📚 네트워크 · 패킷 분석 › 06. 방화벽 · IDS 기초 — 258편
이전 글: 257. ACL · 다음 글: 259. Destination IP 정책
Source IP 정책은 패킷의 출발지 IP 주소를 조건으로 허용·차단을 결정하는 규칙입니다. "누가 보낸 트래픽인가"를 기준으로 삼는 가장 기본적인 통제이며, 다음 세 가지 목적으로 쓰입니다.
| 목적 | 정책 형태 | 예 |
|---|---|---|
| 허용 목록(Allowlist) | 특정 출발지만 허용 | 관리망 10.99.10.0/24에서만 서버 SSH 허용 |
| 차단 목록(Blocklist) | 특정 출발지 차단 | 위협 인텔리전스의 악성 IP 차단 |
| 위조 방지(Anti-spoofing) | 있을 수 없는 출발지 차단 | 인터넷 쪽 인터페이스로 들어온 사설 IP 출발지 차단 |
출발지 IP 정책은 출발지 IP가 진짜라는 전제 위에서만 의미가 있습니다. 이 전제가 언제 성립하는지가 이 글의 핵심입니다.
출발지 IP 정책은 보통 정책 테이블의 상단에 배치됩니다. 위조·악성 출발지는 업무 허용 규칙보다 먼저 걸러야 하기 때문입니다.
외부 인터페이스로 패킷 도착 (SRC=?)
↓
[위조 방지] SRC가 사설·예약 대역이거나 우리 조직 대역인가? → Drop + 로그
↓
[차단 목록] SRC가 악성 IP 목록에 있는가? → Drop + 로그
↓
[허용 목록] 관리 서비스라면 SRC가 허가 대역인가? → 아니면 Drop
↓
[일반 서비스 규칙] 목적지·포트 기준 판단
출발지 IP를 신뢰할 수 있는 정도는 프로토콜에 따라 다릅니다.
인터넷에서 출발지로 나타나면 안 되는 대역(bogon)의 일부입니다. 경계 방화벽 외부 인터페이스에서 이 대역을 출발지로 한 패킷은 위조로 판단해 차단합니다.
| 대역 | 용도 | 근거 |
|---|---|---|
| 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 | 사설 주소 | RFC 1918 |
| 127.0.0.0/8 | 루프백 | RFC 1122 |
| 169.254.0.0/16 | 링크 로컬 | RFC 3927 |
| 100.64.0.0/10 | 통신사 공유 주소(CGN) | RFC 6598 |
| 192.0.2.0/24, 198.51.100.0/24, 203.0.113.0/24 | 문서용 | RFC 5737 |
| 224.0.0.0/4 | 멀티캐스트(출발지로 부적합) | RFC 5771 |
nftables의 set으로 허용 목록과 차단 목록을 분리하는 실습 예시입니다(Rocky/Ubuntu 공통, 값은 환경마다 다름).
# 실습 예시 (inet fw 테이블의 input 체인 일부)
set mgmt_allow { type ipv4_addr; flags interval; elements = { 10.99.10.0/24 } }
set block_src { type ipv4_addr; flags interval, timeout; }
chain input {
type filter hook input priority 0; policy drop;
ip saddr @block_src counter log prefix "FW-BLOCKLIST " drop
ct state established,related accept
tcp dport 22 ip saddr @mgmt_allow accept
tcp dport 22 counter log prefix "FW-SSH-NOT-MGMT " drop
}
# 차단 목록에 24시간 만료로 추가 (만료 후 자동 삭제)
sudo nft add element inet fw block_src '{ 198.51.100.23 timeout 24h }'
firewalld를 쓰는 환경(Rocky 기본)에서는 trusted·drop zone에 출발지를 지정(firewall-cmd --zone=drop --add-source=...)하는 방식으로 출발지 기반 정책을 표현할 수 있습니다.
관제자가 확인할 질문
| 로그 상황 | 해석 |
|---|---|
| 외부 인터페이스에 사설 IP 출발지 차단 | 위조, 또는 잘못된 라우팅·설정 |
| 관리 포트에서 허용 목록 외 출발지 차단 | 비인가 관리 접근 시도 |
| 차단 목록 적중 후 같은 대역 다른 IP 접근 | 공격 인프라 교체 가능성 |
오탐 주의: 위협 인텔리전스의 IP는 CDN·클라우드 공유 IP인 경우가 많습니다. 차단 목록 적중만으로 악성 통신이라고 단정하지 말고, 도메인·통신 내용과 함께 판단합니다.