07 — 네트워크 공격과 보호 구조

전체 요약 목차

A. 스캔 방식과 응답 해석

방식기본 관찰과 해석
ConnectOS 연결 호출로 연결 성립 여부 관찰
SYNSYN/ACK는 통상 open, RST는 closed, 재시도 후 무응답은 filtered
FIN/NULL/Xmas해당 TCP 동작을 따르는 대상에서 RST는 closed, 무응답은 open 또는 filtered
ACKRST는 unfiltered. 이것만으로 open/closed 구분 불가
UDPUDP 응답은 open, ICMP port unreachable은 closed, 무응답은 open 또는 filtered

FIN은 FIN만, NULL은 플래그 없음, Xmas는 FIN·PSH·URG를 쓰는 구별이다. 응답은 필터·손실·응답 제한·OS 구현에 따라 달라진다. 무응답은 방식별 후보 상태로 해석한다. 반쪽 연결은 네트워크·보안장비에서 관찰될 수 있으며 애플리케이션 로그와 패킷·방화벽 로그는 각 관찰 지점을 보여준다. Nmap 공식 설명

풋프린팅·스캐닝은 공개 정보·호스트·서비스·노출을 알아내는 관점으로 묶는다. 노출 축소, 탐지, 사후 조사도 별도 목적이다. 디코이·분할은 관찰을 혼동시키려는 수단이며 효과는 관찰 위치·재조립·분석 방식에 따른다.

B. 위조와 세션 조작은 바꾸는 정보부터 구분한다

ARP 스푸핑은 호스트가 사용하는 IP–MAC 매핑을 오염시키는 문제다. MAC 변경은 장치 주소를, MAC 테이블 고갈은 스위치 학습 자원을 대상으로 한다. ARP 오염 이후 트래픽 유도·중계·복호화는 단계별 성립 조건을 확인한다. DAI는 신뢰하는 IP–MAC 바인딩이나 ARP ACL과 수신 ARP를 비교한다. DHCP snooping은 바인딩 수집 등에 이용되지만 인터페이스의 trust 설정·정적 주소 예외·검사 배치가 맞아야 한다. Cisco DAI 원리

IP 스푸핑은 출발지 IP를 위조하는 행위다. ICMP redirect 악용은 경로 변경 정보와 수신측 수용 조건을 함께 본다. DHCP starvation은 임대 풀·서버 자원을 소모시키는 문제, 위조 DHCP 서버는 잘못된 게이트웨이·DNS 등 구성을 제공하는 문제다. 요청·제안·임대 확정은 각 메시지와 상태로 확인한다. 주소 할당 흐름은 04장에서 설명한다.

TCP 세션 조작은 연결 식별 정보와 수신 시퀀스/상태 검사 등의 조건을 받는다. RFC5961의 RST 처리 강화처럼 창 안이라는 조건과 정확한 다음 시퀀스 일치도 구분해야 한다. TCP 조작은 전송 상태를, 웹 세션 토큰 탈취(C09)는 응용 인증 상태를 대상으로 한다. 인증된 암호 세션의 내용 위조 방어와 연결 자체의 가용성은 별개다. 반복 ACK는 시퀀스·연결 상태·전달 결과와 함께 조사한다. RFC5961

C. 도청과 트래픽 유도

수동 도청은 이미 관찰 가능한 트래픽을 읽는 행위이고 ARP 오염·경로 조작 같은 능동 유도는 관찰 경로를 바꾸는 행위다. promiscuous 모드는 인터페이스에 도착한 프레임을 관찰하므로 스위치 전달·미러링 구성을 함께 확인한다. monitor 모드는 무선 802.11 프레임 관찰을 위한 인터페이스 기능이며 하드웨어·드라이버·OS 지원이 필요하다. Wireshark 캡처 옵션

SPAN은 미러링 구성, TAP은 링크 관찰 장치라는 차이다. 호스트의 ARP 캐시와 스위치의 MAC 테이블도 구분한다. 목적지 MAC이 학습되지 않은 프레임은 통상 해당 VLAN 내 전달 포트로 flood되며 제품의 차단·제한 정책이 관여한다. 고갈의 영향은 VLAN·전달 포트·학습 상태·flood 제한 정책을 기준으로 확인한다. Cisco Unicast flooding

ARP 응답·역방향 DNS 조회·유인 접속은 특정 반응을 관찰하는 탐지 단서다. 도청 대응 암호화는 끝점 인증과 보호 구간을 명시한다. 무선 링크 암호화·TLS·IPsec은 각 설정의 링크·통신 끝점 사이를 보호한다.

