6.1 연결 장치 (Connecting Devices)
연결 장치는 서로 다른 독립된 네트워크를 연결하여 단말 간 데이터 전달 및 경로 선택을 가능하게 하는 핵심 인프라 요소이다. 동작하는 주된 OSI 계층에 따라 허브, 스위치, 라우터의 세 가지로 분류된다.

- 물리 계층(Layer 1): 데이터의 의미나 주소를 해석하지 못하고 단순히 전기적 신호를 증폭하고 중계하는 허브(Hub)와 중계기(Repeater)가 속한다.
- 데이터 링크 계층(Layer 2): 프레임의 헤더 정보를 파싱하여 48비트 MAC 주소를 기반으로 동일 네트워크 내에서 필터링 및 포워딩을 수행하는 링크 계층 스위치(Link-Layer Switch)가 속한다.
- 네트워크 계층(Layer 3): 패킷의 IP 헤더를 확인하고 최적의 경로(Metric)를 연산하여 논리적으로 분리된 이기종 네트워크 간 통신을 제어하는 라우터(Router)가 속한다.
6.1.1 허브 (Hub)
허브는 여러 장치를 트리나 성형(Star) 구조로 연결하는 가장 단순한 물리 계층(Layer 1) 장치이다.
- 동작 특성: 한 포트로 들어온 전기 신호를 목적지 구분 없이 자신에게 연결된 모든 포트(송신 포트 제외)로 그대로 복제하여 전달한다. 이를 플러딩(Flooding) 또는 브로드캐스트 전송 방식이라 한다. 허브 자체에는 프레임을 저장하고 제어할 수 있는 버퍼 메모리가 존재하지 않기 때문에 신호가 들어오는 즉시 실시간으로 모든 포트에 전달된다.
- 한계점: 연결된 모든 단말이 하나의 충돌 도메인(Collision Domain)을 공유한다. 즉, 반이중(Half-Duplex) 통신을 전제로 하기 때문에 두 개 이상의 단말이 동시에 데이터를 송신하면 무조건 충돌이 발생한다. 프레임을 수신한 단말들은 자신의 MAC 주소와 비교하여 일치하지 않으면 폐기해야 하므로 시스템 리소스와 대역폭의 비효율성이 존재한다.
- 중계기(Repeater)의 역할: 신호 감쇄를 보완하기 위해 신호를 수신하여 증폭 및 재생성(Regeneration)한 후 전달하는 기능을 포함한다. 물리적 거리가 멀어져 왜곡된 감쇄 신호를 정상 비트 스트림으로 복원하는 역할을 담당하며, 허브 내부에 기본적으로 이 기능이 포함되어 있다.

6.1.2 링크 계층 스위치 (Link-Layer Switch)
데이터 링크 계층(Layer 2)에서 동작하는 장치로, 프레임의 MAC 주소를 기반으로 목적지 장치에게만 데이터를 필터링하고 포워딩한다.
- 충돌 도메인 격리: 스위치의 각 포트는 독립된 충돌 도메인을 형성한다. 스위치는 포트별로 독립된 버퍼 메모리를 가지고 있어 수신된 프레임을 임시 저장한 후 전달할 수 있다. 이를 통해 동시 송수신이 가능한 전이중 모드(Full-Duplex)로 동작하므로 데이터 링크 계층에서의 충돌이 발생하지 않는다. 단, 모든 포트는 여전히 하나의 동일한 브로드캐스트 도메인(Broadcast Domain)에 속하게 된다.
1) 투명 스위치 (Transparent Switch)
단말들이 스위치의 존재 여부를 알지 못하도록 투명하게 동작하는 스위치이다. 스위치는 네트워크에 연결되는 순간 아무런 정보가 없지만, 유입되는 트래픽을 관찰하며 주소 학습(Address Learning) 기능을 통해 MAC 주소 테이블을 스스로 구축한다.
- 동작 원리 (3단계 루프):
- 학습 (Learning): 들어오는 프레임의 출발지 MAC 주소(Source MAC)와 해당 프레임이 유입된 입력 포트 번호를 MAC 주소 테이블(동적 매핑 테이블)에 매핑하여 기록한다.
- 포워딩 (Forwarding) / 필터링 (Filtering): 프레임의 목적지 MAC 주소(Destination MAC)가 테이블에 존재할 때, 입력 포트와 출력 포트가 다르면 지정된 출력 포트로만 프레임을 전달(Forwarding)한다. 만약 입력 포트와 출력 포트가 같다면(이미 해당 세그먼트에 목적지가 존재하므로) 프레임을 차단(Filtering)한다.
