04 — 네트워크 기초와 패킷 흐름
A — 계층과 식별자
OSI의 물리→데이터링크→네트워크→전송→세션→표현→응용은 책임을 나누는 모형이다. TCP/IP는 링크·인터넷·전송·응용으로 기능을 묶는다. 두 모형은 각 계층이 담당하는 기능을 기준으로 대응시킨다. 프레임은 링크, IP 패킷은 망 전달, TCP 세그먼트/UDP 데이터그램은 전송 단위다.
MAC 주소는 링크에서의 전달, IP 주소는 네트워크의 인터페이스·경로, 포트는 전송 종단의 서비스 식별에 쓰인다. 실제 종단 연결은 주소·포트·전송 프로토콜을 함께 본다. 장비는 여러 계층 기능을 수행할 수 있다. 전송 계층의 신뢰성은 TCP·UDP 등 선택한 프로토콜에 따른다. L2TP는 캡슐화 대상과 운반 프로토콜을, 802.11은 MAC과 PHY 기능을 나누어 읽는다. TCP 소개·소켓, UDP, Cisco Ethernet.
B — 주소·단편·변환
IPv4는 32비트 주소, IPv6는 128비트 주소다. CIDR /n은 선두 n비트 네트워크 접두사이며 구형 A/B/C 클래스 표와 실제 서브넷 판정을 구분한다. MAC은 링크 전달, IP는 망 사이의 경로 선택에 쓰이며 MAC에는 로컬 관리 주소와 변경 가능한 구현도 있다.
서브넷은 접두사를 늘려 주소 공간을 더 작은 구간으로 나눈다. VLSM은 서브넷마다 다른 마스크 길이를 사용한다. IPv4 /n 블록에는 2^(32−n)개 주소가 있으며, 보통의 브로드캐스트 서브넷에서 호스트 사용 수는 네트워크·브로드캐스트 주소를 뺀 값이다. /31 점대점 링크와 /32 호스트 경로는 해당 용도의 주소 사용 규칙을 적용한다. Cisco 서브넷·VLSM, RFC3021
사설 IPv4 범위는 10.0.0.0/8·172.16.0.0/12·192.168.0.0/16이다. 공인/사설은 주소 사용 범위, 정적/동적은 할당 방식의 축이다. 실제 외부 도달성과 보안은 라우팅·필터·서비스 노출 정책을 함께 확인한다. RFC1918 §3
IPv4 IHL은 32비트 워드 수로, 옵션 없으면 20바이트 헤더다. Total Length는 헤더+데이터, 단편 offset은 원래 데이터 시작점 기준 8바이트 단위다. 마지막이 아닌 단편 데이터는 8바이트 경계, MF는 뒤 단편 존재, DF는 단편화 금지 조건이다. MTU는 링크별로 정해진다. 각 단편의 헤더 길이를 따로 고려해 데이터 길이를 계산한다. RFC 791 §3.
IPv6 기본 헤더는 40바이트이며 확장 헤더는 별도다. IPv6 단편화는 필요 시 송신자가 Fragment 헤더를 사용해 수행한다. IPsec 보호는 별도 정책·키·SA 설정으로 구성하고 보안·성능은 실제 환경에서 확인한다. RFC 8200, RFC 8504 §13.
Unicast는 한 인터페이스, multicast는 그룹, anycast는 해당 주소의 여러 후보 중 라우팅 척도로 가까운 하나에 전달한다. anycast의 가까움은 라우팅 척도에 따른다. IPv6의 그룹 전달은 multicast를 이용한다. RFC 4291 §2.
IGMP는 IPv4 호스트가 이웃 멀티캐스트 라우터에 그룹 멤버십을 알리는 프로토콜이며 v3는 송신원 필터 조건도 표현한다. IPv6에서 대응하는 멤버십 관리 기능은 MLD로 구별한다. RFC3376 소개.
NAT는 주소, NAPT/PAT는 포트 등을 포함해 매핑한다. SNAT/DNAT는 원본/목적지 주소 변환 문맥을 명시한다. static NAT는 고정 매핑, source NAT는 출발지 변환이라는 뜻이므로 약어를 풀어 읽는다. 주소 매핑·포트포워딩, 패킷 필터, 통신 암호화는 각각 구성한다. RFC 3022. ACL 내용과 인터페이스 방향은 C07-E에서 별도로 검증한다.