D. DoS·DDoS·반사·증폭

DoS는 가용성 방해, DDoS는 분산된 발생원의 공격, 반사는 제3자가 피해자 쪽으로 응답하게 하는 구조, 증폭은 작은 유발 입력에 비해 트래픽·처리량이 커지는 속성이다. 반사자는 정상 응답 서버일 수도 있다. 분산·반사·증폭은 발생원·응답 경로·입출력 비율이라는 분류 축이다.

Smurf는 피해자 출발지로 위조한 요청과 브로드캐스트 응답 집중의 조건을 가진다. 단순 ICMP flood와 구분한다. DNS·NTP 등 응답 반사는 위조 허용·서비스 노출·응답 조건을 함께 본다. SIP 신호가 RTP 미디어의 목적지를 유도하는 문제는 출발지 위조 UDP 반사와도 다른 구성일 수 있다. RFC4732 §3

SYN flood는 연결 성립 전 상태 자원을 점유하는 기본 원리다. SYN cookie·프록시·한도·시간 제한은 방어 위치와 상태 저장 전략이 다르며 서버 상태 보호와 상위 회선 보호를 각각 적용한다. 반사형 분산 공격은 제3자 응답이 피해자에게 모이는 구조로 분류한다. RFC4987

Ping of Death는 잘못된 길이/재조립 처리의 구형 구현 결함, LAND는 출발지·목적지 정보가 같은 형태를 잘못 처리하던 구현 사례, Teardrop은 겹치는 단편 재조립 결함이라는 역사적 구별만 남긴다. 단편화는 정상 전달에도 사용된다. IP offset은 원래 데이터 위치, TCP sequence는 바이트 스트림 순서를 나타낸다. 작은 단편·겹치는 단편은 필터와 끝점의 재조립 관점 차이를 이용할 수도 있다. 취약 여부는 해당 구현·판본의 처리 방식과 패치 상태로 확인한다. Cisco 구형 공격 식별 정의, RFC1858의 단편 필터 문제, C04의 IP 처리 근거

HTTP flood는 요청 처리량·비용, slow header/body는 요청을 끝내지 않고 대기 자원을 오래 점유, slow read는 응답을 느리게 소비하는 측면을 본다. 캐시 우회형 요청과 파서/해시테이블 충돌에 의한 계산량 증대도 다른 원인이다. Hash DoS는 해시테이블 충돌 처리 비용을, 암호학적 충돌 저항성은 같은 해시의 입력 쌍 탐색 난도를 다룬다. CWE407

Apache mod_reqtimeout은 요청 수신의 시간·최소 속도를 제한한다. 응답 slow read에는 응답 전송 측 자원·시간 제한을 적용한다. 프록시 앞뒤 어느 구간에서 적용하는지와 정상 느린 사용자의 영향을 함께 본다. Apache 문서

방어는 발생원 쪽 출발지 검증, 반사 서비스 노출 축소, 상위 회선에서의 트래픽 흡수/필터, 끝점의 자원 통제로 나눈다. 상위 회선 포화는 병목 이전 구간에 흡수·필터링을 배치해 대응한다. Trinoo/TFN은 역사적 DDoS 도구 사례다.

E. 방화벽·망 분리·ACL

패킷 필터는 헤더 조건, 상태 기반은 추적 문맥, 응용 프록시는 응용 통신 중계라는 비교 축이다. 회선 수준 게이트웨이의 연결 중계와 응용 내용 해석을 구분하고 통합 제품은 여러 기능을 함께 제공할 수 있다. bastion host는 강화된 노출 호스트의 역할, dual-homed는 인터페이스 구성, DMZ는 신뢰 구간 분리와 허용 흐름의 배치다. 망 분리는 인터페이스·라우팅·정책과 실제 통신 흐름으로 확인한다. NIST 방화벽 유형·정책

ACL은 적용 위치·방향·비교 필드·규칙 순서·기본 처리를 함께 읽는다. 출발지 검증과 목적지 null route는 차단 대상이 다르다. strict uRPF는 들어온 인터페이스와 역방향 최적 경로를 비교하므로 비대칭 경로에서 정상 패킷을 버릴 수 있다. loose 방식은 출발지에 대한 경로 존재를 확인한다. RFC3704

netfilter는 커널의 처리 기능, iptables는 그 규칙 관리 도구다. 기본 filter의 INPUT은 로컬 수신, OUTPUT은 로컬 생성, FORWARD는 통과 트래픽이다. 테이블·훅·사용자 체인을 구분해 해당 패킷 경로에 적용되는 규칙을 읽는다. -F는 규칙 비우기, -Z는 카운터 초기화, -I는 지정 위치 삽입(생략 시 맨 앞)이다. 규칙을 지우는 것과 기본 정책 변경은 별개다. iptables 매뉴얼

