|
1. FirewallÀ̶õ
¹«¾ùÀΰ¡?
Firewall ½Ã½ºÅÛÀ̶õ
ÀÎÅͳݰú °°Àº °øÁ߸ÁÀ¸·ÎºÎÅÍ ±â¾÷³»ºÎÀÇ »ç¼³¸ÁÀ»
º¸È£ÇÏ´Â º¸¾ÈÀåÄ¡·Î »ç¼³¸Á°ú °øÁ߸Á »çÀÌÀÇ °æ°è¿¡
À§Ä¡ÇÏ¿© ³»ºÎ¿¡¼ ¿ÜºÎ·Î ¶Ç´Â ¿ÜºÎ¿¡¼ ³»ºÎ·Î
Èê·¯´Ù´Ï´Â ³×Æ®¿öÅ© Æ®·¡ÇÈÀ» Á¦¾îÇÏ´Â ½Ã½ºÅÛÀ»
¸»ÇÑ´Ù.
Firewall ½Ã½ºÅÛÀº ³»ºÎ »ç¼³¸Á°ú
¿ÜºÎ¸ÁÀ» ³í¸®Àû, ¹°¸®ÀûÀ¸·Î ºÐ¸®ÇÏ°Ô Çϸç
¿ÜºÎ¸Á°ú Åë½ÅÇÏ´Â ¸ðµç Æ®·¡ÇȵéÀº ¹Ýµå½Ã ÀÌ
Firewall ½Ã½ºÅÛÀ» Åë°úÇÏ°Ô µÇ¸ç Firewall¿¡ Á¤ÀǵÈ
º¸¾È Á¤Ã¥¿¡ µû¶ó »ç³» ³×Æ®¿öÅ© Á¢±ÙÁ¦¾î, »ç¿ëÀÚ
Á¢±ÙÁ¦¾î¸¦ ¼öÇàÇÏ°Ô µÈ´Ù. ÀÌ·¯ÇÑ º¸¾È
Á¤Ã¥Àº ±âº»ÀûÀ¸·Î ¿ÜºÎ °øÁ߸Á¿¡¼ ³»ºÎ »ç¼³¸ÁÀ¸·ÎÀÇ
ºÒ¹ýÀû ħÀÔÀ» ¸·´Â °Í°ú ³»ºÎ »ç¿ëÀÚ¿¡ ÀÇÇÑ ºÒ¹ý
Á¤º¸ À¯Ãâ ¹æÁö·Î Á¤ÇØÁø´Ù.
Firewall ½Ã½ºÅÛÀÇ
º¸¾È Á¤Ã¥ ±â¹ýÀ¸·Î Å©°Ô ¸ðµç ¼ºñ½º¸¦ Çã¿ëÇÑ
ÈÄ ºÒÇÊ¿äÇÑ ¼ºñ½º¸¦ Â÷´ÜÇÏ´Â ¹æ¹ý°ú ¸ðµç ¼ºñ½º¸¦
ºÒÇãÇÑ ÈÄ ÇÊ¿äÇÑ ¼ºñ½º¸¦ Çã¿ëÇÏ´Â Á¤Ã¥À¸·Î
±¸ºÐµÉ ¼ö ÀÖ´Ù. °¡Àå ¾ÈÀüÇÑ FirewallÀÇ º¸¾È
Á¤Ã¥±â¹ýÀº ÈÄÀÚÀÌÁö¸¸ ±â¾÷ÀÇ ³×Æ®¿öÅ© »ç¿ëÇüÅ¿¡
µû¶ó Áö¼ÓÀûÀÎ º¸¾È Á¤Ã¥ÀÌ ¹Ý¿µµÇ¾î¾ß ÇÑ´Ù.
Firewall
½Ã½ºÅÛÀº ±â¾÷³»ºÎÀÇ ³×Æ®¿öÅ© ÀÚ¿ø¿¡ ´ëÇØ ¿ÜºÎ¸ÁÀÇ
³ëÃâÀ» ¸·°Ô µÇ¹Ç·Î ±â¾÷ ³»ºÎÀÇ °ü¸® ºÎÀç¿Í ¿î¿µ
¹®Á¦·Î ¾ß±âµÉ ¼ö Àִ ȣ½ºÆ® ½Ã½ºÅÛÀÇ º¸¾È Ãë¾àÁ¡µéÀ»
¸¹Àº ºÎºÐ º¸¿ÏÇÒ ¼ö ÀÖ´Ù.
|
|
2.
FirewallÀÇ ±â´É
¿ÜºÎ °ø°ÝÀÇ ³ëÃâÁ¤µµ¸¦
"À§Çè Á¸"À̶ó°í ÇÑ´Ù. FirewallÀÌ ¾øÀÌ
ÀÎÅͳݰú °°Àº ¿ÜºÎ ³×Æ®¿öÅ©¿¡ ³»ºÎ ³×Æ®¿öÅ©°¡
³ëÃâµÇ¾î ÀÖ´Â °æ¿ì ³»ºÎ ³×Æ®¿öÅ©¿¡ ÀÖ´Â ¸ðµç
¼¹ö¿Í ½Ã½ºÅÛµéÀº ¿ÜºÎ ÀÎÅͳÝÀ¸·ÎºÎÅÍ °ø°Ý¿¡
¹«¹æºñ »óŰ¡ µÈ´Ù. µû¶ó¼ ÀÌ·¯ÇÑ "À§Çè
Á¸"À» ÁÙÀÏ Çʿ䰡 Àִµ¥ À̸¦ Á¦°øÇÏ´Â
°ÍÀÌ FirewallÀÌ´Ù. ÀÏ´Ü FirewallÀÌ ¼³Ä¡µÇ¸é
À§Çè Á¸Àº firewall ÀÚü°¡ µÈ´Ù. µû¶ó¼ FirewallÀº
À§Çè Á¸À» ÁÙÀÌ´Â ±â´ÉÀ» ÇÏ°í ¸ðµç º¸¾È Á¤Ã¥À»
±¸ÇöÇÒ ¼ö ÀÖ°Ô ÇÑ´Ù. ÀÌ·¸°Ô ÅëÇÕµÈ º¸¾È
Á¤Ã¥À» ±¸ÇöÇÏ°Ô ÇÏ´Â firewallÀº ÀϹÝÀûÀ¸·Î ´ÙÀ½ÀÇ
¼¼°¡Áö ±â´ÉÀ» Á¦°øÇÏ°Ô µÈ´Ù.
