0Pricing
AWS Security Academy · 강의

도메인 필터링 및 이그레스 제어

워크로드가 연결할 수 있는 외부 대상을 제한해 보세요.

도메인 필터링 및 이그레스 제어은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

송신을 제어하는 이유

대부분의 방화벽은 인바운드 트래픽에 집중하지만 송신 트래픽 제어도 보안에 매우 중요합니다. 손상된 워크로드는 명령을 받거나 데이터를 유출하기 위해 공격자의 서버에 연결합니다. 리소스가 연결할 수 있는 대상을 제한하면 이 경로를 차단하고 침해로 인한 피해를 줄일 수 있습니다.

보안 그룹과 NACL의 한계

보안 그룹과 NACL은 IP와 포트로만 아웃바운드 트래픽을 제한할 수 있으며 도메인별 제한은 할 수 없습니다. 공격자 인프라는 IP를 교체하고 클라우드 호스트를 공유하므로 IP 기반 송신 규칙은 취약합니다. Network Firewall의 도메인 기반 필터링은 이름으로 대상을 제어하여 이 문제를 해결합니다.

도메인 허용 목록

도메인 허용 목록은 소프트웨어 저장소, AWS 서비스 엔드포인트, 파트너 API와 같이 승인된 도메인으로만 아웃바운드 트래픽을 허용하고 나머지는 모두 차단합니다. 이러한 기본 거부 방식에서는 손상된 호스트조차 알 수 없는 명령 및 제어 서버에 연결할 수 없습니다.

# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROP

도메인 거부 목록

도메인 거부 목록은 반대로 알려진 악성 도메인이나 원치 않는 도메인을 차단하고 나머지는 허용합니다. 높은 보안 수준이 필요한 환경에서는 허용 목록이 더 강력하며, 모든 대상을 차단하기 어려운 덜 제한적인 워크로드에는 거부 목록이 적합합니다.

도메인 일치 방식

Network Firewall은 HTTPS에서 TLS SNI(Server Name Indication)을, 일반 텍스트에서는 HTTP Host 헤더를 검사하여 대상 도메인을 확인합니다. SNI는 TLS 핸드셰이크 중 평문으로 전송되므로 방화벽은 트래픽을 복호화하지 않고도 도메인별로 HTTPS를 필터링할 수 있습니다.

데이터 유출 방지

송신 트래픽 필터링은 데이터 유출에 직접 대응합니다. 공격자가 훔친 데이터를 승인되지 않은 클라우드 저장소나 붙여넣기 사이트에 업로드하려 하면 도메인 규칙이 연결을 차단합니다. 로깅을 함께 사용하면 시도가 발생했다는 경보도 확인할 수 있어 탐지에 도움이 됩니다.

명령 및 제어 차단

악성 코드는 일반적으로 지시를 받기 위해 명령 및 제어(C2) 도메인에 비콘을 보냅니다. 엄격한 송신 허용 목록을 적용하면 C2 도메인이 목록에 없기 때문에 이 연결 고리가 끊어지고, 최초 감염 이후에도 많은 악성 코드 유형을 무력화할 수 있습니다. 이는 핵심적인 격리 제어 수단입니다.

중앙 집중식 송신

여러 VPC를 사용하는 환경에서는 트랜짓 게이트웨이를 통해 Network Firewall을 실행하는 중앙 검사 VPC로 모든 아웃바운드 트래픽을 라우팅합니다. 하나의 송신 정책으로 모든 워크로드를 관리하고, 하나의 도메인 규칙 집합을 조직 전체에 일관되게 적용할 수 있으므로 보안과 감사가 모두 간소화됩니다.

NAT와의 상호 작용

송신 트래픽 필터링은 일반적으로 아웃바운드 경로의 NAT 게이트웨이와 함께 배치됩니다. 트래픽은 프라이빗 서브넷에서 방화벽을 거친 다음 NAT를 통해 인터넷으로 흐릅니다. 모든 아웃바운드 연결을 검사하려면 라우팅 테이블이 NAT보다 먼저 방화벽 엔드포인트를 거치도록 트래픽을 전송해야 합니다.

송신 결정 로깅

Network Firewall의 경보 및 흐름 로그를 로그 파이프라인으로 전송하면 어떤 송신 시도가 차단되었고 워크로드가 어떤 도메인에 연결하는지 확인할 수 있습니다. 예상하지 못한 차단 도메인은 침해를 드러낼 수 있으며, 허용 목록은 시간이 지남에 따라 정책의 범위를 적절히 조정하고 강화하는 데 도움이 됩니다.

계층형 송신 전략

효과적인 송신 보안은 도메인 허용 목록, 기본 삭제를 적용한 엄격한 순서, 중앙 집중식 검사, 철저한 로깅을 계층적으로 적용합니다. 이를 통해 아웃바운드 트래픽은 열린 문이 아니라 엄격하게 관리되고 관찰 가능한 통신 채널이 됩니다. SCS-C02 시험에서도 침해를 억제하는 제어 수단으로 이를 강조합니다.

빠른 확인

송신 트래픽 필터링 관점에서 판단해 보십시오.

복습

송신 제어는 손상된 호스트가 공격자 인프라에 연결하지 못하도록 합니다. 보안 그룹과 NACL은 IP와 포트로만 필터링하므로, Network Firewall의 도메인 허용 목록 또는 거부 목록을 사용하고 TLS SNI 및 HTTP Host를 복호화 없이 기준으로 삼으십시오. 이를 통해 명령 및 제어 비콘과 데이터 유출을 차단할 수 있습니다. 송신 트래픽을 검사 VPC로 중앙 집중화하고, NAT 앞에 방화벽을 배치하며, 모든 결정을 기록하십시오.

자주 묻는 질문

“도메인 필터링 및 이그레스 제어” 강의는 무료인가요?

네 — “도메인 필터링 및 이그레스 제어” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“도메인 필터링 및 이그레스 제어”에서 뭘 배우나요?

워크로드가 연결할 수 있는 외부 대상을 제한해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“도메인 필터링 및 이그레스 제어” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. AWS Network Firewall이 제공하는 기능
  2. 상태 저장 규칙 그룹 및 Suricata 규칙
  3. 도메인 필터링 및 이그레스 제어
  4. CloudFront 엣지 보안
← AWS Security Academy(으)로 돌아가기