À¥ »çÀÌÆ® º¸¾È ¹× DoS(Denial-of-Service) °ø°Ý ¹æÁö
À¥ »çÀÌÆ® º¸¾È ¹× DoS(Denial-of-Service) °ø°Ý ¹æÁö
¹è°æ
¼º°øÀûÀÎ °ø°ø À¥ »çÀÌÆ®°¡ µÇ·Á¸é »çÀÌÆ®·ÎÀÇ ¾×¼¼½º¸¦ Àå·ÁÇÏ´Â µ¿½Ã¿¡ ¹Ù¶÷Á÷ÇÏÁö ¸øÇÑ ¶Ç´Â Ä¡¸íÀûÀÎ Æ®·¡ÇÈÀ» Á¦°ÅÇÏ°í »çÀÌÆ®ÀÇ ¼º´ÉÀ̳ª È®À强À» Á¦ÇÑÇÏÁö ¾ÊÀ¸¸é¼ ÇÊ¿äÇÑ ¼öÁØÀÇ º¸¾ÈÀ» ÃæºÐÈ÷ Á¦°øÇØ¾ß ÇÕ´Ï´Ù.
DoS(denial-of-service) °ø°ÝÀ¸·Î ÀÎÇÑ ¼ºñ½º Áß´ÜÀº Æ÷ÅÐ, ÀüÀÚ »ó°Å·¡ »çÀÌÆ® µî À¥ Áß½ÉÀÇ ±â¾÷¿¡°Ô´Â ±×¾ß¸»·Î "Á×À½ÀÇ Å°½º(kiss of death)"ÀÔ´Ï´Ù. 1999³â ½Ç½ÃÇÑ ÄÄÇ»ÅÍ ¹üÁË ¹× º¸¾È »óÅ Á¶»ç(Computer Crime and Security Survey)¿¡ ÀÇÇÏ¸é ¿ÜºÎÀο¡ ÀÇÇÑ Ä§ÀÔÀ» º¸°íÇÑ ÀÀ´äÀÚÀÇ ºñÀ²ÀÌ 30%·Î, ¿ÜºÎÀο¡ ÀÇÇÑ ½Ã½ºÅÛ Ä§ÀÔÀÌ 3³â ¿¬¼Ó Áõ°¡ÇÑ °ÍÀ¸·Î ³ªÅ¸³µ½À´Ï´Ù. ÀÎÅÍ³Ý ¿¬°áÀ» ºó¹øÇÑ °ø°Ý ÁöÁ¡À¸·Î º¸°íÇÑ »ç¶÷µéÀÇ ºñÀ²Àº 1996³â Àüü ÀÀ´äÀÚÀÇ 37%¿¡¼ 1999³â 57%·Î 3³â°£ ÁÙ°ð »ó½Â¼¼¸¦ º¸¿´½À´Ï´Ù.
´ëºÎºÐÀÇ À¥ »çÀÌÆ®ÀÇ °æ¿ì DoS °ø°ÝÀ» ¹æÁöÇÏ´Â °ÍÀÌ Áß¿äÇÕ´Ï´Ù. ƯÈ÷ ÀÌ·¯ÇÑ °ø°ÝÀº Á¤»óÀûÀÎ À¥ Æ®·¡ÇÈó·³ º¸À̵µ·Ï ÇÏ´Â ¹æ¹ýÀ» ÀÌ¿ëÇÏ¿© À¥ »çÀÌÆ® ÀÛµ¿À» ÁߴܽÃÅ°±â ¶§¹®¿¡ ÀÌ¹Ì ¼ÕÀ» ¾µ ¼ö ¾ø´Â »óȲ¿¡¼¾ß À̸¦ ¾Ë°Ô µË´Ï´Ù. À¥ »çÀÌÆ® °ü¸®ÀÚ´Â ±âº»ÀûÀ¸·Î IP ¶ó¿ìÅÍ¿¡¼ ÆÐŶ ÇÊÅ͸µ ±â´ÉÀ» »ç¿ëÇÏ¿© ¾×¼¼½º¸¦ Á¦¾îÇØ ¿ÔÁö¸¸, ÀÌ °æ¿ì ¶ó¿ìÅÍ ¼º´ÉÀÌ Áö³ªÄ¥ Á¤µµ·Î ÀúÇ쵃 ¼ö ÀÖÀ¸¸ç ÀϹÝÀûÀÎ À¯ÇüÀÇ ¸¹Àº DoS °ø°ÝÀ» Á¦°ÅÇÏÁö ¸øÇÕ´Ï´Ù.
