현재 선택한 정보보안 과정

정보보안기사 필기 이론 학습

이론 목록으로 돌아가기

네트워크 장비와 VLAN

장비별 전달 기준과 도메인 분리, VLAN·트렁크·VLAN 간 라우팅을 비교합니다.

예상 읽기 12

NIC(Network Interface Card)는 호스트를 네트워크에 연결하는 인터페이스다. Ethernet NIC는 MAC 주소와 프레임 송수신을 처리하며 물리·데이터 링크 계층과 관련된다. 다음 장비들은 신호·MAC·IP 중 무엇을 기준으로 전달하는지 비교한다.

1. Repeater와 Hub

Repeater

Repeater는 물리 계층에서 약해지거나 왜곡된 신호를 재생하여 더 먼 구간으로 전달하는 장비다.

  • IP 주소를 보고 경로를 선택하지 않는다.
  • MAC 주소를 보고 프레임을 필터링하지 않는다.
  • 충돌이나 브로드캐스트를 논리적으로 분리하지 않는다.

따라서 “리피터가 트래픽을 분석해 필요한 프레임만 보낸다”는 설명은 틀리다.

Hub

Hub는 여러 포트를 가진 multiport repeater로 이해할 수 있다. 한 포트로 들어온 비트 신호를 다른 포트 쪽으로 반복한다.

고전적인 공유 Ethernet 허브 환경에서는 다음 특성이 중요하다.

  • 모든 포트가 하나의 공유 매체처럼 동작한다.
  • 하나의 충돌 도메인을 공유한다.
  • 일반적으로 half-duplex와 CSMA/CD 환경을 전제로 한다.
  • MAC 주소 학습이나 목적지 기반 필터링을 하지 않는다.

현대 Ethernet LAN에서는 스위치 기반 full-duplex 연결이 일반적이므로 허브는 실무 중심 장비라기보다 장비 동작 차이를 이해하기 위한 기본 개념으로 보는 것이 적절하다.

2. Bridge와 L2 Switch

Bridge

Bridge는 데이터링크 계층에서 MAC 주소를 이용해 LAN 세그먼트 사이의 프레임을 전달하거나 필터링한다.

기본 동작은 다음과 같다.

  1. 수신 프레임의 Source MAC을 보고 해당 MAC이 어느 포트에 있는지 학습한다.
  2. Destination MAC을 MAC 주소 테이블에서 찾는다.
  3. 목적지가 다른 포트에 있으면 해당 포트로 전달한다.
  4. 목적지가 수신 포트와 같으면 불필요한 전달을 하지 않는다.
  5. 목적지 MAC을 모르면 해당 VLAN의 관련 포트로 unknown unicast flooding을 수행한다.

브리지는 세그먼트별로 충돌 도메인을 나눌 수 있지만, VLAN이나 라우팅 같은 추가 분리가 없다면 일반적으로 같은 브로드캐스트 도메인 안에 있다.

L2 Switch

L2 Switch는 본질적으로 다수 포트를 가진 고속 multiport bridge에 가깝다. 각 포트에 연결된 호스트의 MAC 주소를 학습해 MAC address table(CAM table)을 만들고 프레임을 전달한다.

스위치에서 꼭 구분해야 할 세 가지 전달 유형은 다음과 같다.

프레임 유형대표 처리
목적지 MAC을 알고 있는 unicast학습된 특정 포트로 전달
목적지 MAC을 모르는 unknown unicast같은 VLAN의 관련 포트로 flooding
broadcast같은 VLAN의 관련 포트로 flooding

스위치 포트가 각각 full-duplex로 동작하는 현대 Ethernet에서는 포트별 링크에 공유 매체 충돌이 발생하지 않는다. 따라서 “스위치도 허브처럼 모든 호스트가 하나의 충돌 도메인을 공유한다”고 보면 안 된다.