C — TCP·UDP·소켓
TCP는 연결 상태와 바이트 순서·재전송·흐름 제어를 갖는 스트림이다. 논리 연결 상태를 유지하면서 패킷은 라우팅된 경로로 전달된다. UDP는 8바이트 헤더의 데이터그램으로 TCP식 연결·순서 복구를 자체 제공하지 않지만 응용이 재전송을 추가할 수 있다. UDP Length는 헤더 포함이며 체크섬에는 pseudo-header가 쓰인다. IPv4의 0 체크섬과 IPv6의 기본 필수 체크섬 조건을 구분한다. RFC 768, RFC 8200 §8.1.
TCP Seq/Ack는 다음 기대 바이트를 중심으로 읽는다. 데이터 길이만큼, SYN·FIN은 각각 1씩 순서 공간을 소비하고 순수 ACK는 소비하지 않는다. 연결 수립은 SYN→SYN/ACK→ACK, 종료는 양방향 FIN과 확인 응답의 흐름으로 이해한다. 응답 결합과 종료 방식에 따라 실제 패킷 수가 달라진다. PSH는 신속한 응용 전달 요청, URG는 urgent pointer 해석 조건이다. 기본 플래그와 함께 ECN 등 확장도 해당 규격에서 확인한다. 옵션·협상과 헤더 길이도 확인한다. RFC 9293 §3.1·3.4~3.6.
수신 윈도는 수신자 여유, 혼잡 제어는 망 상황을 다룬다. RTO는 관찰 RTT 등에 따라 조정되는 재전송 타임아웃이다. persist/zero-window probe는 윈도 재개를 놓쳐 정지한 상태가 지속되지 않도록 하는 기능이며 일반 재전송 타이머와 목적을 구별한다. RFC 9293 §3.8.
listen은 수신 대기 소켓을 준비하고 accept는 대기열에서 연결을 받아 별도 연결 소켓을 얻는다. 예약/등록 포트는 서비스 식별의 관례이며 실제 허용은 네트워크·서비스 정책이 정한다. Linux accept. SMTP/POP3/IMAP·FTP/TFTP의 기능과 포트는 C08에서 연결한다. SYN은 TCP 연결 수립에 사용하는 플래그다.
D — 스위칭·라우팅
NIC는 호스트의 네트워크 인터페이스, 리피터·허브는 물리 신호 중계, 브리지·L2 스위치는 프레임 전달, 라우터는 서로 다른 IP망 사이 패킷 전달을 중심으로 비교한다. 게이트웨이는 다른 망/프로토콜 경계의 중계 역할이며 IP 기본 게이트웨이 문맥에서는 다음 홉 라우터를 가리킨다. 통합 장비는 여러 역할을 겸한다. Cisco 스위치·허브·라우터, RFC1812 라우터 모형
오류 검출, 재전송에 의한 오류 복구, 흐름 제어, 링크 구성은 다른 기능이다. Ethernet FCS는 프레임 오류 검출을 담당하고 복구는 해당 계층·상위 계층의 재전송 절차와 연결한다. 공유 반이중의 CSMA/CD와 전이중을 구분한다. Cisco Ethernet.
학습형 L2 스위치는 출발지 MAC과 들어온 포트/VLAN 관계를 학습하고 목적지로 전달한다. 모르는 목적지의 unicast는 해당 VLAN의 허용된 전달 포트로 flooding될 수 있으며 수신 포트는 제외한다. 미학습 목적지의 flooding은 정상 전달 동작, fail-open은 장애 시 통신 허용 정책이라는 역할로 구분한다. 기능·보안 설정에 따라 flooding을 제한할 수도 있다. Cisco CAM 설명.
Store-and-forward는 전체 프레임 수신 후 FCS 검사, cut-through는 전달 판단 정보를 받은 뒤 전체 수신 전 전달 시작이라는 차이다. 세부 전달 시점과 버퍼 기준은 제품별로 확인한다. 전체 FCS 검사는 프레임 전체 수신을 필요로 한다. Cisco switching modes.
