네트워크 세분화와 VLAN
서브넷, VLAN, DMZ, 마이크로 세분화가 공격자의 측면 이동을 제한하고 침해의 피해 범위를 억제하는 방법을 학습합니다.
네트워크 세분화와 VLAN은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
네트워크 세분화가 중요한 이유
네트워크 세분화는 규모가 큰 단일 네트워크를 더 작고 격리된 영역으로 나눕니다. 세분화가 없으면 침해된 호스트 하나가 네트워크의 다른 모든 장치와 통신할 수 있으므로, 공격자는 내부에 들어온 뒤 아무런 제약 없이 활동할 수 있습니다. 세분화는 네트워크 계층에서 최소 권한 원칙을 적용합니다. 워크스테이션이 데이터베이스 서버에 직접 접근할 수 없어야 하며, 게스트 Wi-Fi 장치가 내부 파일 공유를 볼 수 있어서는 안 됩니다. 세분화는 침해가 발생했을 때 피해 범위를 크게 줄입니다.
VLANs: 가상 근거리 통신망
VLAN (Virtual Local Area Network)은 물리적 위치와 관계없이 포트를 하나의 그룹으로 묶는 스위치상의 논리적 네트워크입니다. 같은 VLAN에 속한 장치는 동일한 물리적 세그먼트에 있는 것처럼 통신합니다. 서로 다른 VLAN의 장치는 접근 제어를 적용하는 라우터나 Layer 3 스위치를 거치지 않으면 통신할 수 없습니다. VLANs에는 VLAN ID(1~4094)를 전달하는 802.1Q 헤더가 태그로 붙으므로, 하나의 물리적 링크(트렁크 포트)로 여러 VLAN의 트래픽을 동시에 전달할 수 있습니다.
# Cisco switch: create a VLAN and assign a port
vlan database
vlan 10 name CORPORATE
vlan 20 name GUEST
exit
interface FastEthernet0/1
switchport mode access
switchport access vlan 10
# Trunk port carries all VLANs:
interface GigabitEthernet0/1
switchport mode trunk서브넷과 레이어 3 세분화
VLAN은 레이어 2에서 세분화하는 반면, 서브넷은 레이어 3(IP)에서 세분화합니다. 일반적으로 각 VLAN은 자체 서브넷에 매핑되며, 서브넷 간 라우팅은 액세스 제어 목록을 적용하는 방화벽이나 라우터가 제어합니다. 이렇게 하면 명확하게 분리할 수 있습니다. 예를 들어 VLAN 10은 기업 사용자용 10.10.10.0/24가 되고, VLAN 20은 게스트용 10.20.20.0/24가 될 수 있습니다. 서브넷 간 방화벽 규칙은 IP 수준에서 어떤 트래픽을 허용하고 어떤 트래픽을 차단할지 적용합니다.
# Typical subnet assignment:
# VLAN 10 Corporate: 10.10.10.0/24 gateway 10.10.10.1
# VLAN 20 Guest: 10.20.20.0/24 gateway 10.20.20.1
# VLAN 30 Servers: 10.30.30.0/24 gateway 10.30.30.1
# VLAN 40 IoT: 10.40.40.0/24 gateway 10.40.40.1
# ACL: allow corporate to servers, deny guest to servers
# DENY ip 10.20.20.0/24 10.30.30.0/24
# ALLOW ip 10.10.10.0/24 10.30.30.0/24DMZ: 스크린드 서브넷
DMZ(비무장 지대)라고도 하는 스크린드 서브넷은 인터넷과 내부 네트워크 사이에 위치하는 네트워크 영역입니다. 외부 사용자가 내부 시스템에 직접 접근하지 않고도 접속할 수 있도록 웹 서버, 메일 서버, DNS 서버와 같은 외부 공개 서버를 DMZ에 배치합니다. DMZ 호스트가 침해되더라도 내부 방화벽이 공격자가 민감한 내부 리소스에 접근하지 못하도록 차단합니다. DMZ는 Security+에서 중요하게 다루며 자주 출제되는 핵심 세분화 개념입니다.
