정보보안기사 | 네트워크보안 핵심 정리 (2-2편)

정보보안기사 | 네트워크보안 핵심 정리 (2-2편)

🌐 정보보안기사 | 네트워크보안 핵심 정리 (2-2편)

VLAN·NAT·무선보안(WEP~WPA3)·IPsec 심화·DDoS 대응·봇넷·라우팅 프로토콜·Wireshark 필터까지
네트워크보안 두 번째 편을 완벽 정리합니다.

#정보보안기사 #네트워크보안 #VLAN #무선보안WPA3 #IPsec심화 #DDoS대응 #봇넷C&C #라우팅프로토콜
← 2-1편
스니핑·DoS·포트번호
📍 2-2편 (現)
VLAN·무선·IPsec·봇넷
2-3편
업로드 예정

📋 목차

  • 1. VLAN · NAT · 네트워크 진단 명령어
  • 2. 무선랜 보안 (WEP → WPA3 진화)
  • 3. IPsec 심화 (AH/ESP · 전송/터널 모드 · IKE)
  • 4. SSL/TLS 핸드셰이크 · HTTPS 인증서 검증
  • 5. 추가 포트 번호 (DHCP · SNMP · CoAP)
  • 6. DDoS 대응 기법 (블랙홀·싱크홀·SYN Cookie)
  • 7. 응용 계층 DoS (HTTP CC · Slowloris · UDP Flood)
  • 8. 봇넷 · Fast Flux · P2P 봇넷
  • 9. 라우팅 프로토콜 (RIP · OSPF · BGP)
  • 10. 네트워크 도구 (Nmap · Wireshark · IP 단편화)
  • 11. 네트워크보안 2-1 ~ 2-2 통합 요약

1. VLAN · NAT · 네트워크 진단 명령어

🔧 현직자 실무 포인트

VLAN은 현업 스위치 운영의 핵심입니다. 보안팀 서버·개발서버·업무 PC를 VLAN으로 분리하면 침해 발생 시 측면 이동(Lateral Movement)을 차단할 수 있습니다. NAT는 클라우드·방화벽과 연동하는 모든 환경에서 기본 지식입니다.

기술 설명 핵심 키워드
Static VLAN 관리자가 직접 포트에 VLAN 배정. 명시적·안정적 포트 기반 직접 배정
Dynamic VLAN MAC 주소 기반 자동 VLAN 배정. VMPS 서버 필요 MAC 주소 기반 자동 배정
VLAN 사용 이유 ① 보안성 향상 (논리적 네트워크 분리)
② 브로드캐스트 도메인 축소 → 성능 향상
보안 + 성능 향상
NAT Network Address Translation. 사설 IP ↔ 공인 IP 상호 변환. IPv4 주소 고갈 해결 + 내부 보호 사설·공인 IP 변환
명령어 기능 주요 옵션
ping ICMP Echo 요청·응답으로 호스트 활성화 여부 및 네트워크 상태 점검 -c 횟수, -t TTL 설정
netstat 네트워크 연결 상태·소켓·라우팅 테이블·통계 확인 -ant (TCP 전체, 숫자형)
-p (PID 확인)
traceroute
(Linux/Unix)
TTL 1씩 증가하며 UDP 패킷 전송 → 경유 라우터 IP·응답시간 확인
TTL=0 되면 라우터가 ICMP Time Exceeded 반환
UDP 패킷 사용
tracert
(Windows)
traceroute와 동일 원리. 단, ICMP Echo Request 패킷 사용 ICMP 패킷 사용
TTL Time To Live. 패킷이 통과 가능한 최대 홉 수. 라우터 통과마다 1 감소, 0이 되면 패킷 폐기 무한 루프 방지

🎯 시험 출제 포인트

  • VLAN = 보안성 향상 + 브로드캐스트 도메인 축소
  • Static VLAN = 포트 직접 배정 / Dynamic VLAN = MAC 주소 기반 자동 배정
  • NAT = 사설 IP ↔ 공인 IP 변환
  • traceroute = UDP (Linux) / tracert = ICMP (Windows)
  • TTL = Time To Live / 0이 되면 ICMP Time Exceeded 반환
  • netstat -ant = 모든 TCP 연결 숫자 형식 / -p = PID 확인

