Network Infra
스위치 세 대, 방화벽 한 대, 서버 세 대.
스타트업 한 곳의 네트워크를 내부 · 외부 · DMZ 로 나누고,
경계 보안부터 로그 통합까지 혼자 구축했습니다.
Build Film
장비부터 완성까지, 영상으로
실제로 쓴 장비를 3D 로 옮겨 한 대씩 소개하고, 1층부터 한 층씩 쌓아 케이블을 꽂고 설정하는 과정을 두 편에 담았습니다.
Film 01
장비 소개
스위치 세 대, 방화벽 한 대, PC · 서버 다섯 대
01 / Equipment · —
0:00
Film 02
한 층씩 쌓고, 잇고, 세팅하기
1층 사용자 · 서버부터 5층 인터넷까지, 케이블을 꽂을 때마다 설정을 입력합니다
01 / ENDPOINTS
0:00
Overview
혼자서,
일곱 단계로
L3 라우팅부터 VLAN, 방화벽 정책, DMZ 웹 서버, DB 보안, 로그 통합, 통합 검증까지 한 사람이 설계하고 구축했습니다.
뒤 단계는 앞 단계가 끝나야 검증할 수 있어서, 파트 순서가 곧 실제 작업 순서입니다.
- ZONES
- 3External · Internal · DMZ
- VLANS
- 310 · 20 · 30
- POLICIES
- 12 + 1마지막은 Default deny
- CHECKS
- 10 / 10최종 점검 통과
Parts
일곱 파트
파트를 누르면 만든 것 · 실제 설정 · 검증 결과 · 문제 해결을 볼 수 있습니다.
Address plan
주소 체계
공인 대역은 공개용 문서 대역(203.0.113.0/24)으로 바꿔 표기했습니다.
| 구간 | 대역 | 비고 |
|---|---|---|
| External (공인) | 203.0.113.0/29 | 방화벽 ETH1 203.0.113.2 · SNAT .10 · DNAT .20 |
| 방화벽 ↔ L3 P2P | 10.10.10.0/30 | 방화벽 .1 · L3 .2 |
| DMZ | 172.16.10.0/24 | Web 172.16.10.10 · GW .1 |
| VLAN10 사용자 | 192.168.10.0/24 | GW .1 · 보안 담당자 PC .50 |
| VLAN20 사용자 | 192.168.20.0/24 | GW .1 · VMware 사용자 |
| VLAN30 서버팜 | 192.168.30.0/24 | DB .20 · LOG .30 |
| 악성 의심 대역 | 210.95.199.0/24 | 양방향 차단 |
| NTP | time.bora.net | 전 장비 동기화 |
Final checklist
최종 점검 10 / 10
- ✓VLAN 10/20/30 포트 할당 · 트렁크 정상show vlan brief · show interfaces trunk
- ✓L3 정적 경로 · SVI 정상show ip route
- ✓방화벽 관리 접근은 보안 담당자 PC 만192.168.10.50/32
- ✓SNAT · DNAT 정상 동작ifconfig.me · 외부 → 203.0.113.20
- ✓서버팜 외부 직접 접근 0건nmap
- ✓DB [DB_DROP] 로그 기록 · 전달/var/log/db_drop.log → LOG
- ✓RAID-1 [UU] · 장애 · 복구 테스트mdadm
- ✓Kibana 대시보드 · 접근 제한:5601 담당자 PC 만
- ✓전 장비 NTP reach 377 · 오차 ±1초chronyc · show ntp status
- ✓Wireshark 로 SPAN 미러링 확인Gi1/0/24 → Gi1/0/2