[2025-10-08] Next Generation FireWall
๐ฆฅ ๋ณธ๋ฌธ
Motivation & Goal
Motivation
๋ฏธ๋ฆฌ ์ ์๋ ๊ท์น์ ๊ธฐ๋ฐํ์ฌ ํธ๋ํฝ ํ๋ฆ์ ๋ชจ๋ํฐ๋งํ๊ณ ์ ์ดํ๋ ์ ํต์ ์ธ ๋ฐฉํ๋ฒฝ์ ํ์ฌ ์๋ก์ด ์ํ์ ํจ๊ณผ์ ์ผ๋ก ๋์ํ๊ธฐ ์ด๋ ต๋ค.
Deep packet inspection intrusion prevention systems (Deep packet inspection IPSs)๋ ์๋ ค์ง ๊ณต๊ฒฉ์ ๋ํด์๋ ๋ณดํธํ ์ ์์ง๋ง ์ ํ๋ฆฌ์ผ์ด์ ์ ์ค์ฉ์ ๋ํ ํ์ง ๋ฐ ์ฐจ๋จ์ ํ๋ฆ.
Goal
- ๊ธฐ๋ฐ์ฑ (Confientiality) : ๋ฏผ๊ฐํ ์ ๋ณด๊ฐ ์ธ๊ฐ๋ ์ฌ์ฉ์์๊ฒ๋ง ์ ํ๋๋๋ก ๋ณด์ฅ
- ์ธ์ฆ (Authenticity) : ์ฃผ์ฒด ๋๋ ๋ฆฌ์์ค์ ์ ์์ด ์ฃผ์ฅ๋ ์ ์๊ณผ ๋์ผํ์ง ํ์ธ
- ๋ฌด๊ฒฐ์ฑ (Integrity) : ์ธ๊ฐ๋ ๋ณ๊ฒฝ์ด ์๋ ํ ์ ๋ณด๊ฐ ์ ํํ๊ณ ์ผ๊ด๋๊ฒ ์ ์ง๋๋๋ก ๋ณด์ฅ
- ๊ฐ์ฉ์ฑ (Availability) : ์ธ๊ฐ๋ ์ฌ์ฉ์๊ฐ ํ์ํ ๋๋ง๋ค ์ ๋ณด์ ์ ๊ทผํ ์ ์๋๋ก ๋ณด์ฅ
###
Existing Limitation
Limitation
๊ธฐ์กด์ ๋ฐฉํ๋ฒฝ์ 3,4 ๊ณ์ธต์ ๋ค๋ฃจ๋ฉฐ, IP ์ฃผ์์ ํ๋กํ ์ฝ ํฌํธ๋ฅผ ์ฐจ๋จํ๋ ๋ฐฉ์์ผ๋ก ๋์ฒ. ์ํ์ด OSI ์์ ๊ณ์ธต์ผ๋ก ์ด๋ํ๊ธฐ ๋๋ฌธ์ ์ ํ๋ฆฌ์ผ์ด์ ๊ธฐ๋ฐ์ ๋ณต์กํ ๊ณต๊ฒฉ์ ๋ง๊ธฐ ์ํ ์๋ก์ด ๋ฐฉํ๋ฒฝ ํ์.
