📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 154편
이전 글: 153. Router란 무엇인가 · 다음 글: 155. Firewall이란 무엇인가

1. 개념

게이트웨이(Gateway) 는 이름 그대로 네트워크의 "출입문" 역할을 하는 지점입니다. 중요한 점은 게이트웨이가 장비 종류가 아니라 역할이라는 것입니다. 라우터, L3 스위치, 방화벽, 프록시 서버 모두 위치에 따라 게이트웨이가 될 수 있습니다.

호스트가 다른 네트워크로 패킷을 보낼 때 사용하는 기본 게이트웨이(Default Gateway) 의 동작과 설정 오류 증상은 16. Default Gateway에서 다뤘습니다. 이 글은 네트워크 전체에서 어떤 종류의 게이트웨이가 어디에 놓이는지를 봅니다.

게이트웨이 종류주로 맡는 장비출입문의 의미
기본 게이트웨이라우터 인터페이스, L3 스위치의 VLAN 인터페이스내 서브넷 밖으로 나가는 첫 지점
인터넷 게이트웨이경계 라우터, 방화벽(NAT 포함)내부망 ↔ 인터넷 경계
VPN 게이트웨이방화벽, 전용 VPN 장비외부 사용자·지점 ↔ 내부망
애플리케이션 게이트웨이웹 프록시, 메일 게이트웨이, API 게이트웨이특정 프로토콜의 요청을 대신 받아 중계·검사

2. 동작 원리

내부 PC가 외부 웹 사이트에 접속할 때 여러 게이트웨이를 차례로 거칠 수 있습니다.

[PC 192.168.10.11]  기본 게이트웨이 = 192.168.10.1
        ↓ ① 목적지가 내 서브넷 밖 → 기본 게이트웨이의 MAC으로 프레임 전송
[L3 스위치 / 라우터 192.168.10.1]   ← 기본 게이트웨이
        ↓ ② (프록시 설정 시) 웹 요청은 프록시로
[웹 프록시 10.10.30.5]              ← 애플리케이션 게이트웨이 (URL 기록·검사)
        ↓ ③ 인터넷으로 나가는 경계
[방화벽 / 경계 라우터]               ← 인터넷 게이트웨이 (NAT: 사설 → 공인 IP)
        ↓
인터넷 (203.0.113.80)

게이트웨이를 하나 지날 때마다 로그를 남기는 주체와 보이는 IP가 달라질 수 있습니다. 특히 NAT와 프록시는 출발지 IP를 자기 IP로 바꾸므로, 외부 서버 입장에서는 내부 PC가 아니라 게이트웨이가 접속한 것처럼 보입니다(49. 사설 IP · 공인 IP와 NAT — 로그의 IP가 서로 다른 이유).

이중화 가상 게이트웨이: 기본 게이트웨이 장비가 하나뿐이면 장애 시 서브넷 전체가 외부와 끊깁니다. 그래서 두 장비가 가상 IP·가상 MAC 하나를 공유하는 VRRP(표준, RFC 5798)나 HSRP(Cisco) 같은 방식을 씁니다. 호스트는 가상 IP만 게이트웨이로 알고, 실제 응답 장비는 장애 시 바뀝니다.


3. 주요 특징

구분라우팅 게이트웨이 (L3)애플리케이션 게이트웨이 (L7)
판단 기준목적지 IP요청 내용(URL, 메일 주소, API 경로 등)
연결 방식패킷을 그대로 전달클라이언트 연결을 끝내고 새 연결을 맺음
출발지 IP유지(NAT가 없을 때)게이트웨이 IP로 바뀜
대표 로그Flow, ACL·NAT 기록프록시 접근 로그(URL·사용자), 메일 송수신 로그

게이트웨이별로 관제자가 받게 되는 핵심 정보입니다.

게이트웨이로그에서 얻는 핵심 정보
인터넷 게이트웨이(NAT)사설 IP·포트 ↔ 공인 IP·포트 변환 기록
VPN 게이트웨이접속 사용자, 접속 출발지 IP, 할당된 내부 IP, 접속·종료 시각
웹 프록시내부 IP(또는 사용자), 요청 URL·도메인, 응답 코드, 전송량
메일 게이트웨이발신·수신 주소, 첨부 파일 검사 결과, 차단 여부

4. 예시

실습 예시 — VMware의 NAT 모드(VMnet8) 는 호스트 PC 안에 가상 "인터넷 게이트웨이"를 둔 구조입니다. VM은 사설 대역을 받고, 외부로 나갈 때 VMware NAT 서비스가 호스트 PC의 IP로 바꿔 내보냅니다. VMware Workstation의 NAT 네트워크는 보통 게이트웨이를 .2로 사용합니다(Virtual Network Editor → NAT Settings에서 확인). 값은 예시(값은 환경마다 다름)입니다.

