본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Software-Defined Wide Area Network; 소프트웨어 정의 광역 통신망(SD-WAN)
MPLS 전용 회선, 인터넷 광대역, LTE·5G 같은 여러 WAN 회선을 하나의 오버레이로 묶고 중앙 정책에 따라 애플리케이션별 경로를 정하는 광역망 기술

기업의 본사·지사·데이터 센터를 잇는 광역망(WAN)은 오랫동안 통신 사업자의 전용 회선과 MPLS VPN이 중심이었다. 품질은 좋지만 비싸고, 개통이 느리고, 모든 트래픽을 본사 데이터 센터로 모았다가 인터넷으로 내보내는 구조라 클라우드·SaaS 사용이 늘수록 비효율이 커졌다. SD-WAN은 지사에 놓은 엣지 장비가 여러 회선 위에 암호화 터널(오버레이)을 만들고, 중앙에서 내려준 정책에 따라 애플리케이션마다 가장 알맞은 회선을 고른다. NIST SP 800-215는 SD-WAN이 네트워크의 제어 평면과 데이터 평면 사이의 강한 결합을 풀어 접근 통제, 라우팅, 애플리케이션 트래픽 우선순위 같은 정책을 중앙에서 정할 수 있게 한다고 설명한다. CISSP 4.1 출제 항목은 SD-WAN을 SDN의 예로 든다.

구성 요소 역할 보안 관점
엣지 장비(지사 장비) 지사·데이터 센터·클라우드에 놓여 여러 회선을 연결하고 터널을 만들어 트래픽을 보낸다. 가상 장비로 클라우드에 둘 수도 있다 물리적 도난·변조, 초기 등록(제로 터치 프로비저닝) 시 장비 인증
컨트롤러 제어 평면. 엣지 장비 사이의 경로와 터널, 암호 키 정보를 배포한다 침해되면 전체 오버레이 경로를 조작할 수 있음
오케스트레이터·관리 콘솔 관리 평면. 정책 작성, 장비 등록, 설정 배포, 상태 감시 관리자 계정 보호, 다중 인증, 변경 기록
언더레이 회선 MPLS, 인터넷 광대역, LTE·5G 등 실제 물리 회선 인터넷 회선은 신뢰할 수 없으므로 오버레이 암호화가 필수

NIST SP 800-215가 정리한 SD-WAN의 공통 설계 목표는 다음과 같다.

  • 폭넓은 연결: 어디에 있는 사용자든 MPLS, 인터넷 광대역, 4G/LTE, 5G 같은 어떤 WAN 회선으로든 어디에 있는 애플리케이션에 안전하게 연결한다.
  • 애플리케이션 인식: 트래픽 종류, 회선 부하, 애플리케이션의 업무 우선순위를 보고 가장 좋은 경로를 동적으로 고른다. 이를 위해 지연·지터·패킷 손실을 측정한다(네트워크 성능 지표 참고).
  • 보안과 네트워크 기능의 통합: 방화벽이나 웹 보안 게이트웨이 기능을 WAN 라우터에 함께 넣는다.
  • 중앙 가시성과 관리: 새로 연결된 장비를 인식·인증하고 같은 정책을 모든 구성 요소에 적용한다.
  • 지사 LAN 통합: WAN과 LAN 기능을 한 장비로 합쳐 하나의 콘솔에서 관리한다(선택 기능).
구분 MPLS VPN SD-WAN
회선 사업자 전용 회선 여러 회선(MPLS, 인터넷, 이동통신)을 함께 사용
품질 보장 사업자가 SLA로 지연·손실을 보장 회선 자체 보장은 없고, 여러 회선을 측정하며 좋은 쪽으로 옮겨 품질을 확보
비용 높음 인터넷 회선 활용으로 낮아지는 경우가 많음
개통·변경 속도 사업자 작업 필요, 느림 중앙 정책 배포, 빠름
암호화 기본적으로 없음(분리만 제공) 오버레이 터널을 IPsec 등으로 암호화
클라우드 접근 본사 데이터 센터를 거쳐 나가는 구조가 흔함 지사에서 바로 클라우드·SaaS로 나가는 경로(로컬 브레이크아웃) 가능
보안상 약점 사업자 망 신뢰에 의존 지사마다 인터넷 출구가 생겨 공격 표면이 늘어남. 중앙 컨트롤러가 고가치 표적

SD-WAN이 MPLS를 반드시 대체하는 것은 아니다. 많은 기업이 품질이 중요한 트래픽은 MPLS로, 나머지는 인터넷 회선으로 보내는 혼합형을 쓴다.

