1. 실습 배경 및 시나리오
A사는 최근 사내 네트워크 보안과 관리 효율성을 위해 기존의 단일 네트워크를 부서별로 분리하기로 결정했습니다. 각 부서(인사, 영업, 기술, 관리)는 서로 독립된 네트워크 대역을 사용해야 하며, 공용 자원이 위치한 서버팜(Server Farm) 영역에 자유롭게 접근할 수 있어야 합니다.
2. 네트워크 설계 요구사항
A. VLAN 및 IP 주소 할당 계획
모든 부서와 서버팜은 아래의 할당표에 따라 구성합니다. (서브넷 마스크는 모두 /24를 사용합니다.)
| 구역 (Zone) | VLAN ID | 네트워크 대역 | 게이트웨이(GW) |
| 서버팜 (Server Farm) | VLAN 100 | 100.100.1.0 | 100.100.1.1 |
| 인사팀 (HR) | VLAN 2 | 100.100.11.0 | 100.100.11.1 |
| 영업팀 (Sales) | VLAN 3 | 100.100.12.0 | 100.100.12.1 |
| 기술팀 (Tech) | VLAN 4 | 100.100.13.0 | 100.100.13.1 |
| 관리팀 (Admin) | VLAN 5 | 100.100.14.0 | 100.100.14.1 |
B. 장비 구성 조건
- Core Layer: L3 Switch (Multi-Layer Switch) 1대를 사용하여 모든 VLAN의 게이트웨이 역할을 수행합니다.
- Access Layer: L2 Switch를 사용하여 각 부서의 PC들을 연결합니다.
- Connectivity: L3 스위치와 L2 스위치 사이는 Trunk 모드로 설정하여 여러 VLAN 트래픽이 통과할 수 있도록 합니다.
3. 주요 실습 미션 (Mission)
- VLAN 생성: L3 스위치와 L2 스위치에서 각각 지정된 VLAN ID를 생성하세요.
- SVI 설정: L3 스위치에서 각 VLAN에 대한 가상 인터페이스(SVI)를 생성하고 게이트웨이 IP를 할당하세요.
- 라우팅 활성화: L3 스위치에서 부서 간 통신이 가능하도록 IP Routing 기능을 활성화하세요.
- 트렁크(Trunk) 설정: 스위치 간 연결 포트를 Trunk 모드로 설정하여 VLAN 태깅이 정상적으로 이루어지게 하세요.
- 통신 확인: 예륻 들어* 인사팀 PC에서 서버팜의 서버로 ping이 가는지 확인합니다.
- 영업팀 PC에서 기술팀 PC로 ping이 가는지 확인합니다
4. 실습 정답 및 핵심 설정 가이드
[Step 1] Access Layer: L2 Switch 설정
L2 스위치에서는 각 부서의 포트를 해당 VLAN에 할당하고, 상위 L3 스위치로 데이터를 보내기 위해 Trunk 설정을 하는 것이 핵심입니다.
Bash
VLAN 4번을 예시로 들었으며, VLAN 2, 3, 5번에도 동일하게 설정해주면된다.
1. VLAN 생성
Switch(config)# vlan 4
Switch(config-vlan)# exit
2. 사용자 포트 할당 (Access Port)
Switch(config)# interface fastethernet 0/10
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 4
Switch(config-if)# exit
3. 상위 L3 스위치 연결 포트 설정 (Trunk Port)
Switch(config)# interface gigabitethernet 0/1
Switch(config-if)# switchport mode trunk
Switch(config-if)# exit
4. 스위치 관리용 IP 및 게이트웨이 설정
Switch(config)# interface vlan 4
Switch(config-if)# ip address 100.100.13.8 255.255.255.0
Switch(config-if)# exit
Switch(config)# ip default-gateway 100.100.13.1
[Step 2] Core Layer: L3 Switch 설정
L3 스위치는 전체 네트워크의 '두뇌' 역할을 합니다. 모든 VLAN의 게이트웨이를 만들고 라우팅을 켜줘야 합니다.
! 1. 모든 VLAN 생성 (VLAN 데이터베이스 구축)
L3Switch(config)# vlan 2,3,4,5,100
L3Switch(config-vlan)# exit
! 2. Inter-VLAN 라우팅 기능 활성화 (매우 중요!)
L3Switch(config)# ip routing
! 3. 각 부서별 게이트웨이(SVI) 설정
L3Switch(config)# interface vlan 2
L3Switch(config-if)# ip address 100.100.11.1 255.255.255.0
L3Switch(config)# interface vlan 3
L3Switch(config-if)# ip address 100.100.12.1 255.255.255.0
L3Switch(config)# interface vlan 4
L3Switch(config-if)# ip address 100.100.13.1 255.255.255.0
L3Switch(config)# interface vlan 5
L3Switch(config-if)# ip address 100.100.14.1 255.255.255.0
L3Switch(config)# interface vlan 100
L3Switch(config-if)# ip address 100.100.1.1 255.255.255.0
L3Switch(config-if)# exit
! 4. 하위 L2 스위치와 연결된 포트를 Trunk로 설정
! 3560 등 일부 모델은 encapsulation 설정을 먼저 해야 합니다.
L3Switch(config)# interface gigabitethernet 0/1
L3Switch(config-if)# switchport trunk encapsulation dot1q
L3Switch(config-if)# switchport mode trunk
[Step 3] 명령어 사용 이유
1. switchport mode access & switchport access vlan 4
"이 포트는 특정 부서 전용 통로다!"라고 지정하는 것입니다.
이유: 스위치의 포트는 기본적으로 어느 VLAN에도 속할 수 있는 상태입니다.
mode access: 이 포트에는 PC, 프린터, 서버 같은 최종 장비(End Device)가 연결될 것이라고 선언하는 것입니다.
보안상 한 개의 포트로는 한 개의 VLAN 데이터만 흐르도록 제한합니다.
access vlan 4: 해당 포트로 들어오는 모든 데이터에 "너는 4번 부서(기술팀) 데이터야"라는
태그를 붙여서 다른 부서(VLAN 2, 3 등)와 섞이지 않게 격리합니다.
2. switchport mode trunk
"이 포트는 모든 부서의 데이터가 다니는 공용 도로다!"라고 선언하는 것입니다.
이유: 스위치와 스위치(L2-L3) 사이를 연결할 때, 부서가 5개라고 해서 케이블을 5개 연결할 수는 없겠죠?
원리: 하나의 물리적 케이블을 통해 여러 VLAN의 데이터를 동시에 주고받기 위해 사용합니다.
통로를 '공유'하는 개념입니다.
3. switchport trunk encapsulation dot1q
"데이터에 VLAN 번호표를 붙이는 방식을 결정하는 것"입니다.
이유: 트렁크 포트(공용 도로)에는 여러 부서의 데이터가 섞여서 지나갑니다.
상대방 스위치가 이 데이터를 받았을 때 "이게 2번 부서 건지, 4번 부서 건지" 구별할 방법이 필요합니다.
dot1q (IEEE 802.1Q): 전 세계 표준 방식의 '번호표(Tag)'를 붙이는 규칙입니다.
데이터 헤더에 VLAN ID 정보를 살짝 끼워 넣는 방식이죠.
(최신 스위치는 dot1q가 기본이라 이 명령어가 생략되기도 합니다.)
패킷트레이서 구성 화면
Config 같은 내용은 너무 많아서 올리지 않겠습니다. 아래 첨부된 사진과 같은 환경으로 설정하여 완료하였습니다.!
