📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 155편
이전 글: 154. Gateway란 무엇인가 · 다음 글: 156. IDS란 무엇인가
방화벽(Firewall) 은 네트워크 사이, 또는 호스트 앞에 서서 정해진 정책에 따라 통신을 허용하거나 차단하는 장비(또는 소프트웨어) 입니다. 라우터가 "어디로 보낼까"를 판단한다면, 방화벽은 "보내도 되는가"를 판단합니다.
이 글은 방화벽을 장비와 배치 위치 수준에서만 다룹니다. 방화벽의 세대별 동작 방식(패킷 필터링·Stateful·애플리케이션 방화벽)과 정책·규칙 작성, 로그 분석은 06 영역 252. Firewall이란 무엇인가부터 이어서 다룹니다.
| 형태 | 설명 | 예 |
|---|---|---|
| 네트워크 방화벽 | 네트워크 경계에 놓여 여러 호스트를 함께 보호 | 전용 어플라이언스, 방화벽 VM |
| 호스트 방화벽 | 개별 서버·PC 안에서 자기 자신을 보호 | Linux nftables·firewalld·ufw, Windows Defender 방화벽 |
| 클라우드 방화벽 | 클라우드 가상 네트워크에 적용 | 보안 그룹, 클라우드 방화벽 서비스 |
방화벽의 위치는 모든 트래픽이 반드시 지나가는 길목(Choke Point) 이어야 합니다. 우회 경로가 있으면 정책이 아무리 좋아도 의미가 없습니다.
인터넷
↓
[경계 방화벽] ─────→ [DMZ: 웹·메일 서버]
↓
[내부 방화벽] ← 서버망과 사용자망 사이 분리
↙ ↘
[서버망] [사용자망]
↓
[호스트 방화벽] ← 각 PC·서버 자체 보호
네트워크 방화벽은 연결 방식에 따라 두 가지 모드로 배치할 수 있습니다(지원 여부는 제품마다 다름).
| 배치 모드 | 동작 | 특징 |
|---|---|---|
| 라우팅 모드 (L3) | 인터페이스마다 IP를 갖고 라우터처럼 동작 | NAT·VPN 게이트웨이 역할을 겸하기 쉬움, 가장 일반적 |
| 투명 모드 (L2) | 브리지처럼 동작, 인터페이스에 서비스용 IP 없음 | 기존 IP 구성을 바꾸지 않고 중간에 삽입 가능 |
DMZ 구조는 180. DMZ, 네트워크 분리 설계는 179. Network Segmentation에서 다룹니다.
방화벽이 남기는 로그는 관제에서 가장 양이 많고 자주 보는 데이터 중 하나입니다. 로그의 종류를 구분해 두면 분석이 쉬워집니다(명칭은 제품마다 다름).
| 로그 종류 | 담는 내용 | 관제 활용 |
|---|---|---|
| 트래픽(세션) 로그 | 출발지·목적지 IP/포트, 프로토콜, 허용/차단, 바이트 수 | 접속 시도·성공 여부 확인 |
| 위협 로그 (NGFW) | 내장 IPS·안티바이러스·URL 필터 탐지 | 공격 징후 1차 확인 |
| NAT 로그 | 변환 전·후 IP/포트 | 공인 IP → 내부 호스트 역추적 |
| VPN 로그 | 사용자, 접속 IP, 터널 수립·종료 | 원격 접속 이상 확인 |
| 시스템·관리 로그 | 관리자 로그인, 정책 변경, 장애 | 내부 오용·설정 변경 추적 |
네트워크 방화벽과 호스트 방화벽의 비교입니다.
| 항목 | 네트워크 방화벽 | 호스트 방화벽 |
|---|---|---|
| 보호 범위 | 뒤에 있는 네트워크 전체 | 설치된 호스트 하나 |
| 같은 서브넷 내부 통신 | 보통 통과하지 않아 통제 불가 | 통제 가능 |
| 로그 위치 | 방화벽 장비 → SIEM | 각 호스트 → 에이전트·SIEM |
| 우회 위험 | 우회 경로가 있으면 무력화 | 호스트 권한 탈취 시 비활성화 가능 |
실습 예시 — VMware에 방화벽 역할 VM을 두고 배치 위치를 확인하는 구성입니다. 방화벽 VM으로는 153. Router란 무엇인가의 Linux 라우터 VM(nftables 사용)이나 pfSense·OPNsense 같은 방화벽 배포판을 선택할 수 있습니다. IP는 예시(값은 환경마다 다름)입니다.
[외부 역할 VM 198.51.100.10] ── VMnet3 ── (WAN) [방화벽 VM] (LAN) ── VMnet2 ── [내부 PC VM 192.168.10.11]
↑
두 VMnet 사이의 유일한 경로여야 함
| VM | 네트워크 어댑터 | 역할 |
|---|---|---|
| 방화벽 VM | NIC1 → VMnet3(WAN), NIC2 → VMnet2(LAN) | 두 구간 사이의 길목 |
| 내부 PC VM | VMnet2만 연결 | 게이트웨이 = 방화벽 LAN IP |
| 외부 역할 VM | VMnet3만 연결 | 외부 접속 시뮬레이션 |
방화벽 VM이 길목인지 확인하는 방법입니다(Linux 방화벽 VM 기준, Rocky/Ubuntu 공통).
# 내부 PC에서: 외부로 가는 첫 홉이 방화벽 LAN IP인가
ip route get 198.51.100.10
# 방화벽 VM에서: 전달 기능과 현재 적용된 규칙 목록(내용 분석은 06 영역)
sysctl net.ipv4.ip_forward
sudo nft list ruleset | head -20
# 방화벽 관련 커널 로그(로그 규칙을 둔 경우)
sudo journalctl -k --since "10 min ago" | tail
📷 [실습 화면 삽입 위치] VMware 각 VM의 Network Adapter 설정(VMnet2·VMnet3 연결)과 실습망 구성도를 함께 보여 주는 화면
⚠️ 내부 PC VM에 NAT(VMnet8) 어댑터가 추가로 연결되어 있으면 방화벽을 우회하는 경로가 생깁니다. 실습 구성에서 불필요한 어댑터를 제거하는 것이 "우회 경로 없음"을 만드는 첫 단계입니다.
| 확인할 것 | 방화벽 로그에서 보는 방법 |
|---|---|
| 외부 IP의 접속 시도 규모 | 같은 출발지 IP의 차단 건수·대상 포트 수 |
| 실제로 연결이 성립했는가 | 허용 로그, 세션 종료 시 바이트 수 |
| 내부 → 외부 이상 통신 | 평소 없던 목적지·포트로의 허용 세션 |
| 정책 변경 | 관리 로그의 변경자·시각·변경 내용 |
관제자가 확인할 질문
오탐 주의: 차단 로그가 많다는 것은 "방화벽이 제 역할을 했다"는 뜻이기도 합니다. 인터넷 경계의 차단 로그 상당수는 무차별 스캔이므로, 허용된 세션과 내부 영향 여부를 중심으로 우선순위를 정합니다. 로그 구조와 분석은 272. Firewall Log 구조에서 다룹니다.