네트워크 모니터링
더 많은 작업
- Network Monitoring and Management; 네트워크 모니터링(네트워크 감시와 관리)
- 네트워크의 상태·성능·트래픽을 계속 수집하고 분석해 장애와 이상을 찾아내고, 트래픽과 용량을 관리하는 활동
네트워크 모니터링은 운영팀과 보안팀이 같은 데이터를 다른 목적으로 쓰는 영역이다. 운영팀은 링크가 끊겼는지, 회선이 꽉 찼는지, 응답이 느린지를 본다. 보안팀은 같은 흐름 데이터와 패킷에서 평소와 다른 통신, 유출, 측면 이동을 찾는다. CISSP 4.1 출제 항목은 네트워크 관측성(observability), 트래픽 흐름·셰이핑, 용량 관리, 장애 탐지와 처리를 묶어 "모니터링과 관리"로 다룬다. 측정 대상이 되는 지표 자체는 네트워크 성능 지표에서 설명한다.
모니터링이 "미리 정한 항목이 정상 범위인지 확인하는 것"이라면, 관측성(observability)은 "외부로 나오는 데이터만으로 시스템 내부에서 무슨 일이 일어나는지 설명할 수 있는 능력"이다. 미리 예상하지 못한 문제도 데이터를 조합해 원인을 찾을 수 있어야 한다는 뜻이다. 네트워크 관측성은 보통 다음 데이터를 함께 모은다.
| 데이터 종류 | 내용 | 수집 수단 예 | 보안 활용 |
|---|---|---|---|
| 메트릭 | 인터페이스 사용률, 오류 수, CPU·메모리, 지연·손실 같은 수치 시계열 | SNMP 폴링, 스트리밍 텔레메트리 | DDoS·회선 포화 탐지, 기준선 이탈 경보 |
| 로그 | 장비 이벤트, 설정 변경, 인증 기록, 방화벽 허용·차단 기록 | syslog, API | 무단 설정 변경, 관리자 로그인 이상 |
| 흐름(flow) | 누가 누구와 어떤 포트로 얼마나 통신했는지의 요약 | NetFlow, IPFIX, sFlow, 클라우드 흐름 로그 | 유출, 명령 제어 통신, 측면 이동 |
| 패킷 | 실제 패킷 전체 또는 일부 | 포트 미러링, 네트워크 TAP, 패킷 브로커 | 침해 조사, 침입 탐지 시그니처 분석 |
| 트레이스 | 하나의 요청이 여러 서비스와 장비를 거친 경로와 구간별 시간 | 분산 추적 도구, 서비스 메시 | 마이크로서비스 간 비정상 호출 경로 |
흐름(flow)은 출발지·목적지 주소, 포트, 프로토콜이 같은 패킷 묶음이다. 패킷 내용을 저장하지 않고 "누가, 언제, 누구와, 얼마나"만 남기므로 저장 부담이 작고 암호화 트래픽에도 쓸 수 있다.
| 방식 | 출처 | 특징 |
|---|---|---|
| NetFlow | 시스코가 만든 흐름 내보내기 방식. 버전 9는 RFC 3954(정보 제공용 RFC)로 문서화 | 템플릿 기반으로 내보낼 필드를 정의. 사실상의 업계 표준이 됨 |
| IPFIX(IP Flow Information Export) | IETF 표준(RFC 7011). IANA 등록 포트 4739 | NetFlow 버전 9를 바탕으로 표준화. 사업자가 정의한 필드 확장 가능 |
| sFlow | RFC 3176(정보 제공용 RFC). IANA 등록 포트 6343 | 패킷을 표본 추출(sampling)해 보냄. 고속 스위치에서 부담이 작지만 짧은 통신은 놓칠 수 있음 |
| 클라우드 흐름 로그 | 클라우드 가상망이 제공하는 흐름 기록(예: VPC 흐름 로그) | 가상망 내부의 동서 트래픽까지 확인 가능 |
흐름 데이터로 보안팀은 평소 없던 외부 목적지, 업무 시간 외 대량 송신, 내부 호스트 간 새 연결, 정기적으로 반복되는 짧은 연결(명령 제어 신호) 같은 이상을 찾는다. 기준선이 있어야 이상이 보인다.
SNMP(Simple Network Management Protocol)는 관리 서버가 장비에 상태 값을 묻고(폴링, UDP 161) 장비가 이벤트를 알리는(트랩, UDP 162) 관리 프로토콜이다.
- SNMPv1·v2c는 커뮤니티 문자열이라는 공유 비밀을 평문으로 보낸다. 기본값 "public", "private"를 그대로 두거나 쓰기 권한을 열어 두면 장비 설정이 바뀔 수 있다.
