📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 151편
이전 글: 150. Wireshark 기반 SOC Incident 분석 · 다음 글: 152. Switch란 무엇인가
01~03 영역은 "패킷이 어떻게 오가고, 캡처에서 무엇이 보이는가"를 다뤘습니다. 04 영역의 질문은 "네트워크가 어떤 장비로 구성되는가" 입니다. 같은 패킷이라도 어느 장비를 지나느냐에 따라 전달 방식이 바뀌고, 무엇보다 장비마다 남기는 로그가 다릅니다. 관제자가 장비를 알아야 하는 이유는 바로 이 로그 때문입니다.
호스트·중간 장치·전송 매체 같은 기본 구성 요소와 허브·스위치·라우터의 계층 구분은 02. 네트워크의 기본 구성 요소에서 다뤘습니다. 이 글은 그 위에서 장비를 역할, 배치 위치, 로그라는 세 기준으로 다시 분류합니다.
| 분류 | 대표 장비 | 핵심 질문 |
|---|---|---|
| 연결(Connectivity) | 스위치, 라우터, 무선 AP | 패킷을 어디로 보낼 것인가 |
| 경계·통제(Control) | 방화벽, 게이트웨이, VPN 장비 | 이 통신을 통과시킬 것인가 |
| 탐지·방어(Detection) | IDS, IPS, WAF | 이 통신에 공격 징후가 있는가 |
| 분산·가용성(Availability) | 로드 밸런서, 이중화 장비 | 어느 서버가 처리할 것인가 |
| 관찰(Visibility) | TAP, SPAN 포트, Flow 수집기 | 트래픽을 어떻게 복사·요약해 볼 것인가 |
외부 사용자가 회사 웹 서버에 접속할 때 거치는 전형적인 장비 순서입니다. 실제 구성은 조직마다 다르며, 이 글에서는 각 장비가 어떤 자리에 서 있는지만 봅니다.
인터넷 사용자
↓
[경계 라우터] ── ISP 회선과 연결, 경로 결정
↓
[방화벽] ── 허용/차단 판단, 세션 로그
↓ ↘ (복사) [IDS] ── 탐지만, Alert 생성
[IPS] ── 인라인, 탐지 후 차단 가능
↓
[로드 밸런서] ── 여러 웹 서버 중 하나로 분배
↓
[스위치] ── 같은 네트워크 안에서 MAC 기준 전달
↓
웹 서버 (웹 로그)
장비는 크게 두 방식으로 트래픽에 관여합니다.
장비별로 관제자가 받게 되는 로그의 성격입니다. 각 장비의 상세한 내용은 이어지는 152~158편에서 하나씩 다룹니다.
| 장비 | 주 동작 계층 | 주로 놓이는 위치 | 대표 로그·데이터 |
|---|---|---|---|
| 스위치 | L2 (L3 스위치는 L3까지) | 층·랙 단위 접속 구간 | 포트 Up/Down, MAC 이동, 포트 보안 위반 |
| 라우터 | L3 | 네트워크 경계, 지점 간 연결 | 인터페이스·라우팅 인접 변경, Flow 기록 |
| 방화벽 | L3~L4 (NGFW는 L7까지) | 인터넷·DMZ·내부망 경계 | 세션 허용/차단 로그, 관리자 변경 로그 |
| IDS | L3~L7 분석 | SPAN/TAP 뒤 (대역 외) | 탐지 Alert |
| IPS | L3~L7 분석 | 방화벽 안쪽 인라인 | 탐지·차단 Alert |
| 로드 밸런서 | L4 또는 L7 | 서버 팜 앞단 | 분배 기록, 헬스 체크 실패 |
| 무선 AP·컨트롤러 | L1~L2 | 사무 공간 | 단말 접속·인증 기록 |
장비 로그가 관제 시스템(SIEM)으로 모이는 대표 경로도 알아 두면 좋습니다.
| 수집 방식 | 기본 포트 | 전달되는 내용 |
|---|---|---|
| Syslog | UDP 514 (TCP 전송·TLS는 6514 등 설정에 따라 다름) | 장비 이벤트 메시지 |
| SNMP Trap | UDP 162 | 인터페이스 다운 등 상태 변화 알림 |
| NetFlow / IPFIX | IPFIX 4739, NetFlow는 관례적으로 2055 등 설정값 | 누가·누구와·얼마나 통신했는지 요약 |
| 장비 API·에이전트 | 제품마다 다름 | 정책, 설정, 상태 정보 |
04 영역의 실습형 글은 실제 상용 장비 대신 가상 환경에서 장비 역할을 흉내 내는 방식을 전제로 합니다. 아래는 선택 가능한 실습 환경을 정리한 것이며, 이 블로그의 글은 절차와 확인 방법을 정리한 실습 예시입니다.
| 실습 환경 | 흉내 낼 수 있는 장비 | 장점 | 한계 |
|---|---|---|---|
| Linux bridge (Rocky/Ubuntu) | 스위치, 라우터(ip_forward), 방화벽(nftables) | 추가 설치 거의 없음, 명령으로 내부 확인 | 상용 장비 CLI·로그 형식과 다름 |
| VMware / VirtualBox 네트워크 모드 | 스위치(가상 스위치), NAT 게이트웨이 | VM 여러 대를 쉽게 연결 | 가상 스위치 내부 동작은 보기 어려움 |
| GNS3 / EVE-NG | 라우터·스위치·방화벽 이미지 | 실제 장비 CLI와 유사한 실습 | 장비 이미지 라이선스 확인 필요, 자원 사용량 큼 |
실습 예시 — Linux 호스트가 지금 "어떤 장비 역할"을 하고 있는지 확인하는 명령입니다(Rocky/Ubuntu 공통). 출력은 예시(값은 환경마다 다름)입니다.
# 브리지(소프트웨어 스위치) 인터페이스가 있는가
ip -br link show type bridge
# 패킷 전달(라우터 역할)이 켜져 있는가 : 1이면 전달, 0이면 전달 안 함
sysctl net.ipv4.ip_forward
# 호스트 방화벽 서비스 상태
systemctl status firewalld # Rocky
sudo ufw status # Ubuntu
br0 UP 0a:1b:2c:3d:4e:5f <BROADCAST,MULTICAST,UP,LOWER_UP>
net.ipv4.ip_forward = 0
📷 [실습 화면 삽입 위치] 실습망 구성도(PC VM ↔ 가상 스위치 ↔ 라우터 역할 VM ↔ 외부)와 각 VM에서 위 명령을 실행한 결과를 나란히 배치한 화면
하나의 사건을 여러 장비의 로그로 교차 확인하는 것이 관제의 기본입니다.
| 확인하고 싶은 것 | 먼저 볼 장비 로그 |
|---|---|
| 외부 IP가 내부에 접속을 시도했는가 | 방화벽 세션 로그 |
| 그 접속에 공격 패턴이 있었는가 | IDS/IPS Alert |
| 어느 서버가 실제로 요청을 처리했는가 | 로드 밸런서 로그, 웹 서버 로그 |
| 내부 단말이 물리적으로 어디에 연결됐는가 | 스위치 MAC 테이블·포트 로그 |
| 경로가 바뀌거나 회선이 끊겼는가 | 라우터 인터페이스·라우팅 로그 |
관제자가 확인할 질문
오탐 주의: 장비 로그가 "없다"는 것은 이벤트가 없었다는 뜻이 아닐 수 있습니다. 로그 레벨 설정, 수집 누락, 장비의 로깅 비활성화를 먼저 확인합니다.