2. 무선랜 보안 — WEP → WPA3 진화

🔧 현직자 실무 포인트

현업에서 WEP는 이미 폐기 수준입니다. WPA2 AES도 PMKID 공격 취약점이 있어 기업 환경에서는 WPA3 + 802.1X(EAP) 조합을 권장합니다. MAC 필터링은 단독 사용 시 무의미합니다. MAC 주소는 손쉽게 위조됩니다.

규격 암호화 알고리즘 인증 방식 보안 수준
WEP RC4 스트림 암호화 공유키 (고정) ❌ 매우 취약 — IV 24비트로 짧아 중복·암호 분석 용이
WPA RC4 + TKIP PSK / 802.1X ⚠️ 취약 — RC4 기반의 TKIP는 이미 폐기
WPA2 AES-CCMP PSK / 802.1X ✅ 안전 — 현재 가장 보편적
WPA3 AES-CCMP + SAE SAE (Simultaneous Authentication of Equals) ✅✅ 가장 강력 — 오프라인 사전 공격 방어
무선랜 식별자
📶 SSID
Service Set Identifier. 무선랜 구분용 32바이트 이름. 보안을 위해 SSID 브로드캐스트 비활성화(숨김 모드) 권장.
무선 AP 탐색 기법
🚗 War Driving
공격자가 무선 장치를 가지고 이동하며 주변 AP를 탐색하는 무선랜 해킹 준비 단계.
단말기 접속 제한
🔒 MAC 필터링
AP에 허용 MAC 주소를 등록하여 미등록 단말 차단. 단, MAC 위조(스푸핑)로 우회 가능 — 단독 사용 불충분.
VPN 3대 구현 기술
🔐 VPN 핵심
① 터널링 (공중망에서 전용선처럼 채널 생성)
② 인증 및 암호화
③ 접근 제어

🎯 시험 출제 포인트

  • WEP 취약점: 고정 공유키 + IV 24비트 짧아 중복
  • WEP=RC4 / WPA=RC4+TKIP / WPA2=AES-CCMP / WPA3=AES-CCMP+SAE
  • SSID = 32바이트 무선랜 이름
  • War Driving = 이동하며 AP 탐색
  • MAC 필터링 = MAC 위조로 우회 가능
  • VPN 3요소: 터널링 · 인증/암호화 · 접근 제어

3. IPsec 심화 — AH/ESP · 전송/터널 모드 · IKE

프로토콜 풀네임 제공 기능 암호화
AH Authentication Header 무결성 + 인증 ❌ 없음
ESP Encapsulating Security Payload 기밀성 + 무결성 + 인증 ✅ 있음
IKE Internet Key Exchange SA(보안 연계) 협상 + 키 교환 —
IPsec 모드 암호화 범위 사용 환경
전송 모드
(Transport Mode)
IP 헤더 제외 — 페이로드만 암호화 호스트-호스트 간 직접 통신
터널 모드
(Tunnel Mode)
IP 헤더 포함 — 전체 패킷 암호화 후 새 헤더 추가 VPN 게이트웨이 간 통신 (일반적)
Q ESP와 AH 중 기밀성(암호화)을 제공하는 것은?
→ ESP만 기밀성 제공. AH는 무결성·인증만 제공, 암호화 없음.시험에서 “기밀성 = ESP”는 단골 출제 항목입니다.

🎯 시험 출제 포인트

  • AH = 무결성 + 인증 (암호화 없음)
  • ESP = 기밀성 + 무결성 + 인증 (암호화 있음)
  • 전송 모드 = 페이로드만 암호화 / 터널 모드 = 전체 패킷 암호화
  • IKE = IPsec SA 협상 및 키 교환

4. SSL/TLS 핸드셰이크 · HTTPS 인증서 검증

🔧 현직자 실무 포인트

SSL은 이미 취약점이 알려져 폐기되었습니다. 현재는 TLS 1.2 최소, TLS 1.3 권장입니다. 서버 운영 시 SSL Labs(ssllabs.com)로 TLS 설정 등급을 A 이상으로 유지하는 것이 보안 점검 기준입니다.

