서브네팅으로 IP 주소 공간과 네트워크 경계 설계하기

서브네팅의 주소 분할 원리와 서브넷 마스크, CIDR, VLSM을 바탕으로 네트워크 관리·보안·라우팅 효율을 설계하는 방법

2026-08-14 · 최초 발행 2025-07-16

주소 공간을 네트워크 구조에 맞게 나누는 방법

서브네팅은 하나의 네트워크 클래스를 여러 서브넷(segment)으로 분할하는 기술이다. IP 주소 공간을 효율적으로 쓰고 관리 대상을 정돈하기 위해 사용하며, 초기 인터넷 설계에서 드러난 IP 주소 고갈 문제에 대응하는 중요한 방법 중 하나다.

네트워크 관리자는 이 방식으로 물리적 배치나 조직 구조와 별개로 네트워크를 논리적으로 다시 구성할 수 있다. 부서, 층, 건물, 서비스 계층처럼 운영상 경계가 필요한 지점에 주소 경계를 둘 수 있다는 뜻이다.

클래스풀 주소 체계와 비트 경계

기존 IP 주소는 A, B, C 클래스로 나뉘는 클래스풀 주소 체계를 사용했다.

  • A 클래스는 첫 바이트가 네트워크 ID이며 범위는 0.0.0.0 ~ 127.255.255.255다.
  • B 클래스는 첫 두 바이트가 네트워크 ID이며 범위는 128.0.0.0 ~ 191.255.255.255다.
  • C 클래스는 첫 세 바이트가 네트워크 ID이며 범위는 192.0.0.0 ~ 223.255.255.255다.

서브네팅은 호스트 영역의 비트를 가져와 추가 네트워크 경계를 만드는 방식이다. 고정되어 있던 네트워크 부분과 호스트 부분의 경계를 서브넷 마스크로 조정한다.

서브넷 마스크가 구분하는 범위

서브넷 마스크는 IP 주소 안에서 네트워크 부분과 호스트 부분을 가르는 기준이다. 255.255.255.0처럼 십진수로 쓰거나 /24처럼 CIDR 표기법으로 나타낸다. 마스크에서 1인 비트는 네트워크 부분이고 0인 비트는 호스트 부분이다.

네트워크 주소를 얻을 때는 IP 주소와 서브넷 마스크를 AND 연산한다.

예시: 192.168.1.0/24
IP 주소: 11000000.10101000.00000001.00000000
서브넷 마스크: 11111111.11111111.11111111.00000000
네트워크 부분: 192.168.1
호스트 부분: 0

관리 경계와 접근 제어를 분리하는 효과

조직 구조에 맞춰 주소를 분리하면 각 영역에 접근 제어와 정책을 적용하기 쉬워진다. 장애가 발생했을 때도 문제 범위를 특정 서브넷으로 격리해 진단할 수 있고, IP 주소 계획과 할당을 체계화할 수 있다.

기업 네트워크192.168.0.0/16영업부 192.168.1.0/24개발부 192.168.2.0/24인사부 192.168.3.0/24경영부 192.168.4.0/24

브로드캐스트 도메인을 나누는 효과도 있다. 서브넷 사이의 통신은 라우터를 지나므로 ACL(Access Control List)로 정책을 적용할 수 있으며, 불필요한 트래픽 전파를 줄여 정보 유출 위험을 낮출 수 있다.

라우터/방화벽차단제한됨서브넷 A서브넷 B침입자브로드캐스트

브로드캐스트 트래픽은 해당 서브넷 안에 머문다. 충돌 도메인이 작아지고 병목이 줄어들며, 전체 네트워크의 응답 시간과 라우팅 결정 효율을 개선할 수 있다.

서브넷 B (브로드캐스트 도메인 2)서브넷 A (브로드캐스트 도메인 1)PC 1PC 2PC 3PC 4PC 5PC 6라우터

외부에서는 여러 내부 서브넷을 하나의 네트워크로 인식하게 구성할 수도 있다. 계층적 주소 지정과 라우트 집약(route summarization)은 라우팅 테이블과 업데이트 트래픽을 줄여 백본 라우터의 부하 및 네트워크 대역폭 사용을 낮춘다.

