가상의 한 회사는 본사를 운영하는 소규모 회사다. 사업 확장에 따라 부서가 늘고 지사가 신설되면서, 계층적이고 이중화된 사내망을 신규 구축하고 실습한다.
| No. | 구분 | 요구사항 | 적용 기술 |
|---|---|---|---|
| Requirement 1 | 네트워크 분리 | • 부서별로 네트워크를 논리적으로 분리하여 브로드캐스트 도메인을 축소시킨다. | |
| • 분리된 부서 간에는 필요한 통신이 가능해야 한다. | VLAN | ||
| Requirement 2 | 지사 연동 | 본사와 부산 지사가 상호 통신 가능해야 하며, 네트워크 확장 시 유연하게 경로를 학습해야 한다. | OSPF (동적 라우팅) |
| Requirement 3 | 고가용성 | 코어 장비 또는 링크 장애 시에도 서비스가 중단되지 않도록 이중화한다. | HSRP, EtherChannel, |
| STP | |||
| Requirement 4 | 보안 정책 | • 부서3은 서버 부서이다. | |
| • 부서1,2는 사용자 단말로 구성된다. | |||
| • 부서 간 접근을 제어한다. 특히 부서2는 서버존에 직접 접근할 수 없어야 한다 | ACL | ||
| Requirement 5 | 인터넷 연동 | 전 직원이 사설 IP로 인터넷을 사용할 수 있어야 한다 | NAT/PAT |
R1 (네트워크 분리) — 부서1, 부서2, 부서3을 각각 별도의 VLAN으로 구성하고, 서로 다른 VLAN 간 통신은 L3 스위치를 통해서만 이루어지도록 한다. 같은 VLAN 내 통신은 자유롭게 허용한다.
R2 (지사 연동) — 본사와 지사는 WAN 구간을 통해 연결되며, 정적 경로가 아닌 OSPF로 서로의 네트워크 대역을 자동 학습한다. 신규 대역 추가 시 최소한의 설정으로 반영되어야 한다.
R3 (고가용성) — 각 VLAN의 기본 게이트웨이는 HSRP 가상 IP를 사용하여, 코어 스위치 1대가 다운되어도 사용자는 게이트웨이 변경 없이 통신을 유지한다. 코어 스위치 간 링크는 EtherChannel로 묶어 대역폭을 확보하고 링크 이중화를 구현한다.
R4 (보안 정책) — 부서3은 서버 부서이다. 부서2(VLAN 20)에서 부서3(VLAN 30)으로 향하는 트래픽을 ACL로 차단한다. 그 외 정상적인 업무 트래픽은 허용한다.
R5 (인터넷 연동) — 내부 사설 IP 대역을 본사 Edge 라우터에서 PAT(NAT Overload)로 변환하여 공인 IP 하나로 다수의 내부 호스트가 인터넷에 접속할 수 있도록 한다.
| 장비 | 내용 |
|---|---|
| 시뮬레이터 | GNS3 (버전 명시) |
| 라우터 IOS | Cisco IOS (c7200 Router) |
| L3 스위치 | EtherSwitch router(Cisco IOSvL2 대체) |
| 예상 장비 수량 | 라우터 2대(본사 Edge, 지사), L3 코어 스위치 2대, L2 액세스 스위치 2~3대 |
| 검증 도구 | ping, traceroute, show 명령어 |