📚 네트워크 · 패킷 분석 › 01. TCP/IP 구조 이해 — 16편
이전 글: 15. Subnetting 기초 · 다음 글: 17. 게이트웨이와 라우팅 기초 — 다른 네트워크로 패킷은 어떻게 가는가

1. 개념

Default Gateway(기본 게이트웨이) 는 호스트가 자기 서브넷 밖으로 패킷을 보낼 때 넘겨주는 같은 서브넷 안의 라우터 주소입니다. 호스트는 인터넷 전체의 경로를 알 필요가 없고, "내 망이 아니면 일단 게이트웨이에게 준다"는 규칙 하나만 가지고 있습니다.

  • 게이트웨이 IP는 반드시 호스트와 같은 서브넷에 있어야 합니다. 호스트가 ARP로 MAC을 알아낼 수 있어야 하기 때문입니다.
  • 보통 라우터나 L3 스위치, 방화벽의 내부 인터페이스 주소가 게이트웨이가 됩니다.
  • 호스트의 라우팅 테이블에서는 Default Route(0.0.0.0/0)의 next hop 으로 표현됩니다(자세한 내용은 20. Default Route).

라우터가 패킷을 홉마다 전달하는 과정, TTL 감소, traceroute는 17. 게이트웨이와 라우팅 기초 — 다른 네트워크로 패킷은 어떻게 가는가에서 다룹니다. 이 글은 호스트 입장에서 게이트웨이를 쓰는 순간까지만 다룹니다.


2. 동작 원리

호스트가 패킷을 보낼 때의 판단은 다음 순서로 이루어집니다.

[목적지 IP 결정] 예: 203.0.113.10
      ↓
[내 IP·Subnet Mask로 비교] 목적지가 내 서브넷 안인가?
      ├─ 예  → 목적지 IP의 MAC을 ARP로 찾아 직접 전송
      └─ 아니오
            ↓
      [Default Gateway IP 확인] 예: 192.168.10.1
            ↓
      [게이트웨이 IP의 MAC을 ARP로 확인] (캐시에 있으면 생략)
            ↓
      [프레임 전송] 목적지 IP = 203.0.113.10 (그대로)
                    목적지 MAC = 게이트웨이 MAC

핵심은 IP 헤더의 목적지는 바뀌지 않고, 이더넷 프레임의 목적지 MAC만 게이트웨이가 된다는 점입니다. ARP 동작은 31. Ethernet 프레임과 MAC 주소 · ARP 동작 원리를 참고하세요.

게이트웨이 정보가 호스트에 설정되는 경로는 두 가지입니다.

설정 방식동작비고
DHCPDHCP 서버가 Option 3(Router)으로 게이트웨이 IP를 알려 줌사용자 PC 대부분 (48. DHCP DORA 과정 — IP를 받는 4단계)
수동(Static)관리자가 인터페이스 설정에 직접 입력서버, 네트워크 장비

IPv6에서는 라우터가 보내는 Router Advertisement(RA)를 통해 기본 경로를 받는 방식이 일반적이며, 게이트웨이 주소로 링크 로컬 주소(fe80::)가 보이는 것이 정상입니다.


3. 주요 특징

  • 서브넷당 하나의 출구 역할: 여러 라우터가 있어도 호스트에는 보통 기본 게이트웨이 하나가 설정됩니다. 이중화가 필요하면 VRRP 같은 프로토콜로 두 라우터가 가상 IP 하나를 공유합니다.
  • 같은 서브넷 통신에는 쓰이지 않음: 같은 서브넷 호스트끼리는 게이트웨이를 거치지 않습니다.
  • 게이트웨이가 없으면 로컬 통신만 가능: 같은 서브넷은 되는데 외부는 안 되는 증상의 대표 원인입니다.

설정 오류별 증상은 다음과 같습니다.

