📚 네트워크 · 패킷 분석 › 01. TCP/IP 구조 이해 — 02편
이전 글: 01. 네트워크란 무엇인가 · 다음 글: 03. LAN과 WAN
네트워크는 여러 부품이 각자 맡은 역할을 수행하면서 동작합니다. 이 글은 부품을 역할 기준으로 분류하는 데 집중합니다. 각 장비의 내부 동작(스위치의 MAC 테이블, 라우터의 라우팅 테이블 등)은 04 영역 「네트워크 장비 실습」에서 따로 다룹니다.
| 구성 요소 | 역할 | 예 |
|---|---|---|
| 호스트(End Device) | 데이터를 만들거나 최종적으로 받는 장치 | PC, 서버, 스마트폰, 프린터, IP 카메라 |
| 중간 장치(Intermediary Device) | 데이터를 목적지 방향으로 전달·통제 | 스위치, 라우터, 무선 AP, 방화벽 |
| 전송 매체 | 신호가 이동하는 물리적 통로 | UTP(동선), 광케이블, 무선 |
| 주소 체계 | 누구에게 보낼지 식별 | MAC 주소, IP 주소, 포트 번호 |
| 프로토콜 | 데이터 형식과 교환 절차 | Ethernet, ARP, IP, TCP, UDP |
| 기반 서비스 | 통신을 가능하게 하는 보조 기능 | DHCP(주소 할당), DNS(이름 해석), NTP(시간 동기화) |
사내 PC가 외부 웹서버에 접속할 때, 위 구성 요소가 어떤 순서로 관여하는지 따라가 보면 역할이 선명해집니다.
[PC: 호스트]
│ ① DHCP로 IP·게이트웨이·DNS 서버 주소를 받음 (기반 서비스)
│ ② DNS로 도메인 → IP 변환 (기반 서비스)
↓ UTP 케이블 (전송 매체)
[스위치: 중간 장치] 같은 LAN 안에서 MAC 주소 기준으로 전달
↓
[라우터/L3 스위치: 중간 장치] IP 주소 기준으로 다른 네트워크로 전달
↓
[방화벽: 중간 장치] 정책에 따라 허용/차단, 로그 기록
↓ 통신사 회선 (전송 매체)
[인터넷] → [웹서버: 호스트] 포트 443에서 요청 수신
핵심은 호스트는 통신의 시작과 끝, 중간 장치는 전달과 통제, 주소와 프로토콜은 그 과정의 공통 언어라는 점입니다. 전체 흐름을 패킷 단위로 추적하는 방법은 50. 웹 요청 하나의 전체 경로 — 01 시리즈 종합에서 다룹니다.
① 중간 장치는 "어느 계층의 정보를 보고" 판단하는지로 구분됩니다.
| 중간 장치 | 판단 기준 | 주로 동작하는 계층 |
|---|---|---|
| 허브(현재 거의 사용 안 함) | 판단 없이 모든 포트로 신호 복제 | 1계층(물리) |
| 스위치 | 목적지 MAC 주소 | 2계층(데이터 링크) |
| 라우터 | 목적지 IP 주소 | 3계층(네트워크) |
| 방화벽 | IP·포트·세션 상태(장비에 따라 애플리케이션까지) | 3~4계층 이상 |
| 무선 AP | 무선 구간과 유선 구간을 연결 | 1~2계층 |
② 전송 매체마다 특성이 다릅니다.
| 매체 | 장점 | 보안상 참고할 점 |
|---|---|---|
| UTP(동선) | 저렴, 설치 쉬움 | 물리적 접근 시 탭(TAP) 설치 가능 |
| 광케이블 | 장거리·고속, 전자기 간섭 없음 | 백본·건물 간 연결에 주로 사용 |
| 무선(Wi-Fi) | 이동성 | 전파가 건물 밖까지 닿을 수 있어 암호화·인증이 필수 |
③ 하나의 장비가 여러 역할을 겸하기도 합니다. 가정용 공유기는 스위치 + 라우터 + 무선 AP + DHCP 서버 + NAT 기능을 한 몸에 가지고 있습니다. 기업 환경에서는 역할별로 장비를 나누는 경우가 많습니다.
호스트 입장에서 "내가 어떤 구성 요소에 의존하고 있는지"는 설정값으로 확인할 수 있습니다.
실습 예시 — Rocky Linux / Ubuntu 공통
# 예시(값은 환경마다 다름)
ip -br link # 인터페이스(전송 매체와 연결된 지점)
ip -br addr # 내 IP 주소
ip route show default # 게이트웨이(중간 장치: 라우터)
ip neigh # 같은 LAN에서 알게 된 이웃의 IP↔MAC
DNS 서버 확인은 배포판에 따라 방법이 다릅니다.
# Rocky Linux (NetworkManager)
nmcli dev show ens33 | grep -i dns
# Ubuntu (systemd-resolved)
resolvectl status
# 출력 형식 예시(값은 환경마다 다름)
default via 192.168.10.1 dev ens33 proto dhcp metric 100
192.168.10.1 dev ens33 lladdr 00:50:56:aa:bb:cc REACHABLE
IP4.DNS[1]: 192.168.10.53
이 세 줄만으로 "게이트웨이는 192.168.10.1, 그 MAC은 00:50:56:aa:bb:cc, DNS 서버는 192.168.10.53"이라는 구성 요소 지도가 그려집니다.
구성 요소마다 대표적인 위협과 통제가 다릅니다. 공격의 세부 원리는 각 전용 글에서 다루고, 여기서는 "어느 부품이 어떤 위험을 안고 있는지"만 정리합니다.
| 구성 요소 | 대표 위협(개념) | 대표 통제 |
|---|---|---|
| 호스트 | 악성코드 감염, 취약한 서비스 노출 | 패치, EDR, 불필요 포트 차단 |
| 스위치 | ARP 스푸핑, MAC 테이블 범람 | 포트 보안, DAI, VLAN 분리 |
| 라우터·방화벽 | 관리 인터페이스 노출, 과도한 허용 정책 | 관리망 분리, 정책 최소화 |
| 무선 AP | 비인가 AP(Rogue AP), 약한 암호화 | WPA2/WPA3-Enterprise, 무선 스캔 |
| DHCP·DNS | 비인가 DHCP 서버, DNS 응답 위조 | DHCP Snooping, 신뢰 DNS 지정 |
특히 기반 서비스(DHCP·DNS)는 "모든 호스트가 믿고 따르는 대상"이어서, 여기에 문제가 생기면 네트워크 전체의 통신 방향이 바뀔 수 있다는 점을 기억해야 합니다.
관제자는 각 구성 요소를 로그 소스로 바라봅니다.
관제자가 확인할 질문은 "이 이벤트를 어느 구성 요소가 기록했고, 그 구성 요소는 무엇을 볼 수 있는 위치에 있는가?"입니다. 예를 들어 같은 스위치 아래 PC끼리의 통신은 경계 방화벽을 지나지 않으므로 방화벽 로그에 없는 것이 정상입니다.
⚠️ 오탐 주의: 로그가 없다고 통신이 없었던 것은 아닙니다. 해당 장비가 그 구간을 볼 수 없었을 가능성을 먼저 확인해야 합니다. 장비별 로그 분석은 199. 네트워크 장비 로그 분석(199편에서 다룸)에서 이어집니다.