VLAN은 논리적 L2 분리이며 VLAN 간 통신에는 L3 전달·정책이 필요하다. 스위치의 물리 포트와 TCP/UDP 포트는 다르다. AS 내부/외부 경로 교환을 구분하고, 설치된 전달 경로에서는 보통 최장 접두사 일치를 우선한다. 같은 접두사의 경로 선택은 프로토콜·관리 정책·metric 문맥을 본다. OSPF는 링크 상태 정보를 모아 Dijkstra 알고리즘으로 최단경로를 계산한다. RFC 1812 §5.2.4, OSPFv2 RFC 2328 §16.
E — ARP·DHCP
ARP는 로컬 링크에서 다음 홉 IPv4 주소의 링크 주소를 알아내는 절차다. 원격 목적지에 가더라도 직접 전달할 다음 홉이 게이트웨이면 게이트웨이의 MAC을 구한다. 전형적인 Ethernet ARP 요청은 broadcast, 응답은 요청자에게 전달하며 자기 주소 알림 등 다른 사용 문맥도 구분한다. 캐시 갱신에는 수신 내용·기존 항목·구현 정책이 관여한다. 정적 항목은 해당 호스트의 매핑을 관리하고 망 전체 보호에는 ARP 검사·스위치 정책을 함께 구성한다. RFC 826.
RARP의 역사적 역방향 주소 조회와 GARP의 자기 주소 알림/중복 탐지 문맥을 주소 할당과 구분한다. IPv6는 ARP 대신 Neighbor Discovery를 쓴다. RFC 8504 §5.4.
DHCPv4 신규 할당은 Discover→Offer→Request→ACK의 기본 흐름으로 임대·옵션을 얻는다. 갱신·재바인딩·relay·broadcast 플래그 등에 따라 실제 전달 형식은 달라진다. IP 할당 이후 단말 보안 점검과 NAC 인가를 별도 절차로 적용한다. RFC 2131 §3~4.
F — 진단 도구와 관찰 범위
ping은 Echo 응답 여부·RTT·관찰 손실을 보여준다. 회선 대역폭과 응용 정상성은 목적에 맞는 별도 측정으로 확인한다. traceroute/tracert는 TTL/Hop Limit와 응답을 이용하지만 UDP/ICMP/TCP probe·OS·필터 정책에 따라 다르다. 무응답은 경로·필터·대상 상태를 함께 조사한다. TTL은 설정 가능하므로 OS 식별의 보조 단서로 사용한다. traceroute.
tcpdump는 필터에 맞는 인터페이스 패킷을 읽어 표시하거나 파일로 저장하고, 저장 파일을 다시 읽는 도구다. -w는 패킷 파일 저장, -r는 저장 파일 읽기를 뜻한다. 관찰 위치·필터·보존 길이와 손실을 확인한 뒤 패킷의 의미를 분석해 침입 여부를 판단한다. tcpdump 공식 매뉴얼 DESCRIPTION
ICMPv4/v6 유형과 체크섬 조건은 다르다. Source Quench는 폐기된 역사적 메시지로 분류한다. RFC 6633.
netstat/ss는 연결·대기·통계 등 상태를 관찰한다. ESTABLISHED의 수신 대기 바이트·미확인 송신 바이트와 LISTEN의 연결 대기열 지표는 상태별 열 의미로 읽는다. 명령·커널 버전에 따라 열 의미를 확인한다. Linux netstat. Windows는 ipconfig /all, Unix 계열은 ifconfig/ip 등 해당 환경의 명령과 실제 인터페이스 이름을 사용한다. 프로미스큐어스 모드는 자신의 인터페이스에 도착한 프레임을 대상으로 하므로 관찰 범위는 스위치 전달·미러링 설정과 함께 정해진다.
G — 망·매체·무선 식별
LAN·WAN·PAN·HAN은 지역 또는 사용 범위, 유선·무선은 매체, P2P·클라이언트-서버는 역할 분담의 축이다. 캠퍼스 망은 여러 건물 LAN의 연결이다. Intranet은 조직 내부, Extranet은 허가된 외부 협력자와의 업무 연결이다. 내부·외부 구분은 사용 범위와 접근 정책을 기준으로 한다.