±âÁ¸ÀÇ ¹æȺ®Àº NAT(Network Address Translation)¸¦ »ç¿ëÇÏ°í, ƯÁ¤ TCP Æ÷Æ®¸¦ »ç¿ëÇÏ´Â Æ®·¡ÇÈÀ» Á¦ÇÑÇÏ¿© DoS¸¦ ¹æÁöÇÏ°í, ƯÁ¤ ³×Æ®¿öÅ© ÁּҷκÎÅÍ ¼ö½ÅµÇ´Â Æ®·¡ÇÈÀ» Á¦ÇÑÇϰųª Æ®·¡ÇÈÀ» ½ºÄ³´×ÇÏ¿© ¹ÙÀÌ·¯½º³ª ¹Ù¶÷Á÷ÇÏÁö ¾ÊÀº ¾ÖÇø®ÄÉÀ̼ÇÀÌ ÀÖ´ÂÁö È®ÀÎÇÏ´Â µî IP ÁÖ¼ÒÀÇ °æ°è ¿ªÇÒÀ» ÇÒ ¼ö ÀÖ½À´Ï´Ù. ±×·¯³ª ÀÌ·± ¼Ö·ç¼ÇÀº ½Ã½ºÅÛ¿¡ ´ëÇÑ ¾×¼¼½º ¹æÁö¶ó´Â, ¿À´Ã³¯ÀÇ À¥¿¡´Â ¸ÂÁö ¾Ê´Â °³³äÀ» ¹ÙÅÁÀ¸·Î ¼³°èµÇ¾ú½À´Ï´Ù. »Ó¸¸ ¾Æ´Ï¶ó ±âÁ¸ÀÇ ¹æȺ®Àº Æ®·¡ÇÈ ¿ë·®ÀÌ ±Øµµ·Î Áõ°¡ÇÏ´Â ¿À´Ã³¯ÀÇ À¥ ȯ°æ¿¡ ¸Â°Ô È®ÀåÇÒ ¼ö ¾ø½À´Ï´Ù.
Cisco CSS 11000 ½Ã¸®Áî ÄÁÅÙÆ® ¼ºñ½º ½ºÀ§Ä¡´Â È®À强À̳ª ¼º´ÉÀ» ¼Õ»ó½ÃÅ°Áö ¾ÊÀ¸¸é¼ ÀûÀýÇÑ ¼öÁØÀÇ º¸¾ÈÀ» Á¦°øÇϵµ·Ï ¼³°èµÈ ±¤¹üÀ§ÇÑ À¥ »çÀÌÆ® ¹× ¹é¿£µå ½Ã½ºÅÛ º¸¾È ±â´ÉÀ» Á¦°øÇÕ´Ï´Ù. ¿©±â¿¡´Â ´ÙÀ½°ú °°Àº º¸¾È ±â´ÉÀÌ Æ÷ÇԵ˴ϴÙ(±×¸² 1 ÂüÁ¶).
»çÀÌÆ® ¼öÁØ º¸¾È
- DoS °ø°Ý ¹æÁö - ½Ã½ºÄÚ CSS À¥ ½ºÀ§Ä¡´Â Ãʱâ ÇÃ·Î¿ì ¼Â¾÷ ½Ã ¸ðµç ¼¼¼Ç Ç÷ο츦 È®ÀÎÇÏ¿© ½Ã½ºÄÚ CSS À¥ ½ºÀ§Ä¡ÀÇ ¼º´É¿¡´Â ¿µÇâÀ» ÁÖÁö ¾ÊÀ¸¸é¼ ¿¬°á ±â¹ÝÀÇ ¸ðµç DoS °ø°Ý°ú ±âŸ ½ÃµµµÈ Ä¡¸íÀû ¶Ç´Â ºñÁ¤»óÀû ¿¬°áÀ» Á¦°ÅÇÕ´Ï´Ù.
- FlowWall º¸¾È - ½Ã½ºÄÚ CSS À¥ ½ºÀ§Ä¡´Â IP ÁÖ¼Ò, TCP Æ÷Æ®, È£½ºÆ® ű×, Àüü URL ¶Ç´Â ÆÄÀÏ À¯Çüº°·Î ƯÁ¤ ÄÁÅÙÆ® ¿äûÀ» Â÷´ÜÇÏ´Â °í¼Ó ACL(Access Control List)À» Æ÷ÇÔÇÏ¿© ¹æȺ® ¼ºñ½º¸¦ Á¦°øÇÕ´Ï´Ù.
- NAT(Network Address Translation) - ½Ã½ºÄÚ CSS À¥ ½ºÀ§Ä¡¿¡¼ À¯¼± ¼ÓµµÀÇ NAT ±â´ÉÀº À¥ ¼¹ö, ij½Ã µî À¥ ½ºÀ§Ä¡ µÚ¿¡ À§Ä¡ÇÑ ¸ðµç ÀåÄ¡ÀÇ IP ÁÖ¼Ò¸¦ ¼û°Ü ÇØÄ¿°¡ ¸í½ÃÀû IP ÁÖ¼Ò¸¦ »ç¿ëÇÏ¿© ¼¹ö¸¦ Á÷Á¢ °ø°ÝÇÏÁö ¸øÇϵµ·Ï ÇÕ´Ï´Ù.
¹é¿£µå ½Ã½ºÅÛ¿¡ ´ëÇÑ º¸¾È
- ¹æȺ® ·Îµå ¹ë·±½Ì - ÀÎÅÍ³Ý °æ·Î¿¡¼ ¶Ç´Â ÇÙ½ÉÀûÀÎ ¹é¿£µå ½Ã½ºÅÛÀ̳ª ³×Æ®¿öÅ©¸¦ º¸È£Çϱâ À§ÇØ ¿Ïº®ÇÑ ¹æȺ® º¸¾ÈÀÌ ÇÊ¿äÇÑ °æ¿ì Cisco CSS 11000 ½Ã¸®Áî ½ºÀ§Ä¡´Â º´¸ñÇö»óÀ» ¹æÁöÇÒ ¼ö ÀÖÀ¸¸ç, ¿©·¯ °³ÀÇ ·Îµå ¹ë·±½ÌµÈ ¹æȺ® °£¿¡ Æ®·¡ÇÈÀ» ºÐ»êÇÏ¿© ´ÜÀÏ Àå¾Ö ÁöÁ¡À» Á¦°ÅÇÒ ¼ö ÀÖ½À´Ï´Ù.