DROP은 폐기, REJECT는 지원되는 오류 응답을 동반한 폐기이며 ICMP/ICMPv6·TCP reset 등 프로토콜/설정에 따라 다르다. LOG는 비종결 타깃이어서 이후 규칙 처리가 계속된다. conntrack의 NEW/ESTABLISHED/RELATED는 패킷 추적 상태이며 TCP 플래그·연결 상태와 각각 해석한다. UDP도 양방향 관찰·timeout을 통한 추적이 가능하다. 속도 제한과 동시 연결 제한·주소별 집계도 구분한다. iptables extensions

ICMP 정책은 진단·PMTU 등 필요한 메시지를 고려해 정한다. ACL·플래그는 적용 방향·주소·비교 비트를 확인해 해석한다. 관리 접속은 C11-H로 연결한다.

F. 무선 인증·보호

WEP는 RC4와 짧은 IV를 사용하는 역사적 보호 구조다. WPA의 TKIP, WPA2의 AES-CCMP를 역사적 핵심으로 비교하되 표준·인증규격·인증 방식·암호 스위트를 다른 축으로 둔다. WPA는 Wi-Fi 보안 인증규격 이름, IEEE802.11i는 무선 LAN 보안 표준 식별자다. Cisco WEP, Cisco WPA1/2

Personal의 공유 비밀 방식과 Enterprise의 802.1X/EAP 기반 인증을 구별한다. 802.1X는 포트 접근통제 틀, EAP는 여러 인증 방법을 담는 프레임워크다. supplicant·authenticator·인증 서버의 역할과 EAP 방식별 서버 인증을 본다. 실제 인증과 암호 연산은 선택한 EAP 방식에 따른다. RFC3748, Cisco WPA2

WPA3-Personal은 SAE를 사용하고 WPA3는 보호 관리 프레임 요구를 갖는다. 혼합·전환 모드와 기기 지원 조건을 확인한다. SSID는 서비스 집합을 식별하고, 사용자 인증은 선택한 인증 방식으로 수행한다. 숨김·MAC 제한은 보조 설정으로 적용한다. 무선 탐지와 실제 차단도 감시 채널·배치·지원 기능에 따라 다르며 전파 방해는 정상 통신에 영향을 준다. Cisco WPA3

Bluetooth는 탐색/특성 수집과 정보 유출(bluesnarfing), 명령 접근(bluebugging), 원치 않은 메시지(bluejacking)를 구분한다. 공격의 성립은 장비·버전·서비스 노출 조건을 확인한다. NIST SP800-121r2-upd1 §4.2, 해당 정의 문단만 대조.

RFID는 태그·리더·통신 경계에서 식별·도청·추적·위조·서비스 방해를 본다. GS1 Gen2의 Kill 성공은 비가역적 비활성화로 일시 중지와 다르다. 차폐와 재밍도 정상 사용 가능성에 미치는 영향이 다르다. Sleep·블로커·해시락은 지원 규격·설계별 기능이다. XOR 기반 보호는 키 무작위성·길이·일회 사용 조건을 확인하며 One-Time Pad는 C03에 연결한다. GS1 Gen2 3.0.1 §6.3.2.6.7, killed-state 본문만 대조.

G. VPN·IPsec

VPN은 논리적으로 사설 통신을 구성하는 용도이며 터널링은 캡슐화 방식이다. 기밀성이 필요하면 터널에 암호화 보호를 결합한다. 원격접속/사이트 간 배치와 IPsec·TLS·SSH 등 보호 프로토콜을 별도 축으로 둔다. 보호는 구성한 끝점 사이에 적용되며 끝점 보안과 터널 밖 통신은 각 경로에서 추가 관리한다.

