BLUEMAX NGF 300 방화벽 구축 및 기본 설정 입문 문서

잉여 위키
둘러보기로 이동 검색으로 이동

BLUEMAX NGF 300 방화벽 구축 및 기본 설정 입문 문서

개요

BLUEMAX NGF 300은 내부망과 외부망 경계에서 접근제어, NAT, IPS, 로그 기록을 수행하는 차세대 방화벽이다. 본 문서는 입문자를 대상으로 초기 설치부터 기본 정책, NAT, 점검 및 장애 대응까지 설명한다.

방화벽 기본 개념

방화벽은 출발지/목적지 IP, 포트, 프로토콜, 세션 상태를 기준으로 허용/차단을 수행한다. NGFW는 여기에 사용자, 애플리케이션, 디바이스 기준 제어를 추가한다.

주요 용어

 * Policy : 허용/차단 규칙
 * Zone : 보안 영역
 * Session : 상태 기반 연결 추적
 * SNAT : 출발지 주소 변환
 * DNAT : 목적지 주소 변환
 * IPS : 공격 탐지 및 차단

네트워크 구성

예시 구성:

 * outside : 203.0.113.2/30
 * inside : 192.168.10.1/24
 * dmz : 172.16.10.1/24
 * vlan20 : 192.168.20.1/24

트래픽 흐름:

 * 내부 사용자 → 인터넷 : 정책 확인 → SNAT → 세션 생성
 * 외부 사용자 → DMZ 서버 : DNAT → 정책 확인 → 서버 전달

초기 설치

 * 랙 장착
 * 전원 연결
 * 관리 포트 연결
 * 관리자 비밀번호 변경
 * 관리 IP 설정
 * NTP/로그/Syslog 설정
 * 구성 백업

설정 내용

[인터페이스 예시] port1 = outside / 203.0.113.2/30 port2 = inside / 192.168.10.1/24 port3 = dmz / 172.16.10.1/24 port4.20 = vlan20 / 192.168.20.1/24

[기본 라우트] 0.0.0.0/0 -> 203.0.113.1

[정책 예시] 1) inside -> outside / HTTP, HTTPS, DNS 허용 2) inside -> outside / 서버 업데이트 허용 3) outside -> dmz / HTTPS 허용 99) any -> any / deny + log

[SNAT 예시] 192.168.10.0/24 -> 203.0.113.2

[DNAT 예시] 203.0.113.10:443 -> 172.16.10.10:443

동작 방식

내부 사용자가 인터넷 접속 시:

 * 방화벽이 정책 확인
 * 허용 시 SNAT 수행
 * 세션 생성 후 외부 전송

외부 사용자가 DMZ 서버 접속 시:

 * DNAT 적용
 * outside -> dmz 정책 확인
 * IPS 검사 후 서버 전달

정책 / 룰

기본 원칙:

 * 필요한 통신만 허용
 * Any-Any 허용 금지
 * 마지막 차단 정책 로그 활성화
 * 공개 서비스는 DMZ로 분리
 * IPS/URL 필터 연동 권장

NAT 설정

 * SNAT : 내부 사용자의 인터넷 접속용
 * DNAT : 외부에서 내부/DMZ 서버 접속용
 * NAT와 정책은 함께 설정해야 함

장애 대응

7.1 통신 불가

원인:

 * 인터페이스 다운
 * 라우팅 누락
 * 정책 미허용
 * NAT 누락

점검:

 * 인터페이스 상태
 * 라우팅
 * 정책 hit-count
 * 세션/패킷 캡처

조치:

 * 인터페이스 활성화
 * 경로 수정
 * 정책/NAT 수정

7.2 지연 발생

원인:

 * 회선 포화
 * 세션 과다
 * IPS/SSL 검사 부하

점검:

 * 대역폭 사용률
 * CPU/메모리
 * 특정 정책 트래픽 급증

조치:

 * QoS 설정
 * 불필요 트래픽 차단
 * 보안 프로파일 최적화

7.3 패킷 드롭

원인:

 * 정책 차단
 * IPS 오탐
 * 비대칭 라우팅
 * MTU 문제

점검:

 * 드롭 로그
 * 보안 이벤트
 * 패킷 캡처

조치:

 * 예외 정책 조정
 * 경로 수정
 * MTU 조정

점검 명령어

Cisco: show ip interface brief show ip route show vlan brief show access-lists show ip nat translations

Linux: ip addr ip route ss -tulnp tcpdump -i eth0 port 443 dig example.com iptables -L -n -v

주의사항

 * 관리자 접속은 관리망으로 제한
 * DMZ와 내부망 분리
 * NAT만 설정하고 정책 누락하지 않기
 * 마지막 deny log 정책 유지
 * 변경 전후 백업 필수