Authentication
: »ç¿ëÀÚ
ÀÎÁõ Authorization(Access
Control) :
PacketÀÇ source,
destination, port/protocol/content¸¦ °ËÁõ Encryption
: ¾ÏÈ£È
(User ID/Password, Data)
|
|
3.
Firewall ½Ã½ºÅÛÀÇ Á¾·ù
FirewallÀº ±×
µ¿ÀÛ ¿ø¸®¿¡ ±Ù°ÅÇÏ¿© µÎ °¡Áö·Î ºÐ·ùÇÒ ¼ö ÀÖ´Ù.
Çϳª´Â Packet Filtering FirewallÀÌ°í ´Ù¸¥
Çϳª´Â Application GatewayÀε¥, ÃÖ±ÙÀÇ Á¦Ç°µéÀº
´ëºÎºÐ ÀÌ µÎ °¡Áö ±â´ÉÀ» °áÇÕÇÑ ÇüÅ·ΠµÇ¾î°¡´Â
Ãß¼¼ÀÌ´Ù.
|
|
3.1
ÆÐŶ ÇÊÅ͸µ Firewall (Packet Filtering
Firewall)
ÆÐŶ ÇÊÅ͸µ FirewallÀº
À§ÀÇ ±×¸²°ú °°ÀÌ OSI 7°èÃþ¿¡¼ 3 °èÃþÀÎ ³×Æ®¿öÅ©
·¹À̾î¿Í 4 °èÃþÀÎ Æ®·£½ºÆ÷Æ® ·¹À̾¼ µ¿ÀÛÇÑ´Ù.
ÆÐŶ ÇÊÅ͸µ FirewallÀº µ¥ÀÌÅÍ ¸µÅ© ·¹À̾¼
³×Æ®¿öÅ© ·¹À̾î·Î Àü´ÞµÇ´Â ÆÐŶÀ» °¡·Îä¼ ÇØ´ç
ÆÐŶ¾ÈÀÇ ÁÖ¼Ò¿Í ¼ºñ½º Æ÷Æ®¸¦ °Ë»öÇÏ¿© Á¤ÀǵÈ
º¸¾È ±ÔÄ¢¿¡ µû¶ó ¼ºñ½ºÀÇ Á¢±Ù Çã¿ë ¿©ºÎ¸¦ °áÁ¤ÇϰÔ
µÈ´Ù. ÀÌ·¯ÇÑ ÆÐŶ ÇÊÅ͸µ FirewallÀº ´ÙÀ½°ú °°Àº
Àå ´ÜÁ¡À» °¡Áö°í ÀÖ´Ù.
|
ÀåÁ¡
|
³×Æ®¿öÅ©¿Í
Æ®·£½º Æ÷Æ® ·¹À̾¼ µ¿ÀÛÇϹǷÎ
Application¿¡ ±¸¾Ö ¹ÞÁö ¾Ê¾Æ ´Ù¾çÇÑ
Internet ApplicationÀ» ¼ö¿ëÇÒ ¼ö
ÀÖ´Ù.
|
|
´ÜÁ¡
|
´Ü¼øÈ÷
FirewallÀ» Åë°úÇÏ´Â ÆÐŶÀÇ ±Ù¿øÁö/¸ñÀûÁö
ÁÖ¼Ò¿Í ¼ºñ½º Æ÷Æ®¸¸À» °Ë»öÇϹǷÎ
Session¿¡ ´ëÇÑ Á¤º¸¸¦ ÃßÀûÇÏÁö ¸øÇϸç
Data Content¿¡ ´ëÇÑ Á¦¾î°¡ ºÒ°¡´ÉÇÏ´Ù.
|
|
|
3.2 ¼Å¶
·¹º§ Firewall (Circuit Level Firewall)
¼Å¶ ·¹º§ °ÔÀÌÆ®¿þÀÌ´Â
¹æÈº®À¸·Î µ¿ÀÛÇÏ´Â ½Ã½ºÅÛ¿¡ ³»ºÎ ½Ã½ºÅÛÀÌ ¿ÜºÎ¸Á°úÀÇ
Á¢¼ÓÀ» ÀÇ·ÚÇϰí, ¹æÈº® ½Ã½ºÅÛÀº ¿ä±¸¿¡ µû¶ó
¿ÜºÎ¸Á°úÀÇ Á¢¼ÓÀ» ¼öÇàÇÑ´Ù.
¹æÈº®°úÀÇ Åë½ÅÀ»
À§ÇØ Å¬¶óÀÌ¾ðÆ®´Â Æ¯º°ÇÑ ÇÁ·ÎÅäÄÝ(¿¹¸¦ µé¸é,
SOCKS)À» »ç¿ëÇØ¾ß ÇÑ´Ù.Áï TCP ¼ºñ½º¿¡ °ü·ÃµÈ
ÇÁ·Î±×·¥µéÀÌ ´Ù½Ã ÄÄÆÄÀϵǾî¾ß Çϸç, º¸ÅëÀº
³»ºÎ¸Á¿¡¼ ¿ÜºÎ¸Á Á¢¼ÓÀ» ÅëÁ¦ÇÑ´Ù. ±×·¯³ª ºñÇ¥ÁØ
Æ÷Æ®·Î ¿ìȸ Á¢±ÙÇØ¿À´Â Á¢±Ù¿¡ ´ëÇØ¼´Â ¹æ¾î¸¦
¸øÇÑ´Ù´Â ´ÜÁ¡ÀÌ ÀÖ´Ù. ºñ±³Àû ¹æÈº® Ãʱ⿡ »ç¿ëµÇ´ø
¹æ½ÄÀ¸·Î ÇöÀç´Â °ÅÀÇ »ç¿ëµÇÁö ¾Ê´Â ¹æ½ÄÀÌ´Ù.
|
|
3.3
ÀÀ¿ë °ÔÀÌÆ®¿þÀÌ Firewall (Application Gateway Firewall)
ÀÀ¿ë °ÔÀÌÆ®¿þÀÌ
FirewallÀº ´Ù¸¥ ¸»·Î Proxy ¼¹ö ¹æ½ÄÀ̶ó°íµµ
ÇÑ´Ù. ÀÀ¿ë °ÔÀÌÆ®¿þÀÌ Firewall(ÀϹÝÀûÀ¸·Î
Bastion È£½ºÆ®)Àº À§ÀÇ ±×¸²°ú °°ÀÌ OSI 7°èÃþ¿¡¼
»óÀ§ °èÃþÀÎ ÀÀ¿ë°èÃþ¿¡¼ µ¿ÀÛÇÑ´Ù.
