📚 네트워크 · 패킷 분석 › 01. TCP/IP 구조 이해 — 20편
이전 글: 19. Static Routing · 다음 글: 21. OSI 7계층

1. 개념

Default Route(기본 경로) 는 라우팅 테이블에서 다른 어떤 엔트리와도 일치하지 않는 목적지를 위한 경로입니다. 목적지 표기는 IPv4에서 0.0.0.0/0, IPv6에서 ::/0이며, Linux ip route 출력에서는 default로 표시됩니다. 라우터 장비 문서에서는 "Gateway of last resort"라고도 부릅니다.

16. Default Gateway와의 관계를 정리하면 다음과 같습니다.

  • Default Route: 라우팅 테이블의 엔트리 하나 (0.0.0.0/0 → next hop)
  • Default Gateway: 그 엔트리의 next hop 주소

즉 "기본 게이트웨이를 설정한다"는 것은 호스트 테이블에 "default via <게이트웨이>" 엔트리를 만든다는 뜻입니다. 이 글은 경로 엔트리로서의 특성을 다루고, 라우터에서의 기본 경로 운영은 173. Default Route에서 다룹니다.


2. 동작 원리

/0은 네트워크 비트가 0개라는 뜻이므로 모든 IP 주소와 일치합니다. 동시에 프리픽스 길이가 가장 짧기 때문에, 18. Routing Table의 최장 일치 규칙에서 항상 마지막 순위가 됩니다.

[목적지 IP]
      ↓
[직접 연결 / 정적 / 동적 경로 중 일치하는 것이 있는가?]
      ├─ 있음 → 가장 긴 프리픽스 경로로 전송
      └─ 없음
            ↓
      [Default Route(0.0.0.0/0)가 있는가?]
            ├─ 있음 → default의 next hop으로 전송
            └─ 없음 → 전송 불가 ("Network is unreachable")

라우터에서도 원리는 같습니다. 기업 내부 라우터는 내부 대역만 구체적으로 알고, 나머지 인터넷 전체는 기본 경로 하나로 인터넷 방향(방화벽·ISP) 장비에 넘깁니다. 인터넷 백본의 일부 라우터처럼 기본 경로 없이 전체 경로를 가진 환경도 있습니다.


3. 주요 특징

구분IPv4IPv6
목적지 표기0.0.0.0/0::/0
Linux 표기default via 192.168.10.1default via fe80::1 dev ens160
주로 설정되는 경로DHCP Option 3 또는 수동Router Advertisement 또는 수동
확인 명령ip route show defaultip -6 route show default
  • 기본 경로가 여러 개일 수 있습니다. 유선·무선을 동시에 쓰는 노트북, NIC가 둘인 서버가 대표적입니다. 이때는 metric이 작은 경로가 선택됩니다.
  • IPv4와 IPv6의 기본 경로는 별개입니다. IPv4 기본 경로를 지워도 IPv6 기본 경로가 살아 있으면 IPv6로는 외부 통신이 가능합니다(09. IPv6 기초 — 관제에서 놓치기 쉬운 두 번째 주소 체계).
  • 기본 경로가 없는 호스트는 직접 연결 대역과 명시적 경로가 있는 대역에만 통신할 수 있습니다. 외부 통신이 필요 없는 내부 전용 서버를 이렇게 구성하기도 합니다.

4. 예시

실습 예시: 본인 소유 VM에서 기본 경로 목록을 확인합니다. 명령은 Rocky Linux와 Ubuntu가 같습니다.

ip route show default
ip -6 route show default
ip route get 198.51.100.25      # 구체적 경로가 없는 외부 주소 → default 선택 확인

기본 경로가 두 개인 경우의 출력 예시(값은 환경마다 다름):

default via 192.168.10.1 dev ens160 proto dhcp metric 100
default via 10.0.5.1 dev ens192 proto dhcp metric 101

198.51.100.25 via 192.168.10.1 dev ens160 src 192.168.10.20 uid 1000

metric 100인 ens160 쪽이 선택되었습니다. 기본 경로의 영구 설정은 배포판마다 다릅니다.

# Rocky Linux (NetworkManager)
sudo nmcli connection modify ens160 ipv4.gateway 192.168.10.1
sudo nmcli connection up ens160
# Ubuntu (netplan) — gateway4 대신 routes 형식 사용
network:
  version: 2
  ethernets:
    ens160:
      routes:
        - to: default
          via: 192.168.10.1

Windows에서는 route print 결과의 "네트워크 대상 0.0.0.0 / 네트워크 마스크 0.0.0.0" 행이 기본 경로입니다.


5. 보안 관점

  • 외부 통신의 전제 조건: 악성코드가 외부 명령제어(C2) 서버와 통신하려면 대부분 기본 경로(또는 프록시)가 필요합니다. 외부 통신이 불필요한 서버에서 기본 경로를 두지 않거나, 기본 경로의 next hop을 방화벽으로 고정하면 무단 외부 통신 범위를 줄일 수 있습니다.
  • 기본 경로 변경 = 모든 외부 트래픽의 우회: next hop을 바꾸면 해당 호스트의 인터넷 트래픽 전체가 새 장비를 거치게 됩니다. Rogue DHCP나 RA 위조가 노리는 지점입니다.
  • VPN 전체 터널링과 분할 터널링: VPN이 기본 경로를 가져가면(전체 터널링) 모든 트래픽이 회사 경계로, 가져가지 않으면(분할 터널링) 일부 트래픽이 사용자 회선으로 바로 나갑니다. 관제 가시성이 달라지는 부분입니다.

6. SOC 관점

흔적이 남는 곳

  • 호스트 라우팅 테이블, DHCP 임대 기록(배포한 게이트웨이), IPv6 RA 패킷
  • 경계 방화벽 로그: 기본 경로의 next hop이 방화벽이라면 외부 통신은 모두 여기에 기록됩니다

기본 경로 상태에 따라 관제에서 기대할 수 있는 흔적이 달라집니다.

기본 경로 상태외부 통신경계 방화벽 로그
표준 게이트웨이(방화벽 방향)가능기록됨
없음불가 (명시 경로 대역만 가능)외부 통신 시도 자체가 없음
두 번째 NIC·테더링·VPN 방향가능누락될 수 있음
비인가 장비 IP가능 (해당 장비 경유)누락되거나 출발지가 달라짐

관제자가 확인할 질문

  • 이 호스트의 기본 경로 next hop은 표준 게이트웨이인가?
  • 외부 통신 로그가 경계 방화벽에 보이지 않는다면, 기본 경로가 다른 출구(두 번째 NIC, 테더링, VPN)를 가리키고 있지 않은가?
  • 내부 전용 서버에서 외부 목적지 통신 시도가 보인다면, 기본 경로가 왜 존재하는지 확인이 필요합니다.

오탐 주의

  • 노트북의 유·무선 전환, VPN 연결·해제 시 기본 경로가 바뀌는 것은 정상입니다. 변경 시점과 사용자 행동을 함께 확인합니다.

7. 핵심 정리

  • Default Route는 어떤 경로와도 일치하지 않는 목적지를 위한 경로이며, 0.0.0.0/0·::/0로 표기합니다.
  • 프리픽스 길이가 0이라 최장 일치 규칙에서 항상 마지막으로 선택됩니다.
  • 기본 경로의 next hop이 곧 Default Gateway입니다.
  • 기본 경로가 여러 개면 metric으로, IPv4와 IPv6는 각각 따로 결정됩니다.
  • 기본 경로는 외부 통신의 출구이므로, 그 next hop과 변경 여부는 관제 가시성과 직결됩니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글