📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 160편
이전 글: 159. Switch와 Router 비교 · 다음 글: 161. MAC Address Table
지금까지 스위치, 라우터, 게이트웨이, 방화벽, IDS, IPS, 로드 밸런서를 하나씩 살펴봤습니다. 이 글은 이 장비들이 실제로 어떤 순서와 구조로 연결되는지를 하나의 그림으로 정리합니다. 관제자에게 연결 구조가 중요한 이유는 간단합니다. 트래픽이 지나간 장비만 로그를 남기기 때문입니다.
기업 네트워크는 보통 세 영역으로 나누어 볼 수 있습니다.
| 영역 | 구성 장비 | 역할 |
|---|---|---|
| 경계(Perimeter) | 경계 라우터, 방화벽, IPS, VPN 게이트웨이 | 인터넷과 내부의 출입 통제 |
| 서비스(DMZ·서버팜) | 로드 밸런서, 웹·메일 서버, L3 스위치 | 외부·내부에 서비스 제공 |
| 내부(Campus) | Core·Distribution·Access 스위치, 무선 AP | 사용자 단말 연결 |
실제 보안 구역 설계(Segmentation, DMZ)는 179. Network Segmentation·180. DMZ, 보안장비를 포함한 전체 아키텍처는 197. 네트워크 보안 아키텍처에서 다룹니다.
전형적인 중소 규모 구성도입니다. 실제 구성은 조직마다 다릅니다.
인터넷 (ISP)
↓
[경계 라우터]
↓
[경계 방화벽] ───────────→ [DMZ 스위치] → [로드 밸런서] → [웹 서버들]
↓ ↘ SPAN
[IPS] [IDS 센서]
↓
[Core / L3 스위치] ← VLAN 간 라우팅
↙ ↓ ↘
[Distribution] [서버팜 스위치] [관리망 스위치] → 장비 관리 인터페이스
↓ ↓ ↓
[Access 스위치] [내부 서버] [SIEM / 로그 서버]
↓
사용자 PC, 무선 AP
작은 조직에서는 Core와 Distribution을 한 장비로 합친 Collapsed Core(2계층) 구조를 많이 씁니다.
관리망(Management Network) 은 장비의 관리 인터페이스(SSH, SNMP, Syslog 송신)만 연결하는 별도 네트워크입니다. 서비스 트래픽과 관리 트래픽을 분리하면, 사용자망이 장악되어도 장비 관리 접근이 어렵습니다. 모든 장비의 로그는 이 관리망을 통해 SIEM으로 모이는 것이 일반적입니다.
연결 구조에서 관제자가 알아 두어야 할 요소입니다.
| 요소 | 설명 | 관제 영향 |
|---|---|---|
| 이중화 | 방화벽·코어 스위치·회선을 두 개로 구성 | 한쪽 장비 로그만 보면 절반을 놓칠 수 있음 |
| 업링크(Uplink) | 하위 스위치가 상위로 연결되는 포트 | 이 포트에서 학습된 MAC은 단말 위치가 아님 |
| SPAN 위치 | IDS가 트래픽을 받는 지점 | 관찰 범위를 결정 |
| NAT 지점 | 사설 ↔ 공인 IP 변환 위치 | 이 지점 전후로 로그의 IP가 다름 |
| 관리망 | 장비 관리·로그 전송 전용 | 로그 누락 시 관리망 장애 여부 확인 |
트래픽 유형별로 거치는 장비(= 로그가 남는 장비)입니다.
| 트래픽 | 거치는 장비 | 볼 로그 |
|---|---|---|
| 외부 → 웹 서비스 | 경계 라우터 → 방화벽 → 로드 밸런서 → 웹 서버 | 방화벽, IDS, LB, 웹 로그 |
| 내부 PC → 인터넷 | Access → Core → IPS → 방화벽(NAT) → 라우터 | 프록시·방화벽·NAT 로그 |
| 내부 PC → 내부 서버 | Access → Core(L3) → 서버팜 스위치 | L3 스위치 ACL, 서버 로그 (경계 방화벽은 안 지남) |
| 같은 VLAN PC ↔ PC | Access 스위치만 | 호스트 로그, EDR |
실습 예시 — VMware Workstation의 Custom 네트워크(VMnet)로 위 구조를 축소한 실습망 설계표입니다. 필요한 VM 수와 자원에 맞게 줄여서 구성할 수 있으며, IP는 예시(값은 환경마다 다름)입니다.
| VMnet | 역할 | 대역(예) | 연결 VM |
|---|---|---|---|
| VMnet8 (NAT) | "인터넷" 쪽 | VMware NAT 대역 | 방화벽 VM WAN |
| VMnet2 | 내부 사용자망 | 192.168.10.0/24 | 방화벽 VM LAN, PC VM |
| VMnet3 | DMZ | 10.10.30.0/24 | 방화벽 VM DMZ, 웹 서버 VM |
| VMnet4 | 관리·로그망 | 10.10.99.0/24 | 각 VM 관리 NIC, 로그 서버 VM |
장비가 서로 어떻게 연결되어 있는지는 LLDP(Link Layer Discovery Protocol)로 확인할 수 있습니다. 네트워크 장비는 show lldp neighbors(Cisco 계열은 show cdp neighbors도 사용)로, Linux는 lldpd 패키지로 이웃 장비를 조회합니다.
# Ubuntu
sudo apt install lldpd
# Rocky (EPEL 저장소에서 제공)
sudo dnf install epel-release && sudo dnf install lldpd
sudo systemctl enable --now lldpd
sudo lldpcli show neighbors
Interface: ens37, via: LLDP
Chassis:
SysName: lab-fw01
Port:
PortDescr: ens38
📷 [실습 화면 삽입 위치] VMware Virtual Network Editor의 VMnet 목록과, 그 위에 그린 실습망 구성도(방화벽 VM 중심으로 사용자망·DMZ·관리망이 연결된 그림)
📷 [실습 화면 삽입 위치] 각 VM에서
traceroute -n으로 다른 구역 서버까지의 홉을 확인한 결과를 구성도의 경로와 대조한 화면
관제자가 확인할 질문
사건 IP 쌍 확인
↓ 구성도에서 경로 추적 → 경유 장비 목록 작성
↓ 장비별 로그 수집 여부 확인 (없으면 공백으로 기록)
↓ 장비 로그를 시간순으로 연결 → 타임라인
오탐 주의: 구성도는 금방 낡습니다. 분석 결과가 이상하면 로그보다 구성도가 틀렸을 가능성도 검토하고, 네트워크 운영 담당자와 실제 경로를 확인합니다.