📚 네트워크 · 패킷 분석 › 01. TCP/IP 구조 이해 — 03편
이전 글: 02. 네트워크의 기본 구성 요소 · 다음 글: 04. Client와 Server
LAN(Local Area Network) 은 사무실, 층, 건물처럼 제한된 범위 안에서 한 조직이 직접 소유·관리하는 네트워크입니다. WAN(Wide Area Network) 은 지리적으로 떨어진 LAN들을 통신사 회선 등으로 연결한 넓은 범위의 네트워크이며, 인터넷은 가장 큰 WAN이라고 볼 수 있습니다.
| 구분 | LAN | WAN |
|---|---|---|
| 범위 | 건물·캠퍼스 수준 | 도시·국가·대륙 간 |
| 소유·관리 | 조직이 직접 소유·관리 | 대부분 통신사(ISP) 회선을 임대하거나 인터넷 이용 |
| 대표 기술 | Ethernet, Wi-Fi | 전용회선, MPLS 망, 인터넷 + VPN |
| 속도·지연 | 고속, 지연이 짧음 | 거리·경유지가 많아 지연이 상대적으로 큼 |
| 주소 | 주로 사설 IP | 인터넷 구간은 공인 IP |
| 경계 장비 | 스위치 중심 | 라우터·방화벽이 LAN과 WAN의 경계 |
중간 규모로 도시 단위를 묶는 MAN(Metropolitan Area Network) 이라는 용어도 있지만, 실무에서는 "내부망(LAN)과 외부망(WAN/인터넷)"이라는 구분이 훨씬 자주 쓰입니다.
LAN 안의 통신과 LAN을 벗어나는 통신은 처리 방식이 다릅니다.
[본사 LAN 192.168.10.0/24] [지사 LAN 10.20.0.0/16]
PC-A ─┐ ┌─ PC-C
├─ 스위치 ─ 라우터/방화벽 ═══ WAN(통신사망/VPN) ═══ 라우터/방화벽 ─ 스위치 ─┤
PC-B ─┘ └─ 서버-D
① PC-A → PC-B : 같은 LAN → 스위치가 MAC 주소로 바로 전달 (라우터를 거치지 않음)
② PC-A → 서버-D : 다른 네트워크 → 게이트웨이(라우터)로 보냄 → WAN 구간 → 지사 라우터 → 서버-D
호스트는 목적지 IP가 내 네트워크 범위 안인지를 서브넷 마스크로 먼저 계산합니다. 범위 안이면 LAN에서 직접 전달하고, 범위 밖이면 기본 게이트웨이에게 넘깁니다. 이 판단 과정은 12. Subnet Mask란 무엇인가와 16. Default Gateway에서, 라우터가 경로를 고르는 방식은 17. 게이트웨이와 라우팅 기초 — 다른 네트워크로 패킷은 어떻게 가는가에서 다룹니다.
① LAN은 하나의 브로드캐스트 도메인을 이루는 경우가 많습니다. 같은 LAN(같은 VLAN) 안에서는 ARP 요청 같은 브로드캐스트가 모든 호스트에 전달됩니다. 라우터는 브로드캐스트를 다른 네트워크로 넘기지 않으므로, 라우터가 LAN의 경계가 됩니다(브로드캐스트는 11편, 브로드캐스트 도메인은 168편에서 다룸).
② WAN 연결 방식은 비용과 보안 요구에 따라 고릅니다.
| WAN 연결 방식 | 특징 | 보안 측면 |
|---|---|---|
| 전용회선 | 두 지점을 통신사 회선으로 직접 연결 | 다른 고객과 분리되지만 비용이 큼 |
| MPLS 망 | 통신사 망 안에서 고객별로 분리된 경로 제공 | 통신사 망에 대한 신뢰가 전제 |
| 인터넷 + IPsec/SSL VPN | 공용 인터넷 위에 암호화 터널 구성 | 암호화 필수, 저렴하고 유연 |
| SD-WAN | 여러 회선을 소프트웨어로 묶어 관리 | 중앙 정책 관리, 장비 설정이 핵심 |
③ "내부 = 안전"이라는 가정은 성립하지 않습니다. 원격 근무, 클라우드, VPN 사용자가 늘면서 LAN과 WAN의 경계가 흐려졌고, 이 때문에 내부 트래픽도 검증 대상으로 보는 접근(제로 트러스트)이 확산되었습니다.
호스트의 라우팅 테이블을 보면 "LAN으로 직접 가는 대역"과 "게이트웨이를 거쳐 WAN으로 가는 대역"이 구분되어 있습니다.
실습 예시 — Rocky Linux / Ubuntu 공통
ip route
# 출력 형식 예시(값은 환경마다 다름)
default via 192.168.10.1 dev ens33 proto dhcp metric 100 ← 그 외 모든 목적지: 게이트웨이 경유(WAN 방향)
192.168.10.0/24 dev ens33 proto kernel scope link src 192.168.10.25 ← 직접 연결된 LAN (scope link)
scope link로 표시된 줄은 게이트웨이 없이 같은 링크에서 바로 닿는 LAN 대역입니다. 경로가 실제로 몇 단계를 거치는지는 traceroute(Rocky: dnf install traceroute, Ubuntu: apt install traceroute)로 볼 수 있으며, 동작 원리는 37. Traceroute의 동작 원리에서 다룹니다. Windows에서는 route print와 tracert를 사용합니다.
LAN과 WAN의 경계는 보안 통제를 집중시키는 지점입니다.
관제에서는 트래픽 방향을 두 가지로 구분해 부릅니다.
| 구분 | 의미 | 주로 기록되는 곳 | 가시성 |
|---|---|---|---|
| North-South | 내부 ↔ 외부(인터넷) | 경계 방화벽, 프록시, 경계 IDS | 대부분의 조직에서 높음 |
| East-West | 내부 ↔ 내부 | 내부 방화벽, 내부 IDS 센서, 호스트 로그 | 센서 배치에 따라 낮을 수 있음 |
관제자가 확인할 질문은 다음과 같습니다.
⚠️ 오탐 주의: VPN 사용자나 지사 대역을 외부 IP로 오인하거나, 반대로 사설 IP라서 무조건 내부 정상 통신으로 판단하는 실수가 흔합니다. 조직의 대역 구성표를 먼저 확보해 두어야 합니다.