네트워크 구조 설계

네트워크 구조 설계 2강

공통 빌딩블록과 IP·VLAN 설계

현장이 달라도 부품은 대개 같다. 회선, 게이트웨이(방화벽), 스위치, AP, NAS/서버. 이 공통 부품과 주소 설계 원칙을 잡아두면 이후 모든 강이 쉬워진다.

네트워크 설계 2강 구성도

이 강의 목표는 다음과 같다.

  • 네트워크 공통 빌딩블록의 역할을 구분한다.
  • 사설 IP 대역과 서브넷을 설계한다.
  • VLAN으로 망을 나누는 원칙을 안다.

1. 빌딩블록

  • 모뎀/ONT: ISP 회선을 받는 종단 장치.
  • 게이트웨이/방화벽: 인터넷과 내부망의 경계. NAT·방화벽·VPN 담당.
  • 코어 스위치: 내부 트래픽의 중심. 규모가 크면 L3(라우팅) 스위치.
  • 액세스 스위치: 사용자 단말이 실제로 꽂히는 스위치. PoE면 AP·IP폰 급전.
  • AP: 무선. NAS/서버: 파일·백업·사내 서비스.

2. 사설 IP 대역

RFC1918 사설 대역에서 고른다: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16. 소규모는 보통 192.168.x.0/24(254대)를 VLAN마다 하나씩 쓴다.

예제 1) 한 층에 단말이 300대다. /24(254대) 하나로 되나?

해설) 안 된다. /24는 호스트 254개뿐이다. /23(510대)로 넓히거나, VLAN을 둘로 나눠 브로드캐스트 도메인을 쪼갠다. 한 세그먼트를 너무 크게 잡으면 브로드캐스트가 성능을 갉아먹는다.

3. VLAN — 망 나누기

VLAN은 하나의 물리 스위치를 논리적으로 여러 망으로 쪼갠다.

  • 업무·게스트·CCTV·VoIP·관리를 각각 다른 VLAN으로.
  • 게스트는 내부망과 격리하고 인터넷만 준다.
  • 장비 관리(스위치·AP 접속)용 관리 VLAN을 따로 둔다.

예제 2) CCTV를 업무 VLAN에 같이 두면 뭐가 문제인가?

해설) ① CCTV의 끊임없는 스트림 브로드캐스트가 업무망 성능을 갉는다. ② CCTV(대개 보안이 약함)가 뚫리면 업무망까지 노출된다. 격리가 성능이자 보안이다. CCTV는 별도 VLAN + 인터넷 차단이 정석.

예제 3) 게스트 WiFi 사용자가 사내 NAS에 접근된다. 어디를 봐야 하나?

해설) 게스트 VLAN에서 업무 VLAN으로 가는 트래픽을 게이트웨이/방화벽에서 차단해야 한다. VLAN만 나누고 라우팅을 막지 않으면 서로 통신된다. "VLAN 분리 = 자동 차단"이 아니다. 라우팅/방화벽 규칙까지 세팅해야 한다.

정리

  • 공통 부품: 회선-게이트웨이-코어-액세스-AP-NAS. 역할을 구분하라.
  • IP는 사설 대역에서, 세그먼트가 커지면 쪼갠다(/24 = 254대).
  • VLAN으로 업무·게스트·CCTV·관리를 분리하되, 차단 규칙까지 함께.

다음 강부터 실제 현장을 하나씩 설계한다. 첫 대상은 가장 작은 SOHO·재택이다.

댓글 0