먼저 공부할 내용 정리
app제어, 웹필터, 정적라우팅, 라우팅 회선체크, ipsec/ssl vpn, syslog, snmp, 로그백업, 지역기반 차단, nat구성 사례
NAT(Network Address Translation)는 내부 IP ↔ 외부 IP를 변환해주는 기술로,
사설망과 공인망 사이에서 IP 충돌을 피하고, 보안을 강화하기 위해 사용.
| 단계 | 설명 |
|---|---|
| Prefilter | 방화벽 입장 시 최초 필터링. 목적지 IP (Destination) NAT 수행 |
| NAT 변환 | 설정된 NAT 정책에 따라 IP/포트 변환 |
| Postfilter | 변환된 IP 기준으로 출발지 IP (Source) NAT 수행 |
트래픽 흐름:
패킷 수신 → Prefilter (DNAT) → 방화벽 정책 적용 → Postfilter (SNAT) → 라우팅
| NAT 유형 | 출발지 변환 | 목적지 변환 | 포트 변환 | 방향성 | 주요 사용 사례 |
|---|---|---|---|---|---|
| 1:1 확장 변환 | ✅ | ✅ | ❌ | 양방향 | 공인 IP 여유 → Web, Mail 서버 |
| 1:1 단방향 확장 변환 | ✅ | ✅ | ✅ | ❌ 단방향 | 외부 8443 → 내부 443 포트포워딩 |
| 1:1 동시 변환 | ✅ | ✅ | ❌ | 양방향 | VPN 구성 시 IP 대역 중복 해결 |
| 1:1 단방향 동시 변환 | ✅ | ✅ | ✅ | ❌ 단방향 | 고급 NAT 서비스 매핑 (거의 안 씀) |
외부: 100.1.1.10 → NGF → 내부 서버: 10.1.1.10
양방향 가능, 인터페이스 지정 가능
사용 환경: 공인 IP가 넉넉한 환경에서 Web/Mail/DB 서버 운영 시
외부: 100.1.1.10:8443 → NGF → 내부: 10.1.1.10:443
포트까지 NAT
Reverse 정책 없음
DMZ 서버 외부 노출 시 많이 사용
사용 환경: 공인 IP가 부족하거나, 보안을 위해 외부 포트를 숨길 때
10.10.10.10 → NGF에서 NAT → 4.4.4.10 → VPN → 2.2.2.10
사용 환경: VPN 구성 시 지점과 본사의 IP 대역이 중복될 때 대역 충돌 방지용
10.10.10.10 → NGF에서 NAT → 4.4.4.10 → VPN → 2.2.2.10
출발지/목적지/포트 모두 변환
NAT는 IP만 바꾸고 포트를 그대로 유지할 수도 있움.
예를 들어:
외부: 110.15.186.34:80 → 내부: 172.16.10.80:80
HTTP/HTTPS 같은 표준 포트는 바꾸면 사용자 불편
공개 서비스라 포트 숨길 의미가 없음
운용 편의성 고려 (브라우저 자동 연결)