±×¸² 1: À¥ »çÀÌÆ® º¸¾È DoS °ø°Ý
- DoS °ø°Ý - ÀϹÝÀûÀ¸·Î DoS °ø°ÝÀº ´ë»ó À¥ ¼¹ö¸¦ °úºÎÇÏ »óÅ·Π¸¸µé¾î ¹«·ÂȽÃų ¸ñÀûÀ¸·Î Ç¥ÁØ ÇÁ·ÎÅäÄÝ ¶Ç´Â ¿¬°á ÇÁ·Î¼¼½º¸¦ ¾Ç¿ëÇÕ´Ï´Ù.
- TCP SYN ¼âµµ - ÀÌ °ø°ÝÀº ¿äûÀÌ ¿Ï·áµÇÁö ¾Ê¾Æµµ ¹Ýº¹ÀûÀ¸·Î TCP ¿¬°á ¿äûÀ» Àü¼ÛÇÏ¿© ´ë»ó ½Ã½ºÅÛÀÌ ÀÚ¿øÀ» ¸ðµÎ ¼Ò¸ðÇÒ ¶§±îÁö TCP Á¦¾î ºí·ÏÀ» ÇÒ´çÇϵµ·Ï ÇÕ´Ï´Ù.
- "Smurf" ¹× "fraggle" °ø°Ý - ÀÌ °ø°ÝÀº ´ë»ó ¼¹öÀÇ ¿øº» ÁÖ¼Ò¸¦ À§Á¶ÇÏ¿© ´Ù¼öÀÇ ICMP(Internet Control Message Protocol) ¿¡ÄÚ(ÇÎ) ¸Þ½ÃÁö¸¦ IP ºê·Îµåij½ºÆ® ÁÖ¼Ò·Î Àü¼ÛÇÕ´Ï´Ù. ÇØ´ç ºê·Îµåij½ºÆ® ÁÖ¼Ò·Î Æ®·¡ÇÈÀ» Àü´ÞÇÏ´Â ¶ó¿ìÆà ÀåÄ¡°¡ ·¹À̾î 2 ºê·Îµåij½ºÆ® ±â´É¿¡ ´ëÇØ IP ºê·Îµåij½ºÆ®¸¦ ¼öÇàÇϱ⠶§¹®¿¡ ´ëºÎºÐÀÇ ³×Æ®¿öÅ© È£½ºÆ®´Â °¢°¢ ICMP ¿¡ÄÚ ¿äûÀ» ¹Þ¾Æµé¿© ¿¡ÄÚ ÀÀ´äÀ» ¹ßÇàÇÏ°Ô µÇ¹Ç·Î ÀÀ´ä ÁßÀΠȣ½ºÆ® ¼ö¿¡ ºñ·ÊÇÏ¿© Æ®·¡ÇÈÀÌ Áõ°¡ÇÕ´Ï´Ù. FraggleÀº UDP(User Datagram Protocol) ¿¡ÄÚ ¸Þ½ÃÁö¸¦ »ç¿ëÇÑ´Ù´Â Á¡À» Á¦¿ÜÇÏ°ï smurf¿Í À¯»çÇÕ´Ï´Ù. ¸ÖƼ¾×¼¼½º ºê·Îµåij½ºÆ® ³×Æ®¿öÅ©¿¡¼´Â ÀáÀçÀûÀ¸·Î ¼ö¹é ´ëÀÇ ½Ã½ºÅÛÀÌ °¢ ÆÐŶ¿¡ ÀÀ´äÇÒ ¼ö ÀÖ½À´Ï´Ù.
- UNIX ÇÁ·Î¼¼½º Å×À̺í DoS °ø°Ý - ÀÌ °ø°Ý¿¡¼´Â UNIX ¼¹ö·Î °³¹æÇü ¿¬°á ¿äûÀ» ¹Ýº¹ÀûÀ¸·Î Àü¼ÛÇÕ´Ï´Ù. ¸ðµç ¿¬°á¿¡ ÀÚµ¿À¸·Î ÀÀ´äÇÏ°í ¿äûÀ» ½ÇÇàÇϵµ·Ï ¼ºêÇÁ·Î±×·¥(Internet Daemon, Secure Shell Daemon, Internet Message Access Protocol Daemon µî)ÀÌ ÀÛ¼ºµË´Ï´Ù. ±×·¯³ª ¿äû ¾øÀÌ ¿¬°áÀÌ ½ÃÀ۵Ǵ °æ¿ì ´ëºÎºÐÀÇ µð¸ÕÀº ȸ¼±À» ¿¾î µÐ ä·Î µ¿½Ã¿¡ 600
- 1500°³ÀÇ ÀÛ¾÷À» ó¸®ÇÒ ¼ö ÀÖ´Â ¼¹ö ÇÁ·Î¼¼½º Å×À̺íÀÇ ÀÚ¿øÀ» »ç¿ëÇÕ´Ï´Ù. ¿¬°áÀÌ ¹Ýº¹µÇ¸é ÇÁ·Î¼¼½º Å×À̺íÀÌ ±Ý¹æ °úºÎÇÏ »óÅ°¡ µÇ¾î ¼¹ö°¡ ÀÛµ¿À» ¸ØÃâ ¼ö ÀÖ½À´Ï´Ù.
