📚 네트워크 · 패킷 분석 › 01. TCP/IP 구조 이해 — 03편
이전 글: 02. 네트워크의 기본 구성 요소 · 다음 글: 04. Client와 Server

1. 개념

LAN(Local Area Network) 은 사무실, 층, 건물처럼 제한된 범위 안에서 한 조직이 직접 소유·관리하는 네트워크입니다. WAN(Wide Area Network) 은 지리적으로 떨어진 LAN들을 통신사 회선 등으로 연결한 넓은 범위의 네트워크이며, 인터넷은 가장 큰 WAN이라고 볼 수 있습니다.

구분LANWAN
범위건물·캠퍼스 수준도시·국가·대륙 간
소유·관리조직이 직접 소유·관리대부분 통신사(ISP) 회선을 임대하거나 인터넷 이용
대표 기술Ethernet, Wi-Fi전용회선, MPLS 망, 인터넷 + VPN
속도·지연고속, 지연이 짧음거리·경유지가 많아 지연이 상대적으로 큼
주소주로 사설 IP인터넷 구간은 공인 IP
경계 장비스위치 중심라우터·방화벽이 LAN과 WAN의 경계

중간 규모로 도시 단위를 묶는 MAN(Metropolitan Area Network) 이라는 용어도 있지만, 실무에서는 "내부망(LAN)과 외부망(WAN/인터넷)"이라는 구분이 훨씬 자주 쓰입니다.


2. 동작 원리

LAN 안의 통신과 LAN을 벗어나는 통신은 처리 방식이 다릅니다.

          [본사 LAN 192.168.10.0/24]                     [지사 LAN 10.20.0.0/16]
 PC-A ─┐                                                        ┌─ PC-C
       ├─ 스위치 ─ 라우터/방화벽 ═══ WAN(통신사망/VPN) ═══ 라우터/방화벽 ─ 스위치 ─┤
 PC-B ─┘                                                        └─ 서버-D

 ① PC-A → PC-B : 같은 LAN → 스위치가 MAC 주소로 바로 전달 (라우터를 거치지 않음)
 ② PC-A → 서버-D : 다른 네트워크 → 게이트웨이(라우터)로 보냄 → WAN 구간 → 지사 라우터 → 서버-D

호스트는 목적지 IP가 내 네트워크 범위 안인지를 서브넷 마스크로 먼저 계산합니다. 범위 안이면 LAN에서 직접 전달하고, 범위 밖이면 기본 게이트웨이에게 넘깁니다. 이 판단 과정은 12. Subnet Mask란 무엇인가와 16. Default Gateway에서, 라우터가 경로를 고르는 방식은 17. 게이트웨이와 라우팅 기초 — 다른 네트워크로 패킷은 어떻게 가는가에서 다룹니다.


3. 주요 특징

① LAN은 하나의 브로드캐스트 도메인을 이루는 경우가 많습니다. 같은 LAN(같은 VLAN) 안에서는 ARP 요청 같은 브로드캐스트가 모든 호스트에 전달됩니다. 라우터는 브로드캐스트를 다른 네트워크로 넘기지 않으므로, 라우터가 LAN의 경계가 됩니다(브로드캐스트는 11편, 브로드캐스트 도메인은 168편에서 다룸).

② WAN 연결 방식은 비용과 보안 요구에 따라 고릅니다.

WAN 연결 방식특징보안 측면
전용회선두 지점을 통신사 회선으로 직접 연결다른 고객과 분리되지만 비용이 큼
MPLS 망통신사 망 안에서 고객별로 분리된 경로 제공통신사 망에 대한 신뢰가 전제
인터넷 + IPsec/SSL VPN공용 인터넷 위에 암호화 터널 구성암호화 필수, 저렴하고 유연
SD-WAN여러 회선을 소프트웨어로 묶어 관리중앙 정책 관리, 장비 설정이 핵심

③ "내부 = 안전"이라는 가정은 성립하지 않습니다. 원격 근무, 클라우드, VPN 사용자가 늘면서 LAN과 WAN의 경계가 흐려졌고, 이 때문에 내부 트래픽도 검증 대상으로 보는 접근(제로 트러스트)이 확산되었습니다.


