CB정보통신 인프라 보안 구축 — 7개 파트 구축 · 통합 검증 완료 ✓

PART 02 // L2 · VLAN

포트마다 제자리,
VLAN 분리

L2 스위치 두 대의 24개 포트를 사용자 · 서버팜 VLAN 으로 나누고, 24번 포트 하나로 세 VLAN 을 L3 까지 실어 올렸습니다.

사용자와 서버를
포트 단위로 나눈다

2 SWITCHESCB-L2-SW1 · SW2
1–10 · 11–20VLAN 10 · 20
21–23VLAN 30 SERVER FARM
GI1/0/24DOT1Q TRUNK

// WHAT WE BUILT

L2 / VLAN에서 만든 것

ACCESS PORTS

포트 번호가 곧 소속

각 스위치 1–10번은 VLAN10, 11–20번은 VLAN20. 서버팜이 있는 L2#2 만 21–23번을 VLAN30 으로 두었습니다.

PORTFAST · BPDUGUARD

단말 포트는 빠르고 안전하게

액세스 포트에 portfast 로 연결 지연을 없애고, bpduguard 로 누가 스위치를 꽂으면 바로 포트를 닫습니다.

SSH ONLY

비인가 접근 차단

경고 배너, 암호화된 enable 비밀번호, 로컬 계정 로그인, SSH v2 만 허용, 5분 무입력 시 끊김.

// CONFIGURATION

실제로 넣은 설정

장비에 입력한 순서 그대로입니다. 계정 비밀번호는 공개 사이트라 가렸습니다.

STEP 01

VLAN 생성

두 스위치에 같은 VLAN 을 만듭니다. 호스트네임은 SW1 · SW2 로 겹치지 않게.

CB-L2-SW1 / SW2
hostname CB-L2-SW1
vlan 10
 name USER_VLAN10
vlan 20
 name USER_VLAN20
vlan 30
 name SERVER_FARM_VLAN30

STEP 02

액세스 포트

1–10 은 VLAN10, 11–20 은 VLAN20. L2#2 는 21–23 을 VLAN30 으로.

interface range
interface range GigabitEthernet1/0/1-10
 switchport mode access
 switchport access vlan 10
 switchport nonegotiate
 spanning-tree portfast
 spanning-tree bpduguard enable
interface range GigabitEthernet1/0/11-20
 switchport mode access
 switchport access vlan 20
! L2#2 에만
interface range GigabitEthernet1/0/21-23
 switchport mode access
 switchport access vlan 30

STEP 03

트렁크 업링크

24번 포트로 VLAN 10 · 20 · 30 을 L3 까지 올립니다. L3 쪽 Gi1/0/23–24 도 트렁크.

Gi1/0/24
interface GigabitEthernet1/0/24
 switchport trunk encapsulation dot1q
 switchport mode trunk
 switchport trunk allowed vlan 10,20,30
 switchport nonegotiate

STEP 04

원격 접속 통제

모든 스위치 공통. 비밀번호는 공개 사이트라 가렸습니다.

L2 · L3 공통
banner motd ^
WARNING: Authorized access only. All activity is monitored and logged.
^
enable secret ****
service password-encryption
username cbadmin privilege 15 secret ****
ip ssh version 2
line vty 0 15
 transport input ssh
 login local
 exec-timeout 5 0

// VERIFICATION

검증 완료

show interfaces trunk
CB-L2-SW2# show vlan brief
10   USER_VLAN10          active    Gi1/0/1-10
20   USER_VLAN20          active    Gi1/0/11-20
30   SERVER_FARM_VLAN30   active    Gi1/0/21-23

CB-L2-SW2# show interfaces trunk
Port        Mode   Encapsulation  Status    Native vlan
Gi1/0/24    on     802.1q         trunking  1
Port        Vlans allowed on trunk
Gi1/0/24    10,20,30
  • 포트별 VLAN 할당show vlan brief
  • 24번 포트 trunking · 10,20,30show interfaces trunk
  • VLAN10 PC → 게이트웨이ping 192.168.10.1 — 성공
  • 텔넷 거부 · SSH 만 접속transport input ssh

// PITFALLS

겪었던 문제와 해결

증상원인해결
트렁크가 안 올라옴양쪽 모드 불일치L3 · L2 모두 mode trunk
VLAN30 서버 통신 안 됨allowed vlan 에 30 누락allowed vlan 10,20,30
포트가 err-disabledbpduguard 동작(스위치 연결)원인 제거 후 shutdown / no shutdown