📚 네트워크 · 패킷 분석 › 01. TCP/IP 구조 이해 — 02편
이전 글: 01. 네트워크란 무엇인가 · 다음 글: 03. LAN과 WAN

1. 개념

네트워크는 여러 부품이 각자 맡은 역할을 수행하면서 동작합니다. 이 글은 부품을 역할 기준으로 분류하는 데 집중합니다. 각 장비의 내부 동작(스위치의 MAC 테이블, 라우터의 라우팅 테이블 등)은 04 영역 「네트워크 장비 실습」에서 따로 다룹니다.

구성 요소역할예
호스트(End Device)데이터를 만들거나 최종적으로 받는 장치PC, 서버, 스마트폰, 프린터, IP 카메라
중간 장치(Intermediary Device)데이터를 목적지 방향으로 전달·통제스위치, 라우터, 무선 AP, 방화벽
전송 매체신호가 이동하는 물리적 통로UTP(동선), 광케이블, 무선
주소 체계누구에게 보낼지 식별MAC 주소, IP 주소, 포트 번호
프로토콜데이터 형식과 교환 절차Ethernet, ARP, IP, TCP, UDP
기반 서비스통신을 가능하게 하는 보조 기능DHCP(주소 할당), DNS(이름 해석), NTP(시간 동기화)

2. 동작 원리

사내 PC가 외부 웹서버에 접속할 때, 위 구성 요소가 어떤 순서로 관여하는지 따라가 보면 역할이 선명해집니다.

[PC: 호스트]
   │ ① DHCP로 IP·게이트웨이·DNS 서버 주소를 받음 (기반 서비스)
   │ ② DNS로 도메인 → IP 변환 (기반 서비스)
   ↓   UTP 케이블 (전송 매체)
[스위치: 중간 장치]  같은 LAN 안에서 MAC 주소 기준으로 전달
   ↓
[라우터/L3 스위치: 중간 장치]  IP 주소 기준으로 다른 네트워크로 전달
   ↓
[방화벽: 중간 장치]  정책에 따라 허용/차단, 로그 기록
   ↓   통신사 회선 (전송 매체)
[인터넷]  →  [웹서버: 호스트]  포트 443에서 요청 수신

핵심은 호스트는 통신의 시작과 끝, 중간 장치는 전달과 통제, 주소와 프로토콜은 그 과정의 공통 언어라는 점입니다. 전체 흐름을 패킷 단위로 추적하는 방법은 50. 웹 요청 하나의 전체 경로 — 01 시리즈 종합에서 다룹니다.


3. 주요 특징

① 중간 장치는 "어느 계층의 정보를 보고" 판단하는지로 구분됩니다.

중간 장치판단 기준주로 동작하는 계층
허브(현재 거의 사용 안 함)판단 없이 모든 포트로 신호 복제1계층(물리)
스위치목적지 MAC 주소2계층(데이터 링크)
라우터목적지 IP 주소3계층(네트워크)
방화벽IP·포트·세션 상태(장비에 따라 애플리케이션까지)3~4계층 이상
무선 AP무선 구간과 유선 구간을 연결1~2계층

② 전송 매체마다 특성이 다릅니다.

매체장점보안상 참고할 점
UTP(동선)저렴, 설치 쉬움물리적 접근 시 탭(TAP) 설치 가능
광케이블장거리·고속, 전자기 간섭 없음백본·건물 간 연결에 주로 사용
무선(Wi-Fi)이동성전파가 건물 밖까지 닿을 수 있어 암호화·인증이 필수

③ 하나의 장비가 여러 역할을 겸하기도 합니다. 가정용 공유기는 스위치 + 라우터 + 무선 AP + DHCP 서버 + NAT 기능을 한 몸에 가지고 있습니다. 기업 환경에서는 역할별로 장비를 나누는 경우가 많습니다.


4. 예시

호스트 입장에서 "내가 어떤 구성 요소에 의존하고 있는지"는 설정값으로 확인할 수 있습니다.

