📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 173편
이전 글: 172. Static Routing · 다음 글: 174. Next Hop

1. 개념

Default Route(0.0.0.0/0)가 최장 일치에서 항상 마지막 순위라는 점, Default Gateway와의 관계, 호스트에서 여러 기본 경로가 있을 때의 선택은 20. Default Route에서 다뤘습니다. 이 글은 네트워크 장비에서 기본 경로를 어디에, 어떻게 두는가를 다룹니다.

기업망에서 기본 경로는 보통 "안쪽에서 바깥쪽으로" 이어집니다. 각 장비는 자기보다 안쪽 대역만 구체적으로 알고, 나머지는 모두 바깥 방향 장비에 넘깁니다.

[사용자 PC]  default → L3 스위치(192.168.10.1)
      ↓
[L3 스위치]  내부 VLAN들은 직접 연결 / default → 방화벽(10.0.1.1)
      ↓
[방화벽]     내부 대역은 정적 경로로 L3 스위치 방향 / default → 경계 라우터(10.0.0.1)
      ↓
[경계 라우터] default → ISP(203.0.113.1)
      ↓
    인터넷

이 사슬 중 한 곳의 기본 경로가 방화벽을 건너뛰는 장비를 가리키면, 인터넷 트래픽 전체가 보안장비를 거치지 않게 됩니다.


2. 동작 원리

장비 종류에 따라 기본 경로를 설정하는 명령이 다릅니다(Cisco IOS 계열 기준).

장비 상태명령의미
라우터, L3 스위치(ip routing 활성)ip route 0.0.0.0 0.0.0.0 <next-hop>라우팅 테이블에 기본 경로 설치 (S*)
L2 스위치(ip routing 비활성)ip default-gateway <IP>장비 자신의 관리 트래픽이 쓸 게이트웨이, 사용자 트래픽 전달과 무관
동적 라우팅 사용 시OSPF default-information originate기본 경로를 내부 라우터들에 광고
Linux 라우터ip route replace default via <IP>커널 테이블의 기본 경로 교체

ip default-gateway는 L2 스위치의 관리 IP(SVI)가 다른 서브넷의 관리 서버·Syslog 서버와 통신할 때 쓰입니다. 이 값이 없으면 스위치 로그가 수집 서버에 도달하지 못할 수 있습니다.

기본 경로가 테이블에 설치되면 show ip route 맨 위에 Gateway of last resort가 표시됩니다. OSPF 광고 시 default-information originate는 광고하는 라우터 자신에게 기본 경로가 있어야 동작하며, always 옵션을 붙이면 기본 경로가 없어도 광고합니다(외부 회선 장애 중에도 트래픽을 끌어당길 수 있어 주의가 필요합니다).


3. 주요 특징

이중 회선(Floating Default): 주 회선 기본 경로보다 AD를 크게 준 두 번째 기본 경로를 둡니다. 다만 172. Static Routing에서 본 것처럼, 정적 경로는 next hop 너머의 장애를 모르므로 IP SLA 추적과 함께 쓰는 것이 일반적입니다.

기본 경로와 루프: 경계 라우터가 기본 경로로 ISP에 넘기고, ISP는 우리 공인 대역 전체를 경계 라우터로 보낸다고 가정합니다. 이때 공인 대역 중 실제로 쓰지 않는 주소로 패킷이 오면, 경계 라우터에는 구체적인 경로가 없으니 기본 경로로 다시 ISP에 보내고, ISP는 다시 돌려보냅니다. 패킷은 TTL이 0이 될 때까지 왕복합니다.

외부 → 203.0.113.77 (할당받았지만 미사용) 
      ↓
ISP: 203.0.113.64/26 → 경계 라우터
      ↓
경계 라우터: 구체 경로 없음 → default → ISP
      ↓
ISP → 경계 라우터 → ISP ... (TTL 만료까지 반복, ICMP Time Exceeded 발생)
문제원인장비 대응
미사용 공인 주소로 인한 루프할당 대역 전체에 대한 경로 부재할당받은 공인 대역을 Null0로 설정
내부 사설 대역이 외부로 유출사용하지 않는 사설 목적지가 default를 탐RFC 1918 대역 요약 경로를 Null0로 설정
기본 경로가 둘 다 활성같은 AD의 기본 경로 두 개 → 부하 분산의도가 아니면 AD로 우선순위 명시
회선 장애 후 복구 안 됨정적 기본 경로가 장애를 감지 못함IP SLA·track 연동

Null0 경로는 더 구체적인 경로가 있으면 선택되지 않으므로(최장 일치), 실제로 쓰는 내부 대역에는 영향을 주지 않습니다.


