Gateway·Routing·NAT로 서로 다른 네트워크 연결하기

Gateway·Routing·NAT로 서로 다른 네트워크 연결하기#

1장 같은 네트워크를 벗어나면 무엇이 달라질까#

1.1 같은 서브넷에서는 직접 통신할 수 있다#

다음 두 장비를 생각해보겠습니다.

Parking Server
192.168.10.10/24

Gate Controller
192.168.10.20/24

두 장비의 Network Address는 모두 다음과 같습니다.

192.168.10.0/24

따라서 같은 Layer 2 Network에 있다면 Controller는 ARP를 이용해 Server의 MAC Address를 알아낸 뒤 Ethernet Frame을 직접 전달할 수 있습니다.

192.168.10.20
      ↓
같은 Subnet인가?
      ↓
Yes
      ↓
ARP
      ↓
Server MAC 확인
      ↓
Ethernet Frame 전송

1.2 목적지가 다른 서브넷이라면 직접 ARP하지 않는다#

이번에는 Controller가 다음 Server에 접속한다고 가정하겠습니다.

Gate Controller
192.168.10.20/24

Management Server
10.20.30.40/24

두 주소는 서로 다른 Network에 있습니다.

Controller 입장에서는:

192.168.10.0/24
≠
10.20.30.0/24

입니다.

이때 Controller가 10.20.30.40의 MAC Address를 직접 ARP로 찾는 것이 일반적인 Routed Network의 동작은 아닙니다.

대신 Default Gateway로 Packet을 보냅니다.

Controller
      ↓
Default Gateway
      ↓
Router
      ↓
다른 Network
      ↓
Management Server

여기서부터 Routing이 필요합니다.


2장 Default Gateway는 무엇인가#

2.1 다른 네트워크로 나가는 기본 출구#

다음과 같은 설정을 많이 볼 수 있습니다.

IP Address
192.168.10.20

Subnet Mask
255.255.255.0

Default Gateway
192.168.10.1

여기서 192.168.10.1이 Default Gateway입니다.

쉽게 표현하면:

내 Network 밖으로 데이터를 보내야 할 때 우선 전달할 Router의 주소

입니다.


2.2 Gateway도 같은 Local Network에 있어야 한다#

Controller가 Gateway에게 Ethernet Frame을 전달하려면 Gateway의 MAC Address가 필요합니다.

따라서 일반적인 구성에서 Default Gateway는 Host와 직접 통신할 수 있는 Local Network에 있습니다.

예:

Controller
192.168.10.20/24

Gateway
192.168.10.1/24

Controller는 ARP를 수행합니다.

192.168.10.1의 MAC은?

Gateway가 응답하면:

192.168.10.1
→ AA:BB:CC:DD:EE:01

이라는 정보를 얻습니다.

그다음 Ethernet Frame의 Destination MAC에는 Gateway의 MAC을 사용합니다.


2.3 최종 목적지 IP와 Ethernet 목적지는 다를 수 있다#

다른 Network의 Server에 접속한다고 가정합니다.

Controller
192.168.10.20

Server
10.20.30.40

이때 IP Packet은:

Source IP
192.168.10.20

Destination IP
10.20.30.40

입니다.

하지만 첫 번째 Ethernet Frame은:

Source MAC
Controller MAC

Destination MAC
Gateway MAC

이 됩니다.

즉:

IP 목적지
→ 최종 Server

MAC 목적지
→ 현재 Link의 다음 Hop

이라는 차이가 있습니다.

이것이 Ethernet과 IP를 함께 이해할 때 매우 중요한 부분입니다.


3장 Router는 무엇을 하는 장비인가#

3.1 서로 다른 IP Network를 연결한다#

Router의 핵심 역할은 서로 다른 IP Network 사이에서 Packet을 전달하는 것입니다.

예:

192.168.10.0/24
       │
       │
     Router
       │
       │
10.20.30.0/24

Router에는 보통 각 Network와 연결되는 Interface가 있습니다.

Interface A
192.168.10.1/24

Interface B
10.20.30.1/24

Router는 한쪽 Interface에서 받은 Packet을 Routing Table을 보고 다른 Interface로 전달합니다.


3.2 Router는 Ethernet Frame 자체를 끝까지 전달하지 않는다#

이 부분도 중요합니다.

다음 경로를 생각해보겠습니다.

PC
↓
Switch
↓
Router
↓
Switch
↓
Server

Router에 도착한 Ethernet Frame은 현재 Link에서 역할을 마칩니다.

