BLUEMAX NGF 300 방화벽 구축 및 기본 설정 입문 문서
BLUEMAX NGF 300 방화벽 구축 및 기본 설정 입문 문서
개요
BLUEMAX NGF 300은 내부망과 외부망 경계에서 접근제어, NAT, IPS, 로그 기록을 수행하는 차세대 방화벽이다. 본 문서는 입문자를 대상으로 초기 설치부터 기본 정책, NAT, 점검 및 장애 대응까지 설명한다.
방화벽 기본 개념
방화벽은 출발지/목적지 IP, 포트, 프로토콜, 세션 상태를 기준으로 허용/차단을 수행한다. NGFW는 여기에 사용자, 애플리케이션, 디바이스 기준 제어를 추가한다.
주요 용어
* Policy : 허용/차단 규칙 * Zone : 보안 영역 * Session : 상태 기반 연결 추적 * SNAT : 출발지 주소 변환 * DNAT : 목적지 주소 변환 * IPS : 공격 탐지 및 차단
네트워크 구성
예시 구성:
* outside : 203.0.113.2/30 * inside : 192.168.10.1/24 * dmz : 172.16.10.1/24 * vlan20 : 192.168.20.1/24
트래픽 흐름:
* 내부 사용자 → 인터넷 : 정책 확인 → SNAT → 세션 생성 * 외부 사용자 → DMZ 서버 : DNAT → 정책 확인 → 서버 전달
초기 설치
* 랙 장착 * 전원 연결 * 관리 포트 연결 * 관리자 비밀번호 변경 * 관리 IP 설정 * NTP/로그/Syslog 설정 * 구성 백업
설정 내용
[인터페이스 예시]
port1 = outside / 203.0.113.2/30
port2 = inside / 192.168.10.1/24
port3 = dmz / 172.16.10.1/24
port4.20 = vlan20 / 192.168.20.1/24
[기본 라우트]
0.0.0.0/0 -> 203.0.113.1
[정책 예시]
1) inside -> outside / HTTP, HTTPS, DNS 허용
2) inside -> outside / 서버 업데이트 허용
3) outside -> dmz / HTTPS 허용
99) any -> any / deny + log
[SNAT 예시]
192.168.10.0/24 -> 203.0.113.2
[DNAT 예시]
203.0.113.10:443 -> 172.16.10.10:443
동작 방식
내부 사용자가 인터넷 접속 시:
* 방화벽이 정책 확인 * 허용 시 SNAT 수행 * 세션 생성 후 외부 전송
외부 사용자가 DMZ 서버 접속 시:
* DNAT 적용 * outside -> dmz 정책 확인 * IPS 검사 후 서버 전달
정책 / 룰
기본 원칙:
* 필요한 통신만 허용 * Any-Any 허용 금지 * 마지막 차단 정책 로그 활성화 * 공개 서비스는 DMZ로 분리 * IPS/URL 필터 연동 권장
NAT 설정
* SNAT : 내부 사용자의 인터넷 접속용 * DNAT : 외부에서 내부/DMZ 서버 접속용 * NAT와 정책은 함께 설정해야 함
장애 대응
7.1 통신 불가
원인:
* 인터페이스 다운 * 라우팅 누락 * 정책 미허용 * NAT 누락
점검:
* 인터페이스 상태 * 라우팅 * 정책 hit-count * 세션/패킷 캡처
조치:
* 인터페이스 활성화 * 경로 수정 * 정책/NAT 수정
7.2 지연 발생
원인:
* 회선 포화 * 세션 과다 * IPS/SSL 검사 부하
점검:
* 대역폭 사용률 * CPU/메모리 * 특정 정책 트래픽 급증
조치:
* QoS 설정 * 불필요 트래픽 차단 * 보안 프로파일 최적화
7.3 패킷 드롭
원인:
* 정책 차단 * IPS 오탐 * 비대칭 라우팅 * MTU 문제
점검:
* 드롭 로그 * 보안 이벤트 * 패킷 캡처
조치:
* 예외 정책 조정 * 경로 수정 * MTU 조정
점검 명령어
Cisco:
show ip interface brief
show ip route
show vlan brief
show access-lists
show ip nat translations
Linux:
ip addr
ip route
ss -tulnp
tcpdump -i eth0 port 443
dig example.com
iptables -L -n -v
주의사항
* 관리자 접속은 관리망으로 제한 * DMZ와 내부망 분리 * NAT만 설정하고 정책 누락하지 않기 * 마지막 deny log 정책 유지 * 변경 전후 백업 필수