- 플러딩 (Flooding): 목적지 MAC 주소가 테이블에 존재하지 않는 미확인 유니캐스트(Unknown Unicast)이거나 브로드캐스트 프레임일 경우, 프레임이 유입된 송신 포트를 제외한 모든 활성 포트로 프레임을 복제하여 전송한다.
- 에이징 타임 (Aging Time): 네트워크 토폴로지의 동적 변화(단말의 이동 또는 전원 차단 등)를 반영하기 위해, 학습된 테이블의 각 엔트리에는 타이머가 부여된다. 일정 시간 동안 해당 출발지 MAC 주소로부터 프레임이 유입되지 않으면 주소 테이블에서 자동으로 삭제하여 메모리를 최적화한다. 보통 엔터프라이즈 장비의 기본값은 300초(5분) 내외이다.
MAC 테이블 고갈 공격과 보안 대책
스위치의 한정된 메모리 자원을 노린 대표적인 Layer 2 공격으로, 공격자가 임의로 조작된 수많은 출발지 MAC 주소를 스위치에 지속적으로 유입시키는 방식이 있다. 스위치의 MAC 주소 테이블이 거짓 정보로 고갈되면 스위치는 더 이상 새로운 정상 주소를 학습하지 못하고, 이후 유입되는 모든 프레임을 허브처럼 플러딩(Flooding)하게 된다. 이를 통해 공격자는 유니캐스트 트래픽을 스니핑할 수 있게 되며, 이를 방지하기 위해 실무에서는 포트별로 허용 가능한 최대 MAC 주소 개수를 제한하는 포트 보안(Port Security) 설정을 적용한다.

2) 루프 문제와 스패닝 트리 알고리즘 (STA)
네트워크의 가용성을 높이기 위해 스위치 간에 이중화 경로(Redundant Link)를 구성하면, 결함 감내(Fault Tolerance) 능력은 향상되지만 데이터 링크 계층에서 루프(Loop) 현상이 발생한다.
- 루프의 폐해: 브로드캐스트 프레임이 스위치 사이를 영원히 순환하면서 대역폭을 고갈시키는 브로드캐스트 스톰(Broadcast Storm)이 발생하고, MAC 주소 테이블의 내용이 계속 번복되는 MAC 테이블 불안정화 현상이 일어난다. Layer 2 프레임 헤더에는 Layer 3 IP 헤더의 TTL(Time to Live) 같은 수명 필드가 없기 때문에 수동으로 제어하지 않으면 네트워크가 완전히 다운된다.
- 스패닝 트리 알고리즘 (IEEE 802.1D): 루프 구조를 감지하고 논리적으로 특정 포트를 차단하여 토폴로지를 하나의 트리(Tree) 구조로 변환하는 알고리즘이다. 이를 위해 스위치들은 2초마다 BPDU(Bridge Protocol Data Unit)라는 제어 프레임을 교환한다.
- STA의 핵심 동작 절차:
- 루트 브리지(Root Bridge) 선출: 전체 네트워크에서 브리지 ID(우선순위 2바이트 + MAC 주소 6바이트) 값이 가장 낮은 스위치를 대장 스위치인 '루트 브리지'로 선출한다.
- 루트 포트(Root Port) 선정: 루트 브리지가 아닌 모든 스위치(Non-Root Bridge)에서 루트 브리지까지 가는 링크 비용(Cost)의 합이 가장 적은 최단 경로 포트를 스위치당 하나씩 지정한다.
- 지정 포트(Designated Port) 선정: 각 세그먼트(네트워크 링크)별로 루트 브리지까지 가는 비용이 가장 저렴한 스위치의 포트를 지정 포트로 선출하여 활성화한다. 루트 브리지의 모든 포트는 항상 지정 포트가 된다.
- 비지정 포트 차단(Alternate/Blocking Port): 루트 포트도 아니고 지정 포트도 아닌 나머지 포트는 논리적으로 데이터를 차단(Block)하여 루프를 원천 제거한다.
- 포트의 상태 천이: 경로 변화 발생 시 루프를 방지하기 위해 포트는 다음과 같은 단계적 상태 전환을 거친다.
Blocking⟶Listening⟶Learning⟶Forwarding
- Blocking (차단): 데이터 전송 및 주소 학습이 불가하며, 오직 루프 감지를 위한 BPDU 수신만 가능하다. 청취 상태로 넘어가는 데 약 20초(Max Age)가 소요된다.