Router는 그 안의 IP Packet을 보고 다음 경로를 결정한 뒤 다음 Link에 맞는 새로운 Layer 2 Header를 구성합니다.

개념적으로:

첫 번째 Network

Ethernet Header A
IP Packet
        ↓
      Router
        ↓
두 번째 Network

Ethernet Header B
IP Packet

즉 Router를 지나면서 MAC Address는 바뀔 수 있지만 IP의 최종 목적지는 Routing 과정 동안 유지됩니다. NAT가 적용되는 경우에는 IP 자체도 변경될 수 있습니다.


4장 Routing Table은 Router의 길찾기 표다#

4.1 Router는 목적지마다 경로를 판단한다#

Router에는 Routing Table이 있습니다.

개념적인 예는 다음과 같습니다.

Destination Network Next Hop Interface
192.168.10.0/24 Direct eth0
10.20.30.0/24 Direct eth1
172.16.50.0/24 10.20.30.2 eth1
0.0.0.0/0 10.20.30.254 eth1

Router가 Packet을 받으면 Destination IP와 Routing Table을 비교합니다.

Destination IP
172.16.50.25
       ↓
Routing Table 검색
       ↓
172.16.50.0/24
       ↓
Next Hop
10.20.30.2

이렇게 다음 경로가 결정됩니다.


4.2 Directly Connected Route#

Router Interface 자체가 해당 Network에 연결되어 있다면 별도의 다음 Router를 거치지 않아도 됩니다.

예:

eth0
192.168.10.1/24

이면 Router는:

192.168.10.0/24

가 직접 연결되어 있다는 것을 압니다.

이를 Directly Connected Network라고 볼 수 있습니다.


4.3 Next Hop은 다음 Router다#

목적지 Network가 직접 연결되어 있지 않다면 다른 Router에게 Packet을 넘길 수 있습니다.

예:

172.16.50.0/24
via
10.20.30.2

여기서:

10.20.30.2

가 Next Hop입니다.

즉:

현재 Router
↓
Next Hop Router
↓
다음 Network

라는 의미입니다.


5장 Default Route는 어디에도 맞지 않을 때 사용하는 경로다#

5.1 0.0.0.0/0의 의미#

Routing Table에서 자주 보는 항목입니다.

0.0.0.0/0

이를 Default Route라고 합니다.

의미는:

더 구체적으로 일치하는 경로가 없다면 이쪽으로 보내라.

입니다.

예:

0.0.0.0/0
via 192.168.10.1

이라면 다른 Route가 없는 목적지 Traffic을 192.168.10.1 방향으로 전달합니다.


5.2 Host의 Default Gateway와 Router의 Default Route#

두 개념은 밀접하지만 보는 관점이 다릅니다.

Host에서는:

Default Gateway
192.168.10.1

처럼 설정합니다.

Router에서는:

Default Route
0.0.0.0/0 via ...

가 존재할 수 있습니다.

즉:

Host
→ 기본적으로 어느 Router에게 보낼 것인가

Router
→ 모르는 목적지를 어느 다음 경로로 보낼 것인가

라고 이해하면 쉽습니다.


6장 Router는 여러 경로 중 어떻게 선택할까#

6.1 가장 구체적으로 맞는 경로를 우선한다#

다음 Routing Table이 있다고 가정해보겠습니다.

10.0.0.0/8
10.20.0.0/16
10.20.30.0/24
0.0.0.0/0

목적지가:

10.20.30.50

이면 여러 Route와 일치합니다.

하지만 /24가 가장 구체적입니다.

따라서:

10.20.30.0/24

경로가 우선적으로 선택됩니다.

이를 이해할 때 Longest Prefix Match라는 개념을 알아두면 좋습니다.

Prefix가 더 길수록 더 구체적인 Network 범위를 의미합니다.


7장 Static Route란 무엇인가#

7.1 관리자가 직접 경로를 지정한다#

Static Route는 관리자가 수동으로 Routing Table에 추가하는 Route입니다.

예를 들어 중앙 Network Router가 다음 Network의 위치를 모른다고 가정합니다.

Parking Network
192.168.10.0/24

Parking Network로 가는 Router가:

10.0.0.2

라면 개념적으로:

192.168.10.0/24
→ 10.0.0.2

라는 Route를 추가할 수 있습니다.

Linux 예시는:

ip route add 192.168.10.0/24 via 10.0.0.2

입니다.

