티스토리 뷰

기업 네트워크에는 PC, 노트북, 서버, 프린터, 방화벽, 스위치, 무선 AP 등 다양한 장비가 연결된다. 이 장비들이 서로 데이터를 주고받으려면 네트워크에서 각 장비를 식별할 수 있는 주소가 필요하다.

이때 사용하는 것이 IP 주소다.

하지만 실제 기업 네트워크에서는 단순히 장비마다 IP 주소를 하나씩 부여하는 것으로 끝나지 않는다. 사용자 PC와 서버, 네트워크 장비, 보안 장비 등을 목적에 따라 구분하고 각각 다른 네트워크 영역에 배치하는 것이 일반적이다.

이러한 네트워크 구분에 사용되는 핵심 개념이 서브넷(Subnet)이다.

IP 주소와 서브넷을 이해하면 기업 네트워크가 왜 여러 주소 대역으로 나뉘는지, 서로 다른 네트워크 사이의 통신에 왜 라우터나 게이트웨이가 필요한지, 그리고 네트워크 분리가 보안과 어떤 관계가 있는지를 이해할 수 있다.

IP 주소는 네트워크에서 장비를 식별하는 주소다

IP 주소는 TCP/IP 네트워크에서 장비를 식별하기 위해 사용된다.

IPv4 주소는 32비트로 구성되며 일반적으로 다음과 같이 네 개의 숫자를 점으로 구분해 표현한다.

192.168.10.25

각 숫자는 0부터 255 사이의 값을 가진다.

기업 환경에서는 다음과 같은 장비에 IP 주소가 사용될 수 있다.

  • 사용자 PC
  • 서버
  • 네트워크 프린터
  • 라우터
  • 방화벽
  • 스위치 관리 인터페이스
  • 무선 AP
  • NAS
  • IP 전화기
  • 보안 장비

IP 주소는 네트워크에서 데이터를 어느 장비로 전달해야 하는지를 판단하는 기본 정보로 사용된다.

IP 주소는 네트워크 부분과 호스트 부분으로 나뉜다

IP 주소는 크게 네트워크 부분과 호스트 부분으로 볼 수 있다.

네트워크 부분은 해당 장비가 어느 네트워크에 속하는지를 나타내고, 호스트 부분은 그 네트워크 안에서 어느 장비인지를 구분한다.

예를 들어 다음 주소를 살펴보자.

192.168.10.25/24

/24는 앞쪽 24비트가 네트워크 영역이라는 의미다.

같은 /24 환경에서 다음 주소들은 같은 네트워크에 속할 수 있다.

  • 192.168.10.10
  • 192.168.10.20
  • 192.168.10.50
  • 192.168.10.100

반면 192.168.20.10/24는 다른 네트워크에 속한다.

192.168.10.0/24와 192.168.20.0/24 사이에서 통신하려면 일반적으로 라우터나 Layer 3 스위치와 같은 장비가 필요하다.

서브넷 마스크가 네트워크의 범위를 결정한다

IP 주소만으로는 어디까지가 네트워크 부분이고 어디부터 호스트 부분인지 정확하게 판단할 수 없다. 이를 구분하는 것이 서브넷 마스크다.

다음 두 표현은 같은 네트워크 범위를 나타낸다.

192.168.10.25 / 255.255.255.0

192.168.10.25/24

255.255.255.0을 이진수로 표현하면 앞쪽 24비트가 1로 구성되기 때문에 /24라고 표현한다. 이를 CIDR(Classless Inter-Domain Routing) 표기라고 한다.

CIDR 서브넷 마스크 전체 IPv4 주소 수
/24 255.255.255.0 256
/25 255.255.255.128 128
/26 255.255.255.192 64
/27 255.255.255.224 32
/28 255.255.255.240 16

IPv4의 일반적인 서브넷에서는 네트워크 주소와 브로드캐스트 주소 등을 고려해야 하므로 전체 주소 수가 곧바로 단말에 할당할 수 있는 주소 수를 의미하지는 않는다.