순서 단계 내용
1 Client Hello 클라이언트 → 서버. 지원 가능한 암호화 방식(Cipher Suite) 목록 전달
2 Server Hello 서버 → 클라이언트. 선택한 암호화 방식 응답 + 서버 인증서 전달
3 인증서 검증 클라이언트가 서버 인증서 검증 (유효기간·발급기관·도메인 일치·취소 여부)
4 키 교환 Pre-Master Secret 교환 → Master Secret 생성 → 세션 키 도출
5 암호화 통신 세션 키로 암호화된 통신 시작
Q TLS는 SSL의 어떤 버전을 개선한 것인가?
→ SSL 3.0을 개선하여 표준화. TLS 1.3이 현재 최신 버전.HTTPS = HTTP + SSL/TLS. SSL은 사실상 폐기, 현재는 TLS로 동작.
Q HTTPS 인증서 검증 시 확인하는 4가지는?
→ ① 인증서 유효기간 ② 발급 기관(CA) 신뢰성 ③ 도메인 일치 여부 ④ 인증서 취소 여부(CRL/OCSP)
Q SFTP vs FTPS 차이는?
→ SFTP = SSH 기반 파일 전송 / FTPS = FTP + SSL/TLS 암호화SFTP는 22번 포트, FTPS는 21번 포트(제어) 사용. 둘 다 평문 FTP의 보안 대체.
Q SSH vs Telnet 차이는?
→ SSH = 22번 포트, 암호화 원격 접속 / Telnet = 23번 포트, 평문 전송보안 환경에서는 반드시 Telnet 대신 SSH를 사용해야 합니다.

🎯 시험 출제 포인트

  • SSL 핸드셰이크 첫 단계: Client Hello (암호화 방식 목록 전달)
  • TLS = SSL 3.0 개선 표준 / 최신: TLS 1.3
  • HTTPS 인증서: 유효기간 · 발급기관 · 도메인 일치 · 취소 여부
  • SFTP = SSH 기반 / FTPS = FTP + SSL/TLS
  • SSH = 22번 암호화 / Telnet = 23번 평문

5. 추가 포트 번호 — DHCP · SNMP · CoAP

DHCP 서버
67 / UDP
IP·서브넷마스크·게이트웨이 동적 할당
DHCP 클라이언트
68 / UDP
클라이언트 요청 포트
SNMP
161 / UDP
네트워크 장비 모니터링·관리
CoAP
5683 / UDP
IoT 경량 프로토콜. DDoS 증폭 반사 공격에 악용 가능
Q SNMPv1/v2 vs SNMPv3의 가장 큰 차이는?
→ SNMPv3 = 인증 + 암호화 지원. v1/v2는 커뮤니티 스트링을 평문 전송 → 보안 취약.보안 점검 시 SNMPv1/v2가 활성화되어 있으면 반드시 SNMPv3로 교체 또는 비활성화 권고.

🎯 추가 포트 번호 암기

  • DHCP: 서버 67 / 클라이언트 68 (모두 UDP)
  • SNMP: UDP 161 / SNMPv3 = 인증+암호화 지원
  • CoAP: UDP 5683 / IoT 경량 프로토콜

6. DDoS 대응 기법 — 블랙홀·싱크홀·SYN Cookie

🔧 현직자 실무 포인트

DDoS 대응은 단일 방법으로 해결되지 않습니다. ISP 레벨 블랙홀 라우팅 → CDN/클라우드 스크러빙 → 방화벽 임계값 차단을 계층적으로 적용합니다. 봇넷 C&C 차단은 싱크홀 기법이 가장 효과적입니다.

