융합 프로토콜
더 많은 작업
- Converged Protocols; 융합 프로토콜
- 스토리지·음성·클러스터 연결·메모리 연결처럼 원래 전용망을 쓰던 트래픽을 이더넷·IP 같은 범용 네트워크 위로 합쳐 싣는 프로토콜
과거에는 스토리지는 파이버 채널 SAN으로, 음성은 공중전화망과 사설 교환기로, 고성능 클러스터는 인피니밴드 같은 전용 패브릭으로 따로 연결했다. 융합 프로토콜은 이런 트래픽을 범용 이더넷이나 IP 망에 함께 실어 장비·배선·운영 인력을 줄인다. 그 대가로 전용망에서는 물리적 격리만으로 막히던 위협이 범용망으로 들어온다. 같은 스위치에 사용자 PC와 스토리지가 붙고, 일반 IP 공격 도구가 그대로 통하며, 한 망의 장애가 여러 서비스로 번진다. CISSP 4.1 출제 항목은 iSCSI, VoIP, 이더넷 기반 인피니밴드, CXL(Compute Express Link)을 예로 든다.
| 프로토콜 | 무엇을 어디에 싣는가 | 주 용도 | 대표 보안 쟁점 |
|---|---|---|---|
| iSCSI | SCSI 블록 명령을 TCP/IP에 싣는다 | IP 기반 SAN | 평문 전송, 인증 미설정, 스토리지망과 업무망 혼용 |
| FCoE(Fibre Channel over Ethernet) | 파이버 채널 프레임을 IP 없이 이더넷 프레임에 바로 캡슐화 | 데이터 센터 SAN과 LAN 통합 | 로그인 위조(FIP 스푸핑), 존(zone) 설정 오류, VLAN 분리 |
| VoIP(SIP·RTP) | 통화 신호(SIP)와 음성·영상 미디어(RTP)를 IP에 싣는다 | 인터넷 전화, 화상 회의 | 도청, 발신자 위조, 통화 사기, 서비스 거부 |
| 인피니밴드와 RoCE | 원격 직접 메모리 접근(RDMA)을 인피니밴드 패브릭 또는 이더넷에 싣는다 | 고성능 컴퓨팅, AI 학습 클러스터, 스토리지 | 커널을 거치지 않아 호스트 보안 도구가 못 봄, 패브릭 분리 필요 |
| CXL | PCIe 물리 계층 위에 캐시 일관성(coherency) 프로토콜을 싣는다 | CPU·가속기·메모리 확장 장치 연결, 메모리 풀링 | 호스트 간 메모리 공유의 격리, 장치 펌웨어 신뢰, 물리적 접근 |
| MPLS | 레이블로 패킷을 전달하며 IP·이더넷 등 여러 프로토콜을 실어 나른다 | 통신 사업자망, 기업 WAN | 트래픽 분리만 할 뿐 암호화는 하지 않음, 사업자 신뢰 의존 |
iSCSI(Internet Small Computer Systems Interface)는 서버(이니시에이터, initiator)가 원격 저장 장치(타깃, target)의 디스크를 로컬 디스크처럼 쓰도록 SCSI 명령을 TCP로 전달한다. 현재 규격은 RFC 7143이며 이전 RFC 3720 등을 하나로 묶어 대체했다. IANA에 등록된 기본 포트는 TCP 3260이다.
- 인증: 세션을 열 때 CHAP(Challenge-Handshake Authentication Protocol) 등으로 이니시에이터를 인증할 수 있지만 기본값으로 꺼져 있는 경우가 많다. NIST SP 800-209는 iSCSI 인증을 쓰고, CHAP은 단방향보다 양방향(상호) 인증을 쓰라고 권고한다.
- 기밀성: 인증만으로는 암호화·무결성이 생기지 않는다. 전송 구간 보호가 필요하면 IPSec을 쓰거나 스토리지 전용망으로 물리·논리 분리한다.
- 접근 범위: iSCSI 망에 붙은 호스트가 iSCSI 포트 외의 포트에 접근하지 못하게 막고, 타깃 쪽에서 LUN 마스킹으로 볼 수 있는 디스크를 제한한다.
