📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 160편
이전 글: 159. Switch와 Router 비교 · 다음 글: 161. MAC Address Table

1. 개념

지금까지 스위치, 라우터, 게이트웨이, 방화벽, IDS, IPS, 로드 밸런서를 하나씩 살펴봤습니다. 이 글은 이 장비들이 실제로 어떤 순서와 구조로 연결되는지를 하나의 그림으로 정리합니다. 관제자에게 연결 구조가 중요한 이유는 간단합니다. 트래픽이 지나간 장비만 로그를 남기기 때문입니다.

기업 네트워크는 보통 세 영역으로 나누어 볼 수 있습니다.

영역구성 장비역할
경계(Perimeter)경계 라우터, 방화벽, IPS, VPN 게이트웨이인터넷과 내부의 출입 통제
서비스(DMZ·서버팜)로드 밸런서, 웹·메일 서버, L3 스위치외부·내부에 서비스 제공
내부(Campus)Core·Distribution·Access 스위치, 무선 AP사용자 단말 연결

실제 보안 구역 설계(Segmentation, DMZ)는 179. Network Segmentation·180. DMZ, 보안장비를 포함한 전체 아키텍처는 197. 네트워크 보안 아키텍처에서 다룹니다.


2. 동작 원리

전형적인 중소 규모 구성도입니다. 실제 구성은 조직마다 다릅니다.

                 인터넷 (ISP)
                     ↓
              [경계 라우터]
                     ↓
              [경계 방화벽] ───────────→ [DMZ 스위치] → [로드 밸런서] → [웹 서버들]
                     ↓           ↘ SPAN
                  [IPS]         [IDS 센서]
                     ↓
          [Core / L3 스위치]  ← VLAN 간 라우팅
            ↙        ↓         ↘
  [Distribution]  [서버팜 스위치]  [관리망 스위치] → 장비 관리 인터페이스
       ↓                ↓                 ↓
  [Access 스위치]   [내부 서버]       [SIEM / 로그 서버]
       ↓
  사용자 PC, 무선 AP

작은 조직에서는 Core와 Distribution을 한 장비로 합친 Collapsed Core(2계층) 구조를 많이 씁니다.

관리망(Management Network) 은 장비의 관리 인터페이스(SSH, SNMP, Syslog 송신)만 연결하는 별도 네트워크입니다. 서비스 트래픽과 관리 트래픽을 분리하면, 사용자망이 장악되어도 장비 관리 접근이 어렵습니다. 모든 장비의 로그는 이 관리망을 통해 SIEM으로 모이는 것이 일반적입니다.


3. 주요 특징

연결 구조에서 관제자가 알아 두어야 할 요소입니다.

요소설명관제 영향
이중화방화벽·코어 스위치·회선을 두 개로 구성한쪽 장비 로그만 보면 절반을 놓칠 수 있음
업링크(Uplink)하위 스위치가 상위로 연결되는 포트이 포트에서 학습된 MAC은 단말 위치가 아님
SPAN 위치IDS가 트래픽을 받는 지점관찰 범위를 결정
NAT 지점사설 ↔ 공인 IP 변환 위치이 지점 전후로 로그의 IP가 다름
관리망장비 관리·로그 전송 전용로그 누락 시 관리망 장애 여부 확인

트래픽 유형별로 거치는 장비(= 로그가 남는 장비)입니다.

트래픽거치는 장비볼 로그
외부 → 웹 서비스경계 라우터 → 방화벽 → 로드 밸런서 → 웹 서버방화벽, IDS, LB, 웹 로그
내부 PC → 인터넷Access → Core → IPS → 방화벽(NAT) → 라우터프록시·방화벽·NAT 로그
내부 PC → 내부 서버Access → Core(L3) → 서버팜 스위치L3 스위치 ACL, 서버 로그 (경계 방화벽은 안 지남)
같은 VLAN PC ↔ PCAccess 스위치만호스트 로그, EDR

4. 예시

실습 예시 — VMware Workstation의 Custom 네트워크(VMnet)로 위 구조를 축소한 실습망 설계표입니다. 필요한 VM 수와 자원에 맞게 줄여서 구성할 수 있으며, IP는 예시(값은 환경마다 다름)입니다.