대응 기법 설명
임계값 기반 차단 방화벽에서 단위 시간당 패킷 수·연결 수 임계값 초과 시 자동 차단
블랙홀 라우팅
(Blackhole Routing)
공격 트래픽을 블랙홀 경로로 유도하여 네트워크에서 폐기. ISP 레벨에서 적용
싱크홀 (Sinkhole) 봇넷 C&C 서버 도메인을 싱크홀 서버로 리다이렉트 → 봇의 명령 수신 차단
CDN 활용 콘텐츠 배포 네트워크로 트래픽 분산. DDoS 대응 서비스 포함
SYN Cookie SYN 수신 시 백로그 큐에 저장하지 않고 시퀀스 번호에 연결 정보 인코딩 → ACK 검증으로 연결 수립. Half-Open 공격 방어

🎯 시험 출제 포인트

  • 블랙홀 라우팅 = 공격 트래픽 폐기
  • 싱크홀 = C&C 도메인을 싱크홀 서버로 리다이렉트
  • SYN Cookie = 백로그 큐 없이 SYN 처리 → ACK 도착 시 쿠키 검증
  • DDoS 3대 대응: 임계값 차단 · 블랙홀 라우팅 · CDN

7. 응용 계층 DoS 공격 — HTTP CC · Slowloris · UDP Flood

캐시 우회 자원 고갈
💻 HTTP CC 공격
Cache-Control 헤더로 캐시 우회 → 서버에 직접 반복 요청 → 서버 자원 고갈. 소량 트래픽으로도 효과적.
느린 요청으로 연결 고갈
🐌 Slowloris
HTTP 요청을 완성하지 않고 연결 유지 → 웹 서버 최대 연결 수 고갈. 소대역폭으로 서버 다운 가능.
대역폭 고갈
🌊 UDP Flooding
대량 UDP 패킷으로 네트워크 대역폭 고갈. UDP는 비연결형 → 출발지 IP 위조 쉬움.
URL 쿼리 조작
🔗 URL 파라미터 변조
URL 쿼리 파라미터 값 변조 → 다른 사용자 정보 접근. 입력값 검증 부재 시 발생.

🎯 시험 출제 포인트

  • HTTP CC = Cache-Control로 캐시 우회 → 서버 직접 요청 반복
  • Slowloris = HTTP 요청 미완성 상태로 연결 유지 → 연결 수 고갈
  • UDP Flooding = 대역폭 고갈 / 비연결형으로 IP 위조 용이

8. 봇넷 · C&C · Fast Flux · P2P 봇넷

개념 설명
C&C 서버 Command and Control. 좀비 컴퓨터(봇)들에게 명령을 내리고 제어하는 서버. 차단 시 봇넷 공격 무력화 가능
Fast Flux C&C 서버의 IP 주소를 짧은 주기로 빠르게 변경 → 블랙리스트·IP 차단 우회
P2P 봇넷 중앙 C&C 서버 없이 봇들이 P2P로 서로 통신·명령 전달 → 단일 서버 차단으로 대응 불가. 싱크홀 효과 없음
싱크홀 한계 Fast Flux나 P2P 봇넷에는 싱크홀 효과 제한. 도메인 변경·분산 구조 때문

🎯 시험 출제 포인트

  • C&C = Command and Control / 봇넷 지휘 서버
  • Fast Flux = C&C IP 빠르게 변경 → IP 차단 우회
  • P2P 봇넷 = 중앙 C&C 없음 → 단일 서버 차단으로 대응 불가
  • 싱크홀 = C&C 도메인을 싱크홀 서버로 리다이렉트

9. 라우팅 프로토콜 — RIP · OSPF · BGP

프로토콜 구분 특징 핵심 키워드
RIP 내부 (IGP) 거리 벡터 기반. 홉 카운트로 경로 선택. 최대 홉 수 15. 소규모 네트워크 적합 홉 카운트 / 최대 15홉
OSPF 내부 (IGP) 링크 상태 기반. Cost(대역폭) 기준 최적 경로. 대규모 네트워크 적합. 빠른 수렴 링크 상태 / Cost 기반
BGP 외부 (EGP) AS 간 라우팅. 인터넷 백본. 정책 기반 경로 선택 AS 간 / 인터넷 백본

