네트워크 분리, 사무실 장애를 줄인 운영 후기

profile_image
작성자 네트워크운영실무자지안
댓글 0건 조회 13회

네트워크 분리를 시작하게 된 사무실의 신호

처음에는 회선 문제가 아니라 내부 흐름 문제였습니다

제가 사무실 네트워크 분리를 실제로 적용해 보게 된 계기는 거창한 보안 프로젝트가 아니었습니다. 어느 날부터 회의실 와이파이에 손님이 많이 붙으면 회계팀 프로그램이 느려지고, 복합기 스캔 폴더 접속이 끊기고, NAS 업로드가 유난히 오래 걸렸습니다. 인터넷 회선 속도 측정은 정상인데 업무 체감만 나빠지는 상황이 반복되니, 단순히 통신사 문제로 넘기기 어려웠습니다.

현장을 들여다보니 업무용 PC, 직원 개인 노트북, 방문객 휴대폰, CCTV, 복합기, 서버 관리 포트가 같은 대역에서 섞여 있었습니다. 서버의 기본 개념처럼 요청을 받아 서비스를 제공하는 장비는 안정성이 중요한데, 실제 사무실에서는 그 앞단 네트워크가 너무 자유롭게 열려 있던 셈입니다.

  • 업무망: ERP, 그룹웨어, 파일 서버, 프린터처럼 직원 업무에 직접 필요한 구간입니다.
  • 게스트망: 방문객, 외부 강사, 협력사 노트북처럼 임시 접속이 많은 구간입니다.
  • 장비망: CCTV, 출입통제, 복합기, 무선 AP 관리처럼 사용자는 적지만 장애가 나면 곤란한 구간입니다.
  • 관리망: 서버, 스위치, 방화벽 관리 페이지에 접근하는 운영자 전용 구간입니다.

분리 전에는 문제가 생겨도 원인을 찾기 어려웠습니다. 누가 대용량 파일을 올렸는지, 어떤 장비가 브로드캐스트를 많이 뿌리는지, 외부 방문객 노트북이 내부 서버 대역을 훑고 있는지 확인하는 데 시간이 오래 걸렸습니다. 장애가 잦은 사무실일수록 회선을 늘리기 전에 내부 네트워크 구조를 먼저 보는 편이 낫다는 것을 그때 제대로 느꼈습니다.

직접 써보니 가장 먼저 달라진 것

장애 원인 추적 시간이 짧아졌습니다

분리 작업 후 가장 먼저 체감한 변화는 속도보다 원인 추적의 명확함이었습니다. 예전에는 “인터넷이 느려요”라는 연락이 오면 전체 회선, 공유기, 스위치, 서버, PC를 한꺼번에 의심해야 했습니다. 업무망과 게스트망을 나눈 뒤에는 어느 구간에서 문제가 발생했는지 먼저 좁힐 수 있어 대응 순서가 훨씬 차분해졌습니다.

특히 점심시간이나 외부 교육이 있는 날에는 차이가 컸습니다. 방문객이 게스트 와이파이에 많이 접속해도 업무망의 파일 서버 접근이나 메일 송수신이 예전처럼 흔들리지 않았습니다. 사용자 입장에서는 “갑자기 빨라졌다”기보다 “이상하게 멈추는 일이 줄었다”는 반응이 많았고, 운영자 입장에서는 이 반응이 더 반가웠습니다.

현장에서 가장 쓸모 있었던 팁은 단순했습니다. 처음부터 완벽한 망 분리를 꿈꾸기보다, 장애 신고가 많은 부서와 방문객 와이파이부터 분리하면 효과가 빠르게 보입니다.
  1. 장애 신고가 자주 들어오는 시간대를 기록했습니다.
  2. 해당 시간에 트래픽이 몰리는 장비와 포트를 확인했습니다.
  3. 업무 트래픽과 비업무 트래픽을 먼저 나눴습니다.
  4. 분리 후에도 같은 증상이 남는지 일주일 단위로 확인했습니다.

이 과정을 거치며 IT시스템 운영에서 중요한 것은 장비 스펙만이 아니라 관찰 가능한 구조라는 점을 배웠습니다. 장애가 났을 때 “어디부터 볼지”가 정해져 있으면 운영자는 덜 흔들리고, 직원들도 같은 질문을 반복해서 받지 않아 업무 리듬을 덜 잃습니다.

