방화벽: 패킷 필터링과 차세대 방화벽
상태 비저장 패킷 필터링, 상태 기반 검사, 애플리케이션 인식·IPS·SSL 검사를 지원하는 차세대 방화벽을 비교합니다.
방화벽: 패킷 필터링과 차세대 방화벽은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
방화벽이란 무엇입니까?
방화벽은 미리 정의된 규칙에 따라 들어오고 나가는 트래픽을 모니터링하고 제어하는 네트워크 보안 장치(하드웨어 또는 소프트웨어)입니다. 방화벽은 신뢰할 수 있는 내부 네트워크와 신뢰할 수 없는 외부 네트워크 사이에 위치하여 문지기 역할을 합니다. 방화벽은 경계 보안의 기본적인 제어 수단이지만, 암호화된 채널을 사용하거나 신뢰할 수 있는 영역 내부에서 측면 이동을 수행하는 최신 공격은 방화벽만으로는 충분하지 않으며 다른 방어 계층과 결합해야 한다는 점을 보여 줍니다.
패킷 필터링 방화벽
패킷 필터링 방화벽(상태 비저장 방화벽이라고도 함)은 각 패킷을 독립적으로 검사하며, 출발지 IP, 목적지 IP, 출발지 포트, 목적지 포트, 프로토콜과 같은 헤더 필드를 기준으로 판단합니다. 이러한 방화벽은 ACLs (Access Control Lists)라는 간단한 허용/거부 규칙을 적용합니다. 각 패킷을 서로 독립적으로 검사하므로 패킷이 설정된 세션의 일부인지 추적할 수 없습니다. 따라서 예상되는 헤더 값을 위조하거나 여러 패킷을 이용하는 취약점을 악용하는 공격에 취약합니다.
# iptables packet filter example (Linux)
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Block inbound Telnet
iptables -A INPUT -p tcp --dport 23 -j DROP
# Allow SSH from specific subnet
iptables -A INPUT -p tcp -s 10.0.0.0/24 --dport 22 -j ACCEPT상태 기반 검사 방화벽
상태 기반 검사 방화벽은 활성 연결을 추적하는 상태 테이블을 유지합니다. 패킷이 도착하면 방화벽은 해당 패킷이 이미 설정된 세션에 속하는지 확인합니다. 따라서 명시적인 규칙이 없어도 반환 트래픽을 자동으로 통과시킬 수 있습니다. 상태 기반 방화벽은 유효한 세션에 속하지 않는 패킷을 탐지할 수 있으므로 패킷 필터보다 훨씬 안전합니다. 예를 들어 은밀한 스캔에 사용되는 원치 않는 ACK 패킷을 탐지하고 연결 수준의 정책을 적용할 수 있습니다.
# Example state table entries:
# ESTABLISHED: connection is in use
# RELATED: packet is related to existing connection (e.g. FTP data)
# NEW: first packet of a new connection
# INVALID: packet doesn't match any known state
# Check conntrack table on Linux
conntrack -L차세대 방화벽 (NGFW)
차세대 방화벽(NGFW)은 상태 추적을 넘어 심층 패킷 검사와 애플리케이션 인식 기능을 추가합니다. NGFW는 프로토콜 분석과 머신 러닝을 사용하여 단순히 포트만 확인하는 것이 아니라 트래픽을 생성하는 애플리케이션을 식별할 수 있습니다. 주요 NGFW 기능으로는 애플리케이션 제어(포트와 관계없이 Dropbox 차단), 사용자 ID 통합(AD 그룹에 연결된 규칙), 통합 IPS, SSL/TLS 검사가 있습니다. 주요 공급업체로는 Palo Alto Networks, Fortinet, Check Point, Cisco Firepower가 있습니다.
