.

정책은 소스/목적지, 포트, 프로토콜 및 DSCP와 같은 다양한 필드를 사용하여 일치시킬 수 있습니다. 현대 시스템은 동일한 포트와 프로토콜(443/HTTPS)에서 대부분의 트래픽이 흐르더라도 애플리케이션 트래픽에 특정 정책을 적용하기 위해 애플리케이션 분류에 점점 더 의존하고 있습니다. 기준을 정의할 때 일관된 신원 소스(앱, 장치 및 사용자)는 기업 WAN 전반에 걸쳐 일관된 시행을 보장하는 데 필수적입니다.

정책에 대한 일치 기준을 정의할 때 특정 패킷에 대한 일치 수를 제한하기 위해 가능한 한 상호 배타적으로 유지하는 것이 현명합니다. 여러 정책이 일치할 때, 충돌은 규칙 순서를 통해 해결되며, 적절한 정책이 트래픽에 적용되도록 이러한 우선 순위를 신중하게 고려하는 것이 필수적입니다.

작업을 선택하십시오 (다음 홉, 이그레스, 터널, 전송)

정책은 일치하는 트래픽에 대해 다양한 작업을 수행하도록 정의될 수 있습니다. 일반적으로, 이러한 정책은 두 가지 주요 범주로 나뉩니다:

  • 결정론적 작업: 트래픽은 고정된 다음 홉, 이그레스 또는 터널로 라우팅될 수 있습니다.
  • 정책 및 측정된 경로 선택: 정책 기반 라우팅과 측정된 경로 선택을 결합하여 SLA 기반 또는 애플리케이션 인식 스티어링을 지원합니다.

종종, 정책은 문제가 발생할 경우를 대비하여 선호 경로와 함께 정의됩니다. 정책은 또한 의사 결정 과정에서 지연, 손실 및 지터에 대한 SLA 임계값을 포함할 수 있습니다.

정책을 정의할 때, 워크플로를 중단시킬 수 있는 정책 루프를 피하는 것이 중요합니다. 또한, 클라우드 앱을 위한 정책에서 IP 핀닝을 사용하면 IP 주소가 변경될 경우 정책이 깨질 수 있는 취약성을 초래할 수 있습니다.

전 세계적으로 시행하고 결과를 검증하십시오.

정책 기반 라우팅은 기업 전반에 걸쳐 일관되게 시행되어야 하며, 모든 환경에서 동일한 의도, 예측 가능한 행동 및 측정 가능한 결과를 보장해야 합니다. 규모에 맞게 정책 기반 라우팅을 구현할 때, 모범 사례는 다음과 같습니다:

  • 가능한 경우 테스트 도구와 시뮬레이션을 사용하여 배포 전에 정책을 테스트합니다.
  • 새 정책 생성을 관리하기 위해 변경 관리 정책을 구현합니다.
  • 상태 저장 트래픽 검사 및 문제 해결에 대한 비대칭 라우팅의 영향을 고려합니다.
  • 정책 성공을 평가할 때 경로 선택 비율, SLA 위반 및 장애 조치 이벤트를 모니터링합니다.
  • 정책 기반 라우팅을 단계적 프로세스로 구현하여 작게 시작하고 신중하게 확장합니다.

트래픽 스티어링을 위한 정책이 사용해야 할 기준은 무엇입니까?

정책은 트래픽을 조정할 때 몇 가지 다른 유형의 기준을 사용해야 합니다. 그 문제는 다음과 같습니다.

  • 신원 (사용자 및 장치)
  • 애플리케이션 또는 작업 부하
  • 네트워크 데이터 (출처, 목적지 및 포트)
  • 품질 (지연, 손실 및 지터)
  • DSCP (다양한 유형의 트래픽을 식별하는 QoS 마킹)

기준을 정의할 때, 광범위한 일치와 좁은 일치 사이의 균형을 맞추는 것이 중요합니다. 더 넓은 일치는 구현하기 쉽지만 의도하지 않은 트래픽을 조정할 수 있습니다. 더 좁은 일치는 위험이 낮지만 필요한 규칙의 수를 증가시킵니다.

정책은 또한 패킷과 일치하는 여러 정책이 있을 때 충돌을 해결하기 위해 우선 순위를 매겨야 합니다. 우선 순위를 정의할 때 권장되는 순서는 다음과 같습니다:

  • 비즈니스에 중요한 실시간
  • 인터랙티브 비즈니스 앱
  • 대량 및 백업 트래픽
  • 최선의 노력

정책 기반 라우팅의 일반적인 사용 사례는 무엇입니까?

