📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 197편
이전 글: 196. 보안장비 Alert · 다음 글: 198. 네트워크 장비 장애와 보안 이벤트

1. 개념

네트워크 보안 아키텍처는 방화벽, IPS, IDS, WAF, 프록시, NAC, VPN, SIEM 같은 통제 수단을 어느 위치에, 어떤 순서로, 어떤 역할 분담으로 배치할지 정한 설계입니다. 160. 네트워크 장비 연결 구조가 "장비가 어떻게 연결되는가"를 다뤘다면, 이 글은 "그 연결 위에 보안 통제를 어떻게 겹겹이 두는가"를 다룹니다. 구역 분리와 DMZ 자체는 179. Network Segmentation·180. DMZ에서 다룹니다.

핵심 원칙은 심층 방어(Defense in Depth) 입니다. 하나의 통제가 뚫리거나 우회되어도 다음 통제가 막거나 최소한 기록하도록 설계합니다.

설계 원칙의미예
심층 방어여러 계층에 서로 다른 통제 배치방화벽 + IPS + WAF + 서버 방화벽
기본 거부명시적으로 허용한 것만 통과경계·내부 방화벽 모두 Default Deny
최소 권한필요한 구역·포트만 연결 허용사용자망 → DB 직접 접근 금지
관리 평면 분리장비 관리 트래픽을 별도 망으로관리망, 점프 서버
가시성 확보통제 지점마다 로그를 남기고 모음모든 장비 로그 → SIEM

2. 동작 원리

외부 요청이 내부 서비스에 도달하기까지 거치는 보안 계층의 예입니다. 실제 순서와 구성은 조직마다 다릅니다.

인터넷
  ↓ [DDoS 방어 / 경계 라우터 ACL]        대량 트래픽·명백한 비정상 차단
  ↓ [경계 방화벽 (NGFW)]                  허용된 서비스 포트만 통과, NAT
  ↓ [IPS]                                허용 트래픽 속 공격 패턴 차단
  ↓ [WAF / 리버스 프록시]                 웹 요청 검사 (TLS 종료 지점이 되는 경우 많음)
  ↓ [DMZ 웹 서버] ── [내부 방화벽] ── [WAS / DB 서버망]
                         ↑ 동서 트래픽 통제
[IDS 센서] ← SPAN: 경계 안쪽·DMZ·서버망 복사 트래픽 관찰
[관리망] ── 모든 장비의 관리 인터페이스·로그 전송 → [SIEM]

트래픽 방향에 따라 통제 지점이 다릅니다.

  • 남북(North-South) 트래픽: 내부 ↔ 외부. 경계 방화벽·IPS·프록시가 통제합니다.
  • 동서(East-West) 트래픽: 내부 ↔ 내부. 경계 장비를 거치지 않으므로 내부 방화벽, L3 스위치 ACL, 호스트 방화벽, 내부 IDS 센서가 필요합니다. 침입 후 내부 확산은 주로 이 방향에서 일어납니다.

3. 주요 특징

계층별 통제와 남는 로그를 정리하면 아키텍처의 가시성이 보입니다.

계층대표 통제남는 로그
경계경계 라우터 ACL, NGFW, VPN방화벽 트래픽·NAT 로그, VPN 인증 로그
탐지·차단IPS, IDS 센서Alert, 프로토콜 메타데이터
애플리케이션WAF, 리버스 프록시, 포워드 프록시HTTP 요청·차단 로그, URL 로그
내부내부 방화벽, VLAN·ACL, NAC구역 간 통신 로그, 단말 인증 로그
호스트서버 방화벽, HIDS·EDR agent호스트 이벤트, 프로세스·파일 로그
관제SIEM, 로그 서버상관 분석 결과

암호화 구간과 검사 지점의 관계도 설계에 포함해야 합니다.

TLS 종료 위치내용 검사 가능 지점주의점
웹 서버서버 로그, 호스트 agent경계 IDS·IPS는 내용 확인 불가
WAF·로드 밸런서WAF, 그 뒤 구간의 IDS뒤 구간이 평문이면 내부 도청 위험 고려
포워드 프록시(복호화)프록시, 뒤쪽 IDS개인정보·법적 검토 필요

4. 예시

실습 예시 — VMware 실습망에 오픈소스 도구로 보안 계층을 구성하는 설계표입니다. 자원이 부족하면 일부 역할을 한 VM에 합칠 수 있습니다. 대역은 예시(값은 환경마다 다름)입니다.

