📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 155편
이전 글: 154. Gateway란 무엇인가 · 다음 글: 156. IDS란 무엇인가

1. 개념

방화벽(Firewall) 은 네트워크 사이, 또는 호스트 앞에 서서 정해진 정책에 따라 통신을 허용하거나 차단하는 장비(또는 소프트웨어) 입니다. 라우터가 "어디로 보낼까"를 판단한다면, 방화벽은 "보내도 되는가"를 판단합니다.

이 글은 방화벽을 장비와 배치 위치 수준에서만 다룹니다. 방화벽의 세대별 동작 방식(패킷 필터링·Stateful·애플리케이션 방화벽)과 정책·규칙 작성, 로그 분석은 06 영역 252. Firewall이란 무엇인가부터 이어서 다룹니다.

형태설명예
네트워크 방화벽네트워크 경계에 놓여 여러 호스트를 함께 보호전용 어플라이언스, 방화벽 VM
호스트 방화벽개별 서버·PC 안에서 자기 자신을 보호Linux nftables·firewalld·ufw, Windows Defender 방화벽
클라우드 방화벽클라우드 가상 네트워크에 적용보안 그룹, 클라우드 방화벽 서비스

2. 동작 원리

방화벽의 위치는 모든 트래픽이 반드시 지나가는 길목(Choke Point) 이어야 합니다. 우회 경로가 있으면 정책이 아무리 좋아도 의미가 없습니다.

            인터넷
              ↓
      [경계 방화벽] ─────→ [DMZ: 웹·메일 서버]
              ↓
      [내부 방화벽]  ← 서버망과 사용자망 사이 분리
         ↙        ↘
  [서버망]        [사용자망]
                     ↓
              [호스트 방화벽] ← 각 PC·서버 자체 보호

네트워크 방화벽은 연결 방식에 따라 두 가지 모드로 배치할 수 있습니다(지원 여부는 제품마다 다름).

배치 모드동작특징
라우팅 모드 (L3)인터페이스마다 IP를 갖고 라우터처럼 동작NAT·VPN 게이트웨이 역할을 겸하기 쉬움, 가장 일반적
투명 모드 (L2)브리지처럼 동작, 인터페이스에 서비스용 IP 없음기존 IP 구성을 바꾸지 않고 중간에 삽입 가능

DMZ 구조는 180. DMZ, 네트워크 분리 설계는 179. Network Segmentation에서 다룹니다.


3. 주요 특징

방화벽이 남기는 로그는 관제에서 가장 양이 많고 자주 보는 데이터 중 하나입니다. 로그의 종류를 구분해 두면 분석이 쉬워집니다(명칭은 제품마다 다름).

로그 종류담는 내용관제 활용
트래픽(세션) 로그출발지·목적지 IP/포트, 프로토콜, 허용/차단, 바이트 수접속 시도·성공 여부 확인
위협 로그 (NGFW)내장 IPS·안티바이러스·URL 필터 탐지공격 징후 1차 확인
NAT 로그변환 전·후 IP/포트공인 IP → 내부 호스트 역추적
VPN 로그사용자, 접속 IP, 터널 수립·종료원격 접속 이상 확인
시스템·관리 로그관리자 로그인, 정책 변경, 장애내부 오용·설정 변경 추적

네트워크 방화벽과 호스트 방화벽의 비교입니다.

항목네트워크 방화벽호스트 방화벽
보호 범위뒤에 있는 네트워크 전체설치된 호스트 하나
같은 서브넷 내부 통신보통 통과하지 않아 통제 불가통제 가능
로그 위치방화벽 장비 → SIEM각 호스트 → 에이전트·SIEM
우회 위험우회 경로가 있으면 무력화호스트 권한 탈취 시 비활성화 가능

4. 예시

실습 예시 — VMware에 방화벽 역할 VM을 두고 배치 위치를 확인하는 구성입니다. 방화벽 VM으로는 153. Router란 무엇인가의 Linux 라우터 VM(nftables 사용)이나 pfSense·OPNsense 같은 방화벽 배포판을 선택할 수 있습니다. IP는 예시(값은 환경마다 다름)입니다.