- 1์ธ๋ ๋ฐฉํ๋ฒฝ์ ๋จ์ ๊ณผ ํ๊ณ : ์น ํธ๋ํฝ์ ๊ฒ์ฌํ๋๋ก ์ค๊ณ๋์ง ์์
- ๋ด๋ท์ด๋ ํ์ ์ฌ์ด๋ฒ ๊ณต๊ฒฉ์ผ๋ก๋ถํฐ ๋ณดํธํ ์ ์์
- ์ค์๊ฐ์น ํธ๋ํฝ ๊ฒ์ฌ ์คํจ
- ๋ฐฉํ๋ฒฝ์ ํด๋ฌ์คํฐ๋ง์ ์ฉ์ดํ๊ฒ ํ ์ ์์ด ํ์ฅ์ฑ์ด ์ ํ
- ๋นํจ์จ์ ์ด๊ณ ๋น์ฉ์ด ๋ง์ด ๋ฆ
- ๋คํธ์ํฌ ๋ฐ ์ ์ก ๊ณ์ธต์์๋ง ๊ธฐ๋ฅ
- ๋ณต์กํด์ง๋ ๊ณต๊ฒฉ

Type of Attack
-
๊ณ ๊ธ ํํผ ๊ธฐ๋ฒ (Advanced Evasion Technique AET)
์ฌ๋ฌ ๊ณ์ธต์ ๊ฑธ์ณ ๋ค์ํ ํํผ ๋ฐฉ๋ฒ์ ๊ฒฐํฉํ์ฌ ์๋ก์ด ๊ณต๊ฒฉ ๊ธฐ์ ์ ์์ฑํ๋ ๊ณต๊ฒฉ ์ ํ
- ์ ์ฑ ํ์ด๋ก๋๋ฅผ ๋ ์์ ํ๋ ์์ผ๋ก ๋ถํ ํ๊ณ ๊ฑฐ์ ์ฌ์ฉํ์ง ์๋ ํ๋กํ ์ฝ์ ํตํด ์ ์ก
- ํฉ๋ฒ์ ์ธ ํธ๋ํฝ๊ณผ ํฌํธ ๋ด์ ์จ์ด ์๋ํ๊ณ trace(ํ์ )๋ฅผ ๋จ๊ธฐ์ง ์์
-
ํ์ ์ฌ์ด๋ฒ ๊ณต๊ฒฉ (Targeted Cyber-Attacks)

๋คํธ์ํฌ ์ ์ฒด๊ฐ ์๋ ํน์ ๊ฐ์ธ์ด๋ ์์คํ ์ ๊ณต๊ฒฉ. ์ต๋ช ์ฑ์ ์ ์ง. ํ๊ฒ์ ๊ณต๊ฐ ์ ๋ณด๋ฅผ ์๋ณ, ์์ง, ์ทจํฉํ๊ณ ์ ๋ณด๋ฅผ ๋ฐํ์ผ๋ก APT๋ฅผ ์งํํ์ฌ ๊ฐ์ธ ๋๋ ๋คํธ์ํฌ์ ๊น์ด ์นจํฌ
- phishing email, zero day attack, ์์ ์์ง๋์ด๋ง ๊ตฌ์ฑ์์ ๋ฐ ํ๋ซํผ ๋ฑ ๋ค์ํ ๋ฐฉ๋ฒ ์ฌ์ฉ
- ํ๊ฒ์ ๋ฐฉ์ด์ฑ ์ ๋์ํ๊ธฐ ์ํด ๊ณต๊ฒฉ ๋ฐฉ๋ฒ์ ์ ์, ์์ , ์ ์
โ ๋คํธ์ํฌ ์์๋ณด๋ค ํ๊ฒ์ ๋ฏผ๊ฐ ์ ๋ณด๊ฐ ๋ชฉํ
๋์ ํ๋ฆ
