0Pricing
Security+ Academy · 강의

웹 콘텐츠 필터링 및 DNS 싱크홀

URL 필터링 프록시와 DNS 기반 싱크홀을 통해 악성 도메인과 콘텐츠 범주를 차단하고, 네트워크 계층에서 악성 코드의 콜백을 중지합니다.

웹 콘텐츠 필터링 및 DNS 싱크홀은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

왜 Web 콘텐츠를 필터링해야 하나요?

웹 탐색은 가장 흔한 감염 경로 중 하나입니다. 악성 다운로드, 사용자가 인지하지 못하는 사이에 실행되는 공격, 피싱 페이지는 모두 사용자가 유해한 URL에 접속하도록 유도합니다. Web 콘텐츠 필터링은 사용자가 장치에서 어떤 웹사이트에 액세스할 수 있는지 제어하고, 연결이 이루어지기 전에 악성 콘텐츠나 정책을 위반하는 콘텐츠의 범주를 차단합니다. 필터링은 네트워크 Proxy 계층, DNS 계층 또는 엔드포인트 자체에 적용할 수 있습니다. 올바르게 구성하면 다른 방어 수단이 실패하더라도 필터링을 통해 Malware 다운로드, 명령 및 제어(C2) 콜백, 데이터 유출을 차단할 수 있습니다.

URL 필터링 Proxy

Web Proxy는 Client와 인터넷 사이에 위치합니다. 사용자가 URL로 이동하면 Request가 Proxy로 전송되고, Proxy는 Webroot, Zscaler, Palo Alto와 같은 공급업체가 관리하는 분류된 URL 데이터베이스와 URL을 대조합니다. 범주가 차단되어 있으면(Malware, Gambling, Adult Content) Proxy가 차단 페이지를 반환합니다. 허용되어 있으면 Proxy가 Content를 가져와 사용자에게 반환합니다. 명시적 Proxy를 사용하려면 Browser를 구성해야 하며, 투명 Proxy는 Client를 구성하지 않아도 트래픽을 가로챕니다. Cloud 기반 Secure Web Gateway(SWG)는 트래픽을 회사 네트워크로 우회시키지 않고도 원격 사용자에게 필터링을 적용합니다.

# squid proxy basic configuration snippet
http_port 3128

# Block malware and phishing categories
acl blocklist dstdomain '/etc/squid/blocklist.txt'
http_access deny blocklist

# Allow trusted corporate subnet
acl trusted src 10.10.0.0/24
http_access allow trusted
http_access deny all

# Block file types (executable downloads)
acl badfiles url_regex -i \.exe$ \.bat$ \.ps1$
http_access deny badfiles

DNS 기반 필터링

DNS 기반 필터링은 TCP 연결이 이루어지기 전에 DNS 확인 계층에서 악성 도메인을 차단합니다. 장치가 알려진 악성 도메인을 조회하면 DNS 확인자는 실제 주소 대신 Sinkhole IP(또는 NXDOMAIN)를 반환하여 연결 자체를 차단합니다. Cisco Umbrella, Cloudflare Gateway, Quad9과 같은 서비스는 수십억 건의 조회에 실시간 위협 인텔리전스를 적용하는 Cloud DNS 확인자로 작동합니다. DNS 필터링은 명령 및 제어 콜백 도메인과 Malware 배포 도메인을 차단하는 데 특히 효과적입니다.

# Redirect corporate DNS to filtering resolver
# Replace ISP DNS with filtering service

# Option 1: Enterprise - Cisco Umbrella
# Point internal DNS forwarder to 208.67.222.222

# Option 2: On-prem sinkhole (BIND config)
# zone 'malware-c2-domain.evil' IN {
#   type master;
#   file '/etc/bind/sinkhole.zone';
# };
# sinkhole.zone: A 0.0.0.0 (or sinkhole server IP)

# Option 3: pi-hole style local block
local-zone: 'malware-domain.com.' refuse

DNS Sinkhole이란 무엇인가요?

DNS Sinkhole은 차단된 도메인에 대해 가짜로 제어되는 IP 주소를 반환하는 Server입니다. 엔드포인트의 Malware가 명령 및 제어 도메인을 확인하려고 하면 Sinkhole은 Sinkhole Server의 IP를 반환합니다. Malware의 연결 시도는 Sinkhole Server에 도달하고, Server는 해당 연결을 기록합니다. 이를 통해 감염된 내부 Host(명령 및 제어 조회를 수행하는 Host), 콜백을 시도하는 빈도, 현재 활동 중인 Malware 계열(명령 및 제어 도메인을 기준으로)을 확인할 수 있습니다. Sinkhole은 차단된 악성 트래픽을 위협 인텔리전스로 전환합니다. 단순히 차단하는 데 그치지 않고, 복구가 필요한 감염 Host를 식별합니다.

