VLAN, 부서별 사내 네트워크를 안전하게 나누는 법

profile_image
작성자 서도현
댓글 0건 조회 21회

회의실 무선 프린터가 회계팀 PC에서도 보이고, 방문객이 사용하는 와이파이에서 사내 공유 폴더까지 접근된다면 장비 수보다 네트워크 구역 설계를 먼저 의심해야 합니다. 작은 사무실도 사용자와 기기가 늘어나면 하나의 네트워크로 운영하기 어려워지며, 이때 필요한 기초 기술이 VLAN입니다.

VLAN은 물리적인 한 대를 여러 구역처럼 나누는 기술입니다

케이블을 다시 깔지 않고 만드는 논리적 공간

VLAN(Virtual LAN)은 하나의 스위치와 배선망을 여러 개의 독립된 네트워크처럼 구분하는 기술입니다. 예를 들어 같은 스위치에 연결된 인사팀, 개발팀, 방문객용 무선 AP를 각각 다른 VLAN에 배치하면 물리적으로 가까워도 서로의 통신이 분리됩니다. 네트워크 자체의 기본 개념이 낯설다면 지식백과의 네트워크 설명을 함께 읽어보면 이해가 쉽습니다.

초보자는 VLAN을 사무실의 출입 구역에 비유하면 좋습니다. 건물은 하나지만 사원증 권한에 따라 사무 공간, 서버실, 회의실에 들어갈 수 있는 범위가 달라지는 것과 같습니다. VLAN도 데이터를 없애거나 암호화하는 기능은 아니며, 통신이 이동할 수 있는 기본 범위를 나누는 역할을 합니다.

  • 물리 네트워크: 스위치, 랜선, 무선 AP처럼 실제로 설치된 장비와 연결입니다.
  • 논리 네트워크: VLAN 번호와 IP 대역을 기준으로 구분한 통신 영역입니다.
  • 브로드캐스트 도메인: 동일한 알림성 트래픽이 전달되는 범위이며 VLAN마다 분리됩니다.

사내 네트워크를 한 구역으로 두면 문제가 커집니다

편리함 뒤에 숨은 보안과 장애 확산 위험

직원 PC 10대 정도에서는 모든 장치를 같은 대역에 연결해도 별다른 불편이 없을 수 있습니다. 그러나 IP 전화기, CCTV, 출입통제 장치, 프린터, 서버, 업무용 와이파이가 추가되면 상황이 달라집니다. 한 장치에서 발생한 비정상 브로드캐스트나 악성코드의 탐색 트래픽이 전체 사무실로 퍼질 수 있고, 장애 원인을 찾을 때도 어느 종류의 장치가 문제인지 구별하기 어렵습니다.

특히 방문객용 와이파이를 사내 업무망과 함께 두는 구성은 피해야 합니다. 손님의 노트북이 감염됐거나 보안 설정이 약하더라도 업무 서버와 프린터를 탐색할 수 있기 때문입니다. VLAN 분리는 침해를 완전히 막는 만능 보안책은 아니지만 공격 표면과 장애 영향 범위를 줄이는 첫 단계가 됩니다.

  1. 게스트 단말에서 사내 IP 주소나 공유 폴더가 검색되는지 확인합니다.
  2. CCTV 장애가 직원 PC의 인터넷 속도에도 영향을 주는지 살펴봅니다.
  3. 퇴사자나 외부 장비가 어느 구역에 연결됐는지 추적 가능한지 점검합니다.
  4. 문제가 생겼을 때 특정 부서만 차단할 수 있는지 확인합니다.
처음부터 많은 VLAN을 만들기보다 업무망·서버망·게스트망처럼 위험과 용도가 분명히 다른 세 구역부터 나누는 편이 운영하기 쉽습니다.

업무망과 게스트망부터 나누면 설계가 쉬워집니다

초보자에게 알맞은 네 가지 기본 구역

VLAN 설계는 조직도만 보고 부서마다 잘게 나누는 작업이 아닙니다. 같은 보안 수준과 통신 목적을 가진 장치를 묶고, 서로 다른 위험을 가진 장치는 분리해야 합니다. 직원 수가 적은 사무실이라면 업무용 PC와 프린터를 업무망에 두고, 서버와 NAS는 서버망, CCTV와 출입통제는 IoT망, 방문객은 게스트망에 두는 구성이 이해하기 쉽습니다.

