Firewall(방화벽)

김윤성·2026년 2월 1일

정보보안 공부

목록 보기
7/14

방화벽이란

  • 방화벽이란 미리 정의된 보안 규칙에 기초하여 들어오고 나가는 네트워크 트래픽을 모니터링하고 제어하는 보안 시스템이다.
  • 신뢰할 수 있는 내부 네트워크와 인터넷과 같이 신뢰할 수 없는 외부 네트워크 사이에서 장벽의 역할을 수행하며 데이터를 허용, 거부, 검열 또는 수정하는 일을 한다.

방화벽이 왜 필요한가

보안적인 관점

  • 일반적으로 방화벽의 가장 주된 목적은 보안이다. 외부의 악의적인 공격인 바이러스나 DDoS를 내부에 도달하기 전에 막고, 내부에서 외부로 중요한 정보가 유출되는 것을 방지한다.

콘텐츠 필터링

  • 위와 같은 보안적인 기능 외에도 방화벽이 사용되는 분야가 있다. 특정 콘텐츠에 대한 접근을 제어하는 것이다. 예를 들면 학교나 정부기관에서 유해 사이트 접속을 제한하거나, 정부 차원에서 특정 웹사이트의 접근을 차단할 수도 있다.

방화벽의 기능

접근 통제(Access Control), 서비스 통제(Service Control) = 통행의 허가

  • 허용된 서비스나 호스트를 제외하고 외부에서 내부로의 접속을 통제하는 기본적 기능이다. 이를 통해 허가되지 않은 무단 접근을 원천적으로 차단한다.
  • 보안에 취약하거나 잠재적 위험이 있는 서비스를 필터링해 통제한다. 예를 들어 오래된 보안 패치가 없는 서비스를 차단함으로써 공격당할 가능성을 줄인다.

인증(Authentication) = 신원 확인

  • 과거의 방화벽은 IP만 보고 허가할지 차단할지를 결정했지만, 현대의 방화벽은 이 클라이언트가 인가된 호스트인지(클라이언트 인증), 이 접근이 인가된 사용자인지(사용자 인증), 접근한 데이터가 중간에 변조가 있었는지(메시지 인증)와 같이 인증을 하고 접근을 허가해 준다.

감사 및 로그(Auditing & Logging) = 블랙박스

  • 네트워크에서 발생하는 활동을 기록으로 남긴다. 정책 설정의 변경, 사용자 접근 내역, 트래픽 허용/차단 기록 등을 로그로 남겨 보안 사고 발생 시 추적 및 분석에 사용한다.

프라이버시 보호(Privacy Protection) =

  • NAT, 프록시와 같은 기능으로 내부 IP나 시스템 구조를 파악하기 어렵게 만들어 정보 유출과 공격을 방지한다.

데이터 암호화(Data Encryption)

  • VPN 기능을 통해 데이터를 암호화해 방화벽과 방화벽 사이에 전송되는 데이터를 보호한다.

침입 탐지 및 차단(IDS/IPS)

  • 데이터의 헤더만 보고 결정하는 접근 통제와 달리, 현대에는 내용물인 페이로드를 보고 그 안의 내용을 분석해서 탐지하고 문제 시 차단하는 기능까지 포함하고 있다.

인바운드와 아웃바운드

인바운드

  • 데이터가 네트워크 내부로 들어오는 트래픽을 의미 (외부에서→ 내부 서버로 접근)
  • 예 : 외부사용자가 회사 서버에 파일을 업로드
  • 인바운드 규칙은 보안을 위해 기본적으로 모든 접속을 차단하는것이 일반적이다 꼭 필요한 서비스 포트만 선별적으로 허용하여 공격을 최소화

아웃바운드

  • 데이터가 외부로 나가는 트래픽을 의미(내부 네트워크에서 → 외부서버로 접근)
  • 예 : 내부서버 사용자의 컴퓨터로 외부의 파일을 다운로드 하는것
  • 일반적으로 아웃바운드는 모든 접속을 허용하는 경우가 많다

방화벽의 진화

1세대: 패킷 필터링

원리: 패킷의 헤더 정보(출발지/목적지 IP 주소와 포트 번호)만 보고 접근을 허용하거나 차단하는 방식

예시: 이 IP는 허가 목록에 있네 통과, 너는 없네 차단

동작 계층: L3(네트워크), L4(전송)

강점: 패킷 헤더만 검사해서 처리 속도가 빠르다

한계: 패킷에 담긴 실제 데이터는 검사하지 못해 그 안에 악성코드를 담는 등의 정교한 공격에 취약

2세대: 상태 추적

원리: 1세대 패킷 필터링 + 세션을 추적하는 기능이 추가

예시: 이건 내가 보냈던 요청이랑 관련된 연결이네 허용

동작 계층: L3(네트워크), L4(전송)