[외부 역할 VM 198.51.100.10] ── VMnet3 ── (WAN) [방화벽 VM] (LAN) ── VMnet2 ── [내부 PC VM 192.168.10.11]
                                              ↑
                                  두 VMnet 사이의 유일한 경로여야 함
VM네트워크 어댑터역할
방화벽 VMNIC1 → VMnet3(WAN), NIC2 → VMnet2(LAN)두 구간 사이의 길목
내부 PC VMVMnet2만 연결게이트웨이 = 방화벽 LAN IP
외부 역할 VMVMnet3만 연결외부 접속 시뮬레이션

방화벽 VM이 길목인지 확인하는 방법입니다(Linux 방화벽 VM 기준, Rocky/Ubuntu 공통).

# 내부 PC에서: 외부로 가는 첫 홉이 방화벽 LAN IP인가
ip route get 198.51.100.10

# 방화벽 VM에서: 전달 기능과 현재 적용된 규칙 목록(내용 분석은 06 영역)
sysctl net.ipv4.ip_forward
sudo nft list ruleset | head -20

# 방화벽 관련 커널 로그(로그 규칙을 둔 경우)
sudo journalctl -k --since "10 min ago" | tail

📷 [실습 화면 삽입 위치] VMware 각 VM의 Network Adapter 설정(VMnet2·VMnet3 연결)과 실습망 구성도를 함께 보여 주는 화면

⚠️ 내부 PC VM에 NAT(VMnet8) 어댑터가 추가로 연결되어 있으면 방화벽을 우회하는 경로가 생깁니다. 실습 구성에서 불필요한 어댑터를 제거하는 것이 "우회 경로 없음"을 만드는 첫 단계입니다.


5. 보안 관점

  • 방화벽은 허용된 통신 안의 공격은 기본적으로 보지 못합니다. 443 포트가 허용되어 있으면 그 안의 웹 공격은 통과할 수 있어 IDS·IPS·WAF와 함께 배치합니다(156. IDS란 무엇인가, 157. IPS란 무엇인가).
  • 경계 방화벽만 있으면 내부 확산(Lateral Movement) 은 보이지 않습니다. 내부 방화벽·호스트 방화벽이 이를 보완합니다.
  • 방화벽 관리 인터페이스가 외부에 노출되면 장비 자체가 공격 대상이 됩니다.
  • 정책을 어떻게 설계하는지(Default Deny, Inbound/Outbound 등)는 267. Default Deny 등에서 다룹니다.

6. SOC 관점

확인할 것방화벽 로그에서 보는 방법
외부 IP의 접속 시도 규모같은 출발지 IP의 차단 건수·대상 포트 수
실제로 연결이 성립했는가허용 로그, 세션 종료 시 바이트 수
내부 → 외부 이상 통신평소 없던 목적지·포트로의 허용 세션
정책 변경관리 로그의 변경자·시각·변경 내용

관제자가 확인할 질문

  • 이 트래픽은 어느 방화벽을 지났는가? 그 방화벽의 로그가 SIEM에 들어오고 있는가?
  • 차단 로그만 보고 끝내지 않았는가? 같은 출발지에서 허용된 세션은 없는가?
  • 사건 직전 정책 변경이 있었는가?

오탐 주의: 차단 로그가 많다는 것은 "방화벽이 제 역할을 했다"는 뜻이기도 합니다. 인터넷 경계의 차단 로그 상당수는 무차별 스캔이므로, 허용된 세션과 내부 영향 여부를 중심으로 우선순위를 정합니다. 로그 구조와 분석은 272. Firewall Log 구조에서 다룹니다.


7. 핵심 정리

  • 방화벽은 정책에 따라 통신을 허용·차단하는 장비이며, 모든 트래픽이 지나는 길목에 있어야 의미가 있습니다.
  • 네트워크·호스트·클라우드 방화벽이 있고, 네트워크 방화벽은 라우팅 모드 또는 투명 모드로 배치됩니다.
  • 경계·내부·DMZ 앞 등 배치 위치에 따라 보이는 트래픽이 달라집니다.
  • 방화벽 로그는 트래픽·위협·NAT·VPN·관리 로그로 나누어 활용합니다.
  • 정책·규칙과 Alert 분석은 06 영역에서 다루며, 04 영역은 장비의 위치와 역할까지 봅니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글