차세대 방화벽
더 많은 작업
- Next Generation Firewall; 차세대 방화벽(NGFW)
- 포트와 IP 주소만이 아니라 애플리케이션, 사용자, 콘텐츠를 식별해 정책을 적용하고, 침입 방지와 TLS 검사 등을 한 장비에 통합한 방화벽
전통적인 방화벽은 "TCP 443은 허용"처럼 3·4계층 정보로 판단한다. 그런데 지금은 웹 브라우징, 메신저, 파일 공유, 원격 제어 도구, 악성코드의 C2 통신까지 모두 443 포트로 오간다. 포트만으로는 무엇이 지나가는지 알 수 없게 된 것이다. NIST SP 800-215는 NGFW의 가장 큰 특징을 애플리케이션 데이터 인식으로 보고, 3·4계층뿐 아니라 7계층(애플리케이션)까지 살펴 패킷 필터링과 상태 추적을 넘어선다고 설명한다. 같은 문서는 NGFW 기능의 예로 심층 패킷 검사(DPI), TLS 복호화와 페이로드 검사, 침입 방지(IPS) 기능을 들고, 데이터센터 어플라이언스, 클라우드 가상 머신용 소프트웨어, 클라우드 서비스(FWaaS) 형태로 배치할 수 있다고 한다.
| 기능 | 설명 | 효과 |
|---|---|---|
| 애플리케이션 식별 | 포트와 상관없이 트래픽 내용·행위로 애플리케이션을 판별한다(예: 같은 443 포트라도 업무용 SaaS와 개인 파일 공유를 구분). | "포트 허용"이 아니라 "애플리케이션 허용" 정책. 애플리케이션 안의 세부 기능(업로드 금지 등)도 통제 |
| 사용자 식별 | 액티브 디렉터리, LDAP, SSO 등과 연동해 IP 주소를 사용자·그룹에 매핑한다. | "재무팀만 회계 시스템 접근" 같은 신원 기반 정책. 로그에 사람 이름이 남아 조사 용이 |
| IPS 통합 | 허용한 트래픽 안의 취약점 공격·악성 패턴을 같은 장비에서 차단한다. | 별도 IPS 장비 없이 한 번의 검사로 처리 |
| TLS 검사 | 암호화 트래픽을 복호화해 검사하고 다시 암호화한다. | 암호화 통로에 숨은 악성코드·유출 탐지 |
| 위협 인텔리전스 연동 | 악성 IP·도메인·URL 평판 정보를 받아 자동 차단한다. | 새 위협에 빠르게 대응 |
| 샌드박스 연계 | 의심 파일을 클라우드·온프레미스 샌드박스로 보내 실행해 보고 판정 결과를 정책에 반영한다. | 시그니처 없는 신종 악성코드 대응 |
| URL 필터링·악성코드 검사 | 웹 범주 차단, 파일 다운로드 검사 | 웹 경유 위협 감소 |
NIST SP 800-41 Rev.1은 방화벽 기술을 패킷 필터링, 상태 추적(stateful inspection), 애플리케이션 방화벽(상태 기반 프로토콜 분석), 애플리케이션 프록시 게이트웨이, 전용 프록시 서버 등으로 나눠 설명한다.
| 구분 | 패킷 필터 | 상태 추적 | 애플리케이션 프록시 | NGFW |
|---|---|---|---|---|
| 판단 계층 | 3·4계층 헤더(주소, 포트, 프로토콜) | 3·4계층 + 연결 상태 테이블 | 7계층(프록시가 연결을 대신 맺음) | 3~7계층(애플리케이션·사용자·콘텐츠) |
| 연결 상태 인식 | 없음(패킷 하나씩 판단) | 있음 | 있음 | 있음 |
| 내용 검사 | 없음 | 없음 | 해당 프로토콜 내용 검사 | DPI, IPS, 악성코드 검사 |
| 성능 | 가장 빠름 | 빠름 | 느림(연결 두 번, 프로토콜별 프록시 필요) | 기능을 켤수록 부하 증가 |
| 대표 약점 | 응답 패킷 위장, 단편화 공격에 취약 | 애플리케이션 계층 공격을 못 봄 | 지원 프로토콜이 제한, 확장성 낮음 | 복잡한 정책, TLS 검사 부담, 단일 장애점 |
| 예 | 라우터 ACL | 일반적인 기업 방화벽 | 웹·메일 프록시 | 현대 기업 경계·데이터센터 방화벽 |
통합 위협 관리(UTM, Unified Threat Management)는 방화벽, IPS, VPN, 게이트웨이 백신, 콘텐츠 필터링 등 여러 보안 기능을 한 장비와 한 관리 콘솔로 묶은 제품이다(NIST SP 800-215의 설명). NGFW도 여러 기능을 통합하므로 경계가 겹친다.