강점: 패킷 필터링보다 높은 보안성, 세션을 통한 방식으로 조금 더 현실적이고 효율적인 방식이다

한계: 여전히 패킷의 내부에 따라 취약할 수 있고 DoS 공격으로 장비가 다운될 수 있다

3세대: 애플리케이션 게이트웨이

원리: 클라이언트와 서버 사이에서 프록시(proxy) 역할을 수행하며 방화벽이 패킷의 데이터 내용까지 확인해서 유해 콘텐츠나 악성코드를 차단

예시: 요청을 받으면 안에 있는 데이터를 확인하고 전달해도 될지 안 될지를 판단해서 행동

동작 계층: L7(애플리케이션)

강점: 데이터의 내용까지 확인해서 보안 수준이 높음, 조금 더 세밀한 정책 설정이 가능하고 상세한 로그를 기록

한계: 프록시 과정에서 부하가 심해 성능 저하와 속도가 느려질 수 있다

4세대: 차세대 방화벽(NGFW)

원리: 앞서 나온 1~3세대 모든 기능이 통합 + 애플리케이션 수준의 정교한 제어 + DPI(Deep Packet Inspection), IPS 등과 같은 탐지·차단 기능이 포함된 현대의 방화벽

동작 계층: L3~L7

강점 및 특징

  • DPI 기능을 통해 패킷의 페이로드를 심층적으로 검사하여 위협을 탐지할 수 있다
  • IP나 포트 번호가 아닌 애플리케이션(크롬, 카카오톡 등)을 식별해 허용하거나 차단하는 정책이 구현 가능
  • 특정 IP를 넘어 ID 등을 사용하여 사용자 기반으로 보안 정책을 적용해 더 세밀한 통제 가능
  • 의심스러운 파일이나 코드를 네트워크와 격리된 가상의 환경인 샌드박스에서 실행시켜 문제 행동 발생 시 차단하는 능동적 방어 가능

한계: 다소 설정이 복잡하고 사용 환경에 따라 과도한 사용으로 성능 저하가 발생할 수 있다

WAF: 웹 애플리케이션 방화벽(Web Application Firewall)

원리: 외부 사용자와 웹 애플리케이션 사이의 접점에서 모든 HTTP/HTTPS 통신을 실시간으로 분석하고 악성 요청을 차단하는 특화된 보안 시스템

동작 계층: L7

강점 및 특징

  • 웹 취약점을 악용한 공격을 효과적으로 완화
  • 서명 기반(알려진 공격 패턴 비교), 행동 분석(비정상 동작 감지), 이상 점수(위험 등급을 부여해 점수 초과 시 차단) 방식의 다각적인 탐지 기법을 사용한다

한계

  • 하부 계층 네트워크 및 프로토콜 공격은 방어 불가능 ,암호화된 패킷 분석 시 복호화 과정으로 네트워크 성능 지연의 원인

방화벽의 특징과 한계

장점(특징)

  1. 보안 정책의 중앙화: 네트워크의 모든 트래픽이 방화벽이라는 단일 지점을 통과함으로 조직 전체에 일관된 보안 정책을 적용하고 관리할 수 있다.
  2. 위협 노출 감소: 외부 접근이 불필요한 포트를 차단해 공격자가 침투할 수 있는 공격 표면을 크게 줄인다.
  3. 로그를 통한 기록 확보: 방화벽은 로그를 통해 기록을 남기고, 그 로그를 통해 네트워크 활동을 모니터링하거나 문제 발생 시 원인을 추적하는 등의 가시성을 확보할 수 있다.

한계점

  1. 악성코드 탐지의 한계: 전통적 방화벽은 패킷 안에 바이러스 같은 악성코드를 탐지하지 못한다(차세대 방화벽과 샌드박싱 같은 기능으로 완화).
  2. 내부 위협의 한계: 방화벽은 기본적으로 외부의 신뢰할 수 없는 네트워크로부터 내부의 신뢰할 수 있는 네트워크를 보호하기 위해 설계되었다. 그래서 악의적인 의도로 내부에서 중요한 정보를 유출시키는 행위는 방어하기 어렵다.
  3. 새로운 패턴 대응의 어려움: 방화벽은 미리 정해진 규칙에 기반하여 동작한다. 따라서 아직 알려지지 않은 새로운 형태의 공격 기법이나 제로데이 취약점을 이용한 공격에 능동적으로 대처하는 데 어려움이 따른다.

방화벽의 트렌드

  • 방화벽의 최신화는 VM 형태의 방화벽, 클라우드 환경에서의 오토스케일 기능이 있는 방화벽과 같이 새로운 기술이 생기면 그에 맞게 진화하고 있다.
  • 제로 트러스트: 기존의 보안은 성문만 지키면 안전하다는 개념이지만, 최근 트렌드는 아무도 믿지 말고 항상 검증하라는 트렌드로 바뀌었다. 즉 외부 위협뿐만 아니라 매 순간 검증이 필요하다는 게 트렌드이다.
profile
꾸준한 IT 공부

0개의 댓글