사내 네트워크 VLAN 분리는 보안과 장애 대응의 출발점입니다
직원 PC와 서버, 무선 AP, 프린터, CCTV가 모두 같은 네트워크에 연결되어 있나요? 평소에는 잘 작동하는 것처럼 보여도 감염된 PC 한 대나 잘못 연결한 장비 하나가 사내 전체에 영향을 줄 수 있습니다. 이런 위험을 줄이는 기본 기술이 VLAN 분리입니다.
VLAN은 고가의 장비를 추가하는 기술이 아니라, 하나의 물리적 네트워크를 용도별 논리 구역으로 나누는 방식입니다. 초보자도 핵심 원칙과 구성 순서만 이해하면 네트워크 보안과 장애 대응 수준을 단계적으로 높일 수 있습니다.
VLAN은 하나의 네트워크를 여러 구역처럼 나눕니다
물리적 연결과 논리적 연결의 차이
VLAN은 Virtual Local Area Network의 약자로, 같은 스위치에 연결된 장비를 서로 다른 논리 네트워크로 구분하는 기술입니다. 예를 들어 직원 PC와 CCTV가 같은 스위치에 꽂혀 있어도 각각 VLAN 10과 VLAN 30에 배정하면 서로 다른 네트워크에 있는 것처럼 동작합니다. 책상 위치나 케이블 경로를 바꾸지 않고도 통신 범위를 구분할 수 있다는 뜻입니다.
초보자가 가장 먼저 알아둘 개념은 VLAN과 IP 대역이 함께 설계되어야 한다는 점입니다. VLAN 10에는 192.168.10.0/24, VLAN 20에는 192.168.20.0/24처럼 서로 다른 서브넷을 배정하는 방식이 일반적입니다. 서버의 역할이 궁금하다면 지식백과의 서버 용어 설명을 먼저 읽으면 클라이언트와 서버의 관계를 이해하는 데 도움이 됩니다.
VLAN 번호 자체가 보안을 만들어 주는 것은 아닙니다. 서로 다른 VLAN 사이의 통신을 라우터나 방화벽이 중계하고, 이 지점에 접근 정책을 적용해야 실제 통제가 이루어집니다. 따라서 VLAN은 벽을 세우는 재료이고 방화벽 정책은 그 벽에 출입문과 잠금장치를 설치하는 작업이라고 이해하면 쉽습니다.
- VLAN ID: 논리 구역을 식별하는 번호이며 보통 1부터 4094 범위에서 사용합니다.
- 서브넷: 각 VLAN 장비가 사용할 IP 주소 범위입니다.
- 게이트웨이: 다른 VLAN이나 인터넷으로 나갈 때 거치는 주소입니다.
- 정책: VLAN 사이에서 허용할 출발지, 목적지, 포트를 정한 규칙입니다.
모든 장비를 한 대역에 두면 작은 문제가 크게 번집니다
평면 네트워크에서 생기는 대표적인 위험
모든 장비가 192.168.0.0/24 같은 단일 대역에 있으면 설정은 간단하지만 장애와 보안 사고의 영향 범위가 커집니다. 감염된 직원 PC가 서버와 NAS의 포트를 탐색하거나, 관리가 느슨한 CCTV가 다른 업무 장비에 접근하기 쉬워집니다. 브로드캐스트 트래픽이 불필요하게 전체 장비로 전달되어 원인 파악이 어려워질 수도 있습니다.
가령 회의실 방문객이 사내 무선망에 접속했다고 가정해 보겠습니다. 게스트 단말과 업무 PC가 같은 네트워크라면 방문객에게 인터넷만 제공하려던 의도와 달리 프린터나 파일 서버가 검색될 수 있습니다. 반대로 게스트 전용 VLAN을 만들고 인터넷 접속만 허용하면 내부 자원 노출을 크게 줄일 수 있습니다.
다만 VLAN을 나눈다고 랜섬웨어나 계정 탈취가 자동으로 차단되는 것은 아닙니다. 단말 보안, 계정 권한, 패치, 백업이 함께 운영되어야 하며 VLAN은 사고가 발생했을 때 확산 범위를 제한하는 기반으로 봐야 합니다. IT 자산의 소유자와 용도를 모르면 구역을 제대로 나누기 어려우므로 IT자산관리시스템의 개념도 함께 참고할 만합니다.
