📚 네트워크 · 패킷 분석 › 06. 방화벽 · IDS 기초 — 267편
이전 글: 266. Deny Policy · 다음 글: 268. Firewall NAT
Default Deny(기본 차단) 는 "명시적으로 허용한 것 외에는 모두 차단한다"는 방화벽 정책의 기본 원칙입니다. 반대 개념인 Default Allow는 "명시적으로 차단한 것 외에는 모두 허용한다"입니다.
| 비교 | Default Deny (허용 목록형) | Default Allow (차단 목록형) |
|---|---|---|
| 기본 동작 | 목록에 없으면 차단 | 목록에 없으면 허용 |
| 새로운 위협 | 허용 목록에 없으면 자동 차단 | 차단 목록에 추가될 때까지 통과 |
| 새로운 정상 서비스 | 허용 규칙 추가 전까지 장애 | 바로 동작 |
| 관리 부담 | 허용 요청 처리 | 위협 목록 유지 |
| 보안 수준 | 높음 | 낮음 |
Default Deny는 새 서비스가 생길 때 장애가 먼저 나는 불편함이 있지만, 그 불편함이 곧 "모르는 통신은 통과하지 않는다"는 보안 효과입니다.
기본 차단은 정책 테이블 끝에서 적용됩니다. 구현 방식은 두 가지입니다.
[허용 규칙 1] → [허용 규칙 2] → … → [허용 규칙 N]
↓ 어느 규칙과도 일치하지 않음
├─ 암묵적 기본 차단: 장비·체인의 기본 정책(policy)이 처리
│ → 제품에 따라 로그 없음
└─ 명시적 기본 차단: 마지막 규칙 "any → any deny + log"
→ 규칙 이름·적중 수·로그가 남음
많은 운영 환경이 두 가지를 함께 씁니다. 체인의 기본 정책을 drop으로 두어 실수로 규칙이 빠져도 안전하게 만들고, 그 위에 로그를 남기는 명시적 차단 규칙을 두어 흔적을 확보합니다.
Linux 도구별 기본 정책 표현은 다음과 같습니다.
| 도구 | 기본 정책 표현 | 확인 방법 |
|---|---|---|
| iptables | 체인 정책 -P INPUT DROP | iptables -S 첫 줄의 -P |
| nftables | chain의 policy drop; | nft list ruleset |
| ufw (Ubuntu) | default deny incoming | ufw status verbose의 Default 줄 |
| firewalld (Rocky) | zone의 target (default, DROP, REJECT) | firewall-cmd --list-all의 target |
firewalld의 target이 default이면, 허용되지 않은 수신 트래픽은 거부(reject) 방식으로 처리됩니다.
기본 정책을 확인하고, 기본 차단 로그를 요약하는 실습 예시입니다(값은 환경마다 다름).
# 공통 (iptables): 체인별 기본 정책 확인
sudo iptables -S | grep '^-P'
# Ubuntu (ufw): 기본 정책 확인
sudo ufw status verbose | grep Default
# Rocky (firewalld): 활성 zone의 target 확인
sudo firewall-cmd --zone=public --get-target --permanent
# 명시적 기본 차단 로그(접두어 FW-DEFAULT-DROP)를 목적지 포트별로 집계
sudo journalctl -k --since "1 hour ago" | grep 'FW-DEFAULT-DROP' \
| grep -o 'DPT=[0-9]*' | sort | uniq -c | sort -rn | head
# 집계 결과 형식 예시
412 DPT=23
288 DPT=445
97 DPT=3389
6 DPT=8443 ← 평소에 없던 포트
분석 방법 — 23·445·3389 같은 상위 포트는 인터넷 자동 스캔의 전형적인 대상입니다. 평소 기준선에 없던 포트가 새로 나타나면, 신규 서비스 요청(허용 규칙 누락)인지 새로운 탐색 경향인지 확인합니다.
any → any allow가 있으면 Default Deny는 이름뿐입니다.관제자가 확인할 질문
| 기본 차단 로그 변화 | 가능한 원인 |
|---|---|
| 외부 출발지, 특정 포트 급증 | 새 취약점 관련 대규모 스캔 |
| 내부 출발지, 특정 서버로 급증 | 허용 규칙 누락, 설정 변경 |
| 내부 출발지, 다양한 외부 포트 | 악성코드 통신 시도 |
| 전체 로그가 갑자기 0 | 로그 전송 장애, 정책 변경 |
오탐 주의: 로그가 사라진 것은 좋은 소식이 아닐 수 있습니다. 기본 차단 로그가 갑자기 끊기면 규칙 순서 변경이나 로그 수집 장애를 먼저 의심합니다. 로그 설정은 271. Firewall Logging에서 다룹니다.