- Listening (청취): 루프 여부를 확인하는 단계로, 데이터 전송과 주소 학습 없이 BPDU를 송수신하며 토폴로지를 계산한다. 기본 유지 시간은 15초(Forward Delay)이다.
- Learning (학습): 데이터 전송은 여전히 차단되나, 유입되는 프레임의 출발지 주소를 보고 MAC 주소 테이블을 미리 빌드하기 시작한다. 기본 유지 시간은 15초(Forward Delay)이다.
- Forwarding (전송): 정상적으로 데이터 프레임을 포워딩하고 수신하는 완성된 상태이다. 차단 상태에서 전송 상태까지 도달하는 데는 총 30~50초의 수렴 시간(Convergence Time)이 필요하다.
6.1.3 라우터 (Router)
네트워크 계층(Layer 3)에서 동작하는 장치로, 서로 다른 독립된 네트워크(서브넷) 간의 통신을 가능하게 한다.
- 핵심 기능: IP 주소를 기반으로 최적의 경로를 설정하는 라우팅(Routing)과, 유입된 패킷을 적절한 출력 인터페이스로 밀어주는 포워딩(Forwarding)을 수행한다.
- 브로드캐스트 차단: 라우터는 브로드캐스트 프레임을 기본적으로 다른 인터페이스로 넘기지 않고 차단한다. 즉, 브로드캐스트 도메인을 물리적으로 격리하는 경계선 역할을 수행하여 불필요한 트래픽 유출을 막는다. 스위치가 나누지 못하는 브로드캐스트 영역을 라우터가 최종적으로 분할하는 역할을 담당한다.
6.2 가상 LAN (VLAN)
VLAN(Virtual Local Area Network)은 물리적인 네트워크 토폴로지에 종속되지 않고, 스위치 소프트웨어를 설정하여 논리적으로 브로드캐스트 도메인을 분할하는 기술이다.
- 도입 배경: 물리적으로 장치들을 격리하려면 별도의 스위치와 라우팅 장비가 추가로 필요하므로 비용과 관리 효율성이 저하된다. 가상 LAN을 사용하면 단 하나의 고성능 스위치만으로도 여러 개의 독립된 가상 네트워크를 구축할 수 있다.
- 보안성 및 성능 향상: 불필요한 브로드캐스트 트래픽이 다른 부서나 그룹으로 유입되는 것을 차단하므로 대역폭 낭비를 막고, 부서 간 불필요한 접근을 원천 차단하여 정보보호 관점에서의 격리 보안을 달성할 수 있다. 서로 다른 VLAN 간 통신은 데이터 링크 계층에서 불가능하며, 반드시 Layer 3 라우터나 Inter-VLAN 라우팅 기능을 거쳐야만 한다.
6.2.1 소속원 구성 및 설정
VLAN 그룹을 정의하고 단말을 할당하는 기준은 여러 가지가 존재한다.
- 포트(Interface) 기준: 스위치의 특정 물리적 포트 번호(예: 1~5번 포트는 VLAN 10, 6~10번 포트는 VLAN 20)를 지정하는 방식이다. 이를 Access 포트라고도 부르며, 구조가 단순하고 직관적이어서 실무 및 엔터프라이즈 환경에서 가장 많이 쓰인다.
- MAC 주소 기준: 단말의 고유 MAC 주소를 기반으로 가상 LAN 멤버십을 할당한다. 사용자가 자리를 이동하여 다른 포트에 선을 꽂아도 스위치가 MAC 주소를 식별해 지정된 가상 LAN을 유연하게 유지해 준다.
- IP 주소 기준: 네트워크 계층의 서브넷 IP 대역별로 가상 LAN을 구성하여 매핑한다. 단말의 IP가 속한 대역에 따라 가상 LAN이 유동적으로 결정된다.
- 설정 방식: 관리자가 CLI 콘솔을 통해 포트별로 하드코딩하는 수동 설정(Static)과, 사용자 인증 정보나 IP 등을 감지해 서버가 자동으로 규칙을 적용하는 자동 설정(Dynamic) 방식으로 나뉜다.
6.2.2 교환기 간 통신 (Trunk & Tagging)
여러 대의 스위치가 연결된 대규모 환경에서 각 스위치에 분산되어 있는 동일 가상 LAN 멤버들끼리 통신하기 위해 인터페이스를 효율화하는 기법이 필요하다.