- ์ ๋ณด ์์ง : ๊ณต๊ฐ ์ ๋ณด(OSINT)๋ฅผ ํฌํจํ์ฌ ์ ๋ณด ์์ง ๋ฐ ๊ณํ ์๋ฆฝ
- Point of Entry (์นจํฌ ์ง์ ) : spear phishing, watering hole attack ๊ฐ์ ๊ณต๊ฒฉ์ ํตํด ์นจํฌ. ๊ณต๊ฒฉ ์ฑ๊ณต๋ฅ ์ ๋์ด๊ธฐ ์ํด ๋คํธ์ํฌ์ ์ฌ๋ฌ ๋ค๋ฅธ ์ธ๊ทธ๋จผํธ๋ฅผ ์ง์์ ์ผ๋ก ๋
ธ๋ฆผ
- Spear Phishing : ํน์ ํ์ ์ ๋์์ผ๋ก ๋ฏผ๊ฐ ์ ๋ณด๋ฅผ ํ์ทจํ๊ฑฐ๋ ์ ์ฑ ์ฝ๋๋ฅผ ์ค์นํ๋ ๋ง์ถคํ ํผ์ฑ ๊ณต๊ฒฉ
- Watering hole attack : ํน์ ํ์ ๊ทธ๋ฃน์ด ์์ฃผ ๋ฐฉ๋ฌธํ๋ ํฉ๋ฒ์ ์ธ ์น์ฌ์ดํธ๋ฅผ ๋ฏธ๋ฆฌ ๊ฐ์ผ์์ผ ๋๊ณ ํ์ ์ด ๊ทธ ์ฌ์ดํธ๋ฅผ ๋ฐฉ๋ฌธํ ๋๊น์ง ์ ๋ณตํ์ฌ ์ ์ฑ์ฝ๋์ ๊ฐ์ผ์ํค๋ ์น ๊ธฐ๋ฐ ๊ณต๊ฒฉ
- C&C : ๊ณต๊ฒฉ์์ ์๋ฒ๋ฅผ ํ์ฉํ์ฌ ์นจํดํ ๋จธ์ ์ ์ ์ด. ์๋ฒ-์๋ฒ๋ฅผ ์ฐ
- Lateral Movement : ์นจํฌ๋ฅผ ํ ํ ํฉ๋ฒ์ ์ธ ์์คํ ์ ์ฌ์ฉํ์ฌ ๋คํธ์ํฌ ๋ด๋ถ๋ฅผ ๋์๋ค๋๋ฉฐ ๋ฏผ๊ฐํ ์ ๋ณด๋ฅผ ํ์น๊ณ ์์ ์ ํ๋์ ์จ๊น. ๊ถํ์ ์์น์์ผ ๋ ๊ฐ์น ์๋ ์์์ ์ ๊ทผ
- Maintenance : ํ์ ๋คํธ์ํฌ์ ๋ํ ์ ๊ทผ ๊ถํ์ ์ป์ ํ ์์ ์ด ํ์ง ๋์ง ์๊ฒ ๋ณด์ฅ. ๋ฐฑ๋์ด๋ฅผ ์ค์นํ๊ฑฐ๋ C&C๋ฅผ ์ฌ์ฉํ์ฌ ์ฌ์ง์ ๊ฐ๋ฅํ๊ฒ ํจ
- Data Exfiltration : ๊ธฐ๋ฐ ์ ๋ณด๋ฅผ ์ธ๋ถ๋ก ์ถ์ถ
-
์น ์ ํ๋ฆฌ์ผ์ด์ ๊ณต๊ฒฉ
