Network & Server Factory

개인 공부 기록

Network/네트워크 기초

네트워크 보안 장비 정리: 방화벽, IDS, IPS, UTM

1nfra 2020. 8. 25. 22:42
방화벽은 정책에 따라 트래픽을 허용·차단하고, IDS는 침입을 탐지해 알리며, IPS는 탐지한 공격을 직접 차단합니다. UTM은 이런 보안 기능을 한 장비에 통합한 것입니다.

1. 방화벽(침입 차단 시스템)

1.1 개념

방화벽은 외부망으로부터 내부망을 보호하는 장비입니다. 외부망과 내부망 사이에 두고, 미리 정한 규칙에 따라 두 네트워크 사이를 오가는 패킷을 허용하거나 차단합니다. 허가되지 않은 트래픽은 모두 막는 것이 기본입니다.

 

기능 설명
접근 제어 정책에 따라 허용·차단 결정
로깅과 감사 허가되지 않은 접근을 기록하고, 의심 행위를 관리자가 추적할 수 있게 함
사용자 인증 접속하는 사용자 확인
데이터 암호화 VPN 등으로 통신 암호화

1.2 종류

방식 동작 장점 단점
패킷 필터링 IP 주소와 포트로 허용·차단(3·4계층) 처리 속도가 빠름 정책이 많으면 지연, 첨부 파일 속 악성 코드 등은 못 막음
애플리케이션 게이트웨이(프록시) 프록시를 거쳐 7계층 내용까지 검사, 직접 연결 차단 데이터 내용까지 제어, 내부 IP 숨김, 보안성 높음 서비스마다 프록시 필요, 속도가 느림
하이브리드 여러 방식을 서비스에 따라 조합 유연한 정책 구축과 관리가 복잡
상태 기반 감시(Stateful Inspection) 연결 상태(출발지·목적지 IP, 포트, 상태)를 추적해 정상 흐름에서 벗어난 패킷 차단 현재 업계 표준 상태 테이블 관리 부하

2. IDS(침입 탐지 시스템)

허가받지 않은 접근이나 해킹 시도를 감시해 관리자에게 알리고, 대응할 수 있게 하는 시스템입니다.

2.1 설치 위치에 따른 분류

종류 탐지 대상 설치 위치
네트워크 기반(NIDS) 네트워크 패킷, 네트워크 전체 스위치 등 네트워크 장비에 연결
호스트 기반(HIDS) 한 호스트의 로그·감사 자료 해당 호스트

2.2 탐지 방식에 따른 분류

구분 오용 탐지(시그니처 기반) 이상 탐지(행위 기반)
개념 알려진 공격 패턴과 일치하면 탐지 평소 상태에서 크게 벗어나면 탐지
오탐률 낮음 높음
새로운 공격 탐지 어려움 탐지 가능

2.3 동작 순서

데이터 수집 → 데이터 가공·축약 → 침입 분석·탐지 → 보고·대응

3. IPS(침입 방지 시스템)

IDS는 기본적으로 침입을 알려 주는 시스템이고, 여기에 능동적인 차단 기능을 더한 것이 IPS입니다. 공격이 실제 피해를 주기 전에 트래픽을 막아 피해를 줄입니다.

  • 데이터가 손실되기 전에 대응할 수 있습니다.
  • 이상 행위 분석으로 알려지지 않은 공격도 예측해 차단할 수 있습니다.

4. UTM(통합 위협 관리)

UTM(Unified Threat Management)은 방화벽, VPN, IDS/IPS, 안티바이러스, QoS 등 여러 보안 기능을 한 장비에 통합한 시스템입니다.

  • 보안 기능을 한곳에서 설치하고 관리할 수 있습니다.
  • 장비를 따로 사는 것보다 비용이 적게 듭니다.
  • 실시간으로 대응 체계를 갖추기 쉽습니다.
728x90
서울
--:--:--
-전체 글
-카테고리
오늘 방문