  • IPsec 오버레이: 인터넷 회선은 신뢰할 수 없으므로 엣지 장비 사이의 터널을 IPSec으로 암호화하고 장비 인증서로 상호 인증한다. 키 배포를 컨트롤러가 맡는 경우가 많으므로 컨트롤러 보호가 곧 암호 키 보호다.
  • 세그멘테이션: 하나의 SD-WAN 위에서 업무망, 결제망, 게스트망, IoT망을 서로 다른 논리 세그먼트(VRF 등)로 나눠 지사 간에도 섞이지 않게 한다. NIST SP 800-215는 클라우드 접근에서도 온프레미스와 같은 분할 논리를 적용할 수 있다는 점을 장점으로 든다. 네트워크 분할 참고.
  • 로컬 브레이크아웃 보호: 지사에서 바로 인터넷으로 나가면 본사 보안 장비를 거치지 않는다. 지사 장비의 방화벽 기능을 켜거나, 클라우드 보안 서비스로 보내야 한다.
  • 관리 평면 보호: 오케스트레이터와 컨트롤러는 인터넷에 직접 노출하지 않고, 관리자 접근에 다중 인증과 역할 기반 권한을 적용한다. 장비 등록은 사전에 승인된 장비만 받는다.
  • 가시성: 애플리케이션 인식 기능이 만든 흐름 정보를 SIEM으로 보내 감시에 활용한다.

SASE로의 확장

편집 원본 편집

SD-WAN에 보안 기능을 클라우드 서비스로 결합한 것이 SASE(Secure Access Service Edge)다. NIST SP 800-215는 가트너가 2019년에 SASE라는 말을 만들었고, 네트워크와 보안 기능을 하나의 클라우드 서비스로 묶어 전 세계 접속 거점(PoP)에서 제공하는 구조라고 설명한다. SASE에서 SD-WAN은 네트워크 축이고, 웹 보안 게이트웨이·CASB·ZTNA·클라우드 방화벽 같은 보안 축은 보안 서비스 엣지(SSE)가 맡는다.

SDN·NFV와의 관계

편집 원본 편집
기술 핵심 아이디어 SD-WAN과의 관계
SDN 제어 평면을 장비에서 떼어 중앙 컨트롤러로 모은다 SD-WAN은 SDN 원리를 광역망에 적용한 것이다
NFV 라우터·방화벽 같은 네트워크 기능을 전용 하드웨어가 아닌 가상 머신·소프트웨어로 구현한다 SD-WAN 엣지 장비를 가상 장비로 띄우거나, 지사 장비 하나에 방화벽 등 여러 가상 기능을 올린다
SASE 네트워크와 보안을 클라우드 서비스로 통합한다 SD-WAN이 SASE의 네트워크 구성 요소가 된다
  • SD-WAN은 여러 회선을 중앙 정책으로 묶는 오버레이다. 제어 평면 중앙화라는 점에서 SDN의 한 형태다.
  • MPLS는 분리를 주지만 암호화하지 않는다. SD-WAN은 인터넷 회선을 쓰므로 IPsec 오버레이 암호화가 필수다.
  • 지사의 로컬 인터넷 출구는 성능을 높이지만 보안 검사 우회 위험이 있다. 클라우드 보안(SSE·SASE)이나 지사 방화벽으로 보완한다.
  • 중앙 컨트롤러와 오케스트레이터는 전체 망을 바꿀 수 있는 고가치 표적이다. 관리 평면 보호를 먼저 생각한다.
  • SD-WAN(네트워크) + SSE(보안) = SASE로 기억한다.