- Finger of death - ÀÌ °ø°ÝÀº ÇΰŠ¿äûÀ» ƯÁ¤ ÄÄÇ»ÅÍ·Î ¸ÅºÐ¸¶´Ù Àü¼ÛÇÏÁö¸¸ °áÄÚ ¿¬°áÀÌ ²÷¾îÁöÁö ¾Ê½À´Ï´Ù. ÇÁ·Î±×·¥ Àå¾Ö·Î ¿¬°áÀ» Á¾·áÇÏÁö ¸øÇϸé UNIX ¼¹ö "ÇÁ·Î¼¼½º Å×À̺í"ÀÌ ±Ý¹æ °úºÎÇÏ »óÅ°¡ µÇ¾î ISP(Internet Service Provider)ÀÇ ¼ºñ½º°¡ ¸î ½Ã°£ µ¿¾È Áß´ÜµÉ ¼ö ÀÖ½À´Ï´Ù.
Cisco CSS 11000 ½Ã¸®Áî ½ºÀ§Ä¡´Â À¥ ½ºÀ§Ä¡ ÀÚü¿¡´Â ¾Æ¹«·± ¿µÇâÀ» ÁÖÁö ¾ÊÀ¸¸é¼ ½ºÀ§Ä¡ Åë°ú¸¦ ½ÃµµÇÏ´Â ¾Ç¼º ¿¬°á ¿äûÀº ¹°·Ð ¾Õ¼ ¼³¸íÇÑ ¸ðµç DoS °ø°ÝÀ» Á¦°ÅÇÕ´Ï´Ù.
¸ðµç Æ®·¡ÇÈ¿¡ ´ëÇÑ ÀÏ¹Ý º¸È£
Cisco CSS 11000 ½Ã¸®Áî ½ºÀ§Ä¡´Â ´ÙÀ½ °æ¿ì¿¡ ÇÁ·¹ÀÓÀ» Æó±âÇÕ´Ï´Ù.
- ÇÁ·¹ÀÓ ±æÀÌ°¡ ³Ê¹« ªÀº °æ¿ì
- ÇÁ·¹ÀÓÀÌ ´ÜÆíÈµÈ °æ¿ì
- ¼Ò½º IP ÁÖ¼Ò = IP ¼ö½ÅÁö(LAND attack)
- ¼Ò½º ÁÖ¼Ò = ½Ã½ºÄÚ ÁÖ¼Ò ¶Ç´Â ¼Ò½º°¡ ¼ºê³Ý ºê·Îµåij½ºÆ®ÀÎ °æ¿ì
- ¼Ò½º ÁÖ¼Ò°¡ À¯´Ïij½ºÆ® ÁÖ¼Ò°¡ ¾Æ´Ñ °æ¿ì
- ¼Ò½º IP ÁÖ¼Ò°¡ ·çÇÁ¹é ÁÖ¼ÒÀÎ °æ¿ì
- ¼ö½Å IP ÁÖ¼Ò°¡ ·çÇÁ¹é ÁÖ¼ÒÀÎ °æ¿ì
- ¼ö½Å ÁÖ¼Ò°¡ À¯È¿ÇÑ À¯´Ïij½ºÆ® ¶Ç´Â ¸ÖƼij½ºÆ® ÁÖ¼Ò°¡ ¾Æ´Ñ °æ¿ì
·¹À̾î 4 ¹× 5ÀÇ °æ¿ì
½ºÀ§Ä¡¿¡¼ ·¹À̾î 5 ±ÔÄ¢À» »ç¿ëÇÏ¿© VIP[Virtual IP] ÁÖ¼Ò·Î Àü´ÞµÈ HTTP(Hypertext Transfer Protocol) Ç÷οìÀÇ °æ¿ì, À¥ ½ºÀ§Ä¡´Â Ç÷ο찡 ½ÃÀ۵ǰí 16ÃÊ À̳»¿¡ À¯È¿ÇÑ ÄÁÅÙÆ® ÇÁ·¹ÀÓÀ» ¼ö½ÅÇØ¾ß ÇÕ´Ï´Ù. ±×·¸Áö ¸øÇÒ °æ¿ì ÇÁ·¹ÀÓÀ» Æó±âÇÏ°í Ç÷ο츦 Áß´ÜÇÕ´Ï´Ù. À¥ ½ºÀ§Ä¡°¡ À¯È¿ÇÑ ÄÁÅÙÆ® ÇÁ·¹ÀÓÀ» ¼ö½ÅÇÒ ¶§±îÁö ¼¹ö ¿¬°áÀº ÀÌ·ç¾îÁöÁö ¾Ê½À´Ï´Ù. µû¶ó¼ Cisco CSS 11000 ½Ã¸®Áî ½ºÀ§Ä¡¿¡ ÀÇÇØ Á¾·áµÈ TCP »óÅ ºí·ÏÀÌ ¼¹ö ÇÁ·ÐÆ®¿¡ ³²°Ô µÉ À§ÇèÀº ¾ø½À´Ï´Ù.
