CB정보통신 인프라 보안 구축 — 7개 파트 구축 · 통합 검증 완료 ✓

PART 03 // FIREWALL · NAT

들어올 것만
들어오는 경계

AhnLab TrusGuard 50B 로 외부 · 내부 · DMZ 를 나누고, 주소 변환과 12단계 필터링 정책을 순서대로 세웠습니다. 나머지는 전부 막습니다.

허용 목록 밖은
전부 거부

3 ZONESEXT · INT · DMZ
SNAT + DNAT203.0.113.10 · .20
12 + 1POLICIES · DEFAULT DENY
1 HOSTADMIN ACCESS ONLY

// WHAT WE BUILT

방화벽 / NAT에서 만든 것

ZONES

인터페이스가 곧 영역

ETH1 외부 203.0.113.2/29, ETH2 내부 10.10.10.1/30, ETH3 DMZ 172.16.10.1/24. 내부 대역으로 가는 복귀 경로는 L3 로 보냅니다.

NAT

나갈 때와 들어올 때

내부 직원은 SNAT 로 203.0.113.10 하나를 공유해 나가고, 외부에서는 203.0.113.20 으로 들어와 DMZ 웹 서버에 닿습니다.

ADMIN

관리는 한 사람만

방화벽 GUI · SSH 는 보안 담당자 PC 192.168.10.50 에서만. 5회 실패 시 10분 잠금, 10분 무입력 시 세션 종료.

// CONFIGURATION

실제로 넣은 설정

장비에 입력한 순서 그대로입니다. 계정 비밀번호는 공개 사이트라 가렸습니다.

STEP 01

안전한 초기화

factory reset 은 라이선스를 다시 등록해야 해서 금지. initconf 로만 초기화합니다.

TrusGuard CLI · 115200
#> admin
/admin #> initconf
/admin #> exit
#> system
/system #> reboot
// GUI: https://[interface IP]:50005

STEP 02

인터페이스 · 경로

GUI 네트워크 메뉴에서 영역별 주소와 내부 복귀 경로를 등록합니다.

Network
ETH1  External   203.0.113.2/29
ETH2  Internal   10.10.10.1/30
ETH3  DMZ        172.16.10.1/24
!
192.168.10.0/24  → 10.10.10.2
192.168.20.0/24  → 10.10.10.2
192.168.30.0/24  → 10.10.10.2
0.0.0.0/0        → 203.0.113.1 (ISP)

STEP 03

SNAT · DNAT

내부 → 외부는 동적 NAT, 외부 → 웹은 정적 NAT.

Firewall › NAT
SNAT-USER-OUT
  src 192.168.10.0/24, 192.168.20.0/24  →  203.0.113.10 (PAT)
DNAT-WEB-IN
  203.0.113.20 : TCP 80, 443  →  172.16.10.10

// PACKET FILTERING

위에서부터, 먼저 맞는 규칙

정책은 순서대로 평가됩니다. 차단을 가장 위에, 기본 거부를 가장 아래에 두었습니다.

#정책조건동작
1BLOCK-MALICIOUS-IN210.95.199.0/24 → anyDENY
2BLOCK-MALICIOUS-OUTany → 210.95.199.0/24DENY
3MGMT-ALLOW192.168.10.50 → 방화벽 (HTTPS · SSH)ALLOW
4MGMT-DENYany → 방화벽 (HTTPS · SSH)DENY
5EXT-to-WEBany → 203.0.113.20 (80, 443)ALLOW
6ADMIN-to-WEB-SSH192.168.10.50 → 172.16.10.10:2222ALLOW
7WEB-to-DB-MYSQL172.16.10.10 → 192.168.30.20:3306ALLOW
8EXT-to-SERVERFARM-DENY외부 → 192.168.30.0/24DENY
9DENY-DMZ-to-INSIDE172.16.10.0/24 → 192.168.0.0/16DENY
10LOG-to-LOGSRVWeb · DB · 사용자 → 192.168.30.30:514ALLOW
11NTP-OUT전 대역 → time.bora.net:123/UDPALLOW
12USER-to-INTERNET192.168.10/20.0/24 → any (80, 443, 53)ALLOW
99DEFAULT-DENY-ALLany → anyDENY

// VERIFICATION

검증 완료

검증 로그
CB-L3-SW# ping 10.10.10.1
!!!!!  Success rate is 100 percent (5/5)

user-pc$ curl -s https://ifconfig.me
203.0.113.10                      ✓ SNAT

outside$ curl -I http://203.0.113.20
HTTP/1.1 200 OK                   ✓ DNAT → WEB

other-pc$ curl -k https://10.10.10.1:50005
curl: (28) Connection timed out   ✓ MGMT-DENY
  • P2P 링크 정상L3 → ping 10.10.10.1
  • 관리 접속은 담당자 PC 만다른 PC 는 시간 초과
  • SNAT 공인 IP 로 나감ifconfig.me → 203.0.113.10
  • DNAT 로 웹 응답http://203.0.113.20 → 200
  • 악성 대역 양방향 차단210.95.199.0/24 → DENY

// PITFALLS

겪었던 문제와 해결

증상원인해결
GUI 접속 안 됨443 으로 접속포트 50005 필수
ETH0 변경 후 끊김접속 중인 인터페이스 변경바뀐 IP 로 재접속
허용했는데 막힘정책 순서위에서부터 먼저 맞는 규칙 적용