Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

구성 변경 사항을 보존하기 위해 Cisco 실행 구성을 시작 구성으로 복사하는 방법

구성 변경 사항을 보존하기 위해 Cisco 실행 구성을 시작 구성으로 복사하는 방법

Jan 21, 2025

네트워크 관리자는 종종 Cisco 스위치와 라우터의 구성 설정을 조정해야 합니다. 하지만 실행 중 구성 파일은 휘발성 메모리에 저장되기 때문에, 장치를 전원에서 끄거나 재시작하면 변경 사항이 모두 손실됩니다. 이 문서에서는 실행 구성을 시작 구성에 복사하여 이러한 수정 사항이 유지되도록 하는 방법을 안내합니다. 또한 변경 사항을 보존하기 위해 실행 구성 파일을 시작 구성으로 복사하는 방법도 함께 시연합니다.

Cisco IOS

Cisco IOS(또는 Internetwork Operating System)는 네트워크 연결, 보안 및 고급 기능을 가능하게 하며 Cisco 라우터와 스위치를 구동하는 핵심 소프트웨어입니다. 또한 네트워크 관리자가 터미널 에뮬레이션 프로그램에 명령을 입력할 수 있도록 Command Line Interface(CLI)를 제공합니다. CLI는 콘솔, Telnet, Secure Shell(SSH) 등 세 가지 방식으로 접속할 수 있습니다. 사용자가 현재 실행 중인 Cisco 모드에 따라 사용 가능한 명령이 달라집니다. 이 예에서는 SSH를 사용해 로컬 네트워크의 Cisco 스위치에 원격으로 연결하기 위해 Putty를 사용합니다. 장치를 구성하기 위해 Telnet을 사용하는 것은 안전하지 않으므로 정기 배포에는 사용하지 않아야 합니다. 초기 설정에는 콘솔 또는 telnet 연결이 필요할 수 있습니다.

PuTTY configuration screen showing SSH connection setup for IP 10.142.0.12, with host and SSH option highlighted.

Cisco 모드

Cisco 장치의 다양한 모드는 사용자가 자신의 권한 내에서만 명령을 실행할 수 있도록 구조화되고 계층적인 액세스 수준을 제공합니다. 액세스 제한은 네트워크 상태에 매우 중요합니다. 장치에 대해 잘못된 구성이 이루어지면 성능이 저하되거나 연결이 중단될 수도 있기 때문입니다. 사용자는 CLI 프롬프트를 확인해 현재 어떤 모드에 있는지 알 수 있습니다.

여기서는 다양한 Cisco 모드, 각 모드의 해당 프롬프트, 그리고 각 모드에서 허용되는 작업을 간단히 살펴봅니다.

EXEC 모드 (사용자 모드)

  • 프롬프트: Router>
  • 사용자가 Cisco 장치에 로그인하면 처음 진입하는 모드입니다. 이 모드에서는 시스템에 대한 권한이 제한되며, 구성 설정을 확인하고 ping 및 traceroute와 같은 기본 문제 해결 명령만 수행할 수 있습니다.

Privileged EXEC 모드 (enable 모드)

  • 프롬프트: Router#
  • 이 모드는 구성 및 통계 정보를 더 높은 수준의 권한으로 확인할 수 있게 해줍니다. User EXEC 모드에서 “enable” 명령을 입력하면 이 모드에 접속할 수 있습니다. 이 모드에서는 모든 설정을 확인하고 “reload”와 같은 특권 명령을 실행할 수 있으며, “reload”는 스위치에게 Cisco IOS를 재부팅하라고 지시합니다.
  • 권한이 있는(Privileged) 액세스는 무단 액세스를 방지하기 위해 비밀번호로 보호해야 합니다.

글로벌 구성(Global Configuration) 모드

  • Router(config)#
  • 글로벌 구성(Global Configuration) 모드에서 실행하는 명령은 전체 장치에 영향을 미칩니다. EXEC와 Privileged EXEC는 읽기 전용 모드인 반면, 글로벌 구성 모드는 사용자가 활성 구성 파일을 수정할 수 있도록 쓰기 권한을 제공합니다. 글로벌 구성 모드를 사용하려면 Privileged EXEC 모드로 들어간 다음 “configure terminal” 명령을 실행하세요. config t와 같은 여러 단축 명령도 사용할 수 있습니다.

인터페이스 구성(Interface Configuration) 모드

  • Router(config-if)#
  • 사용자는 “interface FastEthernet 0/0”와 같은 명령을 입력하여 특정 인터페이스를 구성하려면 전역 구성(Global Configuration) 모드에서 이 모드에 액세스할 수 있습니다.