역할실습 도구(예)위치로그 전송
경계 방화벽·NATpfSense 또는 Linux(iptables/nftables) VMWAN ↔ 내부·DMZsyslog → Wazuh
IDS 센서Suricata VM (모니터링 NIC IP 없음)방화벽 안쪽 SPANeve.json → agent
웹 서버Nginx VMDMZ 10.10.30.0/24접근 로그 → agent
사용자 PCRocky·Ubuntu 데스크톱 VM192.168.10.0/24호스트 agent
SIEMWazuh 올인원 VM관리망 10.10.99.0/24—

이 설계에서 각 통신 경로가 어느 통제를 거치는지 가시성 매트릭스로 확인할 수 있습니다.

경로                        방화벽  IDS  웹로그  호스트agent
외부 → DMZ 웹(443)            O      O     O        O
사용자 PC → 인터넷            O      O     -        O
사용자 PC → DMZ 웹 SSH(22)    O      O     -        O
사용자 PC ↔ 사용자 PC         -      -     -        O   ← 동서 트래픽: 호스트 로그만 남음

📷 [실습 화면 삽입 위치] 실습망 보안 아키텍처 구성도(방화벽·IDS 센서·DMZ·관리망·Wazuh 위치와 로그 흐름 화살표 표시)


5. 보안 관점

  • 가시성 매트릭스에서 "-"만 있는 경로가 사각지대입니다. 같은 VLAN 내부 통신, 이중화 회선의 한쪽, 클라우드·원격 근무 구간이 대표적입니다.
  • 장비를 많이 두는 것보다 역할이 겹치거나 비는 곳이 없는지가 중요합니다. 예: WAF가 TLS를 종료하는데 IDS가 그 앞에만 있으면 웹 요청 내용은 WAF 로그로만 확인 가능합니다.
  • 관리 평면이 분리되지 않으면 공격자가 사용자망에서 보안장비 관리 화면에 접근할 수 있습니다.
  • 경계 중심 설계만으로는 내부 확산을 막기 어렵습니다. 내부 구역 분리와 "내부도 신뢰하지 않는다"는 제로 트러스트 개념이 보완책으로 논의됩니다.

6. SOC 관점

관제자가 확인할 질문

  • 이 사건 경로는 가시성 매트릭스에서 어느 통제를 거치는가? 그 통제들의 로그가 모두 SIEM에 들어오는가?
  • 경계 장비에서 허용된 트래픽이 다음 계층(IPS·WAF·서버)에서 어떻게 처리되었는가?
  • 동서 트래픽이라 네트워크 장비 로그가 없다면, 호스트 로그로 대신 확인할 수 있는가?
사건 발생
    ↓ 경로 파악 (출발 구역 → 도착 구역)
    ↓ 아키텍처 문서에서 경유 통제 목록 확인
    ↓ 계층 순서대로 판정 추적: 방화벽 허용? → IPS 탐지? → WAF 차단? → 서버 응답?
    ↓ 어느 계층에서 멈췄는지 / 모두 통과했는지 결론

오탐 주의: 아키텍처 문서는 실제 구성과 다를 수 있습니다. 로그가 기대와 다르면 구성 변경(우회 경로, 예외 정책)을 먼저 의심합니다. 방화벽·IDS·IPS를 묶은 탐지·대응 흐름은 06 영역 300. Firewall + IDS + IPS 기반 SOC 탐지/대응에서 다룹니다.


7. 핵심 정리

  • 네트워크 보안 아키텍처는 보안 통제를 어느 위치에 어떤 순서로 배치할지 정한 설계이며, 심층 방어가 핵심 원칙입니다.
  • 남북 트래픽은 경계 장비가, 동서 트래픽은 내부 방화벽·ACL·호스트 통제가 담당합니다.
  • 계층별로 남는 로그를 정리한 가시성 매트릭스로 사각지대를 찾을 수 있습니다.
  • TLS 종료 위치에 따라 내용 검사가 가능한 지점이 달라집니다.
  • 관리 평면 분리와 모든 통제 지점의 로그 수집이 관제 가능한 아키텍처의 조건입니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글