네트워크 장비와 VLAN
장비별 전달 기준과 도메인 분리, VLAN·트렁크·VLAN 간 라우팅을 비교합니다.
NIC(Network Interface Card)는 호스트를 네트워크에 연결하는 인터페이스다. Ethernet NIC는 MAC 주소와 프레임 송수신을 처리하며 물리·데이터 링크 계층과 관련된다. 다음 장비들은 신호·MAC·IP 중 무엇을 기준으로 전달하는지 비교한다.
1. Repeater와 Hub
Repeater
Repeater는 물리 계층에서 약해지거나 왜곡된 신호를 재생하여 더 먼 구간으로 전달하는 장비다.
- IP 주소를 보고 경로를 선택하지 않는다.
- MAC 주소를 보고 프레임을 필터링하지 않는다.
- 충돌이나 브로드캐스트를 논리적으로 분리하지 않는다.
따라서 “리피터가 트래픽을 분석해 필요한 프레임만 보낸다”는 설명은 틀리다.
Hub
Hub는 여러 포트를 가진 multiport repeater로 이해할 수 있다. 한 포트로 들어온 비트 신호를 다른 포트 쪽으로 반복한다.
고전적인 공유 Ethernet 허브 환경에서는 다음 특성이 중요하다.
- 모든 포트가 하나의 공유 매체처럼 동작한다.
- 하나의 충돌 도메인을 공유한다.
- 일반적으로 half-duplex와 CSMA/CD 환경을 전제로 한다.
- MAC 주소 학습이나 목적지 기반 필터링을 하지 않는다.
현대 Ethernet LAN에서는 스위치 기반 full-duplex 연결이 일반적이므로 허브는 실무 중심 장비라기보다 장비 동작 차이를 이해하기 위한 기본 개념으로 보는 것이 적절하다.
2. Bridge와 L2 Switch
Bridge
Bridge는 데이터링크 계층에서 MAC 주소를 이용해 LAN 세그먼트 사이의 프레임을 전달하거나 필터링한다.
기본 동작은 다음과 같다.
- 수신 프레임의 Source MAC을 보고 해당 MAC이 어느 포트에 있는지 학습한다.
- Destination MAC을 MAC 주소 테이블에서 찾는다.
- 목적지가 다른 포트에 있으면 해당 포트로 전달한다.
- 목적지가 수신 포트와 같으면 불필요한 전달을 하지 않는다.
- 목적지 MAC을 모르면 해당 VLAN의 관련 포트로 unknown unicast flooding을 수행한다.
브리지는 세그먼트별로 충돌 도메인을 나눌 수 있지만, VLAN이나 라우팅 같은 추가 분리가 없다면 일반적으로 같은 브로드캐스트 도메인 안에 있다.
L2 Switch
L2 Switch는 본질적으로 다수 포트를 가진 고속 multiport bridge에 가깝다. 각 포트에 연결된 호스트의 MAC 주소를 학습해 MAC address table(CAM table)을 만들고 프레임을 전달한다.
스위치에서 꼭 구분해야 할 세 가지 전달 유형은 다음과 같다.
| 프레임 유형 | 대표 처리 |
|---|---|
| 목적지 MAC을 알고 있는 unicast | 학습된 특정 포트로 전달 |
| 목적지 MAC을 모르는 unknown unicast | 같은 VLAN의 관련 포트로 flooding |
| broadcast | 같은 VLAN의 관련 포트로 flooding |
스위치 포트가 각각 full-duplex로 동작하는 현대 Ethernet에서는 포트별 링크에 공유 매체 충돌이 발생하지 않는다. 따라서 “스위치도 허브처럼 모든 호스트가 하나의 충돌 도메인을 공유한다”고 보면 안 된다.
스위치의 MAC 학습에서 자주 나오는 다섯 동작
- Learning: 수신 프레임의 Source MAC과 수신 포트를 학습한다.
- Forwarding: Destination MAC이 다른 포트에 학습되어 있으면 그 포트로 전달한다.
- Filtering: Destination MAC이 수신 포트와 같은 쪽에 있으면 불필요한 전달을 막는다.
- Flooding: Destination MAC을 모르거나 broadcast인 경우 같은 VLAN의 관련 포트로 복제한다.
- Aging: 일정 시간 사용되지 않은 동적 MAC 항목을 제거하여 테이블을 갱신한다.
Store-and-Forward, Cut-Through, Fragment-Free
스위치의 프레임 처리 방식은 고전적으로 다음처럼 구분한다. 현대 장비의 내부 구현은 더 복잡할 수 있으므로 시험에서는 개념 차이를 중심으로 본다.
| 방식 | 핵심 | 장점 | 주의점 |
|---|---|---|---|
| Store-and-Forward | 프레임 전체를 받은 뒤 검사·전달 | FCS 오류 프레임을 걸러낼 수 있음 | 전체 프레임 수신만큼 지연 증가 |
| Cut-Through | 목적지 MAC을 확인할 수 있게 된 뒤 빠르게 전달 시작 | 낮은 지연 | 프레임 전체의 FCS 검증 전에 전달될 수 있음 |
| Fragment-Free | 충돌로 손상되기 쉬운 프레임 앞부분을 확인한 뒤 전달 | Cut-Through보다 오류 억제 강화 | Store-and-Forward보다 검증 범위가 제한적 |
3. Router와 L3 Switch
Router는 네트워크 계층에서 목적지 IP 주소와 라우팅 정보를 이용해 서로 다른 IP 네트워크 사이에 패킷을 전달한다.