FCoE는 파이버 채널 프레임을 IP 계층 없이 이더넷 프레임에 바로 담는다. IP를 쓰지 않으므로 라우터를 넘지 못하고 같은 2계층 망 안에서만 동작한다. 서버의 랜 카드와 스토리지 카드를 하나로 합치는 것이 목적이다. 이더넷 쪽 장비가 파이버 채널 패브릭에 로그인하는 과정을 위조하면 다른 서버의 스토리지에 접근할 수 있으므로, NIST SP 800-209는 FCoE VLAN에서 FIP(FCoE Initialization Protocol) 스누핑 필터를 켜서 정상 로그인한 서버만 통과시키라고 권고한다. 기존 파이버 채널의 존 설정과 LUN 마스킹도 그대로 적용한다.
VoIP는 통화를 여닫는 신호와 실제 음성 데이터를 나눠 처리한다. 신호는 주로 세션 개시 프로토콜(SIP, Session Initiation Protocol, RFC 3261)이 맡고, 미디어는 RTP(Real-time Transport Protocol, RFC 3550)가 나른다. SIP 기본 포트는 UDP·TCP 5060이고 TLS를 쓰는 SIPS는 5061이다. 미디어는 SRTP(Secure RTP, RFC 3711)로 암호화하고 신호는 SIP over TLS로 보호한다. 위협과 대책은 통합 커뮤니케이션 보안에서 자세히 다룬다.
인피니밴드(InfiniBand)는 InfiniBand Trade Association(IBTA)이 규격을 관리하는 저지연·고대역 연결 기술로, 메시지 송수신과 원격 직접 메모리 접근(RDMA, Remote Direct Memory Access)을 운영체제 개입 없이 처리한다. RoCE(RDMA over Converged Ethernet)는 같은 RDMA 의미를 이더넷 위에서 쓰도록 한 것이고, IP로 라우팅할 수 있는 RoCE는 IANA에 UDP 4791 포트로 등록돼 있다. CISSP 출제 항목의 "이더넷 기반 인피니밴드"가 이것을 가리킨다.
- RDMA는 원격 장비가 상대 메모리에 직접 읽고 쓰는 구조라서 운영체제 커널의 방화벽, 호스트 침입 탐지, 패킷 캡처가 트래픽을 보지 못한다.
- 그래서 보안은 주로 망 설계로 확보한다. RDMA 패브릭을 업무망과 분리하고, 접근을 허용할 노드를 패브릭 관리 기능으로 제한하며, 관리 인터페이스는 대역 외 관리 망에 둔다.
- AI 학습 클러스터처럼 고가의 GPU 자원이 붙은 패브릭은 모델 가중치와 학습 데이터가 오가므로 기밀성 요구가 높다.
CXL(Compute Express Link)은 CPU, 메모리 확장 장치, 가속기 사이에 캐시 일관성을 유지하며 연결하는 업계 공개 규격이다. CXL 컨소시엄이 규격을 관리하며, 홈페이지 기준 최신 규격은 CXL 4.0이다. 리눅스 커널 문서는 CXL을 세 하위 프로토콜로 설명한다.
| 하위 프로토콜 | 역할 |
|---|---|
| CXL.io | PCIe 설정 방식과 비슷한 기본 프로토콜. 초기화, 설정, 메모리·캐시 이외의 입출력에 쓴다. |
| CXL.cache | 장치가 호스트 메모리를 일관성 있게 읽고 캐시에 둘 수 있게 한다. |
| CXL.mem | CPU가 장치에 달린 메모리를 일관성 있게 접근할 수 있게 한다. |
CXL 스위치를 거치면 하나의 메모리 장치를 여러 호스트가 나눠 쓰는 메모리 풀링이 가능해진다. 보안 관점에서는 메모리가 서버 밖 장치로 나가므로 다음을 따진다.
- 호스트 간 격리: 풀링된 메모리 영역이 다른 호스트나 다른 가상 머신에 노출되지 않도록 할당과 해제를 관리한다. 해제한 영역에 이전 데이터가 남으면 데이터 잔존 문제가 된다.
- 장치 신뢰: 메모리 확장 장치와 스위치의 펌웨어도 공급망 위험 관리 대상이다. 악성 장치는 DMA 공격처럼 호스트 메모리를 읽을 수 있다.
- 물리적 보호: 링크와 장치에 물리적으로 접근하면 데이터를 가로챌 수 있으므로 링크·메모리 암호화 지원 여부를 확인하고 데이터 센터 물리 보안과 함께 설계한다.