업무망과 게스트망을 나눌 때 체감한 장단점

보안 효과는 분명하지만 예외 처리가 필요했습니다

업무망과 게스트망을 분리하면 가장 먼저 보이는 장점은 내부 자원 노출 감소입니다. 이전에는 방문객이 와이파이에 접속한 뒤 네트워크 검색을 하면 프린터나 공유 폴더 이름이 보이는 경우가 있었습니다. 실제 침해 사고가 발생하지 않았더라도, 내부 자산이 외부 단말에서 보인다는 사실만으로도 운영 리스크는 커집니다.

다만 장점만 있는 것은 아니었습니다. 회의실에서 외부 발표자가 사내 프린터를 써야 하거나, 협력사 노트북이 개발 테스트 서버에 임시로 붙어야 하는 일이 생겼습니다. 이때 예외를 너무 쉽게 열어주면 망 분리의 의미가 약해지고, 너무 엄격하게 막으면 업무가 멈춥니다. 저는 예외 접근을 “사람 기준”이 아니라 “기간, 목적, 대상 서버” 기준으로 기록하는 방식이 가장 편했습니다.

  • 좋았던 점: 방문객 단말이 내부 파일 서버, NAS, 업무용 프린터를 직접 찾기 어려워졌습니다.
  • 불편했던 점: 회의실 프린터, 무선 디스플레이, 임시 테스트 서버 접근 요청이 초기에 늘었습니다.
  • 운영 팁: 예외 정책은 구두 승인보다 요청자, 만료일, 접근 대상, 포트 번호를 남기는 방식이 안전했습니다.
  • 주의점: 게스트망 이름만 따로 만들고 실제 내부 대역과 연결되어 있으면 체감 보안은 거의 달라지지 않습니다.

저는 이 단계에서 직원들에게 기술 용어를 길게 설명하지 않았습니다. 대신 “손님 와이파이는 회의와 인터넷용, 사내 업무 자료는 업무망에서만 접근”이라는 식으로 짧게 안내했습니다. 사용자가 기억하기 쉬운 운영 문구가 있어야 정책이 현장에서 버팁니다.

서버 접근 정책은 작게 시작할수록 편했습니다

모든 것을 막는 방식은 오래가지 않았습니다

망 분리를 적용하면서 가장 조심스러웠던 영역은 서버 접근 정책이었습니다. 파일 서버, 회계 서버, 백업 장비, 가상화 호스트는 사무실 업무의 중심에 있기 때문에 작은 설정 실수도 바로 민원으로 돌아옵니다. 그래서 저는 처음부터 모든 접근을 차단하는 방식 대신, 접속 현황을 먼저 보고 위험한 경로부터 줄이는 순서로 진행했습니다.

예를 들어 파일 서버는 전 직원 접근이 필요하지만, 서버 관리 페이지나 원격 데스크톱 포트는 운영자 PC에서만 열리도록 조정했습니다. 백업 서버는 업무망에서 파일을 받을 수 있어야 하지만, 게스트망이나 CCTV망에서는 접근할 이유가 없었습니다. 이렇게 역할별로 나눠 보니 막아야 할 곳과 열어야 할 곳이 생각보다 선명해졌습니다.

자산 목록도 큰 도움이 됐습니다. 네트워크 정책을 만들다 보면 “이 IP는 누구 장비였지?”라는 질문이 꼭 나옵니다. 이때 IT자산관리시스템처럼 자산을 식별하고 관리하는 관점이 없으면 방화벽 정책도 금방 지저분해집니다.

  1. 서버 목록을 역할별로 나눴습니다. 파일, 업무 프로그램, 백업, 인증, 관리 서버처럼 구분했습니다.
  2. 각 서버에 실제로 접속해야 하는 부서와 계정을 적었습니다.
  3. 기본 차단보다 우선 관찰 모드로 로그를 모았습니다.
  4. 사용 빈도가 낮고 위험도가 높은 포트부터 제한했습니다.
  5. 정책 변경 후에는 사용자 문의가 많은 부서부터 먼저 확인했습니다.

이 방식의 장점은 되돌리기 쉽다는 점입니다. 운영 경험상 네트워크 정책은 한 번에 멋지게 완성하는 일보다, 업무 흐름을 해치지 않으면서 점진적으로 다듬는 일이 훨씬 중요했습니다. 서버 보안은 강하게 막는 기술보다, 필요한 접근을 정확히 아는 운영 습관에서 시작한다는 말을 실감했습니다.

장비 선택보다 운영 기준이 더 오래 남았습니다

VLAN 지원 여부만 보고 끝내면 부족했습니다

네트워크 분리를 준비할 때 처음에는 장비 선택에 눈이 갔습니다. VLAN을 지원하는 스위치인지, 방화벽에서 정책을 얼마나 세밀하게 줄 수 있는지, 무선 AP에서 SSID별 대역 분리가 되는지부터 확인했습니다. 물론 장비 기능은 중요합니다. 하지만 실제로 써보니 더 오래 영향을 준 것은 “누가, 언제, 어떤 기준으로 변경하는가”였습니다.