- 직원 PC에서 서버 관리 포트가 직접 보이지 않도록 제한합니다.
- CCTV와 출입통제 장비가 업무용 단말에 접근하지 못하게 합니다.
- 게스트 Wi-Fi는 인터넷만 사용하고 내부 대역에는 접속하지 못하게 합니다.
- 장애가 발생해도 영향을 받는 브로드캐스트 영역을 특정 VLAN으로 좁힙니다.
처음부터 VLAN을 지나치게 잘게 나누기보다, 신뢰 수준과 업무 목적이 분명히 다른 장비부터 분리하는 것이 운영 실수를 줄이는 방법입니다.
업무·서버·관리·게스트 구역부터 설계하면 쉽습니다
초보자를 위한 기본 분리 모델
소규모 사무실이라면 업무용, 서버용, 네트워크 관리용, 게스트용 VLAN부터 시작할 수 있습니다. 여기에 프린터·복합기와 CCTV·IoT 장비가 많다면 별도 구역을 추가합니다. 부서마다 무조건 VLAN을 하나씩 만드는 방식보다는 보안 수준과 필요한 통신 경로를 기준으로 나누는 편이 유지보수에 유리합니다.
예를 들어 업무 VLAN의 PC는 파일 서버의 SMB 포트와 업무 애플리케이션 포트에 접근할 수 있지만, 서버의 원격 관리 포트에는 접근하지 못하게 설계합니다. 관리 VLAN은 지정된 관리자 PC에서만 접속하도록 제한하고, 게스트 VLAN은 DNS와 DHCP, 인터넷 통신만 허용합니다. 프린터 VLAN은 직원 PC의 인쇄 요청은 받되 직원 단말로 먼저 연결을 시작하지 못하게 하는 식으로 정책을 세울 수 있습니다.
IP 주소는 VLAN 번호와 규칙을 맞추면 현장에서 식별하기 편합니다. VLAN 10을 업무망 10.10.10.0/24, VLAN 20을 서버망 10.10.20.0/24로 배정하는 식입니다. 하지만 기존 주소와 VPN, 지사망, 클라우드 VPC 대역이 겹치면 연결 장애가 생기므로 실제 구축 전에는 전체 주소 사용 현황을 확인해야 합니다.
- VLAN 10 업무망: 직원 PC와 업무용 노트북을 배치합니다.
- VLAN 20 서버망: 애플리케이션 서버, NAS, 가상화 호스트를 배치합니다.
- VLAN 30 IoT망: CCTV, 출입통제, 회의실 장비를 배치합니다.
- VLAN 40 게스트망: 방문객 단말에 인터넷 접속만 제공합니다.
- VLAN 99 관리망: 스위치, AP, 방화벽의 관리 주소를 배치합니다.
통신 요구사항을 먼저 문장으로 적기
장비 설정 화면을 열기 전에 “누가 무엇에 어떤 목적으로 접근해야 하는가”를 문장으로 적어 보세요. 예컨대 “업무 PC는 파일 서버의 TCP 445 포트에 접근한다”처럼 작성하면 방화벽 규칙으로 옮기기 쉽습니다. 출발지와 목적지가 불분명한 ‘내부 전체 허용’ 규칙은 분리 효과를 약화하므로 예외가 필요할 때마다 근거와 담당자를 기록해야 합니다.
- 자산 목록에서 장비의 용도와 담당자를 확인합니다.
- 서로 다른 신뢰 수준을 가진 장비를 구역별로 묶습니다.
- 각 구역에 VLAN ID, 서브넷, 게이트웨이를 배정합니다.
- 업무에 반드시 필요한 통신만 표로 작성합니다.
- 차단 시 영향을 받을 서비스와 시험 방법을 정합니다.
스위치 포트와 트렁크를 이해해야 연결이 끊기지 않습니다
액세스 포트와 트렁크 포트의 역할
액세스 포트는 일반 PC, 프린터, CCTV처럼 하나의 VLAN만 사용하는 장비를 연결하는 포트입니다. 사용자는 VLAN 태그를 알 필요가 없고 스위치가 해당 포트의 트래픽을 지정된 VLAN에 넣습니다. 반면 트렁크 포트는 스위치와 스위치, 스위치와 방화벽, 스위치와 무선 AP 사이에서 여러 VLAN의 트래픽을 함께 전달할 때 사용합니다.