스위치의 MAC 학습에서 자주 나오는 다섯 동작

  • Learning: 수신 프레임의 Source MAC과 수신 포트를 학습한다.
  • Forwarding: Destination MAC이 다른 포트에 학습되어 있으면 그 포트로 전달한다.
  • Filtering: Destination MAC이 수신 포트와 같은 쪽에 있으면 불필요한 전달을 막는다.
  • Flooding: Destination MAC을 모르거나 broadcast인 경우 같은 VLAN의 관련 포트로 복제한다.
  • Aging: 일정 시간 사용되지 않은 동적 MAC 항목을 제거하여 테이블을 갱신한다.

Store-and-Forward, Cut-Through, Fragment-Free

스위치의 프레임 처리 방식은 고전적으로 다음처럼 구분한다. 현대 장비의 내부 구현은 더 복잡할 수 있으므로 시험에서는 개념 차이를 중심으로 본다.

방식핵심장점주의점
Store-and-Forward프레임 전체를 받은 뒤 검사·전달FCS 오류 프레임을 걸러낼 수 있음전체 프레임 수신만큼 지연 증가
Cut-Through목적지 MAC을 확인할 수 있게 된 뒤 빠르게 전달 시작낮은 지연프레임 전체의 FCS 검증 전에 전달될 수 있음
Fragment-Free충돌로 손상되기 쉬운 프레임 앞부분을 확인한 뒤 전달Cut-Through보다 오류 억제 강화Store-and-Forward보다 검증 범위가 제한적

3. Router와 L3 Switch

Router는 네트워크 계층에서 목적지 IP 주소와 라우팅 정보를 이용해 서로 다른 IP 네트워크 사이에 패킷을 전달한다.

대표 역할은 다음과 같다.

  • 서로 다른 IP 네트워크를 연결한다.
  • 라우팅 테이블을 기반으로 다음 홉과 출력 인터페이스를 선택한다.
  • 기본적으로 한 인터페이스의 링크 계층 브로드캐스트를 다른 인터페이스로 그대로 전달하지 않는다.
  • 각 라우터 인터페이스는 서로 다른 IP 네트워크에 속할 수 있다.

L3 Switch는 Ethernet 스위칭 기능과 IP 라우팅 기능을 하나의 장비에서 제공하는 형태다. VLAN 사이의 통신을 수행하는 Inter-VLAN Routing에 자주 사용된다.

L3 Switch = Router와 완전히 다른 원리의 장비라고 외우기보다, L2 스위칭과 L3 라우팅을 함께 처리할 수 있는 장비로 이해하는 편이 정확하다.

L4/L7 Switch라는 이름은 무엇을 뜻하는가

네트워크 장비 이름에서 L4/L7이라는 표현은 보통 더 상위 계층의 정보를 보고 트래픽을 분류·분산한다는 의미로 사용된다.

  • L4 Switch/Load Balancer: IP와 함께 TCP/UDP 포트 같은 전송 계층 정보를 활용할 수 있다.
  • L7 Switch/Application Delivery 기능: HTTP 요청 정보처럼 응용 계층 내용을 해석해 더 세밀하게 분산·제어할 수 있다.

다만 이는 제품 기능을 설명하는 실무적 명칭이므로 L4 스위치는 언제나 정확히 같은 기능, L7 스위치는 오직 7계층에서만 동작처럼 절대화하지 않는다. 여기서는 장비 계층 비교를 위한 수준까지만 이해한다.

4. Gateway라는 용어의 두 가지 문맥

Gateway는 문맥에 따라 의미가 달라진다.

Default Gateway

호스트가 자신의 로컬 네트워크 밖으로 패킷을 보낼 때 처음 넘기는 라우터의 L3 인터페이스 주소를 흔히 default gateway라고 한다.

