Загружаем каталог…
Загружаем каталог…
📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 197편 이전 글: 196. 보안장비 Alert · 다음 글: 198. 네트워크 장비 장애와 보안 이벤트 1. 개념 네트워크 보안 아키텍처 는 방화벽, IPS, IDS, WAF, 프록시, NAC, VPN, SIEM 같은 통제 수단을 어느 위치에, 어떤 순서로, 어떤 역할 분담으로 배치할지 정한 설계입니다. 160. 네트워크 장비 연결 구조 가 "장비가 어떻게 연결되는가"를 다뤘다면, 이 글은 "그 연결 위에 보안 통제를 어떻게 겹겹이 두는가"를 다룹니다. 구역 분리와 DMZ 자체는 179. Network Segmentation · 180. DMZ 에서 다룹니다. 핵심 원칙은 심층 방어(Defense in Depth) 입니다. 하나의 통제가 뚫리거나 우회되어도 다음 통제가 막거나 최소한 기록하도록 설계합니다. 설계 원칙 의미 예 심층 방어 여러 계층에 서로 다른 통제 배치 방화벽 + IPS + WAF + 서버 방화벽 기본 거부 명시적으로 허용한 것만 통과 경계·내부 방화벽 모두 Default Deny 최소 권한 필요한 구역·포트만 연결 허용 사용자망 → DB 직접 접근 금지 관리 평면 분리 장비 관리 트래픽을 별도 망으로 관리망, 점프 서버 가시성 확보 통제 지점마다 로그를 남기고 모음 모든 장비 로그 → SIEM 2. 동작 원리 외부 요청이 내부 서비스에 도달하기까지 거치는 보안 계층의 예입니다. 실제 순서와 구성은 조직마다 다릅니다. 인터넷 ↓ [DDoS 방어 / 경계 라우터 ACL] 대량 트래픽·명백한 비정상 차단 ↓ [경계 방화벽 (NGFW)] 허용된 서비스 포트만 통과, NAT ↓ [IPS] 허용 트래픽 속 공격 패턴 차단 ↓ [WAF / 리버스 프록시] 웹 요청 검사 (TLS 종료 지점이 되는 경우 많음) ↓ [DMZ 웹 서버] ── [내부 방화벽] ── [WAS / DB 서버망] ↑ 동서 트래픽 통제 [IDS 센서] ← SPAN: 경계 안쪽·DMZ·서버망 복사 트래픽 관찰 [관리망] ── 모든 장비의 관리 인터페이스·로그 전송 → [SIEM] 트래픽 방향에 따라 통제 지점이 다릅니다. 남북(North-South) 트래픽 : 내부 ↔ 외부. 경계 방화벽·IPS·프록시가 통제합니다. 동서(East-West) 트래픽 : 내부 ↔ 내부. 경계 장비를 거치지 않으므로 내부 방화벽, L3 스위치 ACL, 호스트 방화벽, 내부 IDS 센서가 필요합니다. 침입 후 내부 확산은 주로 이 방향에서 일어납니다. 3. 주요 특징 계층별 통제와 남는 로그를 정리하면 아키텍처의 가시성 이 보입니다. 계층 대표 통제 남는 로그 경계 경계 라우터 ACL, NGFW, VPN 방화벽 트래픽·NAT 로그, VPN 인증 로그 탐지·차단 IPS, IDS 센서 Alert, 프로토콜 메타데이터 애플리케이션 WAF, 리버스 프록시, 포워드 프록시 HTTP 요청·차단 로그, URL 로그 내부 내부 방화벽, VLAN·ACL, NAC 구역 간 통신 로그, 단말 인증 로그 호스트 서버 방화벽, HIDS·EDR agent 호스트 이벤트, 프로세스·파일 로그 관제 SIEM, 로그 서버 상관 분석 결과 암호화 구간과 검사 지점의 관계도 설계에 포함해야 합니다. TLS 종료 위치 내용 검사 가능 지점 주의점 웹 서버 서버 로그, 호스트 agent 경계 IDS·IPS는 내용 확인 불가 WAF·로드 밸런서 WAF, 그 뒤 구간의 IDS 뒤 구간이 평문이면 내부 도청 위험 고려 포워드 프록시(복호화) 프록시, 뒤쪽 IDS 개인정보·법적 검토 필요 4. 예시 실습 예시 — VMware 실습망에 오픈소스 도구로 보안 계층을 구성하는 설계표입니다. 자원이 부족하면 일부 역할을 한 VM에 합칠 수 있습니다. 대역은 예시(값은 환경마다 다름)입니다. 