트렁크에서는 보통 IEEE 802.1Q 방식으로 프레임에 VLAN 정보를 표시합니다. 양쪽 장비의 허용 VLAN 목록과 네이티브 VLAN 설정이 다르면 일부 네트워크만 끊기거나 예상하지 못한 VLAN으로 트래픽이 흐를 수 있습니다. 따라서 “트렁크니까 모든 VLAN 허용”으로 두기보다 실제 필요한 VLAN만 명시하는 편이 안전합니다.
무선 AP 하나에서 사내용 SSID와 방문객용 SSID를 동시에 제공한다면 각 SSID를 서로 다른 VLAN에 연결할 수 있습니다. 이때 AP 연결 포트는 두 VLAN을 운반하는 트렁크로 설정하고, 무선 컨트롤러나 AP 설정에서 SSID별 VLAN ID를 정확히 지정해야 합니다. 구축 후에는 유선과 무선에서 각각 IP 할당, 게이트웨이, DNS, 내부 접근 차단을 시험해야 합니다.
- PC나 프린터 연결 포트는 지정된 VLAN의 액세스 포트로 설정합니다.
- 장비 간 연결 포트는 필요한 VLAN만 통과시키는 트렁크로 구성합니다.
- 사용하지 않는 포트는 비활성화하거나 격리 VLAN에 배정합니다.
- 포트 설명에 연결 장비, 위치, 담당자 정보를 기록합니다.
- 스위치 설정을 변경하기 전 현재 구성을 백업합니다.
VLAN 변경은 장비 설정 한 줄보다 서비스 흐름 확인이 더 중요합니다. 변경 전후에 IP, DNS, 업무 포트, 인터넷 접속을 같은 순서로 시험하면 누락을 빠르게 찾을 수 있습니다.
작은 범위에서 시험한 뒤 단계적으로 전환해야 안전합니다
실무 구축 순서와 장애 예방 방법
운영 중인 사무실 네트워크를 한 번에 분리하면 DHCP 누락이나 방화벽 정책 오류 때문에 여러 부서가 동시에 멈출 수 있습니다. 먼저 회의실이나 테스트 PC처럼 영향이 작은 구간에서 신규 VLAN을 검증하고, 이후 부서 또는 층 단위로 전환하는 것이 안전합니다. 작업 시간, 담당자 연락처, 원복 조건도 사전에 정해야 합니다.
각 VLAN에는 별도의 DHCP 범위와 기본 게이트웨이가 필요합니다. DHCP 서버가 다른 VLAN에 있다면 라우터나 L3 스위치에 DHCP 릴레이 설정이 필요할 수 있습니다. IP 주소는 받았지만 인터넷이 안 된다면 게이트웨이와 NAT 정책을, 서버 이름으로만 접속이 안 된다면 DNS 주소와 방화벽의 DNS 허용 여부를 차례로 확인합니다.
구축 비용은 이미 보유한 스위치와 방화벽이 VLAN, VLAN 간 라우팅, 접근 제어를 지원하는지에 따라 크게 달라집니다. 기능을 지원한다면 설정과 검증 중심으로 진행할 수 있지만, 비관리형 스위치가 섞여 있거나 방화벽 처리 성능이 부족하면 장비 교체가 필요합니다. 라이선스, AP 수량, 이중화, 야간 작업 범위에 따라서도 견적이 달라지므로 단순 포트 수만으로 가격을 판단해서는 안 됩니다.
- 현재 구성도와 스위치 포트 연결 현황을 백업합니다.
- 신규 VLAN과 DHCP 범위를 생성하되 기존 사용 대역과 충돌하지 않는지 확인합니다.
- 게이트웨이와 최소 허용 방화벽 정책을 구성합니다.
- 테스트 포트 한 개를 신규 VLAN으로 변경해 IP와 DNS를 점검합니다.
- 업무 시스템, 프린터, 인터넷, 원격접속 순서로 시험합니다.
- 부서별로 전환하고 실패 조건에 도달하면 기존 설정으로 원복합니다.
