📚 네트워크 · 패킷 분석 › 06. 방화벽 · IDS 기초 — 270편
이전 글: 269. Port Forwarding · 다음 글: 271. Firewall Logging
DMZ(DeMilitarized Zone) 는 외부에 서비스를 제공해야 하는 서버를 내부망과 분리해 두는 중간 신뢰 구역입니다. 단일·이중 방화벽 구조와 장비 배치는 04 영역 180. DMZ에서 다뤘습니다.
이 글은 DMZ를 방화벽 정책의 Zone 간 통신 행렬로 보고, 각 방향의 로그가 무엇을 의미하는지 다룹니다. 핵심 전제는 하나입니다.
DMZ 서버는 외부 공격을 직접 받으므로, 언젠가 침해될 수 있다고 가정하고 정책을 설계합니다.
| 출발 ↓ / 도착 → | 외부(인터넷) | DMZ | 내부(사용자·서버) |
|---|---|---|---|
| 외부 | — | 공개 서비스 포트만 허용 | 차단 |
| DMZ | 필요한 것만(업데이트 등) | 서버 간 필요한 것만 | 원칙적 차단, 불가피한 연동만 좁게 |
| 내부 | 정책에 따라 허용 | 관리·운영 목적만 | — |
일반적인 웹 서비스 구조에서 허용되는 흐름과 허용되지 않아야 할 흐름입니다.
인터넷 ──443──→ [FW] ──→ DMZ 웹 10.30.0.10 (허용: 공개 서비스)
↓ 3306 (특정 DB만)
[FW] ──→ 내부 DB 10.20.0.30 (허용: 좁은 연동)
관리망 10.99.10.0/24 ──22──→ [FW] ──→ DMZ 웹 (허용: 관리)
DMZ 웹 ──445/3389/22──→ 내부 대역 (차단 + 로그 = 내부 이동 시도)
DMZ 웹 ──임의 포트──→ 인터넷 (차단 + 로그 = 외부 통신 시도)
DMZ 관련 방화벽 로그는 방향별로 분석 가치가 다릅니다.
| 방향 | 로그 성격 | 주목할 신호 |
|---|---|---|
| 외부 → DMZ 허용 | 공개 서비스 이용(대량) | 공격 Alert와 같은 세션, 비정상적으로 큰 응답 |
| DMZ → 내부 허용 | 정해진 연동(소량) | 평소와 다른 포트·목적지, 연동 대상 외 서버 |
| DMZ → 내부 차단 | 거의 없어야 함 | 1건도 조사 대상(내부 이동 시도 가능성) |
| DMZ → 외부 허용/차단 | 업데이트 등 소량 | 새 목적지, 주기적 연결, 대용량 업로드 |
DMZ 웹 서버 침해 의심 상황의 방화벽 로그를 시간순으로 본 형식 예시입니다(값은 환경마다 다름).
# 형식 예시 — zone 필드 포함 방화벽 로그
14:02:11 allow ext→dmz 198.51.100.23:50110 → 10.30.0.10:443 bytes=18.2K
14:05:40 deny dmz→ext 10.30.0.10:43012 → 203.0.113.77:8080 rule=DMZ-EGRESS-DEFAULT
14:06:02 allow dmz→ext 10.30.0.10:43020 → 203.0.113.77:443 rule=DMZ-UPDATE-ANY443
14:09:15 deny dmz→int 10.30.0.10:52001 → 10.20.0.11:445 rule=DMZ-TO-INT-DENY
14:09:15 deny dmz→int 10.30.0.10:52002 → 10.20.0.12:445 rule=DMZ-TO-INT-DENY
14:09:16 deny dmz→int 10.30.0.10:52003 → 10.20.0.13:445 rule=DMZ-TO-INT-DENY
분석 방법
DMZ-UPDATE-ANY443 규칙으로 허용됐습니다. 목적지를 제한하지 않은 업데이트 규칙이 우회 경로가 된 것입니다.관제자가 확인할 질문
| 탐지 규칙 아이디어 | 근거 |
|---|---|
| DMZ → 내부 차단 발생 시 즉시 알림 | 정상 상황에서 거의 발생하지 않음 |
| DMZ 서버의 신규 외부 목적지 알림 | 서버의 외부 목적지는 고정적 |
| 외부 공격 Alert 후 같은 서버의 Outbound 발생 | 공격 성공 가능성 |
오탐 주의: 서버 담당자가 작업 중 설치 패키지를 받거나 모니터링 에이전트를 추가하면 DMZ 발 외부 연결이 새로 생깁니다. 변경 작업 기록을 확인합니다. 이런 흔적을 이상 이벤트로 판단하는 기준은 274. 비정상 Firewall Event에서 이어집니다.