📚 네트워크 · 패킷 분석 › 01. TCP/IP 구조 이해 — 21편
이전 글: 20. Default Route · 다음 글: 22. TCP/IP 4계층

1. 개념

OSI 7계층(Open Systems Interconnection Reference Model) 은 ISO가 표준화한 통신 기능 분류 모델입니다. 네트워크 통신에 필요한 일을 일곱 단계로 나누고, 각 계층은 바로 아래 계층의 서비스를 이용해 바로 위 계층에 서비스를 제공하도록 정의합니다.

OSI 모델 자체를 그대로 구현한 프로토콜 스택은 오늘날 거의 쓰이지 않습니다. 실제 인터넷은 TCP/IP 스택으로 동작합니다. 그럼에도 OSI 모델을 배우는 이유는 문제와 장비와 로그를 "몇 계층"이라는 공통 언어로 설명할 수 있기 때문입니다. "L2 스위치", "L4 로드밸런서", "L7 방화벽" 같은 표현이 모두 OSI 계층 번호에서 왔습니다.

이 글은 일곱 계층 각각의 역할만 다룹니다. TCP/IP 4계층과의 대응은 23. OSI 7계층과 TCP/IP 4계층 — 계층으로 읽는 패킷에서, 계층 간 헤더가 붙는 과정은 24. Encapsulation에서 다룹니다.


2. 동작 원리

송신 측은 7계층에서 1계층으로 내려가며 각 계층의 제어 정보를 붙이고, 수신 측은 1계층에서 7계층으로 올라가며 해당 계층의 정보를 해석합니다. 이때 각 계층은 상대편의 같은 계층과만 논리적으로 대화합니다(동등 계층 통신).

  송신 호스트                                   수신 호스트
 7 Application   ←─── 논리적 대화 ───→   7 Application
 6 Presentation  ←───────────────────→   6 Presentation
 5 Session       ←───────────────────→   5 Session
 4 Transport     ←───────────────────→   4 Transport
 3 Network       ←───────────────────→   3 Network
 2 Data Link     ←───────────────────→   2 Data Link
 1 Physical      ────── 실제 신호 ──────→  1 Physical
       ↓ (위→아래로 내려감)                    ↑ (아래→위로 올라감)

실제 데이터가 전선이나 전파를 타는 곳은 1계층뿐이고, 나머지 계층의 대화는 각 계층이 붙인 헤더를 통해 이루어집니다.


3. 주요 특징

계층이름핵심 역할대표 프로토콜·기술대표 장비
7Application사용자·응용 프로그램이 쓰는 서비스HTTP, DNS, SMTP, SSHWAF, 프록시
6Presentation데이터 표현 형식, 인코딩, 암호화문자 인코딩, 압축, TLS의 일부 기능—
5Session대화(세션)의 시작·유지·종료 관리RPC, NetBIOS 세션—
4Transport프로세스 간 전달, 포트, 신뢰성TCP, UDPL4 로드밸런서, 상태 기반 방화벽
3Network논리 주소(IP)와 경로 선택IP, ICMP라우터, L3 스위치
2Data Link같은 링크 안 프레임 전달, MAC 주소Ethernet, ARP, 802.1Q스위치, 브리지
1Physical비트를 전기·빛·전파 신호로 전송케이블, 광, 무선 규격허브, 리피터, 케이블
  • 5·6계층은 경계가 모호합니다. TLS처럼 여러 계층의 기능을 함께 가진 프로토콜은 교재마다 분류가 다를 수 있으므로, 계층 번호보다 "어떤 기능을 하는가" 로 이해하는 것이 안전합니다. ARP도 2계층과 3계층 사이에 걸쳐 있어 분류가 갈립니다.
  • 장비는 자기 계층까지의 정보만 봅니다. 스위치는 MAC까지, 라우터는 IP까지, 일반적인 L4 장비는 포트까지 확인하고 판단합니다. 7계층 내용을 보려면 그 계층을 해석할 수 있는 장비가 필요합니다.

