📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 173편
이전 글: 172. Static Routing · 다음 글: 174. Next Hop
Default Route(0.0.0.0/0)가 최장 일치에서 항상 마지막 순위라는 점, Default Gateway와의 관계, 호스트에서 여러 기본 경로가 있을 때의 선택은 20. Default Route에서 다뤘습니다. 이 글은 네트워크 장비에서 기본 경로를 어디에, 어떻게 두는가를 다룹니다.
기업망에서 기본 경로는 보통 "안쪽에서 바깥쪽으로" 이어집니다. 각 장비는 자기보다 안쪽 대역만 구체적으로 알고, 나머지는 모두 바깥 방향 장비에 넘깁니다.
[사용자 PC] default → L3 스위치(192.168.10.1)
↓
[L3 스위치] 내부 VLAN들은 직접 연결 / default → 방화벽(10.0.1.1)
↓
[방화벽] 내부 대역은 정적 경로로 L3 스위치 방향 / default → 경계 라우터(10.0.0.1)
↓
[경계 라우터] default → ISP(203.0.113.1)
↓
인터넷
이 사슬 중 한 곳의 기본 경로가 방화벽을 건너뛰는 장비를 가리키면, 인터넷 트래픽 전체가 보안장비를 거치지 않게 됩니다.
장비 종류에 따라 기본 경로를 설정하는 명령이 다릅니다(Cisco IOS 계열 기준).
| 장비 상태 | 명령 | 의미 |
|---|---|---|
라우터, L3 스위치(ip routing 활성) | ip route 0.0.0.0 0.0.0.0 <next-hop> | 라우팅 테이블에 기본 경로 설치 (S*) |
L2 스위치(ip routing 비활성) | ip default-gateway <IP> | 장비 자신의 관리 트래픽이 쓸 게이트웨이, 사용자 트래픽 전달과 무관 |
| 동적 라우팅 사용 시 | OSPF default-information originate | 기본 경로를 내부 라우터들에 광고 |
| Linux 라우터 | ip route replace default via <IP> | 커널 테이블의 기본 경로 교체 |
ip default-gateway는 L2 스위치의 관리 IP(SVI)가 다른 서브넷의 관리 서버·Syslog 서버와 통신할 때 쓰입니다. 이 값이 없으면 스위치 로그가 수집 서버에 도달하지 못할 수 있습니다.
기본 경로가 테이블에 설치되면 show ip route 맨 위에 Gateway of last resort가 표시됩니다. OSPF 광고 시 default-information originate는 광고하는 라우터 자신에게 기본 경로가 있어야 동작하며, always 옵션을 붙이면 기본 경로가 없어도 광고합니다(외부 회선 장애 중에도 트래픽을 끌어당길 수 있어 주의가 필요합니다).
이중 회선(Floating Default): 주 회선 기본 경로보다 AD를 크게 준 두 번째 기본 경로를 둡니다. 다만 172. Static Routing에서 본 것처럼, 정적 경로는 next hop 너머의 장애를 모르므로 IP SLA 추적과 함께 쓰는 것이 일반적입니다.
기본 경로와 루프: 경계 라우터가 기본 경로로 ISP에 넘기고, ISP는 우리 공인 대역 전체를 경계 라우터로 보낸다고 가정합니다. 이때 공인 대역 중 실제로 쓰지 않는 주소로 패킷이 오면, 경계 라우터에는 구체적인 경로가 없으니 기본 경로로 다시 ISP에 보내고, ISP는 다시 돌려보냅니다. 패킷은 TTL이 0이 될 때까지 왕복합니다.
외부 → 203.0.113.77 (할당받았지만 미사용)
↓
ISP: 203.0.113.64/26 → 경계 라우터
↓
경계 라우터: 구체 경로 없음 → default → ISP
↓
ISP → 경계 라우터 → ISP ... (TTL 만료까지 반복, ICMP Time Exceeded 발생)
| 문제 | 원인 | 장비 대응 |
|---|---|---|
| 미사용 공인 주소로 인한 루프 | 할당 대역 전체에 대한 경로 부재 | 할당받은 공인 대역을 Null0로 설정 |
| 내부 사설 대역이 외부로 유출 | 사용하지 않는 사설 목적지가 default를 탐 | RFC 1918 대역 요약 경로를 Null0로 설정 |
| 기본 경로가 둘 다 활성 | 같은 AD의 기본 경로 두 개 → 부하 분산 | 의도가 아니면 AD로 우선순위 명시 |
| 회선 장애 후 복구 안 됨 | 정적 기본 경로가 장애를 감지 못함 | IP SLA·track 연동 |
Null0 경로는 더 구체적인 경로가 있으면 선택되지 않으므로(최장 일치), 실제로 쓰는 내부 대역에는 영향을 주지 않습니다.
실습 예시 — GNS3 등의 Cisco IOS 계열 경계 라우터 설정입니다. ISP 회선 2개(주 203.0.113.1, 예비 198.51.100.1)를 가정하며 값은 예시(값은 환경마다 다름)입니다.
! 주 회선 기본 경로, 예비 회선은 AD 10으로 대기
ip route 0.0.0.0 0.0.0.0 203.0.113.1 name ISP-A
ip route 0.0.0.0 0.0.0.0 198.51.100.1 10 name ISP-B-BACKUP
! 루프·유출 방지
ip route 203.0.113.64 255.255.255.192 Null0
ip route 10.0.0.0 255.0.0.0 Null0
ip route 172.16.0.0 255.240.0.0 Null0
ip route 192.168.0.0 255.255.0.0 Null0
! L2 스위치(다른 장비)의 관리용 게이트웨이
! Switch(config)# ip default-gateway 192.168.99.1
확인 명령입니다(출력은 형식 예시).
R1# show ip route 0.0.0.0
Routing entry for 0.0.0.0/0, supernet
Known via "static", distance 1, metric 0, candidate default path
...
R1# show ip route | include Gateway
Gateway of last resort is 203.0.113.1 to network 0.0.0.0
실습 예시 — Linux 라우터 VM(Rocky/Ubuntu 공통, 런타임 설정)입니다.
sudo ip route replace default via 203.0.113.1 metric 100
sudo ip route add default via 198.51.100.1 metric 200
sudo ip route add blackhole 10.0.0.0/8
ip route show default
ip route show type blackhole # 블랙홀 경로 목록
📷 [실습 화면 삽입 위치] R1의
show ip route상단 Gateway of last resort 줄과, 주 회선 인터페이스 shutdown 후 예비 기본 경로로 바뀐 결과를 비교한 화면
| 흔적 | 의미 |
|---|---|
| 경계 방화벽의 외부 통신 로그 급감 | 기본 경로가 다른 출구로 바뀌었을 가능성 |
| ICMP Time Exceeded 다량 발생 | 라우팅 루프 가능성 |
설정 변경 Syslog + 0.0.0.0 경로 명령 기록 | 기본 경로 변경 작업 |
| 인터페이스 다운 직후 예비 회선 트래픽 증가 | 정상적인 회선 전환 |
관제자가 확인할 질문
오탐 주의: 이중 회선 환경의 회선 전환, 작업 중 기본 경로 교체는 정상 동작입니다. 전환 후 외부에 보이는 출발지 공인 IP가 바뀌므로 외부 서비스 로그 대조 시 두 회선의 공인 대역을 모두 확인합니다.
ip route 0.0.0.0 0.0.0.0 <next-hop>, L2 스위치는 관리용 ip default-gateway를 씁니다.