VMnet역할대역(예)연결 VM
VMnet8 (NAT)"인터넷" 쪽VMware NAT 대역방화벽 VM WAN
VMnet2내부 사용자망192.168.10.0/24방화벽 VM LAN, PC VM
VMnet3DMZ10.10.30.0/24방화벽 VM DMZ, 웹 서버 VM
VMnet4관리·로그망10.10.99.0/24각 VM 관리 NIC, 로그 서버 VM

장비가 서로 어떻게 연결되어 있는지는 LLDP(Link Layer Discovery Protocol)로 확인할 수 있습니다. 네트워크 장비는 show lldp neighbors(Cisco 계열은 show cdp neighbors도 사용)로, Linux는 lldpd 패키지로 이웃 장비를 조회합니다.

# Ubuntu
sudo apt install lldpd
# Rocky (EPEL 저장소에서 제공)
sudo dnf install epel-release && sudo dnf install lldpd

sudo systemctl enable --now lldpd
sudo lldpcli show neighbors
Interface:    ens37, via: LLDP
  Chassis:
    SysName:      lab-fw01
  Port:
    PortDescr:    ens38

📷 [실습 화면 삽입 위치] VMware Virtual Network Editor의 VMnet 목록과, 그 위에 그린 실습망 구성도(방화벽 VM 중심으로 사용자망·DMZ·관리망이 연결된 그림)

📷 [실습 화면 삽입 위치] 각 VM에서 traceroute -n으로 다른 구역 서버까지의 홉을 확인한 결과를 구성도의 경로와 대조한 화면


5. 보안 관점

  • 구성도와 실제 연결이 다르면 보안 설계가 무너집니다. 문서에 없는 회선, 방화벽을 우회하는 직결 링크, 임시로 꽂은 스위치는 대표적인 사각지대입니다.
  • 관리망이 사용자망과 섞여 있으면 장비 관리 인터페이스가 공격 표면이 됩니다.
  • LLDP·CDP는 장비 이름, 모델, 관리 IP 같은 정보를 이웃에게 알리므로, 사용자 단말이 연결된 Access 포트에서는 비활성화하는 경우가 많습니다.
  • 내부 서버 간 트래픽이 경계 방화벽을 지나지 않는 구조라면 내부 통제 지점이 별도로 필요합니다.

6. SOC 관점

관제자가 확인할 질문

  • 이 사건의 출발지에서 목적지까지 트래픽은 어느 장비들을 지났는가? 그 장비들의 로그가 모두 수집되고 있는가?
  • NAT 지점의 앞쪽과 뒤쪽 중, 지금 보고 있는 로그는 어느 쪽 IP를 기록하는가?
  • 이중화 장비 중 사건 시각에 활성 상태였던 장비는 어느 쪽인가?
  • 스위치 MAC 테이블에서 찾은 포트가 단말 포트인가, 업링크 포트인가?
사건 IP 쌍 확인
    ↓ 구성도에서 경로 추적 → 경유 장비 목록 작성
    ↓ 장비별 로그 수집 여부 확인 (없으면 공백으로 기록)
    ↓ 장비 로그를 시간순으로 연결 → 타임라인

오탐 주의: 구성도는 금방 낡습니다. 분석 결과가 이상하면 로그보다 구성도가 틀렸을 가능성도 검토하고, 네트워크 운영 담당자와 실제 경로를 확인합니다.


7. 핵심 정리

  • 기업 네트워크는 경계·서비스(DMZ)·내부 영역으로 나누어 볼 수 있으며, 내부는 Core·Distribution·Access 계층 구조가 일반적입니다.
  • 트래픽이 지나간 장비만 로그를 남기므로, 연결 구조를 알아야 어떤 로그를 볼지 정할 수 있습니다.
  • 관리망은 장비 관리와 로그 전송을 서비스 트래픽과 분리합니다.
  • 이중화, 업링크, SPAN 위치, NAT 지점은 로그 해석에 직접 영향을 줍니다.
  • 실습 예시로 VMware VMnet을 구역별로 나누고 LLDP·traceroute로 실제 연결을 확인할 수 있습니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글