# NGFW capabilities:
# - Layer 7 application identification (App-ID)
# - User-ID (Active Directory integration)
# - Content-ID (URL filtering, malware scanning)
# - SSL decryption (forward proxy)
# - Integrated IPS signatures방화벽 규칙과 ACL 순서
방화벽 규칙은 위에서 아래 순서로 평가되며, 처음 일치하는 규칙이 적용됩니다. 따라서 더 구체적인 규칙을 더 일반적인 규칙보다 앞에 배치해야 합니다. 맨 아래의 암시적 전체 거부 규칙은 명시적으로 허용되지 않은 모든 트래픽을 차단합니다. 흔한 실수로는 구체적인 거부 규칙보다 포괄적인 허용 규칙을 앞에 배치하는 것, 섀도잉(이전 규칙이 항상 먼저 일치하여 특정 규칙이 한 번도 일치하지 않는 현상), 애플리케이션에 필요한 반환 트래픽이나 ICMP 오류 메시지 허용을 잊는 것이 있습니다.
# Firewall ACL example (conceptual order matters):
# Rule 1: ALLOW TCP src ANY dst 10.0.1.5 dport 443
# Rule 2: DENY TCP src ANY dst 10.0.1.5 dport ANY
# Rule 3: ALLOW TCP src 10.0.0.0/8 dst ANY dport 22
# Rule 4: DENY ANY (implicit deny-all)
#
# If Rule 2 were placed before Rule 1, HTTPS would be blocked.웹 애플리케이션 방화벽 (WAF)
WAF (Web Application Firewall)는 Layer 7에서 작동하며 SQL 인젝션, XSS, CSRF와 같은 공격으로부터 웹 애플리케이션을 보호하도록 특별히 설계되었습니다. 네트워크 트래픽을 광범위하게 보호하는 NGFW와 달리 WAF는 HTTP와 HTTPS의 의미를 이해하고 URL, 헤더, 쿠키, 요청 본문을 검사합니다. WAF는 탐지 모드(기록하지만 차단하지 않음) 또는 방지 모드(악성 요청 차단)로 작동할 수 있습니다. AWS WAF, Cloudflare, Imperva는 일반적으로 사용되는 상용 솔루션입니다.
# WAF rule example (pseudocode):
# Block requests with SQL injection patterns:
# URI or body contains: ' OR 1=1 --
# URI or body contains: UNION SELECT
# URI or body contains: ; DROP TABLE
#
# Block XSS patterns:
# URI or body contains: <script>
# URI or body contains: javascript:방화벽의 SSL/TLS 검사
현재 대부분의 트래픽이 HTTPS로 암호화되므로 위협이 TLS 세션 내부에 숨을 수 있습니다. SSL/TLS 검사(SSL 가로채기 또는 복호화라고도 함)를 사용하면 NGFW가 중간자 프록시로 작동할 수 있습니다. 방화벽이 클라이언트의 TLS 연결을 종료하고 평문을 검사한 다음 목적지를 향해 다시 암호화합니다. 이를 통해 암호화된 터널 내부에서 악성 코드 검사와 DLP를 수행할 수 있습니다. 방화벽의 인증서는 클라이언트가 신뢰해야 하며, 일반적으로 그룹 정책을 통해 조직의 장치에 배포합니다.
# SSL inspection flow:
# Client -> [TLS session A: Client trusts FW cert] -> NGFW
# NGFW -> [TLS session B: NGFW validates server cert] -> Server
#
# The NGFW can now inspect plaintext between sessions A and B.
# Pinned-cert apps (banking, some OS updates) may break.네트워크 아키텍처에서의 방화벽 배치
방화벽은 신뢰 경계에 배치할 때 가장 효과적입니다. 일반적인 설계에서는 인터넷과 DMZ 사이에 경계 방화벽을 배치하고, DMZ와 내부 네트워크 사이에 내부 방화벽을 배치합니다. 이렇게 하면 보호된 서브넷이 만들어져 외부에 공개되는 서버(웹, 메일)를 격리할 수 있습니다. 따라서 이러한 서버가 침해되더라도 공격자가 내부 시스템에 직접 접근할 수 없습니다. 최신 설계에서는 측면 이동을 제한하기 위해 내부 세그먼트 사이에도 방화벽을 배치합니다.
