데이터 평면과 제어 평면
더 많은 작업
- Data Plane and Control Plane; 데이터 평면과 제어 평면(포워딩 평면, 관리 평면 포함)
- 네트워크 장비의 기능을 패킷을 실제로 넘기는 데이터 평면, 넘길 길을 정하는 제어 평면, 장비를 설정·감시하는 관리 평면으로 나눠 보는 전송 아키텍처 관점
라우터나 스위치는 한 상자 안에서 성격이 전혀 다른 세 가지 일을 한다. 초당 수백만 개의 사용자 패킷을 전달하는 일, 라우팅 프로토콜로 이웃과 대화하며 전달 표를 만드는 일, 운영자의 접속을 받아 설정과 상태 보고를 처리하는 일이다. 이 셋을 평면(plane)으로 나눠 보면 어느 트래픽이 어떤 자원을 쓰는지, 어디를 먼저 지켜야 하는지가 분명해진다. IETF RFC 7426은 SDN 용어를 정리하면서 포워딩 평면(forwarding plane), 운영 평면(operational plane), 제어 평면(control plane), 관리 평면(management plane), 애플리케이션 평면(application plane)을 정의한다. CISSP 4.1 출제 항목은 이 가운데 데이터·제어·관리 평면과 토폴로지, 컷스루·저장 후 전달 방식을 "전송 아키텍처(transport architecture)"로 묶는다.
| 구분 | 데이터(포워딩) 평면 | 제어 평면 | 관리 평면 |
|---|---|---|---|
| 하는 일 | 들어온 패킷을 전달 표에 따라 다음 홉으로 넘긴다 | 장비가 패킷을 어떻게 처리하고 전달할지 지시한다. 라우팅 표와 전달 표를 만든다 | 장비를 설정하고 감시하고 유지보수한다 |
| 대표 트래픽 | 장비를 통과하는 사용자 트래픽 | BGP, OSPF, ARP, STP, 라우팅 프로토콜 메시지 | SSH, SNMP, NETCONF, 웹 관리 화면, syslog, NTP |
| 처리 위치 | 전용 칩(ASIC)과 하드웨어 전달 표. 대량·고속 | 장비 CPU의 소프트웨어 프로세스 | 장비 CPU의 관리 프로세스 |
| 주요 위협 | 대량 트래픽 서비스 거부, 출발지 위조, 허용되지 않은 통신 | 경로 하이재킹, 위조된 라우팅 메시지, CPU를 노린 제어 평면 서비스 거부 | 기본 계정, 평문 관리 프로토콜, 인터넷에 노출된 관리 화면, 설정 변조 |
| 대표 보호책 | ACL, 출발지 검증(uRPF), 속도 제한, 방화벽 | 라우팅 프로토콜 인증, 제어 평면 보호(CoPP), TTL 보안(GTSM), 경로 필터 | 대역 외 관리망, SSHv2·SNMPv3, TACACS+·RADIUS 기반 AAA, 관리 접근 ACL |
제어 평면은 장비 CPU에서 동작하므로 처리 용량이 데이터 평면보다 훨씬 작다. 공격자가 장비 자신을 목적지로 하는 패킷을 쏟아 부으면 라우팅 프로토콜이 이웃 관계를 놓치고 장비 전체가 경로를 잃는다. 데이터 평면 공격은 한 링크를 막지만, 제어 평면 공격은 망 전체의 경로를 흔든다.
- CoPP(Control Plane Protection/Policing): RFC 6192가 설명하는 방식으로, 정상적인 제어 평면 트래픽(예: 허용된 이웃의 BGP, 관리 서버의 SSH)을 먼저 정의하고 데이터 평면에 필터를 둬서 나머지는 버리거나 허용 가능한 속도로 제한한다. 이 필터는 장비를 통과하는 트래픽이 아니라 장비를 목적지로 하는 트래픽에만 적용된다.
- 라우팅 프로토콜 인증: 이웃 간 메시지에 인증을 걸어 위조 경로 주입을 막는다.
- GTSM(Generalized TTL Security Mechanism, RFC 5082): 바로 옆 이웃만 보낼 수 있는 TTL 값의 패킷만 받아들여 멀리서 보낸 위조 패킷을 걸러낸다.
- 경로 검증: 인터넷 경계에서는 RPKI 기반 출발 AS 검증 등으로 잘못된 경로 광고를 거른다. 자세한 내용은 엣지 네트워크 보안을 본다.
관리 평면을 장악하면 공격자는 장비 설정을 바꿔 다른 모든 통제를 끌 수 있다. 그래서 관리 트래픽은 사용자 트래픽과 같은 길로 다니지 않게 하는 것이 원칙이다.
