엣지 네트워크 보안
더 많은 작업
- Edge Network Security; 엣지 네트워크 보안
- 조직 네트워크가 인터넷이나 다른 사업자 망과 맞닿는 경계(엣지)에서 들어오고 나가는 트래픽과 경로 정보를 걸러내는 보안 활동
엣지 네트워크는 조직의 망이 외부 망과 만나는 지점이다. 기업이라면 인터넷 회선이 들어오는 경계 라우터와 방화벽이고, 통신 사업자나 콘텐츠 사업자라면 다른 사업자와 경로를 주고받는 BGP 경계 라우터와 인터넷 교환 지점(IXP) 연결이다. 여기서 두 종류를 걸러야 한다. 하나는 패킷(위조된 출발지 주소, 있을 수 없는 주소, 허용하지 않은 서비스)이고, 다른 하나는 경로 정보(남의 주소를 자기 것이라 광고하는 경로 하이재킹, 받은 경로를 엉뚱한 곳에 다시 퍼뜨리는 경로 누설)다. NIST SP 800-189는 이런 문제가 서비스 거부, 원치 않는 데이터 유출, 통신 감청으로 이어진다고 설명한다. "엣지 컴퓨팅"의 엣지(사용자 가까운 곳의 연산 자원)와는 다른 뜻이다.
| 통제 | 대상 | 목적 |
|---|---|---|
| 유입(ingress) 필터링 | 외부·고객 쪽에서 들어오는 패킷 | 위조 출발지, 보곤 주소, 허용하지 않은 서비스 차단 |
| 유출(egress) 필터링 | 내부에서 나가는 패킷 | 내 망의 주소가 아닌 출발지(위조) 차단, 허용하지 않은 외부 통신·유출 차단 |
| 경로 필터링 | BGP로 주고받는 경로 광고 | 하이재킹·누설 경로 수용 방지, 내가 잘못된 경로를 내보내는 것 방지 |
| 엣지 라우터 보호 | 라우터 자체의 제어·관리 평면 | 라우터 장악·마비 방지 |
| DDoS 완화 | 대량 유입 트래픽 | 회선 포화 전 상위 사업자·클라우드에서 흡수·차단 |
출발지 주소 위조 방지(BCP 38) 출발지 주소를 위조한 패킷은 반사·증폭형 분산 서비스 거부 공격의 바탕이다. 2000년 5월 발행된 RFC 2827(BCP 38)은 망의 경계에서 "이 연결 너머에 있을 수 있는 주소"를 출발지로 가진 패킷만 받아들이도록 거르라고 권고한다. 고객이나 하위 망과 연결된 사업자 엣지에서 하면 위조 패킷이 인터넷으로 나가기 전에 막힌다. 이를 출발지 주소 검증(SAV, Source Address Validation)이라고도 한다.
멀티호밍 환경(BCP 84) 2004년 3월 발행된 RFC 3704(BCP 84)는 여러 사업자에 연결된 망에서 BCP 38을 적용하는 방법을 다루며, 라우팅 표를 이용해 자동으로 거르는 유니캐스트 역방향 경로 전달(uRPF) 방식을 정리한다.
| uRPF 방식 | 검사 내용 | 어울리는 곳 |
|---|---|---|
| 엄격(strict) | 출발지 주소로 되돌아가는 최적 경로가 패킷이 들어온 바로 그 인터페이스인지 확인 | 경로가 대칭인 단일 연결 고객 엣지 |
| 실행 가능 경로(feasible path) | 최적 경로가 아니어도 그 인터페이스로 받은 대체 경로가 있으면 허용 | 멀티호밍 고객 |
| 느슨한(loose) | 출발지 주소가 라우팅 표 어딘가에 있기만 하면 허용 | 경로가 비대칭인 사업자 간 연결. 보곤 주소 정도만 걸러짐 |
유출 필터링 기업 입장에서 유출(egress) 필터링은 두 가지다. 첫째, 내 망에서 나가는 패킷의 출발지가 내 주소 대역인지 확인해 내부 감염 장비가 위조 패킷으로 남을 공격하지 못하게 한다. 둘째, 나가는 서비스와 목적지를 제한해 악성코드의 명령 제어 통신과 데이터 유출을 어렵게 한다. 예를 들어 지정된 DNS·메일 서버 외에는 외부 DNS·SMTP 직접 연결을 막는다. 유입만 거르고 유출을 열어 두는 것은 흔한 설계 결함이다.
보곤 필터 보곤(bogon)은 공용 인터넷에 나타나면 안 되는 주소다. 사설 주소, 루프백, 문서 예시용 주소처럼 IANA 특수 목적 주소 레지스트리(RFC 6890)에 있는 주소와, 아직 어떤 기관에도 할당되지 않은 주소가 해당한다. 이런 주소를 출발지로 한 유입 패킷과, 이런 대역의 경로 광고를 엣지에서 버린다. NIST SP 800-189와 RFC 7454는 할당되지 않은 주소 목록이 바뀌므로 필터를 정기적으로 갱신해야 하며, 갱신하지 못할 바에는 할당 기반 필터를 두지 않는 편이 낫다고 경고한다. 오래된 보곤 목록이 새로 할당된 정상 주소를 막는 사고가 있었기 때문이다.