실제 Router에서는 제조사별 설정 방법이 다릅니다.


7.2 Static Route는 언제 유용할까#

대표적으로:

  • Network 구조가 단순함
  • 연결되는 Network 수가 적음
  • 경로 변경이 거의 없음
  • 특정 목적지의 경로를 명확하게 고정하고 싶음

같은 환경입니다.

소규모 주차장이나 특정 산업 Network에서는 Static Route만으로 충분한 경우도 많습니다.


7.3 Network가 커지면 관리 부담도 커진다#

Router와 Network가 수십 개, 수백 개로 증가하면 모든 Route를 사람이 직접 관리하기 어렵습니다.

이때는:

OSPF
BGP
IS-IS

같은 Dynamic Routing Protocol을 사용하는 Network도 있습니다.

하지만 일반적인 소규모 현장 Network라면 처음부터 복잡한 Dynamic Routing이 필요한 것은 아닙니다.

필요한 규모와 운영 요구에 맞게 선택해야 합니다.


8장 Routing은 왕복 경로까지 확인해야 한다#

8.1 갈 수 있다고 돌아올 수 있는 것은 아니다#

Routing 장애에서 매우 중요한 부분입니다.

다음처럼 Route가 있다고 가정합니다.

Network A
192.168.10.0/24

         ↓

Network B
10.0.0.0/16

A에서 B로 가는 Route는 정상인데 B쪽 Router가:

192.168.10.0/24

로 돌아가는 경로를 모른다면 응답이 돌아오지 못할 수 있습니다.

요청
A ─────────→ B
     정상

응답
A ← ─ ─ ─ X B
          경로 없음

따라서 Routing 문제는 항상:

Forward Path
+
Return Path

를 함께 확인해야 합니다.


8.2 Ping 한 방향만 보고 판단하면 안 되는 이유#

방화벽 정책이나 비대칭 Routing이 존재하면 한 방향의 Traffic만 정상일 수도 있습니다.

따라서 복잡한 장애에서는:

출발지 Routing Table

중간 Router Routing Table

목적지 Routing Table

Return Route

Firewall

까지 함께 봐야 합니다.


9장 주차관제 Network로 Routing을 이해해보자#

9.1 현장 Network#

다음 구성을 생각해보겠습니다.

Gate Controller
192.168.10.20/24

Parking Router
LAN 192.168.10.1
WAN 10.0.0.2

Central Router
10.0.0.1

Central Server
10.0.10.20

Controller가 Central Server에 접속해야 합니다.


9.2 Controller의 동작#

Controller는 Destination을 확인합니다.

10.0.10.20

자신의 Network:

192.168.10.0/24

와 다릅니다.

따라서 Default Gateway:

192.168.10.1

로 Packet을 보냅니다.


9.3 Parking Router의 동작#

Parking Router는 Routing Table을 확인합니다.

예:

10.0.0.0/8
via 10.0.0.1

따라서 중앙 Network 방향으로 Packet을 전달할 수 있습니다.


9.4 중앙 Network에도 돌아오는 경로가 필요하다#

Central Server 또는 중앙 Router도:

192.168.10.0/24

로 돌아가는 방법을 알아야 합니다.

예:

192.168.10.0/24
via 10.0.0.2

같은 Route가 필요할 수 있습니다.

이 Return Route가 빠져 있으면:

Controller → Server

Traffic은 도착해도 응답이 정상적으로 돌아오지 못할 수 있습니다.


10장 NAT는 Routing과 다른 기능이다#

10.1 NAT의 역할#

NAT는 Network Address Translation의 약자입니다.

이름 그대로 Packet의 IP Address 정보를 변환하는 기능입니다.

가장 흔하게 접하는 환경은 Private Network의 장비가 Internet으로 나가는 경우입니다.

내부 PC
192.168.10.20
      ↓
Router / Firewall
      ↓
NAT
      ↓
Public IP
      ↓
Internet

10.2 NAT가 있어야 서로 다른 Network끼리 통신하는 것은 아니다#

이 부분은 매우 중요합니다.

다른 Network끼리 통신하는 기본 기능은 Routing입니다.

Network A
↓
Router
↓
Network B

만으로도 주소가 서로 Routing 가능하다면 통신할 수 있습니다.

NAT는 별도의 주소 변환 기능입니다.

따라서:

다른 Subnet
= NAT 필요

가 아닙니다.

정확하게는:

다른 Network 연결
→ Routing

주소 변환 필요
→ NAT

입니다.


