VLAN은 방화벽 규칙과 함께 써야 합니다
VLAN ID만 나눠도 라우터가 모든 VLAN 사이를 허용하면 보안 효과가 거의 없습니다. VLAN별 서브넷과 DHCP를 만들고, 인터-VLAN 방화벽 정책을 정의해야 합니다.
| 망 | 예시 | 기본 정책 |
|---|---|---|
| Trusted | PC·휴대폰 | 인터넷 허용, NAS 필요 서비스 허용 |
| IoT | TV·스피커·가전 | 인터넷 허용, Trusted 신규 연결 차단 |
| Guest | 방문자 | 인터넷만, 내부망 차단, 클라이언트 격리 |
| Management | 공유기·스위치·AP 관리 | 관리자 장치에서만 접근 |
포트와 SSID 매핑
- 라우터–스위치–AP 업링크는 여러 VLAN을 태그하는 trunk로 구성합니다.
- 일반 유선 장치 포트는 해당 VLAN 하나를 untagged/access로 둡니다.
- SSID별 VLAN을 연결하되 SSID를 과도하게 늘리면 무선 관리 프레임 부담이 커집니다.
서비스 예외
스마트폰에서 IoT를 제어하거나 AirPlay·Chromecast를 찾으려면 mDNS 반사기와 제한된 방화벽 예외가 필요할 수 있습니다. 전체 양방향 허용 대신 정확한 출발지·목적지·포트를 좁혀 허용합니다.
적용 전 확인
- 관리 접속이 가능한 안전한 유선 포트 확보
- 현재 설정 백업
- VLAN별 DHCP·DNS 동작 확인
- IoT에서 Trusted로 신규 연결이 차단되는지 시험
- 게스트가 다른 게스트와 내부 주소에 접근하지 못하는지 시험