[MOP] 다양한 구성 방식
다양한 구성 방식
1. Transparent Proxy(IN-Line)
| 항목 | 내용 |
|---|---|
| A | 운영모드: Transparent Proxy |
| B | 물리적 구성: IN-Line |
| C | 네트워크 경로상에 Bridge형태로 IN-Line 구성 |
| D | IP가 없는 Transparent Proxy Mode로 작동 |
| E | 모든 보안 기능 제공 |
| F | 구축 레퍼런스 중 80% 구성 방식 |
*Transparent Proxy
- Transparent Proxy모드는 대부분의 기존 방화벽의 작동과 유사하게 작동하며 클라이언트와 서버 간의 통신을 변경하지 않고도 HTTP트래픽을 가로채서 전달
- 이 과정에서 HTTPS트래픽을 복호화 하기 위해 WAF는 HTTPS의 대칭 키를 서버와 동기화
- 이 모드의 장점은 클라이언트나 서버를 변경할 필요가 없기 때문에 배포가 쉬움
- 하지만 Transparent Proxy는 웹 서비스 자체가 아니므로 HTTP요청에 대한 수정 및 응답을 할 수 없으며 요청이 허용되거나 거부되는지 여부만 제어 가능
- 결과적으로 웹 서비스에서 제공하는 인증이나 콘텐츠 필터링 같은 기능을 수행할 수 없게 됨
2. Port Redirection(Out-of-path)
| 항목 | 내용 |
|---|---|
| A | 운영모드: Port Redirection |
| B | 물리적 구성: One-Armed |
| C | L3, L4 Switch에서 Port Redirection필요 |
| D | 구축 또는 장애 시 서비스 단절 없음 |
| E | 모든 보안 기능 제공 |
| F | 구축 레퍼런스 중 5% 구성 방식 |
*Port Redirection
- 외부에서 들어오는 특정 포트의 트래픽을 내부의 다른 포트나 서버로 전달하는 네트워크 설정
[원리]
- 리버스 프록시 구조: WAF는 리버스 프록시로 동작하여, 외부에서 들어오는 웹 트래픽을 먼저 받아 내부의 웹 서버로 전달 (이 과정에서 포트 리디렉션이 적용)
- 로드밸런서와 연동: 로드밸런서(LB)에서 80포트로 들어오는 트래픽을 6000, 6001, 7000, 7001등 내부의 여러 포트로 분산시킬 수 있음 (이때 LB는 트래픽을 WAF의 서비스 포트로 전달)
- 포트포워딩(PF): WAF와 웹서버 간에는 내부 사설 IP와 포트를 사용하여 트래픽이 전달
- 매핑설정: WAF에서는 외부에서 들어오는 포트와 내부 웹서버의 포트를 매핑(연결)하여, 올바른 서비스가 제공되도록 설정
3. Sniffing(IN-Line)
| 항목 | 내용 |
|---|---|
| A | 운영모드: Sniffing |
| B | 물리적 구성: IN-Line |
| C | 패킷 복사 방식의 스니핑 타입으로 고성능 제공 |
| D | RSA타입의 HTTPS 트래픽만 지원 |
| E | 전체 보안 기능 중 85% 제공 |
| F | 구축 레퍼런스 중 5% 구성 방식 |
*Sniffing
- 네트워크 상에서 자신이 아닌 다른 사용자의 데이터 패킷을 엿보거나 도청하는 행위를 의미
- 즉, 네트워크를 통해 오가는 패킷을 몰래 캡처하여 그 안에 담긴 정보를 분석하는 공격기법
[원리]
- Promiscuous Mode: 일반적으로 네트워크 인터페이스는 자신에게 도착한 패킷만 처리하지만, 무차별 모드로 설정하면 네트워크를 지나는 모든 패킷을 수신할 수 있음
- 도청: 공격자는 이 기능을 이용해 네트워크 상의 모든 트래픽을 가로챌 수 있음
4. Mirroring(Out-of-path)
| 항목 | 내용 |
|---|---|
| A | 운영모드: Mirroring |
| B | 물리적 구성: One-Armed |
| C | Switch 또는 TAP으로부터 복사 트래픽 수신 |
| D | 별도 차단 인터페이스를 통해 공격 트래픽 차단 |
| E | 전체 보안 기능 중 85% 제공 |
| F | 구축 레퍼런스 중 5% 구성 방식 |
*Mirroring
- 네트워크 스위치나 라우터에서 특정 포트(또는 VPN)를 통과하는 모든 패킷을 다른 포트로 복사하여 전달하는 기능
- 네트워크 관리자는 별도의 모니터링 장비를 이용해 실시간으로 네트워크 트래픽을 감시, 분석, 진단 가능
[주요 특징 및 동작 방식]
- 복사 대상 포트: 감시하고자 하는 트래픽이 흐르는 포트
- 미러링 포트: 복사된 트래픽이 전달되는 포트로, 이 포트에 모니터링 장비를 연결
- 트래픽 방향 지정: 수신, 송신 또는 양방향 트래픽 중 선택적으로 미러링 할 수 있음
- 적용 범위: 단일 포트, 여러 포트, VLAN, 특정 MAC주소 등 다양한 기준으로 미러링 가능
5. Reverse Proxy(Out-of-Path)
| 항목 | 내용 |
|---|---|
| A | 운영모드: Reverse Proxy |
| B | 물리적 구성: Out-of-path |
| C | DNS정보 중 웹 서버 IP를 웹 방화벽 IP로 변경 적용 |
| D | 단일개의 웹 방화벽 시스템에서 분산 배치되어 있는 웹 서버 군에 대한 광범위 보호 제공 |
| E | Multi-Segment 지원 |
| F | 구축 레퍼런스 중 5%구성 방식 |
*Reverse Proxy
- 클라이언트와 웹 서버 사이에 위치하여, 클라이언트의 요청을 대신 받아 내부의 실제 서버로 전달하고, 서버의 응답을 다시 클라이언트에게 전달하는 중개 서버
- 클라이언트는 리버스 프록시가 실제 서버인 것처럼 인식하며, 실제 서버의 정보는 외부에 노출되지 않음
[주요 역할과 이점]
- 보안강화: 내부 서버의 IP와 구조를 숨겨 해킹, DDoS등 외부 공격으로 부터 보호하고 클라이언트는 리버스 프록시까지만 접근할 수 있고 실제 서버는 외부에 노출되지 않음
- 로드 밸런싱: 여러 대의 서버로 트래픽을 분산시켜 서버 과부하를 방지하고 서비스의 가용성과 안정성을 높임
- 캐싱: 자주 요청되는 정적 리소스를 프록시 서버에 저장해 빠르게 응답할 수 있어서 웹 서비스의 속도와 효율을 높임