์น ์ฌ์ดํธ๋ ์ ๊ทผ ์ ํ์ด ์๋ค๋ ํฐ ์ทจ์ฝ์ ์ด ์๊ณ ์น ํ๊ฒฝ์ ํ์ฐ์ผ๋ก ๋ฌธ์ ์ฌํ. XSS์ SQLi๊ฐ ๋งค์ฐ ํฐ ๋น์จ์ ์ฐจ์ง. ๊ณต๊ฒฉ์ด ๋์ ์ด๊ณ ๋ค๋ฉด์ ์ด๋ผ ์์ฒญ๋ ์ ์ฌ๋ ฅ์ ๊ฐ์ง
-
๋ฐ์ดํฐ ์ค์ฌ ๊ณต๊ฒฉ
๊ธฐ๋ฐ ๋ฐ์ดํฐ๋ฅผ ํ์น๊ณ ์ธ๋ถ๋ก ๋ฐ์ถํ๋ ๊ณต๊ฒฉ. ํผํด์๋ค์ด ์ด๋ค ๋ฐ์ดํฐ๊ฐ ์ผ๋ง๋ ์นจํด๋๋์ง ๋ชจ๋ฆ. ๋ฐ์ดํฐ ํ๋ฆ์ ์ด์ ์ ๋ง์ถ๋ ๊ฒ ์ค์
ํผ์ฑ์ด ํน์ง์ ์ผ๋ก ๋ํ๋จ
โ ๊ณต๊ฒฉ์๊ฐ ํ์ ์ ๋ณด์ ๋ฐฉ์์ ์กฐ์ฌํ๊ณ ์ํ์ ๊ฐํ๋ ๋ฐฉ์์ผ๋ก ์งํ
Next Generation Firewall (NGFW)
Evolution

- ๋ชฉํ
- ๊ธฐ์กด ๋ฐฉํ๋ฒฝ์ ๊ธฐ๋ฅ์ ํ์ฉ
- ์นจ์ ๋ฐฉ์ง ์์คํ (IPS)๊ณผ ๋ฐฉํ๋ฒฝ ๊ธฐ๋ฅ์ ํตํฉ
- ์ฌ์ธต ํจํท ๊ฒ์ฌ(DPI)๋ฅผ ํตํฉ
- DPI : IPS์ ๋ฐ์ ๋ ๋คํธ์ํฌ ํธ๋ํฝ ํ๋ฆ์ ์ด๋ฅผ ๊ฒฐํฉํ ๊ฒ์ฌ
- ์ ํ๋ฆฌ์ผ์ด์ ๊ธฐ๋ฐ ์ธ์
- ์ธ๋ผ์ธ ๊ตฌ์ฑ
- ๊ณ ๊ธ ๊ธฐ๋ฅ
-
Encrypted traffic control
๋ฌธ์ : SSL/TLS๋ ์ธ์ฆ์ ์ ๊ณตํ์ง๋ง ์ฌ๊ฐ์ง๋(blind spot)์ ๋ง๋ฆ. ๊ณต๊ฒฉ์๋ SSL ํฐ๋์ ํตํด ์ ์ฑ ์ฝ๋๋ฅผ ์ฃผ์ ํ๊ณ C&C ํธ๋ํฝ์ ์จ๊ธฐ๊ฑฐ๋ ๊ธฐ๋ฐ ๋ฐ์ดํฐ๋ฅผ ํ์นจ
โ SSL/TLS ํธ๋ํฝ์ ๋ณตํธํ ํ ๊ฒ์ฌ
-
Port hopping
๋ฌธ์ : random port hopping ์ ์ฌ์ฉํ์ฌ ์ฐํ
โ ๋๋ค ํฌํธ๋ฅผ ํ์ง
-
์ ํ๋ฆฌ์ผ์ด์ ์ ์ด
App ๊ณ์ธต๊น์ง ํ์ง. ์ ๊ทผ ์ ํ.
