📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 154편
이전 글: 153. Router란 무엇인가 · 다음 글: 155. Firewall이란 무엇인가
게이트웨이(Gateway) 는 이름 그대로 네트워크의 "출입문" 역할을 하는 지점입니다. 중요한 점은 게이트웨이가 장비 종류가 아니라 역할이라는 것입니다. 라우터, L3 스위치, 방화벽, 프록시 서버 모두 위치에 따라 게이트웨이가 될 수 있습니다.
호스트가 다른 네트워크로 패킷을 보낼 때 사용하는 기본 게이트웨이(Default Gateway) 의 동작과 설정 오류 증상은 16. Default Gateway에서 다뤘습니다. 이 글은 네트워크 전체에서 어떤 종류의 게이트웨이가 어디에 놓이는지를 봅니다.
| 게이트웨이 종류 | 주로 맡는 장비 | 출입문의 의미 |
|---|---|---|
| 기본 게이트웨이 | 라우터 인터페이스, L3 스위치의 VLAN 인터페이스 | 내 서브넷 밖으로 나가는 첫 지점 |
| 인터넷 게이트웨이 | 경계 라우터, 방화벽(NAT 포함) | 내부망 ↔ 인터넷 경계 |
| VPN 게이트웨이 | 방화벽, 전용 VPN 장비 | 외부 사용자·지점 ↔ 내부망 |
| 애플리케이션 게이트웨이 | 웹 프록시, 메일 게이트웨이, API 게이트웨이 | 특정 프로토콜의 요청을 대신 받아 중계·검사 |
내부 PC가 외부 웹 사이트에 접속할 때 여러 게이트웨이를 차례로 거칠 수 있습니다.
[PC 192.168.10.11] 기본 게이트웨이 = 192.168.10.1
↓ ① 목적지가 내 서브넷 밖 → 기본 게이트웨이의 MAC으로 프레임 전송
[L3 스위치 / 라우터 192.168.10.1] ← 기본 게이트웨이
↓ ② (프록시 설정 시) 웹 요청은 프록시로
[웹 프록시 10.10.30.5] ← 애플리케이션 게이트웨이 (URL 기록·검사)
↓ ③ 인터넷으로 나가는 경계
[방화벽 / 경계 라우터] ← 인터넷 게이트웨이 (NAT: 사설 → 공인 IP)
↓
인터넷 (203.0.113.80)
게이트웨이를 하나 지날 때마다 로그를 남기는 주체와 보이는 IP가 달라질 수 있습니다. 특히 NAT와 프록시는 출발지 IP를 자기 IP로 바꾸므로, 외부 서버 입장에서는 내부 PC가 아니라 게이트웨이가 접속한 것처럼 보입니다(49. 사설 IP · 공인 IP와 NAT — 로그의 IP가 서로 다른 이유).
이중화 가상 게이트웨이: 기본 게이트웨이 장비가 하나뿐이면 장애 시 서브넷 전체가 외부와 끊깁니다. 그래서 두 장비가 가상 IP·가상 MAC 하나를 공유하는 VRRP(표준, RFC 5798)나 HSRP(Cisco) 같은 방식을 씁니다. 호스트는 가상 IP만 게이트웨이로 알고, 실제 응답 장비는 장애 시 바뀝니다.
| 구분 | 라우팅 게이트웨이 (L3) | 애플리케이션 게이트웨이 (L7) |
|---|---|---|
| 판단 기준 | 목적지 IP | 요청 내용(URL, 메일 주소, API 경로 등) |
| 연결 방식 | 패킷을 그대로 전달 | 클라이언트 연결을 끝내고 새 연결을 맺음 |
| 출발지 IP | 유지(NAT가 없을 때) | 게이트웨이 IP로 바뀜 |
| 대표 로그 | Flow, ACL·NAT 기록 | 프록시 접근 로그(URL·사용자), 메일 송수신 로그 |
게이트웨이별로 관제자가 받게 되는 핵심 정보입니다.
| 게이트웨이 | 로그에서 얻는 핵심 정보 |
|---|---|
| 인터넷 게이트웨이(NAT) | 사설 IP·포트 ↔ 공인 IP·포트 변환 기록 |
| VPN 게이트웨이 | 접속 사용자, 접속 출발지 IP, 할당된 내부 IP, 접속·종료 시각 |
| 웹 프록시 | 내부 IP(또는 사용자), 요청 URL·도메인, 응답 코드, 전송량 |
| 메일 게이트웨이 | 발신·수신 주소, 첨부 파일 검사 결과, 차단 여부 |
실습 예시 — VMware의 NAT 모드(VMnet8) 는 호스트 PC 안에 가상 "인터넷 게이트웨이"를 둔 구조입니다. VM은 사설 대역을 받고, 외부로 나갈 때 VMware NAT 서비스가 호스트 PC의 IP로 바꿔 내보냅니다. VMware Workstation의 NAT 네트워크는 보통 게이트웨이를 .2로 사용합니다(Virtual Network Editor → NAT Settings에서 확인). 값은 예시(값은 환경마다 다름)입니다.
# 1) 내 기본 게이트웨이 (Rocky/Ubuntu 공통)
ip route show default
# 2) 게이트웨이의 MAC이 ARP로 해석됐는가
ip neigh show | grep 192.168.100.2
# 3) 외부로 나가는 경로가 어느 게이트웨이를 쓰는가
ip route get 198.51.100.10
# 4) 첫 번째 홉 확인 (Rocky: dnf install traceroute / Ubuntu: apt install traceroute)
traceroute -n -m 3 198.51.100.10
default via 192.168.100.2 dev ens33 proto dhcp metric 100
192.168.100.2 dev ens33 lladdr 00:50:56:e1:2a:3b REACHABLE
198.51.100.10 via 192.168.100.2 dev ens33 src 192.168.100.128
| VMware 네트워크 모드 | 게이트웨이 관점 |
|---|---|
| Bridged (VMnet0) | VM이 실제 LAN에 직접 연결, 실제 공유기·라우터가 게이트웨이 |
| NAT (VMnet8) | VMware NAT 서비스가 게이트웨이 역할 (호스트 IP로 변환) |
| Host-only (VMnet1) | 기본적으로 외부로 나가는 게이트웨이 없음 |
📷 [실습 화면 삽입 위치] Virtual Network Editor의 VMnet8 NAT Settings 창(Gateway IP)과 VM에서
ip route show default결과가 일치하는 화면
관제자가 확인할 질문
외부 기관 통보: "203.0.113.45:51234 → 악성 서버"
↓ 인터넷 게이트웨이 NAT 로그
내부 192.168.10.11:50022 로 역추적
↓ DHCP 로그 / 스위치 MAC 테이블
사용자 PC와 물리 위치 확인
오탐 주의: VRRP·HSRP 환경에서 장애 전환이 일어나면 게이트웨이의 실제 응답 장비가 바뀝니다. 가상 MAC을 사용하므로 호스트의 ARP 기록은 그대로일 수 있지만, 장비 로그에는 역할 전환 이벤트가 남습니다. 이를 게이트웨이 탈취로 오해하지 않도록 이중화 구성을 미리 파악해 둡니다.