방화벽은 정책에 따라 트래픽을 허용·차단하고, IDS는 침입을 탐지해 알리며, IPS는 탐지한 공격을 직접 차단합니다. UTM은 이런 보안 기능을 한 장비에 통합한 것입니다.
1. 방화벽(침입 차단 시스템)
1.1 개념
방화벽은 외부망으로부터 내부망을 보호하는 장비입니다. 외부망과 내부망 사이에 두고, 미리 정한 규칙에 따라 두 네트워크 사이를 오가는 패킷을 허용하거나 차단합니다. 허가되지 않은 트래픽은 모두 막는 것이 기본입니다.
| 기능 | 설명 |
| 접근 제어 | 정책에 따라 허용·차단 결정 |
| 로깅과 감사 | 허가되지 않은 접근을 기록하고, 의심 행위를 관리자가 추적할 수 있게 함 |
| 사용자 인증 | 접속하는 사용자 확인 |
| 데이터 암호화 | VPN 등으로 통신 암호화 |
1.2 종류
| 방식 | 동작 | 장점 | 단점 |
| 패킷 필터링 | IP 주소와 포트로 허용·차단(3·4계층) | 처리 속도가 빠름 | 정책이 많으면 지연, 첨부 파일 속 악성 코드 등은 못 막음 |
| 애플리케이션 게이트웨이(프록시) | 프록시를 거쳐 7계층 내용까지 검사, 직접 연결 차단 | 데이터 내용까지 제어, 내부 IP 숨김, 보안성 높음 | 서비스마다 프록시 필요, 속도가 느림 |
| 하이브리드 | 여러 방식을 서비스에 따라 조합 | 유연한 정책 | 구축과 관리가 복잡 |
| 상태 기반 감시(Stateful Inspection) | 연결 상태(출발지·목적지 IP, 포트, 상태)를 추적해 정상 흐름에서 벗어난 패킷 차단 | 현재 업계 표준 | 상태 테이블 관리 부하 |
2. IDS(침입 탐지 시스템)
허가받지 않은 접근이나 해킹 시도를 감시해 관리자에게 알리고, 대응할 수 있게 하는 시스템입니다.
2.1 설치 위치에 따른 분류
| 종류 | 탐지 대상 | 설치 위치 |
| 네트워크 기반(NIDS) | 네트워크 패킷, 네트워크 전체 | 스위치 등 네트워크 장비에 연결 |
| 호스트 기반(HIDS) | 한 호스트의 로그·감사 자료 | 해당 호스트 |
2.2 탐지 방식에 따른 분류
| 구분 | 오용 탐지(시그니처 기반) | 이상 탐지(행위 기반) |
| 개념 | 알려진 공격 패턴과 일치하면 탐지 | 평소 상태에서 크게 벗어나면 탐지 |
| 오탐률 | 낮음 | 높음 |
| 새로운 공격 | 탐지 어려움 | 탐지 가능 |
2.3 동작 순서
데이터 수집 → 데이터 가공·축약 → 침입 분석·탐지 → 보고·대응
3. IPS(침입 방지 시스템)
IDS는 기본적으로 침입을 알려 주는 시스템이고, 여기에 능동적인 차단 기능을 더한 것이 IPS입니다. 공격이 실제 피해를 주기 전에 트래픽을 막아 피해를 줄입니다.
- 데이터가 손실되기 전에 대응할 수 있습니다.
- 이상 행위 분석으로 알려지지 않은 공격도 예측해 차단할 수 있습니다.
4. UTM(통합 위협 관리)
UTM(Unified Threat Management)은 방화벽, VPN, IDS/IPS, 안티바이러스, QoS 등 여러 보안 기능을 한 장비에 통합한 시스템입니다.
- 보안 기능을 한곳에서 설치하고 관리할 수 있습니다.
- 장비를 따로 사는 것보다 비용이 적게 듭니다.
- 실시간으로 대응 체계를 갖추기 쉽습니다.
728x90
'Network > 네트워크 기초' 카테고리의 다른 글
| [네트워크] 포트 번호란? 범위별 용도 (0) | 2020.08.26 |
|---|---|
| [네트워크] 라우팅이란? 라우팅 테이블, 정적·동적 라우팅 (0) | 2020.08.26 |
| [네트워크] 이더넷이란? 프레임 구조와 CSMA/CD (0) | 2020.08.26 |
| [네트워크] 프로토콜이란? 캡슐화와 역캡슐화 (0) | 2020.08.26 |
| [네트워크] 네트워크란? LAN과 OSI 7계층 (0) | 2020.08.26 |
서울
--:--:--
-전체 글
-카테고리
오늘 방문