11장 Private IP와 Internet에서 NAT가 필요한 이유#

11.1 Private IPv4 범위#

대표적인 Private IPv4 범위는:

10.0.0.0/8

172.16.0.0/12

192.168.0.0/16

입니다.

주차관제 Controller가:

192.168.10.20

을 사용한다고 가정하겠습니다.

이 주소를 그대로 일반 Internet에서 목적지까지 Routing하는 것은 아닙니다.

외부 통신을 위해 Gateway가 Public Address를 이용하는 구성이 일반적입니다.


11.2 Source NAT#

Controller가 Internet의 Server에 접속한다고 가정합니다.

처음 Packet:

Source
192.168.10.20

Destination
203.0.113.20

Gateway에서 Source NAT가 적용되면 개념적으로:

Source
Public IP

Destination
203.0.113.20

처럼 출발지 주소가 변환될 수 있습니다.

응답이 돌아오면 NAT 장비는 자신의 상태 정보를 이용해 원래 내부 장비로 전달합니다.


12장 PAT는 여러 장비가 하나의 Public IP를 공유하게 한다#

12.1 IP뿐 아니라 Port도 활용한다#

가정해보겠습니다.

Camera
192.168.10.30:51000

Controller
192.168.10.20:52000

Kiosk
192.168.10.40:53000

이 장비들이 하나의 Public IP를 통해 Internet으로 나갈 수 있습니다.

NAT 장비는 IP와 Port Mapping을 관리합니다.

개념적으로:

192.168.10.20:52000
→
203.0.113.10:40001

192.168.10.30:51000
→
203.0.113.10:40002

이런 형태를 PAT 또는 NAPT라고 부르기도 합니다.

가정이나 사무실 Router에서 흔히 사용하는 NAT 방식입니다.


13장 NAT를 지나도 Application 목적지는 그대로일 수 있다#

예를 들어 Controller가 HTTPS Server로 접속한다고 하겠습니다.

Controller
192.168.10.20

Server
203.0.113.20

TCP Port
443

내부에서 출발할 때:

Source
192.168.10.20:49152

Destination
203.0.113.20:443

NAT 이후:

Source
Public-IP:변환된-Port

Destination
203.0.113.20:443

처럼 보일 수 있습니다.

즉 NAT는 Network 계층과 Transport 계층의 일부 주소 정보를 변경할 수 있지만, Application 자체가 반드시 바뀌는 것은 아닙니다.


14장 Port Forwarding은 무엇인가#

14.1 외부에서 들어온 연결을 내부 장비로 전달한다#

Port Forwarding은 일반적으로 Destination NAT를 이용한 대표적인 구성입니다.

예를 들어 Router의 Public Address가:

203.0.113.10

이고 외부에서:

203.0.113.10:8443

으로 접속하면 내부의:

192.168.10.20:8443

으로 전달하도록 구성할 수 있습니다.

개념적으로:

Internet
       ↓
203.0.113.10:8443
       ↓
Router / Firewall
       ↓
DNAT
       ↓
192.168.10.20:8443

입니다.


14.2 Port Forwarding과 Routing은 다르다#

Routing은:

어느 Network로 보낼 것인가

를 결정합니다.

Port Forwarding은:

특정 외부 주소·Port로 들어온 Traffic을
어느 내부 주소·Port로 변환할 것인가

와 관련된 기능입니다.

따라서 둘을 같은 개념으로 보면 안 됩니다.


15장 Port Forwarding은 편리하지만 신중하게 사용해야 한다#

15.1 산업 장비를 Internet에 직접 노출하면 위험할 수 있다#

예를 들어 Gate Controller의 관리화면을 Internet에서 접속하기 위해:

WAN 8443
↓
192.168.10.20:443

같은 Port Forwarding을 구성했다고 가정합니다.

그 순간 해당 서비스는 외부 접근 대상이 될 수 있습니다.

따라서 다음과 같은 위험을 고려해야 합니다.

  • 약한 Password
  • 오래된 Firmware
  • 취약한 Web Interface
  • Brute-force Login
  • 알려진 취약점
  • 관리 서비스 외부 노출

특히 제어 장비를 직접 Internet에 노출하는 구성은 신중하게 검토해야 합니다.


15.2 원격 유지보수는 VPN 등의 방식을 우선 검토한다#

원격 관리가 필요하다면 단순 Port Forwarding보다 다음과 같은 구조가 더 적절한 경우가 많습니다.