다음은 Cisco 지원 사용자가 가장 흔히 사용하는 모드들입니다. 다른 모드로는 라인 구성(Line Configuration) 모드, 라우터 구성(Router Configuration) 모드, VLAN 구성(VLAN Configuration) 모드, 서브인터페이스 구성(Subinterface Configuration) 모드가 있습니다. 아래는 Cisco Switch 101이라는 스위치에 대한 SSH 세션 화면의 예시입니다. 여기서는 사용자가 Privileged EXEC 모드에서 전역 구성(Global Configuration) 모드로 전환했습니다.

Image

“Show” 명령

장치의 구성 설정을 변경하려면 먼저 해당 설정이 무엇인지 알아야 합니다. 따라서 “show” 명령은 매우 유용한데, 이 명령은 Cisco 장치의 현재 구성과 상태를 표시하는 데 사용되기 때문입니다. 이 명령은 User EXEC 모드와 Privileged EXEC 모드에서 실행할 수 있습니다. 이 명령의 가장 흔한 예시는 다음과 같습니다.

show running-config — 장치의 현재 활성 구성(런닝 구성)을 표시합니다.

show startup-config — 장치를 다시 시작할 때 로드될 구성(스타트업 구성)을 표시합니다.

show version — Cisco 장치의 소프트웨어 버전, 가동 시간(uptime), 하드웨어 세부 정보를 자세히 표시합니다.

구성 파일은 어디에 저장되나요?

Cisco 라우터와 스위치는 지정된 기능을 처리하기 위해 다양한 유형의 메모리를 사용하며, 서로 다른 종류의 정보를 저장합니다. 실행(런닝) 구성과 시작(스타트업) 구성은 서로 다른 유형의 메모리에 저장됩니다. 아래는 주요 메모리 유형과 각 유형이 어떻게 사용되는지에 대한 요약입니다.

  • RAM (Random Access Memory) — 이는 휘발성 메모리로, 장치가 현재 실행 중인 구성, 라우팅 테이블, 운영 데이터를 저장하는 곳이며, 재부팅하면 모두 삭제됩니다.
  • ROM (Read-Only Memory) — ROM에는 스위치에 전원이 처음 들어올 때 로드되는 부트스트랩 프로그램이 저장되어 있습니다. 이 프로그램은 전체 Cisco IOS 이미지의 위치를 찾아서 이를 RAM에 로드합니다.

  • Flash memory — 이 메모리는 장치 내부에 있거나 탈착 가능한 메모리 카드에 있을 수 있습니다. 플래시 메모리에는 완전히 기능하는 Cisco IOS 이미지가 저장되며, 부팅 시 스위치가 Cisco IOS를 찾는 기본 위치입니다. 플래시 메모리는 구성 파일의 백업 복사본을 포함하여 다른 파일을 저장하는 용도로도 사용할 수 있습니다.

  • NVRAM (Nonvolatile RAM) — NVRAM은 Cisco 장치의 전원을 켜거나 다시 로드할 때 사용되는 초기 또는 시작 구성 파일을 저장합니다.

두 가지 구성 이해하기

먼저 각 설정의 목적이 무엇인지 설명하겠습니다.

  • 실행 구성(Running Configuration) — 이는 장치의 RAM에 저장된 현재 활성 구성입니다. 장치에 대해 이루어진 모든 변경 사항은 즉시 이곳에 반영됩니다. RAM은 동적이기 때문에 재부팅하거나 전원이 손실되면 장치는 마지막으로 저장한 구성으로 되돌아갑니다.
  • 시작 구성(Startup Configuration) — 이는 장치가 부팅 시 로드하는 구성이며 장치의 NVRAM에 저장됩니다. 여기에서 변경한 사항은 재부팅 후에도 그대로 유지됩니다.

두 구성은 설정이 동일합니다. 아래는 테스트 스위치의 실행 구성(running-config) 예시입니다.

      Cisco Switch 101# show running-config

Building configuration...

Current configuration: 1067 bytes

!

! Last configuration change at 11:23:54 UTC Tue Feb 17 2023 by admin

!

version 15.1

service timestamps debug datetime msec

service timestamps log datetime msec

no service password-encryption

!

hostname Cisco Switch 101

!

boot-start-marker

boot-end-marker

!

!

enable secret 5 $1$mERr$2T3mEi2Kt7PF9Fv9A4A2..

!

no aaa new-model

!

!

ip cef

no ip domain lookup

!

!

interface FastEthernet0/0

 ip address 10.142.0.12 255.255.255.0

 duplex auto

 speed auto

!

interface FastEthernet0/1

 no ip address

 shutdown

 duplex auto

 speed auto

!

