1. 한눈에 흐름
2. 네트워크 기초 지도
| 계층 | 식별자/PDU | 대표 기능·장비 |
|---|---|---|
| L2 데이터링크 | MAC / 프레임 | 같은 링크 전달, 스위치, VLAN, ARP |
| L3 네트워크 | IP / 패킷 | 다른 네트워크로 라우팅, 라우터 |
| L4 전송 | 포트 / 세그먼트·데이터그램 | 프로세스 간 전달, TCP 신뢰성·UDP 단순성 |
| L7 응용 | 도메인·URL·메시지 | HTTP, DNS, SMTP 등 실제 서비스 |
IPv4는 32비트, IPv6는 128비트입니다. 사설 IPv4는 10/8, 172.16/12, 192.168/16이고 인터넷에서 직접 라우팅하지 않습니다. 서브넷 마스크가 길수록 네트워크는 더 잘게 나뉘고 호스트 수는 줄어듭니다.
자주 보는 포트: SSH 22, DNS 53, HTTP 80, HTTPS 443, SMTP 25, POP3 110, IMAP 143, SNMP 161/162. 포트 번호만으로 실제 애플리케이션을 확정할 수는 없습니다.
3. TCP가 왜 중요한가
연결형 통신의 시작은 3-way handshake입니다.
SYN flood는 SYN만 잔뜩 보내 서버의 반연결(backlog)을 채웁니다. 출발지 IP가 위조되면 “그 IP만 차단”으로는 부족하고, SYN cookie·비율 제한·상위망 대응을 함께 봅니다.
TCP는 순서·재전송·흐름/혼잡 제어를 제공하고, UDP는 연결 설정과 재전송이 없어 지연이 작지만 신뢰성은 응용이 보완합니다. TCP 종료의 FIN과 비정상 종료 RST도 구분합니다.
4. 계층별 공격과 대응
ARP는 “이 IP의 MAC이 누구야?”에 답합니다. 위조 응답으로 중간자(MITM)가 됩니다.
| 공격 | 핵심 장면 | 대응 축 |
|---|---|---|
| 스니핑/MAC flooding | 트래픽 도청·스위치 테이블 교란 | 암호화, 포트 보안, 세그먼트 분리 |
| ARP spoofing | 게이트웨이 MAC을 속여 MITM | DHCP snooping+DAI, 정적 매핑, 암호 채널 |
| IP spoofing/Smurf | 출발지 위조·브로드캐스트 반사 | ingress/egress 필터, directed broadcast 제한 |
| SYN/Slow/분산 DoS | 상태·연결·대역폭 고갈 | cookie/timeout/rate limit, CDN·상위망 분산 대응 |
| UDP/DNS/NTP 증폭 | 작은 위조 질의가 큰 응답으로 반사 | 스푸핑 차단, 공개 재귀 제한, 응답률 제한 |
| 세션 하이재킹/MITM | 세션 값·경로 가로채기 | TLS, 강한 세션, 인증된 키교환 |
| BGP 하이재킹 | 권한 없는 접두사 기원 광고 | ROA/RPKI 검증, 접두사 필터, 피어 정책 |
5. 장비 역할 지도
| 장비 | 주로 하는 일 | 한계(자주 오답) |
|---|---|---|
| 방화벽 | 정책으로 흐름 허용/거부(주소·포트·상태 등) | 앱 취약점 “의도”를 항상 판별하진 않음 |
| IDS | 탐지·경보 | 기본은 차단이 아님 |
| IPS | 탐지 + 차단 가능 | 오탐 시 업무 중단 위험 |
| NIDS | 네트워크 구간 트래픽 관측 | 암호화 본문·안 보이는 구간은 약함 |
| HIDS | 호스트 로그·프로세스 | 스위치 미러 패킷에 의존하지 않음 |
| NAC | 단말 인증·상태에 따른 접속/격리 | SQL 문맥 분석(WAF)이 아님 |
| WAF | 웹(L7) 요청 검사 | 단말 접속 통제가 주 목적이 아님 |
| 프록시/게이트웨이 | 응용 요청을 대신 중계·검사 | 종단 암호화·인증을 자동 보장하지 않음 |
| NGFW | 상태 검사에 앱·사용자·위협 인식 결합 | 정책·가시성·튜닝 없이는 만능이 아님 |
방화벽 유형은 단순 패킷 필터 → 상태 기반 검사 → 응용 프록시 순으로 보는 정보와 비용이 달라집니다. 기본 거부 후 필요한 흐름만 열고, 광범위한 any-any와 음영 규칙을 주기적으로 정리합니다.