- 트렁크(Trunk) 링크: 스위치와 스위치 간을 연결할 때 모든 가상 LAN 트래픽이 단 하나의 물리적 결선(케이블)을 통해 동시에 이동할 수 있도록 설정한 공용 링크이다. 각 가상 LAN별로 케이블을 따로 연결해야 하는 포트 낭비를 획기적으로 줄여준다.
- 프레임 태깅 (IEEE 802.1Q): 트렁크 링크로 프레임을 내보낼 때, 이 프레임이 어느 가상 LAN 소속인지 식별할 수 있도록 원래의 표준 이더넷 프레임 중간에 4바이트 크기의 가상 LAN 태그(Tag)를 삽입하는 프로토콜 규격이다. 트렁크 링크를 통과한 후 목적지 스위치에 도달하면 이 태그를 떼어내고(Untagging) 원래의 이더넷 프레임 상태로 해당 가상 LAN 포트에만 전달한다.
- VLAN 태그의 세부 구조:
- TPID (Tag Protocol Identifier): 값은
0x8100 고정이며, 해당 프레임이 802.1Q 태그가 삽입된 특수 프레임임을 전송 스트림에 명시한다.
- Priority (PCP): QoS(서비스 품질) 구현을 위해 데이터의 우선순위를 3비트(0~7 단계)로 세분화하여 처리한다. 보이스 트래픽 등 실시간성이 중요한 데이터에 높은 우선순위를 부여할 수 있다.
- CFI (Canonical Format Indicator): 토큰링 네트워크와의 호환성을 식별하기 위한 1비트 필드이다. 이더넷 환경에서는 기본적으로 0으로 설정된다.
- VID (VLAN Identifier): 가상 LAN을 식별하는 핵심 식별 번호 필드로 12비트가 할당된다.
- 계산량적 한계: VID가 12비트이므로 논리적으로 구별 가능한 최대 가상 LAN의 개수는 212=4,096개이다. 이 중 0번과 4095번은 예약되어 있으므로 실제 사용 가능한 가상 LAN ID는 1번부터 4094번까지이다.
클라우드 대규모 환경에서의 가상 LAN 확장 (VXLAN)
현대 퍼블릭 클라우드 데이터센터 가상화 환경에서는 이 4,096개라는 식별자 한계가 네트워크 세그먼트 분할의 치명적인 병목이 된다. 수많은 고객(테넌트)들에게 각각 격리된 가상 네트워크 인프라를 제공하기에는 ID 개수가 부족하기 때문이다. 이를 해결하기 위해 실제 클라우드 아키텍처에서는 표준 이더넷 프레임을 L4 UDP 패킷 내부에 캡슐화하고, 24비트 ID 체계를 사용하는 VXLAN(Virtual Extensible LAN) 표준을 상위 계층에 오버레이 형태로 도입하여 최대 1,600만 개의 논리적 가상 네트워크 영역을 확보하여 운영한다.
스스로 확인해보기
[ 연결 장치 ]
Q1. 허브(Hub)와 스위치(Switch)의 데이터 전달 방식 차이점을 도메인 관점에서 설명하시오.
- 모범 답안: 허브는 물리 계층 장치로 유입된 신호를 모든 포트로 플러딩하므로 연결된 모든 단말이 하나의 충돌 도메인을 공유한다. 반면 스위치는 데이터 링크 계층 장치로 MAC 주소 테이블을 참조하여 목적지 포트로만 프레임을 포워딩하므로 포트별로 충돌 도메인이 격리된다.
Q2. 투명 스위치(Transparent Switch)가 MAC 주소 테이블에 정보가 없는 'Unknown Unicast' 프레임을 수신했을 때 어떻게 처리하는가?
- 모범 답안: 목적지 MAC 주소가 주소 테이블에 등록되어 있지 않으므로, 프레임이 유입된 입력 포트를 제외한 모든 활성 포트로 프레임을 복제하여 전송하는 플러딩(Flooding)을 수행한다.
Q3. 스위치가 MAC 주소 테이블을 구축할 때, 유입된 프레임의 어떤 주소를 참조하여 학습(Learning)하는가?
- 모범 답안: 유입된 프레임의 헤더에 기록된 출발지 MAC 주소(Source MAC Address)와 해당 프레임이 들어온 입력 포트 번호를 매핑하여 테이블에 기록한다.
Q4. L2 스위치 환경에서 이중화 경로(Redundant Link)를 구성했을 때 발생하는 대표적인 네트워크 장애 현상 2가지를 서술하시오.