# DNS sinkhole detection workflow
# 1. Malware on host A queries botnet-c2.evil
# 2. DNS sinkhole returns 10.0.0.99 (sinkhole IP)
# 3. Malware connects to 10.0.0.99:8080
# 4. Sinkhole server logs: connection from 192.168.1.45
# 5. Security team alerts:
#    'Host 192.168.1.45 attempted C2 to botnet-c2.evil'
#    -> Isolate host, begin forensic investigation

범주 기반 URL 필터링

URL 필터링 데이터베이스는 수십억 개의 URL을 Malware, Phishing, Botnet C2, Anonymizers/VPN, Adult Content, Gambling, Social Media, Cloud Storage, Streaming Media, News 등 수백 개의 범주로 분류합니다. Admin은 차단 Policy(항상 거부), 허용 Policy(항상 허용), 경고 Policy(사용자에게 경고를 표시하고 계속 진행하려면 클릭하도록 함)를 구성합니다. URL 분류는 공급업체가 실시간으로 관리하며, 새로 발견된 악성 도메인은 일반적으로 탐지 후 몇 분 이내에 추가됩니다. 분류 데이터베이스의 품질이 필터링의 효과를 직접적으로 좌우합니다.

# Web filtering policy example
Category              Action    Reason
--------------------  --------  ----------------------
Malware sites         BLOCK     Security
Phishing              BLOCK     Security
C2 / Botnet           BLOCK     Security
Anonymizers / VPN     BLOCK     Policy bypass risk
Gambling              BLOCK     AUP violation
Adult Content         BLOCK     AUP violation
Social Media          WARN      Productivity
Cloud Storage         ALLOW     Business need
News / Media          ALLOW     Informational
Microsoft 365         ALLOW     Critical SaaS

Proxy에서의 SSL/TLS 검사

대부분의 Web 트래픽이 HTTPS를 사용하므로, 콘텐츠 필터링 Proxy가 암호화된 세션 내부를 확인하려면 SSL/TLS 검사(SSL 범핑 또는 중간자 검사라고도 함)를 수행해야 합니다. Proxy는 Client에서 오는 TLS 세션을 종료하고 Content를 검사한 다음 Server로 보낼 때 다시 암호화합니다. 회사 CA Certificate는 MDM을 통해 관리되는 모든 엔드포인트에 배포되므로, Client는 Browser 경고 없이 Proxy가 다시 서명한 Certificate를 신뢰할 수 있습니다. 개인정보 보호 우려와 규제 제약 때문에 검사에서 제외해야 하는 범주에는 Banking, Healthcare 포털, 법률 연구 사이트가 있습니다.

HTTPS를 통한 DNS(DoH) 우회 문제

DNS 기반 필터링의 주요 과제는 HTTPS를 통한 DNS(DoH)입니다. Chrome 및 Firefox와 같은 Browser는 DoH를 지원하며, 로컬 재귀 확인자 대신 1.1.1.1 또는 8.8.8.8과 같은 확인자로 DNS 조회를 암호화하여 전송합니다. 이 경우 조회가 회사 DNS Server에 도달하지 않으므로 DNS Sinkhole 및 필터링 제어를 우회합니다. Enterprise 환경의 대응 방법은 Group Policy를 통해 DoH 비활성화, Firewall에서 DoH 확인자 IP 차단, 또는 투명 Proxy를 사용하여 모든 포트 443/853 트래픽을 회사의 DoH 인식 확인자로 Redirect하는 것입니다.

# Block DoH bypass at the firewall
# Block common DoH providers
iptables -I FORWARD -d 1.1.1.1 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 8.8.8.8 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 9.9.9.9 -p tcp --dport 443 -j DROP

# Windows Group Policy: disable browser DoH
# Computer Config > Admin Templates > Google Chrome
# 'DNS over HTTPS mode': set to 'Off'

# Or force all DNS through corporate resolver
# Redirect UDP/TCP 53 and DoH (443) to corporate DNS

필터링을 위한 위협 인텔리전스 피드

콘텐츠 필터링 시스템의 품질은 위협 인텔리전스의 품질을 넘을 수 없습니다. 최신 필터링 플랫폼은 여러 인텔리전스 피드를 사용합니다. 여기에는 선별된 악성 IOC가 포함된 상용 피드(FireEye, Recorded Future, ThreatConnect), 오픈 소스 피드(AlienVault OTX, abuse.ch, Emerging Threats), 과거 사고에서 얻은 조직 맞춤형 피드가 있습니다. 인텔리전스 피드의 IOC(악성 도메인, IP, URL, 파일 해시)는 탐지 후 몇 분 이내에 필터링 Policy에 자동으로 반영되므로, 공급업체 데이터베이스 업데이트를 기다리지 않고 새로 발견된 위협을 거의 실시간으로 보호할 수 있습니다.

