📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 179편
이전 글: 178. ACL · 다음 글: 180. DMZ

1. 개념

Network Segmentation(네트워크 분리·구역화) 은 네트워크를 역할과 중요도에 따라 여러 보안 구역(Zone) 으로 나누고, 구역 사이 통신을 정해진 지점에서만, 필요한 것만 허용하도록 설계하는 것입니다.

목적은 두 가지입니다.

  • 피해 범위 제한: 사용자 PC 하나가 감염되어도 서버망·관리망으로 바로 확산되지 않게 합니다.
  • 가시성 확보: 구역 사이 통신이 반드시 통제 지점(방화벽·ACL)을 지나므로, 그 지점의 로그로 내부 이동을 관찰할 수 있습니다.

지금까지 본 VLAN(163. VLAN이란 무엇인가), Inter-VLAN Routing(167. Inter-VLAN Routing), ACL(178. ACL)은 모두 분리를 구현하는 부품이고, Segmentation은 이 부품들로 만드는 설계입니다.

구역 예포함 자산신뢰 수준
사용자망업무 PC, 노트북낮음 (피싱·웹 노출)
서버망업무 시스템, 파일 서버중간
DB망데이터베이스높음 (서버망에서만 접근)
관리망장비 관리 인터페이스, 점프 서버매우 높음
DMZ외부 공개 서버외부 노출 (180. DMZ)
게스트망방문자 무선신뢰하지 않음 (인터넷만 허용)

2. 동작 원리

분리 설계는 구역 정의 → 통신 매트릭스 작성 → 통제 지점 배치 → 장비 설정 순서로 진행합니다. 핵심 산출물은 구역 간 통신 매트릭스입니다.

출발 \ 목적사용자망서버망DB망관리망인터넷
사용자망—업무 포트만차단차단프록시 경유
서버망차단필요 시 개별 허용DB 포트만차단업데이트 대상만
DB망차단응답만—차단차단
관리망관리 포트관리 포트관리 포트—제한

매트릭스에 없는 통신은 모두 차단하는 것이 원칙입니다(기본 차단). 통제 지점은 구역 경계마다 둡니다.

          [인터넷]
             ↓
        [경계 방화벽] ──→ [DMZ]
             ↓
        [내부 방화벽 / L3 스위치 + ACL]   ← 구역 간 통신이 모두 여기를 지남
     ↙        ↓        ↓         ↘
 [사용자망] [서버망] → [DB망]   [관리망]
  VLAN 10   VLAN 20   VLAN 30    VLAN 99

3. 주요 특징

분리를 구현하는 수단은 계층과 세밀함이 서로 다릅니다.

수단분리 단위통제 방식한계
물리 분리장비·회선연결 자체가 없음비용, 자료 전송 절차 필요
VLAN + ACL서브넷L3 스위치·라우터 ACL (Stateless)같은 VLAN 안은 통제 불가
방화벽 Zone인터페이스 묶음구역 간 Stateful 정책방화벽을 지나지 않는 경로는 통제 불가
VRF라우팅 테이블구역마다 테이블 자체를 분리구역 간 통신에는 별도 연결 지점 필요
호스트 방화벽 / 마이크로 세그멘테이션개별 호스트·워크로드호스트마다 정책정책 수가 많아 관리 부담
  • 같은 구역 안의 통신은 경계 장비를 지나지 않습니다. 사용자 PC끼리의 SMB·RDP 확산은 VLAN 경계 ACL로 볼 수 없으므로, 스위치의 Private VLAN이나 호스트 방화벽으로 보완합니다.
  • 관리망은 가장 강하게 분리합니다. 장비 관리 포트가 사용자망에서 닿으면 다른 분리가 모두 무의미해질 수 있습니다.
  • 분리는 한 번 설계하고 끝나지 않습니다. 예외 허용이 쌓이면 매트릭스가 사실상 "전부 허용"으로 변합니다.

4. 예시

실습 예시 — 방화벽 역할의 Linux VM(Rocky, firewalld)에서 인터페이스를 구역(zone)에 배정하고, 관리망 출발지만 SSH를 허용하는 구성입니다. 인터페이스와 주소는 예시(값은 환경마다 다름)입니다.