인터넷은 수많은 자율 시스템(AS)이 BGP로 서로 경로를 주고받으며 연결된 망이다. 두 AS가 연결되는 관계는 크게 트랜짓과 피어링으로 나뉜다.
| 구분 | 트랜짓(transit) | 공개 피어링(public peering) | 사설 피어링(private peering) |
|---|---|---|---|
| 관계 | 고객이 상위 사업자에게 돈을 내고 인터넷 전체로의 도달을 산다 | 인터넷 교환 지점(IXP)의 공용 스위치 망에서 여러 AS가 서로 연결 | 두 AS가 전용 회선이나 데이터 센터 내 직접 연결(크로스 커넥트)로 연결 |
| 받는 경로 | 인터넷 전체 경로(또는 기본 경로) | 상대와 그 고객의 경로만 | 상대와 그 고객의 경로만 |
| 비용 구조 | 사용량에 따른 유료 | 대개 무상 교환. IXP 포트 비용 | 대개 무상 교환. 회선 비용 |
| 보안 쟁점 | 상위 사업자의 경로 필터와 DDoS 대응 역량에 의존 | 공유 망이라 위조가 상대적으로 쉬움. 외부에서 받은 IXP LAN 대역의 더 구체적인 경로를 거부하는 등 필터 필요 | 연결 수가 적어 통제가 쉽지만 회선 물리 보안 필요 |
BGP 보안
- 경로 필터링: 고객에게서는 그 고객에게 할당된 대역만 받고, 지나치게 잘게 쪼갠 경로나 보곤 경로는 받지 않는다. RFC 7454(BCP 194)는 BGP 운영 보안 관행을 정리하며, 한 세션에서 받을 수 있는 최대 경로 수를 제한하라고도 권고한다.
- RPKI 출발 AS 검증: RPKI(Resource Public Key Infrastructure)는 주소 보유자가 "이 대역은 이 AS가 광고할 수 있다"는 서명된 증명(ROA)을 게시하게 한다. RFC 6811의 출발지 검증은 받은 경로를 이 정보와 비교해 Valid, Invalid, NotFound로 분류하며, Invalid 경로를 버리면 단순한 경로 하이재킹을 막을 수 있다. 다만 AS 경로 중간을 조작하는 공격은 출발지 검증만으로 못 막는다.
- MANRS(Mutually Agreed Norms for Routing Security): 라우팅 보안을 위한 업계 자율 규범이다. 네트워크 사업자 프로그램은 필터링(내 광고와 고객 광고의 정확성 보장), 위조 방지(출발지 주소 검증), 연락처 정보 유지, 검증용 정보 공개의 네 가지 조치를 요구한다.
- 쓰지 않는 서비스를 끄고, 관리 접속은 대역 외 관리 망이나 허용 주소로만 받는다.
- 라우터를 목적지로 하는 트래픽은 제어 평면 보호(CoPP)로 제한한다. 데이터 평면과 제어 평면 참고.
- BGP 세션은 TCP 인증 옵션(TCP-AO, RFC 5925)이나 TCP MD5 서명으로 보호하고, 바로 옆 이웃이면 TTL 보안(GTSM)을 쓴다. RFC 7454는 가능하면 TCP-AO를 쓰라고 권고한다.
- 설정 변경은 변경 관리를 거치고, 경로 광고 변화는 외부 경로 감시 서비스로 확인한다.
- 일반적인 장비 보안은 라우터 보안을 본다.
- 유입 필터링은 "밖에서 들어오는 위조·보곤 출발지 차단", 유출 필터링은 "안에서 나가는 패킷의 출발지가 내 주소인지 확인하고 불필요한 외부 통신을 차단"이다. 둘 다 해야 한다.
- 반사·증폭형 DDoS의 근본 대책은 출발지 주소 위조를 막는 BCP 38(RFC 2827)이다.
- 엄격 uRPF는 경로가 비대칭인 곳에서 정상 트래픽을 떨어뜨린다. 멀티호밍에서는 실행 가능 경로나 느슨한 방식을 고른다.
- 경로 하이재킹 대책은 RPKI 출발 AS 검증과 경로 필터링이다. 패킷 방화벽은 경로 정보 공격을 막지 못한다.
- 트랜짓은 인터넷 전체 도달을 사는 것, 피어링은 서로의 고객 경로만 교환하는 것이다.
- RFC 2827 (BCP 38): Network Ingress Filtering – IETF
- RFC 3704 (BCP 84): Ingress Filtering for Multihomed Networks – IETF
- RFC 7454 (BCP 194): BGP Operations and Security – IETF
- NIST SP 800-189, Resilient Interdomain Traffic Exchange: BGP Security and DDoS Mitigation – NIST
- MANRS for Network Operators – MANRS