📚 네트워크 · 패킷 분석 › 06. 방화벽 · IDS 기초 — 264편
이전 글: 263. Inbound Policy · 다음 글: 265. Allow Policy
Outbound Policy는 내부(신뢰 수준이 높은 쪽)에서 시작되어 외부로 나가는 연결을 통제하는 정책입니다. 전체 허용의 위험, 서비스별 허용 원칙(프록시·내부 DNS·메일), 장비별 설정은 04 영역 183. Outbound 정책에서 다뤘습니다.
관제 관점에서 Outbound 로그는 침해 이후의 행위가 드러나는 곳입니다. 공격자가 내부 호스트를 장악하면 결국 밖으로 연결해야 합니다(명령 수신, 추가 도구 다운로드, 데이터 반출).
| 비교 | Inbound 차단 로그 | Outbound 차단 로그 |
|---|---|---|
| 발생 주체 | 외부의 불특정 다수 | 우리 조직의 내부 호스트 |
| 양 | 매우 많음 | 정책이 잘 되어 있으면 적음 |
| 의미 | 탐색·시도 | 내부 호스트가 정책 밖 행동을 함 |
| 우선순위 | 낮음(추세 분석) | 높음(호스트 단위 조사) |
Outbound 정책이 잘 설계된 환경에서 정상 트래픽은 정해진 경로로만 나갑니다.
사용자 PC 192.168.10.x
├─ 웹 → [내부 프록시] → 인터넷 443 (허용)
├─ DNS → [내부 DNS 10.20.0.53] → 외부 DNS (허용, PC 직접 53은 차단)
└─ 그 외 직접 연결 → 방화벽 기본 차단 + 로그 ← 조사 대상
서버 10.20.0.x
├─ 업데이트 미러 443 (허용)
└─ 그 외 인터넷 → 차단 + 로그 ← 조사 대상
이 구조에서는 "정해진 경로를 벗어난 시도" 자체가 탐지 신호가 됩니다. 예를 들어 PC가 외부 DNS(예: 공용 DNS)로 직접 53번 연결을 시도하면, 사용자가 설정을 바꿨거나 악성코드가 자체 DNS 조회를 시도하는 것일 수 있습니다.
반대로 Outbound가 전체 허용이면 모든 연결이 허용 로그(또는 무기록)로 섞여 신호가 사라집니다.
Outbound 허용 로그에서 이상을 찾는 대표적인 분석 기준입니다.
| 분석 기준 | 정상 경향 | 의심 경향 |
|---|---|---|
| 연결 주기 | 사용자 활동에 따라 불규칙 | 일정 간격 반복(비콘), 업무 외 시간에도 지속 |
| 전송량 방향 | 받는 양(다운로드)이 큼 | 보내는 양(업로드)이 비정상적으로 큼 |
| 목적지 | 알려진 서비스 도메인 | 처음 보는 IP, 직접 IP 연결, 신규 등록 도메인 |
| 포트 | 80, 443 등 | 비표준 고번호 포트, 다양한 포트 시도 |
| 출발지 | 사용자 PC | 인터넷 접속이 불필요한 서버 |
한 내부 호스트의 Outbound 로그를 목적지별로 요약한 형식 예시입니다(값은 환경마다 다름).
# 형식 예시 — 출발지 192.168.10.57 의 Outbound 로그 요약 (09:00~18:00)
dst dport action 건수 평균 간격 sent/recv 합계
198.51.100.140 443 allow 108 5분 ±10초 210KB / 32KB
203.0.113.77 8443 deny 14 불규칙 -
203.0.113.77 53 deny 6 불규칙 -
192.0.2.10 443 allow 23 불규칙 41KB / 3.2MB
분석 방법
실습 환경에서는 Outbound 기본 차단 정책을 둔 방화벽 VM 뒤에서, 허용 목록 밖 목적지로 curl을 실행해 차단 로그를 남기고 허용 경로와 비교해 볼 수 있습니다.
관제자가 확인할 질문
| 흔적 | 우선 확인 |
|---|---|
| 서버 → 외부 차단 반복 | 서버 프로세스, 최근 Inbound 공격 이력 |
| PC → 외부 DNS 직접 53 | DNS 설정 변경, 악성코드 |
| PC → 외부 IP 주기적 허용 | 비콘 여부, 엔드포인트 프로세스 |
오탐 주의: 업데이트 에이전트, 백신, 클라우드 동기화, 원격 모니터링 에이전트도 주기적으로 외부에 접속합니다. 목적지를 정상 서비스 목록과 대조하고, 비슷한 패턴이 조직 전체 PC에서 보이는지 확인합니다. 비정상 트래픽 탐지는 294. 비정상 Network Traffic 탐지에서 다룹니다.