외부 관리자
      ↓
     VPN
      ↓
Firewall
      ↓
Management Network
      ↓
Controller

이렇게 하면 장비의 관리 Port 자체를 Internet에 직접 공개하지 않고 접근 범위를 제한할 수 있습니다.

실제 방식은 현장 보안 정책과 장비 지원 기능에 따라 결정해야 합니다.


16장 L3 Switch도 Gateway 역할을 할 수 있다#

16.1 Router만 Routing을 하는 것은 아니다#

관리형 Switch 중에는 Layer 3 Routing 기능을 제공하는 제품이 있습니다.

예를 들어:

VLAN 10
192.168.10.0/24

VLAN 20
192.168.20.0/24

이 두 VLAN 사이를 L3 Switch가 Routing할 수 있습니다.


16.2 SVI란 무엇인가#

Layer 3 Switch에서는 VLAN에 대응하는 논리 Interface를 만들 수 있습니다.

예:

VLAN 10
SVI
192.168.10.1

VLAN 20
SVI
192.168.20.1

그러면 VLAN 10 Host의 Gateway는:

192.168.10.1

VLAN 20 Host의 Gateway는:

192.168.20.1

로 사용할 수 있습니다.

구조는 다음과 같습니다.

VLAN 10
192.168.10.0/24
      │
      │
 L3 Switch
      │
      │
VLAN 20
192.168.20.0/24

17장 VLAN과 Routing의 관계#

17.1 VLAN은 Layer 2를 나눈다#

예:

VLAN 10
CCTV

VLAN 20
Gate Controller

VLAN을 나누면 서로 다른 Layer 2 Broadcast Domain이 됩니다.


17.2 서로 다른 VLAN끼리 통신하려면 Routing이 필요하다#

예:

Camera
192.168.10.20
VLAN 10

Server
192.168.20.10
VLAN 20

두 장비가 통신하려면:

VLAN 10
↓
Gateway
↓
Routing
↓
VLAN 20

과정이 필요합니다.

이를 Inter-VLAN Routing이라고 부릅니다.


17.3 VLAN을 나누는 것과 통신을 차단하는 것은 다르다#

이 부분도 중요합니다.

L3 Switch가 모든 VLAN 사이를 자유롭게 Routing하고 있다면 VLAN이 달라도 서로 접근할 수 있습니다.

따라서 보안을 위해서는:

VLAN 분리
+
Routing 정책
+
ACL
또는
Firewall

을 함께 설계해야 합니다.


18장 주차관제 Network를 계층적으로 구성해보자#

예를 들어 다음과 같이 나눌 수 있습니다.

VLAN 10
CCTV
192.168.10.0/24

VLAN 20
Parking Control
192.168.20.0/24

VLAN 30
Payment
192.168.30.0/24

VLAN 100
Management
192.168.100.0/24

중앙의 L3 Switch나 Firewall이 Routing을 담당합니다.

             CCTV VLAN
                │
                │
Parking VLAN ─ L3 / Firewall ─ Payment VLAN
                │
                │
          Management VLAN

그리고 정책을 적용할 수 있습니다.

예:

Parking Controller
→ Parking Server 허용

CCTV
→ VMS 허용

Payment
→ Payment Server 허용

Management
→ 관리자가 필요한 장비 접근

이렇게 Network 분리와 Routing 정책을 함께 설계하는 것이 중요합니다.


19장 Cloud Server와 연결할 때의 흐름#

19.1 Controller가 먼저 Cloud에 접속하는 구조#

현장 Controller가 Cloud Server로 HTTPS 연결을 시작한다고 가정합니다.

Controller
192.168.20.30
       ↓
Default Gateway
       ↓
Firewall / Router
       ↓
NAT
       ↓
Internet
       ↓
Cloud Server

이 방식에서는 내부 Controller가 외부로 연결을 시작합니다.

일반적인 Outbound 연결 구조라면 Controller 자체에 Port Forwarding을 만들 필요가 없는 경우가 많습니다.


19.2 Cloud에서 Controller로 직접 접속하는 구조는 더 복잡하다#

반대로 Cloud가 현장 Controller에 직접 새로운 연결을 시작해야 한다면 NAT 뒤의 장비를 그대로 찾을 수 없습니다.

이 경우 환경에 따라:

VPN
Site-to-Site VPN
Port Forwarding
Reverse Tunnel
관리 Gateway

등의 별도 방식이 필요합니다.

