FireWall

방화벽과 침입 방지 시스템

방화벽의 필요성

방화벽 특징

설계 목표

방화벽에서 액세스 제어, 보안 정책 적용할 기술

방화벽의 기능과 한계

기능

한계

방화벽의 유형

Pasted image 20241207221844.png

(a) General Model (일반 모델)

(b) Packet Filtering Firewall (패킷 필터링 방화벽)

(c) Stateful Inspection Firewall (상태 기반 방화벽)

(d) Application Proxy Firewall (애플리케이션 프록시 방화벽)

(e) Circuit-Level Proxy Firewall (회로 수준 프록시 방화벽)

패킷 필터링 방화벽

Pasted image 20241212105742.png

방화벽 필터링 규칙

필터링 규칙의 주요 요소

장점

단점

두 가지 기본 정책

정책 유형 설명 특징 사용 사례
기본 제거 정책 명확히 허용된 경우만 허용 보수적, 보안성 높음 정부, 군, 기업
기본 전달 정책 명확히 금지된 경우만 차단 유연함, 관리가 쉬움 대학교, 공공 네트워크
Rule Direction Src Address Dest Address Protocol Dest Port Action
1 In External Internal TCP 25 Permit
2 Out Internal External TCP >1023 Permit
3 Out Internal External TCP 25 Permit
4 In External Internal TCP >1023 Permit
5 Either Any Any Any Any Deny

패킷필터링 방화벽에 대한 공격 형태

IP 주소 Spoofing

출발지 routing attack

Tiny fragment attack

상태 기반 검사 방화벽

Pasted image 20241212105708.png

아웃바운드 TCP 연결

디렉토리 생성

패킷 정보 리뷰

TCP 연결에 대한 정보 기록

Source Address Source Port Destination Address Destination Port Connection State
192.168.1.100 1030 210.9.88.29 80 Established
192.168.1.102 1031 216.32.42.123 80 Established
192.168.1.101 1033 173.66.32.122 25 Established
192.168.1.106 1035 177.231.32.12 79 Established
223.43.21.231 1990 192.168.1.6 80 Established
219.22.123.32 2112 192.168.1.6 80 Established
210.99.212.18 3321 192.168.1.6 80 Established
24.102.32.23 1025 192.168.1.6 80 Established
223.21.22.12 1046 192.168.1.6 80 Established

어플리케이션계층 게이트웨이(=어플리케이션 프록시)

Pasted image 20241212105804.png

응용계층 트래픽의 중계

각 응용에 대한 프록시 코드가 있어야함

단점

서킷 레빌 게이트웨이

Pasted image 20241212105908.png

서킷 레벨 프록시

내부사용자가 신뢰할 때 새용

베스천 호스트

특징

호스트 기반 방화벽

장점

개인 방화벽

역할

개인 방화벽 인터페이스 예제

Pasted image 20241208225102.png

방화벽 구성 예제

Pasted image 20241208225244.png

DMZ 네트워크

내부 네트워크

가상 사설 네트워크(VPN)

분산된 방화벽 구성 예제

방화벽 토폴로지

host-resident firewall

screening router

single bastion inline

single bastion T

double bastion inline

double bastion T

distributed firewall configuration

침입 방지 시스템(IPS)

호스트 기반 IPS

장점