소규모 사무실에서는 VLAN 지원 스위치와 방화벽만 새로 넣어도 비용이 수십만 원에서 수백만 원 이상으로 벌어질 수 있습니다. 그런데 장비를 바꿔도 포트 라벨이 없고, 정책 변경 기록이 없고, 퇴사자 계정이 남아 있으면 운영 품질은 크게 나아지지 않습니다. 반대로 기존 장비가 아주 낡지만 않다면, 작은 구성 변경과 문서화만으로도 장애 대응은 꽤 좋아졌습니다.

제가 현장에서 쓰는 기준은 “장비를 바꾸기 전에 운영자가 내일 아침에도 이해할 수 있는 구조인가”입니다. 설정 화면이 화려해도 인수인계가 어려우면 결국 장애 때 다시 막힙니다.
  • 포트 라벨: 스위치 포트마다 부서, 위치, 용도를 남기면 현장 출동 시간이 줄어듭니다.
  • 정책 이름: 방화벽 규칙명에 요청 부서와 목적을 넣으면 예외 정책이 쌓여도 추적이 됩니다.
  • 변경 기록: “누가 요청했는지”보다 “왜 열었고 언제 닫을지”가 더 중요했습니다.
  • 복구 기준: 설정 백업 파일과 복구 담당자를 정해 두면 야간 장애 때 덜 당황합니다.

공공 영역의 대규모 시스템도 결국 안정적인 서비스 제공을 목표로 합니다. 관련 개념은 범정부 IT 서비스 시스템 설명에서도 볼 수 있는데, 규모가 다르더라도 핵심은 비슷합니다. 사무실 인프라 역시 기술 구성보다 지속 가능한 운영 기준이 먼저 잡혀야 합니다.

적용 후 한 달 동안 본 수치와 현장 반응

사용자는 구조보다 체감을 먼저 말했습니다

네트워크 분리 작업 후 한 달 동안 가장 많이 확인한 것은 장애 신고 건수, 특정 시간대 지연, 파일 서버 접속 실패, 무선 재접속 빈도였습니다. 아주 정교한 APM 도구를 넣지 않아도 기본 로그와 헬프데스크 기록만 잘 모으면 변화가 보입니다. 제가 봤던 현장에서는 방문객이 몰리는 날의 업무망 지연 신고가 눈에 띄게 줄었습니다.

직원 반응도 흥미로웠습니다. “망 분리 덕분에 보안이 좋아졌네요”라고 말한 사람은 거의 없었습니다. 대신 “회의 있는 날에도 파일 서버가 덜 끊긴다”, “손님 와이파이 비밀번호를 알려줘도 불안하지 않다”, “프린터가 갑자기 사라지는 일이 줄었다”는 식의 피드백이 많았습니다. 운영자는 보안과 구조를 보지만, 사용자는 자신의 업무 흐름으로 판단합니다.

항목분리 전 체감분리 후 체감
방문객 와이파이업무망과 영향이 섞임인터넷 사용 중심으로 제한
파일 서버혼잡 시간에 접속 지연문제 구간 확인이 쉬움
복합기부서 이동 시 검색 혼선접근 대역이 명확함
장애 대응전체 장비를 넓게 확인망별로 원인 범위를 축소
  • 측정은 간단하게: 처음부터 복잡한 대시보드보다 신고 유형과 시간을 꾸준히 기록하는 것이 효과적이었습니다.
  • 사용자 언어로 듣기: “패킷 손실”보다 “업로드가 멈춘 시간”을 묻는 편이 정확했습니다.
  • 변경 직후 집중 관찰: 정책을 바꾼 날과 다음 업무일 오전에 문의가 가장 많이 들어왔습니다.

한 가지 의외였던 점은 교육 효과였습니다. 네트워크가 나뉘었다고 안내하자 직원들이 개인 노트북을 업무망에 연결해도 되는지 먼저 물어보기 시작했습니다. 기술 설정 하나가 사용자의 보안 감각까지 조금씩 바꾸는 장면이었습니다.

