마이크로 세그멘테이션
IT 위키
더 많은 작업
- Micro-segmentation; 마이크로 세그멘테이션(마이크로 분할)
- 서브넷이나 VLAN보다 훨씬 작은 워크로드(서버, 가상 머신, 컨테이너, 애플리케이션) 단위로 경계를 만들고 필요한 통신만 허용하는 분할 기법
전통적 네트워크 분할은 VLAN이나 서브넷 단위로 구역을 나누고 구역 경계에 방화벽을 둔다. 그러나 같은 구역 안의 서버끼리는 자유롭게 통신하므로, 구역 안에서 한 대가 뚫리면 나머지가 그대로 노출된다. NIST SP 800-82r3도 구역 사이 경계 장비는 구역 안의 측면 이동 위험을 줄이지 못한다고 지적한다. 마이크로 세그멘테이션은 경계를 개별 워크로드 앞까지 끌어와 동서 트래픽에도 허용 목록 정책을 건다. 미국 CISA는 2025년 지침에서 마이크로 세그멘테이션을 측면 이동을 제한하고 공격 표면을 줄이며 가시성을 높이는 수단으로 설명하고, 제로 트러스트 환경에서는 네트워크 장비뿐 아니라 호스트나 워크플로를 이해하는 정책 시행 기능까지 포함한다고 본다.
| 구분 | 전통적 분할(구역 기반) | 마이크로 세그멘테이션 |
|---|---|---|
| 경계 단위 | VLAN, 서브넷, 구역 | 개별 워크로드, 애플리케이션 계층 |
| 정책 기준 | IP 주소·포트 | 워크로드 신원, 레이블(태그), 애플리케이션 의존성 |
| 통제 위치 | 구역 경계의 중앙 방화벽 | 하이퍼바이저, 호스트, 클라우드 가상망 등 워크로드 바로 앞(분산) |
| 동서 트래픽 통제 | 같은 구역 안은 통제 없음 | 같은 구역 안도 통제 |
| 변화 대응 | 서버 이동·확장 때마다 규칙 수정 | 레이블을 따라 정책이 함께 이동 |
| 운영 부담 | 상대적으로 낮음 | 의존성 파악과 정책 관리 부담이 큼 |
NIST SP 800-215도 VLAN과 IP 주소로 묶는 구역 기반 접근의 한계로, 애플리케이션 보안 요구를 네트워크 구역에 대응시키기 어렵고 애플리케이션 위치가 바뀔 때마다 정적 매핑을 맞춰야 한다는 점을 든다.
| 방식 | 동작 | 장점 | 한계 |
|---|---|---|---|
| 하이퍼바이저 기반 분산 방화벽 | 하이퍼바이저의 가상 스위치 포트마다 방화벽 규칙을 적용 | 게스트 운영체제와 무관, 우회하기 어려움 | 해당 가상화 플랫폼에 묶임. 물리 서버는 별도 대책 |
| 호스트 에이전트 | 각 서버에 에이전트를 깔아 운영체제 방화벽을 중앙에서 제어 | 온프레미스·클라우드·물리 서버를 한 정책으로 | 호스트가 장악되면 에이전트를 끌 수 있음. 에이전트 관리 부담 |
| 네트워크 오버레이와 캡슐화 | VXLAN, Geneve 같은 캡슐화로 물리망(언더레이) 위에 논리망(오버레이)을 만들고 세그먼트 식별자로 분리 | 물리망 변경 없이 많은 세그먼트 생성 | 캡슐화 자체에는 인증·암호화가 없음. 언더레이 보호 필요 |
| 클라우드 보안 그룹 | 클라우드 가상망에서 인스턴스·네트워크 인터페이스 단위로 허용 규칙 적용 | 클라우드에 기본 내장, 레이블·그룹 참조 가능 | 클라우드마다 모델이 다름. 보안 그룹과 네트워크 ACL 참고 |
| 컨테이너 네트워크 정책·서비스 메시 | 쿠버네티스 네트워크 정책으로 파드 간 통신을 제한하고, 서비스 메시의 상호 TLS로 서비스 신원을 확인 | 서비스 신원 기반 통제 | 정책 범위가 클러스터 안으로 한정 |
| 분산 라우터·IDS/IPS | 라우팅, 침입 탐지·차단 기능을 워크로드 가까이에 분산 배치 | 중앙 장비로 트래픽을 끌어오지 않음 | 탐지 규칙 관리와 성능 부담 |
- VXLAN(Virtual eXtensible LAN, RFC 7348): 2계층 이더넷 프레임을 UDP로 감싸 3계층 망 너머로 보낸다. 24비트 세그먼트 식별자(VNI)를 써서 한 관리 영역 안에 약 1,600만 개의 세그먼트를 둘 수 있다(VLAN의 12비트 식별자보다 훨씬 많다). IANA가 지정한 UDP 목적지 포트는 4789이다.