4. 예시

실습 예시 — GNS3 등의 Cisco IOS 계열 경계 라우터 설정입니다. ISP 회선 2개(주 203.0.113.1, 예비 198.51.100.1)를 가정하며 값은 예시(값은 환경마다 다름)입니다.

! 주 회선 기본 경로, 예비 회선은 AD 10으로 대기
ip route 0.0.0.0 0.0.0.0 203.0.113.1 name ISP-A
ip route 0.0.0.0 0.0.0.0 198.51.100.1 10 name ISP-B-BACKUP

! 루프·유출 방지
ip route 203.0.113.64 255.255.255.192 Null0
ip route 10.0.0.0 255.0.0.0 Null0
ip route 172.16.0.0 255.240.0.0 Null0
ip route 192.168.0.0 255.255.0.0 Null0

! L2 스위치(다른 장비)의 관리용 게이트웨이
! Switch(config)# ip default-gateway 192.168.99.1

확인 명령입니다(출력은 형식 예시).

R1# show ip route 0.0.0.0
Routing entry for 0.0.0.0/0, supernet
  Known via "static", distance 1, metric 0, candidate default path
  ...
R1# show ip route | include Gateway
Gateway of last resort is 203.0.113.1 to network 0.0.0.0

실습 예시 — Linux 라우터 VM(Rocky/Ubuntu 공통, 런타임 설정)입니다.

sudo ip route replace default via 203.0.113.1 metric 100
sudo ip route add default via 198.51.100.1 metric 200
sudo ip route add blackhole 10.0.0.0/8
ip route show default
ip route show type blackhole   # 블랙홀 경로 목록

📷 [실습 화면 삽입 위치] R1의 show ip route 상단 Gateway of last resort 줄과, 주 회선 인터페이스 shutdown 후 예비 기본 경로로 바뀐 결과를 비교한 화면


5. 보안 관점

  • 기본 경로의 next hop = 인터넷 출구입니다. 출구가 방화벽·프록시를 반드시 거치도록 사슬 전체를 설계해야 합니다.
  • 기본 경로가 필요 없는 구간(DB망, 관리망)에는 기본 경로를 두지 않는 것 자체가 통제입니다. 악성코드가 외부와 통신할 길이 사라집니다.
  • 동적 라우팅 환경에서 기본 경로 광고는 강력합니다. 인증되지 않은 장비가 기본 경로를 광고하면 인터넷 트래픽 전체를 끌어갈 수 있습니다.
  • 사설 대역·미사용 대역의 Null0 경로는 내부 주소가 담긴 패킷이 외부로 새는 것과 라우팅 루프를 함께 줄입니다.

6. SOC 관점

흔적의미
경계 방화벽의 외부 통신 로그 급감기본 경로가 다른 출구로 바뀌었을 가능성
ICMP Time Exceeded 다량 발생라우팅 루프 가능성
설정 변경 Syslog + 0.0.0.0 경로 명령 기록기본 경로 변경 작업
인터페이스 다운 직후 예비 회선 트래픽 증가정상적인 회선 전환

관제자가 확인할 질문

  • 이 구간 장비들의 기본 경로가 설계된 출구(방화벽) 를 가리키는가?
  • 외부 통신이 경계 방화벽 로그에 보이지 않는다면, 기본 경로가 우회 장비를 가리키고 있지 않은가?
  • 기본 경로가 없어야 할 서버망에서 외부 목적지 통신 시도가 보이지 않는가?

오탐 주의: 이중 회선 환경의 회선 전환, 작업 중 기본 경로 교체는 정상 동작입니다. 전환 후 외부에 보이는 출발지 공인 IP가 바뀌므로 외부 서비스 로그 대조 시 두 회선의 공인 대역을 모두 확인합니다.


7. 핵심 정리

  • 라우터·L3 스위치는 ip route 0.0.0.0 0.0.0.0 <next-hop>, L2 스위치는 관리용 ip default-gateway를 씁니다.
  • 기업망의 기본 경로는 안쪽에서 바깥쪽으로 이어지는 사슬이며, 그 사슬이 방화벽을 거쳐야 합니다.
  • 예비 회선은 AD를 크게 준 Floating Default와 도달성 추적으로 구성합니다.
  • 미사용 공인 대역과 사설 대역의 Null0 경로는 라우팅 루프와 내부 주소 유출을 막습니다.
  • 기본 경로 변경은 외부 통신 가시성을 바꾸므로 설정 변경 로그와 방화벽 로그 양을 함께 봅니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글