Application Gateway
FirewallÀº Client·ÎºÎÅÍ Request¸¦ Á¢¼öÇÑ ÈÄ,
ÀÚ±âÀÇ Rulebase¿¡ ºñÃß¾î º¸¾Æ Çã¿ëÇÒ °ÍÀÎÁö¸¦
°áÁ¤ÇÑ´Ù. Request°¡ ¹Þ¾Æµé¿©Áø °æ¿ì FirewallÀÌ
Client ´ë½Å Destination Server¿¡°Ô Request¸¦
Àü¼ÛÇϰí, Server·ÎºÎÅÍ Reply¸¦ ¹Þ¾Æ À̸¦ ´Ù½Ã
ÇØ´ç Client¿¡°Ô·Î º¸³½´Ù (Proxy·Î µ¿ÀÛ). ÀÌ
¶§ Client-Firewall-Server·Î À̾îÁö´Â SessionÀÌ
Çü¼ºµÈ´Ù. Application gateway FirewallÀº »ç¿ëÀÚ
¹× ÀÀ¿ë ¼ºñ½º¿¡¼ Á¢±ÙÁ¦¾î¸¦ Á¦°øÇϸç ÀÀ¿ë
¼ºñ½º ÇÁ·Î±×·¥ÀÇ »ç¿ëÀ» ±â·ÏÇÏ¿© °¨½Ã ÃßÀûÀ»
À§ÇØ »ç¿ëµÉ ¼ö ÀÖ´Ù. Application Gateway FirewallÀº
´ÙÀ½°ú °°Àº Àå´ÜÁ¡ÀÌ ÀÖ´Ù.
|
ÀåÁ¡
|
Session¿¡
´ëÇÑ Á¤º¸¸¦ ÃßÀûÇÒ ¼ö ÀÖ°í, Content
Security°¡ °¡´ÉÇÏ´Ù. (http, nntp,
ftpµîÀÇ °æ¿ì command level -put,
get, postµî- ±îÁö Á¦¾î°¡ °¡´ÉÇÏ´Ù.)
|
|
´ÜÁ¡
|
Forwarder,
Proxy·Î¼¸¸ µ¿ÀÛÇϸç, ¹Ì¸® Á¤ÀǵÈ
Application¸¸ ¼ö¿ë °¡´ÉÇϹǷΠ´Ù¾çÇϰí
ºü¸£°Ô ¹ßÀüÇÏ´Â Internet Application¿¡
´ëÀÀÇÏÁö ¸øÇÑ´Ù. »õ·Î¿î ApplicationÀÇ
Ãß°¡´Â »õ·Î¿î FirewallÀÇ gateway
ÇÁ·Î±×·¥À» ¿ä±¸ÇÏ°Ô µÈ´Ù.
|
|
|
3.4 ÇÏÀ̺긮µå
°ÔÀÌÆ®¿þÀÌ Firewall (Hybrid Gateway Firewall)
ÇÏÀ̺긮µå °ÔÀÌÆ®¿þÀÌ´Â
ÆÐŶ ÇÊÅ͸µ ¹æ½Ä°ú ¾ÖÇø®ÄÉÀÌ¼Ç ¹æ½ÄÀ» È¥ÇÕÇÑ
°ÍÀÌ´Ù. ÆÐŶ ÇÊÅ͸µÀÇ ÀåÁ¡°ú ¾ÖÇø®ÄÉÀÌ¼Ç ¹æ½ÄÀÌ
ÀåÁ¡À» °áÇÕÇÑ ¹æ½ÄÀ¸·Î ÆÐŶ ·¹º§ÀÇ Á¢±Ù Á¦¾î»Ó¸¸
¾Æ´Ï¶ó ÀÀ¿ë ÇÁ·Î±×·¥ÀÇ »ç¿ëÀÚ Á¦¾îÀÇ ÀåÁ¡À»
°¡Áö°í ÀÖ°í ¾ÖÇø®ÄÉÀÌ¼Ç ¹æ½ÄÀÇ ÃÖ´ë ´ÜÁ¡ÀÎ
´Ù¾çÇÑ ÀÀ¿ë ¼ºñ½ºÀÇ ¼ö¿ëÀº ÆÐŶ ÇÊÅ͸µ ¹æ½ÄÀ¸·Î
Á¦°øÇÏ°Ô µÈ´Ù.
|
|
3.5
State Inspection Firewall
ÆÐŶ ÇÊÅ͸µÀÇ
´ÜÁ¡ÀÎ session¿¡ ´ëÇÑ ÃßÀû±â´ÉÀ» º¸¿ÏÇÑ Firewall
½Ã½ºÅÛÀÌ´Ù. ÀÌ ½Ã½ºÅÛÀº ±âÁ¸ ÇÇŶ ÇÊÅ͸µ ±â´É¿¡
session ÃßÀû ±â´ÉÀ» Ãß°¡ÇÏ¿© ÀÏ·ÃÀÇ ³×Æ®¿öÅ©
¼ºñ½ºÀÇ ¼ø¼¸¦ ÃßÀûÇÏ¿© ¼ø¼¿¡ À§¹èµÇ´Â ÆÐŶµéÀº
¸ðµÎ Â÷´ÜµÇ°Ô µÈ´Ù.
¿¹¸¦ µé¾î, ³»ºÎ »ç¿ëÀÚ°¡
ÀÎÅͳÝÀ¸·Î pingÀÌ Çã¿ëµÈ °æ¿ì ³»ºÎÀÚÀÇ Á¤»óÀûÀÎ
ping request¿¡ ´ëÇØ ÀÎÅͳÝÀ¸·ÎºÎÅÍ µé¾î¿À´Â
ping reply´Â Çã¿ëµÇÁö¸¸ ÀÎÅͳÝÀ¸·ÎºÎÅÍ ³»ºÎÀÚÀÇ
request °¡ Á¸ÀçÇÏÁö ¾ÊÀº »óÅ¿¡¼ ºÒ¹ýÀûÀÎ ping
reply ÆÐŶµéÀº Â÷´ÜµÇ°Ô µÈ´Ù.
|
|
4.