Safe Search 및 Social Media 제어

Web 필터링은 전체 사이트를 차단하는 데서 끝나지 않습니다. 검색 엔진(Google, Bing)에 대한 Safe Search 적용은 모든 조회에 Safe Search 매개변수를 추가하여 검색 엔진 전체를 차단하지 않고도 노골적인 Content를 결과에서 제외합니다. YouTube 제한 모드는 DNS CNAME 재매핑을 통해 강제할 수 있습니다. Social Media는 업무 목적으로 허용하면서도 Proxy의 애플리케이션 계층 필터링을 통해 특정 Social Media 애플리케이션의 업로드 및 다운로드를 차단할 수 있습니다. 이러한 세분화된 제어를 사용하면 조직은 단순한 차단 또는 허용 결정만으로 대응하지 않고 업무상 사용과 Policy 적용 사이의 균형을 맞출 수 있습니다.

보고 및 경고

Web 필터링은 Security 운영에 활용되는 풍부한 원격 측정 데이터를 생성합니다. 모니터링할 보고서에는 사용자 및 장치별 Malware 범주 적중(잠재적 침해를 나타냄), 명령 및 제어 콜백 시도(즉시 조사가 필요함), Policy 우회 시도(Anonymizer/VPN 사용 패턴), 데이터 유출 위험(개인 Cloud Storage로 대량 업로드)이 포함됩니다. 신뢰도가 높은 악성 범주 적중에 대한 경고는 SIEM 및 티켓 관리 시스템과 통합하여 자동화된 조사 절차를 시작해야 합니다. 정기적으로 경영진에게 보고하면 Web 계층에서 차단한 위협의 규모를 보여줄 수 있습니다.

엔드포인트 기반 필터링과 네트워크 기반 필터링 비교

Web 필터링은 네트워크 계층(Proxy, DNS 확인자) 또는 엔드포인트 계층(장치에 설치된 에이전트)에 적용할 수 있습니다. 네트워크 기반 필터링은 장치별로 설치하지 않아도 모든 장치를 보호하지만, 사용자가 VPN 외부에 있으면 작동하지 않습니다. 엔드포인트 에이전트는 장치에서 필터를 로컬로 실행하고 Policy 업데이트를 위해 원격 측정 데이터를 Cloud로 전송하여 원격 사용자에게도 필터링을 제공합니다. 하이브리드 모델은 사내 트래픽에는 네트워크 필터링을, 원격 근무자에게는 엔드포인트 에이전트를 적용하는 방식으로 두 가지를 결합합니다. DNS 기반 Cloud 필터링(Cisco Umbrella)은 회사 확인자가 장치가 이동하는 곳마다 장치를 따라가도록 하여 거의 모든 환경을 포괄합니다.

빠른 확인

이 단원에서 다룬 CompTIA Security+(SY0-701) 개념을 이해했는지 확인해 보십시오.

단원 요약

이 단원에서는 다음을 배웠습니다. URL 필터링 Proxy는 분류된 데이터베이스와 Web Request를 대조하여 악성 사이트나 Policy를 위반하는 사이트를 차단하고, DNS Sinkhole은 알려진 악성 도메인에 가짜 IP를 반환하며 기록된 콜백 시도를 통해 감염된 Host를 식별합니다. 또한 DoH 우회는 DNS 기반 필터링에 대한 중대한 위협이며, 이를 완화하려면 Group Policy, Firewall 규칙 또는 투명 Proxy가 필요합니다. 다음 단원에서는 SSL/TLS 검사와 Browser 내 중간자 공격을 살펴봅니다.

자주 묻는 질문

“웹 콘텐츠 필터링 및 DNS 싱크홀” 강의는 무료인가요?

네 — “웹 콘텐츠 필터링 및 DNS 싱크홀” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“웹 콘텐츠 필터링 및 DNS 싱크홀”에서 뭘 배우나요?

URL 필터링 프록시와 DNS 기반 싱크홀을 통해 악성 도메인과 콘텐츠 범주를 차단하고, 네트워크 계층에서 악성 코드의 콜백을 중지합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Security+ Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“웹 콘텐츠 필터링 및 DNS 싱크홀” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 이메일 인증: SPF, DKIM 및 DMARC
  2. 보안 이메일 게이트웨이 및 스팸 방지 제어
  3. 웹 콘텐츠 필터링 및 DNS 싱크홀
  4. SSL/TLS 검사 및 브라우저 중간자 공격
← Security+ Academy(으)로 돌아가기