전통적 장비는 세 평면이 한 상자 안에 있다. SDN(Software-Defined Networking)은 제어 평면을 장비에서 떼어 중앙 컨트롤러로 모으고, 장비에는 데이터 평면만 남긴다. 컨트롤러는 남쪽 방향(southbound) 인터페이스(예: 오픈플로우)로 장비의 전달 표를 직접 내려보내고, 북쪽 방향(northbound) API로 애플리케이션의 요청을 받는다.
| 구분 | 전통적 네트워크 | SDN |
|---|---|---|
| 제어 평면 위치 | 각 장비에 분산 | 중앙 컨트롤러에 집중 |
| 정책 변경 | 장비마다 설정 | 컨트롤러에서 한 번에 적용 |
| 가시성 | 장비별로 부분적 | 망 전체를 한곳에서 파악 |
| 보안상 약점 | 장비 하나가 뚫리면 그 장비의 영향 범위 | 컨트롤러가 뚫리면 망 전체를 장악당함. 단일 장애점 |
| 보호 대상 | 각 장비의 관리·제어 평면 | 컨트롤러, 컨트롤러와 장비 사이 채널(TLS 상호 인증), 북쪽 API 권한 |
SD-WAN도 같은 원리로 제어와 데이터 기능을 떼어 중앙에서 정책을 정한다고 NIST SP 800-215는 설명한다. SDN 문맥의 "동서(east-west) 인터페이스"는 컨트롤러끼리의 연결을 뜻하며, 서버 간 트래픽을 뜻하는 동서 트래픽과는 다른 말이다.
네트워크 토폴로지는 장비와 링크가 연결된 모양이다. 토폴로지는 가용성(단일 장애점)과 도청·차단 지점을 결정한다.
| 토폴로지 | 특징 | 보안·가용성 관점 |
|---|---|---|
| 버스 | 하나의 공유 매체에 모두 연결 | 모든 노드가 모든 트래픽을 들을 수 있음. 매체 하나가 끊기면 전체 장애 |
| 스타 | 중앙 장비에 각 노드를 연결 | 중앙 장비가 단일 장애점이자 감시 지점. 오늘날 스위치 LAN의 기본형 |
| 링 | 이웃끼리 고리로 연결 | 이중 링이면 한 구간 장애를 우회 |
| 메시(완전·부분) | 여러 경로로 서로 연결 | 경로 다중화로 가용성이 높지만 비용과 관리 부담이 큼 |
| 트리(계층형) | 코어·분배·접속 계층으로 나눔 | 계층마다 통제 지점을 두기 쉬움. 상위 계층 장애의 영향이 큼 |
스위치가 프레임을 언제 다음 포트로 넘기느냐에 따라 지연과 오류 처리가 달라진다.
| 방식 | 동작 | 지연 | 오류 프레임 처리 |
|---|---|---|---|
| 저장 후 전달(store-and-forward) | 프레임 전체를 받아 끝의 오류 검사값(FCS)을 확인한 뒤 전달 | 가장 큼. 프레임 길이에 비례 | 오류 프레임을 버림 |
| 컷스루(cut-through) | 맨 앞의 목적지 MAC 주소(6바이트)만 읽으면 바로 전달 시작 | 가장 작음. 프레임 길이와 무관 | 오류 프레임도 그대로 전달 |
| 프래그먼트 프리(fragment-free) | 이더넷 최소 프레임 크기인 처음 64바이트를 받은 뒤 전달 | 중간 | 충돌로 생긴 짧은 조각(runt)은 거르지만 그 뒤의 오류는 못 거름 |
보안 장비나 검사 기능은 프레임 전체를 봐야 하므로 저장 후 전달 방식이 기본이다. 컷스루는 고성능 컴퓨팅이나 금융 거래처럼 지연이 중요한 데이터 센터 스위치에서 쓴다. 성능 지표는 네트워크 성능 지표를 본다.
- 세 평면의 역할을 구분한다. "경로를 계산한다"는 제어 평면, "패킷을 넘긴다"는 데이터 평면, "설정·감시한다"는 관리 평면이다.
- 장비 CPU를 노린 서비스 거부에는 CoPP처럼 제어 평면으로 가는 트래픽을 제한하는 대책을 고른다.
- 관리 평면 보호의 첫 원칙은 사용자 트래픽과의 분리(대역 외 관리)다. 평문 텔넷·SNMPv1/v2c는 SSHv2·SNMPv3로 바꾼다.
- SDN은 제어 평면을 중앙화하므로 컨트롤러가 가장 중요한 보호 대상이자 단일 장애점이 된다.
- 저장 후 전달은 오류 검사를 하고 지연이 크며, 컷스루는 지연이 작지만 오류 프레임도 넘긴다. 프래그먼트 프리는 그 중간이다.
- RFC 7426: Software-Defined Networking (SDN): Layers and Architecture Terminology – IETF
- RFC 6192: Protecting the Router Control Plane – IETF
- RFC 5082: The Generalized TTL Security Mechanism (GTSM) – IETF
- RFC 2544: Benchmarking Methodology for Network Interconnect Devices – IETF
- NIST SP 800-215, Guide to a Secure Enterprise Network Landscape – NIST