📚 네트워크 · 패킷 분석 › 06. 방화벽 · IDS 기초 — 251편
이전 글: 250. SOC에서 네트워크 스캔 징후 분석 · 다음 글: 252. Firewall이란 무엇인가
네트워크 보안장비는 네트워크를 지나는 트래픽을 보고 "통과시킬 것인가", "위험한 내용이 들어 있는가"를 판단하는 장비입니다. 이 영역(06. 방화벽 · IDS 기초)은 보안장비가 어떤 기준으로 탐지·차단하고, 그 결과로 남은 정책·로그·Alert를 관제자가 어떻게 해석하는가를 다룹니다. 장비의 종류와 물리적 배치는 04 영역 151. 네트워크 장비의 종류와 197. 네트워크 보안 아키텍처에서 다뤘습니다.
보안장비는 판단 기준에 따라 크게 두 가지 성격으로 나뉩니다.
| 성격 | 판단 질문 | 대표 장비 | 결과물 |
|---|---|---|---|
| 접근 통제(Access Control) | 이 출발지가 이 목적지·서비스로 가도 되는가? | Firewall, ACL | 허용·차단 로그 |
| 내용 검사(Inspection) | 허용된 트래픽 안에 공격 패턴이 있는가? | IDS, IPS, WAF | Alert(탐지·차단 이벤트) |
방화벽은 "누가 어디로"를, IDS/IPS는 "무엇을 담고"를 봅니다. 그래서 방화벽이 허용한 통신 안에 공격이 들어 있을 수 있고, 이것이 여러 장비를 겹쳐 두는 이유입니다.
일반적인 기업 경계에서 트래픽이 보안장비를 거치는 흐름은 다음과 같습니다(배치는 조직마다 다름).
인터넷 (203.0.113.x)
↓
[Firewall] 정책 비교 → 허용 / 차단 ── 트래픽 로그
↓ 허용된 트래픽만
[IPS (인라인)] 시그니처 비교 → 통과 / 차단 ── IPS 이벤트
↓
[WAF] HTTP 요청 검사 → 통과 / 차단 ── WAF 로그
↓
웹 서버 (10.20.0.10)
↑
[IDS (대역 외)] SPAN/TAP 복사본을 보고 Alert만 생성 ── IDS Alert
핵심은 각 장비가 보는 범위가 다르다는 점입니다.
장비별로 관제자가 받는 이벤트의 성격을 비교하면 다음과 같습니다.
| 장비 | 주요 판단 근거 | 차단 가능 | 대표 이벤트 필드 | 이 영역 관련 글 |
|---|---|---|---|---|
| Firewall | 5-tuple, 상태, 정책 | 예 | action, rule, src/dst, port | 252. Firewall이란 무엇인가 ~ 274. 비정상 Firewall Event |
| IDS | 시그니처·이상 행위 | 아니오 | signature, sid, severity | 275. IDS란 무엇인가 |
| IPS | 시그니처·이상 행위 | 예 | signature, action(blocked) | 276. IPS란 무엇인가 |
| WAF | HTTP 요청 내용 | 예 | URI, 파라미터, 규칙 ID | 255. Application Firewall |
같은 웹 공격 시도가 장비별로 어떻게 보이는지 형식 예시로 비교합니다. 로그 형식은 예시(값은 환경마다 다름)이며 특정 제품의 실제 출력이 아닙니다.
# 형식 예시 — 방화벽 트래픽 로그
2026-09-30T10:15:02 action=allow rule=WEB-IN-443 src=198.51.100.23 sport=51544 dst=10.20.0.10 dport=443 proto=tcp
# 형식 예시 — IPS 이벤트
2026-09-30T10:15:03 sig_id=1000123 msg="SQL Injection attempt in URI" src=198.51.100.23 dst=10.20.0.10 dport=443 action=blocked
# 형식 예시 — WAF 로그
2026-09-30T10:15:03 rule_id=942100 uri="/board/view?id=1..." client=198.51.100.23 action=block
방화벽은 443 포트 허용 규칙에 맞았으므로 허용을 기록합니다. 방화벽 입장에서는 정상 규칙대로 동작한 것입니다. 공격 여부 판단은 내용 검사 장비의 이벤트에서 나옵니다.
관제자는 한 장비의 이벤트만으로 판단하지 않고, 같은 시간·같은 IP 기준으로 여러 장비를 연결합니다.
| 확인 순서 | 확인 장비 | 질문 |
|---|---|---|
| 1 | IDS/IPS Alert | 어떤 시그니처가, 어느 방향으로 탐지됐는가? |
| 2 | Firewall 로그 | 그 연결은 허용됐는가, 차단됐는가? 세션은 얼마나 지속됐는가? |
| 3 | WAF·서버 로그 | 요청이 실제 서버에 도달했고 응답 코드는 무엇인가? |
| 4 | 엔드포인트 | 이후 서버에서 이상 프로세스·접속이 있었는가? |
관제자가 확인할 질문
오탐 주의: Alert 하나가 공격 성공을 뜻하지 않습니다. 장비 간 연계 분석은 296. Alert와 Firewall Log 연계에서 자세히 다룹니다.