심층 방어를 위한 두 방식의 계층화
두 방화벽을 결합하여 네트워크 보안을 강화해 보세요.
심층 방어를 위한 두 방식의 계층화은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
심층 방어
심층 방어란 서로 독립적인 제어 항목을 여러 겹으로 배치하여 한 항목의 장애나 공백이 워크로드를 노출하지 않도록 하는 것입니다. VPC에서는 보안 그룹과 네트워크 ACL이 이러한 계층에 해당하며, 라우팅 테이블, WAF, Network Firewall과 결합되어 리소스를 둘러싼 겹겹의 방어벽을 형성합니다.
상호 보완적인 강점
보안 그룹은 허용 전용 규칙을 사용하는 리소스별 세밀한 상태 저장 제어를 제공합니다. NACL은 허용과 거부를 모두 지원하는 서브넷 전체의 광범위한 상태 비저장 제어를 제공합니다. 둘을 함께 사용하면 서브넷 전체의 기본 방어선을 설정하면서 각 리소스를 정밀하게 조정할 수 있습니다.
둘 다 허용해야 함
인스턴스에 인바운드 트래픽이 도달하려면 NACL과 보안 그룹이 모두 허용해야 합니다. 어느 한 계층에서든 거부하면 패킷이 삭제됩니다. 이러한 AND 논리 덕분에 지나치게 허용적인 보안 그룹이 실수로 생성되더라도 제한적인 NACL이 추가 방어선으로 작동합니다.
NACL을 사용한 서브넷 기본 방어선
리소스 소유자가 재정의할 수 없는 서브넷 수준의 보호 기준을 적용하려면 NACL을 사용하십시오. 예를 들어 알려진 악성 CIDR을 거부하거나 서로 통신해서는 안 되는 계층 간 트래픽을 차단할 수 있습니다. NACL은 세밀하지 않으므로 이러한 규칙은 광범위하고 안정적으로 유지하십시오.
SG를 사용한 리소스별 조정
일상적인 최소 권한 규칙에는 보안 그룹을 사용하십시오. 예를 들어 웹 계층에서 443을 열고, 애플리케이션 계층이 데이터베이스에 연결하도록 허용하며, IP 대신 그룹을 참조할 수 있습니다. 보안 그룹은 정밀하고 상태 저장 방식으로 작동하므로 대부분의 네트워크 정책이 이곳에 정의됩니다.
계층형 아키텍처
일반적인 계층형 설계에서는 퍼블릭, 프라이빗 애플리케이션, 프라이빗 데이터 서브넷을 별도의 계층으로 배치합니다. NACL은 데이터 서브넷이 인터넷과 직접 통신하지 못하게 하고, 보안 그룹은 웹 계층에서 애플리케이션 계층을 거쳐 데이터베이스로 이어지는 연결을 구성합니다. 공격자가 한 계층을 침해하더라도 다음 계층에서 두 제어 항목을 모두 마주하게 됩니다.
피해 범위 제한
계층을 여러 겹으로 구성하면 침해의 피해 범위가 줄어듭니다. 애플리케이션 서버가 침해되더라도 엄격한 보안 그룹이 데이터 계층 탐색을 막고, NACL이 서브넷 전체로의 측면 이동을 차단합니다. 공격자는 VPC 전체를 자유롭게 돌아다니지 못하고 한정된 영역에 갇힙니다.
흐름 로그를 통한 검증
VPC 흐름 로그를 분석하여 계층화한 규칙이 실제로 올바르게 작동하는지 확인하십시오. 거부 항목은 차단된 시도를 보여 주고, 예상하지 못한 허용 항목은 공백을 드러냅니다. 흐름 로그를 Athena 쿼리와 함께 사용하여 계층 간 트래픽이 의도한 설계와 일치하는지 감사하십시오.
NACLs에 대한 과도한 의존 피하기
NACLs는 상태 비저장 방식이며 기본적으로 방향별 규칙이 20개로 제한되므로, NACLs에 세분화된 정책을 표현하려고 하지 마십시오. NACLs에 너무 많은 역할을 부여하면 임시 포트 관리가 복잡해지고 규칙 번호가 지나치게 늘어납니다. NACLs는 단순하게 유지하고 세부 제어는 보안 그룹에 맡기십시오.
Layer 4를 넘어
보안 그룹과 NACLs는 IP, 포트, 프로토콜만 기준으로 필터링합니다. HTTP 콘텐츠를 검사하거나 SQL 인젝션을 차단하거나 도메인별로 필터링하려면 더 높은 계층을 추가해야 합니다. 웹 요청에는 WAF를, 심층 패킷 검사에는 AWS Network Firewall을 사용하며, 두 서비스 모두 이 카테고리의 뒷부분에서 다룹니다.
전체 스택
성숙한 VPC는 라우팅 테이블, NACLs, 보안 그룹, Network Firewall, WAF를 계층화하며, 각 구성 요소가 다른 구성 요소가 놓치는 부분을 찾아냅니다. SCS-C02 시험에서는 하나의 제어 기능에 의존하기보다 올바른 계층에 올바른 제어 기능을 선택하고 이를 조합하는 능력을 평가합니다.
빠른 확인
계층화된 제어 기능을 기준으로 추론해 보십시오.
복습
심층 방어는 NACLs와 보안 그룹을 함께 사용하여 한쪽의 빈틈을 다른 쪽이 잡아내도록 합니다. 트래픽이 통과하려면 두 구성 요소 모두 인바운드를 허용해야 하므로, 제한적인 NACL은 보조 방어선 역할을 합니다. NACLs는 서브넷 수준의 대략적인 안전장치에 사용하고, 보안 그룹은 리소스별 세밀한 최소 권한에 사용하십시오. Flow Logs로 확인하고, NACLs는 단순하게 유지하며, 콘텐츠를 인식하는 필터링에는 WAF 또는 Network Firewall을 추가하십시오.
자주 묻는 질문
“심층 방어를 위한 두 방식의 계층화” 강의는 무료인가요?
네 — “심층 방어를 위한 두 방식의 계층화” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“심층 방어를 위한 두 방식의 계층화”에서 뭘 배우나요?
두 방화벽을 결합하여 네트워크 보안을 강화해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“심층 방어를 위한 두 방식의 계층화” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 보안 그룹이 트래픽을 필터링하는 방법
- 네트워크 ACL이 서브넷을 필터링하는 방법
- 상태 저장 방식과 상태 비저장 방식 비교
- 심층 방어를 위한 두 방식의 계층화