CODE코드 영역 안에서 좌우로 이동할 수 있습니다.
PC 192.0.2.10/24
   ↓ 원격 목적지로 전송
Default Gateway 192.0.2.1
   ↓
다른 IP 네트워크

Protocol/Application Gateway

서로 다른 프로토콜·데이터 형식·서비스 환경 사이를 변환하는 중계 시스템도 gateway라고 부를 수 있다.

따라서 Gateway는 무조건 OSI 7계층 장비 또는 Gateway는 항상 Router와 같은 뜻으로 단정하면 안 된다. default gateway 문맥에서는 라우터가 핵심이고, 일반 gateway라는 용어는 더 넓게 사용된다.

5. 장비와 도메인 비교

시험에서 자주 섞이는 것이 collision domainbroadcast domain이다.

  • Collision domain: 같은 공유 Ethernet 매체에서 동시에 전송하면 충돌 가능성이 있는 범위
  • Broadcast domain: L2 broadcast frame이 기본적으로 전달되는 범위
장비대표 계층전달 판단 기준Collision DomainBroadcast Domain
RepeaterL1신호분리하지 않음분리하지 않음
HubL1신호분리하지 않음분리하지 않음
BridgeL2MAC포트/세그먼트별 분리 가능기본적으로 유지
L2 SwitchL2MAC포트별 분리VLAN별 분리 가능
RouterL3IP prefix인터페이스별 링크 분리인터페이스/네트워크별 분리
L3 SwitchL2/L3MAC + IP포트별 분리VLAN 생성 + VLAN 간 라우팅 가능

VLAN이 없는 단일 L2 스위치 전체는 보통 하나의 broadcast domain으로 생각할 수 있다. VLAN을 설정하면 하나의 물리적 스위치 안에서도 여러 broadcast domain으로 논리적으로 분리할 수 있다.

6. VLAN의 핵심: 물리적 배치와 논리적 LAN을 분리한다

VLAN(Virtual Local Area Network)은 하나의 물리적 스위치 인프라를 여러 개의 논리적 L2 broadcast domain으로 분리하는 기술이다.

예를 들어 같은 스위치에 다음 장비가 연결되어 있다고 하자.

CODE코드 영역 안에서 좌우로 이동할 수 있습니다.
Port 1, 2, 3 → VLAN 10 사용자망
Port 4, 5    → VLAN 20 서버망
Port 6       → VLAN 30 관리망

물리적으로는 같은 스위치에 연결되어 있어도 VLAN 10의 broadcast가 기본적으로 VLAN 20과 VLAN 30으로 전달되지 않는다.

VLAN의 장점은 다음과 같다.

  • 브로드캐스트 범위를 줄일 수 있다.
  • 부서·서비스·보안 정책 단위로 논리적 네트워크를 구성할 수 있다.
  • 장비의 물리적 위치 변경 없이 논리적 소속을 바꿀 수 있다.
  • 하나의 스위치 인프라에서 여러 L2 네트워크를 운영할 수 있다.

그러나 VLAN 자체가 암호화나 방화벽은 아니다. VLAN 분리는 중요한 네트워크 분할 수단이지만, VLAN 사이의 허용/차단 정책에는 라우팅 ACL이나 방화벽 같은 별도 제어가 필요할 수 있다.

좌우로 이동해 그림을 확인하세요.그림 크게 보기
같은 스위치, 다른 VLAN
같은 스위치, 다른 VLAN

Access Port

Access port는 일반적으로 하나의 VLAN에 소속된 단말을 연결하는 포트다. 단말은 보통 일반 Ethernet frame을 주고받고, 스위치가 해당 포트를 특정 VLAN의 구성원으로 처리한다.

따라서 다음처럼 이해한다.

CODE코드 영역 안에서 좌우로 이동할 수 있습니다.
PC ── untagged Ethernet ── Access Port [VLAN 10]

untagged = VLAN이 전혀 없다는 뜻은 아니다. 프레임에 802.1Q tag가 없더라도 스위치는 수신 포트의 VLAN 설정을 기준으로 그 프레임을 VLAN에 소속시킬 수 있다.