중요 제어 시스템에서는 단순한 외부 Port 공개보다 인증·암호화·접근제어가 가능한 구조를 우선 검토하는 편이 좋습니다.


20장 Routing 장애는 어떻게 나타날까#

20.1 Local Network는 되는데 Remote Network는 안 된다#

대표적인 증상입니다.

192.168.10.20
→ 통신 O

192.168.20.20
→ 통신 X

이 경우 우선 확인할 항목은:

Subnet Mask
Default Gateway
Routing Table
Return Route
Firewall

입니다.


20.2 Gateway Ping부터 실패한다#

Host
192.168.10.20

Gateway
192.168.10.1

인데 Gateway 자체와 통신되지 않는다면 먼 Network의 Routing부터 볼 필요가 없습니다.

먼저:

VLAN
ARP
Cable
Switch Port
Gateway Interface

를 확인해야 합니다.


20.3 Gateway까지 되는데 다음 Network부터 안 된다#

이 경우:

Host → Gateway
O

Gateway → Remote Network
X

라면 Router 이후의:

Routing Table
Next Hop
Firewall
Return Route

를 확인해야 합니다.


21장 Routing Table을 직접 확인해보자#

21.1 Windows#

다음 명령을 사용할 수 있습니다.

route print

Routing 정보를 확인할 수 있습니다.


21.2 Linux#

Linux에서는:

ip route

를 사용할 수 있습니다.

예:

default via 192.168.10.1 dev eth0

192.168.10.0/24 dev eth0

첫 번째는 Default Route입니다.

두 번째는 직접 연결된 Network입니다.


21.3 특정 목적지에 어떤 Route가 선택되는지 확인#

Linux에서는 환경에 따라:

ip route get 10.20.30.40

같은 명령으로 특정 Destination에 대해 어떤 Route를 사용할지 확인할 수 있습니다.

Routing 장애를 분석할 때 매우 유용합니다.


22장 traceroute는 어디까지 도착하는지 보여준다#

22.1 Ping과 역할이 다르다#

Ping은 주로 목적지까지 왕복 통신이 가능한지 확인합니다.

Traceroute 계열 도구는 Packet이 이동하는 경로의 중간 Hop을 파악하는 데 도움을 줍니다.

Linux에서는:

traceroute 10.20.30.40

Windows에서는:

tracert 10.20.30.40

를 사용할 수 있습니다.


22.2 중간 Router가 응답하지 않을 수도 있다#

Traceroute에서 특정 Hop이:

* * *

로 보인다고 해당 Router가 반드시 장애라는 뜻은 아닙니다.

Router나 Firewall이 진단용 응답을 제한하는 경우도 있습니다.

따라서 Traceroute는 하나의 진단 자료로 사용하고 Routing Table과 다른 로그를 함께 확인하는 것이 좋습니다.


23장 NAT 장애는 어떻게 확인할까#

23.1 내부 통신은 되는데 Internet만 안 된다#

예:

Controller → Gateway
O

Controller → 내부 Server
O

Controller → Internet Server
X

이 경우:

Default Route
NAT
Firewall
DNS
상위 회선

등을 확인합니다.


23.2 IP 통신과 DNS 문제를 구분한다#

예를 들어:

ping 8.8.8.8
O

example.com
X

라면 Routing이나 NAT보다 DNS 문제일 가능성을 먼저 확인할 수 있습니다.

반대로 Public IP에도 도달하지 못한다면 DNS 이전 단계부터 점검해야 합니다.


24장 Port와 Routing을 혼동하지 않는다#

다음 두 문제는 완전히 다릅니다.

Destination Network로 갈 Route가 없다

와:

Destination Server까지 도착하지만 TCP 443이 닫혀 있다

는 다른 문제입니다.

흐름을 보면:

Routing
↓
목적지 Host까지 도달
↓
TCP / UDP
↓
Port
↓
Application Service

입니다.

따라서:

Ping 성공

인데:

HTTPS 실패

라면 Routing만의 문제라고 단정해서는 안 됩니다.


25장 Gateway·Routing·NAT 장애를 진단하는 순서#

25.1 Local 설정#

먼저 다음을 확인합니다.

IP Address
Subnet Mask
Default Gateway

25.2 Local Layer 2#

VLAN
ARP
MAC Address Table

을 확인합니다.


25.3 Gateway까지 확인#

Host
↓
Default Gateway

통신 여부를 확인합니다.