상황증상확인 방법
게이트웨이 미설정외부 통신 시 "Network is unreachable"ip route show default 결과 없음
다른 서브넷의 IP를 게이트웨이로 입력경로 추가 자체가 거부되거나 통신 불가게이트웨이 IP와 내 서브넷 비교
존재하지 않는 IP를 게이트웨이로 입력외부 통신 시간 초과, ARP 응답 없음ip neigh에서 게이트웨이가 FAILED/INCOMPLETE
Subnet Mask 오입력일부 내부 IP를 외부로 오판해 게이트웨이로 보냄마스크 재확인 (15. Subnetting 기초)

4. 예시

실습 예시: 본인 소유 VM에서 게이트웨이 설정과 MAC을 확인합니다. 인터페이스 이름은 ip link로 확인합니다.

# 공통 (Rocky Linux, Ubuntu)
ip route show default
ip neigh show 192.168.10.1

# Rocky Linux: NetworkManager 설정에서 확인
nmcli -g IP4.GATEWAY device show ens160

# Ubuntu: netplan 설정 파일에서 확인
cat /etc/netplan/*.yaml

출력 예시(값은 환경마다 다름):

default via 192.168.10.1 dev ens160 proto dhcp src 192.168.10.20 metric 100
192.168.10.1 dev ens160 lladdr 00:50:56:dd:ee:ff REACHABLE
  • default via 192.168.10.1: 서브넷 밖은 모두 이 게이트웨이로 보냄
  • proto dhcp: DHCP로 받은 설정 (수동이면 proto static)
  • lladdr ...: 게이트웨이의 MAC. 외부로 나가는 프레임의 목적지 MAC이 이 값입니다.

Windows에서는 ipconfig의 "기본 게이트웨이(Default Gateway)" 항목, arp -a로 게이트웨이 MAC을 확인할 수 있습니다.


5. 보안 관점

게이트웨이는 서브넷의 모든 외부 트래픽이 지나가는 지점이므로 공격자에게도 매력적인 위치입니다.

  • ARP Spoofing: 공격자가 "게이트웨이 IP의 MAC은 나"라고 거짓 ARP 응답을 보내면, 호스트의 외부 트래픽이 공격자를 먼저 거치게 됩니다(중간자). ARP 흔적은 33. ARP Cache에서 다룹니다.
  • Rogue DHCP: 허가되지 않은 DHCP 서버가 Option 3에 공격자 IP를 넣어 배포하면, 새로 IP를 받은 호스트의 게이트웨이가 바뀝니다(71. DHCP 위장·고갈 공격의 원리와 탐지).
  • 게이트웨이 = 통제 지점: 반대로 방어자는 게이트웨이 위치에 방화벽을 두어 서브넷 출입 트래픽을 한곳에서 통제·기록합니다.

6. SOC 관점

흔적이 남는 곳

관제자가 확인할 질문

  • 게이트웨이 IP에 대응하는 MAC이 평소와 같은가? 짧은 시간에 바뀌었다면 장비 교체·이중화 전환인지 확인합니다.
  • 호스트의 게이트웨이가 표준 설정과 다른 IP로 바뀌지 않았는가?
  • 네트워크에 허가되지 않은 DHCP 서버의 응답이 있는가?

오탐 주의

  • VRRP 등 이중화 환경에서는 전환 시 게이트웨이 MAC이 바뀌는 것이 정상일 수 있습니다.
  • 외부 IP가 모두 같은 MAC(게이트웨이)으로 보이는 것은 정상입니다.

7. 핵심 정리

  • Default Gateway는 자기 서브넷 밖으로 나갈 때 패킷을 넘기는 같은 서브넷의 라우터 주소입니다.
  • 외부로 갈 때 목적지 IP는 그대로, 목적지 MAC만 게이트웨이 MAC이 됩니다.
  • 게이트웨이는 DHCP(Option 3) 또는 수동 설정으로 지정되며 ip route show default로 확인합니다.
  • 게이트웨이가 없으면 로컬 통신만 되고 외부 통신은 실패합니다.
  • 게이트웨이 IP의 MAC 변화, 비인가 DHCP 응답은 ARP Spoofing·Rogue DHCP의 단서가 됩니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글