방화벽은 네트워크 traffic을 정해진 rule에 따라 허용하거나 차단하는 장치입니다. 기본적으로 source/destination IP, port, protocol 같은 정보를 보고 판단합니다.
Stateful firewall은 connection 상태를 기억해서 이미 허용된 연결의 응답 traffic인지도 판단할 수 있습니다. 더 높은 계층에서는 application firewall이나 WAF처럼 HTTP 요청 내용까지 검사하기도 합니다.
꼬리질문
조금 더 깊게 물어본다면
답변 뒤에 이어질 수 있는 질문들을 하나씩 열어볼 수 있어요.
Stateful firewall은 무엇인가요?
연결 상태를 추적해서 새 연결인지, 기존 연결의 응답인지 판단하는 방화벽입니다.
Inbound rule과 outbound rule은 무엇이 다른가요?
Inbound rule은 외부에서 내부로 들어오는 traffic을 제어하고, outbound rule은 내부에서 외부로 나가는 traffic을 제어합니다.
기본 차단 정책이 안전한 이유는?
명시적으로 허용한 traffic만 통과시키면 예상하지 못한 port나 service 노출을 줄일 수 있습니다.
WAF는 일반 방화벽과 무엇이 다른가요?
WAF는 HTTP 요청의 path, header, body 같은 application layer 정보를 보고 SQL injection이나 XSS 같은 공격을 차단합니다.
Network firewall vs host-based firewall 차이는?
Network firewall은 네트워크 경계에서 여러 호스트를 대상으로 traffic을 제어합니다. Host-based firewall은 개별 서버나 장치에 설치되어 해당 호스트로 들어오고 나가는 traffic만 제어합니다. 둘을 함께 사용하면 네트워크 경계와 호스트 단위 두 겹의 방어를 구성할 수 있습니다.
IDS/IPS는 방화벽과 어떻게 다른가요?
방화벽은 rule 기반으로 traffic을 허용하거나 차단합니다. IDS(Intrusion Detection System)는 traffic을 분석해 이상 징후를 탐지하고 알림을 보내지만 차단은 하지 않습니다. IPS(Intrusion Prevention System)는 탐지와 차단을 함께 수행합니다. 방화벽이 출입구 역할이라면 IDS/IPS는 내부 감시 역할에 가깝습니다.
부가 설명
방화벽은 접근 제어 장치이지 모든 보안을 해결하는 도구는 아닙니다. 인증, 암호화, patch, least privilege와 함께 사용해야 합니다.
L3/L4 rule 기반 방화벽과 L7 WAF는 다루는 계층과 판단 기준이 다릅니다.
한 줄 정리
방화벽은 packet이나 connection 정보를 정책과 비교해 허용하거나 차단하는 네트워크 보안 장치입니다.