정책 기반 라우팅은 의도에 기반한 조정으로, 트래픽의 필요에 따라 특정 경로 또는 출구를 통해 라우팅하도록 설계되었습니다. 일반적인 사용 사례는 다음과 같습니다:

  • 실시간 앱: 지연, 손실 및 지터에 민감함
  • 비즈니스 중요 SaaS: 신뢰할 수 있는 연결이 필요합니다.
  • 대량 또는 백그라운드 트래픽: 처리량이 많은 반면 관용적입니다.
  • 세분화되고 제어된 이그레스 트래픽: 이그레스 포인트와 경로는 중요한 고려 사항입니다.

정책 기반 라우팅은 트래픽을 특정 경로로 유도하지만 반드시 특정 중간 홉을 통해 트래픽을 강제하지는 않습니다. 또한, 정책은 일반적으로 링크 상태를 고려하여 선호하는 링크가 SLA 임계값을 초과할 경우 대체 경로로 트래픽을 라우팅합니다. 그러나 PBR을 가치 있게 만드는 동일한 사용 사례가 위험을 초래하기도 합니다. 겹치는 기준, 일관되지 않은 규칙 순서 및 비대칭 라우팅은 정책이 신중하게 설계되고 테스트되지 않으면 취약한 결과를 초래할 수 있습니다.

실시간 통신 및 협업

정책 기반 라우팅의 일반적인 사용 사례 중 하나는 지연에 민감한 트래픽의 성능과 신뢰성을 향상시키는 것입니다. 예를 들어, 음성 및 비디오 트래픽은 지터와 손실이 통화 품질에 영향을 미칠 위험을 줄이기 위해 최상의 품질 경로로 유도되어야 합니다. 그러나 통화 중에 트래픽이 손실될 위험이 있으므로 가드레일 없이 과도하게 유도해서는 안 됩니다.

정책 기반 라우팅은 우선 순위 지정도 보완할 수 있습니다. 이 경우, 이러한 유형의 트래픽은 선택된 경로 내에서 우선 순위를 매겨야 합니다.

세분화 및 제어된 이그레스

정책 기반 라우팅은 세분화 및 제어된 접근을 구현하는 데에도 사용될 수 있으며, 관리, 규제 또는 민감한 워크플로우가 특정 검사 지점이나 이그레스 위치를 통과하도록 요구합니다. 예를 들어, 특정 서브넷의 트래픽은 다른 서브넷으로 가는 경로에서 집행 지점을 통과해야 할 수 있습니다.

세분화 및 제어된 이그레스를 구현할 때, 반환 트래픽이 반드시 동일한 경로를 따르지 않을 수 있다는 점에 유의하는 것이 중요합니다. 또한, 이 사용 사례는 이름, 태그 및 템플릿과 같은 도구를 통해 관리되지 않으면 정책 확산의 위험을 초래할 수 있습니다.

비용 관리 및 용량 관리

정책 기반 라우팅의 세 번째 응용 프로그램은 비용 및 용량 관리로, 중요한 애플리케이션에는 프리미엄 및 더 비싼 경로를 예약하고 대량 트래픽에는 더 저렴한 링크를 예약합니다. 예를 들어, 백업, 패치 및 대용량 파일 전송은 비용 효율적인 경로를 통해 라우팅되어야 하며, 네트워크 지연의 경미한 증가는 이들에 미치는 영향이 미미합니다.

이러한 사용 사례는 종종 네트워크 혼잡 및 비즈니스에 중요한 애플리케이션의 성능에 영향을 미치는 네트워크 경로의 지연 증가와 관련된 문제에 의해 촉발됩니다. 덜 중요한 트래픽을 더 저렴한 링크로 재라우팅하는 효과는 이러한 정책을 구현하기 전후의 비즈니스에 중요한 트래픽의 성능을 비교한 후에 분명해질 수 있습니다.

정책 기반 라우팅에서 잘못될 수 있는 것은 무엇인가요?