기업 내부인터넷단일 경로 192.168.0.0/16인터넷 라우터기업 경계 라우터서브넷 192.168.1.0/24서브넷 192.168.2.0/24서브넷 192.168.3.0/24

필요한 호스트 수에서 마스크를 계산한다

설계는 필요한 서브넷 수와 각 서브넷이 수용해야 할 호스트 수에서 시작한다. 서브넷 비트 수는 2^n >= 필요한 서브넷 수로, 호스트 비트 수는 2^m - 2 >= 필요한 호스트 수로 확인한 뒤 마스크를 정한다.

192.168.1.0/24 네트워크에서 6개의 서브넷이 필요하고 각 서브넷에 최소 30개 호스트가 필요하다고 가정한다. 서브넷 비트는 2^3 = 8 > 6이므로 3비트가 필요하고, 호스트 비트는 2^5 - 2 = 30이므로 5비트가 필요하다. 따라서 새 마스크는 /24 + 3 = /27, 즉 255.255.255.224가 된다.

이 결과로 사용할 수 있는 서브넷과 호스트 범위는 다음과 같다.

  • 192.168.1.0/27 (호스트 범위: 192.168.1.1 - 192.168.1.30)
  • 192.168.1.32/27 (호스트 범위: 192.168.1.33 - 192.168.1.62)
  • 192.168.1.64/27 (호스트 범위: 192.168.1.65 - 192.168.1.94)
  • 192.168.1.96/27 (호스트 범위: 192.168.1.97 - 192.168.1.126)
  • 192.168.1.128/27 (호스트 범위: 192.168.1.129 - 192.168.1.158)
  • 192.168.1.160/27 (호스트 범위: 192.168.1.161 - 192.168.1.190)
  • 192.168.1.192/27 (호스트 범위: 192.168.1.193 - 192.168.1.222)
  • 192.168.1.224/27 (호스트 범위: 192.168.1.225 - 192.168.1.254)

VLSM(Variable Length Subnet Mask)은 서브넷마다 다른 크기의 마스크를 적용하는 방식이다. 규모가 서로 다른 네트워크에 맞춰 주소를 할당하므로 낭비를 줄일 수 있고, 계층적 네트워크 설계에도 유용하다.

본사·지사 네트워크의 주소 경계

대형 기업은 본사와 지사의 네트워크를 분리해 조직과 업무 영역에 따라 주소를 배치할 수 있다.

지사 B (172.18.0.0/16)지사 A (172.17.0.0/16)본사 (172.16.0.0/16)본사 라우터개발부 172.16.1.0/24영업부 172.16.2.0/24인사부 172.16.3.0/24서버팜 172.16.4.0/24지사A 라우터사무실 172.17.1.0/24생산라인 172.17.2.0/24지사B 라우터사무실 172.18.1.0/24물류센터 172.18.2.0/24중앙 라우터

데이터센터 티어별로 분할하는 방식

데이터센터에서는 보안 수준과 트래픽 특성이 다른 웹, 애플리케이션, 데이터베이스, 관리 영역을 별도 서브넷으로 구성할 수 있다.

데이터센터 (10.0.0.0/8)관리 네트워크 (10.4.0.0/16)데이터베이스 티어 (10.3.0.0/16)애플리케이션 티어 (10.2.0.0/16) 티어 (10.1.0.0/16)관리 서버 10.4.1.0/24데이터센터 코어 라우터웹서버 클러스터1 10.1.1.0/24웹서버 클러스터2 10.1.2.0/24로드밸런서 10.1.3.0/24앱서버 클러스터1 10.2.1.0/24앱서버 클러스터2 10.2.2.0/24DB 클러스터1 10.3.1.0/24DB 클러스터2 10.3.2.0/24모니터링 시스템 10.4.2.0/24

주소 계획에서 남겨둘 여지

처음 확보한 주소 공간이 부족하면 이후 확장에 제약이 생긴다. 반대로 잘못 설계한 서브넷은 주소 낭비나 부족을 초래할 수 있으며, 지나친 분할은 라우팅 오버헤드를 늘릴 가능성이 있다.

서브넷 경계를 다시 조정하려면 IP 재할당이 필요하다. NAT, DHCP 같은 다른 IP 관리 기술과의 통합까지 고려해 주소 계획을 세워야 한다. CIDR과 IPv6를 함께 검토하는 일도 네트워크 설계의 기본에 속한다.

서브네팅IP 주소서브넷 마스크CIDR네트워크 설계