📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 172편
이전 글: 171. Router의 Routing Table · 다음 글: 173. Default Route

1. 개념

Static Routing의 개념, 동적 라우팅과의 비교, 호스트(Rocky·Ubuntu)에서 정적 경로를 영구 적용하는 방법은 19. Static Routing에서 다뤘습니다. 이 글은 라우터 장비에서 정적 경로를 설계·설정하고 검증하는 방법을 다룹니다.

라우터에서 정적 경로는 주로 다음 자리에 씁니다.

사용 위치예이유
말단(Stub) 네트워크지점 라우터 → 본사 방향경로가 하나뿐이라 프로토콜이 불필요
내부 특정 구간관리망·백업망으로 가는 경로경로를 고정해 예측 가능하게 유지
백업 경로주 회선 장애 시 예비 회선Floating Static으로 자동 전환
차단(블랙홀)사용하지 않는 대역 → Null0루프·유출 방지

2. 동작 원리

Cisco IOS 계열의 기본 문법입니다.

ip route <목적지 네트워크> <서브넷 마스크> { <next-hop IP> | <출구 인터페이스> [next-hop IP] } [AD] [name <설명>] [permanent]

설정한 경로가 테이블에 올라가기까지의 판단 흐름입니다.

ip route 10.20.0.0 255.255.255.0 10.0.12.2 입력
      ↓
next hop 10.0.12.2 로 가는 경로가 테이블에 있는가? (재귀 조회)
      ├─ 없음 → 경로를 테이블에 올리지 않음 (설정에는 남아 있음)
      └─ 있음 (10.0.12.0/30 직접 연결, Gi0/2)
            ↓
같은 프리픽스의 다른 후보보다 AD가 작은가?
      ├─ 아니오 → 대기 (Floating Static 상태)
      └─ 예 → 테이블에 S 10.20.0.0/24 [1/0] via 10.0.12.2 로 설치

next hop을 지정하는 방식에 따라 동작이 다릅니다.

지정 방식예특징
next hop IP만ip route 10.20.0.0 255.255.255.0 10.0.12.2가장 일반적, next hop 도달성을 재귀 조회
출구 인터페이스만ip route 10.20.0.0 255.255.255.0 Gi0/2Ethernet에서는 목적지마다 ARP를 보내 상대의 Proxy ARP에 의존 → 권장하지 않음
인터페이스 + next hopip route 10.20.0.0 255.255.255.0 Gi0/2 10.0.12.2출구와 next hop을 모두 고정, 재귀 조회 불필요
Null0ip route 10.99.0.0 255.255.0.0 Null0해당 대역 패킷을 버림(블랙홀)

3. 주요 특징

  • 왕복 경로를 모두 설정해야 합니다. R1에 서버망 경로를 넣었으면, R2에도 사용자망(192.168.10.0/24)으로 돌아오는 경로(또는 R1 방향 기본 경로)가 있어야 합니다. 한쪽만 설정하면 요청은 도착하지만 응답이 돌아오지 않습니다.
  • Floating Static Route: AD를 일부러 크게 준 정적 경로입니다. 평소에는 동적 경로나 주 경로(AD 1)에 밀려 대기하다가, 주 경로가 사라지면 테이블에 올라옵니다.
  • 장애 감지의 한계: 정적 경로는 next hop 너머의 장애를 모릅니다. 인터페이스는 up인데 상대 장비가 죽은 경우에도 경로가 유지됩니다. Cisco에서는 IP SLA와 track 옵션으로 도달성을 확인해 경로를 내리는 방법이 있습니다.
  • Null0 경로는 요약 경로의 루프 방지, 사용하지 않는 내부 대역이 기본 경로를 타고 외부로 나가는 것을 막는 데 씁니다.
  • 실행 설정과 저장 설정: IOS에서 입력한 경로는 running-config에만 있고, copy running-config startup-config로 저장해야 재부팅 후에도 남습니다.

4. 예시

실습 예시 — GNS3 등의 Cisco IOS 계열 라우터 두 대 구성입니다(주소는 171. Router의 Routing Table과 같음, 주소·설정은 예시(값은 환경마다 다름)).