대표 역할은 다음과 같다.
- 서로 다른 IP 네트워크를 연결한다.
- 라우팅 테이블을 기반으로 다음 홉과 출력 인터페이스를 선택한다.
- 기본적으로 한 인터페이스의 링크 계층 브로드캐스트를 다른 인터페이스로 그대로 전달하지 않는다.
- 각 라우터 인터페이스는 서로 다른 IP 네트워크에 속할 수 있다.
L3 Switch는 Ethernet 스위칭 기능과 IP 라우팅 기능을 하나의 장비에서 제공하는 형태다. VLAN 사이의 통신을 수행하는 Inter-VLAN Routing에 자주 사용된다.
L3 Switch = Router와 완전히 다른 원리의 장비라고 외우기보다, L2 스위칭과 L3 라우팅을 함께 처리할 수 있는 장비로 이해하는 편이 정확하다.
L4/L7 Switch라는 이름은 무엇을 뜻하는가
네트워크 장비 이름에서 L4/L7이라는 표현은 보통 더 상위 계층의 정보를 보고 트래픽을 분류·분산한다는 의미로 사용된다.
- L4 Switch/Load Balancer: IP와 함께 TCP/UDP 포트 같은 전송 계층 정보를 활용할 수 있다.
- L7 Switch/Application Delivery 기능: HTTP 요청 정보처럼 응용 계층 내용을 해석해 더 세밀하게 분산·제어할 수 있다.
다만 이는 제품 기능을 설명하는 실무적 명칭이므로 L4 스위치는 언제나 정확히 같은 기능, L7 스위치는 오직 7계층에서만 동작처럼 절대화하지 않는다. 여기서는 장비 계층 비교를 위한 수준까지만 이해한다.
4. Gateway라는 용어의 두 가지 문맥
Gateway는 문맥에 따라 의미가 달라진다.
Default Gateway
호스트가 자신의 로컬 네트워크 밖으로 패킷을 보낼 때 처음 넘기는 라우터의 L3 인터페이스 주소를 흔히 default gateway라고 한다.
PC 192.0.2.10/24
↓ 원격 목적지로 전송
Default Gateway 192.0.2.1
↓
다른 IP 네트워크
Protocol/Application Gateway
서로 다른 프로토콜·데이터 형식·서비스 환경 사이를 변환하는 중계 시스템도 gateway라고 부를 수 있다.
따라서 Gateway는 무조건 OSI 7계층 장비 또는 Gateway는 항상 Router와 같은 뜻으로 단정하면 안 된다. default gateway 문맥에서는 라우터가 핵심이고, 일반 gateway라는 용어는 더 넓게 사용된다.
5. 장비와 도메인 비교
시험에서 자주 섞이는 것이 collision domain과 broadcast domain이다.
- Collision domain: 같은 공유 Ethernet 매체에서 동시에 전송하면 충돌 가능성이 있는 범위
- Broadcast domain: L2 broadcast frame이 기본적으로 전달되는 범위
| 장비 | 대표 계층 | 전달 판단 기준 | Collision Domain | Broadcast Domain |
|---|---|---|---|---|
| Repeater | L1 | 신호 | 분리하지 않음 | 분리하지 않음 |
| Hub | L1 | 신호 | 분리하지 않음 | 분리하지 않음 |
| Bridge | L2 | MAC | 포트/세그먼트별 분리 가능 | 기본적으로 유지 |
| L2 Switch | L2 | MAC | 포트별 분리 | VLAN별 분리 가능 |
| Router | L3 | IP prefix | 인터페이스별 링크 분리 | 인터페이스/네트워크별 분리 |
| L3 Switch | L2/L3 | MAC + IP | 포트별 분리 | VLAN 생성 + VLAN 간 라우팅 가능 |
VLAN이 없는 단일 L2 스위치 전체는 보통 하나의 broadcast domain으로 생각할 수 있다. VLAN을 설정하면 하나의 물리적 스위치 안에서도 여러 broadcast domain으로 논리적으로 분리할 수 있다.
6. VLAN의 핵심: 물리적 배치와 논리적 LAN을 분리한다
VLAN(Virtual Local Area Network)은 하나의 물리적 스위치 인프라를 여러 개의 논리적 L2 broadcast domain으로 분리하는 기술이다.
예를 들어 같은 스위치에 다음 장비가 연결되어 있다고 하자.
