네트웍 망분리 관련 질문

   조회 803   추천 0    

 현재 회사에 아래 그림과 같이 네트웍을 사용 하고 있습니다.




2개의 WAN 한 스위치로 들어가서, WAN1은 업무용 인터넷으로 사용하고, WAN2는 손님 또는 사내 일반 직원들이 와이파이로 인터넷을 사용 합니다.

질문!!
사내 와이파이가 바로 라우터2번으로 접속해서 인터넷을 사용하게 되어 있는 상황에서,Wifi AP 끼리는 통신이 되지 않아도 됩니다.
Wifi로 인터넷을 잡은 사람들이 사내업무용 PC에 접속하거나 사내 서버에 접속할수 있을까요??

와이파이로 접속하면, 일반적인 방법으로는 사내 서버에는 접속이 안되는데.. 혹시나 보안상 취약점이 있는지 궁금합니다.

짧은글 일수록 신중하게.
광덕산 06-14
사진에서 VLAN 설정이 빠진 듯 싶은데요?
     
프로시아 06-14
VLAN 설정없이 동일 VLAN 환경에서 사용하고 있습니다.
          
광덕산 06-14
VLAN이 없는 상태면 WAN 2로 트래픽이 나가지 않을텐데요?
               
프로시아 06-14
VLAN이 없는 상태에서 게이트웨이만 2번 라우터를 잡아주니깐 WAN2로 트래픽이 나갑니다.
와이파이로 잡은 노트북에서는 외부아이피가 2번 라우터로 정상적으로 잡힙니다.
일반 사내 업무용 PC에서는 WAN1에서 나가는 아이피가 나옵니다.
                    
광덕산 06-14
아, 다시보니 WAP의 게이트웨이를 라우터 2로 설정하셨네요.
                         
프로시아 06-14
네 맞습니다.
와이파이AP의 게이트웨이를 라우터2로 가도록 설정되어 있는 상황에서.. 와이파이로 접속한 사람들이 사내 업무용 PC에 접속가능한지 궁금하네요.
               
광덕산 06-14
이제 이해가 가네요.

192.168.4.3이 192.168.0.3에 접근하려고 시도한다고 가정해 보면,

서브넷이 다르기에 ARP request를 보내지 않을 것이고, 그에 따라 라우팅 테이블에 192.168.0.3이 없으므로, 192.168.4.3은 게이트웨이에 패킷을 보내고, 게이트웨이는 WAN에서 192.168.0.3을 찾을 것이며 당연히 WAN에는 없으므로 접근할 수 없습니다.
                    
프로시아 06-14
조금 안정이 되네요. 혹시 와이파이로 접속해서 사내망을 볼까봐 걱정을 했었는데 걱정안해도 될듯 합니다.
감사합니다.
                         
광덕산 06-14
다만 VLAN이 없던 시절 쓰던 방법이라 어떤 보안 위협이 있을 지 모릅니다.

저 상황에서 VLAN은 충분히 적용 가능합니다. 되도록이면 VLAN을 사용하세요.
회원K 06-14
보안상의 문제가 있을 수 있으므로 (client ip 변경 등)
스위치를 2개로 구성하거나
vlan으로 가상망을 구성하는 것이 좋을 것 같습니다.
     
프로시아 06-14
그림을 좀 간단하게 그려놓았는데...
실제로는 Router 2에 접속하는 와이파이 공유기가 6개쯤 있습니다. 기숙사에서도 사용하고 있고요.
그리고 사무실 층수도 여러군대로 쪼개져서 있는데.. 층마다 가는선이 1개뿐이라서 VLAN 설정할려고 하니깐.. Uplink가 따로 가야 하는거 같은데.. 그럴사정이 안되더군요. 그래서 게이트웨이만 다르게해서 사용할려고 하고 있습니다.
구굴 06-14
라우터에서 2개 IP대역에 대해 라우팅 처리를 안하면 L3에서는 문제 없을 거 같은데..DHCP를 1번 라우터에서 받게 되있는거보면 라우팅 처리도 되어 있나보네요..
그럼 두 구간 사이를 왔다갔다 할 수 있을거고요..
그리고, 모든 장비가 동일한 L2스위치에 물려있어서..
악의적으로 IP스푸핑을 일으키면 모든 트래픽이 해당 PC를 거쳐서 나가게도 할 수 있을 거 같네요..
     
프로시아 06-14
아 그림이 조금 잘못되어있어서 수정했습니다.
1번 라우터에서 DHCP잡는게 아니라 와이파이 공유기에서 DHCP를 하게 됩니다. 헤갈린거 같아서 무선공유기에서 DHCP를 4.1부터 하는것으로 수정했습니다.
동일한 L2에 잡혀있기때문에.. IP 스푸핑을 걱정하기는 하는데... 그렇게되면 공유기가 뻣는거 말고는 문제없지 않을까요???
사실 와이파이 공유기는 뻣어도 업무망에만 문제가 안되면 괜찬습니다.
          
회원K 06-14
보안사고 터졌을때 독박입니다.
그렇기 때문에 vlan 구성을 하고, dmz도 만드시구요.
vlan은 uplink가 따로 가지 않아도 됩니다.
               
프로시아 06-14
아 그렇군요.. VLAN 공부를 좀 해봐야 겟습니다.
전에 있던데서 네트윅업체에서 VLAN을 세팅을 해주고 가서.. 신경안썻는데..
지금은 제가 네트웍구축을 혼자서 하다보니.. 사실 할줄을 몰라서 VLAN별로 업링크가 따로 가야 하는줄 알았습니다.
                    
회원K 06-14
버프 엔지니어님의 장비를 구매+설정의뢰를 하시거나
현재 장비에 유료 vlan 설정을 의뢰 하시는 것이 마음 편합니다.

공부해서 하기에는 머리가 많이 아픕니다.
박문형 06-14
잘은 모르지만

VLAN : 버추얼랜

메니지먼트 되는 허브에서 몇몇의 포트를 논리적으로 분리하여 하나의 물리적인 허브지만 여러개의 논리적 허브가 되게 하는 것




QnA
제목Page 61/4173
2014-04   2276311   회원K
2015-12   10088   백메가
06-15   817   늘파란전상태
06-15   831   나라사랑
06-15   740   kozira
06-15   765   통통9
06-15   699   김우진
06-14   956   쌍cpu
06-14   744   Seewoo
06-14   843   전직단백질…
06-14   920   PPC허인구
06-14   703   구리구리
06-14   787   이종근
06-14   1143   앙드레준
06-14   640   조용원
06-14   883   전설속의미…
06-14   724   이라달
06-14   790   유정호샤콘느
06-14   755  
06-14   931   장동건2014
06-14   804   프로시아
06-14   743   다연우혁아빠