역할 실습 도구(예) 위치 로그 전송 경계 방화벽·NAT pfSense 또는 Linux(iptables/nftables) VM WAN ↔ 내부·DMZ syslog → Wazuh IDS 센서 Suricata VM (모니터링 NIC IP 없음) 방화벽 안쪽 SPAN eve.json → agent 웹 서버 Nginx VM DMZ 10.10.30.0/24 접근 로그 → agent 사용자 PC Rocky·Ubuntu 데스크톱 VM 192.168.10.0/24 호스트 agent SIEM Wazuh 올인원 VM 관리망 10.10.99.0/24 — 이 설계에서 각 통신 경로가 어느 통제를 거치는지 가시성 매트릭스 로 확인할 수 있습니다. 경로 방화벽 IDS 웹로그 호스트agent 외부 → DMZ 웹(443) O O O O 사용자 PC → 인터넷 O O - O 사용자 PC → DMZ 웹 SSH(22) O O - O 사용자 PC ↔ 사용자 PC - - - O ← 동서 트래픽: 호스트 로그만 남음 📷 [실습 화면 삽입 위치] 실습망 보안 아키텍처 구성도(방화벽·IDS 센서·DMZ·관리망·Wazuh 위치와 로그 흐름 화살표 표시) 5. 보안 관점 가시성 매트릭스에서 "-"만 있는 경로 가 사각지대입니다. 같은 VLAN 내부 통신, 이중화 회선의 한쪽, 클라우드·원격 근무 구간이 대표적입니다. 장비를 많이 두는 것보다 역할이 겹치거나 비는 곳이 없는지 가 중요합니다. 예: WAF가 TLS를 종료하는데 IDS가 그 앞에만 있으면 웹 요청 내용은 WAF 로그로만 확인 가능합니다. 관리 평면이 분리되지 않으면 공격자가 사용자망에서 보안장비 관리 화면에 접근할 수 있습니다. 경계 중심 설계만으로는 내부 확산을 막기 어렵습니다. 내부 구역 분리와 "내부도 신뢰하지 않는다"는 제로 트러스트 개념이 보완책으로 논의됩니다. 6. SOC 관점 관제자가 확인할 질문 이 사건 경로는 가시성 매트릭스에서 어느 통제를 거치는가? 그 통제들의 로그가 모두 SIEM에 들어오는가? 경계 장비에서 허용된 트래픽이 다음 계층(IPS·WAF·서버)에서 어떻게 처리되었는가? 동서 트래픽이라 네트워크 장비 로그가 없다면, 호스트 로그로 대신 확인할 수 있는가? 사건 발생 ↓ 경로 파악 (출발 구역 → 도착 구역) ↓ 아키텍처 문서에서 경유 통제 목록 확인 ↓ 계층 순서대로 판정 추적: 방화벽 허용? → IPS 탐지? → WAF 차단? → 서버 응답? ↓ 어느 계층에서 멈췄는지 / 모두 통과했는지 결론 오탐 주의 : 아키텍처 문서는 실제 구성과 다를 수 있습니다. 로그가 기대와 다르면 구성 변경(우회 경로, 예외 정책)을 먼저 의심합니다. 방화벽·IDS·IPS를 묶은 탐지·대응 흐름은 06 영역 300. Firewall + IDS + IPS 기반 SOC 탐지/대응 에서 다룹니다. 7. 핵심 정리 네트워크 보안 아키텍처는 보안 통제를 어느 위치에 어떤 순서로 배치할지 정한 설계이며, 심층 방어가 핵심 원칙입니다. 남북 트래픽은 경계 장비가, 동서 트래픽은 내부 방화벽·ACL·호스트 통제가 담당합니다. 계층별로 남는 로그를 정리한 가시성 매트릭스로 사각지대를 찾을 수 있습니다. TLS 종료 위치에 따라 내용 검사가 가능한 지점이 달라집니다. 관리 평면 분리와 모든 통제 지점의 로그 수집이 관제 가능한 아키텍처의 조건입니다.
То, что RADAR обнаружил и классифицировал для этой возможности. Это опубликованный источником текст, а не подтверждение, что предложение ещё действует.
197. 네트워크 보안 아키텍처. 📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 197편 이전 글: 196. 보안장비 Alert · 다음 글: 198. 네트워크 장비 장애와 보안 이벤트 1. 개념 네트워크 보안 아키텍처 는 방화벽, IPS, IDS, WAF, 프록시, NAC, VPN, SIEM 같은 통제 수단을 어느 위치에, 어떤 순서로, 어떤 역할 분담으로 배치할지 정한 설계입니다. 160. 네트워크 장비 연결 구조 가 "장비가 어떻게 연결되는가"를 다뤘다면, 이 글은 "그 연결 위에 보안 통제를 어떻게 겹겹이 두는가"를 다룹니다. 구역 분리와 DMZ 자체는 179. Network Segmentation · 180. DMZ 에서 다룹니다. 핵심 원칙은 심층 방어(Defense in…
Открыть источник