Trunk link는 여러 VLAN의 트래픽을 하나의 물리 링크로 전달하기 위해 사용된다. VLAN을 구별할 수 있도록 IEEE 802.1Q 태그가 사용되는 것이 대표적이다.

CODE코드 영역 안에서 좌우로 이동할 수 있습니다.
Switch A ===== 802.1Q trunk ===== Switch B
            VLAN 10 / 20 / 30

실제 장비에서는 untagged traffic을 특정 PVID/native VLAN과 연결하는 동작이 있을 수 있다. 이 부분은 구현과 설정 문맥이 있으므로 “trunk의 모든 frame은 예외 없이 항상 tagged”라고 단정하지 않는다.

8. IEEE 802.1Q VLAN Tag

802.1Q 환경에서 일반 Ethernet header의 Source MAC 뒤에 VLAN 정보를 나타내는 태그가 삽입될 수 있다. 흔히 4바이트(32비트) VLAN tag라고 부른다.

구조를 단순화하면 다음과 같다.

CODE코드 영역 안에서 좌우로 이동할 수 있습니다.
[Destination MAC][Source MAC][802.1Q Tag 4B][EtherType][Payload ...]

802.1Q Tag
┌──────────────────┬──────────────────────────────────┐
│ TPID 16bit       │ TCI 16bit                        │
│ 대표값 0x8100    │ PCP 3 | DEI 1 | VLAN ID 12       │
└──────────────────┴──────────────────────────────────┘
  • TPID(Tag Protocol Identifier): C-tag에서 대표적으로 0x8100
  • PCP(Priority Code Point): 3비트 우선순위 정보
  • DEI(Drop Eligible Indicator): 1비트 혼잡 시 폐기 우선도 관련 정보
  • VID(VLAN Identifier): 12비트 VLAN 식별자

VID 필드는 12비트이므로 값 공간 자체는 0~4095지만, 일반 VLAN ID로 사용하는 범위는 1~4094다. 04095는 일반 VLAN 식별자로 사용하는 값이 아니다.

9. Inter-VLAN Routing

서로 다른 VLAN은 서로 다른 L2 broadcast domain이므로 L2 스위칭만으로는 VLAN 사이에 직접 통신할 수 없다. VLAN 10의 호스트가 VLAN 20의 서버와 통신하려면 L3 라우팅이 필요하다.

대표 방법은 두 가지다.

외부 Router 사용

라우터가 각 VLAN을 논리적으로 연결한다. 하나의 trunk와 여러 서브인터페이스를 사용하는 구성은 흔히 router-on-a-stick이라고 부른다.

L3 Switch 사용

L3 Switch가 각 VLAN에 대한 L3 인터페이스를 제공하고 내부에서 VLAN 사이를 라우팅한다. 구현에서는 SVI(Switched Virtual Interface) 같은 논리 인터페이스를 사용할 수 있다.

핵심은 장비 이름이 아니라 다음 관계다.

CODE코드 영역 안에서 좌우로 이동할 수 있습니다.
같은 VLAN   → L2 switching 가능
다른 VLAN   → L3 routing 필요
스스로 확인하기

개념 확인 문제

문제를 누르면 바로 아래에서 정답과 해설을 확인할 수 있습니다.

01스위치는 프레임의 어느 MAC으로 학습하고 어느 MAC으로 전달을 결정하는가?
정답 및 해설

출발지 MAC과 수신 포트를 학습하고 목적지 MAC을 조회해 전달할 포트를 결정한다.

02같은 물리 스위치의 VLAN 10과 VLAN 20은 L2 스위칭만으로 통신하는가?
정답 및 해설

아니다. 서로 다른 L2 도메인이므로 일반적으로 라우터나 L3 스위치의 VLAN 간 라우팅이 필요하고 접근 정책도 별도로 정한다.