// BUILD FILM
장비부터 완성까지, 영상으로
실제로 쓴 장비를 3D 로 옮겨, 소개하고 · 배치하고 · 잇고 · 설정하고 · 확인하는 과정을 두 편에 담았습니다.
Film 01
장비 소개
스위치 세 대, 방화벽 한 대, PC · 서버 다섯 대
01 / Equipment · —
0:00
Film 02
한 층씩 쌓고, 잇고, 세팅하기
1층 사용자 · 서버부터 5층 인터넷까지, 층을 올리고 그 층 장비에 케이블을 꽂을 때마다 설정을 입력합니다
01 / ENDPOINTS
0:00
Built with production gear & open source
Cisco Catalyst C3650L3 · L2AhnLab TrusGuard 50BUTMUbuntu 22.04SERVERApache · PHPWEBMySQLDBrsyslogLOGElastic · Logstash · KibanaELKmdadm RAID-1STORAGEWiresharkTRAFFICchronyNTPCisco Catalyst C3650L3 · L2AhnLab TrusGuard 50BUTMUbuntu 22.04SERVERApache · PHPWEBMySQLDBrsyslogLOGElastic · Logstash · KibanaELKmdadm RAID-1STORAGEWiresharkTRAFFICchronyNTP
7개 파트 모두 구축 ·
최종 점검 10/10 통과
3 ZONESEXT · INT · DMZ
3 VLANS10 · 20 · 30
12 POLICIES+ DEFAULT DENY
10 / 10CHECKS PASSED
// SEVEN PARTS
일곱 단계로 쌓은 네트워크
뒤 단계는 앞 단계가 끝나야 검증할 수 있어서, 파트 순서가 곧 실제 작업 순서입니다.
PART 01완료 ✓
L3 네트워크
IP 라우팅 · SVI 3개 · 방화벽 P2P /30
PART 02완료 ✓
L2 / VLAN
포트별 VLAN 분리 · 24번 트렁크 · SSH 전용
PART 03완료 ✓
방화벽 / NAT
3개 영역 · SNAT/DNAT · 12단계 정책
PART 04완료 ✓
Web / DMZ
DMZ 게시판 서버 · 하드닝 · SSH 2222
PART 05완료 ✓
DB / 서버 보안
웹 서버만 3306 · iptables · 차단 로그
PART 06완료 ✓
LOG / ELK
RAID-1 · rsyslog 중앙 수집 · ELK
PART 07완료 ✓
통합 검증
SPAN 미러링 · NTP · 장애 복구 검증
// ADDRESS PLAN
주소 체계
공인 대역은 공개용 문서 대역(203.0.113.0/24)으로 바꿔 표기했습니다.
| 구간 | 대역 | 비고 |
|---|---|---|
| External (공인) | 203.0.113.0/29 | 방화벽 ETH1 203.0.113.2 · SNAT .10 · DNAT .20 |
| 방화벽 ↔ L3 P2P | 10.10.10.0/30 | 방화벽 .1 · L3 .2 |
| DMZ | 172.16.10.0/24 | Web 172.16.10.10 · GW .1 |
| VLAN10 사용자 | 192.168.10.0/24 | GW .1 · 보안 담당자 PC .50 |
| VLAN20 사용자 | 192.168.20.0/24 | GW .1 |
| VLAN30 서버팜 | 192.168.30.0/24 | DB .20 · LOG .30 |
| 악성 의심 대역 | 210.95.199.0/24 | 양방향 차단 |
| NTP | time.bora.net | 전 장비 동기화 |
// TEAM
파트별 담당
PART 01
L3 네트워크한하섬PART 02
L2 / VLAN안소영PART 03
방화벽 / NAT이다은 · 이재석PART 04
Web / DMZ재현PART 05
DB / 서버 보안윤상훈PART 06
LOG / ELK재웅PART 07
Traffic · NTP · 통합 검증팀 전체// FINAL CHECKLIST
최종 점검 10 / 10
- VLAN 10/20/30 포트 할당 · 트렁크 정상show vlan brief · show interfaces trunk
- L3 정적 경로 · SVI 정상show ip route
- 방화벽 관리 접근은 보안 담당자 PC 만192.168.10.50/32
- SNAT · DNAT 정상 동작ifconfig.me · 외부 → 203.0.113.20
- 서버팜 외부 직접 접근 0건nmap
- DB [DB_DROP] 로그 기록 · 전달/var/log/db_drop.log → LOG
- RAID-1 [UU] · 장애 · 복구 테스트mdadm
- Kibana 대시보드 · 접근 제한:5601 담당자 PC 만
- 전 장비 NTP reach 377 · 오차 ±1초chronyc · show ntp status
- Wireshark 로 SPAN 미러링 확인Gi1/0/24 → Gi1/0/2