# DMZ architecture:
# [Internet]
# |
# [External firewall / perimeter]
# |
# [DMZ: web server, mail server, bastion host]
# |
# [Internal firewall]
# |
# [Internal LAN: workstations, databases, file servers]마이크로 세분화
마이크로 세분화는 네트워크 격리를 워크로드 수준까지 확장하여 네트워크 영역 간에만 적용하는 것이 아니라 개별 VM, 컨테이너 또는 애플리케이션 사이에도 보안 정책을 적용합니다. 소프트웨어 정의 네트워킹(SDN)과 하이퍼바이저 기반 도구(VMware NSX, AWS Security Groups)는 하드웨어를 변경하지 않고도 정책을 적용합니다. 마이크로 세분화는 제로 트러스트 아키텍처의 핵심 구성 요소입니다. 동일한 데이터 센터나 클라우드 리전에서 실행되는 워크로드 간의 암묵적 신뢰를 제거하기 때문입니다.
# AWS Security Group micro-segmentation example:
# Web tier: allow inbound 443 from Internet
# App tier: allow inbound 8080 from Web SG only
# DB tier: allow inbound 3306 from App SG only
# Result: no direct path from Internet to databaseVLAN 홉핑 공격
VLAN 홉핑은 라우터를 거치지 않고 트래픽이 자신의 VLAN을 빠져나가 다른 VLAN에 도달하도록 하는 공격입니다. 방법은 두 가지입니다. 첫 번째는 스위치 스푸핑으로, 공격자가 NIC를 802.1Q 트렁킹을 사용하도록 구성하고 스위치와 트렁크 링크를 협상하여 모든 VLAN에 접근하는 방식입니다. 두 번째는 이중 태깅으로, 공격자가 프레임을 두 개의 802.1Q 헤더로 감싸 다른 VLAN으로 전송되는 것처럼 보이게 하는 방식입니다. 방어 방법으로는 동적 트렁킹 프로토콜(DTP) 비활성화, 액세스 포트의 명시적 구성, 사용자 트래픽에 네이티브 VLAN을 사용하지 않는 방법이 있습니다.
# Defenses against VLAN hopping:
# 1. Disable DTP on access ports
interface FastEthernet0/1
switchport mode access
switchport nonegotiate
# 2. Change native VLAN from default (VLAN 1)
interface GigabitEthernet0/1
switchport trunk native vlan 999
# 3. Disable unused ports and put them in a dead VLAN
switchport access vlan 999에어 갭과 물리적 세분화
가장 극단적인 네트워크 세분화 형태는 에어 갭입니다. 에어 갭은 외부 네트워크와 물리적 또는 논리적으로 연결되지 않은 네트워크를 의미합니다. 에어 갭 시스템은 고도로 기밀인 정부 네트워크, 산업 제어 시스템, 원자력 시설 제어에 사용됩니다. 데이터 전송에는 물리적 매체(USB 드라이브, CD)가 필요하며, 이 자체가 위험을 초래합니다(예를 들어 Stuxnet은 USB를 통해 확산되어 에어 갭 상태인 이란의 원심분리기에 도달했습니다). 에어 갭 시스템에도 엄격한 매체 관리, 하드웨어 쓰기 방지 장치, 엔드포인트 보호와 같은 통제가 필요합니다.
네트워크 접근 제어(NAC)
NAC(네트워크 접근 제어)는 장치가 네트워크에 접속하도록 허용되기 전에 보안 정책을 적용합니다. NAC 시스템은 전체 네트워크 접근 권한을 부여하기 전에 장치의 보안 상태(패치 수준, 백신 상태, 인증서)를 확인합니다. 검사에 실패한 장치는 치료 VLAN으로 격리되며, 이 VLAN에서는 업데이트 서버에만 접근할 수 있습니다. NAC는 인증을 위해 802.1X와 통합되고, 디렉터리 서비스와 통신하여 사용자 역할과 장치 유형에 따라 정책을 적용합니다.