버스·링·스타·메시는 기본 연결 모형이다. 물리 배선과 논리 전달을 구분하고 장애점·우회·이중화에 따라 장애 영향을 판단한다. Ethernet 공유 반이중에는 CSMA/CD가 관련되지만 전이중에서는 사용하지 않는다. Wi-Fi의 CSMA/CA는 충돌을 줄이기 위한 매체 접근 방식이며 간섭과 재전송도 관리한다. Bluetooth Classic·LE와 LE 방송·Mesh는 지원 모드를 구분한다.
P2P 참여자는 요청자·제공자 역할을 겸할 수 있고 중앙 검색·인증과 혼합될 수 있다. SDN은 전달면과 제어면의 분리·추상화 및 프로그램 가능한 제어를 핵심으로 한다. OpenFlow는 제어 인터페이스의 한 예다. 논리적 중앙 제어는 여러 물리 제어기로 구현할 수 있다. 제어기 통신·권한·장애 시 전달 정책도 보호 대상이다.
파일 공유에서 NetBIOS/NetBEUI와 SMB의 전송·권한 차이는 05장 C에 모았다. P2P는 요청자·제공자 역할의 구성이고, 실제 데이터 전달에는 선택한 프로토콜을 사용한다.
SSID는 서비스 집합의 이름, BSSID는 BSS 식별자이며 인프라 망에서 AP 무선 MAC과 연관된다. 하나의 SSID는 여러 BSS에 걸칠 수 있다. 분배 시스템은 BSS 사이의 연결을 담당하며 구현 매체는 구성에 따른다. 무선 도달성은 벽·거리·간섭·채널 조건을 함께 고려한다. Cisco 무선 기본 개념. 이 구형 문서는 무선 식별 구조의 근거로 사용한다. 보호 방식은 07장의 무선 인증·보호와 연결한다.
RFID는 태그·리더·후단 시스템을 함께 보호한다. 수동 태그는 리더 에너지, 능동 태그는 자체 전원으로 송신하는 구분이며 세미패시브는 회로 전원과 응답 생성 방식을 나누어 본다. 도청·복제·태그 교체·파괴 및 후단 연계 위험에 맞춰 태그·리더·통신·후단 시스템을 함께 보호한다. NIST SP800-98 §2·3.
핵심 연결
- 링크의 MAC, 망의 IP, 전송 종단의 포트를 연결해 패킷 흐름을 읽는다.
- 접두사로 주소 범위를 구하고 다음 홉을 정한 뒤 로컬 링크 주소로 전달한다.
- TCP는 바이트 순서·연결 상태를, UDP는 데이터그램 전달을 제공한다.
- 스위치는 MAC·VLAN으로, 라우터는 IP 경로로 전달한다.
- ARP는 다음 홉의 링크 주소를, DHCP는 임대 주소와 옵션을 제공한다.
- 진단 결과는 관찰 위치·프로토콜·필터·대상 상태와 함께 해석한다.
출처와 범위
2026-09-09까지 대조한 채택 핵심을 유지한다. 2026-09-10에는 출처 연결과 문서 구성을 정리했으며 기술·법령의 최신성 재검증은 수행하지 않았다. 제품·규격은 명시된 버전과 조건을 기준으로 읽는다.
추가 직접 출처(필요할 때 확인):
- IBM 네트워킹 — 종류·매체·구조 절
- Cisco Connected Home 공개 검색 본문
- Cisco 캠퍼스 설계 가이드 공개 검색 본문
- Cisco Extranet 사례의 공개 검색 본문
- Cisco BSS Coloring 문서
- Bluetooth SIG LE primer
- MS-CIFS NetBIOS 전송
- NBF 명칭
- Microsoft 직접 호스팅 SMB
- Dell Windows Server 파일·공유 권한 안내
- RFC7426 §2·§3.5.3·§4.3
- Wireshark 소개 §1.1·§1.1.8
- Wireshark Ethernet 캡처 설명
- 캡처 필터
- 표시 필터
- Wireshark 사용자 안내의 캡처 옵션 공개 검색 본문