정책 기반 라우팅을 구현할 때 일반적인 실패 모드와 함정은 다음과 같습니다:

  • 비대칭 라우팅: 조직은 아웃바운드 트래픽을 보낼 이그레스 포인트 또는 경로를 선택할 수 있지만, 세션 내의 인바운드 트래픽은 다른 경로를 사용할 수 있습니다. 이 경우 보안 도구와 집행 지점이 대화의 절반만 볼 경우 문제가 발생할 수 있습니다.
  • 정책 충돌: 패킷을 정책에 맞출 때 여러 정책이 일치할 수 있습니다. 이러한 충돌을 해결하기 위해 규칙 순서가 사용되며, 이는 올바른 정책이 선택되지 않을 수 있음을 의미합니다.
  • 규칙 그림자: 규칙 그림자는 일반 정책이 더 구체적인 정책보다 순서에서 더 높은 경우 발생하는 정책 충돌의 일종입니다. 이는 구체적인 정책이 적용되지 않음을 의미합니다.
  • 취약한 일치: 정책 일치가 너무 엄격하게 정의된 경우 취약한 일치가 문제가 될 수 있습니다. 이 경우, 일치 필드의 작은 편차가 정책이 더 이상 일치하지 않게 만들고 적용되지 않게 할 수 있습니다.

이러한 문제는 네트워크 트래픽의 패킷 캡처를 분석함으로써만 해결될 수 있습니다. 이는 다양한 상황에서 올바른 정책이 적용되었는지를 판단하는 데 도움이 될 수 있습니다. 일반적으로 좋은 완화 전략은 규칙을 단순화하고, 로깅을 구현하며, 정책을 테스트하고, 변경 사항을 단계적으로 적용하고, 사이트별로 검증하는 것입니다.

기술적 실패 모드를 넘어, 조직은 거버넌스에 어려움을 겪을 수 있습니다. 일반적인 함정으로는 관리되지 않는 예외, 문서 부족, 테스트 계획 없음, 롤백 없음이 있습니다.

자주 묻는 질문

정책 기반 라우팅과 동적 라우팅의 차이는 무엇입니까?

정책 기반 라우팅은 미리 정의된 정책과 기준을 사용하여 트래픽이 어떻게 라우팅되어야 하는지를 정의합니다. 대조적으로, 동적 라우팅은 주로 목적지 IP 주소와 다양한 네트워크 링크의 상태에 기반합니다.

정책 기반 라우팅은 애플리케이션 인식 라우팅과 동일합니까?

정책 기반 라우팅과 애플리케이션 인식 라우팅은 모두 라우팅 결정을 내릴 때 다양한 요소를 고려합니다. 그러나 정책은 일반적으로 정적 일치 필드(포트, 프로토콜 등)를 사용하여 정의되는 반면, 애플리케이션 인식 라우팅은 라우팅 결정을 내릴 때 지연, 지터 및 패킷 손실과 같은 SLA 요소를 고려합니다.

클라우드 애플리케이션에 가장 신뢰할 수 있는 일치 기준은 무엇입니까?

애플리케이션 식별은 클라우드 인프라가 일시적이기 때문에 클라우드 애플리케이션에 가장 신뢰할 수 있는 일치 기준입니다. IP 핀닝은 주요 IP 주소가 변경될 수 있기 때문에 이러한 맥락에서 신뢰할 수 없습니다.

팀은 라우팅 정책을 안전하게 어떻게 테스트합니까?

가능할 경우, 테스트는 테스트 환경에서 또는 시뮬레이션을 통해 수행되어야 합니다. 프로덕션에 배포할 때는 변경 사항을 단계적으로 적용하고 광범위한 검증 및 테스트를 수행해야 합니다.

PBR 설계가 너무 복잡하다는 가장 큰 징후는 무엇입니까?

PBR 설계가 너무 복잡하다는 징후로는 많은 수의 정책 예외, 일관되지 않은 결과 및 빈번한 긴급 변경이 있습니다. 이 경우에는 단순화하고, 변경 사항을 검증하며, 정책 생성을 위한 변경 관리 규칙을 구현하십시오.

정책 기반 라우팅 구현하기 Cato Networks와 함께

Cato SASE 클라우드 플랫폼은 전용 프라이빗 백본에 의해 지원되는 SASE PoP의 글로벌 네트워크로 구현됩니다. 관리자는 특정 유형의 트래픽이 네트워크를 통해 라우팅되는 방식을 지정하는 네트워크 규칙을 정의할 수 있습니다. 이는 성능을 향상시키거나 비용을 제어하기 위함입니다. 추가적으로, Cato의 프라이빗 백본은 공용 인터넷보다 본질적으로 더 높은 신뢰성, 성능 및 제어를 제공합니다.

Cato SASE 클라우드 플랫폼은 보안 통합과 네트워크 라우팅 및 성능에 대한 세밀한 제어를 모두 제공합니다. 귀하의 비즈니스에 대한 잠재적 이점에 대해 더 알아보려면, 데모를 예약하세요.

Cato Networks, 2024 Gartner® Magic Quadrant™ 단일 벤더 SASE 부문 리더로 선정

보고서 다운로드

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.