# 1) 내 기본 게이트웨이 (Rocky/Ubuntu 공통)
ip route show default

# 2) 게이트웨이의 MAC이 ARP로 해석됐는가
ip neigh show | grep 192.168.100.2

# 3) 외부로 나가는 경로가 어느 게이트웨이를 쓰는가
ip route get 198.51.100.10

# 4) 첫 번째 홉 확인 (Rocky: dnf install traceroute / Ubuntu: apt install traceroute)
traceroute -n -m 3 198.51.100.10
default via 192.168.100.2 dev ens33 proto dhcp metric 100
192.168.100.2 dev ens33 lladdr 00:50:56:e1:2a:3b REACHABLE
198.51.100.10 via 192.168.100.2 dev ens33 src 192.168.100.128
VMware 네트워크 모드게이트웨이 관점
Bridged (VMnet0)VM이 실제 LAN에 직접 연결, 실제 공유기·라우터가 게이트웨이
NAT (VMnet8)VMware NAT 서비스가 게이트웨이 역할 (호스트 IP로 변환)
Host-only (VMnet1)기본적으로 외부로 나가는 게이트웨이 없음

📷 [실습 화면 삽입 위치] Virtual Network Editor의 VMnet8 NAT Settings 창(Gateway IP)과 VM에서 ip route show default 결과가 일치하는 화면


5. 보안 관점

  • 게이트웨이는 트래픽이 모이는 병목 지점이라 통제·검사를 두기 좋은 자리입니다. 반대로 게이트웨이를 우회하는 경로(개인 LTE 테더링, 미승인 VPN)가 있으면 통제가 무력화됩니다.
  • 호스트의 기본 게이트웨이 정보가 조작되면(ARP 스푸핑, 비인가 DHCP 서버의 Option 3) 트래픽이 공격자를 거쳐 가게 됩니다(71. DHCP 위장·고갈 공격의 원리와 탐지).
  • VPN 게이트웨이는 외부에 노출된 인증 지점이므로 무차별 대입·취약점 공격의 대상이 되기 쉽습니다.
  • 게이트웨이 장비 자체의 보안 정책(허용·차단 규칙)은 251. 네트워크 보안장비의 역할에서 다룹니다.

6. SOC 관점

관제자가 확인할 질문

  • 외부 기관이 알려 온 공인 IP는 어느 게이트웨이의 NAT 주소이며, 사건 시각에 그 주소를 쓴 내부 IP는 누구인가?
  • 프록시 로그의 요청 URL과 방화벽 로그의 세션이 같은 시각·같은 내부 IP로 연결되는가?
  • VPN 로그에서 평소와 다른 국가·시간대의 접속, 동시에 여러 곳에서의 접속은 없는가?
  • 서브넷의 게이트웨이 MAC이 평소 값과 다르게 바뀐 기록은 없는가?
외부 기관 통보: "203.0.113.45:51234 → 악성 서버"
    ↓ 인터넷 게이트웨이 NAT 로그
내부 192.168.10.11:50022 로 역추적
    ↓ DHCP 로그 / 스위치 MAC 테이블
사용자 PC와 물리 위치 확인

오탐 주의: VRRP·HSRP 환경에서 장애 전환이 일어나면 게이트웨이의 실제 응답 장비가 바뀝니다. 가상 MAC을 사용하므로 호스트의 ARP 기록은 그대로일 수 있지만, 장비 로그에는 역할 전환 이벤트가 남습니다. 이를 게이트웨이 탈취로 오해하지 않도록 이중화 구성을 미리 파악해 둡니다.


7. 핵심 정리

  • 게이트웨이는 장비 종류가 아니라 네트워크의 "출입문" 역할이며, 라우터·L3 스위치·방화벽·프록시가 맡을 수 있습니다.
  • 기본·인터넷·VPN·애플리케이션 게이트웨이는 위치와 판단 기준, 남기는 로그가 다릅니다.
  • NAT와 프록시는 출발지 IP를 바꾸므로 역추적에는 게이트웨이 로그가 필요합니다.
  • VRRP·HSRP는 가상 게이트웨이로 이중화를 제공하며, 전환 이벤트를 공격과 구분해야 합니다.
  • VMware NAT 모드는 가상 인터넷 게이트웨이 구조를 실습 예시로 확인하기 좋은 환경입니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글