- Geneve(Generic Network Virtualization Encapsulation, RFC 8926): 확장 가능한 옵션 필드를 둔 범용 캡슐화로 UDP 6081을 쓴다.
- 두 규격 모두 자체 보안 기능이 없다. RFC 7348은 2계층 프레임을 IP로 실어 보내면 공격 표면이 넓어진다고 경고하고, 필요하면 IPsec으로 인증·암호화하라고 한다. RFC 8926도 운영자의 보안 영역을 벗어나는 구간은 IPsec 등으로 암호화하라고 권고한다. 위조된 캡슐화 패킷 주입을 막으려면 터널 끝점(VTEP)만 오버레이 트래픽을 주고받도록 언더레이를 통제한다.
CISA 지침은 마이크로 세그멘테이션 도입을 네 단계로 나눈다.
- 분할 대상 자원 선정: 가장 중요한 자산이나 위험이 큰 자원부터 고른다.
- 의존성 파악: 선정한 자원이 누구와 어떤 포트·프로토콜로 통신하는지 확인한다.
- 분할 정책 결정: 필요한 통신만 허용하는 정책을 만든다.
- 정책 배포: 가시성을 확보한 상태에서 정책을 적용하고 조정한다.
실무 요령은 다음과 같다.
- 애플리케이션 의존성 맵: 흐름 데이터와 에이전트 관찰로 실제 통신 관계를 그린다. 문서상의 구성도와 실제가 다른 경우가 많다.
- 레이블 기반 정책: "환경=운영, 앱=결제, 계층=DB"처럼 레이블로 정책을 쓰면 IP가 바뀌거나 서버가 늘어도 정책이 따라간다.
- 관찰 모드 → 적용 모드: 처음에는 차단하지 않고 기록만 하며 규칙을 검증한 뒤, 기본 거부로 전환한다.
- 세분화 수준의 절충: CISA는 세그먼트를 잘게 나눌수록 측면 이동 기회는 줄지만 정책 개발과 관리 부담이 커진다고 설명한다. 중요도에 따라 세분화 수준을 다르게 한다.
- 가시성 부족: 어떤 서버가 무엇과 통신하는지 모르면 정책을 쓸 수 없다. 의존성 파악이 가장 오래 걸린다.
- 운영 복잡도: 규칙 수가 폭발하고, 잘못된 차단이 장애로 이어진다. 애플리케이션 팀과 보안 팀의 공동 운영이 필요하다.
- 레거시와 혼합 환경: 에이전트를 깔 수 없는 장비, 여러 클라우드, 컨테이너가 섞이면 정책 모델을 통일하기 어렵다.
- 성능과 비용: 분산 검사와 로그 수집에 자원이 든다.
- 마이크로 세그멘테이션의 목적은 측면 이동 차단과 피해 범위 최소화다. "구역 안의 서버끼리 감염이 퍼진다"는 시나리오의 답이다.
- 구현 첫 단계는 정책 작성이 아니라 자산 선정과 의존성 파악(가시성 확보)이다.
- 정책은 IP가 아닌 레이블·신원 기준이 바람직하다. 클라우드처럼 주소가 자주 바뀌는 환경에서 특히 그렇다.
- VXLAN·Geneve 같은 오버레이는 분리를 주지만 암호화는 주지 않는다. 기밀성이 필요하면 IPsec 등을 더한다.
- 제로 트러스트 아키텍처에서 마이크로 세그먼트 앞의 게이트웨이나 에이전트는 정책 시행 지점(PEP)이다.
- Microsegmentation in Zero Trust, Part One: Introduction and Planning – CISA
- NIST SP 800-207, Zero Trust Architecture – NIST
- RFC 7348: Virtual eXtensible Local Area Network (VXLAN) – IETF
- RFC 8926: Geneve: Generic Network Virtualization Encapsulation – IETF
- NIST SP 800-215, Guide to a Secure Enterprise Network Landscape – NIST