4. 예시

호스트의 라우팅 테이블을 보면 "LAN으로 직접 가는 대역"과 "게이트웨이를 거쳐 WAN으로 가는 대역"이 구분되어 있습니다.

실습 예시 — Rocky Linux / Ubuntu 공통

ip route
# 출력 형식 예시(값은 환경마다 다름)
default via 192.168.10.1 dev ens33 proto dhcp metric 100          ← 그 외 모든 목적지: 게이트웨이 경유(WAN 방향)
192.168.10.0/24 dev ens33 proto kernel scope link src 192.168.10.25 ← 직접 연결된 LAN (scope link)

scope link로 표시된 줄은 게이트웨이 없이 같은 링크에서 바로 닿는 LAN 대역입니다. 경로가 실제로 몇 단계를 거치는지는 traceroute(Rocky: dnf install traceroute, Ubuntu: apt install traceroute)로 볼 수 있으며, 동작 원리는 37. Traceroute의 동작 원리에서 다룹니다. Windows에서는 route print와 tracert를 사용합니다.


5. 보안 관점

LAN과 WAN의 경계는 보안 통제를 집중시키는 지점입니다.

  • 경계(방화벽)에서는 외부 → 내부 접근을 기본 차단하고, 필요한 서비스만 허용합니다.
  • 반면 LAN 내부 통신은 경계 방화벽을 거치지 않으므로, 한 PC가 감염되면 같은 LAN의 다른 호스트로 확산(Lateral Movement)될 수 있습니다.
  • 그래서 LAN 안에서도 VLAN·방화벽으로 구역을 나누는 네트워크 분리(Segmentation) 가 중요합니다(179편에서 다룸).
  • WAN 구간은 통신사·인터넷을 지나므로 암호화(VPN, TLS)가 기본 전제입니다.

6. SOC 관점

관제에서는 트래픽 방향을 두 가지로 구분해 부릅니다.

구분의미주로 기록되는 곳가시성
North-South내부 ↔ 외부(인터넷)경계 방화벽, 프록시, 경계 IDS대부분의 조직에서 높음
East-West내부 ↔ 내부내부 방화벽, 내부 IDS 센서, 호스트 로그센서 배치에 따라 낮을 수 있음

관제자가 확인할 질문은 다음과 같습니다.

  • 이 이벤트의 출발지와 목적지는 각각 LAN인가, WAN(인터넷)인가?
  • 내부 → 내부 이벤트라면, 이 구간을 볼 수 있는 센서가 실제로 있는가?
  • 지사 대역·VPN 대역처럼 "내부이지만 다른 LAN"인 주소를 자산 목록에서 구분하고 있는가?

⚠️ 오탐 주의: VPN 사용자나 지사 대역을 외부 IP로 오인하거나, 반대로 사설 IP라서 무조건 내부 정상 통신으로 판단하는 실수가 흔합니다. 조직의 대역 구성표를 먼저 확보해 두어야 합니다.


7. 핵심 정리

  • LAN은 조직이 직접 관리하는 제한된 범위의 네트워크, WAN은 떨어진 LAN을 잇는 넓은 네트워크입니다.
  • 목적지가 내 네트워크 범위 밖이면 게이트웨이(라우터)를 통해 WAN 방향으로 나갑니다.
  • 라우터·방화벽이 LAN과 WAN의 경계이며, 보안 통제가 집중되는 지점입니다.
  • LAN 내부 통신은 경계 방화벽을 거치지 않으므로 내부 확산에 대한 별도 가시성이 필요합니다.
  • 관제에서는 North-South와 East-West를 구분해 로그 소스와 가시성을 판단합니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글