- 최종 포트 구성표와 정책 변경 이력을 자산 문서에 반영합니다.
초보자가 자주 만나는 증상
- IP를 받지 못함: DHCP 범위, 릴레이 주소, 트렁크 허용 VLAN을 확인합니다.
- 같은 VLAN끼리도 통신 불가: 액세스 VLAN과 단말 방화벽, 무선 격리 기능을 점검합니다.
- 인터넷만 불가: 기본 게이트웨이, DNS, 방화벽 NAT 정책을 확인합니다.
- 특정 서버만 불가: VLAN 간 접근 규칙과 서버의 반환 경로를 점검합니다.
VLAN 운영 기준은 장비와 업무 변화에 맞춰 갱신해야 합니다
현장에서 자주 나오는 질문과 운영 답변
Q. VLAN을 나누면 속도가 빨라지나요?
브로드캐스트 범위가 줄어 혼잡 완화에 도움이 될 수 있지만 VLAN 자체가 회선 속도를 높이지는 않습니다. VLAN 간 통신이 방화벽을 통과하면 해당 장비의 처리 성능이 병목이 될 수도 있으므로 실제 트래픽과 인터페이스 사용률을 확인해야 합니다.
Q. 소규모 회사에도 필요한가요?
인원이 적어도 게스트 단말, CCTV, NAS, 업무 PC가 함께 있다면 최소한의 분리 효과가 큽니다. 처음에는 업무망과 게스트·IoT망, 관리망 정도로 단순하게 시작하고 운영 역량에 맞춰 세분화하면 됩니다.
Q. VLAN만 설정하면 보안이 완성되나요?
아닙니다. VLAN 간 라우팅 정책, 관리자 인증, 펌웨어 업데이트, 로그 수집, 백업과 복구 시험이 함께 필요합니다. 여러 조직과 시스템이 연계되는 IT 서비스의 관점은 범정부 IT 서비스 시스템 설명에서도 확인할 수 있으며, 기업 환경에서도 구성 요소 간 관계를 문서화하는 원칙은 같습니다.
- 신규 장비를 연결할 때 용도에 맞는 VLAN을 먼저 결정합니다.
- 퇴사자 계정과 사용 종료 장비의 접근 권한을 즉시 회수합니다.
- 방화벽 허용 규칙에는 요청자, 목적, 만료일을 기록합니다.
- 분기별로 사용하지 않는 VLAN과 포트, 과도한 허용 정책을 점검합니다.
- 구성 백업이 실제 장비에 복원되는지 정기적으로 시험합니다.
시간이 지나면 달라지는 항목을 따로 관리하기
네트워크 설계는 한 번 작성하고 끝나는 문서가 아닙니다. 직원 수와 사무실 위치, SaaS 사용 방식, VPN 구성, 스위치 펌웨어, 무선 규격이 바뀌면 적절한 VLAN 구조와 접근 정책도 달라질 수 있습니다. 특히 장비 지원 종료 일정과 보안 업데이트 제공 여부는 제조사 공지를 기준으로 주기적으로 확인해야 합니다.
새 서버나 클라우드 연결이 추가될 때는 기존 정책을 복사하기 전에 필요한 포트와 데이터 흐름을 다시 검토하세요. 현재 안전한 규칙도 업무 종료 후에는 불필요한 통로가 될 수 있습니다. 변경일, 승인자, 영향 범위, 검증 결과, 정책 만료일을 남기는 습관이 시간이 지나도 VLAN 분리 효과를 유지하는 가장 현실적인 운영 장치입니다.
- 월별: 미사용 스위치 포트와 비정상 트래픽을 확인합니다.
- 분기별: VLAN 간 허용 정책과 장비 목록을 대조합니다.
- 반기별: 장애 대응 절차와 구성 복원 시험을 수행합니다.
- 수시: 조직 개편, 장비 교체, 클라우드 연동 시 네트워크 구성도를 갱신합니다.

- 이전글“서버는 안 건드리면 안전하다” 펌웨어 장애를 키우는 오해 26.08.28
- 다음글사내 DHCP 서버를 분리 운영한 지 한 달, IP 충돌이 사라졌다 26.08.26
등록된 댓글이 없습니다.