실습 예시 — Rocky Linux / Ubuntu 공통

# 예시(값은 환경마다 다름)
ip -br link              # 인터페이스(전송 매체와 연결된 지점)
ip -br addr              # 내 IP 주소
ip route show default    # 게이트웨이(중간 장치: 라우터)
ip neigh                 # 같은 LAN에서 알게 된 이웃의 IP↔MAC

DNS 서버 확인은 배포판에 따라 방법이 다릅니다.

# Rocky Linux (NetworkManager)
nmcli dev show ens33 | grep -i dns
# Ubuntu (systemd-resolved)
resolvectl status
# 출력 형식 예시(값은 환경마다 다름)
default via 192.168.10.1 dev ens33 proto dhcp metric 100
192.168.10.1 dev ens33 lladdr 00:50:56:aa:bb:cc REACHABLE
IP4.DNS[1]:  192.168.10.53

이 세 줄만으로 "게이트웨이는 192.168.10.1, 그 MAC은 00:50:56:aa:bb:cc, DNS 서버는 192.168.10.53"이라는 구성 요소 지도가 그려집니다.


5. 보안 관점

구성 요소마다 대표적인 위협과 통제가 다릅니다. 공격의 세부 원리는 각 전용 글에서 다루고, 여기서는 "어느 부품이 어떤 위험을 안고 있는지"만 정리합니다.

구성 요소대표 위협(개념)대표 통제
호스트악성코드 감염, 취약한 서비스 노출패치, EDR, 불필요 포트 차단
스위치ARP 스푸핑, MAC 테이블 범람포트 보안, DAI, VLAN 분리
라우터·방화벽관리 인터페이스 노출, 과도한 허용 정책관리망 분리, 정책 최소화
무선 AP비인가 AP(Rogue AP), 약한 암호화WPA2/WPA3-Enterprise, 무선 스캔
DHCP·DNS비인가 DHCP 서버, DNS 응답 위조DHCP Snooping, 신뢰 DNS 지정

특히 기반 서비스(DHCP·DNS)는 "모든 호스트가 믿고 따르는 대상"이어서, 여기에 문제가 생기면 네트워크 전체의 통신 방향이 바뀔 수 있다는 점을 기억해야 합니다.


6. SOC 관점

관제자는 각 구성 요소를 로그 소스로 바라봅니다.

  • 호스트: OS 이벤트 로그, EDR, 웹서버 접근 로그
  • 스위치: 포트 up/down, MAC 이동(MAC flapping) 메시지 — syslog/SNMP Trap
  • 라우터·방화벽: 세션 허용/차단 로그, NAT 변환 로그
  • DHCP 서버: 어떤 MAC에 어떤 IP를 언제 할당했는지 (IP → 자산 식별의 핵심)
  • DNS 서버: 호스트별 도메인 조회 기록

관제자가 확인할 질문은 "이 이벤트를 어느 구성 요소가 기록했고, 그 구성 요소는 무엇을 볼 수 있는 위치에 있는가?"입니다. 예를 들어 같은 스위치 아래 PC끼리의 통신은 경계 방화벽을 지나지 않으므로 방화벽 로그에 없는 것이 정상입니다.

⚠️ 오탐 주의: 로그가 없다고 통신이 없었던 것은 아닙니다. 해당 장비가 그 구간을 볼 수 없었을 가능성을 먼저 확인해야 합니다. 장비별 로그 분석은 199. 네트워크 장비 로그 분석(199편에서 다룸)에서 이어집니다.


7. 핵심 정리

  • 네트워크 구성 요소는 호스트, 중간 장치, 전송 매체, 주소, 프로토콜, 기반 서비스로 나눌 수 있습니다.
  • 호스트는 통신의 시작과 끝, 중간 장치는 전달과 통제를 맡습니다.
  • 중간 장치는 판단 기준(MAC, IP, 포트·세션)에 따라 구분됩니다.
  • DHCP·DNS 같은 기반 서비스는 모든 호스트가 신뢰하므로 보안상 중요도가 높습니다.
  • 관제자는 각 구성 요소를 "무엇을 볼 수 있는 로그 소스인가"로 이해해야 합니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글