사무실 네트워크를 VLAN으로 분리해봤더니 한 달 뒤 달라진 점

profile_image
작성자 오세림
댓글 0건 조회 33회

회의실 TV를 연결했는데 회계팀 프린터가 보이고, 방문객에게 와이파이 비밀번호를 알려줬더니 사내 장비까지 접근되는 상황이라면 단순한 불편으로 넘기기 어렵습니다. 저희도 모든 기기가 하나의 사무실 네트워크에 섞여 있던 환경을 VLAN으로 분리해봤습니다.

처음에는 대규모 기업에서만 쓰는 복잡한 기술처럼 느껴졌지만, 원리를 이해하고 순서대로 적용하니 소규모 사무실에서도 충분히 관리할 수 있었습니다. 한 달 동안 운영해보니 장애 범위가 좁아졌고, 게스트 와이파이와 업무용 장비의 경계도 훨씬 분명해졌습니다.

VLAN을 적용하기 전 먼저 이해한 네트워크의 경계

한 스위치에 꽂혀 있어도 서로 다른 공간이 됩니다

VLAN은 하나의 물리적인 스위치를 여러 개의 논리적인 네트워크처럼 나누는 기술입니다. 같은 장비에 연결된 PC라도 서로 다른 VLAN에 배정하면 기본적으로 직접 통신하지 못합니다. 네트워크의 일반적인 개념은 네이버 지식백과의 네트워크 설명을 함께 읽으면 기초 용어를 잡는 데 도움이 됩니다.

예를 들어 업무용 PC는 VLAN 10, IP전화는 VLAN 20, CCTV는 VLAN 30, 방문객 와이파이는 VLAN 40으로 구분할 수 있습니다. 사무실에 별도의 회선을 네 개 설치하는 것이 아니라, 기존 케이블과 관리형 스위치를 활용해 통신 구역을 논리적으로 분리하는 방식입니다.

여기서 중요한 점은 VLAN 자체가 방화벽은 아니라는 사실입니다. 구역을 나눈 뒤 VLAN 사이의 통신을 라우터나 방화벽에서 허용·차단해야 실제 보안 정책이 완성됩니다. 문에 방 번호만 붙이는 것이 VLAN이라면, 출입 권한을 검사하는 역할은 방화벽 정책에 가깝습니다.

  • VLAN 10 업무망: 임직원 PC와 업무용 노트북을 연결합니다.
  • VLAN 20 음성망: IP전화의 품질과 장애 범위를 따로 관리합니다.
  • VLAN 30 장비망: CCTV, 출입통제기, 복합기 등 관리가 필요한 기기를 둡니다.
  • VLAN 40 게스트망: 인터넷만 허용하고 내부 서버 접근은 차단합니다.
초보자가 기억할 핵심은 간단합니다. VLAN은 케이블을 나누는 기술이 아니라, 같은 인프라 안에서 통신 가능한 대상을 구분하는 기술입니다.

구축 전에 장비와 주소부터 한 장에 적어봤습니다

기기 목록이 없으면 VLAN 번호부터 정하면 안 됩니다

처음에는 VLAN 번호를 어떻게 정할지만 고민했지만, 실제로 더 어려웠던 일은 사무실에 어떤 장비가 있는지 파악하는 것이었습니다. 직원 PC뿐 아니라 무선 AP, NAS, 프린터, 회의실 장비, 키오스크와 녹화기까지 기록하니 예상보다 많은 기기가 하나의 네트워크를 공유하고 있었습니다.

장비를 조사할 때는 이름, 설치 위치, 유선·무선 여부, 현재 IP 주소, 담당자, 필요한 접속 대상을 함께 적었습니다. 특히 고정 IP를 사용하는 복합기와 NAS를 빠뜨리면 VLAN을 옮긴 직후 인쇄나 파일 공유가 중단될 수 있습니다. 누가 누구에게 접속해야 하는지를 먼저 적어야 차단 정책도 정확해집니다.

관리형 스위치와 VLAN 기능을 지원하는 라우터 또는 방화벽도 필요합니다. 일반 허브는 VLAN 태그를 처리하거나 포트별 소속을 지정하지 못할 수 있습니다. 기존 장비를 교체해야 한다면 포트 수만 보지 말고 VLAN, 802.1Q, 트렁크, PoE, 관리 화면 지원 여부와 유지보수 조건까지 확인하는 편이 안전합니다.