각 구역에는 별도의 IP 대역을 배정합니다. 예를 들어 업무망은 192.168.10.0/24, 서버망은 192.168.20.0/24처럼 세 번째 숫자를 다르게 정하면 현장에서 주소만 보고도 소속을 짐작할 수 있습니다. 단, 이미 사용 중인 대역과 VPN 접속자의 원격 네트워크가 겹치면 통신 오류가 생길 수 있으므로 도입 전에 현황 조사가 필요합니다.

  • 업무 VLAN: 직원 PC와 업무용 프린터를 배치합니다.
  • 서버 VLAN: 파일 서버, NAS, 업무 시스템을 보호합니다.
  • IoT VLAN: CCTV, 출입통제, 회의실 장비를 분리합니다.
  • 게스트 VLAN: 인터넷만 허용하고 내부망 접근은 차단합니다.

VLAN 번호와 IP 대역 번호를 일치시키면 관리가 편하지만 필수 규칙은 아닙니다. VLAN 10에 192.168.10.0/24를 배정하는 식의 규칙을 문서로 남기는 것이 더 중요합니다.

액세스 포트와 트렁크 포트를 구별해야 합니다

단말용 출입문과 여러 구역이 지나는 통로

액세스 포트는 일반 PC, 프린터, 카메라처럼 보통 하나의 VLAN만 사용하는 장치를 연결하는 포트입니다. 관리자는 스위치 포트에 VLAN을 지정하고, 단말은 별도의 태그 설정 없이 평소처럼 통신합니다. PC를 VLAN 10용 액세스 포트에 꽂으면 해당 PC의 트래픽은 스위치 내부에서 VLAN 10으로 취급됩니다.

트렁크 포트는 스위치와 스위치, 스위치와 방화벽, 스위치와 여러 SSID를 제공하는 무선 AP 사이처럼 복수 VLAN을 전달할 때 사용합니다. 데이터 프레임에 802.1Q 태그를 붙여 어느 VLAN의 트래픽인지 구별합니다. 관련 배경은 네트워크 용어 자료에서도 보충할 수 있습니다.

  • 직원 PC 연결: 해당 업무 VLAN의 액세스 포트로 설정합니다.
  • 스위치 간 연결: 필요한 VLAN만 허용한 트렁크로 구성합니다.
  • 무선 AP 연결: 업무용·게스트용 SSID를 각각 다른 VLAN에 매핑합니다.
  • 미사용 포트: 비활성화하거나 격리 VLAN에 배치합니다.

초보자가 자주 하는 실수는 모든 VLAN을 모든 트렁크에 허용하는 것입니다. 당장 통신은 편하지만 불필요한 경로가 늘어납니다. 실제로 지나가야 하는 VLAN만 명시적으로 허용해야 설정 오류와 보안 위험을 줄일 수 있습니다.

VLAN 사이의 통신은 라우터와 정책이 결정합니다

분리한 뒤 필요한 업무만 다시 연결하는 방법

서로 다른 VLAN은 기본적으로 직접 통신하지 못합니다. 업무 PC가 서버 VLAN의 파일 서버를 사용하려면 L3 스위치나 라우터, 방화벽이 VLAN 사이의 경로를 제공해야 합니다. 이를 인터 VLAN 라우팅이라고 하며, 단순히 경로만 열면 모든 구역이 다시 연결될 수 있으므로 접근제어 정책을 함께 적용해야 합니다.

좋은 정책은 “모두 허용한 뒤 일부를 차단”하기보다 “기본 차단 후 업무에 필요한 통신만 허용”하는 방식입니다. 업무 VLAN에서 서버의 HTTPS와 파일 서비스만 허용하고, 게스트 VLAN은 인터넷과 DNS만 이용하게 할 수 있습니다. IoT VLAN은 관리 서버가 카메라에 접속하는 방향만 열고 카메라가 직원 PC에 먼저 접속하는 경로는 막는 식입니다.

  1. 누가 접속하는지 출발지 VLAN을 정합니다.
  2. 어느 서버나 서비스가 필요한지 목적지를 확인합니다.
  3. 업무에 필요한 포트와 프로토콜만 허용합니다.
  4. 차단 로그를 살펴 정상 업무가 누락되지 않았는지 검증합니다.
  5. 임시 허용 정책에는 만료일과 담당자를 기록합니다.
VLAN은 벽을 세우는 작업이고 방화벽 정책은 그 벽에 통제된 문을 만드는 작업입니다. 둘 중 하나만 구성하면 기대한 보안 효과를 얻기 어렵습니다.