다계층 프로토콜(multilayer protocol)은 여러 계층 기능을 스스로 갖추거나, 다른 프로토콜을 여러 겹으로 감싸서 쓰는 프로토콜이다. OSI 7계층 모델의 한 계층에 깔끔하게 들어가지 않으므로 계층별로 통제를 나눠 둔 보안 장비가 놓치는 부분이 생긴다.
산업 프로토콜
- DNP3(Distributed Network Protocol 3, IEEE 1815)는 전력·수도 원격 감시 제어에 쓰이며, 직렬 통신 시절에 자체 데이터 링크·전송·응용 기능을 갖도록 설계됐다. 지금은 TCP/IP에 실어 보내며 IANA 등록 포트는 20000이다.
- Modbus는 산업제어시스템의 제어망·필드버스에서 널리 쓰는 프로토콜이고 TCP 버전(MBAP)의 등록 포트는 502이다.
- 이런 프로토콜은 폐쇄망을 전제로 만들어져 인증·암호화가 없는 경우가 많다. NIST SP 800-82r3도 많은 OT 프로토콜에 어느 계층에도 인증이 없다고 지적한다. IP 망에 실리는 순간 IP 망의 모든 공격에 노출되므로 산업 프로토콜을 이해하는 방화벽, 보안 버전(IANA에 Modbus 보안 버전은 802, DNP3 보안 버전은 19999로 등록)으로의 전환, IEC 62443의 영역·경로 분리를 함께 쓴다.
캡슐화로 생기는 문제
- 은닉 채널: 허용된 프로토콜 안에 다른 데이터를 숨긴다. DNS 질의나 ICMP 페이로드에 명령과 유출 데이터를 싣는 터널링이 대표적이다(MITRE ATT&CK T1572 Protocol Tunneling).
- 필터 우회: 방화벽은 대개 바깥 헤더만 본다. IPv6를 IPv4에 싣는 터널, VXLAN 같은 오버레이, 암호화 터널은 안쪽 내용을 숨기므로 심층 패킷 분석이나 터널 종단점에서의 검사가 필요하다.
- VLAN 호핑: 공격자가 원래 VLAN 밖의 VLAN으로 프레임을 보내는 공격이다. 스위치 스푸핑은 단말이 스위치인 척 트렁크 협상을 걸어 모든 VLAN을 받는 방식이고, 이중 태깅은 802.1Q 태그를 두 겹 붙여 첫 스위치가 바깥 태그를 떼면 안쪽 태그의 VLAN으로 넘어가게 하는 방식이다. 사용자 포트의 자동 트렁크 협상을 끄고, 네이티브 VLAN을 쓰지 않는 VLAN으로 바꾸고, 쓰지 않는 포트를 닫아 막는다. 자세한 설계는 네트워크 분할을 본다.
- 융합 프로토콜의 핵심 위험은 "전용망의 물리적 격리가 사라진다"는 것이다. 첫 대책은 대개 스토리지·음성·관리 트래픽을 별도 VLAN이나 전용망으로 분리하는 것이다.
- iSCSI는 TCP/IP 위에서 동작해 라우팅이 되고, FCoE는 IP 없이 이더넷에 바로 실려 라우팅되지 않는다. 둘을 구분한다.
- iSCSI 인증(CHAP)은 암호화를 주지 않는다. 기밀성이 필요하면 IPsec이나 분리망을 고른다.
- RDMA(인피니밴드, RoCE)는 커널을 우회하므로 호스트 기반 보안 도구로 감시할 수 없다. 망 분리와 패브릭 접근 통제가 답이다.
- DNP3, Modbus 같은 다계층 산업 프로토콜은 인증이 없다는 전제로 문제를 푼다. 흔한 오답은 "IP로 옮기면 IP 보안 기능을 자동으로 얻는다"는 것이다.
- MPLS VPN은 분리를 제공하지만 암호화는 제공하지 않는다.
- RFC 7143: Internet Small Computer System Interface (iSCSI) Protocol (Consolidated) – IETF
- NIST SP 800-209, Security Guidelines for Storage Infrastructure – NIST
- NIST SP 800-82 Rev. 3, Guide to Operational Technology (OT) Security – NIST
- About CXL – CXL Consortium
- Service Name and Transport Protocol Port Number Registry – IANA