DNSSEC와 DNS 필터링
이름 시스템을 방어합니다.
DNSSEC와 DNS 필터링은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
이름 시스템 방어하기
일반 DNS는 진위성을 보장하지 않습니다. 서로 보완적인 두 가지 방어 수단이 이를 해결합니다. DNSSEC는 응답이 진짜이며 변조되지 않았음을 증명하고, DNS 필터링은 알려진 악성 이름의 해석을 차단합니다. 두 수단을 함께 사용하면 무결성을 보호하고 공격 표면을 줄일 수 있습니다.
이 단원에서는 각 수단의 작동 방식과 다층 DNS 보안 전략에서의 역할을 다룹니다.
DNSSEC가 제공하는 것
DNSSEC (DNS 보안 확장)은 DNS 데이터에 암호학적 서명을 추가합니다. 다음을 보장합니다.
- 출처 진위성 — 응답이 실제 영역 소유자에게서 왔습니다.
- 데이터 무결성 — 전송 중 응답이 수정되지 않았습니다.
중요한 점은 DNSSEC가 기밀성을 제공하지 않는다는 것입니다. 질의와 응답은 여전히 평문으로 전달되므로, 개인정보 보호를 위해서는 DoT/DoH가 필요합니다.
레코드 서명: RRSIG
서명된 영역의 각 레코드 집합에는 해당 데이터에 대한 디지털 서명인 RRSIG 레코드가 부여됩니다. 이에 대응하는 공개 키는 DNSKEY 레코드로 게시됩니다.
검증 리졸버는 RRSIG와 DNSKEY를 가져온 다음 서명을 검증합니다. 검증에 실패하면 응답을 클라이언트에 제공하지 않고 위조된 것으로 거부합니다.
dig +dnssec example.com A
# Look for the RRSIG record alongside the A record신뢰 사슬과 DS 레코드
신뢰는 계층 구조를 따라 내려갑니다. 상위 영역은 하위 영역의 DNSKEY를 해시한 DS (위임 서명자) 레코드를 게시합니다. 사슬은 루트 → TLD → 해당 도메인으로 이어집니다.
검증 리졸버는 미리 내장된 루트 신뢰 앵커에서 시작하여 DS 레코드를 따라 내려갑니다. 연결 중 하나라도 없거나 잘못되면 검증이 실패합니다. 등록 대행자에 DS를 게시해야 해당 도메인에서 DNSSEC가 활성화됩니다.
ZSK와 KSK
영역은 두 가지 키 역할을 사용합니다.
- ZSK (영역 서명 키) — 실제 레코드에 서명하며 자주 교체됩니다.
- KSK (키 서명 키) — DNSKEY 집합에 서명하며 더 오래 유지되고 상위 영역의 DS에서 참조됩니다.
역할을 나누면 상위 위임을 건드리지 않고 ZSK를 교체할 수 있어 키 관리가 단순해집니다.
인증된 부재 증명: NSEC 및 NSEC3
DNSSEC는 이름이 존재하지 않음도 증명해야 합니다. NSEC 레코드는 존재하는 이름 사이의 빈 구간에 서명하지만, 공격자가 영역 전체를 순회하며 열거할 수 있게 합니다.
NSEC3는 평문 이름 대신 해시된 이름에 서명하여 이 문제를 해결하고 영역 열거를 어렵게 합니다. 전체를 크롤링할 수 있게 만들고 싶지 않은 영역에는 NSEC3(또는 NSEC3 옵트아웃)를 사용하십시오.
DNSSEC의 한계
범위를 현실적으로 이해해야 합니다.
- 기밀성은 제공하지 않고 무결성과 진위성만 제공합니다.
- 검증은 신뢰할 수 있는 리졸버에서 수행되어야 하며, DoT/DoH가 없으면 스텁 리졸버까지의 마지막 구간은 여전히 보호되지 않습니다.
- 잘못 구성되거나 만료된 서명은 장애를 일으키므로 서명 유효성을 모니터링해야 합니다.