- 모범 답안: 브로드캐스트 프레임이 무한 루프를 돌며 대역폭을 고갈시키는 '브로드캐스트 스톰(Broadcast Storm)'과, 동일한 출발지 주소가 서로 다른 포트에서 반복 감지되어 테이블이 깨지는 'MAC 주소 테이블 불안정화' 현상이 발생한다.
Q5. 스패닝 트리 알고리즘(STA)에서 스위치들이 토폴로지 변경 및 경로 계산을 위해 서로 주고받는 제어 프레임의 명칭은 무엇인가?
- 모범 답안: BPDU (Bridge Protocol Data Unit)
Q6. STA 포트 상태 천이 단계 중, 데이터 프레임 전송은 하지 않지만 유입 프레임의 출발지 주소를 기반으로 MAC 테이블을 채우기 시작하는 단계를 제시하시오.
- 모범 답안: 러닝 (Learning, 학습) 상태
Q7. 라우터가 물리적 또는 논리적으로 완벽하게 차단하여 다른 인터페이스로 전달하지 않는 트래픽의 종류는 무엇인가?
- 모범 답안: 브로드캐스트 트래픽 (프레임 목적지 주소가 FF:FF:FF:FF:FF:FF인 데이터)
[ 가상 LAN (VLAN) ]
Q8. 가상 LAN(VLAN)을 정의하고, 이를 도입함으로써 얻을 수 있는 대표적인 성능 및 보안상의 이점을 서술하시오.
- 모범 답안: 가상 LAN은 물리적 위치와 관계없이 소프트웨어 설정을 통해 논리적으로 브로드캐스트 도메인을 분할하는 기술이다. 불필요한 브로드캐스트 트래픽의 전파 범위를 제한하여 대역폭 효율을 높이고, 부서 간 비인가 접근을 원천 차단하여 보안성을 향상시킨다.
Q9. 가상 LAN을 설정하는 기준 중 단말의 물리적 이동이 잦은 환경에서 가장 유연하게 대처할 수 있는 매핑 방식은 무엇인가?
- 모범 답안: MAC 주소 기준 가상 LAN 설정 방식
Q10. 하나의 물리적 케이블을 통해 여러 가상 LAN의 데이터를 동시에 전송할 수 있도록 스위치 간을 연결하는 링크의 명칭은 무엇인가?
Q11. IEEE 802.1Q 프레임 태깅 규격에서 추가되는 가상 LAN 태그 헤더의 총 크기는 몇 바이트인가?
Q12. 이더넷 프레임 내에 삽입되는 가상 LAN 태그 내부 구조 중, 가상 LAN의 식별 코드를 나타내는 필드의 명칭과 할당 비트 수를 쓰시오.
- 모범 답안: VID (VLAN Identifier), 12비트
Q13. IEEE 802.1Q 표준 규격 하에서 이론적으로 생성 및 구별할 수 있는 최대 가상 LAN의 개수를 계산 과정을 포함하여 제시하시오.
- 모범 답안: 가상 LAN 식별자인 VID가 12비트로 구성되어 있으므로 표현 가능한 수의 범위는 212=4,096개이다. (실제 0과 4095는 예약용이므로 실질 사용은 4094개)
핵심 요약
- 허브(L1): 물리 계층 동작, 전 포트 플러딩, 단일 충돌 도메인 형성으로 충돌 위험 상존.
- 스위치(L2): 데이터 링크 계층 동작, MAC 테이블 기반 필터링/포워딩, 포트별 충돌 도메인 격리.
- 투명 스위치 메커니즘: 출발지 MAC으로 학습(Learning), 목적지 MAC으로 포워딩/필터링, 테이블에 없으면 플러딩.
- 루프 방지: 이중화 경로 시 브로드캐스트 스톰 발생 위험, IEEE 802.1D 스패닝 트리 알고리즘(STA)을 통해 차단 포트 지정으로 해결.
- 가상 LAN 기술: 소프트웨어적 세그멘테이션을 통한 브로드캐스트 도메인 가상 분할 및 격리 보안 달성.
- 802.1Q 태깅: 트렁크 링크 통신 시 4바이트 태그 삽입, VID 12비트 구조로 인해 최대 4,096개의 가상 LAN 지원 가능.
참고문헌
- Forouzan, B. A. (2013). Data Communications and Networking (6th ed.). McGraw-Hill.
- 번역: 이재광, 김중규, 이경현, 홍충선. 데이터 통신과 네트워킹 TCP/IP 프로토콜 기반 (개정 6 수정판). 퍼스트북.