장비 배치 방식 (Inline / 1-arm)
로드밸런서, 방화벽, IPS/IDS, WAF 같은 네트워크 어플라이언스를 망 어디에 어떻게 끼워 넣느냐에 대한 배치(deployment) 방식이다. 구분의 핵심은 두 가지다 — 트래픽이 장비를 반드시 통과하는가, 그리고 장비가 인터페이스(arm)를 몇 개 쓰는가.
Inline
장비가 트래픽 경로 위에 직접 끼어 있는 방식. 출발지에서 목적지로 가는 모든 패킷이 물리적으로 장비를 거친다.
[CS]
│
▼
[ FW ] ← 모든 트래픽 통과
│
▼
[DS]
보통 인터페이스 2개(in/out)를 브리지(L2)처럼 묶어 양쪽을 잇는다. 장비가 자기 IP 없이 Transparent하게 동작할 수 있어, 기존 망 구성을 거의 바꾸지 않고 삽입할 수 있다.
모든 트래픽을 빠짐없이 검사·차단할 수 있어 방화벽·IPS·WAF 같은 보안 장비에 적합하다. 대신 장비가 곧 단일 장애점(SPOF) 이 된다. 장비가 죽으면 통신이 끊기므로 Bypass(우회) 기능이나 이중화(HA)가 사실상 필수이고, 성능 병목 지점이 될 수 있다.
1-arm
장비가 망에 인터페이스 하나(arm) 로 연결되는 방식. 하나의 인터페이스로 들어왔다 U자로 꺾여 같은 인터페이스로 나가므로 헤어핀(hairpin) 이라고도 부른다.
방화벽 배치에서는 이 1-arm을 firewall on a stick 형태로 널리 쓴다. 물리적으로는 스위치(DS)와 FW를 링크 하나(stick) 로만 연결하지만, 그 위에 트렁크(802.1Q)로 inside/outside VLAN을 나눠 실어 FW가 논리적으로 두 개의 다리(인라인) 를 갖게 만든다. 스위치 쪽을 서로 다른 VRF로 나눠 트래픽을 FW로 강제 통과시키는데, 이를 VRF stitching(Cisco ACI 맥락에선 VRF sandwich)이라 한다.
구조
스위치(DS)에 VRF 두 개를 두고, 각 VRF를 서로 다른 VLAN으로 트렁크에 실어 FW의 서브인터페이스에 연결한다.
[CS] ← 코어(클라이언트 유입 방향)
│
┌──────┐ VLAN10 ──▶
│ DS │═══ Trunk ═══( FW ) ← 정책·검사
└──────┘ VLAN20 ◀──
│
[AS] ← 서버 구간
핵심은 하나의 물리 링크 위에서 트래픽이 VLAN10으로 올라갔다가 VLAN20으로 되돌아 내려오는 U-turn(hairpin) 을 그린다는 점이다. 물리적으로는 1-arm이지만 동작은 사실상 인라인(2-arm)에 가깝다.
장단점
- 장점
- 케이블·포트 하나로 인라인 효과 → 물리 자원 절약, 이중화 시 링크 수 감소 (2-arm은 링크 2개 필요)
- VRF·VLAN만 추가하면 여러 구간(존)을 한 FW에 수용 가능 → 확장 용이
- 단점
- 같은 패킷이 하나의 물리 링크를 두 번 통과한다(FW로 갔다가 같은 링크로 되돌아옴) → 그 링크의 대역폭을 ~2배로 소모하고 병목·단일 장애점이 됨. (Inline·2-arm은 들어오는 IF와 나가는 IF가 달라 링크를 1회만 지남)
- VRF·VLAN·서브인터페이스·라우팅 설계가 복잡해 초기 구성·트러블슈팅 난이도가 높음
2-arm
장비가 인터페이스 두 개를 갖고, 서로 다른 네트워크 구간(예: 외부망/내부망)을 양쪽에 두는 방식. 장비가 두 구간 사이의 게이트웨이(라우터) 역할을 한다.
[CS] ← 코어(업스트림) : 클라이언트 트래픽 유입 방향
│
(상위 IF)
[ FW ] ← IF 2개, 서로 다른 VLAN의 게이트웨이
(하위 IF)
│
[DS]
│
[AS] ← 서버 구간(보호 대상)
상위(CS·클라이언트 유입 방향)와 하위(DS·AS 서버 구간)가 FW의 서로 다른 인터페이스로 분리된다. 서버의 게이트웨이를 FW로 지정하면 응답 트래픽이 자연히 FW로 돌아오므로 클라이언트 실제 IP를 보존할 수 있다.
망을 명확히 분리해 보안 경계를 만들 수 있고, 트래픽이 반드시 FW를 통과하므로 제어·검사에 유리하다. 대신 서브넷·라우팅·게이트웨이 등 망 구성 변경이 필요해 도입 부담이 크고, FW가 경로 위에 있어 이중화(HA)가 필요하다.
트래픽이 반드시 장비를 통과한다는 점에서 2-arm을 Inline(routed) 구성의 한 형태로 보기도 한다.
비교
| 항목 | Inline | 1-arm (firewall on a stick) | 2-arm |
|---|---|---|---|
| 인터페이스 | 2개 (브리지) | 물리 1개 (논리 2개+) | 2개 (라우팅) |
| 양쪽 서브넷 | 같은 서브넷 | 서로 다른 VLAN/VRF | 서로 다른 VLAN |
| 장비 IP | 없음 (Transparent) | 있음 (서브IF마다) | 있음 (게이트웨이) |
| MAC/IP 재작성 | 없음 | MAC만 (IP 보존) | MAC만 (IP 보존) |
| 트래픽 경로 | 반드시 통과 | 반드시 통과 | 반드시 통과 |
| 클라이언트 IP 보존 | 보존 (Transparent 동작) | 보존 | 보존 |
| 망 변경 부담 | 작음 | 중간 (VRF·트렁크 설계) | 큼 |
| 주 용도 | 방화벽·IPS·WAF | 방화벽 (다구간·존 분리) | LB·방화벽 (망 분리) |