6. 보안 프로토콜 · 이름 · 터널
DNS
이름을 IP로 바꿉니다. 캐시 포이즌은 위조 응답을 집어넣는 공격. 완화: 질의 ID/포트 무작위화, DNSSEC(서명 검증). TTL을 줄이는 것은 캐시 수명일 뿐 암호학적 검증이 아닙니다.
NAT vs VPN vs IPsec
- NAT = 주소·포트 변환. 기밀성(암호화) 제공 안 함.
- VPN = 암호 터널로 구간 보호.
- IPsec: ESP는 암호(기밀성) 가능, AH는 인증·무결성(암호 없음).
TLS · SSH · IPsec
- TLS: 인증서로 서버 신원을 확인하고 키를 합의한 뒤 레코드를 보호합니다. 인증서 이름·기간·체인·폐지 상태를 검증해야 합니다.
- SSH: 원격 셸·터널·파일전송. 호스트 키 검증을 생략하면 MITM에 취약합니다. Telnet은 평문입니다.
- IPsec 전송 모드: 원래 IP 헤더를 두고 페이로드 중심 보호. 터널 모드: 원 패킷 전체를 새 IP 패킷 안에 넣어 사이트 간 VPN에 흔합니다.
IPv6
주소는 128비트(IPv4 32비트보다 김). 표기는 16비트 8그룹. :: 압축은 한 주소에서 한 번만. ARP 대신 NDP를 쓰므로 RA/NDP 위조 통제도 봅니다.
7. 무선 · 원격접속
WEP는 취약(RC4·짧은 IV). TKIP은 과도기. WPA2는 AES-CCMP, WPA3 개인 모드는 SAE를 사용합니다. PSK는 사전 공유키 — “인증 없이 누구나”가 아닙니다.
SSID는 이름이라 흉내 내기 쉽고, BSSID로 AP를 구분합니다. 같은 SSID = 정식 AP가 아닙니다(Evil Twin).
기업 무선의 802.1X는 단말/사용자(서플리컨트)–스위치/AP(인증자)–RADIUS(인증 서버) 구조입니다. 원격접속은 MFA, 단말 상태, 최소 경로, 세션 기록을 함께 적용하고 분할 터널의 우회·DNS 누출을 검토합니다.
8. 스위치/라우팅 · 세분화 · 관측
네트워크를 나누는 이유: 침해 후 횡적 이동 범위를 줄이기. 주소 수를 늘리려는 기술이 아닙니다.
EDR(엔드포인트 행위)과 NDR(네트워크 이상)은 시간축으로 상관하면 공격 사슬이 보입니다.
VLAN은 논리적 브로드캐스트 도메인을 나누지만 그 자체가 암호화는 아닙니다. 사용하지 않는 포트 비활성, trunk 허용 VLAN 제한, BPDU Guard·Root Guard, DHCP snooping·DAI를 목적에 맞게 씁니다.
SPAN/TAP은 관측 지점을 만들 뿐 차단 장비가 아닙니다. 암호화 트래픽은 TLS 종료 지점·프록시·엔드포인트 로그와 결합해야 가시성을 보완할 수 있습니다.
9. 헷갈림 짝
| A | B | 차이 |
|---|---|---|
| IDS | IPS | 탐지 vs 탐지+차단 |
| NIDS | HIDS | 네트워크 관측 vs 호스트 내부 |
| NAC | WAF | 단말 접속 vs 웹 요청 |
| DNSSEC | DAI | DNS 검증 vs ARP 검증 |
| NAT | VPN | 변환 vs 암호 터널 |
| AH | ESP | 무결성 vs 기밀성 가능 |
| SSID | BSSID | 이름(위조 쉬움) vs AP 식별 |
| 전송 모드 | 터널 모드 | 페이로드 중심 보호 vs 원 IP 패킷 전체 캡슐화 |
| VLAN | VPN | 논리적 망분리 vs 암호 터널 |
10. 자가 체크
펼쳐서 답 확인
- 방화벽이 모든 취약점 악용 의도를 판별하나? → 아니오.
- SYN flood에 IP 차단만으로 부족한 이유는? → 소스 IP 위조 가능.
- DNSSEC이 ARP 스푸핑을 막나? → 아니오. 계층이 다름.
- ESP와 AH의 핵심 차이는? → 기밀성(암호) 가능 여부.
- 같은 SSID면 안전한가? → 아니오. Evil Twin 가능.
- IPv6 주소 길이는? → 128비트.
- UDP 증폭의 전제는? → 출발지 IP 위조와 큰 응답을 내는 공개 서비스.
- VLAN만으로 기밀성이 생기나? → 아니오. 논리적 분리이며 암호화가 아님.