½ºÀ§Ä¡¿¡¼ ·¹À̾î 4 ±ÔÄ¢À» »ç¿ëÇÏ¿© VIP·Î Àü´ÞµÈ TCP Ç÷οìÀÇ °æ¿ì, À¥ ½ºÀ§Ä¡´Â 16ÃÊ À̳»¿¡ 3-way ACK Çڵ彦ÀÌÅ©¿¡ ´ëÇØ ¸®ÅÏ ACK¸¦ ¼ö½ÅÇØ¾ß ÇÕ´Ï´Ù. ±×·¸Áö ¸øÇÒ °æ¿ì ÇØ´ç TCP È帧À» Áß´ÜÇÕ´Ï´Ù. µû¶ó¼ ¼¹ö·Î °³¹æÇü ¿¬°á ¿äûÀ» ¹Ýº¹
ÀûÀ¸·Î ½ÃµµÇÏ´Â ÇÁ·Î¼¼½º Å×À̺í DoS °ø°ÝÀÌ Á¦°ÅµË´Ï´Ù.
8¹ø ÀÌ»ó Ãʱâ SYNÀ» ½ÃµµÇÑ Ç÷οìÀÇ °æ¿ì¿¡´Â À¥ ½ºÀ§Ä¡°¡ Ç÷ο츦 ¾ø¾Ö°í(kill) Ãʱ⠽ÃÄö½º ¹øÈ£, ¼Ò½º ¹× ¼ö½Å ÁÖ¼Ò¿Í Æ÷Æ® ½ÖÀÌ µ¿ÀÏÇÑ ÇØ´ç ¼Ò½º¿¡¼ º¸³½ SYS¸¦ ´õ ÀÌ»ó ó¸®ÇÏÁö ¾Ê½À´Ï´Ù. µû¶ó¼ SYN ¼âµµ DoS °ø°ÝÀÌ Á¦°ÅµË´Ï´Ù.
NAT(Network Address Translation)
NAT´Â ½ºÀ§Ä¡ µÚ¿¡ À§Ä¡ÇÑ ¸ðµç ÀåÄ¡ÀÇ IP ÁÖ¼Ò¸¦ ¼û°Ü ¼öõ °³ÀÇ »ç¼³ IP ÁÖ¼Ò(10.xxx.xxx.xxx)¸¦ ¹«Á¦ÇÑÀ¸·Î »ç¿ëÇÏ¿© Àü¼¼°èÀûÀ¸·Î °íÀ¯ÇÏ°Ô ÇÒ´çµÈ IP ÁÖ¼Ò¸¦ Åä´ë·Î Çϳª ÀÌ»óÀÇ ¿ÜºÎ VIP¿¡ ¸ÊÇÎÇÒ ¼ö ÀÖµµ·Ï ÇÕ´Ï´Ù. NAT´Â ±âÁ¸ÀÇ ÇÒ´çµÈ IP ÁÖ¼Ò, Èñ±Í ÀÚ¿øÀ» °ü¸®ÇÏ´Â µ¥µµ Áß¿äÇÏ¸ç ³×Æ®¿öÅ©°¡ È®ÀåµÊ¿¡ µû¶ó Ãß°¡·Î ÁÖ¼Ò¸¦ ¸¹ÀÌ È¹µæÇÏÁö ¾Ê¾Æµµ µË´Ï´Ù.
NAT´Â RFC 1631¿¡ ±â¼úµÈ ¾÷°è Ç¥ÁØ ±¸ÇöÀ» ¹ÙÅÁÀ¸·Î ÇÏÁö¸¸ ¸ðµç Æ÷Æ®¿¡¼ À¯¼± ¼Óµµ·Î ¿Ïº®ÇÑ ¾ç¹æÇâ NAT¸¦ Á¦°øÇÒ ¼ö ÀÖ´Â ½ºÀ§Ä¡´Â Cisco CSS 11000 ½Ã¸®Áî ½ºÀ§Ä¡»ÓÀÔ´Ï´Ù. ÀÌ ½ºÀ§Ä¡´Â ¼Ò½º ±×·ì NATµµ Áö¿øÇϴµ¥, ÀÌ NAT´Â ¼¹ö¿¡¼ ½ÃÀÛµÇ¾î ´Ù½Ã Å¬¶óÀ̾ðÆ®·Î À̵¿ÇÏ´Â Ç÷οì(Æ÷Æ® ±â¹Ý µ¿Àû FTP[File Transfer Protocol]) ¶Ç´Â ¼¹ö¿¡¼ ½ÃÀ۵Ǿî Ŭ¶óÀ̾ðÆ® ÀÌ¿ÜÀÇ ´Ù¸¥ À§Ä¡·Î À̵¿ÇÏ´Â Ç÷ο쿡 NAT¸¦ Á¦°øÇÕ´Ï´Ù. µû¶ó¼ »çÀÌÆ® ¼º´ÉÀ» ÀúÇϽÃÅ°Áö ¾Ê°í º¸¾ÈÀ» Çâ»ó½Ãų ¼ö ÀÖ½À´Ï´Ù.
