📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 171편
이전 글: 170. STP 기초 · 다음 글: 172. Static Routing

1. 개념

라우팅 테이블의 항목(목적지·next hop·인터페이스·metric)과 최장 일치 규칙은 18. Routing Table에서 다뤘습니다. 이 글은 라우터 장비 안에서 테이블이 어떻게 채워지고, 운영자가 장비에서 무엇을 보고 판단하는지에 집중합니다.

호스트의 테이블은 대개 직접 연결 경로와 기본 경로 몇 줄이 전부입니다. 반면 라우터는 여러 출처(직접 연결·정적·라우팅 프로토콜) 에서 경로 후보를 받아, 그중 무엇을 테이블에 올릴지 스스로 고릅니다.

구분호스트(PC·서버)라우터
경로 출처직접 연결, DHCP 기본 경로, 수동 경로직접 연결, 정적, OSPF·BGP 등 여러 프로토콜
같은 목적지 후보가 여럿일 때metric 비교출처 신뢰도(AD) 비교 후 metric 비교
조회 구조커널 테이블제어용 테이블(RIB) + 전달용 테이블(FIB)
관제 흔적명령 기록, 설정 파일Syslog(인접·경로 변경), 설정 변경 로그

2. 동작 원리

라우터는 경로 후보를 모아 RIB(Routing Information Base) 를 만들고, 실제 패킷 전달에는 이를 하드웨어·커널이 빠르게 조회할 수 있게 변환한 FIB(Forwarding Information Base) 를 씁니다. Cisco IOS에서는 CEF(Cisco Express Forwarding)가 FIB 역할을 합니다.

[직접 연결]  [정적 경로]  [OSPF]  [BGP]      ← 경로 후보(출처별)
      ↓           ↓          ↓       ↓
  같은 목적지·같은 프리픽스 후보끼리 비교
      ├─ ① Administrative Distance(AD)가 작은 출처 선택
      └─ ② 같은 출처 안에서는 metric이 작은 경로 선택
      ↓
[RIB] show ip route 에 보이는 테이블
      ↓  (next hop의 L2 정보까지 미리 결합)
[FIB / CEF] 패킷마다 최장 일치 조회 → 출구 인터페이스로 전달

여기서 주의할 점은 AD 비교는 프리픽스 길이가 같을 때만 일어난다는 것입니다. 10.20.0.0/24(OSPF)와 10.20.0.0/16(정적)은 서로 다른 경로로 둘 다 테이블에 올라가고, 패킷을 보낼 때 최장 일치로 /24가 선택됩니다.

Cisco 계열 기본 AD 값입니다(제조사마다 값이 다를 수 있음).

경로 출처기본 ADshow ip route 코드
직접 연결0C (인터페이스 주소 자체는 L)
정적 경로1S (기본 경로면 S*)
eBGP20B
EIGRP (내부)90D
OSPF110O
RIP120R
iBGP200B

3. 주요 특징

  • [AD/metric] 표기: S 10.20.0.0/24 [1/0] via 10.0.12.2는 AD 1, metric 0인 정적 경로라는 뜻입니다.
  • Local(L) 경로: IOS 15 이후에는 인터페이스 자신의 주소가 /32로 따로 표시됩니다. 라우터 자신에게 오는 패킷(관리 접속 등)을 구분하는 경로입니다.
  • Gateway of last resort: 기본 경로가 있으면 테이블 맨 위에 표시됩니다. 없으면 is not set으로 나옵니다(173. Default Route).
  • 경로는 조건부로 존재합니다. 인터페이스가 down되면 그 인터페이스의 직접 연결 경로와, 그 경로를 통해 next hop을 찾던 정적 경로가 테이블에서 빠집니다. 테이블은 "설정"이 아니라 현재 상태입니다.
  • Linux 라우터에는 AD 개념이 없습니다. 커널 테이블은 metric으로만 우선순위를 정하고, FRRouting 같은 라우팅 데몬을 올리면 데몬이 AD와 비슷한 거리 값으로 후보를 고른 뒤 커널에 설치합니다.

4. 예시

실습 예시 — GNS3 등의 Cisco IOS 계열 라우터 R1에서 테이블을 확인합니다. 구성은 사용자망 192.168.10.0/24, R2와의 연결 구간 10.0.12.0/30, R2 뒤 서버망 10.20.0.0/24, 인터넷 방향 203.0.113.0/30입니다. 출력은 형식 예시(값은 환경마다 다름, 코드 설명 줄 생략)입니다.