[사용자망 192.168.10.0/24]─Gi0/1 R1 Gi0/2─(10.0.12.0/30)─Gi0/2 R2 Gi0/1─[서버망 10.20.0.0/24]
                                  └─Gi0/3─(10.0.13.0/30)─ 예비 경로 R3 ─┘
! R1: 서버망으로 가는 주 경로 + 예비 경로(AD 200)
ip route 10.20.0.0 255.255.255.0 10.0.12.2 name TO-SRV-PRIMARY
ip route 10.20.0.0 255.255.255.0 10.0.13.2 200 name TO-SRV-BACKUP
! 할당만 하고 쓰지 않는 내부 대역은 버림
ip route 10.99.0.0 255.255.0.0 Null0

! R2: 사용자망으로 돌아오는 경로
ip route 192.168.10.0 255.255.255.0 10.0.12.1

확인 명령입니다(출력은 형식 예시, 일부만 표시).

R1# show ip route static
S        10.20.0.0/24 [1/0] via 10.0.12.2
S        10.99.0.0/16 is directly connected, Null0

R1# show running-config | include ip route

주 경로만 보이고 AD 200 경로는 보이지 않는 것이 정상입니다. Gi0/2를 shutdown하면 [200/0] via 10.0.13.2가 올라오는 것을 확인할 수 있습니다.

실습 예시 — Linux 라우터 VM에서의 대응 명령입니다(Rocky/Ubuntu 공통, 런타임 설정). 영구 적용은 19. Static Routing의 nmcli·netplan 방법을 따릅니다.

sudo ip route add 10.20.0.0/24 via 10.0.12.2
sudo ip route add 10.20.0.0/24 via 10.0.13.2 metric 200   # 예비 경로
sudo ip route add blackhole 10.99.0.0/16                   # Null0에 해당
ip route show 10.20.0.0/24

Linux는 두 경로를 모두 테이블에 두고 metric이 작은 쪽을 쓰지만, 주 경로의 next hop 장애를 스스로 감지하지는 않는다는 점이 다릅니다.

📷 [실습 화면 삽입 위치] R1에서 Gi0/2 shutdown 전후 show ip route 10.20.0.0 결과를 비교해 [1/0] via 10.0.12.2 → [200/0] via 10.0.13.2 로 바뀌는 화면


5. 보안 관점

  • 정적 경로는 외부에서 주입할 수 없습니다. 관리망처럼 경로가 바뀌면 안 되는 구간에 적합합니다. 반대로 장비 관리 권한을 얻은 사람은 경로 한 줄로 트래픽을 우회시킬 수 있습니다.
  • next hop이 누구인지가 핵심입니다. 정적 경로의 next hop이 방화벽을 거치지 않는 장비를 가리키면, 정책을 우회하는 통로가 됩니다.
  • Null0 경로는 방어 수단이기도 합니다. 내부에서 사용하지 않는 사설 대역이나 차단할 대역을 Null0로 보내면, 해당 트래픽이 기본 경로를 따라 외부로 새는 것을 막을 수 있습니다.
  • 임시로 넣고 지우지 않은 경로는 정기 점검 대상입니다. 경로 설명(name)과 변경 기록이 있어야 점검이 가능합니다.

6. SOC 관점

흔적확인할 수 있는 것
설정 변경 Syslog (%SYS-5-CONFIG_I 등)변경 시각, 접속 계정·출발지
AAA(TACACS+ 등) 명령 기록실제 입력한 ip route 명령
설정 백업 비교(diff)추가·삭제된 정적 경로
트래픽 경로 변화방화벽·IDS에서 특정 대역 트래픽이 갑자기 사라짐

관제자가 확인할 질문

  • 새로 생긴 정적 경로에 변경 승인 기록이 있는가?
  • next hop이 알려진 라우터·방화벽인가, 일반 서버 IP인가?
  • 경로 변경 이후 해당 대역의 트래픽이 보안장비 로그에서 사라지지 않았는가?

오탐 주의: 주 회선 장애 시 Floating Static으로 전환되는 것은 설계된 동작입니다. 인터페이스 다운 로그와 함께 보이면 장애 대응 흐름인지 먼저 확인합니다.


7. 핵심 정리

  • 라우터 정적 경로는 ip route <목적지> <마스크> <next hop 또는 인터페이스> [AD] 형식으로 설정합니다.
  • next hop은 재귀 조회로 도달 가능해야 테이블에 올라가며, Ethernet에서 출구 인터페이스만 지정하는 방식은 권장하지 않습니다.
  • AD를 크게 준 Floating Static은 주 경로가 사라질 때만 동작하는 예비 경로입니다.
  • 왕복 경로를 모두 맞춰야 통신이 성립하고, Null0 경로는 불필요한 트래픽 유출을 막는 데 씁니다.
  • 정적 경로 변경은 트래픽 우회로 이어지므로 설정 변경 로그·명령 기록·설정 백업 비교로 추적합니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글