AH는 무결성·데이터 출처 인증·수신측 재전송 방지 선택 기능을 제공하며 기밀성 암호화는 제공하지 않는다. IP 헤더의 인증 범위에는 전송 중 변할 수 있는 필드의 처리 규칙을 적용한다. RFC4302

ESP는 선택한 서비스 조합으로 기밀성·무결성 등을 제공한다. 전송 모드는 IP 헤더 뒤의 상위 계층을, 터널 모드는 내부 IP 패킷을 보호하는 구조다. ESP 보호 범위는 ESP 뒤의 해당 데이터이며 외부 IP 헤더는 별도 경계로 읽는다. 암호화 대상과 인증 대상은 다르고 AEAD 사용 시 결합 방식도 고려한다. RFC4303 §1·3.1

IPsec SA는 단방향 보안 연관이다. SPD는 적용할 보안 정책, SAD는 실제 SA의 알고리즘·키·순서 등 상태를 유지하는 것으로 구분한다. 양방향 IPsec 통신은 방향별 SA를 사용하고 IKE SA는 협상·관리 통신을 보호한다. RFC4301 §4

IKEv2는 IKE_SA_INIT에서 협상·키 교환 재료, IKE_AUTH에서 인증과 초기 CHILD_SA 설정을 처리하는 기본 흐름이다. IKEv1은 phase1/2, IKEv2는 위 교환 이름과 목적을 기준으로 읽는다. NAT-T의 UDP4500을 이용한 ESP/IKE 운반과 인증이 보호하는 내용을 구분한다. 계정 인증·PAM 연동은 해당 구현의 사용자 인증 구성에서 확인한다. RFC7296 §1·2.23

H. NAC

NAC는 사용자/장치 신원, 보안 상태(posture), 허용·제한·격리·개선 정책을 연결한다. 인증 성공과 네트워크 사용 허용은 별도 판정이다. compliant는 설정한 점검 정책을 충족한 상태다. NAC는 백신·EDR·MDM 등의 결과를 입력으로 활용해 네트워크 접근 정책을 집행한다. Cisco posture validation, 역사적 제품의 역할 정의를 설명하는 근거.

원격접속 공격과 대응 연결

원격 서비스의 취약점 악용, 탈취 계정 로그인, 허가되지 않은 원격관리 프로그램은 다른 경로다. 불필요 노출 제거·패치·최소권한·MFA·실행 통제·로그 확인을 함께 적용한다. 노출·통신 보호와 함께 계정·취약점·프로그램 실행 경로도 통제한다. 트로이목마·익스플로잇의 원리는 06장 B, SSH 보호 구간은 08장 G, 관리·관제와 역추적은 11장에서 연결한다. CISA 원격 서비스 대응

I. 봇넷·이름 기반 차단

봇은 제어받는 감염 장치, C&C는 명령·제어 기능이다. 중앙형·P2P는 제어 구조, IRC·HTTP는 통신 프로토콜이라는 서로 다른 축이다. 봇과 C&C는 명령 수행·제어 역할로 구분한다. DDoS는 봇넷 등 실제 분산 발생 구조를 확인한다.

Fast Flux는 한 도메인의 해석에 연결된 IP가 빠르게 바뀌는 방식, DGA는 접속 후보 도메인 이름을 알고리즘으로 생성하는 방식이다. 도메인 등록 계정 탈취는 이름의 관리 권한을 빼앗는 별도 공격이다. MITRE Fast Flux, DGA

DNS 싱크홀은 악성 도메인 질의의 응답을 통제된 주소로 바꿔 연결을 유도·관찰하는 방법이다. 통제하는 이름해석 경로에 적용하며 직접 IP·다른 해석 경로·새 도메인은 별도 대응한다. 연결 흔적은 단말 조사·악성코드 제거·재점검에 연결한다. Palo Alto DNS sinkholing

핵심 연결

  • 스캔은 방식과 응답으로 상태 후보를 분류한다.
  • 스푸핑은 위조하는 주소·매핑·구성을 기준으로 이해한다.
  • 도청은 관찰 경로, 암호화는 인증된 끝점과 보호 구간을 함께 본다.
  • DoS는 고갈 자원과 병목에 맞춰 발생원·상위망·끝점에서 대응한다.
  • 방화벽은 위치·방향·순서·상태·기본 정책으로 허용 흐름을 정한다.
  • 무선·VPN·NAC는 신원·보호 구간·정책 점검을 연결한다.
  • 봇넷 대응은 제어 통신·이름해석 관찰을 단말 조사와 제거로 이어간다.

출처와 범위

2026-09-09까지 대조한 채택 핵심을 유지한다. 2026-09-10에는 출처 연결과 문서 구성을 정리했으며 기술·법령의 최신성 재검증은 수행하지 않았다. 제품·규격은 명시된 버전과 조건을 기준으로 읽는다.