| 구분 | UTM | NGFW |
|---|---|---|
| 출발점 | 여러 보안 제품을 하나로 묶는 통합 | 방화벽 자체를 애플리케이션·사용자 인식형으로 고도화 |
| 핵심 가치 | 관리 단순화, 비용 절감 | 세밀한 애플리케이션·신원 기반 통제 |
| 주 대상 | 중소 규모 조직, 지점 | 대규모 경계, 데이터센터, 클라우드 |
| 위험 | 모든 기능을 켜면 성능 저하, 단일 장애점 | 정책 복잡도, 고성능 요구 |
오늘날 제품은 두 범주가 수렴해 이름만으로 구분하기 어렵다. 시험에서는 UTM을 "여러 기능의 통합 장비", NGFW를 "애플리케이션 인식 방화벽"으로 기억하면 된다.
| 구분 | 네트워크 방화벽(전통형) | NGFW | 웹 방화벽(WAF) |
|---|---|---|---|
| 보호 대상 | 네트워크 경계, 구간 분리 | 사용자와 서버의 모든 트래픽 | 특정 웹 애플리케이션·API |
| 주 방향 | 양방향 | 양방향(특히 사용자의 외부 접속 통제에 강함) | 웹 서버로 들어오는 요청 |
| 검사 내용 | 주소, 포트, 상태 | 애플리케이션, 사용자, 위협 시그니처 | HTTP 요청·응답 구조, SQL 삽입, XSS, 비정상 파라미터 |
| 배치 | 경계, 내부 구간 | 경계, 데이터센터, 클라우드 | 웹 서버 앞(리버스 프록시), CDN, 클라우드 서비스 |
세 가지는 대체 관계가 아니라 계층을 나눠 함께 쓰는 심층 방어 구성 요소다. 예를 들어 NGFW가 외부에서 웹 서버로 가는 트래픽을 443 포트의 웹 애플리케이션으로만 좁히고, WAF가 그 안의 SQL 삽입을 막는다.
- 정책 관리: 애플리케이션 단위 규칙은 수가 많아지기 쉽다. 정기적인 규칙 검토로 쓰지 않는 규칙과 과도한 허용을 정리하고, 변경은 변경 관리 절차를 거친다.
- 기본 거부: 업무에 필요한 애플리케이션만 허용하고 나머지는 차단하는 허용 목록 방식이 원칙이다.
- 가용성: 모든 트래픽이 지나가므로 이중화 구성과 장애 시 동작(fail-open 또는 fail-closed)을 위험에 맞춰 정한다.
- TLS 검사 예외: 금융·의료 사이트 등 개인정보 민감 범주와 인증서 고정 앱은 예외 정책을 둔다.
- 로그 연계: 애플리케이션·사용자 정보가 담긴 로그를 SIEM으로 보내 상관 분석에 쓴다.
- NGFW의 핵심 구별점은 애플리케이션 인식(7계층)과 사용자 식별이다. 포트 기반 통제의 한계를 해결한다.
- 패킷 필터는 상태를 모르고, 상태 추적 방화벽은 연결 상태는 알지만 애플리케이션 내용은 모른다.
- 웹 애플리케이션 공격(SQL 삽입, XSS) 방어가 목적이면 WAF를 고른다. NGFW로 대체된다고 답하면 흔한 오답이다.
- UTM은 여러 보안 기능을 한 장비에 통합한 것이며, 장점은 관리 단순화, 단점은 성능 저하와 단일 장애점이다.
- 암호화 트래픽을 검사하려면 TLS 검사가 필요하며, 개인정보와 인증서 신뢰 문제를 함께 다룬다.