Port 1, 2, 3 → VLAN 10 사용자망
Port 4, 5 → VLAN 20 서버망
Port 6 → VLAN 30 관리망
물리적으로는 같은 스위치에 연결되어 있어도 VLAN 10의 broadcast가 기본적으로 VLAN 20과 VLAN 30으로 전달되지 않는다.
VLAN의 장점은 다음과 같다.
- 브로드캐스트 범위를 줄일 수 있다.
- 부서·서비스·보안 정책 단위로 논리적 네트워크를 구성할 수 있다.
- 장비의 물리적 위치 변경 없이 논리적 소속을 바꿀 수 있다.
- 하나의 스위치 인프라에서 여러 L2 네트워크를 운영할 수 있다.
그러나 VLAN 자체가 암호화나 방화벽은 아니다. VLAN 분리는 중요한 네트워크 분할 수단이지만, VLAN 사이의 허용/차단 정책에는 라우팅 ACL이나 방화벽 같은 별도 제어가 필요할 수 있다.
7. Access Port와 Trunk Link
Access Port
Access port는 일반적으로 하나의 VLAN에 소속된 단말을 연결하는 포트다. 단말은 보통 일반 Ethernet frame을 주고받고, 스위치가 해당 포트를 특정 VLAN의 구성원으로 처리한다.
따라서 다음처럼 이해한다.
PC ── untagged Ethernet ── Access Port [VLAN 10]
untagged = VLAN이 전혀 없다는 뜻은 아니다. 프레임에 802.1Q tag가 없더라도 스위치는 수신 포트의 VLAN 설정을 기준으로 그 프레임을 VLAN에 소속시킬 수 있다.
Trunk Link
Trunk link는 여러 VLAN의 트래픽을 하나의 물리 링크로 전달하기 위해 사용된다. VLAN을 구별할 수 있도록 IEEE 802.1Q 태그가 사용되는 것이 대표적이다.
Switch A ===== 802.1Q trunk ===== Switch B
VLAN 10 / 20 / 30
실제 장비에서는 untagged traffic을 특정 PVID/native VLAN과 연결하는 동작이 있을 수 있다. 이 부분은 구현과 설정 문맥이 있으므로 “trunk의 모든 frame은 예외 없이 항상 tagged”라고 단정하지 않는다.
8. IEEE 802.1Q VLAN Tag
802.1Q 환경에서 일반 Ethernet header의 Source MAC 뒤에 VLAN 정보를 나타내는 태그가 삽입될 수 있다. 흔히 4바이트(32비트) VLAN tag라고 부른다.
구조를 단순화하면 다음과 같다.
[Destination MAC][Source MAC][802.1Q Tag 4B][EtherType][Payload ...]
802.1Q Tag
┌──────────────────┬──────────────────────────────────┐
│ TPID 16bit │ TCI 16bit │
│ 대표값 0x8100 │ PCP 3 | DEI 1 | VLAN ID 12 │
└──────────────────┴──────────────────────────────────┘
- TPID(Tag Protocol Identifier): C-tag에서 대표적으로
0x8100 - PCP(Priority Code Point): 3비트 우선순위 정보
- DEI(Drop Eligible Indicator): 1비트 혼잡 시 폐기 우선도 관련 정보
- VID(VLAN Identifier): 12비트 VLAN 식별자
VID 필드는 12비트이므로 값 공간 자체는 0~4095지만, 일반 VLAN ID로 사용하는 범위는 1~4094다. 0과 4095는 일반 VLAN 식별자로 사용하는 값이 아니다.
9. Inter-VLAN Routing
서로 다른 VLAN은 서로 다른 L2 broadcast domain이므로 L2 스위칭만으로는 VLAN 사이에 직접 통신할 수 없다. VLAN 10의 호스트가 VLAN 20의 서버와 통신하려면 L3 라우팅이 필요하다.
대표 방법은 두 가지다.
외부 Router 사용
라우터가 각 VLAN을 논리적으로 연결한다. 하나의 trunk와 여러 서브인터페이스를 사용하는 구성은 흔히 router-on-a-stick이라고 부른다.
L3 Switch 사용
L3 Switch가 각 VLAN에 대한 L3 인터페이스를 제공하고 내부에서 VLAN 사이를 라우팅한다. 구현에서는 SVI(Switched Virtual Interface) 같은 논리 인터페이스를 사용할 수 있다.
핵심은 장비 이름이 아니라 다음 관계다.
같은 VLAN → L2 switching 가능
다른 VLAN → L3 routing 필요
개념 확인 문제
문제를 누르면 바로 아래에서 정답과 해설을 확인할 수 있습니다.
01스위치는 프레임의 어느 MAC으로 학습하고 어느 MAC으로 전달을 결정하는가?
출발지 MAC과 수신 포트를 학습하고 목적지 MAC을 조회해 전달할 포트를 결정한다.
02같은 물리 스위치의 VLAN 10과 VLAN 20은 L2 스위칭만으로 통신하는가?
아니다. 서로 다른 L2 도메인이므로 일반적으로 라우터나 L3 스위치의 VLAN 간 라우팅이 필요하고 접근 정책도 별도로 정한다.