- 공개 재귀가 켜져 있으면 더 큰 응답으로 인해 증폭 공격 가능성이 커집니다.
DNS 필터링 기본
DNS 필터링은 리졸버를 정책 시행 지점으로 사용합니다. 클라이언트가 악성 또는 원치 않는 도메인을 조회하면 리졸버는 응답을 거부하거나 다시 작성합니다(대개 싱크홀 또는 차단 페이지로 연결).
DNS 필터링은 저렴하고 빠르며 프로토콜에 종속되지 않습니다. 조회를 차단하면 연결을 시도하기도 전에 악성 코드 C2, 피싱, 원치 않는 범주를 차단할 수 있습니다.
응답 정책 영역(RPZ)
RPZ는 DNS 방화벽 정책을 적용하는 표준 방식입니다. 리졸버는 정책 영역(로컬 영역 또는 위협 인텔리전스 피드에서 제공되는 영역)을 불러와 다음과 같은 작업을 수행할 수 있습니다.
NXDOMAIN을 반환합니다(이름이 존재하지 않음).NODATA를 반환합니다.- 싱크홀 또는 통제된 차단 구역 IP로 리디렉션합니다.
- 로그를 남기면서 통과시킵니다.
싱크홀링은 사고 대응에 강력합니다. 알려진 C2 도메인을 리디렉션하고 해당 도메인에 연결하려는 호스트를 확인할 수 있기 때문입니다.
; Example RPZ entry redirecting a malicious domain to a sinkhole
malware-c2.example. CNAME sinkhole.security.local.위협 인텔리전스와 범주
필터링의 가치는 데이터 품질에 따라 달라집니다. 리졸버에 다음 데이터를 제공하십시오.
- 선별된 악성 코드/피싱/C2 지표 목록
- 최근 등록되었거나 평판이 낮은 도메인 피드(악성인 경우가 많음)
- 범주 정책(예: 기업 장치에서 알려진 익명화 도구 차단)
필터링을 기록과 결합하여 차단된 조회가 단순히 조용히 거부되는 데 그치지 않고 탐지 신호가 되게 하십시오.
DNSSEC와 필터링 결합
두 방어 수단은 서로 경쟁하지 않고 상호 보완합니다.
- DNSSEC는 실제로 받는 응답이 진짜이며 변조되지 않았음을 보장합니다.
- 필터링/RPZ는 애초에 알려진 악성 이름을 해석하지 않도록 합니다.
검증 기능이 있는 내부 리졸버에 두 가지를 모두 배포하고, 마지막 구간의 개인정보 보호를 위해 DoT/DoH를 추가하며, 외부 송신 통제를 적용하면 강력한 다층 DNS 보안 태세를 갖출 수 있습니다.
빠른 점검
DNSSEC가 실제로 무엇을 보장하는지 확인해 보십시오.
요약
DNSSEC는 RRSIG 서명, 루트 앵커에서 이어지는 DNSKEY/DS 신뢰 사슬, NSEC/NSEC3 인증된 부재 증명을 사용하여 DNS 응답을 인증하지만 기밀성은 제공하지 않습니다. DNS 필터링(RPZ, 싱크홀링, 위협 피드)은 알려진 악성 이름의 해석을 막고 차단을 탐지로 전환합니다.
검증 기능이 있는 내부 리졸버에서 DoT/DoH 및 외부 송신 통제와 함께 사용하면, 이 과정에서 다룬 DNS 공격에 대한 다층 방어를 구성할 수 있습니다.
AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 76
- 레슨
- 303
자주 묻는 질문
“DNSSEC와 DNS 필터링” 강의는 무료인가요?
네 — “DNSSEC와 DNS 필터링” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“DNSSEC와 DNS 필터링”에서 뭘 배우나요?
이름 시스템을 방어합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“DNSSEC와 DNS 필터링” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- DNS의 작동 원리와 위험
- DNS 스푸핑과 캐시 포이즈닝
- DNS 터널링과 정보 유출
- DNSSEC와 DNS 필터링