Firewall ½Ã½ºÅÛ ±¸Ãà ÇüÅÂ
¹æÈº® ½Ã½ºÅÛÀÇ
±¸¼ºÀº ´ÜÀÏ firewall Àü¿ë Á¦Ç°ÀÇ ±¸¼ºÀ» ¸»Çϱâ
º¸´Ù´Â ħÀÔÂ÷´Ü ³×Æ®¿öÅ©¸¦ ±¸ÃàÇϱâ À§ÇÑ °¢°¢ÀÇ
½Ã½ºÅÛ ±¸¼º ÇüŸ¦ ¸»ÇÑ´Ù.
|
|
4.1
Screening Router
¿ÜºÎ ³×Æ®¿öÅ©¿Í
³»ºÎ ³×Æ®¿öÅ© »çÀÌÀÇ °æ°è¿¡ À§Ä¡ÇÏ¿© ¿ÜºÎ¿Í
³»ºÎ°£ÀÇ Æ®·¡Çȵ鿡 ´ëÇÏ¿© OSIÂüÁ¶ ¸ðµ¨ÀÇ ³×Æ®¿öÅ©
°èÃþ°ú Æ®·£½ºÆ÷Æ® °èÃþ ÇÁ·ÎÅäÄÝÀÎ IP¿Í TCP,
±×¸®°í UDPÀÇ Çì´õÀÇ Á¤º¸¸¦ ºÐ¼®ÇÏ¿© µ¿ÀÛÇÏ´Â
¶ó¿ìÅ͸¦ ÀÌ¿ëÇÑ ±¸¼ºÀÌ´Ù.
½ºÅ©¸®´× ¶ó¿ìÅÍ´Â
Á¤ÀÇµÈ ÆÐŶ ÇÊÅÍ ±ÔÄ¢¿¡ µû¶ó ÇØ´ç ÆÐŶÀ» Æó±âÇϰųª
Àü´ÞÇÏ°Ô µÈ´Ù. ÀϹÝÀûÀ¸·Î ¶ó¿ìÅÍ¿¡ ACL(Access
Control List)¸¦ Àû¿ëÇÏ´Â ¹æ¹ýÀÌ´Ù. ÆÐŶ ÇÊÅ͸µ
±ÔÄ¢Àº IPÀÇ ±Ù¿øÁö/¸ñÀûÁö ÁÖ¼Ò ±×¸®°í TCP/UDPÀÇ
±Ù¿øÁö/¸ñÀûÁö Æ÷Æ®¿¡ µû¶ó Á¤ÀǵȴÙ.
½ºÅ©¸®´×
¶ó¿ìÅÍ´Â µé¾î¿À°í ³ª°¡´Â ÆÐŶ¿¡ ´ëÇÏ¿© Á¤ÀǵÈ
ACL¸¦ ¼øÂ÷ ºñ±³ÇÏ¿© ÃÖÁ¾ ACL±îÁö Á¡°ËÇÏ¿© ÃÖÁ¾ÀûÀ¸·Î
ÇØ´ç ÆÐŶÀ» Æó±âÇÒ Áö ¾Æ´Ï¸é Àü´ÞÇÒ Áö¸¦ °áÁ¤ÇϰÔ
µÈ´Ù. µû¶ó¼ ACL Á¤ÀÇ ¼ø¼´Â ¸Å¿ì Áß¿äÇÏ´Ù.
½ºÅ©¸®´× ¶ó¿ìÅÍ·Î
Firewall ½Ã½ºÅÛÀ» ±¸ÃàÇÏ´Â °æ¿ì ³×Æ®¿öÅ©¿Í Æ®·£½ºÆ÷Æ®
°èÃþ¿¡¼ µ¿ÀÛÇÏ°Ô µÇ¹Ç·Î ±âÁ¸ÀÇ »ç¿ëÀÚÀÇ ÀÀ¿ëÇÁ·Î±×·¥ÀÇ
ȯ°æº¯È°¡ ÇÊ¿ä¾ø¾î »ç¿ëÀÚ¿¡°Ô Åõ¸íÇÑ ±¸¼ºÀÌ
°¡´ÉÇÏ¸ç ºü¸¥ 󸮰¡ °¡´ÉÇÑ ¹Ý¸é ÆÐŶ µ¥ÀÌÅÍ
°ø°ÝÀ» Â÷´ÜÇÒ ¼ö ¾ø´Ù´Â °Í°ú ½ÇÁ¦ ¶ó¿ìÅÍÀÇ ÆÐŶ
Àü´Þ ´É·ÂÀ» ÀúÇϽÃÄÑ ÀÎÅÍ³Ý Á¢¼Ó ¼º´ÉÀ» ¶³¾î¶ß¸°´Ù´Â
Á¡ ±×¸®°í ·Î±×±â·ÏÀÌ ¾àÇÏ´Ù´Â ´ÜÁ¡ÀÌ ÀÖ´Ù.
|
|
4.2
Bastion
È£½ºÆ®
Bastion È£½ºÆ®´Â
±× ¸»ÀÌ ÀǹÌÇÏ´Â °Íó·³ ¿ÜºÎ¿Í ³»ºÎ ³×Æ®¿öÅ©¸¦
¹æ¾îÇÏ´Â ¿ä»õ ¿ªÇÒÀ» ´ã´çÇϴ ȣ½ºÆ®¸¦ ¸»ÇÑ´Ù.
¾î¶² ƯÁ¤ Á¦Ç°À» ¸»ÇѴٱ⺸´Ù´Â ÀϹÝÀûÀΠȣ½ºÆ®
½Ã½ºÅÛ¿¡´Ù ¹æ¾î±â´ÉÀ» °ÈÇÑ ½Ã½ºÅÛÀ» ¸»ÇÑ´Ù.