도입 순서를 지키면 업무 중단을 줄일 수 있습니다

현황 조사부터 시험 전환까지 여섯 단계

운영 중인 사무실에 VLAN을 적용할 때는 스위치 설정부터 바꾸면 안 됩니다. 먼저 장치별 IP, MAC 주소, 연결 포트, 담당 부서와 필수 통신 대상을 조사해야 합니다. 오래된 복합기처럼 고정 IP가 입력된 장비와 VLAN 태그를 처리하지 못하는 구형 AP도 찾아야 합니다. 네트워크와 IT 인프라의 관계는 IT 용어 설명을 참고하면 큰 그림을 이해하는 데 도움이 됩니다.

그다음 관리형 스위치, VLAN 지원 AP, 라우팅 및 정책 처리가 가능한 방화벽이 준비됐는지 확인합니다. 소규모 환경이라도 장비 구매비 외에 설정, 문서화, 야간 전환, 장애 대응 시간을 비용에 포함해야 합니다. 포트 수와 처리량만 보고 장비를 고르면 향후 VLAN 수나 방화벽 처리 성능이 부족할 수 있습니다.

  1. 장비와 연결 포트를 조사해 현재 구성도를 만듭니다.
  2. VLAN 번호, 이름, IP 대역과 DHCP 범위를 설계합니다.
  3. 직원 한두 명과 시험 장비로 작은 구역을 먼저 전환합니다.
  4. DNS, 프린터, 파일 서버, 인터넷 접속을 순서대로 시험합니다.
  5. 부서별로 전환하고 문제 발생 시 되돌릴 설정을 준비합니다.
  6. 최종 포트표와 방화벽 정책표를 최신 상태로 저장합니다.

시험 항목에는 단순한 인터넷 접속뿐 아니라 사내 서비스 이용과 차단되어야 할 통신이 실제로 차단되는지도 포함해야 합니다. 게스트망에서 서버 IP로 접속해 실패하는 것까지 확인해야 제대로 된 검증입니다.

프린터가 다른 VLAN에 있으면 왜 검색되지 않을까요

자동 검색과 실제 인쇄 통신은 서로 다릅니다

VLAN을 나눈 뒤 가장 많이 나오는 질문은 “프린터가 고장 난 것도 아닌데 목록에서 왜 사라졌나요?”입니다. 많은 프린터 자동 검색 기능은 브로드캐스트나 멀티캐스트를 사용하며, 이런 패킷은 기본적으로 다른 VLAN까지 넘어가지 않습니다. 이것은 설정 실패라기보다 VLAN이 브로드캐스트 범위를 정상적으로 분리한 결과입니다.

해결 방법은 VLAN을 합치는 것이 아닙니다. 프린터에 고정 IP 또는 DHCP 예약 주소를 부여하고, 업무 PC에서 해당 IP로 프린터를 직접 등록하는 방식이 가장 단순합니다. 업무 VLAN에서 프린터 IP로 필요한 인쇄 포트만 허용하고, 프린터가 사용자 PC로 임의 접속하는 방향은 제한할 수 있습니다. 여러 지점이나 다양한 단말을 운영한다면 중앙 인쇄 서버를 두는 방법도 고려할 수 있습니다.

  • 프린터 주소가 DHCP 변경으로 달라지지 않게 예약합니다.
  • 업무 PC에서 프린터 IP까지 도달하는지 먼저 확인합니다.
  • RAW 9100, IPP, LPR 등 실제 사용하는 방식만 정책에 반영합니다.
  • 자동 검색을 위해 무분별하게 멀티캐스트 중계 기능을 켜지 않습니다.
  • 스캔 파일을 PC나 서버로 보내는 역방향 통신도 별도로 시험합니다.

스캔 투 폴더 기능까지 사용한다면 인쇄만 성공했다고 작업을 끝내서는 안 됩니다. 프린터에서 파일 서버로 향하는 SMB 통신과 계정 권한을 따로 점검해야 합니다. 이렇게 자동 검색, 인쇄, 스캔을 서로 다른 통신으로 구분하면 VLAN을 유지하면서도 사용자의 불편을 정확하게 해결할 수 있습니다.

VLAN, 부서별 사내 네트워크를 안전하게 나누는 법

댓글목록

등록된 댓글이 없습니다.