📚 네트워크 · 패킷 분석 › 01. TCP/IP 구조 이해 — 21편
이전 글: 20. Default Route · 다음 글: 22. TCP/IP 4계층
OSI 7계층(Open Systems Interconnection Reference Model) 은 ISO가 표준화한 통신 기능 분류 모델입니다. 네트워크 통신에 필요한 일을 일곱 단계로 나누고, 각 계층은 바로 아래 계층의 서비스를 이용해 바로 위 계층에 서비스를 제공하도록 정의합니다.
OSI 모델 자체를 그대로 구현한 프로토콜 스택은 오늘날 거의 쓰이지 않습니다. 실제 인터넷은 TCP/IP 스택으로 동작합니다. 그럼에도 OSI 모델을 배우는 이유는 문제와 장비와 로그를 "몇 계층"이라는 공통 언어로 설명할 수 있기 때문입니다. "L2 스위치", "L4 로드밸런서", "L7 방화벽" 같은 표현이 모두 OSI 계층 번호에서 왔습니다.
이 글은 일곱 계층 각각의 역할만 다룹니다. TCP/IP 4계층과의 대응은 23. OSI 7계층과 TCP/IP 4계층 — 계층으로 읽는 패킷에서, 계층 간 헤더가 붙는 과정은 24. Encapsulation에서 다룹니다.
송신 측은 7계층에서 1계층으로 내려가며 각 계층의 제어 정보를 붙이고, 수신 측은 1계층에서 7계층으로 올라가며 해당 계층의 정보를 해석합니다. 이때 각 계층은 상대편의 같은 계층과만 논리적으로 대화합니다(동등 계층 통신).
송신 호스트 수신 호스트
7 Application ←─── 논리적 대화 ───→ 7 Application
6 Presentation ←───────────────────→ 6 Presentation
5 Session ←───────────────────→ 5 Session
4 Transport ←───────────────────→ 4 Transport
3 Network ←───────────────────→ 3 Network
2 Data Link ←───────────────────→ 2 Data Link
1 Physical ────── 실제 신호 ──────→ 1 Physical
↓ (위→아래로 내려감) ↑ (아래→위로 올라감)
실제 데이터가 전선이나 전파를 타는 곳은 1계층뿐이고, 나머지 계층의 대화는 각 계층이 붙인 헤더를 통해 이루어집니다.
| 계층 | 이름 | 핵심 역할 | 대표 프로토콜·기술 | 대표 장비 |
|---|---|---|---|---|
| 7 | Application | 사용자·응용 프로그램이 쓰는 서비스 | HTTP, DNS, SMTP, SSH | WAF, 프록시 |
| 6 | Presentation | 데이터 표현 형식, 인코딩, 암호화 | 문자 인코딩, 압축, TLS의 일부 기능 | — |
| 5 | Session | 대화(세션)의 시작·유지·종료 관리 | RPC, NetBIOS 세션 | — |
| 4 | Transport | 프로세스 간 전달, 포트, 신뢰성 | TCP, UDP | L4 로드밸런서, 상태 기반 방화벽 |
| 3 | Network | 논리 주소(IP)와 경로 선택 | IP, ICMP | 라우터, L3 스위치 |
| 2 | Data Link | 같은 링크 안 프레임 전달, MAC 주소 | Ethernet, ARP, 802.1Q | 스위치, 브리지 |
| 1 | Physical | 비트를 전기·빛·전파 신호로 전송 | 케이블, 광, 무선 규격 | 허브, 리피터, 케이블 |
예시(값은 환경마다 다름): 사용자가 http://192.168.10.50/login 에 접속할 때 계층별로 관여하는 정보를 나눠 보면 다음과 같습니다.
| 계층 | 이 요청에서 관여하는 정보 |
|---|---|
| 7 | GET /login HTTP/1.1, Host 헤더 |
| 6 | 문자 인코딩(UTF-8 등). HTTPS라면 암호화도 이 기능에 해당 |
| 5 | 연결 유지(keep-alive)로 여러 요청을 한 대화로 묶는 흐름 |
| 4 | TCP, 출발지 포트 51514 → 목적지 포트 80 |
| 3 | IP, 192.168.10.20 → 192.168.10.50 |
| 2 | Ethernet, PC MAC → 서버 MAC (같은 서브넷이므로) |
| 1 | UTP 케이블 위의 전기 신호 |
실습 예시: Wireshark의 Packet Details 창은 한 패킷을 계층 순서대로 펼쳐 보여 줍니다. 위에서부터 Frame(캡처 정보) → Ethernet II(2계층) → Internet Protocol(3계층) → Transmission Control Protocol(4계층) → Hypertext Transfer Protocol(7계층) 순서로 나타납니다(화면 구조는 105. Packet Details 구조에서 다룸).
공격과 방어도 계층으로 나누어 볼 수 있습니다. 여기서는 분류만 정리하며, 각 공격의 흔적과 탐지는 해당 영역에서 다룹니다.
| 계층 | 공격·위협의 예 | 대표 방어 수단 |
|---|---|---|
| 7 | SQL Injection, XSS, 무차별 로그인 시도 | WAF, 입력값 검증, 계정 잠금 |
| 4 | SYN Flood, 포트 스캔 | 상태 기반 방화벽, SYN Cookie, IPS |
| 3 | IP 스푸핑, ICMP Flood | ACL, uRPF, 속도 제한 |
| 2 | ARP Spoofing, MAC Flooding | 포트 보안, DAI(Dynamic ARP Inspection) |
| 1 | 무단 케이블 연결, 도청 | 물리적 접근 통제, 미사용 포트 비활성화 |
하위 계층이 뚫리면 상위 계층 방어가 우회될 수 있습니다. 예를 들어 2계층 ARP Spoofing으로 트래픽 경로를 가로채면, 암호화되지 않은 7계층 데이터가 그대로 노출됩니다.
관제에서 OSI 모델은 "이 이벤트는 어느 계층의 증거로 판단해야 하는가" 를 정리하는 도구입니다.
흔적이 남는 곳(계층별 대표 로그)
관제자가 확인할 질문
오탐 주의