서브넷은 하나의 네트워크를 더 작은 네트워크로 나눈 것이다

하나의 큰 주소 대역을 업무 목적에 따라 여러 개의 작은 네트워크로 나누는 것을 서브네팅(Subnetting)이라고 한다.

예를 들어 다음 네트워크를 사용한다고 가정해 보자.

192.168.10.0/24

이를 /26 단위로 분리하면 다음 네트워크를 만들 수 있다.

  • 192.168.10.0/26
  • 192.168.10.64/26
  • 192.168.10.128/26
  • 192.168.10.192/26

하나의 /24 네트워크가 네 개의 /26 네트워크로 분리된 것이다.

기업에서는 업무 목적에 따라 네트워크를 분리한다

직원 PC, 서버, 네트워크 장비, 무선 단말 등을 모두 같은 네트워크에 배치하면 장애와 보안 측면에서 관리가 어려워질 수 있다.

네트워크 예시 주소 대역 주요 용도
사용자망 10.10.10.0/24 직원 PC
서버망 10.10.20.0/24 업무 서버
관리망 10.10.30.0/24 네트워크·보안 장비 관리
무선망 10.10.40.0/24 사내 Wi-Fi
게스트망 10.10.50.0/24 방문자 인터넷
DMZ 10.10.60.0/24 외부 공개 서비스

실제 주소 체계는 기업의 규모와 정책에 따라 달라지지만 목적별 네트워크 분리는 일반적인 네트워크 설계 방법이다.

서로 다른 서브넷 간 통신에는 게이트웨이가 필요하다

같은 서브넷의 장비들은 일반적으로 같은 로컬 네트워크 안에서 통신할 수 있다.

반면 서로 다른 네트워크 사이에서 데이터를 전달하려면 라우팅 기능이 필요하다.

사용자 PC → 기본 게이트웨이 → 라우팅 → 서버 네트워크 → 서버

기업 환경에서는 라우터, Layer 3 스위치, 방화벽 등이 네트워크 간 통신을 전달하는 역할을 수행할 수 있다.

사설 IP 주소는 기업 내부 네트워크에서 널리 사용된다

기업 내부 장비가 모두 인터넷에서 직접 접근 가능한 공인 IP 주소를 사용할 필요는 없다.

대표적인 사설 IPv4 주소 대역은 다음과 같다.

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16

사설 IP 주소를 사용하는 내부 장비가 인터넷에 접속할 때는 일반적으로 NAT를 이용해 공인 IP 주소로 변환한다.

사내 PC의 사설 IP → NAT → 기업의 공인 IP → 인터넷

DHCP를 사용하면 IP 주소를 자동으로 할당할 수 있다

수백 대 또는 수천 대의 사용자 PC에 관리자가 IP 주소를 직접 설정하는 것은 비효율적이다.

DHCP를 사용하면 미리 설정한 주소 범위에서 IP 주소를 자동으로 할당할 수 있다.

일반적으로 다음과 같은 네트워크 정보도 함께 제공할 수 있다.

  • IP 주소
  • 서브넷 마스크
  • 기본 게이트웨이
  • DNS 서버
  • 임대 기간

사용자 PC는 DHCP를 이용하는 경우가 많지만 서버나 네트워크 장비처럼 주소가 고정되어야 하는 장비에는 고정 IP를 사용하는 경우가 많다.

서브넷과 VLAN은 비슷해 보이지만 같은 개념은 아니다

서브넷은 IP 계층에서 네트워크 주소 영역을 나누는 개념이다.

VLAN은 하나의 물리적인 스위치 환경을 여러 개의 논리적인 Layer 2 네트워크로 분리하는 기술이다.

실제 기업에서는 다음처럼 VLAN과 서브넷을 함께 구성하는 경우가 많다.

  • VLAN 10 → 사용자망 → 10.10.10.0/24
  • VLAN 20 → 서버망 → 10.10.20.0/24
  • VLAN 30 → 관리망 → 10.10.30.0/24

네트워크 분리는 보안 통제의 기반이 된다

서브넷을 구분하는 목적은 주소를 효율적으로 사용하는 것에만 있지 않다.

