📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 171편
이전 글: 170. STP 기초 · 다음 글: 172. Static Routing
라우팅 테이블의 항목(목적지·next hop·인터페이스·metric)과 최장 일치 규칙은 18. Routing Table에서 다뤘습니다. 이 글은 라우터 장비 안에서 테이블이 어떻게 채워지고, 운영자가 장비에서 무엇을 보고 판단하는지에 집중합니다.
호스트의 테이블은 대개 직접 연결 경로와 기본 경로 몇 줄이 전부입니다. 반면 라우터는 여러 출처(직접 연결·정적·라우팅 프로토콜) 에서 경로 후보를 받아, 그중 무엇을 테이블에 올릴지 스스로 고릅니다.
| 구분 | 호스트(PC·서버) | 라우터 |
|---|---|---|
| 경로 출처 | 직접 연결, DHCP 기본 경로, 수동 경로 | 직접 연결, 정적, OSPF·BGP 등 여러 프로토콜 |
| 같은 목적지 후보가 여럿일 때 | metric 비교 | 출처 신뢰도(AD) 비교 후 metric 비교 |
| 조회 구조 | 커널 테이블 | 제어용 테이블(RIB) + 전달용 테이블(FIB) |
| 관제 흔적 | 명령 기록, 설정 파일 | Syslog(인접·경로 변경), 설정 변경 로그 |
라우터는 경로 후보를 모아 RIB(Routing Information Base) 를 만들고, 실제 패킷 전달에는 이를 하드웨어·커널이 빠르게 조회할 수 있게 변환한 FIB(Forwarding Information Base) 를 씁니다. Cisco IOS에서는 CEF(Cisco Express Forwarding)가 FIB 역할을 합니다.
[직접 연결] [정적 경로] [OSPF] [BGP] ← 경로 후보(출처별)
↓ ↓ ↓ ↓
같은 목적지·같은 프리픽스 후보끼리 비교
├─ ① Administrative Distance(AD)가 작은 출처 선택
└─ ② 같은 출처 안에서는 metric이 작은 경로 선택
↓
[RIB] show ip route 에 보이는 테이블
↓ (next hop의 L2 정보까지 미리 결합)
[FIB / CEF] 패킷마다 최장 일치 조회 → 출구 인터페이스로 전달
여기서 주의할 점은 AD 비교는 프리픽스 길이가 같을 때만 일어난다는 것입니다. 10.20.0.0/24(OSPF)와 10.20.0.0/16(정적)은 서로 다른 경로로 둘 다 테이블에 올라가고, 패킷을 보낼 때 최장 일치로 /24가 선택됩니다.
Cisco 계열 기본 AD 값입니다(제조사마다 값이 다를 수 있음).
| 경로 출처 | 기본 AD | show ip route 코드 |
|---|---|---|
| 직접 연결 | 0 | C (인터페이스 주소 자체는 L) |
| 정적 경로 | 1 | S (기본 경로면 S*) |
| eBGP | 20 | B |
| EIGRP (내부) | 90 | D |
| OSPF | 110 | O |
| RIP | 120 | R |
| iBGP | 200 | B |
[AD/metric] 표기: S 10.20.0.0/24 [1/0] via 10.0.12.2는 AD 1, metric 0인 정적 경로라는 뜻입니다./32로 따로 표시됩니다. 라우터 자신에게 오는 패킷(관리 접속 등)을 구분하는 경로입니다.is not set으로 나옵니다(173. Default Route).실습 예시 — GNS3 등의 Cisco IOS 계열 라우터 R1에서 테이블을 확인합니다. 구성은 사용자망 192.168.10.0/24, R2와의 연결 구간 10.0.12.0/30, R2 뒤 서버망 10.20.0.0/24, 인터넷 방향 203.0.113.0/30입니다. 출력은 형식 예시(값은 환경마다 다름, 코드 설명 줄 생략)입니다.
R1# show ip route
Gateway of last resort is 203.0.113.1 to network 0.0.0.0
S* 0.0.0.0/0 [1/0] via 203.0.113.1
10.0.0.0/8 is variably subnetted, 3 subnets, 3 masks
C 10.0.12.0/30 is directly connected, GigabitEthernet0/2
L 10.0.12.1/32 is directly connected, GigabitEthernet0/2
S 10.20.0.0/24 [1/0] via 10.0.12.2
192.168.10.0/24 is variably subnetted, 2 subnets, 2 masks
C 192.168.10.0/24 is directly connected, GigabitEthernet0/1
L 192.168.10.1/32 is directly connected, GigabitEthernet0/1
특정 목적지가 어떤 경로를 타는지 확인하는 명령입니다.
R1# show ip route 10.20.0.15 ! RIB에서 일치하는 경로와 출처
R1# show ip cef 10.20.0.15 ! 실제 전달에 쓰이는 FIB 항목
R1# show ip route summary ! 출처별 경로 개수
실습 예시 — Linux 라우터 VM(153. Router란 무엇인가 구성)에서는 다음으로 확인합니다(Rocky/Ubuntu 공통).
ip route show # main 테이블
ip route show table all | head # local 테이블 등 전체
ip route get 10.20.0.15 # 실제 선택 경로
ip monitor route # 경로 추가·삭제를 실시간 출력 (Ctrl+C 종료)
📷 [실습 화면 삽입 위치] R1의
show ip route결과에서 S*·C·L·S 코드와 [AD/metric] 부분을 표시하고,show ip cef 10.20.0.15결과를 나란히 둔 화면
/24보다 긴 /25 경로가 들어오면, AD와 무관하게 해당 대역 트래픽을 가져갈 수 있습니다.| 흔적 (Cisco 계열 메시지 예, 장비마다 다름) | 의미 |
|---|---|
%SYS-5-CONFIG_I | 설정 모드 변경 발생(누가·어디서 접속했는지 포함) |
%OSPF-5-ADJCHG | OSPF 인접 관계 변화 → 경로 재계산 |
%BGP-5-ADJCHANGE | BGP 세션 Up/Down |
%LINK-3-UPDOWN | 인터페이스 상태 변화 → 연결 경로 증감 |
관제자가 확인할 질문
오탐 주의: 회선 이중화·정기 작업 중에는 인접 변경과 경로 증감이 정상적으로 발생합니다. 작업 일정과 함께 확인하며, 장비 장애와 보안 이벤트의 구분은 198. 네트워크 장비 장애와 보안 이벤트, 장비 로그 분석은 199. 네트워크 장비 로그 분석에서 다룹니다.
show ip route의 코드(C·L·S·S*·O·B)와 [AD/metric]을 읽을 수 있어야 경로 출처를 판단할 수 있습니다.