ÇØÄ¿ ¶Ç´Â ºÒ¹ý ħÀÔÀÚÀÇ ½Ã½ºÅÛ ¾Ç¿ëÀ» ¸·±â À§ÇØ
bastion È£½ºÆ®´Â ºÒÇÊ¿äÇÑ »ç¿ëÀÚ °èÁ¤°ú À¯Æ¿¸®Æ¼.
¸í·ÉµéÀ» »èÁ¦ÇÏ¸ç ¶ó¿ìÆÃ ±â´ÉÀ» ¿Ã¸®Áö
¾Ê¾Æ¾ß ÇÑ´Ù. Bastion È£½ºÆ®´Â »ç¿ëÀÚ¿¡ ´ëÇÑ
°ÈµÈ ÀÎÁõ±â´ÉÀ» °¡Á®¾ß ÇÏ¸ç ¸ðµç »ç¿ëÀÚ¿¡
´ëÇÑ Á¢±Ù ±â·Ï°ú ¸ð´ÏÅ͸µ ±â´ÉÀ» °¡Áö°í ÀÖ¾î¾ß
ÇÑ´Ù. ¿ÜºÎ¿¡¼ ³»ºÎ Á¢¼Ó »ç¿ëÀÚ³ª ³»ºÎ¿¡¼ ¿ÜºÎ
³×Å©¿öÅ© Á¢¼Ó »ç¿ëÀÚ ¸ðµÎ bastion È£½ºÆ®ÀÇ ÀÎÁõ°úÁ¤À»
°ÅÃÄ Åë½ÅÀ» ÇÏ°Ô µÈ´Ù. ÀÎÅͳݰú °°Àº ¿ÜºÎ ³×Æ®¿öÅ©¿Í
Á÷Á¢ Åë½ÅÇÒ ¼ö Àִ ȣ½ºÆ®´Â bastion È£½ºÆ®¸¸
°¡´ÉÇÏ°Ô ±¸¼ºµÈ´Ù.
½ºÅ©¸®´× ¶ó¿ìÅͰ¡
³×Æ®¿öÅ©¿Í Æ®·£½ºÆ÷Æ® °èÃþ¸¸À» ´ã´çÇÏ´Â °Í°ú
´Þ¸® Bastion È£½ºÆ®´Â application °èÃþ¿¡¼ µ¿ÀÛÇϹǷÎ
»ç¿ëÀÚ ÀÎÁõÀÇ ±¸Çö°ú µ¥ÀÌÅÍ °ø°Ý¿¡ ´ëÇØ ¹æ¾îÇÒ
¼ö ÀÖ°í °¢Á¾ ·Î±×±â·ÏÀÇ »ý¼ºÀÌ ½±´Ù´Â ÀåÁ¡ÀÌ
ÀÖÀ¸³ª ÇØ´ç È£½ºÆ®°¡ °ø°Ý¿¡ Ä§ÇØ¸¦ ´çÇÑ °æ¿ì´Â
¸ðµç ³»ºÎ ³×Æ®¿öÅ© ÀÚ¿øµéÀÌ º¸È£¹ÞÁö ¸øÇÏ´Â
´ÜÁ¡ÀÌ ÀÖ´Ù.
|
|
4.3 Dual-Homed
°ÔÀÌÆ®¿þÀÌ
µÎ°³ÀÇ ³×Æ®¿öÅ©
ÀÎÅÍÆäÀ̽º¸¦ °¡Áø Bastion È£½ºÆ®¸¦ ÀÌ¿ëÇÑ ±¸¼ºÀ¸·Î
´Ü¼øÇÑ Bastion È£½ºÆ® ±¸¼ºÀÌ ¿ÜºÎ ³×Æ®¿öÅ©¿Í
³»ºÎ ³×Æ®¿öÅ©¸¦ ³í¸®ÀûÀ¸·Î ±¸ºÐÇÏ´Â °Í°ú ´Þ¸®
ÇØ´ç Bastion È£½ºÆ®¸¦ ±âÁØÀ¸·Î ¹°¸®ÀûÀÎ ³×Æ®¿öÅ©ÀÇ
±¸ºÐÀ» ¸¸µé¾î ³½´Ù.
Dual-homed °ÔÀÌÆ®¿þÀÌ
±¸¼ºÀº ÇϳªÀÇ ³×Æ®¿öÅ© ÀÎÅÍÆäÀ̽º´Â ÀÎÅÍ³Ý µî
¿ÜºÎ ³×Æ®¿öÅ©¿¡ ¿¬°áµÇ¸ç, ´Ù¸¥ ÇϳªÀÇ ³×Æ®¿öÅ©
ÀÎÅÍÆäÀ̽º´Â º¸È£ÇϰíÀÚ ÇÏ´Â ³»ºÎ ³×Æ®¿öÅ©¿¡
¿¬°áµÇ¾î ¹°¸®Àû ±¸ºÐÀ» ¸¸µé°í bastion È£½ºÆ®´Â
¶ó¿ìÆÃ ±â´ÉÀ» Á¦°øÇÏÁö ¾Ê¾Æ ³»/¿ÜºÎ ³×Æ®¿öÅ©
°£ Á÷Á¢ÀûÀÎ ¿¬°áÀ» ¸·´Â´Ù.
³» ¿ÜºÎ Åë½ÅÀ»
Á¦°øÇÏ´Â ¹æ¹ýÀº ÀÀ¿ëÇÁ·Î±×·¥¿¡ µû¶ó Proxy ¼¹ö¸¦
ÀÌ¿ëÇÏ´Â ¹æ¹ý°ú Dual-Homed °ÔÀÌÆ®¿þÀÌ¿¡ »ç¿ëÀÚ°¡
loginÇÑ ÈÄ ÇØ´ç ¼¹ö¿¡¼ Á¦°øÇÏ´Â ¼ºñ½º¸¦ ÀÌ¿ëÇÏ¿©
´Ù½Ã ³»ºÎ ³×Æ®¿öÅ©·Î Á¢±ÙÇÏ´Â ¹æ¹ýÀÌ ÀÖ´Ù.