!

ip default-gateway 10.142.0.1

ip classless

!

line con 0

 exec-timeout 0 0

 privilege level 15

 logging synchronous

line aux 0

line vty 0 4

 login

!

end
      

running-config를 startup-config로 복사

이 예에서는 먼저 “hostname” 명령을 사용하여 스위치의 이름을 “cisco”로 변경합니다. 이제 아래에 표시된 것처럼 “copy” 명령을 사용하여 현재 실행 중인 구성을 시작 구성(startup configuration)에 저장하려고 합니다.

      copy running-config startup-config
      

다음과 같이 약식 명령을 사용할 수도 있습니다.

      Copy run start
      

이렇게 하면 현재의 시작 구성(startup config) 파일을 덮어씁니다.

다음 예시(새로 이름을 변경한 스위치에 대해 표시됨)와 같이, 실행 중인 구성을 TFTP 서버 같은 외부 소스로 복사할 수도 있습니다.

      cisco# copy running-config tftp:

Address or name of remote host []? 10.137.14.55

Destination filename [running-config]?

!!

cisco#
      

이 명령 시퀀스의 세부 내용은 다음과 같습니다.

1. “copy running-config tftp:” 명령은 프로세스를 시작합니다.

2. TFTP 서버 주소를 입력하라는 프롬프트가 표시되면 “10.137.14.55”를 입력합니다.

3. 그다음 스위치가 대상 파일 이름을 묻습니다. 여기에서 “Enter”를 누르면 기본 이름 “running-config”가 생성됩니다.

4. “!!”는 전송이 성공했음을 나타냅니다.

시작(config) 설정을 TFTP 서버로 복사할 수도 있습니다. 보안 모범 사례에서는 잠재적인 장치 장애 및 기타 재난에 대비할 수 있도록 모든 Cisco 장치의 구성에 대해 외부 백업을 유지할 것을 권장합니다.

NVRAM의 내용을 지우기

Cisco 장치를 재부팅하거나 전원을 끄면 실행 중인 구성(config) 설정이 지워집니다. NVRAM에 포함된 시작 구성(startup config) 파일을 지우려면 다음 명령을 사용할 수 있습니다:

      cisco# erase startup-config
      

그런 다음 장치가 해당 작업을 수행하려는지 확인하라는 메시지를 표시합니다.

프로세스가 완료되면 NVRAM에 저장된 시작 구성(startup configuration)이 삭제됩니다. 시작 구성에 먼저 다른 구성을 저장하지 않고 장치를 다시 로드하면, 장치는 기본 설정으로 부팅됩니다. Cisco 스위치 또는 라우터의 기본 설정은 다음과 같습니다:

  • 모든 인터페이스가 활성화되어 있습니다.
  • 자동 협상은 이를 사용할 수 있는 포트에 대해 활성화되어 있습니다(duplex auto 및 speed auto).
  • 모든 인터페이스는 VLAN 1의 일부입니다.

그런 다음 장치의 호스트 이름과 IP 주소, 서브넷 마스크, 기본 게이트웨이와 같은 구성 설정을 추가할 수 있습니다.

Cisco 구성 변경 사항을 모니터링해야 하는 이유

Cisco 네트워크 장치에 대한 부적절한 수정이나 무단 액세스는 네트워크 효율 저하와 업무 중단으로 이어질 수 있습니다. 따라서 일관된 감사(감사) 프로세스를 도입하고 네트워크 인프라 내의 활동을 면밀히 모니터링하는 것이 매우 중요합니다.

Netwrix Auditor for Network Devices 는 네트워크 인프라에 대한 완전한 가시성을 제공하고, 가장 위험하다고 판단하는 이벤트에 대해 알려줍니다. 이처럼 명확하고 실행 가능한 정보는 보안 사고에 대한 조사를 크게 단순화하는 데 도움이 됩니다. Netwrix의 Cisco auditing tool 를 사용해 더 강력한 네트워크 보안을 구축하기 위해 취할 수 있는 몇 가지 단계는 다음과 같습니다:

  • 네트워크 장치에 로그인하려는 시도를 감사하고, 성공한 각 로그인이 완전히 승인된 것인지 확인합니다.
  • 비밀번호 재설정과 구성 변경 사항을 모니터링합니다.
  • 자동 알림으로 하드웨어 오류를 항상 인지하세요.
  • 개별 네트워크 스캔을 추적하여 각 인스턴스가 계획된 네트워크 상태 점검인지, 또는 공격자가 data breach 를 시도하기 전에 정찰을 수행한 것인지를 빠르게 파악합니다.

실행 중인 구성 설정을 저장하는 것만으로는 부족합니다. 해당 설정과 네트워크 인프라의 다른 측면들을 모니터링하여 비즈니스에 대해 정상적이고 안전한 운영이 이루어지도록 해야 합니다.

공유하기

저자 소개

Author default