사용자망과 서버망을 분리하고 네트워크 사이에 방화벽이나 접근통제를 적용하면 필요한 통신만 허용할 수 있다.

  • 사용자망 → 웹 서버 HTTPS 허용
  • 사용자망 → DB 서버 직접 접근 차단
  • 관리망 → 서버 SSH 또는 RDP 허용
  • 게스트망 → 내부 서버 접근 차단

따라서 서브넷 설계는 네트워크 보안 정책을 적용하기 위한 기반이 된다.

너무 큰 서브넷도 운영에 불리할 수 있다

수많은 장비를 하나의 거대한 네트워크에 배치하면 장애 영향 범위가 커지고 접근통제 정책을 세분화하기 어려워질 수 있다.

반대로 네트워크를 지나치게 잘게 나누면 라우팅, 방화벽 정책, 주소 관리가 복잡해질 수 있다.

따라서 다음과 같은 요소를 함께 고려해야 한다.

  • 현재 장비 수
  • 향후 증가할 장비 수
  • 업무 조직 구조
  • 서버와 사용자 구분
  • 보안 등급
  • 트래픽 특성
  • 라우팅 구조
  • 장애 영향 범위
  • 운영 관리 편의성

클라우드에서도 IP 주소와 서브넷 개념은 중요하다

서브넷은 온프레미스 네트워크에서만 사용하는 개념이 아니다.

AWS와 같은 클라우드 환경에서도 CIDR 주소 범위를 이용해 가상 네트워크와 서브넷을 구성한다.

예를 들어 하나의 VPC를 다음처럼 구성할 수 있다.

10.0.0.0/16

그 안에서 다시 다음과 같은 서브넷을 구성할 수 있다.

  • 10.0.1.0/24 → 웹 서버
  • 10.0.2.0/24 → 애플리케이션 서버
  • 10.0.3.0/24 → 데이터베이스

온프레미스와 클라우드를 연결하는 환경에서는 기존 사내 네트워크와 클라우드의 IP 대역이 겹치지 않도록 설계하는 것도 중요하다.

IPv6에서는 주소 공간이 크게 확장된다

IPv4는 32비트 주소 체계를 사용하지만 IPv6는 128비트 주소 체계를 사용한다.

IPv4 주소가 다음과 같이 표현된다면,

192.168.10.25

IPv6 주소는 다음과 같은 형태를 가진다.

2001:db8:1234:5678::10

IPv6에서도 프리픽스 길이를 이용해 네트워크 범위를 구분한다. 기업에서는 IPv4와 IPv6를 함께 사용하는 Dual Stack 환경도 고려할 수 있다.

IP 주소 설계는 기업 네트워크 구조의 출발점이다

기업에서 IP 주소는 단순히 PC에 입력하는 숫자가 아니다.

어떤 장비가 어느 네트워크에 속할 것인지 결정하고, 서로 다른 네트워크 간에 어떤 통신을 허용할 것인지 설계하는 기반 정보다.

서브넷을 이용하면 하나의 큰 네트워크를 사용자망, 서버망, 관리망, 무선망, 게스트망과 같이 목적별로 분리할 수 있다.

그리고 서로 다른 서브넷 사이에서는 라우팅과 방화벽 정책을 이용해 필요한 통신만 허용할 수 있다.

IP 주소 할당 → 서브넷 구분 → VLAN 구성 → 게이트웨이 설정 → 라우팅 → 방화벽 접근통제

이 구조를 이해하면 이후 VLAN, 라우팅, 방화벽, NAT, VPN, 클라우드 VPC와 같은 네트워크 기술도 자연스럽게 연결해 이해할 수 있다.

참고자료

  1. Microsoft Learn - TCP/IP 주소 및 서브넷 기본 사항
  2. Cisco - Configure IP Addresses and Unique Subnets for New Users
  3. Cisco - IP Addressing Configuration Guide: Configuring IPv4 Addresses
  4. AWS - VPC 및 서브넷의 IP 주소 지정
  5. AWS - VPC의 서브넷