Add a VLAN to OPNsense in Just 26 Clicks Across 6 Screens

Michael Lynch

OPNsense에서 VLAN 하나 추가하는 데 클릭 26번, 화면 6개

OPNsense 방화벽에 새 VLAN을 하나 추가하려면 클릭을 몇 번 해야 할까요?

거창한 것도 아닙니다. 자체 IPv4 대역을 갖는 평범하고 기본적인 VLAN일 뿐입니다.

몇 번이면 될까요? 두세 번? 정말 많이 잡아도 다섯 번 정도?

OPNsense에 새 VLAN을 추가할 때마다 과정이 묘하게 번거롭게 느껴져서, 방화벽에 간단한 VLAN 하나를 추가하는 데 정확히 몇 번의 클릭이 필요한지 측정해 보기로 했습니다.

결과는 다음과 같았습니다.

  • 클릭 26번
  • 키 입력 71번
  • 서로 다른 화면/대화상자 6개
  • 서로 다른 워크플로 3개

그것도 방화벽 규칙은 하나도 건드리기 전의 수치입니다!

Tab 키를 쓰면 클릭 일부를 키 입력으로 대체할 수도 있었겠지만, 평소 제가 하던 방식 그대로 진행해 봤습니다.

왜 이렇게 번거로운 걸까요?

과정 곳곳에서 OPNsense에게 “이 정도는 알아서 처리해 주면 안 되나?” 하고 묻고 싶어지는 순간이 한두 번이 아닙니다.

OPNsense 라우터에 VLAN을 추가할 때마다 이렇게 말해야 합니다. “아니, 이름이 알파벳순으로 제일 빠르다고 아무렇게나 연결되지도 않은 인터페이스를 기본값으로 고르지 말고, 내 LAN 인터페이스에 연결해 달라고요.”

접두사는 네가 알아서 붙여라

제가 임의의 VLAN 이름을 입력하기라도 하면, OPNsense는 투덜대며 이름 앞에 vlan을 붙이라고 고집합니다.

입력 필드를 임의로 받게 해놓고선 뭡니까, OPNsense! 특별한 접두사가 필요하다면 네가 알아서 붙이면 될 일이지, 왜 나를 시켜 접두사를 입력하게 합니까.

접두사 얘기가 나와서 말인데, DHCP 할당 단계에서 시작 범위와 끝 범위를 비워 두면 무려 네 개의 오류를 한꺼번에 띄웁니다.

또 ‘시작’과 ‘끝’ 필드 모두에서 192.168.10.을 직접 입력해야 합니다. OPNsense는 제가 입력할 수 있는 유효한 접두사가 그것뿐이라는 걸 이미 알고 있으면서 말이죠. 왜 이걸 대신해 주지 않는 겁니까, OPNsense? 더 좋게는 아예 서브넷 전체 범위를 기본값으로 넣어줘서 아무것도 입력하지 않아도 되게 하면 좋을 텐데요.

왜 이게 세 개의 워크플로로 쪼개져 있나요?

영상 전체를 끝까지 볼 인내심이 없었다면 요약하자면, 표준 VLAN 하나를 만드는 데 사실 세 개의 별도 워크플로를 거쳐야 합니다.

  1. VLAN 장치를 생성합니다.
  2. 해당 장치에 대한 VLAN 인터페이스 할당을 생성합니다.
  3. 해당 인터페이스에 대해 DHCP를 구성합니다.

하지만 이게 전부 같은 VLAN 아닌가요? 왜 한 화면에서 끝나지 않는 겁니까? 적어도 다음 워크플로를 찾으려고 OPNsense 설정 트리 전체를 뒤지게 만드는 대신, 하나의 연속된 흐름으로 만들 수는 없는 걸까요?

제가 생각하는 이상적인 VLAN 생성 흐름은?

VLAN 생성 흐름은 왜 그냥 두 가지 질문만 있는 대화상자 하나로 끝날 수 없는 걸까요?

그러면 OPNsense가 알아서 이렇게 처리하면 됩니다.

  • 제가 방금 만든 VLAN을 활성화하려 한다고 가정합니다.
  • 해당 VLAN이 LAN 포트용이라고 가정합니다.
  • 태그 번호를 세 번째 옥텟으로 하는 고정 IP 대역(예: 192.168.10.0/24)을 만들려 한다고 가정합니다.
  • DHCP를 활성화하고 /24에서 사용 가능한 모든 IP를 사용하려 한다고 가정합니다.

다른 모든 옵션은 ‘고급’ 섹션에 넣어 두어도 좋습니다. 하지만 왜 합리적인 기본값은 제공하지 않는 걸까요?

제가 찾을 수 있는 모든 OPNsense VLAN 설정 가이드는 다 이 설정들을 사용하고 있는데, 그냥 기본값으로 넣어두면 안 되는 이유가 뭘까요?

이쯤 되면 웹 UI가 과연 도움이 되고 있나요?

OPNsense는 FreeBSD 유틸리티, 그중에서도 특히 pf 방화벽Unbound DNS 서버를 감싸는 친절한 UI 래퍼를 지향합니다.

Linksys 같은 곳에서 내놓는 폐쇄적이고 버그투성이인 홈 방화벽 생태계에서 벗어나게 해준 OPNsense에 감사하고 있고, 4년째 유료 라이선스를 사용 중입니다.

하지만 이제는 둥지를 떠나 OpenBSD나 FreeBSD를 직접 실행하면서 간단한 스크립트로 원하는 작업을 처리할 때가 된 것 같다는 생각이 듭니다. 그런 OS 중 하나를 실행하고 이런 스크립트를 만드는 건 그리 어려워 보이지 않습니다.

$ ./add-vlan --name='guest' --tag=10
Created VLAN "guest" with tag 10 and IP range 192.168.10.1 to 192.168.10.254

원문은 Michael Lynch님이 에 게재했습니다.

이 글은 muse-spark-1.2-contributor 모델을 사용해 번역했습니다.