과목 02 · 필기 20문항

네트워크 보안

핵심 질문: 패킷·이름이 어디서 속고, 어느 계층·장비에서 막는가? 공격 대상(MAC/IP/세션/DNS)과 통제를 짝지으면 장비·프로토콜 문항이 정리됩니다.

범위 체크: OSI/TCP-IP · PDU/주소/포트/라우팅 · TCP/UDP · 스니핑/스푸핑/MITM/DoS · 방화벽/IDS/IPS/NAC/WAF · TLS/SSH/IPsec/VPN/NAT · DNS/DNSSEC · VLAN/스위치 보안 · 무선/802.1X · 원격접속 · 관측/세분화

1. 한눈에 흐름

응용 (HTTP, DNS, 메일…) L7 ─ WAF, 일부 IPS 전송 (TCP/UDP 포트·세션) L4 ─ 방화벽 상태, SYN flood 네트워크 (IP, 라우팅, IPsec) L3 ─ ACL, VPN, RPKI 링크 (MAC, ARP, 스위치) L2 ─ DAI, 세그먼트, 무선
원리: 보안 장비는 “만능 상자”가 아니다. 보는 계층과 할 수 있는 일(탐지/차단/접속통제)이 다르다. 시험은 그 경계를 넘는 틀린 문장을 고르게 한다.

2. 네트워크 기초 지도

계층식별자/PDU대표 기능·장비
L2 데이터링크MAC / 프레임같은 링크 전달, 스위치, VLAN, ARP
L3 네트워크IP / 패킷다른 네트워크로 라우팅, 라우터
L4 전송포트 / 세그먼트·데이터그램프로세스 간 전달, TCP 신뢰성·UDP 단순성
L7 응용도메인·URL·메시지HTTP, DNS, SMTP 등 실제 서비스

IPv4는 32비트, IPv6는 128비트입니다. 사설 IPv4는 10/8, 172.16/12, 192.168/16이고 인터넷에서 직접 라우팅하지 않습니다. 서브넷 마스크가 길수록 네트워크는 더 잘게 나뉘고 호스트 수는 줄어듭니다.

자주 보는 포트: SSH 22, DNS 53, HTTP 80, HTTPS 443, SMTP 25, POP3 110, IMAP 143, SNMP 161/162. 포트 번호만으로 실제 애플리케이션을 확정할 수는 없습니다.

원리: MAC은 같은 링크의 다음 홉, IP는 종단 네트워크 주소, 포트는 호스트 안의 프로세스를 가리킵니다.

3. TCP가 왜 중요한가

연결형 통신의 시작은 3-way handshake입니다.

클라이언트 --SYN--> 서버 클라이언트 <--SYN+ACK-- 서버 클라이언트 --ACK--> 서버 → 연결 성립

SYN flood는 SYN만 잔뜩 보내 서버의 반연결(backlog)을 채웁니다. 출발지 IP가 위조되면 “그 IP만 차단”으로는 부족하고, SYN cookie·비율 제한·상위망 대응을 함께 봅니다.

초인종만 누르고 안 들어오는 사람 수천 명 → 관리실 대기열이 가득 차 진짜 손님이 못 들어옴.

TCP는 순서·재전송·흐름/혼잡 제어를 제공하고, UDP는 연결 설정과 재전송이 없어 지연이 작지만 신뢰성은 응용이 보완합니다. TCP 종료의 FIN과 비정상 종료 RST도 구분합니다.

4. 계층별 공격과 대응

ARP는 “이 IP의 MAC이 누구야?”에 답합니다. 위조 응답으로 중간자(MITM)가 됩니다.

원리: DNSSEC은 DNS 서명 검증이지, ARP 프레임의 MAC 위조를 막지 않는다. L2 문제는 L2 통제(정적 ARP, DHCP snooping + DAI)로 본다.
공격핵심 장면대응 축
스니핑/MAC flooding트래픽 도청·스위치 테이블 교란암호화, 포트 보안, 세그먼트 분리
ARP spoofing게이트웨이 MAC을 속여 MITMDHCP snooping+DAI, 정적 매핑, 암호 채널
IP spoofing/Smurf출발지 위조·브로드캐스트 반사ingress/egress 필터, directed broadcast 제한
SYN/Slow/분산 DoS상태·연결·대역폭 고갈cookie/timeout/rate limit, CDN·상위망 분산 대응
UDP/DNS/NTP 증폭작은 위조 질의가 큰 응답으로 반사스푸핑 차단, 공개 재귀 제한, 응답률 제한
세션 하이재킹/MITM세션 값·경로 가로채기TLS, 강한 세션, 인증된 키교환
BGP 하이재킹권한 없는 접두사 기원 광고ROA/RPKI 검증, 접두사 필터, 피어 정책