Proxy
¹æ¹ýÀº Á¦°øµÇ´Â ¼ºñ½º¿¡ µû¶ó º°µµÀÇ Àü¿ë proxy
¼¹ö°¡ ÇÊ¿äÇÏ°Ô µÈ´Ù. Áï, WEBÀ» »ç¿ëÇϱâ À§Çؼ,
WEB proxy°¡ FTP¸¦ »ç¿ëÇϱâ À§Çؼ´Â FTP proxy
¼¹ö°¡ ÇÊ¿äÇÏ°Ô µÈ´Ù. »ç¿ëÀÚ°¡ loginÇÏ´Â ¹æ½ÄÀº
¸» ±×´ë·Î »ç¿ëÀÚ¿¡°Ô Dual-Homed °ÔÀÌÆ®¿þÀÌ ÀÚü
½Ã½ºÅÛ loginÀ» Çã¿ëÇÏ´Â °ÍÀ¸·Î º¸´Ù °ÈµÈ »ç¿ëÀÚ
°ü¸®¿Í ºÒÇÊ¿äÇÑ ¼ºñ½ºÀÇ Á¦°Å, ºÒÇÊ¿äÇÑ °³¹ß
µµ±¸¿Í ¸í·É¾î,À¯Æ¿¸®Æ¼µéÀÌ Á¦°ÅµÇ¾î¾ß ÇÑ´Ù.
login Á¤º¸ ¹× ¼ºñ½º »ç¿ë¿¡ ´ëÇÑ °·ÂÇÑ ·Î±×±â·Ï°ú
À¯Áö°¡ ÇÊ¿äÇÏ´Ù.
´Ü¼øÇÑ ½ºÅ©¸®´×
¶ó¿ìÅÍ¿Í Bastion È£½ºÆ®¿¡ ºñÇØ °¢°¢ ÀÀ¿ë °èÃþÀ»
°¨½ÃÇÑ´Ù´Â °Í°ú ¹°¸®ÀûÀ¸·Î ³×Æ®¿öÅ©°¡ ºÐ¸®µÈ´Ù´Â
Á¡¿¡¼ º¸´Ù ¾ÈÀüÇÑ ±¸¼ºÀÌ¸ç ¼³Ä¡ À¯Áöº¸¼ö°¡
½±´Ù. ±×·¯³ª Á¦°øµÇ´Â ¼ºñ½º°¡ Áõ°¡ÇÒ¼ö·Ï ÇÊ¿äÇÑ
proxy ¼¹ö°¡ Áõ°¡ÇÏ¿©¾ß ÇÏ°í ´Ù¾çÇÑ ÀÀ¿ë ¼ºñ½º
Á¦°ø¿¡ Á¦ÇÑÀÌ ÀÖÀ¸¸ç ¸¶Âù°¡Áö·Î Dual-homed °ÔÀÌÆ®¿þÀ̰¡
ÇØÄ¿¿¡ Á¡·É´çÇÏ´Â °æ¿ì ³»ºÎ ³×Æ®¿öÅ© ÀÚ¿øµéÀÌ
¸ðµÎ ³ëÃâµÇ´Â À§ÇèÀÌ ÀÖ´Ù.
|
|
4.4
Screened Host Gateway (½ºÅ©¸°µÈ È£½ºÆ® °ÔÀÌÆ®¿þÀÌ)
Screened Host
Gateway´Â ½ºÅ©¸®´× ¶ó¿ìÅÍ¿Í Bastion È£½ºÆ®¸¦
È¥ÇÕÇÏ¿© ±¸¼ºÇÏ´Â ½Ã½ºÅÛÀÌ´Ù. ÀÎÅͳݰú °°Àº
¿ÜºÎ ³×Æ®¿öÅ©¿¡¼ ³»ºÎ ³×Æ®¿öÅ©·Î µé¾î¿À´Â Æ®·¡ÇÈ¿¡
´ëÇØ¼ ½ºÅ©¸®´× ¶ó¿ìÅÍ´Â Á¤ÇØÁø ÆÐŶ ÇÊÅ͸µ
±ÔÄ¢¿¡ µû¶ó Çã¿ë ³×Æ®¿öÅ© ÁÖ¼Ò¿Í ¼ºñ½º Æ÷Æ®¸¦
°Ë»çÇϰí Çã¿ëµÇÁö ¾ÊÀº ÆÐŶµéÀº ÀÏÂ÷ Æó±âÇϰÔ
µÈ´Ù. ±×¸®°í Çã¿ëµÈ ÆÐŶµéÀº ¶ó¿ìÅÍ¿¡ ¸ðµÎ bastion
È£½ºÆ®·Î Àü´ÞµÇµµ·Ï Á¤ÀÇµÈ ¶ó¿ìÆÃ Á¤º¸¿¡ µû¶ó
bastion È£½ºÆ®·Î Àü´ÞµÇ¸ç bastion È£½ºÆ®¿¡¼
Á¤ÀÇµÈ proxy ¼ºñ½º¿¡ µû¶ó 2Â÷·Î ³×Æ®¿öÅ© Á¢¼ÓÀ»
Â÷´ÜÇÏ°Ô µÈ´Ù.
³»ºÎ¿¡¼ ¿ÜºÎ ³×Æ®¿öÅ©·Î
°¡´Â Æ®·¡ÇȵéÀº ¸ÕÀú bastion È£½ºÆ®¸¦ °ÅÃÄ ¼ºñ½º
Á¦¾î¸¦ ¹Þ°ÔµÇ°í ±× ´ÙÀ½ bastion È£½ºÆ®¿¡ ÀÇÇØ
Àü´ÞµÈ Æ®·¡ÇÈ¿¡ ´ëÇØ ½ºÅ©¸®´× ¶ó¿ìÅÍ´Â ÇØ´ç
Æ®·¡ÇÈÀ» Àü´ÞÇÒ °ÍÀÎÁö¸¦ ÆÇ´ÜÇÏ°Ô µÈ´Ù. ½ºÅ©¸®´×
¶ó¿ìÅÍ¿¡¼ ³»ºÎ ³×Æ®¿öÅ©¿¡ ´ëÇÑ ¶ó¿ìÆÃ Á¤º¸´Â
¸ðµÎ bastion È£½ºÆ®·Î °¡°Ô²û Á¤ÀÇÇÏ¿©¾ß Çϸç
¹Ý´ë·Î ³»ºÎ¿¡¼ ÀÎÅͳÝÀ¸·Î °¡´Â ¶ó¿ìÆÃ Á¤º¸´Â
¸ðµÎ bastion È£½ºÆ®·Î Àü´ÞÇÏ°Ô ²û ±¸¼ºÇÏ¿©¾ß
ÇÑ´Ù. °æ¿ì¿¡ µû¶ó¼´Â ³»ºÎ »ç¿ëÀÚÀÇ Æ¯Á¤ ¼ºñ½º¿¡
´ëÇÑ ¿ÜºÎ Æ®·¡ÇÈ ¿äû¿¡ ´ëÇØ¼´Â Á÷Á¢ ½ºÅ©¸®´×
¶ó¿ìÅ͸¦ Åë°úÇÏ¿© Á¦°ø¹Þµµ·Ï ±¸¼ºÇÒ ¼öµµ ÀÖ´Ù.