FlowWall º¸¾È
½Å±Ô Ç÷ο찡 °¨ÁöµÊ°ú µ¿½Ã¿¡ ACL°ú ÇÃ·Î¿ì ½ÂÀÎ Á¦¾î¸¦ ºñ·ÔÇÑ À¥ ½ºÀ§Ä¡ ¹æȺ® ±ÔÄ¢ÀÌ È£ÃâµË´Ï´Ù. ¸ðµç Æ®·¡ÇÈÀº ÀÌ·¯ÇÑ Á¤Ã¥µéÀÌ ÇÃ·Î¿ì ¼³Á¤ÀÇ ÀϺηΠ°ËÁõµÈ ÈÄ¿¡ ÇØ´ç Ç÷ο찡 Áö¼ÓµÇ´Â µ¿¾È À¯¼± ¼Óµµ·Î ½ºÀ§ÄªµË´Ï´Ù. ½Ã½ºÄÚ´Â Cisco PIX Firewall¿¡ ÇÊÀûÇÏ´Â ±â´ÉÀ» º¸´Ù ºü¸¥ ¼Óµµ·Î Á¦°øÇÏÁö¸¸ ¸ðµç ÆÐŶÀ» °Ë»çÇÏ´Â ±âÁ¸ÀÇ ¼ÒÇÁÆ®¿þ¾î ±â¹Ý ¹æȺ®À» ´ëüÇÏÁö´Â ¾Ê½À´Ï´Ù. ¿¹¸¦ µé¾î, FlowWallÀº ÀÎÅͳݿ¡¼´Â ÀϹÝÀûÀÌÁö¸¸ º¸¾È ¿£ÅÍÇÁ¶óÀÌÁî ³×Æ®¿öÅ©¿¡¼´Â Çã¿ëµÇÁö ¾Ê´Â Java ¹× Active-X Æ®·¡ÇÈÀ» ½ºÄ³´×ÇÏÁö ¾Ê½À´Ï´Ù.
¸î °¡Áö Áß¿äÇÑ ÀÏ¹Ý ¹æȺ® ±ÔÄ¢ ¿Ü¿¡ ƯÁ¤ µµ¸ÞÀÎ À̸§À̳ª URL(Universal Resource Locator)¿¡ ´ëÇÑ Á¤Ã¥¿¡ ¸Â°Ô À¥ ½ºÀ§Ä¡¸¦ ±¸¼ºÇÒ ¼öµµ ÀÖ½À´Ï´Ù. ½ÇÁ¦·Î Cisco CSS 11000 ½Ã¸®Áî ½ºÀ§Ä¡´Â ´ÙÀ½ Áß ÀϺΠ¶Ç´Â ¸ðµÎ¿¡ ÀÏÄ¡ÇÏ´Â ¿äû¿¡ ´ëÇØ ¾×¼Ç(Æ÷ÇÔ/¿ìȸ/Â÷´Ü)À» ÁöÁ¤Çϵµ·Ï ACLÀ» ±¸¼ºÇÒ ¼ö ÀÖ½À´Ï´Ù.
- ¼Ò½º IP ÁÖ¼Ò
- ¼ö½Å IP ÁÖ¼Ò
- TCP Æ÷Æ®
- È£½ºÆ® ű×
- URL
- ÆÄÀÏ È®Àå¸í
"Â÷´Ü(blocking)" ±ÔÄ¢Àº ƯÁ¤ ÄÁÅÙÆ®¿¡ ´ëÇÑ ¿äûÀÌ ¿ø·¡ ¼¹ö³ª ij½Ã·Î À̵¿ÇÏÁö ¸øÇϵµ·Ï ÇÕ´Ï´Ù. PoP(Point of Presence) ¶Ç´Â ÄÉÀ̺í Çìµå¿£µå(headend)¿¡ À§Ä¡ÇÑ ÇÁ·ÐÆ® ¿£µù ij½Ã ¼¹öÀÎ ½ºÀ§Ä¡¿¡¼ ÀÌ ±â´ÉÀ» »ç¿ëÇÏ¿© ÀÎÅͳݿ¡¼ ƯÁ¤ ÄÁÅÙÆ®¿¡ ´ëÇÑ ¾×¼¼½º¸¦ Â÷´ÜÇÒ ¼ö ÀÖ½À´Ï´Ù.
ACLÀ» ÅëÇØ °í±Þ Åõ¸í ij½Ì Á¤Ã¥À» »ç¿ëÇÒ ¼öµµ Àִµ¥ ¿¹¸¦ µé¸é ´ÙÀ½°ú °°½À´Ï´Ù.
- "Æ÷ÇÔ" ±ÔÄ¢À» »ç¿ëÇÏ¿© ƯÁ¤ ÄÁÅÙÆ®¿¡ ´ëÇÑ ¸ðµç ¿äûÀ» ij½Ã·Î Àü´ÞÇÏ°í ±× ¹ÛÀÇ ¿äû¿¡ ´ëÇؼ´Â ij½Ã¸¦ ¿ìȸÇÏ¿© ƯÁ¤ °í°´ ÄÁÅÙÆ® °ø±ÞÀ» ÃÖÀûÈÇÒ ¼ö ÀÖ½À´Ï´Ù.
