📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 151편
이전 글: 150. Wireshark 기반 SOC Incident 분석 · 다음 글: 152. Switch란 무엇인가

1. 개념

01~03 영역은 "패킷이 어떻게 오가고, 캡처에서 무엇이 보이는가"를 다뤘습니다. 04 영역의 질문은 "네트워크가 어떤 장비로 구성되는가" 입니다. 같은 패킷이라도 어느 장비를 지나느냐에 따라 전달 방식이 바뀌고, 무엇보다 장비마다 남기는 로그가 다릅니다. 관제자가 장비를 알아야 하는 이유는 바로 이 로그 때문입니다.

호스트·중간 장치·전송 매체 같은 기본 구성 요소와 허브·스위치·라우터의 계층 구분은 02. 네트워크의 기본 구성 요소에서 다뤘습니다. 이 글은 그 위에서 장비를 역할, 배치 위치, 로그라는 세 기준으로 다시 분류합니다.

분류대표 장비핵심 질문
연결(Connectivity)스위치, 라우터, 무선 AP패킷을 어디로 보낼 것인가
경계·통제(Control)방화벽, 게이트웨이, VPN 장비이 통신을 통과시킬 것인가
탐지·방어(Detection)IDS, IPS, WAF이 통신에 공격 징후가 있는가
분산·가용성(Availability)로드 밸런서, 이중화 장비어느 서버가 처리할 것인가
관찰(Visibility)TAP, SPAN 포트, Flow 수집기트래픽을 어떻게 복사·요약해 볼 것인가

2. 동작 원리

외부 사용자가 회사 웹 서버에 접속할 때 거치는 전형적인 장비 순서입니다. 실제 구성은 조직마다 다르며, 이 글에서는 각 장비가 어떤 자리에 서 있는지만 봅니다.

인터넷 사용자
    ↓
[경계 라우터] ── ISP 회선과 연결, 경로 결정
    ↓
[방화벽] ── 허용/차단 판단, 세션 로그
    ↓           ↘ (복사) [IDS] ── 탐지만, Alert 생성
[IPS] ── 인라인, 탐지 후 차단 가능
    ↓
[로드 밸런서] ── 여러 웹 서버 중 하나로 분배
    ↓
[스위치] ── 같은 네트워크 안에서 MAC 기준 전달
    ↓
웹 서버 (웹 로그)

장비는 크게 두 방식으로 트래픽에 관여합니다.

  • 인라인(In-line): 트래픽이 장비를 반드시 통과합니다. 라우터·방화벽·IPS·로드 밸런서가 해당하며, 장비가 멈추면 통신도 멈출 수 있습니다.
  • 대역 외(Out-of-band): 트래픽의 복사본만 받습니다. IDS·패킷 수집 장비가 해당하며, 장비가 멈춰도 통신은 계속되지만 탐지 공백이 생깁니다.

3. 주요 특징

장비별로 관제자가 받게 되는 로그의 성격입니다. 각 장비의 상세한 내용은 이어지는 152~158편에서 하나씩 다룹니다.

장비주 동작 계층주로 놓이는 위치대표 로그·데이터
스위치L2 (L3 스위치는 L3까지)층·랙 단위 접속 구간포트 Up/Down, MAC 이동, 포트 보안 위반
라우터L3네트워크 경계, 지점 간 연결인터페이스·라우팅 인접 변경, Flow 기록
방화벽L3~L4 (NGFW는 L7까지)인터넷·DMZ·내부망 경계세션 허용/차단 로그, 관리자 변경 로그
IDSL3~L7 분석SPAN/TAP 뒤 (대역 외)탐지 Alert
IPSL3~L7 분석방화벽 안쪽 인라인탐지·차단 Alert
로드 밸런서L4 또는 L7서버 팜 앞단분배 기록, 헬스 체크 실패
무선 AP·컨트롤러L1~L2사무 공간단말 접속·인증 기록

장비 로그가 관제 시스템(SIEM)으로 모이는 대표 경로도 알아 두면 좋습니다.

수집 방식기본 포트전달되는 내용
SyslogUDP 514 (TCP 전송·TLS는 6514 등 설정에 따라 다름)장비 이벤트 메시지
SNMP TrapUDP 162인터페이스 다운 등 상태 변화 알림
NetFlow / IPFIXIPFIX 4739, NetFlow는 관례적으로 2055 등 설정값누가·누구와·얼마나 통신했는지 요약
장비 API·에이전트제품마다 다름정책, 설정, 상태 정보

4. 예시

04 영역의 실습형 글은 실제 상용 장비 대신 가상 환경에서 장비 역할을 흉내 내는 방식을 전제로 합니다. 아래는 선택 가능한 실습 환경을 정리한 것이며, 이 블로그의 글은 절차와 확인 방법을 정리한 실습 예시입니다.

