¹æÈ­º®¿¡¼­ ¼­ºê³ÝÆÃÇؼ­ ³ª´²½áµµ µÉ±î¿ä?

   Á¶È¸ 10566   Ãßõ 0    

안녕하세요.

이번에 서브넷을 나누어 IP 대역대를 줄여보려고합니다.

기존 네트워크는 (보안상 사설IP) 192.168.10.0/24 대역을 가지고 있었으며, 방화벽에 지정된 룰 이외에 any IP는 차단된 상태였습니다.

그런데 점점 any IP를 요구하는 서비스가 많아져 오픈을 하려고 했으나 모든 IP(서버)가 하나의 네트워크로 연결되어 있다보니 보안상 꺼려지는 부분이였습니다.

따라서 서브넷팅을 하여 192.168.10.0/27 32개씩 4개의 네트워크 대역으로 나누어 외부 접속이 필요한 서버는 한곳에 몰아두고 나머지는 접근을 차단하려고 합니다.

막상 하려고보니 스위치가 아닌 최상위 방화벽에서 나누는 방법밖에 떠오르지 않습니다.

방화벽에서 서브넷팅하여 중간의 L3 스위치를 제거하고 각각의 스위치로 연결하고자 하는데 방화벽이 버텨줄까요? 

또한 주의해야할 부분이 있으면 알려주시면 고맙겠습니다.


(p.s: 방화벽 제품은 서브넷팅 기능을 지원하는것으로 확인되었습니다.)

Blank 2016-10
¹æÈ­º®Àº ¹æÈ­º®ÀÇ ±â´É¸¸ ÇÏ°Ô²û ³öµÎ´Â °ÍÀÌ ÁÁÀ» µí ÇÕ´Ï´Ù. ¹æÈ­º® ±âÁ¾¿¡ µû¶ó¼­ ³»ºÎ-³»ºÎ ÀÇ Åë½Å¿¡µµ Á¤Ã¥À» ³Ö¾îÁà¾ß ÇÏ´Â °æ¿ì°¡ ÀÖ°í ³»ºÎ±¸°£¿¡¼­ ´Ù¸¥ ¼­ºê³ÝÀ¸·Î À̵¿½Ã¿¡ ¶ó¿ìÆÃÀÌ µÇ±â¿¡ ¹æÈ­º®ÀÇ ¼º´ÉÀ» ÀúÇÏ ½ÃÅ°´Â °æ¿ì°¡ ÀÖÀ» µí ÇÕ´Ï´Ù.
 BeforeÀÇ µðÀÚÀο¡¼­ L3·Î ¼­ºê³×ÆÃÀ» ÇÏ´Â °ÍÀÌ ³ªÀ»µí ÇÕ´Ï´Ù.
L3 ½ºÀ§Ä¡º¸´Ü ¹æÈ­º®ÀÌ Á¤Ã¥ ³Ö±â´Â ½¬¿ì´Ï FWÀ¸·Î Æ®·¡ÇÈÀ» ¿Ã¸®°í ¹æÈ­º®¿¡¼­ ¸ðµç Á¤Ã¥À» Á¦¾îÇÏ´Â ¹æ¹ýµµ ÁÁ½À´Ï´Ù. (vlan °£ Á¤Ã¥ Á¦¾î¸¦ ÇØ¾ß ÇÑ´Ù¸é)

´Ü °í·ÁÇØ¾ß ÇÒ°ÍÀÌ

1. º¸Åë ¸¹Àº ¹æÈ­º® ÀåºñµéÀÌ '±â´ÉÀ» Áö¿øÇÑ´Ù' ¿Í 'Àß ¾µ¼ö ÀÖ´Ù°¡' ¸¹ÀÌ ´Ù¸¨´Ï´Ù.
  - subnet ±â´É°ú trunk ±â´ÉÀ» ¾ÆÁÖ Àß Áö¿øÇÑ´Ù°¡... ·¹ÆÛ·±½º°¡ ÀÖÁö ¾Ê´ÂÇÑÀº Àú°¡Çü Àåºñ¿¡¼± ¹ÏÁö ¾Ê½À´Ï´Ù.
2. vlan °£ÀÇ (inside) Æ®·¡ÇÈ°ú ¹æÈ­º® ¹Ù±ù (outside) ÀÇ Æ®·¡ÇÈÀ» ¸ðµÎ ¹æÈ­º®ÀÌ Ã³¸®ÇØ¾ß ÇÕ´Ï´Ù.
  - º¸Åë ¹æÈ­º® ÀåºñµéÀÇ Max Throughput Àº inside 1 port ---- outside 1 port ÀÇ ±¸°£À» ÃøÁ¤ÇÏ´Â °æ¿ì°¡ ¸¹½À´Ï´Ù.
  - After ¿Í °°ÀÌ ±¸¼ºÇÏ°Ô µÇ¸é 4°³ inside ÀÎÅÍÆäÀ̽º ³¢¸® Èê·¯°¡´Â Æ®·¡ÇÈ°ú °¢ 4°³¿¡¼­ ¹Ù±ùÀ¸·Î ³ª°¡´Â outside Æ®·¡ÇȱîÁö Çؼ­ ÃÑ 5Á¾·ù ÀÌ»óÀÇ Æ®·¡ÇÈÀ» ¹æÈ­º®ÀÌ Ã³¸®ÇØ¾ß ÇÕ´Ï´Ù.