🎯 시험 출제 포인트

  • 내부 라우팅(IGP): RIP, OSPF / 외부 라우팅(EGP): BGP
  • RIP = 거리 벡터 / 홉 카운트 / 최대 15홉
  • OSPF = 링크 상태 / Cost 기준 / 대규모 네트워크
  • BGP = AS 간 라우팅 / 인터넷 백본

10. 네트워크 도구 · IP 단편화 공격

도구·공격 설명
Nmap 옵션 -sS (SYN Scan) / -sU (UDP Scan) / -sC (기본 스크립트) / -sV (버전 탐지) / -O (OS 탐지)
Wireshark 필터 tcp / udp / icmp / tcp.port == 80 / ip.addr == 192.168.1.1
IP Fragmentation 비정상 단편화로 방화벽 우회 또는 재조립 과정에서 시스템 혼란 유발
Teardrop 단편화된 패킷의 오프셋 값 조작 → 재조립 시 오버랩·갭 발생 → 시스템 오동작

🎯 시험 출제 포인트

  • Nmap SYN Scan: -sS / UDP Scan: -sU
  • Wireshark TCP 필터: tcp / 특정 포트: tcp.port == 80
  • Teardrop = 오프셋 값 조작 → 재조립 오류
  • IP Fragmentation = 방화벽 우회 또는 재조립 혼란

11. 📌 네트워크보안 2-1 ~ 2-2 통합 최종 요약

🎯 네트워크보안 전 범위 — 절대 암기 포인트

  • 스니핑 = Promiscuous Mode / MAC Flooding = CAM 테이블 포화 / SPAN = 포트 미러링
  • PDU: 1=비트/2=프레임/3=패킷/4=세그먼트 / CSMA/CD=유선(802.3) / CSMA/CA=무선(802.11)
  • DoS/DDoS = 가용성 침해 / SYN Flood 대응 = SYN Cookie
  • Smurf = ICMP 브로드캐스트 증폭 / LAND = 출발지=목적지 / Ping of Death = 65,535바이트 초과
  • ARP = IP→MAC / RARP = MAC→IP / ARP 스푸핑 대응 = arp -s 정적 등록
  • 3-Way Handshake: SYN → SYN-ACK → ACK
  • SYN Scan = -sS / Null Scan = 플래그 없는 패킷 / UDP Scan = ICMP 포트 불가로 판단
  • FTP: 20/21 / SSH: 22 / Telnet: 23 / SMTP: 25 / DNS: 53 / HTTP: 80 / POP3: 110 / IMAP: 143 / HTTPS: 443
  • DHCP: 67/68 / SNMP: UDP 161 / CoAP: UDP 5683
  • IDS=탐지 / IPS=탐지+차단 / WAF=웹 공격 / DMZ=중립 구역 / VPN=암호화 터널
  • 2계층=PPTP·L2F·L2TP / 3계층=IPsec / 4계층=SSL/TLS
  • VLAN = 보안+성능 / Static=포트 직접 / Dynamic=MAC 기반
  • WEP=RC4 / WPA=RC4+TKIP / WPA2=AES-CCMP / WPA3=AES+SAE
  • IPsec: AH=무결성+인증(암호화X) / ESP=기밀성+무결성+인증
  • 전송 모드=페이로드만 / 터널 모드=전체 패킷 암호화
  • SSL 핸드셰이크 첫 단계 = Client Hello
  • 블랙홀 라우팅=트래픽 폐기 / 싱크홀=C&C 도메인 리다이렉트
  • Fast Flux = C&C IP 빠르게 변경 / P2P 봇넷 = 중앙 C&C 없음
  • RIP = 홉 카운트/최대 15홉 / OSPF = 링크 상태/Cost / BGP = AS 간
  • Teardrop = 오프셋 값 조작 / Slowloris = HTTP 요청 미완성 연결 유지
  • SNMPv3 = 인증 + 암호화 (v1/v2는 평문)
  • traceroute=UDP / tracert=ICMP / TTL=Time To Live