- ¿ìȸ ±ÔÄ¢À» »ç¿ëÇÏ¿© ƯÁ¤ ÄÁÅÙÆ®¿¡ ´ëÇÑ ¸ðµç ¿äû¿¡ ´ëÇØ Ä³½Ã¸¦ ¿ìȸÇÏ°í ±× ¹ÛÀÇ ¿äûÀº ij½Ã·Î Àü´ÞÇÒ ¼ö ÀÖ½À´Ï´Ù. ±â¼úÀû, ¹ýÀû, öÇÐÀû ÀÌÀ¯·Î Æ®·¡ÇÈÀ» ij½ÌÇÏ´Â °í°´µéÀÌ Àִµ¥, ÀÌ ±â´ÉÀ» »ç¿ëÇϸé ƯÁ¤ °í°´ÀÇ ÄÁÅÙÆ® Áß ÀϺΠ¶Ç´Â ÀüºÎ°¡ ij½Ã·Î Àü´ÞµÇÁö ¾Êµµ·Ï ¼¼¹ÐÇÏ°Ô Á¦¾îÇÒ ¼ö ÀÖ½À´Ï´Ù.
¹æȺ® ·Îµå ¹ë·±½Ì
Cisco CSS 11000 ½Ã¸®Áî ½ºÀ§Ä¡´Â ¿©·¯ °³ÀÇ ¹æȺ® °£¿¡ Æ®·¡ÇÈÀ» ·Îµå ¹ë·±½ÌÇÏ¿© ¼º´É º´¸ñÇö»ó°ú ´ÜÀÏ Àå¾ÖÁ¡À» ¾ø¾Ö À¥ »çÀÌÆ®, ¹é¿£µå µ¥ÀÌÅͺ£À̽º, ³×Æ®¿öÅ© ¶Ç´Â ±âŸ ÀÚ¿ø¿¡ ´ëÇÑ º¸¾ÈÀ» À¯ÁöÇÕ´Ï´Ù.
Cisco CSS 11000 ½Ã¸®Áî ½ºÀ§Ä¡´Â ·Îµå ¹ë·±½ÌÀÌ ÀÌ·ç¾îÁö°í ÀÖ´Â ¹æȺ® ¾Õ, µÚ¿¡ ¼³Ä¡ÇÒ ¼ö ÀÖ½À´Ï´Ù. ±×¸² 2¿¡¼¿Í °°ÀÌ ¹æȺ® ·Îµå ¹ë·±½Ì¿¡ »ç¿ëµÇÁö ¾Ê´Â °¢ ½ºÀ§Ä¡¿¡¼ Æ÷Æ®¸¦ ´Ù¸¥ ¿ëµµ·Î ±¸¼ºÇÒ ¼ö´Â ÀÖÁö¸¸ ½ÇÁ¦·Î °íÀ¯ ½ºÀ§Ä¡´Â ¹æȺ® ¾çÂÊ¿¡ ¼³Ä¡µË´Ï´Ù.
±×¸² 2: ¿£ÅÍÇÁ¶óÀÌÁî ¹æȺ® ·Îµå ¹ë·±½Ì ¿¹
½Ã½ºÄÚ ¹æȺ® ·Îµå ¹ë·±½ÌÀº °íÀ¯ IP ÁÖ¼Ò¸¦ °®°í ÀÖ´Â »óÅ ÀúÀå(stateful) ¹æȺ® °£¿¡ Æ®·¡ÇÈÀ» ºÐ»êÇϵµ·Ï ¼³°èµÇ¾ú½À´Ï´Ù.
±×¸² 3: ·Îµå ¹ë·±½ÌµÈ ¹æȺ® ±¸¼º
Cisco CSS 11000 ½Ã¸®Áî ½ºÀ§Ä¡´Â ÇÑ ½ÖÀÇ IP ÁÖ¼Ò »çÀÌÀÇ Æ¯Á¤ À¥ Ç÷ο쿡 ´ëÇÑ ¸ðµç Æ®·¡ÇÈÀÌ ¾î´À ¹æÇâÀ¸·Îµç µ¿ÀÏÇÑ ¹æȺ®À» Åë°úÇϵµ·Ï º¸ÀåÇÕ´Ï´Ù. ±×¸² 3¿¡¼¿Í °°ÀÌ ÀÎÁ¢ ¹æȺ® Æ÷Æ®ÀÇ IP ÁÖ¼Ò(A), ¿ø°Ý ¹æȺ® Æ÷Æ®ÀÇ IP ÁÖ¼Ò(B), ¿ø°Ý À¥ ½ºÀ§Ä¡ Æ÷Æ®ÀÇ IP ÁÖ¼Ò(C)¸¦ »ç¿ëÇÏ¿© °¢ ½ºÀ§Ä¡¿¡¼ Á¤Àû IP °æ·Î¸¦ ±¸¼ºÇÏ¸é µË´Ï´Ù. ¶ÇÇÑ ·Îµå ¹ë·±½ÌµÈ ¹æȺ® ¾çÂÊÀÇ ¸ðµç Æ÷Æ®´Â ¼·Î ´Ù¸¥ IP ¼ºê³Ý ÁÖ¼Ò¸¦ È°¿ëÇÏ°í ÀÖ½À´Ï´Ù. ÀÌ ±¸¼º¿¡¼´Â NAT¸¦ ¼öÇàÇϵµ·Ï ¹æȺ®À» ±¸¼ºÇÒ ¼ö ¾ø½À´Ï´Ù. ¸ðµç NAT 󸮴 ¹æȺ®ÀÇ »ç¼³ ³×Æ®¿öÅ© Ãø¿¡ ÀÖ´Â À¥ ½ºÀ§Ä¡¿¡¼ ¼öÇàµË´Ï´Ù.