# NAC 802.1X posture check workflow:
# 1. Device connects to switch port
# 2. Switch challenges device via 802.1X (EAP)
# 3. Device authenticates to RADIUS server
# 4. RADIUS checks posture agent health data
# 5a. Compliant -> assigned to CORPORATE VLAN (10)
# 5b. Non-compliant -> assigned to QUARANTINE VLAN (99)동서 트래픽과 남북 트래픽 비교
기존 경계 보안은 외부 출처에서 데이터 센터로 들어오고 나가는 데이터인 남북 트래픽에 초점을 맞췄습니다. 현대의 공격자는 동서 트래픽을 악용합니다. 동서 트래픽은 데이터 센터나 클라우드 환경 내부의 서버 간 수평 이동 트래픽으로, 역사적으로 검사 기능이 부족했습니다. 마이크로 세분화와 내부 방화벽은 동서 트래픽의 위험을 해결합니다. SIEM 상관관계 규칙은 워크스테이션이 갑자기 수십 개의 내부 호스트와 통신하는 것처럼 비정상적인 동서 연결 패턴을 모니터링해야 합니다. 이는 웜이나 활동 중인 공격자를 나타낼 수 있습니다.
산업 제어 시스템의 세분화
물리적 기반 시설(전력망, 수처리 시설, 제조 시설)을 제어하는 ICS/SCADA 네트워크는 기업 IT 네트워크와 엄격하게 분리해야 합니다. Purdue Model은 필드 장치(Level 0)부터 플랜트 제어(Level 2), 기업 IT(Level 4)까지의 수준을 정의하며, 직접 연결을 방지하기 위해 Level 2와 Level 3 사이에 DMZ를 둡니다. NERC CIP 표준은 에너지 부문 조직에 이러한 분리를 의무화합니다. 기업 네트워크가 침해되더라도 물리적 작동기나 센서를 직접 조작할 수 있어서는 안 됩니다.
# Purdue Model segmentation zones:
# Level 4: Enterprise (ERP, email)
# Level 3.5: ICS DMZ (historians, patching servers)
# Level 3: Site operations (MES)
# Level 2: Area supervisory (SCADA, HMI)
# Level 1: Basic control (PLCs, DCS)
# Level 0: Field devices (sensors, actuators)
#
# One-way data diode between Level 2 and 3.5 for highest security피해 범위와 다층 방어
네트워크 세분화의 궁극적인 목표는 단일 침해로 발생하는 피해 범위, 즉 공격자가 한 세그먼트 내부에 침입한 후 일으킬 수 있는 피해의 범위를 최소화하는 것입니다. 엔드포인트 탐지, 엄격한 IAM, 패치 관리와 같은 다른 통제와 결합하면 세분화는 다층 방어를 구성합니다. 다층 방어는 공격자가 연속적으로 뚫어야 하는 여러 독립적인 계층입니다. 세분화만으로 최초 침해를 막을 수는 없지만, 공격자의 움직임을 늦추고 탐지 기회를 만들며, 제한 없는 수평 이동에 의존하는 랜섬웨어와 웜의 영향을 제한합니다.
빠른 확인
이 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념에 대한 이해도를 확인해 보십시오.
lesson 요약
이 lesson에서는 다음을 학습했습니다. VLAN은 브로드캐스트 도메인과 수평 이동을 제한하는 논리적 레이어 2 세분화를 제공하며, DMZ(스크린드 서브넷)는 외부 방화벽과 내부 방화벽 사이에서 외부 공개 서버를 격리합니다. 또한 VLAN 홉핑 공격은 동적 트렁킹을 비활성화하고, 네이티브 VLAN을 변경하며, 사용하지 않는 포트를 폐기 VLAN에 할당하여 방지할 수 있습니다. 다음에서는 DoS, 스푸핑, MITM을 비롯한 일반적인 네트워크 공격을 살펴보겠습니다.
AI 튜터와 함께 Security+ Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 30
- 레슨
- 120
자주 묻는 질문
“네트워크 세분화와 VLAN” 강의는 무료인가요?
네 — “네트워크 세분화와 VLAN” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“네트워크 세분화와 VLAN”에서 뭘 배우나요?
서브넷, VLAN, DMZ, 마이크로 세분화가 공격자의 측면 이동을 제한하고 침해의 피해 범위를 억제하는 방법을 학습합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Security+ Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“네트워크 세분화와 VLAN” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.