3. º¸Åë "2¹ø" °æ¿ì ¶§¹®¿¡ L3 À» ¹Ø¿¡ µÎ°í, VLAN °£ÀÇ Æ®·¡ÇÈÀ» °£´ÜÇÑ Á¤Ã¥À¸·Î Á¦¾îÇÏ´Â °æ¿ì°¡ ¸¹½À´Ï´Ù.
  - ¾Õ¿¡ "Blank" ´Ô ¸»¾¸Ã³·³ Before ±¸¼º¿¡ L3 À» »ç¿ëÇÏ¿© subnet ±¸¼ºÀ» ÇÏ°í, L3 - FW °£À» º°µµÀÇ 'Á¶±×¸¶ÇÑ' ³×Æ®¿öÅ©¸¦ ¸¸µé¾î Àåºñ°£¿¡ route Çؼ­ ³Ñ°ÜÁÖ´Â °ÍÀ» ±ÇÀåÇÕ´Ï´Ù.
±èµÅÈÆ 2016-11
blank´Ô ÆÄ´Ú´Ô ´äº¯°¨»çµå¸³´Ï´Ù.
µÎºÐ²²¼­ ¸»¾¸ÇϽŠ¹æ¹ýÀ¸·Î L3¿¡¼­ ¼­ºê³ÝÀ» ³ª´©¾î ÁøÇàÇϵµ·Ï Çؾ߰ڽÀ´Ï´Ù.
¸»¾¸Áß¿¡ ¹æÈ­º®°ú L3 ÀåÄ¡¿¡ 'Á¶±×¸¸ÇÑ' ³×Æ®¿öÅ©¸¦ ¸¸µé¶ó°í Çϼ̴µ¥, ÀÌ ºÎºÐÀº »ç¼³IP·Î 󸮸¦ Çؾ߰ÚÁö¿ä?
±×¸®°í L3¿¡¼­ ¼­ºê³ÝÀ» ³ª´©¾î ±× ¾Æ·¡¿¡ ÀÖ´Â L2 ½ºÀ§Ä¡·Î ³ª´²Áø IP ´ë¿ªÀÌ ÇÒ´çµÈ´Ù¸é ¼­·Î ´Ù¸¥ ´ë¿ª°£ÀÇ Åë½ÅÀÌ ºÒ°¡´ÉÇÑÁö ±Ã±ÝÇÕ´Ï´Ù.
¿ä±¸»çÇ×Àº '´Ù¸¥ ´ë¿ª³¢¸®´Â Åë½ÅÀÌ ºÒ°¡´ÉÇؾßÇÑ´Ù' ÀÌÁö¸¸ ¾î¶°ÇÑ ÀÌÀ¯·Î ¾ÈµÇ´Â°ÇÁö, ¶Ç´Â Åë½ÅÀÌ µÈ´Ù¸é ¾î¶² Á¤Ã¥(ÇÁ·ÎÅäÄÝ)À» »ç¿ëÇؼ­ ¸·¾Æ¾ßÇϴ°ÇÁö ¾Ë°í½Í½À´Ï´Ù.

°¨»çÇÕ´Ï´Ù!
     
Blank 2016-11
¹æÈ­º®-L3 »çÀÌ´Â »ç¼³ IP Address·Î 󸮸¦ ÇÕ´Ï´Ù.
¼­·Î ´Ù¸¥ IP ´ë¿ª°£ Åë½ÅÀ» ÇÏ·Á¸é L3¸¦ °ÅÃļ­ Åë½ÅÀ» ÇØ¾ß ÇÕ´Ï´Ù.
L3¿¡¼­ VLAN/default routing ¼³Á¤ÀÌ Á¦´ë·Î µé¾î°¬°í, L3ÂÊ¿¡¼­ Á¤Ã¥À» µû·Î ³ÖÁö ¾ÊÀ¸¸é, ¸ðµç ´ë¿ª°£ Åë½ÅÀÌ °¡´É ÇÕ´Ï´Ù.
±×·¯±â¿¡, ´Ù¸¥ ´ë¿ª³¢¸®´Â Åë½ÅÀÌ ºÒ°¡´ÉÇÏ°Ô ÇÏ·Á¸é Á¤Ã¥À» µû·Î ¸¸µé¾îÁà¾ß ÇÒ °Í °°³×¿ä. ÇÁ·ÎÅäÄÝÀº any ·Î ÇÏ½É µÇ±¸¿ä.


Á¦¸ñPage 20/103
2017-11   11202   ÈÞ°¡±¸¸§
2017-08   11202   »ý¸ÆÁÖ
2016-09   11194   ¸®¾óÄíÆÛ
2018-02   11191   ´ÙÇÔ²²½Î´Ù±¸
2017-06   11145   ±¹°¡´ëÆ÷
2019-07   11125   ¼±´õ´õ¾î¿ì¿ì
2023-08   11124   ³óºÎ76
2016-11   11123   ºÎÀڵǼÒ
2018-07   11111   ÀÛÀº¾Ç¸¶
2019-12   11102   yootopia
2023-02   11085   remonemo
2019-07   11084   MulGom
2016-06   11082   Nautilus
2017-01   11079   ³ª³ëÅ¥ºê
2016-01   11072   jang
2015-10   11071   ÇູÇϼ¼
2017-11   11066   Å«°õÇϿ콺
2022-12   11060   po2481
2014-12   11056   Psychophysi¡¦
2017-04   11041   TeslaLAB