25.4 Routing Table 확인#

Router에서:

목적지 Network Route가 있는가?

Next Hop은 올바른가?

Default Route는 존재하는가?

를 확인합니다.


25.5 Return Route 확인#

목적지에서
출발지 Network로 돌아오는 Route가 있는가?

도 확인합니다.

이 단계를 놓치면 상당한 시간을 낭비할 수 있습니다.


25.6 Firewall과 ACL 확인#

경로가 존재해도 Security Policy가 Traffic을 차단할 수 있습니다.

Source
Destination
Protocol
Port
Direction

을 기준으로 정책을 확인합니다.


25.7 NAT 확인#

Internet이나 주소 변환이 포함된 환경이라면:

NAT Rule
Session
Source Translation
Destination Translation

이 의도대로 동작하는지 확인합니다.


25.8 Application 확인#

마지막으로:

TCP / UDP Port
Service
TLS
Application Log

까지 확인합니다.


26장 장애 상황별로 빠르게 판단하기#

증상 우선 확인
같은 Subnet도 통신 안 됨 Link·VLAN·ARP·IP
Gateway Ping 실패 VLAN·ARP·Gateway Interface
Gateway까지 정상, 원격망 실패 Routing Table·Next Hop
요청은 도착하지만 응답 없음 Return Route·Firewall
내부망 정상, Internet 실패 Default Route·NAT·Firewall
IP로 접속 가능, 이름으로 실패 DNS
Ping 성공, 특정 Service 실패 TCP/UDP Port·Firewall·Application
Port Forwarding 접속 실패 DNAT·Firewall·Return Path
특정 VLAN 사이만 통신 안 됨 Inter-VLAN Routing·ACL

27장 Routing과 보안을 함께 설계해야 한다#

27.1 모든 Network를 모두 연결할 필요는 없다#

Routing이 가능하다고 모든 Traffic을 허용할 필요는 없습니다.

예를 들어:

CCTV
→ Payment Network 접근 불필요

Guest Wi-Fi
→ Parking Controller 접근 불필요

Controller
→ 필요한 Server만 접근

같은 정책을 세울 수 있습니다.


27.2 최소한의 통신만 허용한다#

Network를 설계할 때 다음 질문을 하는 것이 좋습니다.

누가
↓
어디로
↓
어떤 Protocol로
↓
어떤 Port를
↓
왜 사용해야 하는가?

예:

Gate Controller
→ Parking Server
→ TCP
→ 443
→ 상태 전송

처럼 정의합니다.

그 외 Traffic을 제한하면 장애 분석과 보안 관리 모두 쉬워질 수 있습니다.


28장 주차관제 현장 주소와 경로를 문서화하자#

장비 하나에 다음 정보가 있으면 좋습니다.

항목 예
장비 ID GATE-IN-01
IP 192.168.20.20
Prefix /24
Gateway 192.168.20.1
VLAN 20
Switch Port Gi1/0/10
Router FW-01
통신 대상 10.20.30.20
Protocol HTTPS
Port TCP 443

Network 단위로는:

192.168.20.0/24
→ Parking Control

192.168.30.0/24
→ CCTV

192.168.40.0/24
→ Payment

처럼 목적까지 기록하면 유지보수에 도움이 됩니다.


29장 자주 발생하는 오해#

29.1 Gateway와 Router는 같은 말인가#

완전히 같은 개념은 아닙니다.

Router는 Network 사이에서 Packet을 Routing하는 장비 또는 기능입니다.

Default Gateway는 Host가 다른 Network로 나갈 때 기본적으로 사용하는 다음 Hop입니다.

Router Interface가 Default Gateway 역할을 하는 경우가 많습니다.


29.2 다른 Subnet끼리 통신하려면 NAT가 필요한가#

아닙니다.

다른 Network를 연결하는 기본 기능은 Routing입니다.

NAT는 주소 변환이 필요할 때 사용하는 별도의 기능입니다.


29.3 NAT는 보안 장비인가#

NAT 자체를 Firewall과 동일하게 생각하면 안 됩니다.

NAT는 기본적으로 주소 변환 기능입니다.

보안 통제는 Firewall, ACL, 인증 같은 별도의 기능을 함께 고려해야 합니다.


29.4 Default Gateway가 없으면 어떤 통신도 안 되는가#

아닙니다.

같은 Subnet의 장비와는 Gateway 없이도 직접 통신할 수 있습니다.

다른 Network로 나갈 때 Gateway가 필요합니다.