5. 장비 역할 지도

장비주로 하는 일한계(자주 오답)
방화벽정책으로 흐름 허용/거부(주소·포트·상태 등)앱 취약점 “의도”를 항상 판별하진 않음
IDS탐지·경보기본은 차단이 아님
IPS탐지 + 차단 가능오탐 시 업무 중단 위험
NIDS네트워크 구간 트래픽 관측암호화 본문·안 보이는 구간은 약함
HIDS호스트 로그·프로세스스위치 미러 패킷에 의존하지 않음
NAC단말 인증·상태에 따른 접속/격리SQL 문맥 분석(WAF)이 아님
WAF웹(L7) 요청 검사단말 접속 통제가 주 목적이 아님
프록시/게이트웨이응용 요청을 대신 중계·검사종단 암호화·인증을 자동 보장하지 않음
NGFW상태 검사에 앱·사용자·위협 인식 결합정책·가시성·튜닝 없이는 만능이 아님

방화벽 유형은 단순 패킷 필터 → 상태 기반 검사 → 응용 프록시 순으로 보는 정보와 비용이 달라집니다. 기본 거부 후 필요한 흐름만 열고, 광범위한 any-any와 음영 규칙을 주기적으로 정리합니다.

6. 보안 프로토콜 · 이름 · 터널

DNS

이름을 IP로 바꿉니다. 캐시 포이즌은 위조 응답을 집어넣는 공격. 완화: 질의 ID/포트 무작위화, DNSSEC(서명 검증). TTL을 줄이는 것은 캐시 수명일 뿐 암호학적 검증이 아닙니다.

NAT vs VPN vs IPsec

원리: “변환”과 “암호화”를 같은 말로 쓰면 오답. NAT ≠ VPN.

TLS · SSH · IPsec

IPv6

주소는 128비트(IPv4 32비트보다 김). 표기는 16비트 8그룹. :: 압축은 한 주소에서 한 번만. ARP 대신 NDP를 쓰므로 RA/NDP 위조 통제도 봅니다.

7. 무선 · 원격접속

WEP는 취약(RC4·짧은 IV). TKIP은 과도기. WPA2는 AES-CCMP, WPA3 개인 모드는 SAE를 사용합니다. PSK는 사전 공유키 — “인증 없이 누구나”가 아닙니다.

SSID는 이름이라 흉내 내기 쉽고, BSSID로 AP를 구분합니다. 같은 SSID = 정식 AP가 아닙니다(Evil Twin).

기업 무선의 802.1X는 단말/사용자(서플리컨트)–스위치/AP(인증자)–RADIUS(인증 서버) 구조입니다. 원격접속은 MFA, 단말 상태, 최소 경로, 세션 기록을 함께 적용하고 분할 터널의 우회·DNS 누출을 검토합니다.

8. 스위치/라우팅 · 세분화 · 관측

네트워크를 나누는 이유: 침해 후 횡적 이동 범위를 줄이기. 주소 수를 늘리려는 기술이 아닙니다.

EDR(엔드포인트 행위)과 NDR(네트워크 이상)은 시간축으로 상관하면 공격 사슬이 보입니다.

VLAN은 논리적 브로드캐스트 도메인을 나누지만 그 자체가 암호화는 아닙니다. 사용하지 않는 포트 비활성, trunk 허용 VLAN 제한, BPDU Guard·Root Guard, DHCP snooping·DAI를 목적에 맞게 씁니다.

SPAN/TAP은 관측 지점을 만들 뿐 차단 장비가 아닙니다. 암호화 트래픽은 TLS 종료 지점·프록시·엔드포인트 로그와 결합해야 가시성을 보완할 수 있습니다.

9. 헷갈림 짝

AB차이
IDSIPS탐지 vs 탐지+차단
NIDSHIDS네트워크 관측 vs 호스트 내부
NACWAF단말 접속 vs 웹 요청
DNSSECDAIDNS 검증 vs ARP 검증
NATVPN변환 vs 암호 터널
AHESP무결성 vs 기밀성 가능
SSIDBSSID이름(위조 쉬움) vs AP 식별
전송 모드터널 모드페이로드 중심 보호 vs 원 IP 패킷 전체 캡슐화
VLANVPN논리적 망분리 vs 암호 터널

10. 자가 체크

펼쳐서 답 확인
  1. 방화벽이 모든 취약점 악용 의도를 판별하나? → 아니오.
  2. SYN flood에 IP 차단만으로 부족한 이유는? → 소스 IP 위조 가능.
  3. DNSSEC이 ARP 스푸핑을 막나? → 아니오. 계층이 다름.
  4. ESP와 AH의 핵심 차이는? → 기밀성(암호) 가능 여부.
  5. 같은 SSID면 안전한가? → 아니오. Evil Twin 가능.
  6. IPv6 주소 길이는? → 128비트.
  7. UDP 증폭의 전제는? → 출발지 IP 위조와 큰 응답을 내는 공개 서비스.
  8. VLAN만으로 기밀성이 생기나? → 아니오. 논리적 분리이며 암호화가 아님.