ÀÌ °æ¿ì´Â proxy ¼ºñ½º Á¦°øÀÌ ºÒ°¡´ÉÇÑ ÀÀ¿ë
¼ºñ½º¸¦ ÀÌ¿ëÇÒ ¼ö ÀÖ°Ô µÈ´Ù. ÀÌ ±¸¼º¿¡¼ ÁÖÀÇÇÒ
Á¡Àº ¶ó¿ìÆÃ Á¤º¸°¡ ¿ÜºÎ ºÒ¹ý ħÀÔÀÚ¿¡°Ô ³ëÃâµÇÁö
¾Ê¾Æ¾ß ÇÑ´Ù´Â °ÍÀÌ´Ù.
ÀÌ ±¸¼ºÀº ¸ðµç
Æ®·¡ÇÈ¿¡ ´ëÇØ ³×Æ®¿öÅ©¿Í Æ®·£½ºÆ÷Æ® °èÃþ¿¡¼
1Â÷ ¹æ¾î¸¦ Çϰí ÀÀ¿ë °èÃþ¿¡¼ 2Â÷·Î ¹æ¾îÇÑ´Ù´Â
Á¡¿¡¼ ¸Å¿ì ¾ÈÀüÇϸç ÇØÄ¿°¡ °ø°ÝÇϱⰡ ´õ¿í
¾î·Á¿ö Áø´Ù. ÇÏÁö¸¸ ½ºÅ©¸®´× ¶ó¿ìÅÍÀÇ ºÎ´ãÀÌ
Ä¿Áö°í ±¸Ãà ºñ¿ëÀÌ Ä¿Áø´Ù´Â ´ÜÁ¡ÀÌ ÀÖ´Ù.
|
|
4.5
Screened Subnet Gateway (½ºÅ©¸°µÈ ¼ºê³×Æ® °ÔÀÌÆ®¿þÀÌ)
Firewall ½Ã½ºÅÛÀ»
ÅëÇÏ¿© ÀÎÅͳݰú °°Àº ¿ÜºÎ¸Á¿¡¼ ³»ºÎ¸ÁÀ¸·Î Á¢¼ÓÀ»
Á¦ÇÑÇÏ°Ô µÇÁö¸¸ ÀÎÅͳÝÀÇ ºÒƯÁ¤ ´Ù¼ö¿¡°Ô ³»ºÎ¸ÁÀÇ
Á¤º¸¸¦ °ø°³ÇÒ Çʿ䰡 ÀÖ´Â °æ¿ì ±âÁ¸ÀÇ ³»ºÎ Á¢¼Ó
±âÁØ¿¡ ±¸ºÐÀÌ ¿ä±¸µÈ´Ù. ÀÌ °æ¿ì ³»ºÎ ³×Æ®¿öÅ©¿Í
°ø°³¿ë ³×Æ®¿öÅ©¸¦ ±¸ºÐÇØ¾ß ÇÑ´Ù. ÀÌ·¯ÇÑ Çʿ信
µû¶ó ¿ÜºÎ ³×Æ®¿öÅ©¿¡ ¿¬°áµÈ ½ºÅ©¸®´× ¶ó¿ìÅÍ¿Í
³»ºÎ ³×Æ®¿öÅ©¿¡ ¿¬°áµÈ ½ºÅ©¸®´× ¶ó¿ìÅÍ »çÀÌ¿¡
º°µµÀÇ SubnetÀ» ¸¸µé¾î ¿ÜºÎ¿Í ³»ºÎ ³×Æ®¿öÅ©
°£ Æ®·¡ÇÈÀ» °¨½ÃÇÏ´Â ¾ÈÀüÁö´ë¸¦ ¼³Á¤ÇÏ¿© ´ÙÁßÀÇ
º¸¾È¼ºÀ» È®º¸ÇÒ ¼ö ÀÖ´Ù. À̸¦ Screened SubnetÀ̶ó
ÇÑ´Ù. ÇØ´ç Screened Subnet¿¡´Â °ø°³¿ë ¼¹öµéÀÌ
À§Ä¡ÇÏ°í ´õºÒ¾î bastion È£½ºÆ®µéÀÌ ¼³Ä¡µÇ¾î
³»ºÎ ³×Æ®¿öÅ©·Î Çã¿ëµÈ ¼ºñ½º¿¡ ´ëÇØ gateway
¿ªÇÒÀ» ´ã´çÇÏ°Ô µÈ´Ù. °á±¹ ¿ÜºÎ¿¡¼ ³»ºÎ·Î Á¢¼ÓÀº
¸ÕÀú ¿ÜºÎ °ü¹®¿¡ ³õÀÎ ½ºÅ©¸®´× ¶ó¿ìÅÍÀÇ Á¤ÀǵÈ
ÆÐŶ ÇÊÅÍ¿¡ µû¶ó screened subnet»óÀÇ °ø°³
¼¹ö¿Í bastion È£½ºÆ®·Î¸¸ Çã¿ëÀÌ µÇ¸ç ³»ºÎ ½ºÅ©¸®´×
¶ó¿ìÅÍ´Â bastion È£½ºÆ® ÀÚü¿Í bastion È£½ºÆ®¿¡¼
Çã¿ëÇÏ´Â ¼ºñ½º¿¡ ´ëÇØ¼¸¸ ³»ºÎ ³×Æ®¿öÅ©·Î Á¢¼ÓÀ»
Çã¿ëÇÏ°Ô µÈ´Ù. ¿ÜºÎÀÇ Ä§ÀÔÀÚ´Â Á÷Á¢ÀûÀ¸·Î screened
subnetÀ» Åë°úÇÏ¿© ³»ºÎ ³×Æ®¿öÅ©¿¡ Á¢±ÙÇÏ´Â °ÍÀÌ
¸Å¿ì ¾î·Æ°Ô µÈ´Ù. ¼³È¤ bastion È£½ºÆ®µéÀÌ ÇØÄ¿¿¡
ÀÇÇØ ¼Õ»óµÇ¾ú´Ù ÇÏ´õ¶óµµ ¸í¹éÈ÷ Çã¿ëµÈ ¼¹ö¿Í
¼ºñ½º¿¡ ´ëÇØ¼¸¸ ³»ºÎ ³×Æ®¿öÅ©¿Í ¿¬°áµÈ ½ºÅ©¸®´×
¶ó¿ìÅ͸¦ Åë°úµÇ¹Ç·Î º¸´Ù ¾ÈÀüÇÒ ¼ö ÀÖ´Ù.