-
์ ์ ๊ธฐ๋ฐ ์ ์ด
์ ์๋ ์ฌ์ฉ์ ๊ทธ๋ฃน ๋ฐ ๊ฐ์ธ์๊ฒ ํน์ ๋ณด์ ์ ์ฑ ์ ๋งคํ
- URL ํํฐ๋ง
-
๋ฐ์ดํฐ ์ ์ถ ๋ฐฉ์ง
๊ธฐ๋ฐ ๋ฐ์ดํฐ ์ ์ถ์ ์ ํ
-
WiFi ๋คํธ์ํฌ ์ ์ด
WiFi ๋คํธ์ํฌ๊ฐ ๋์ผํ ์์ค์ ๋ณด์ ํ ์ธ์ ๋ฅ๋ ฅ์ ๊ฐ๋๋ก ๋ณด์ฅ
-
๋คํธ์ํฌ ์ ๊ทผ ์ ์ด
์ฐ๊ฒฐ๋ ๊ฐ ์๋ํฌ์ธํธ ์ฅ์น๊ฐ ์ ์ ํ ๋ณด์ ์ํ๋ฅผ ๊ฐ์ถ๊ณ ์๋์ง ํ์ธ
-
WAN ๋ผ์ฐํ ๋ฐ ์ต์ ํ
QoS ๋ฐ ์ฐ์ ์์ ๊ธฐ๋ฅ์ ์ํด ์ง์
-
- ๊ธฐ์กด์ ๊ธฐ๋ฅ๊ณผ ํ๊ณ
- ๊ธฐ๋ฅ : ๋ผ์ฐํ ๊ท์น์ ๊ธฐ๋ฐ์ผ๋ก ๋คํธ์ํฌ ํธ๋ํฝ ํ๋ฆ์ ์ ์ด โ DoS ๊ณต๊ฒฉ์ ์ฐจ๋จ
- ํ๊ณ : ํจํท ๋ด๋ถ ์ ๋ณด๋ฅผ ๋ณด์ง ๋ชปํ์ฌ ๊ณต๊ฒฉ์์ ์๋๋ฅผ ์๋ณํ๊ฑฐ๋ ์ ์ฑ ์ฝ๋๋ฅผ ํ์งํ ์ ์์
-
ํด๊ฒฐ์ฑ ์ผ๋ก์์ NGFW
DPI, ์ ํ๋ฆฌ์ผ์ด์ ์ธ์, IPS ํตํฉ

Recent NGFW
- Palo Alto NGFW
- ์ ํ๋ฆฌ์ผ์ด์ , ์ฝํ ์ธ ๋ฐ ์ฌ์ฉ์ ํ์ฑํ/๋ณดํธ : ํธ๋ํฝ์ ๋ถ๋ฅํ์ฌ SaaS ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ํ ์ ๊ทผ์ ํ์ฉ/๋ณดํธ
- ์์น ์๋ ์ ํ๋ฆฌ์ผ์ด์ ์ ๊ฑฐ : ์ํ ๋ฐ์๊ตญ(threat footprint)์ ์ค์ด๊ณ ํ์ ๋ณด์ ์ ์ฑ ์ ์ ์ฉํ์ฌ ์๋ ค์ง ์ํ์ ์ฐจ๋จํจ์ผ๋ก์จ ์์น ์๋ ์ ํ๋ฆฌ์ผ์ด์ ์ ๊ฑฐ
- ๋ฐ์ดํฐ ์ผํฐ ๋ณดํธ : ์ ํ๋ฆฌ์ผ์ด์ ๊ฒ์ฆ, ๋ถ๋ ์ ํ๋ฆฌ์ผ์ด์ ๊ฒฉ๋ฆฌ ๋ฑ ๊ณ ์ ์ํ ๋ฐฉ์ง๋ฅผํตํด ๋ฐ์ดํฐ ์ผํฐ ๋ณดํธ
- ํด๋ผ์ฐ๋ ํ๊ฒฝ ๋ณด์
- ๋ณด์ ํ๋ซํผ ํ์ฅ : ์ง๋ฆฌ์ ์์น์ ๊ด๊ณ์์ด ์ฌ์ฉ์์ ์ฅ์น๋ก ํ์ฅ
-
๊ณต๊ธ ์ ์ฒด ๋ณ ๋น๊ต

- ์ฑ๋ฅ (Performance):
- Palo Alto: ๊ธฐ์ฑ ํ๋ก์ธ์๋ฅผ ์ฌ์ฉํ๋ค.
- Fortinet: FortiASIC ํ๋ก์ธ์๋ฅผ ๋ด์ฅํ์ฌ ๋ณด์ ๋๋ ํ๋์จ์ด ๊ฐ์์ ํนํ๋์ด ์๋ค.
- CheckPoint, Juniper Networks: ASIC ๊ด๋ จ ๋ณด์ ๋๋ ํ๋์จ์ด ๊ฐ์ ๊ธฐ๋ฅ์ด ์๋ค.