부서별 예외 요청을 다루는 방식도 달라졌습니다

허용과 차단 사이에 기록이 필요했습니다

네트워크를 분리하면 운영자는 반드시 예외 요청을 만나게 됩니다. 영업팀은 외부 노트북으로 발표 자료를 가져와야 하고, 개발팀은 테스트 장비에 잠깐 접근해야 하며, 관리팀은 회의실 복합기를 게스트에게 열어 달라고 할 때가 있습니다. 처음에는 이런 요청이 불편하게 느껴졌지만, 시간이 지나니 오히려 업무 흐름을 파악하는 좋은 신호가 됐습니다.

제가 써본 방식 중 가장 안정적이었던 것은 예외 요청을 작은 양식으로 받는 것입니다. 요청자, 사용 목적, 접근 대상, 필요 기간, 종료 확인만 있어도 충분했습니다. 핵심은 담당자를 귀찮게 만드는 문서가 아니라, 나중에 “왜 열려 있지?”라는 질문이 생겼을 때 답할 수 있는 흔적을 남기는 것입니다.

  1. 요청 목적을 한 문장으로 받았습니다. 예를 들어 “협력사 노트북에서 데모 서버 접속”처럼 적습니다.
  2. 접근 대상은 서버명, IP, 포트 중 확인 가능한 값으로 남겼습니다.
  3. 허용 기간은 기본 1일 또는 1주일처럼 짧게 잡고 연장 요청을 받았습니다.
  4. 종료 확인은 방화벽 정책 삭제 또는 비활성화 기록으로 남겼습니다.

이 방식은 현장에서 반발이 적었습니다. “안 됩니다”가 아니라 “언제까지, 어디만 열겠습니다”라고 말할 수 있기 때문입니다. 특히 VL시스템처럼 서버와 네트워크 운영을 함께 보는 입장에서는 예외 요청을 잘 다루는 능력이 장애 예방만큼 중요합니다. 작은 예외 하나가 나중에 큰 보안 구멍이 되지 않도록, 요청을 업무 언어로 번역해 기록하는 습관이 필요했습니다.

우선순위를 바꾸면 네트워크 분리가 쉬워집니다

제가 다시 한다면 이 순서로 시작합니다

처음 네트워크 분리를 할 때는 장비 구성도부터 그리며 시작했습니다. 하지만 실제 사용 후기를 기준으로 다시 생각해 보면, 순서는 조금 달라야 했습니다. 먼저 사용자가 불편을 느끼는 지점을 찾고, 그 다음 서버와 업무 시스템의 중요도를 나눈 뒤, 마지막에 장비와 정책을 맞추는 편이 훨씬 자연스러웠습니다.

사무실 IT 운영은 늘 예산과 시간의 제약을 받습니다. 그래서 모든 망을 한 번에 나누려 하기보다, 업무 영향도가 큰 곳부터 단계적으로 접근하는 것이 좋았습니다. 특히 파일 서버, 회계 프로그램, 그룹웨어처럼 멈추면 바로 업무가 서는 시스템은 우선 보호하고, 게스트 와이파이나 장비망은 분리 효과가 빠르게 보이는 영역으로 잡을 수 있습니다.

  1. 1순위: 업무 중단 비용이 큰 시스템입니다. 서버, NAS, 회계 시스템, 인증 장비처럼 멈추면 전 직원이 영향을 받는 대상을 먼저 봅니다.
  2. 2순위: 외부 단말이 자주 들어오는 구간입니다. 회의실, 교육장, 방문객 와이파이는 내부망과 섞이지 않게 분리 효과를 빠르게 냅니다.
  3. 3순위: 관리 화면이 열려 있는 장비입니다. 스위치, 방화벽, 무선 AP, 백업 장비의 관리 포트는 운영자 대역으로 제한하는 편이 좋습니다.
  4. 4순위: 예외 요청이 잦은 업무입니다. 예외가 많은 곳은 무조건 막기보다 별도 정책과 만료일을 두면 운영 스트레스가 줄어듭니다.
  5. 5순위: 문서화와 복구 절차입니다. 망 구성도, IP 대역, 정책 변경 기록, 설정 백업 위치를 남겨야 다음 장애 때 같은 고생을 반복하지 않습니다.

네트워크 분리는 대단한 보안 선언이 아니라, 사무실 IT시스템을 덜 흔들리게 만드는 운영 습관에 가깝습니다. 회선을 늘리기 전, 고가 장비를 사기 전, 먼저 업무망과 게스트망이 정말 분리되어 있는지 살펴보십시오. 그 다음에는 서버 접근을 줄이고, 예외를 기록하고, 운영자가 이해할 수 있는 구조로 남기는 일이 우선입니다.

네트워크 분리, 사무실 장애를 줄인 운영 후기

댓글목록

등록된 댓글이 없습니다.