secui -> ngf, mf시리즈

이서영·2025년 4월 20일

먼저 공부할 내용 정리

app제어, 웹필터, 정적라우팅, 라우팅 회선체크, ipsec/ssl vpn, syslog, snmp, 로그백업, 지역기반 차단, nat구성 사례

1. NAT

NAT(Network Address Translation)는 내부 IP ↔ 외부 IP를 변환해주는 기술로,
사설망과 공인망 사이에서 IP 충돌을 피하고, 보안을 강화하기 위해 사용.


🔄 NGF NAT의 처리 흐름 (Prefilter ↔ NAT ↔ Postfilter)

단계설명
Prefilter방화벽 입장 시 최초 필터링. 목적지 IP (Destination) NAT 수행
NAT 변환설정된 NAT 정책에 따라 IP/포트 변환
Postfilter변환된 IP 기준으로 출발지 IP (Source) NAT 수행

트래픽 흐름: 패킷 수신 → Prefilter (DNAT) → 방화벽 정책 적용 → Postfilter (SNAT) → 라우팅


1:1 NAT 유형

NAT 유형출발지 변환목적지 변환포트 변환방향성주요 사용 사례
1:1 확장 변환양방향공인 IP 여유 → Web, Mail 서버
1:1 단방향 확장 변환❌ 단방향외부 8443 → 내부 443 포트포워딩
1:1 동시 변환양방향VPN 구성 시 IP 대역 중복 해결
1:1 단방향 동시 변환❌ 단방향고급 NAT 서비스 매핑 (거의 안 씀)

🧪 동작 예시 & 실무 환경

✅ 1. 1:1 확장 변환

외부: 100.1.1.10 → NGF → 내부 서버: 10.1.1.10
양방향 가능, 인터페이스 지정 가능
사용 환경: 공인 IP가 넉넉한 환경에서 Web/Mail/DB 서버 운영 시

2. 1:1 단방향 확장 변환 (포트포워딩)

외부: 100.1.1.10:8443 → NGF → 내부: 10.1.1.10:443
포트까지 NAT

Reverse 정책 없음

DMZ 서버 외부 노출 시 많이 사용

사용 환경: 공인 IP가 부족하거나, 보안을 위해 외부 포트를 숨길 때

3. 1:1 동시 변환 (VPN용 NAT)

10.10.10.10 → NGF에서 NAT → 4.4.4.10 → VPN → 2.2.2.10
사용 환경: VPN 구성 시 지점과 본사의 IP 대역이 중복될 때 대역 충돌 방지용

4. 1:1 단방향 동시 변환

10.10.10.10 → NGF에서 NAT → 4.4.4.10 → VPN → 2.2.2.10
출발지/목적지/포트 모두 변환

❓ 1:1에서 포트를 안 바꾸는 이유는?

NAT는 IP만 바꾸고 포트를 그대로 유지할 수도 있움.

예를 들어:


외부: 110.15.186.34:80 → 내부: 172.16.10.80:80

포트를 안 바꾸는 이유:

  • HTTP/HTTPS 같은 표준 포트는 바꾸면 사용자 불편

  • 공개 서비스라 포트 숨길 의미가 없음

  • 운용 편의성 고려 (브라우저 자동 연결)

profile
전공자 학생

0개의 댓글