# Three-zone firewall architecture:
# [Internet]
# |
# [Perimeter NGFW]
# |
# [DMZ: web servers, mail relay, DNS]
# |
# [Internal NGFW]
# |
# [Internal network: workstations, servers, databases]침입 탐지 시스템과 침입 방지 시스템 비교
IDS (Intrusion Detection System)는 트래픽을 모니터링하고 의심스러운 패턴을 식별하면 경고를 생성하지만 트래픽을 차단하지는 않습니다. IPS (Intrusion Prevention System)는 인라인으로 배치되어 실시간으로 악성 패킷을 적극적으로 DROP하거나 연결을 재설정할 수 있습니다. 대부분의 최신 NGFW에는 통합 IPS가 포함되어 있습니다. 탐지 방법에는 시그니처 기반(알려진 공격 패턴과 비교)과 이상 징후 기반(학습한 기준선에서 벗어난 변화를 탐지)이 있습니다.
# IDS/IPS placement options:
# NIDS (Network): monitors traffic on a network segment
# -> requires port mirroring (SPAN port) or network tap
# HIDS (Host): monitors system calls and file changes on a host
# -> example: OSSEC, Wazuh
# Inline IPS: traffic must pass through the device
# -> can block in real time but also becomes a bottleneck통합 위협 관리 (UTM)
UTM (Unified Threat Management) 어플라이언스는 방화벽, IPS, 백신, VPN, 웹 필터링, 때로는 이메일 보안까지 여러 보안 기능을 하나의 장치에 통합합니다. UTM은 관리를 단순화하고 비용을 줄일 수 있으므로 중소기업에서 인기가 높습니다. 그러나 하나의 어플라이언스가 단일 장애 지점이 되고, 특수 목적 솔루션만큼의 성능이나 깊이를 제공하지 못할 수 있다는 상충 관계가 있습니다. 기업 환경에서는 UTM이라는 용어가 대부분 NGFW로 대체되었습니다.
시험을 위한 방화벽 유형 비교
Security+ 시험에서는 주어진 상황에 적합한 방화벽 유형을 선택하는 능력을 평가합니다. 패킷 필터링은 빠르지만 상태를 추적하지 않으며 쉽게 우회할 수 있습니다. 상태 기반 검사는 세션을 추적하며 최신 네트워크의 기준이 됩니다. NGFW는 애플리케이션 인식, 사용자 ID, 통합 IPS를 추가하므로 기업 경계에 적합한 선택입니다. WAF는 Layer 7의 HTTP 웹 애플리케이션을 특별히 보호합니다. 항상 위협에 맞는 제어 수단을 선택하십시오. WAF는 포트 스캔을 막지 못하고 패킷 필터는 SQL 인젝션을 막지 못합니다.
빠른 확인
이 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보십시오.
lesson 요약
이 lesson에서는 다음을 배웠습니다. 패킷 필터링 방화벽은 상태를 추적하지 않으며 헤더 필드만으로 각 패킷을 평가합니다. 상태 기반 방화벽은 연결 상태를 추적하여 반환 트래픽을 허용하고 비정상 패킷을 탐지합니다. 차세대 방화벽은 더 심층적인 검사를 위해 애플리케이션 인식, 사용자 ID, 통합 IPS를 추가합니다. 다음 lesson에서는 네트워크 세분화와 VLANs를 살펴봅니다.
자주 묻는 질문
“방화벽: 패킷 필터링과 차세대 방화벽” 강의는 무료인가요?
네 — “방화벽: 패킷 필터링과 차세대 방화벽” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“방화벽: 패킷 필터링과 차세대 방화벽”에서 뭘 배우나요?
상태 비저장 패킷 필터링, 상태 기반 검사, 애플리케이션 인식·IPS·SSL 검사를 지원하는 차세대 방화벽을 비교합니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“방화벽: 패킷 필터링과 차세대 방화벽” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- TCP/IP 모델과 일반 포트
- 방화벽: 패킷 필터링과 차세대 방화벽
- 네트워크 세분화와 VLAN
- 일반적인 네트워크 공격: DoS, 스푸핑, MITM