´ÙÁßÀÇ º¸¾È½Ã½ºÅÛµéÀ»
Åë°úÇÏ¿©¾ß Çϱ⠶§¹®¿¡ ħÀÔÀÌ ¾î·Á¿ì¸ç ´Ù¾çÇÑ
º¸¾È Á¤Ã¥±¸ÇöÀÌ °¡´ÉÇÏ¿© À¶Å뼺ÀÌ ¶Ù¾î³ª´Ù.
±×·¯³ª ¼³Ä¡ ¹× °ü¸®°¡ ¾î·Æ°í ½Ã½ºÅÛ ±¸Ãàºñ¿ëÀÌ
¸¹ÀÌ µç´Ù´Â Á¡°ú ¿©·¯±ºµ¥ÀÇ ÆÐŶ Åë°úÁ¡ÀÌ Á¸ÀçÇÏ¿©
¸ðµç Æ®·¡ÇȵéÀÌ º¸¾È rule 󸮸¦ ¹Þ´Â °ü°è·Î
¼ºñ½º ¼Óµµ°¡ ´À·ÁÁú ¼ö ÀÖ´Ù´Â ´ÜÁ¡ÀÌ ÀÖ´Ù.
|
|
5.
FirewallÀÌ ÇÒ ¼ö ¾ø´Â °Í
FirewallÀº Ç×»ó
¿ÜºÎ ³×Æ®¿öÅ©¿Í ³»ºÎ ³×Æ®¿öÅ© Áß°£¿¡¼ Æ®·¡ÇÈÀ»
Á¦¾îÇÏ°Ô µÈ´Ù. µû¶ó¼ FirewallÀ» Åë°úÇÏÁö ¾Ê´Â
Æ®·¡ÇÈ¿¡ ´ëÇØ¼´Â ÀüÇô ´ëÀÀÇÒ ¼ö ¾ø´Ù. Áï, °øÁßÀüȸÁÀ»
ÅëÇÑ ³×Æ®¿öÅ© Á¢¼ÓÀÌ firewallÀ» °ÅÄ¡Áö ¾Êµµ·Ï
Çã¿ëµÇ¾îÀְųª ³»ºÎÀÚ¿¡ ÀÇÇØ ¹«´ÜÀ¸·Î Å͹̳Î
¼¹ö°¡ ¼³Á¤µÈ °æ¿ì´Â ÀüÇô ¹«¹æºñ »óŰ¡ µÈ´Ù.
ÀÌ´Â Á¤¹®À» ưưÈ÷ Àá±Å ³õ°í µÞ¹®À» ¿¾î³õÀº
°Í°ú °°Àº °ÍÀÌ´Ù. ¶ÇÇÑ Çã¿ëµÈ ¼ºñ½º¿¡ ´ëÇØ¼
Çã¿ëµÈ ÆÐŶ¾ÈÀÇ µ¥ÀÌÅ͸¦ º¯Á¶ÇÏ¿© °ø°ÝÇÏ´Â ±â¹ý¿¡
¹«¹æºñ »óŰ¡ µÈ´Ù.
|
|
6.
FirewallÀÇ Ãß°¡ ±â´É
Firewall Á¦Ç°µéÀº
±âº»ÀûÀÎ ÆÐŶ ÇÊÅ͸µ°ú proxy ¼ºñ½º ¿Ü¿¡ NAT(network
address translation)±â´ÉÀ» Á¦°øÇÏ¿© º¸È£µÇ´Â
³»ºÎ ³×Æ®¿öÅ©¿¡´Â »ç¼³À» »ç¿ëÇϰí ÇØ´ç Firewall¿¡¼
°øÀÎ IP·Î º¯È¯µÇµµ·Ï ÇÒ ¼ö ÀÖ´Ù. ÀÌ´Â ÀÎÅͳݰú
°°Àº ¿ÜºÎ¸Á¿¡¼´Â ¾Ë ¼ö ¾ø´Â IP addressÀ̹ǷÎ
Á÷Á¢ÀûÀÎ ³×Æ®¿öÅ© Á¢±ÙÀ» ¾î·Æ°Ô ÇÏ´Â º¸¾È ÀåÁ¡°ú
´õºÒ¾î ºÎÁ·ÇÑ IP address¸¦ È¿°úÀûÀ¸·Î »ç¿ëÇÒ
¼ö ÀÖµµ·Ï ÇÏ´Â ÀåÁ¡À» Á¦°øÇÑ´Ù. ±×¸®°í ÀÎÅͳÝÀÇ
¾îµðµçÁö Á¢±Ù °¡´ÉÇÏ´Ù´Â ÀåÁ¡À» ÀÌ¿ëÇÏ¿© ¿ø°ÝÁö°£
¾ÈÀüÇÏ°Ô Åë½ÅÀ» º¸ÀåÇÏ´Â VPN(Virtual Private
Network) ±â´ÉÀ» Á¦°øÇÑ´Ù. ÀÌ ±â´ÉÀº Firewall
°£ IP tunnelÀ» Çü¼ºÇÏ°í ½Ö¹æ°£ µ¥ÀÌÅÍ Åë½Å ½Ã
¾ÏÈ£ÈÇÔÀ¸·Î½á ¾ÈÀüÇÑ ¿ø°ÝÅë½ÅÀ» Á¦°øÇÏ°Ô µÈ´Ù.
|