4. 예시

예시(값은 환경마다 다름): 사용자가 http://192.168.10.50/login 에 접속할 때 계층별로 관여하는 정보를 나눠 보면 다음과 같습니다.

계층이 요청에서 관여하는 정보
7GET /login HTTP/1.1, Host 헤더
6문자 인코딩(UTF-8 등). HTTPS라면 암호화도 이 기능에 해당
5연결 유지(keep-alive)로 여러 요청을 한 대화로 묶는 흐름
4TCP, 출발지 포트 51514 → 목적지 포트 80
3IP, 192.168.10.20 → 192.168.10.50
2Ethernet, PC MAC → 서버 MAC (같은 서브넷이므로)
1UTP 케이블 위의 전기 신호

실습 예시: Wireshark의 Packet Details 창은 한 패킷을 계층 순서대로 펼쳐 보여 줍니다. 위에서부터 Frame(캡처 정보) → Ethernet II(2계층) → Internet Protocol(3계층) → Transmission Control Protocol(4계층) → Hypertext Transfer Protocol(7계층) 순서로 나타납니다(화면 구조는 105. Packet Details 구조에서 다룸).


5. 보안 관점

공격과 방어도 계층으로 나누어 볼 수 있습니다. 여기서는 분류만 정리하며, 각 공격의 흔적과 탐지는 해당 영역에서 다룹니다.

계층공격·위협의 예대표 방어 수단
7SQL Injection, XSS, 무차별 로그인 시도WAF, 입력값 검증, 계정 잠금
4SYN Flood, 포트 스캔상태 기반 방화벽, SYN Cookie, IPS
3IP 스푸핑, ICMP FloodACL, uRPF, 속도 제한
2ARP Spoofing, MAC Flooding포트 보안, DAI(Dynamic ARP Inspection)
1무단 케이블 연결, 도청물리적 접근 통제, 미사용 포트 비활성화

하위 계층이 뚫리면 상위 계층 방어가 우회될 수 있습니다. 예를 들어 2계층 ARP Spoofing으로 트래픽 경로를 가로채면, 암호화되지 않은 7계층 데이터가 그대로 노출됩니다.


6. SOC 관점

관제에서 OSI 모델은 "이 이벤트는 어느 계층의 증거로 판단해야 하는가" 를 정리하는 도구입니다.

흔적이 남는 곳(계층별 대표 로그)

  • 2계층: 스위치 MAC 테이블·포트 보안 로그, DHCP·NAC 로그
  • 3·4계층: 방화벽 로그, NetFlow, IDS의 IP·포트 정보
  • 7계층: 웹 서버 access log, WAF 로그, 프록시 로그, DNS 질의 로그

관제자가 확인할 질문

  • 이 경보를 만든 장비는 몇 계층까지 볼 수 있는가? L4 방화벽의 "허용" 로그는 HTTP 내용이 정상이었다는 뜻이 아닙니다.
  • 7계층 공격 경보라면 3·4계층 로그로 연결이 실제로 성립했는지를 교차 확인했는가?
  • 암호화(HTTPS) 트래픽이라면 7계층 내용 대신 어느 계층까지의 정보로 판단해야 하는가?

오탐 주의

  • 한 계층의 로그만으로 결론을 내리지 않습니다. "방화벽 허용"과 "웹 로그 200 응답"은 서로 다른 계층의 서로 다른 사실입니다.

7. 핵심 정리

  • OSI 7계층은 통신 기능을 일곱 단계로 나눈 참조 모델이며, 실제 구현은 TCP/IP 스택입니다.
  • 각 계층은 상대편 같은 계층과 논리적으로 대화하고, 실제 신호는 1계층에서만 전달됩니다.
  • 2계층은 MAC, 3계층은 IP, 4계층은 포트, 7계층은 응용 데이터를 다룹니다.
  • 5·6계층과 ARP·TLS 등은 분류가 갈리므로 기능 중심으로 이해합니다.
  • 관제에서는 경보를 만든 장비가 몇 계층까지 보는지 파악하고, 다른 계층의 로그로 교차 확인합니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글