Cisco CSS 11000 ½Ã¸®Áî À¥ ½ºÀ§Ä¡´Â °¢°¢ »óÅ °Ë»ç¸¦ »ç¿ëÇÏ¿© °æ·ÎÀÇ °¢ ´Ü°è°¡ ÀÀ´äÇÏ°í ÀÖ´ÂÁö È®ÀÎÇÔÀ¸·Î½á ¹æȺ®À» ÅëÇØ ÀÎÁ¢ ¹æȺ® Æ÷Æ®, ¿ø°Ý ¹æȺ® Æ÷Æ®, ¿ø°Ý À¥ ½ºÀ§Ä¡ Æ÷Æ® µî °æ·Î¸¦ º¸¾ÈÇÕ´Ï´Ù. ÀϺΠ°æ·Î¸¦ »ç¿ëÇÒ ¼ö ¾ø´Â °æ¿ì, À¥ ½ºÀ§Ä¡´Â »ýÁ¸ °æ·Î¸¦ ÅëÇØ ¸ðµç Æ®·¡ÇÈÀ» ´Ù½Ã ¶ó¿ìÆÃÇÕ´Ï´Ù. °æº¸¸¦ Àü¼ÛÇϰųª À̺¥Æ®¸¦ ±â·ÏÇÏ¿© ½Ã½ºÅÛ °ü¸®ÀÚ¿¡°Ô Àå¾Ö¸¦ ¾Ë¸®µµ·Ï Cisco CSS 11000 ½Ã¸®Áî ½ºÀ§Ä¡¸¦ ±¸¼ºÇÒ ¼ö ÀÖ½À´Ï´Ù. ¼¼¼Ç »óÅ Á¤º¸¸¦ °øÀ¯ÇÏ°í ½ÇÁ¦·Î ¼·Î ¿¬°áµÇµµ·Ï ¹æȺ®ÀÌ ±¸¼ºµÇ¾î ÀÖÀ¸¸é °æ·Î³ª ¹æȺ®¿¡ Àå¾Ö°¡ ¹ß»ýÇÑ °æ¿ì¿¡µµ »ç¿ëÀÚ ¼¼¼ÇÀÌ ÁߴܵÇÁö ¾Ê½À´Ï´Ù.
¸®´ø´ø½Ã¸¦ Ãß°¡·Î Á¦°øÇϱâ À§ÇØ È°¼º/ºñÈ°¼º ±¸¼ºÀ¸·Î ·Îµå ¹ë·±½ÌÀÌ ÀÌ·ç¾îÁö°í ÀÖ´Â ¹æȺ® ¾çÂÊ¿¡ Cisco CSS 11000 ½Ã¸®Áî ½ºÀ§Ä¡¸¦ ¿©·¯ °³ ¼³Ä¡ÇÒ ¼ö ÀÖ½À´Ï´Ù. ÀÌ·¸°Ô ÇÏ¸é ±×¸² 4¿¡¼¿Í °°ÀÌ ¹æȺ®°ú À¥ ½ºÀ§Ä¡ ¸ðµÎÀÇ ´ÜÀÏ Àå¾ÖÁ¡ÀÌ Á¦°ÅµË´Ï´Ù. ÀÌ ±¸¼º¿¡¼ ºñÈ°¼º À¥ ½ºÀ§Ä¡´Â È°¼º Cisco CSS 11000 ½Ã¸®Áî ½ºÀ§Ä¡ÀÇ »óŸ¦ ¸ð´ÏÅ͸µÇÏ°í ½ºÀ§Ä¡³ª ¾÷¸µÅ© Àå¾Ö¸¦ °¨ÁöÇÔ°ú µ¿½Ã¿¡ VRRP(Virtual Router Redundancy Protocol)¸¦ »ç¿ëÇÏ¿© ºñÈ°¼º ½ºÀ§Ä¡ ½ÖÀ¸·Î Á¦¾î¸¦ Àü¼ÛÇÕ´Ï´Ù.
±×¸² 4: ¿Ïº®ÇÑ ÀÌÁß ¹æȺ® ·Îµå ¹ë·±½Ì ¿¹
°á·Ð
Cisco CSS 11000 ½Ã¸®Áî ½ºÀ§Ä¡´Â ¼º´ÉÀ̳ª È®À强À» ¼Õ»ó½ÃÅ°Áö ¾Ê°í ¸ðµç Ãø¸éÀÇ À¥ »çÀÌÆ® º¸¾ÈÀ» À§ÇÑ Æ÷°ýÀûÀÎ ¼Ö·ç¼ÇÀ» Á¦°øÇϵµ·Ï ¼³°èµÇ¾ú½À´Ï´Ù. Cisco CSS 11000 ½Ã¸®Áî ½ºÀ§Ä¡´Â Á¤±³ÇÑ DoS °ø°ÝÀ» Á¦°ÅÇÒ ¼ö ÀÖµµ·Ï ³»ÀçµÈ Áö´ÉÀ» °¢ À¥ »çÀÌÆ®º°·Î °í°´ º¸¾È Á¤Ã¥À» ±¸¼ºÇÒ ¼ö ÀÖ´Â À¯¿¬¼º°ú °áÇÕÇÏ¿© ½ÇÁ¦ °í°´°ú Á¤´çÇÑ »ç¿ëÀÚ°¡ »çÀÌÆ®¸¦ Ç×»ó »ç¿ëÇÒ ¼ö ÀÖµµ·Ï º¸ÀåÇÕ´Ï´Ù.