- SNMPv3는 사용자 기반 보안 모델(USM, RFC 3414)로 메시지 인증과 암호화(privacy)를 제공한다. 관리 트래픽은 SNMPv3와 관리 전용망으로 보낸다.
| 수단 | 동작 | 장점 | 한계 |
|---|---|---|---|
| 포트 미러링(SPAN) | 스위치가 특정 포트·VLAN의 트래픽을 복사해 감시 포트로 보냄 | 추가 장비 불필요, 설정만으로 가능 | 스위치 부하가 크면 복사본을 버릴 수 있음 |
| 네트워크 TAP | 링크 중간에 꽂는 수동·능동 장비가 트래픽을 그대로 복사 | 손실 없이 전체를 복사, 감시 장비가 망에 보이지 않음 | 장비 비용, 설치 시 링크 중단 필요 |
| 패킷 브로커 | 여러 TAP·미러 트래픽을 모아 걸러 분석 장비에 분배 | 대규모 환경에 적합 | 비용 |
분석에는 와이어샤크, tcpdump 같은 도구를 쓴다. 패킷 캡처는 개인정보와 인증 정보를 담을 수 있으므로 캡처 파일의 접근 통제와 보존 기간을 정해야 한다.
RFC 2475(차등 서비스 구조)는 두 가지 트래픽 조절을 구분한다. 셰이핑(shaping)은 정해진 트래픽 프로파일에 맞도록 패킷을 지연시키는 것이고, 폴리싱(policing)은 측정기 상태에 따라 프로파일을 넘는 패킷을 버리는 것이다.
| 구분 | 트래픽 셰이핑 | 트래픽 폴리싱 |
|---|---|---|
| 초과 트래픽 처리 | 버퍼에 담아 늦게 보냄 | 버리거나 우선순위 표시를 낮춤 |
| 결과 | 출력이 매끄러움. 지연 증가 | 즉시 제한. 손실과 재전송 증가 |
| 주로 쓰는 곳 | 내보내는 쪽(사업자 계약 속도에 맞추기) | 받는 쪽(사업자가 고객 유입 제한), 공격성 트래픽 제한 |
셰이핑과 폴리싱은 QoS의 구성 요소이며, 음성·영상 같은 중요 트래픽에 대역을 보장하고 덜 중요한 트래픽을 눌러 둔다. 보안에서는 특정 출발지나 프로토콜의 비정상 폭주를 속도 제한하는 데 쓴다.
통신망 관리 분야에서는 관리 기능을 장애(Fault), 구성(Configuration), 과금(Accounting), 성능(Performance), 보안(Security)의 다섯 영역, 즉 FCAPS로 나누는 모델이 널리 쓰인다.
| 영역 | 하는 일 | 예 |
|---|---|---|
| 장애 관리 | 장애 탐지, 경보, 원인 분리, 복구 | 링크 다운 트랩, 이중화 경로 전환, 장애 티켓 |
| 구성 관리 | 장비 목록, 설정 백업, 변경 추적 | 설정 기준선과 차이 비교, 변경 관리 |
| 과금(회계) 관리 | 사용량 측정과 배분 | 부서별 회선 사용량 |
| 성능 관리 | 지표 수집, 기준선, 추세 분석 | 지연·손실 감시, 용량 계획 |
| 보안 관리 | 접근 통제, 감사 기록, 보안 이벤트 처리 | 관리 접근 기록, 침입 탐지 경보 연계 |
장애 처리 절차는 탐지 → 경보 → 분류와 우선순위 → 원인 분리 → 복구 → 원인 분석과 재발 방지 순서다. 장애와 공격은 겉보기에 같을 수 있으므로(예: 회선 포화) 운영 감시와 보안 관제가 정보를 공유해야 한다.
- 흐름 데이터(NetFlow, IPFIX, sFlow)는 패킷 내용 없이 통신 관계와 양을 보여 준다. 암호화 트래픽의 이상 탐지와 유출 탐지에 유용하다.
- IPFIX는 IETF 표준이고 NetFlow v9를 바탕으로 했다. sFlow는 표본 추출 방식이라 짧은 통신을 놓칠 수 있다.
- SNMPv1·v2c는 커뮤니티 문자열이 평문이다. 인증과 암호화가 필요하면 SNMPv3를 고른다.
- 셰이핑은 지연시켜 맞추고, 폴리싱은 버려서 맞춘다.
- 모니터링의 출발점은 기준선이다. 기준선 없이 이상을 판단할 수 없다.
- TAP는 손실 없는 완전한 복사, SPAN은 설정이 쉽지만 과부하 때 손실이 날 수 있다.
- RFC 7011: Specification of the IP Flow Information Export (IPFIX) Protocol – IETF
- RFC 3954: Cisco Systems NetFlow Services Export Version 9 – IETF
- RFC 3176: InMon Corporation's sFlow: A Method for Monitoring Traffic in Switched and Routed Networks – IETF
- RFC 3414: User-based Security Model (USM) for version 3 of the Simple Network Management Protocol (SNMPv3) – IETF
- RFC 2475: An Architecture for Differentiated Services – IETF