29.5 Port Forwarding이 원격 관리의 가장 좋은 방법인가#

항상 그렇지는 않습니다.

중요한 장비를 Internet에 직접 노출할 수 있으므로 VPN이나 별도의 관리 Gateway 등 더 통제된 접근 방식을 우선 검토하는 것이 좋습니다.


30장 핵심 개념 한눈에 정리하기#

개념 역할
Default Gateway Host가 다른 Network로 보낼 때 사용하는 기본 Next Hop
Router 서로 다른 IP Network 사이에서 Packet 전달
Routing Table 목적지별 경로 정보
Next Hop Packet을 다음에 전달할 Router
Default Route 구체적 경로가 없을 때 사용하는 기본 Route
Static Route 관리자가 직접 설정하는 Route
Routing 목적지 Network로 이동할 경로 선택
NAT IP Address 또는 Port 정보 변환
Source NAT 출발지 주소 변환
DNAT 목적지 주소 변환
Port Forwarding 외부 특정 Port를 내부 서비스로 전달
Inter-VLAN Routing 서로 다른 VLAN 사이의 Layer 3 통신
SVI L3 Switch에서 VLAN의 Gateway 역할을 할 수 있는 논리 Interface

31장 자기 점검#

31.1 같은 Subnet인지 어떻게 확인할까#

IP Address와 Subnet Mask 또는 CIDR을 이용해 각각의 Network Address를 계산합니다.

Network Address가 같으면 같은 IP Subnet으로 판단할 수 있습니다.


31.2 Default Gateway의 역할은 무엇인가#

Host가 자신의 Local Network 밖으로 Packet을 보낼 때 기본적으로 전달하는 다음 Hop입니다.


31.3 Static Route는 언제 사용하는가#

Network 구조가 비교적 단순하거나 특정 Network의 경로를 명확하게 지정해야 할 때 사용할 수 있습니다.


31.4 다른 Network끼리 통신하는 데 NAT가 반드시 필요한가#

아닙니다.

주소를 그대로 Routing할 수 있다면 NAT 없이 Router만으로도 통신할 수 있습니다.


31.5 요청은 목적지까지 가는데 응답이 돌아오지 않는다면 무엇을 확인할까#

Return Route와 Firewall 정책을 확인해야 합니다.

Routing은 왕복 경로를 모두 고려해야 합니다.


32장 이 글을 마치며#

Gateway, Router, Routing, NAT는 비슷한 상황에서 함께 등장하기 때문에 처음에는 하나의 기술처럼 느껴질 수 있습니다.

하지만 역할을 나누면 훨씬 간단합니다.

같은 Network
↓
ARP
↓
상대 장비 MAC
↓
직접 전송

목적지가 다른 Network라면:

다른 Network
↓
Default Gateway
↓
Router
↓
Routing Table
↓
Next Hop
↓
목적지 Network

Internet처럼 주소 변환이 필요한 환경에서는 여기에 NAT가 추가될 수 있습니다.

Private Network
↓
Default Gateway
↓
Routing
↓
NAT
↓
Internet

그리고 외부에서 내부 서비스를 접근시키는 특별한 구성이 필요하면 Port Forwarding 같은 기능을 사용할 수 있습니다.

현장에서 장비가:

연결 안 됨

이라고 표시되었다면 다음과 같이 문제를 나누어보면 됩니다.

Cable과 Link는 정상인가?
↓
VLAN은 맞는가?
↓
IP와 Subnet Mask는 맞는가?
↓
ARP가 정상인가?
↓
Default Gateway까지 통신되는가?
↓
Routing Table에 경로가 있는가?
↓
Return Route가 있는가?
↓
Firewall이 허용하는가?
↓
NAT가 필요한 환경이라면 정상인가?
↓
TCP / UDP Port가 열려 있는가?
↓
Application Service가 동작하는가?

특히 세 가지는 반드시 구분해서 기억하는 것이 좋습니다.

Gateway는 다른 Network로 나갈 때 Host가 사용하는 다음 출구입니다.

Routing은 서로 다른 Network 사이에서 Packet이 이동할 경로를 결정합니다.

NAT는 Routing 자체가 아니라 주소를 변환하는 별도의 기능입니다.

이 세 가지가 명확해지면 VLAN 간 통신, L3 Switch, Firewall, VPN, Cloud 연결 같은 더 복잡한 Network 구성도 훨씬 쉽게 이해할 수 있습니다.

이 페이지의 목차