  1. 사무실의 유선·무선 장비를 빠짐없이 조사합니다.
  2. 업무망, 장비망, 음성망, 게스트망처럼 용도별 그룹을 만듭니다.
  3. 그룹마다 IP 대역과 DHCP 할당 범위를 정합니다.
  4. 서로 통신해야 하는 대상과 차단할 대상을 표로 작성합니다.
  5. 스위치, AP, 라우터가 필요한 VLAN 기능을 지원하는지 확인합니다.
구분예시 대역허용할 통신기본 원칙
업무망192.168.10.0/24서버, 프린터, 인터넷승인된 단말 중심
장비망192.168.30.0/24관리자 PC, 저장장치외부 접속 최소화
게스트망192.168.40.0/24인터넷내부망 접근 차단

작은 구역부터 옮기니 업무 중단을 피할 수 있었습니다

게스트 와이파이를 시험 대상으로 선택했습니다

전체 사무실을 한 번에 전환하면 문제가 생겼을 때 원인을 찾기 어렵습니다. 그래서 업무 영향이 비교적 적은 게스트 와이파이부터 별도 VLAN으로 옮겼습니다. AP에 게스트용 SSID와 VLAN ID를 연결하고, 스위치의 AP 연결 포트는 여러 VLAN을 전달하는 트렁크 포트로 설정했습니다.

반면 일반 PC가 연결되는 포트는 하나의 VLAN만 전달하는 액세스 포트로 구성했습니다. 초보자가 자주 혼동하는 지점인데, 트렁크는 스위치와 스위치 또는 스위치와 AP 사이처럼 여러 네트워크가 지나가는 연결에 사용합니다. 액세스 포트는 직원 PC처럼 VLAN 태그를 직접 다루지 않는 단말에 주로 사용합니다.

시험 단말을 연결한 뒤에는 IP 주소를 정상적으로 받는지, 인터넷에 접속되는지, 업무망의 NAS와 프린터에는 접근할 수 없는지 순서대로 확인했습니다. 단순히 인터넷 창이 열린다는 이유만으로 성공했다고 판단하면 안 됩니다. 네트워크 구성에 관한 기초 설명처럼 연결 구조를 기준으로 확인해야 누락을 줄일 수 있습니다.

  1. 라우터 또는 방화벽에 VLAN 인터페이스와 게이트웨이를 생성합니다.
  2. 각 VLAN에 DHCP 범위를 설정하되 게이트웨이와 고정 장비 주소는 제외합니다.
  3. 스위치 업링크와 AP 포트에 필요한 VLAN을 전달하도록 설정합니다.
  4. 게스트망에서 내부 사설 대역으로 향하는 통신을 차단합니다.
  5. 시험 단말로 주소 할당, DNS, 인터넷, 내부망 차단을 각각 검증합니다.
  6. 문제가 없을 때 부서나 장비 유형 단위로 적용 범위를 넓힙니다.
설정 화면을 바꾸기 전 현재 구성을 캡처하고 포트 번호를 기록해두세요. 복구 기준이 있으면 장애가 발생해도 추측하지 않고 이전 상태로 되돌릴 수 있습니다.

한 달 동안 체감한 장점과 예상 밖의 불편

보안뿐 아니라 장애 확인 방식이 달라졌습니다

가장 먼저 달라진 점은 방문객 단말의 위치가 명확해졌다는 것입니다. 게스트 와이파이에서는 인터넷을 사용할 수 있지만 NAS, 복합기 관리 화면, CCTV 녹화기로는 접근할 수 없었습니다. 직원이 개인 스마트폰을 연결해도 핵심 업무 장비와 같은 구역에 섞이지 않아 관리 부담이 줄었습니다.

장애 대응도 쉬워졌습니다. CCTV 통신량이 늘었을 때 업무용 PC 전체를 의심하는 대신 장비망의 포트와 트래픽부터 살펴볼 수 있었습니다. VLAN별 DHCP 사용량과 접속 기록을 확인하니 어느 구역에서 문제가 발생했는지 좁히는 시간이 짧아졌습니다. 여러 기술과 시스템이 연결되는 IT 환경의 의미는 IT 용어 설명에서도 살펴볼 수 있습니다.