R1# show ip route
Gateway of last resort is 203.0.113.1 to network 0.0.0.0

S*    0.0.0.0/0 [1/0] via 203.0.113.1
      10.0.0.0/8 is variably subnetted, 3 subnets, 3 masks
C        10.0.12.0/30 is directly connected, GigabitEthernet0/2
L        10.0.12.1/32 is directly connected, GigabitEthernet0/2
S        10.20.0.0/24 [1/0] via 10.0.12.2
      192.168.10.0/24 is variably subnetted, 2 subnets, 2 masks
C        192.168.10.0/24 is directly connected, GigabitEthernet0/1
L        192.168.10.1/32 is directly connected, GigabitEthernet0/1

특정 목적지가 어떤 경로를 타는지 확인하는 명령입니다.

R1# show ip route 10.20.0.15          ! RIB에서 일치하는 경로와 출처
R1# show ip cef 10.20.0.15            ! 실제 전달에 쓰이는 FIB 항목
R1# show ip route summary             ! 출처별 경로 개수

실습 예시 — Linux 라우터 VM(153. Router란 무엇인가 구성)에서는 다음으로 확인합니다(Rocky/Ubuntu 공통).

ip route show                      # main 테이블
ip route show table all | head     # local 테이블 등 전체
ip route get 10.20.0.15            # 실제 선택 경로
ip monitor route                   # 경로 추가·삭제를 실시간 출력 (Ctrl+C 종료)

📷 [실습 화면 삽입 위치] R1의 show ip route 결과에서 S*·C·L·S 코드와 [AD/metric] 부분을 표시하고, show ip cef 10.20.0.15 결과를 나란히 둔 화면


5. 보안 관점

  • 라우팅 테이블 = 트래픽 흐름의 설계도입니다. 경로 한 줄이 바뀌면 방화벽·IDS를 지나던 트래픽이 다른 길로 갈 수 있습니다.
  • 동적 라우팅의 신뢰 문제: 인증 없이 라우팅 프로토콜을 받는 라우터는 위조된 경로 광고를 테이블에 올릴 수 있습니다. OSPF 인증, BGP 세션 보호(암호·필터링)와 사용자망 인터페이스의 라우팅 프로토콜 비활성화(passive-interface)가 기본 대응입니다.
  • 더 구체적인 경로가 이깁니다. 공격자나 설정 실수로 /24보다 긴 /25 경로가 들어오면, AD와 무관하게 해당 대역 트래픽을 가져갈 수 있습니다.
  • 라우터 관리 접속 권한은 곧 경로 변경 권한이므로 관리 접근 통제와 설정 변경 기록이 함께 필요합니다.

6. SOC 관점

흔적 (Cisco 계열 메시지 예, 장비마다 다름)의미
%SYS-5-CONFIG_I설정 모드 변경 발생(누가·어디서 접속했는지 포함)
%OSPF-5-ADJCHGOSPF 인접 관계 변화 → 경로 재계산
%BGP-5-ADJCHANGEBGP 세션 Up/Down
%LINK-3-UPDOWN인터페이스 상태 변화 → 연결 경로 증감

관제자가 확인할 질문

  • 사건 시각 전후로 이 구간 라우터에 설정 변경이나 인접 변경이 있었는가?
  • 해당 목적지로 가는 경로의 출처 코드가 평소와 같은가(정적이던 경로가 다른 출처로 바뀌지 않았는가)?
  • 평소보다 긴 프리픽스(더 구체적인 경로)가 새로 생기지 않았는가?

오탐 주의: 회선 이중화·정기 작업 중에는 인접 변경과 경로 증감이 정상적으로 발생합니다. 작업 일정과 함께 확인하며, 장비 장애와 보안 이벤트의 구분은 198. 네트워크 장비 장애와 보안 이벤트, 장비 로그 분석은 199. 네트워크 장비 로그 분석에서 다룹니다.


7. 핵심 정리

  • 라우터는 여러 출처의 경로 후보를 모아 RIB를 만들고, 전달에는 FIB(CEF)를 사용합니다.
  • 같은 프리픽스 후보끼리는 AD(출처 신뢰도)가 작은 쪽, 같은 출처 안에서는 metric이 작은 쪽이 선택됩니다.
  • 프리픽스 길이가 다르면 둘 다 테이블에 올라가고 최장 일치가 우선합니다.
  • show ip route의 코드(C·L·S·S*·O·B)와 [AD/metric]을 읽을 수 있어야 경로 출처를 판단할 수 있습니다.
  • 라우팅 테이블은 현재 상태이므로, 변경 추적은 설정 변경·인접 변경 Syslog로 합니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글