실습 환경흉내 낼 수 있는 장비장점한계
Linux bridge (Rocky/Ubuntu)스위치, 라우터(ip_forward), 방화벽(nftables)추가 설치 거의 없음, 명령으로 내부 확인상용 장비 CLI·로그 형식과 다름
VMware / VirtualBox 네트워크 모드스위치(가상 스위치), NAT 게이트웨이VM 여러 대를 쉽게 연결가상 스위치 내부 동작은 보기 어려움
GNS3 / EVE-NG라우터·스위치·방화벽 이미지실제 장비 CLI와 유사한 실습장비 이미지 라이선스 확인 필요, 자원 사용량 큼

실습 예시 — Linux 호스트가 지금 "어떤 장비 역할"을 하고 있는지 확인하는 명령입니다(Rocky/Ubuntu 공통). 출력은 예시(값은 환경마다 다름)입니다.

# 브리지(소프트웨어 스위치) 인터페이스가 있는가
ip -br link show type bridge

# 패킷 전달(라우터 역할)이 켜져 있는가 : 1이면 전달, 0이면 전달 안 함
sysctl net.ipv4.ip_forward

# 호스트 방화벽 서비스 상태
systemctl status firewalld   # Rocky
sudo ufw status              # Ubuntu
br0              UP             0a:1b:2c:3d:4e:5f <BROADCAST,MULTICAST,UP,LOWER_UP>
net.ipv4.ip_forward = 0

📷 [실습 화면 삽입 위치] 실습망 구성도(PC VM ↔ 가상 스위치 ↔ 라우터 역할 VM ↔ 외부)와 각 VM에서 위 명령을 실행한 결과를 나란히 배치한 화면


5. 보안 관점

  • 장비 자체도 공격 대상입니다. 관리 인터페이스(SSH, 웹 UI, SNMP)가 사용자망에 노출되면 장비 설정 변경으로 전체 통제가 무력화될 수 있어, 관리망 분리가 기본입니다.
  • 인라인 장비는 단일 장애점이 될 수 있습니다. 장애 시 트래픽을 그냥 통과시킬지(fail-open), 막을지(fail-closed)는 가용성과 보안 사이의 선택입니다(157편 IPS에서 다룸).
  • 장비가 많아도 배치가 틀리면 보이지 않는 구간이 생깁니다. 예를 들어 IDS가 인터넷 경계에만 있으면 내부 서버 간 이동(동-서 트래픽)은 관찰되지 않습니다.
  • 방화벽·IDS·IPS의 정책과 탐지 규칙 자체는 251. 네트워크 보안장비의 역할부터 다룹니다. 04 영역은 장비의 역할과 위치까지만 봅니다.

6. SOC 관점

하나의 사건을 여러 장비의 로그로 교차 확인하는 것이 관제의 기본입니다.

확인하고 싶은 것먼저 볼 장비 로그
외부 IP가 내부에 접속을 시도했는가방화벽 세션 로그
그 접속에 공격 패턴이 있었는가IDS/IPS Alert
어느 서버가 실제로 요청을 처리했는가로드 밸런서 로그, 웹 서버 로그
내부 단말이 물리적으로 어디에 연결됐는가스위치 MAC 테이블·포트 로그
경로가 바뀌거나 회선이 끊겼는가라우터 인터페이스·라우팅 로그

관제자가 확인할 질문

  • 이 사건 경로에 있는 장비는 무엇이며, 그중 로그를 SIEM으로 보내는 장비는 어느 것인가?
  • 장비 간 시간이 NTP로 맞춰져 있는가? 시간이 어긋나면 교차 분석 결과가 틀어집니다(78. NTP와 로그 시간 동기화).
  • NAT·로드 밸런서를 거치며 IP가 바뀌는 구간은 어디인가?

오탐 주의: 장비 로그가 "없다"는 것은 이벤트가 없었다는 뜻이 아닐 수 있습니다. 로그 레벨 설정, 수집 누락, 장비의 로깅 비활성화를 먼저 확인합니다.


7. 핵심 정리

  • 04 영역의 질문은 "네트워크가 어떤 장비로 구성되는가"이며, 관제 관점의 핵심은 장비별 로그입니다.
  • 장비는 연결·통제·탐지·분산·관찰 역할로 나누어 보면 위치와 로그가 함께 정리됩니다.
  • 인라인 장비는 통과 트래픽에 직접 관여하고, 대역 외 장비는 복사본만 봅니다.
  • 장비 로그는 Syslog, SNMP Trap, NetFlow/IPFIX 등으로 SIEM에 모입니다.
  • 실습은 Linux bridge, VMware 네트워크 모드, GNS3 등으로 장비 역할을 흉내 내는 방식으로 진행합니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글