불편도 있었습니다. 업무망 PC가 장비망 복합기를 사용하려면 필요한 인쇄 포트와 주소를 정책에 허용해야 했고, 무선 화면 공유 장치는 자동 검색이 되지 않는 경우가 있었습니다. 브로드캐스트 기반 검색은 VLAN 경계를 넘지 못할 수 있으므로 제조사 지원 방식, 중계 기능, 직접 IP 연결 가능 여부를 확인해야 합니다.

  • 장점: 게스트 단말 격리, 장비별 접근 통제, 장애 범위 축소, 로그 구분이 쉬워졌습니다.
  • 단점: 초기 설계 시간이 필요하고 예외 정책이 늘면 관리가 복잡해집니다.
  • 비용 변수: 관리형 스위치 포트 수, PoE 용량, AP 수량, 방화벽 처리 성능에 따라 견적이 달라집니다.
  • 운영 주의: VLAN 이름, 번호, IP 대역, 포트 연결표를 최신 상태로 유지해야 합니다.

저렴한 장비보다 운영 가능한 구성이 중요했습니다

장비 가격만 비교하면 필요한 성능을 놓치기 쉽습니다. 인터넷 속도가 빨라도 방화벽의 VLAN 간 처리량이 부족하거나 스위치의 PoE 예산이 모자라면 실제 사용 품질은 떨어집니다. 구축 견적을 받을 때는 장비비, 설치비, 설정비, 문서화, 장애 지원 범위를 구분해 요청하면 비교가 한결 쉬워집니다.

“VLAN을 나누면 해킹을 막을 수 있나요?”에 대한 현실적인 답

위험을 줄여주지만 단독 보안책은 아닙니다

가장 자주 받은 질문은 VLAN만 설정하면 사내 네트워크가 안전해지는지였습니다. 답은 침해 범위를 줄이는 데 유용하지만 VLAN 하나로 모든 공격을 막을 수는 없다입니다. 감염된 PC가 같은 업무 VLAN에 있는 다른 PC를 공격할 수 있고, 방화벽에서 VLAN 간 통신을 모두 허용해두면 분리 효과도 크게 약해집니다.

실제 보안 효과를 얻으려면 기본 정책을 차단으로 두고 업무에 필요한 통신만 허용하는 방식이 좋습니다. 예를 들어 업무망에서 장비망 복합기의 인쇄 서비스는 허용하되 웹 관리 화면은 관리자 PC에서만 열리도록 구성할 수 있습니다. CCTV는 지정된 관리 PC와 녹화기 사이의 통신만 허용하고 불필요한 외부 접속은 제한하는 식입니다.

운영 단계에서는 관리자 암호 변경, 장비 펌웨어 확인, 설정 백업, 로그 점검을 함께 진행해야 합니다. 퇴사자 단말이나 사용하지 않는 포트가 남아 있지는 않은지도 정기적으로 살펴보세요. VLAN은 한 번 설치하고 잊는 설비가 아니라, 조직과 장비가 바뀔 때 함께 수정해야 하는 살아 있는 네트워크 설계입니다.

  • 서로 다른 VLAN 사이의 기본 통신은 차단하고 필요한 서비스만 예외로 허용합니다.
  • 스위치와 방화벽의 관리자 계정에는 강한 암호와 가능한 경우 다중 인증을 적용합니다.
  • 사용하지 않는 스위치 포트는 비활성화하거나 별도 격리 VLAN에 배정합니다.
  • 설정 파일을 백업하고 복구 절차를 실제 시험 장비에서 확인합니다.
  • 분기마다 장비 목록과 접근 정책을 대조해 불필요한 허용 규칙을 제거합니다.

소규모 사무실이라면 처음부터 VLAN을 지나치게 세분화할 필요는 없습니다. 업무망, 장비망, 게스트망의 세 구역으로 시작한 뒤 IP전화나 서버처럼 관리 필요성이 분명한 대상만 추가로 분리하는 편이 실용적입니다. 중요한 것은 VLAN 개수가 아니라 각 구역을 나눈 이유와 허용 규칙을 담당자가 설명할 수 있는 상태입니다.

댓글목록

등록된 댓글이 없습니다.