📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 197편
이전 글: 196. 보안장비 Alert · 다음 글: 198. 네트워크 장비 장애와 보안 이벤트
네트워크 보안 아키텍처는 방화벽, IPS, IDS, WAF, 프록시, NAC, VPN, SIEM 같은 통제 수단을 어느 위치에, 어떤 순서로, 어떤 역할 분담으로 배치할지 정한 설계입니다. 160. 네트워크 장비 연결 구조가 "장비가 어떻게 연결되는가"를 다뤘다면, 이 글은 "그 연결 위에 보안 통제를 어떻게 겹겹이 두는가"를 다룹니다. 구역 분리와 DMZ 자체는 179. Network Segmentation·180. DMZ에서 다룹니다.
핵심 원칙은 심층 방어(Defense in Depth) 입니다. 하나의 통제가 뚫리거나 우회되어도 다음 통제가 막거나 최소한 기록하도록 설계합니다.
| 설계 원칙 | 의미 | 예 |
|---|---|---|
| 심층 방어 | 여러 계층에 서로 다른 통제 배치 | 방화벽 + IPS + WAF + 서버 방화벽 |
| 기본 거부 | 명시적으로 허용한 것만 통과 | 경계·내부 방화벽 모두 Default Deny |
| 최소 권한 | 필요한 구역·포트만 연결 허용 | 사용자망 → DB 직접 접근 금지 |
| 관리 평면 분리 | 장비 관리 트래픽을 별도 망으로 | 관리망, 점프 서버 |
| 가시성 확보 | 통제 지점마다 로그를 남기고 모음 | 모든 장비 로그 → SIEM |
외부 요청이 내부 서비스에 도달하기까지 거치는 보안 계층의 예입니다. 실제 순서와 구성은 조직마다 다릅니다.
인터넷
↓ [DDoS 방어 / 경계 라우터 ACL] 대량 트래픽·명백한 비정상 차단
↓ [경계 방화벽 (NGFW)] 허용된 서비스 포트만 통과, NAT
↓ [IPS] 허용 트래픽 속 공격 패턴 차단
↓ [WAF / 리버스 프록시] 웹 요청 검사 (TLS 종료 지점이 되는 경우 많음)
↓ [DMZ 웹 서버] ── [내부 방화벽] ── [WAS / DB 서버망]
↑ 동서 트래픽 통제
[IDS 센서] ← SPAN: 경계 안쪽·DMZ·서버망 복사 트래픽 관찰
[관리망] ── 모든 장비의 관리 인터페이스·로그 전송 → [SIEM]
트래픽 방향에 따라 통제 지점이 다릅니다.
계층별 통제와 남는 로그를 정리하면 아키텍처의 가시성이 보입니다.
| 계층 | 대표 통제 | 남는 로그 |
|---|---|---|
| 경계 | 경계 라우터 ACL, NGFW, VPN | 방화벽 트래픽·NAT 로그, VPN 인증 로그 |
| 탐지·차단 | IPS, IDS 센서 | Alert, 프로토콜 메타데이터 |
| 애플리케이션 | WAF, 리버스 프록시, 포워드 프록시 | HTTP 요청·차단 로그, URL 로그 |
| 내부 | 내부 방화벽, VLAN·ACL, NAC | 구역 간 통신 로그, 단말 인증 로그 |
| 호스트 | 서버 방화벽, HIDS·EDR agent | 호스트 이벤트, 프로세스·파일 로그 |
| 관제 | SIEM, 로그 서버 | 상관 분석 결과 |
암호화 구간과 검사 지점의 관계도 설계에 포함해야 합니다.
| TLS 종료 위치 | 내용 검사 가능 지점 | 주의점 |
|---|---|---|
| 웹 서버 | 서버 로그, 호스트 agent | 경계 IDS·IPS는 내용 확인 불가 |
| WAF·로드 밸런서 | WAF, 그 뒤 구간의 IDS | 뒤 구간이 평문이면 내부 도청 위험 고려 |
| 포워드 프록시(복호화) | 프록시, 뒤쪽 IDS | 개인정보·법적 검토 필요 |
실습 예시 — VMware 실습망에 오픈소스 도구로 보안 계층을 구성하는 설계표입니다. 자원이 부족하면 일부 역할을 한 VM에 합칠 수 있습니다. 대역은 예시(값은 환경마다 다름)입니다.
| 역할 | 실습 도구(예) | 위치 | 로그 전송 |
|---|---|---|---|
| 경계 방화벽·NAT | pfSense 또는 Linux(iptables/nftables) VM | WAN ↔ 내부·DMZ | syslog → Wazuh |
| IDS 센서 | Suricata VM (모니터링 NIC IP 없음) | 방화벽 안쪽 SPAN | eve.json → agent |
| 웹 서버 | Nginx VM | DMZ 10.10.30.0/24 | 접근 로그 → agent |
| 사용자 PC | Rocky·Ubuntu 데스크톱 VM | 192.168.10.0/24 | 호스트 agent |
| SIEM | Wazuh 올인원 VM | 관리망 10.10.99.0/24 | — |
이 설계에서 각 통신 경로가 어느 통제를 거치는지 가시성 매트릭스로 확인할 수 있습니다.
경로 방화벽 IDS 웹로그 호스트agent
외부 → DMZ 웹(443) O O O O
사용자 PC → 인터넷 O O - O
사용자 PC → DMZ 웹 SSH(22) O O - O
사용자 PC ↔ 사용자 PC - - - O ← 동서 트래픽: 호스트 로그만 남음
📷 [실습 화면 삽입 위치] 실습망 보안 아키텍처 구성도(방화벽·IDS 센서·DMZ·관리망·Wazuh 위치와 로그 흐름 화살표 표시)
관제자가 확인할 질문
사건 발생
↓ 경로 파악 (출발 구역 → 도착 구역)
↓ 아키텍처 문서에서 경유 통제 목록 확인
↓ 계층 순서대로 판정 추적: 방화벽 허용? → IPS 탐지? → WAF 차단? → 서버 응답?
↓ 어느 계층에서 멈췄는지 / 모두 통과했는지 결론
오탐 주의: 아키텍처 문서는 실제 구성과 다를 수 있습니다. 로그가 기대와 다르면 구성 변경(우회 경로, 예외 정책)을 먼저 의심합니다. 방화벽·IDS·IPS를 묶은 탐지·대응 흐름은 06 영역 300. Firewall + IDS + IPS 기반 SOC 탐지/대응에서 다룹니다.