# 구역 생성과 인터페이스 배정
sudo firewall-cmd --permanent --new-zone=users
sudo firewall-cmd --permanent --new-zone=servers
sudo firewall-cmd --permanent --zone=users   --change-interface=ens37
sudo firewall-cmd --permanent --zone=servers --change-interface=ens38

# 관리망(10.99.0.0/24) 출발지는 mgmt 구역으로 분류해 SSH 허용
sudo firewall-cmd --permanent --new-zone=mgmt
sudo firewall-cmd --permanent --zone=mgmt --add-source=10.99.0.0/24
sudo firewall-cmd --permanent --zone=mgmt --add-service=ssh
sudo firewall-cmd --reload

sudo firewall-cmd --get-active-zones
sudo firewall-cmd --zone=mgmt --list-all

firewalld zone은 이 호스트로 들어오는 트래픽을 기준으로 동작합니다. 구역 사이를 통과하는(forward) 트래픽을 제어하려면 firewalld 0.9 이상의 policy 객체(ingress-zone → egress-zone)를 쓰는데, 이는 183. Outbound 정책에서 예시로 다룹니다.

Ubuntu 방화벽 VM에서 ufw를 쓰는 경우에는 zone 개념이 없으므로 인터페이스 조건으로 구분합니다.

sudo ufw allow in on ens37 from 10.99.0.0/24 to any port 22 proto tcp
sudo ufw route allow in on ens37 out on ens38 to 10.20.0.10 port 443 proto tcp
sudo ufw status numbered

📷 [실습 화면 삽입 위치] 실습망 구성도(사용자망·서버망·관리망 VMnet)와 firewall-cmd --get-active-zones 결과에서 인터페이스·출발지가 각 zone에 배정된 모습을 함께 보여 주는 화면


5. 보안 관점

  • 분리의 효과는 공격자의 내부 이동(Lateral Movement) 비용을 높이는 것입니다. 초기 침투를 막지 못해도 중요 구역 도달까지 시간을 벌고, 그 과정의 흔적을 통제 지점에 남기게 합니다.
  • 우회 경로가 분리를 무력화합니다. 두 구역에 동시에 연결된 서버(다중 NIC), 관리 편의로 열어 둔 "any" 규칙, 구역을 가로지르는 VPN이 대표적입니다.
  • 게스트망·IoT 기기처럼 관리할 수 없는 장치는 반드시 별도 구역으로 두고 내부 접근을 차단합니다.
  • 제로 트러스트 관점에서는 구역보다 더 작은 단위(사용자·워크로드)로 접근을 검증하지만, 출발점은 여전히 구역 분리와 통신 매트릭스입니다.

6. SOC 관점

흔적의미
내부 방화벽·ACL의 구역 간 차단 로그매트릭스에 없는 통신 시도
사용자망 → 관리망·DB망 시도분리 정책 위반 또는 내부 정찰
구역 간 허용 세션의 새로운 조합정책 예외 추가 또는 우회
Flow 기록의 동-서(East-West) 트래픽 급증내부 확산 가능성

관제자가 확인할 질문

  • 이 출발지·목적지는 각각 어느 구역인가? (IP 대역 ↔ 구역 대응표가 있어야 즉시 판단 가능)
  • 매트릭스상 허용되지 않은 조합인데 허용 로그가 있다면, 어떤 규칙이 허용했는가?
  • 같은 출발지에서 여러 구역으로의 차단이 연속되는가?

오탐 주의: 백업·모니터링·패치 서버는 정상적으로 여러 구역에 접근합니다. 이런 서버 목록을 예외 자산으로 관리해 두어야 오탐을 줄일 수 있고, 동시에 공격자가 가장 노리는 경유지라는 점도 기억합니다.


7. 핵심 정리

  • Network Segmentation은 네트워크를 보안 구역으로 나누고, 구역 간 통신을 통제 지점에서 필요한 것만 허용하는 설계입니다.
  • 설계의 핵심 산출물은 구역 간 통신 매트릭스이며, 매트릭스에 없는 통신은 기본 차단합니다.
  • VLAN+ACL, 방화벽 Zone, VRF, 호스트 방화벽 등 구현 수단마다 분리 단위와 한계가 다릅니다.
  • 같은 구역 안 통신과 다중 NIC·예외 규칙 같은 우회 경로가 분리의 약점입니다.
  • 구역 간 차단·허용 로그는 내부 이동을 관찰하는 핵심 데이터이며, IP ↔ 구역 대응표가 분석의 전제입니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글