- ์ ํ๋ฆฌ์ผ์ด์
์ ์ด (Application Control):
- Palo Alto: 1300๊ฐ ์ด์์ ์ ํ๋ฆฌ์ผ์ด์ ์ ์ ์ดํ ์ ์๋ค.
- Fortinet: Web 2.0์ ํฌํจํ 1900๊ฐ ์ด์์ ์ ํ๋ฆฌ์ผ์ด์ ๋ฐ ํ๋กํ ์ฝ์ ๋ํ ์์ ํ ๊ฐ์์ฑ๊ณผ ์ธ๋ถํ๋ ์ ์ด๋ฅผ ์ ๊ณตํ๋ค.
- CheckPoint, Juniper Networks: ์๊ตฌ์ฌํญ์ ๋ฐ๋ผ ๋ณ๋์ ์ ํ๋ฆฌ์ผ์ด์ ์ ์ด ์ํํธ์จ์ด๋ฅผ ๊ตฌ๋งคํด์ผ ํ๋ฉฐ, ์ ํ๋ฆฌ์ผ์ด์ ์ ์ด ์ง์์ด ์ ํ์ ์ด๋ค.
- ์นจ์
๋ฐฉ์ง ์์คํ
(Intrusion Prevention System):
- Palo Alto: IPS, VPN ๋ฐ ๋ฐฉํ๋ฒฝ ์ฑ๋ฅ์ด ์ด๋ฑํ๋ฉฐ, ์๊ทธ๋์ฒ ๋ฒ์๊ฐ ์ ํ์ ์ด๋ค.
- Fortinet: ๊ณ ๊ธ FortiASIC ๋ณด์ ํ๋ก์ธ์๋ก ์ฝํ ์ธ ๊ฒ์ฌ๋ฅผ ์ต์ ํํ๋ค.
- CheckPoint, Juniper Networks: IPS, ๋ฐฉํ๋ฒฝ ๋ฐ VPN ์ฑ๋ฅ์ด ์ด๋ฑํ๋ค.
- ๋ณด์ ๊ธฐ์ (Security Technologies):
- Palo Alto: UTM(Unified Threat Management) ๋ณด์ ๊ธฐ๋ฅ์ ์ ๊ณตํ์ง ์๋๋ค.
- Fortinet: UTM ๋ณด์ ๊ธฐ๋ฅ์ ์ ๊ณตํ๋ฉฐ, IPS, ์ฑ ์ ์ด, VPN, ์ํฐ๋ฐ์ด๋ฌ์ค์ ํตํฉ๋์ด ์๋ค.
- CheckPoint, Juniper Networks: UTM ๋ณด์ ๊ธฐ๋ฅ์ ์ ๊ณตํ์ง ์์ผ๋ฉฐ, ์ฝํ ์ธ ํํฐ๋ง์ ์ํด ํ์ฌ ๊ณ์ฝ์ ์ฌ์ฉํ๋ค.
- ์ ์ฐ์ฑ (Flexibility):
- Palo Alto: ๋๊ท๋ชจ ์๋น์ค, ํ์ฅ์ฑ ๋ฐ ๋ชจ๋ํ ์ ์ฐ์ฑ์ ์ง์ํ ์ ์๋ค.
- Fortinet: ์๊ท๋ชจ์์ ๋๊ท๋ชจ ๊ธฐ์ ๋ฐ ์๋น์ค ์ ๊ณต์ ์ฒด๋ฅผ ์ง์ํ๋ค.
- CheckPoint, Juniper Networks: ๋ณต์กํ ๋ถ์ฐ ๋คํธ์ํฌ ๋ณด์ ๋ฐฐํฌ ๋ฐ ํ์ฅ์ฑ์ ์ ๊ณตํ๋ค.
- ์ฑ๋ฅ (Performance):
Leave a comment