🌐 정보보안기사 | 네트워크보안 핵심 정리 (2-2편)
VLAN·NAT·무선보안(WEP~WPA3)·IPsec 심화·DDoS 대응·봇넷·라우팅 프로토콜·Wireshark 필터까지
네트워크보안 두 번째 편을 완벽 정리합니다.
#정보보안기사 #네트워크보안 #VLAN #무선보안WPA3 #IPsec심화 #DDoS대응 #봇넷C&C #라우팅프로토콜
📋 목차
- 1. VLAN · NAT · 네트워크 진단 명령어
- 2. 무선랜 보안 (WEP → WPA3 진화)
- 3. IPsec 심화 (AH/ESP · 전송/터널 모드 · IKE)
- 4. SSL/TLS 핸드셰이크 · HTTPS 인증서 검증
- 5. 추가 포트 번호 (DHCP · SNMP · CoAP)
- 6. DDoS 대응 기법 (블랙홀·싱크홀·SYN Cookie)
- 7. 응용 계층 DoS (HTTP CC · Slowloris · UDP Flood)
- 8. 봇넷 · Fast Flux · P2P 봇넷
- 9. 라우팅 프로토콜 (RIP · OSPF · BGP)
- 10. 네트워크 도구 (Nmap · Wireshark · IP 단편화)
- 11. 네트워크보안 2-1 ~ 2-2 통합 요약
1. VLAN · NAT · 네트워크 진단 명령어
🔧 현직자 실무 포인트
VLAN은 현업 스위치 운영의 핵심입니다. 보안팀 서버·개발서버·업무 PC를 VLAN으로 분리하면 침해 발생 시 측면 이동(Lateral Movement)을 차단할 수 있습니다. NAT는 클라우드·방화벽과 연동하는 모든 환경에서 기본 지식입니다.
| 기술 | 설명 | 핵심 키워드 |
|---|---|---|
| Static VLAN | 관리자가 직접 포트에 VLAN 배정. 명시적·안정적 | 포트 기반 직접 배정 |
| Dynamic VLAN | MAC 주소 기반 자동 VLAN 배정. VMPS 서버 필요 | MAC 주소 기반 자동 배정 |
| VLAN 사용 이유 | ① 보안성 향상 (논리적 네트워크 분리) ② 브로드캐스트 도메인 축소 → 성능 향상 |
보안 + 성능 향상 |
| NAT | Network Address Translation. 사설 IP ↔ 공인 IP 상호 변환. IPv4 주소 고갈 해결 + 내부 보호 | 사설·공인 IP 변환 |
| 명령어 | 기능 | 주요 옵션 |
|---|---|---|
| ping | ICMP Echo 요청·응답으로 호스트 활성화 여부 및 네트워크 상태 점검 | -c 횟수, -t TTL 설정 |
| netstat | 네트워크 연결 상태·소켓·라우팅 테이블·통계 확인 | -ant (TCP 전체, 숫자형) -p (PID 확인) |
| traceroute (Linux/Unix) |
TTL 1씩 증가하며 UDP 패킷 전송 → 경유 라우터 IP·응답시간 확인 TTL=0 되면 라우터가 ICMP Time Exceeded 반환 |
UDP 패킷 사용 |
| tracert (Windows) |
traceroute와 동일 원리. 단, ICMP Echo Request 패킷 사용 | ICMP 패킷 사용 |
| TTL | Time To Live. 패킷이 통과 가능한 최대 홉 수. 라우터 통과마다 1 감소, 0이 되면 패킷 폐기 | 무한 루프 방지 |
🎯 시험 출제 포인트
- VLAN = 보안성 향상 + 브로드캐스트 도메인 축소
- Static VLAN = 포트 직접 배정 / Dynamic VLAN = MAC 주소 기반 자동 배정
- NAT = 사설 IP ↔ 공인 IP 변환
- traceroute = UDP (Linux) / tracert = ICMP (Windows)
- TTL = Time To Live / 0이 되면 ICMP Time Exceeded 반환
- netstat -ant = 모든 TCP 연결 숫자 형식 / -p = PID 확인
2. 무선랜 보안 — WEP → WPA3 진화
🔧 현직자 실무 포인트
현업에서 WEP는 이미 폐기 수준입니다. WPA2 AES도 PMKID 공격 취약점이 있어 기업 환경에서는 WPA3 + 802.1X(EAP) 조합을 권장합니다. MAC 필터링은 단독 사용 시 무의미합니다. MAC 주소는 손쉽게 위조됩니다.
| 규격 | 암호화 알고리즘 | 인증 방식 | 보안 수준 |
|---|---|---|---|
| WEP | RC4 스트림 암호화 | 공유키 (고정) | ❌ 매우 취약 — IV 24비트로 짧아 중복·암호 분석 용이 |
| WPA | RC4 + TKIP | PSK / 802.1X | ⚠️ 취약 — RC4 기반의 TKIP는 이미 폐기 |
| WPA2 | AES-CCMP | PSK / 802.1X | ✅ 안전 — 현재 가장 보편적 |
| WPA3 | AES-CCMP + SAE | SAE (Simultaneous Authentication of Equals) | ✅✅ 가장 강력 — 오프라인 사전 공격 방어 |
무선랜 식별자
📶 SSID
Service Set Identifier. 무선랜 구분용 32바이트 이름. 보안을 위해 SSID 브로드캐스트 비활성화(숨김 모드) 권장.
무선 AP 탐색 기법
🚗 War Driving
공격자가 무선 장치를 가지고 이동하며 주변 AP를 탐색하는 무선랜 해킹 준비 단계.
단말기 접속 제한
🔒 MAC 필터링
AP에 허용 MAC 주소를 등록하여 미등록 단말 차단. 단, MAC 위조(스푸핑)로 우회 가능 — 단독 사용 불충분.
VPN 3대 구현 기술
🔐 VPN 핵심
① 터널링 (공중망에서 전용선처럼 채널 생성)
② 인증 및 암호화
③ 접근 제어
② 인증 및 암호화
③ 접근 제어
🎯 시험 출제 포인트
- WEP 취약점: 고정 공유키 + IV 24비트 짧아 중복
- WEP=RC4 / WPA=RC4+TKIP / WPA2=AES-CCMP / WPA3=AES-CCMP+SAE
- SSID = 32바이트 무선랜 이름
- War Driving = 이동하며 AP 탐색
- MAC 필터링 = MAC 위조로 우회 가능
- VPN 3요소: 터널링 · 인증/암호화 · 접근 제어
3. IPsec 심화 — AH/ESP · 전송/터널 모드 · IKE
| 프로토콜 | 풀네임 | 제공 기능 | 암호화 |
|---|---|---|---|
| AH | Authentication Header | 무결성 + 인증 | ❌ 없음 |
| ESP | Encapsulating Security Payload | 기밀성 + 무결성 + 인증 | ✅ 있음 |
| IKE | Internet Key Exchange | SA(보안 연계) 협상 + 키 교환 | — |
| IPsec 모드 | 암호화 범위 | 사용 환경 |
|---|---|---|
| 전송 모드 (Transport Mode) |
IP 헤더 제외 — 페이로드만 암호화 | 호스트-호스트 간 직접 통신 |
| 터널 모드 (Tunnel Mode) |
IP 헤더 포함 — 전체 패킷 암호화 후 새 헤더 추가 | VPN 게이트웨이 간 통신 (일반적) |
Q ESP와 AH 중 기밀성(암호화)을 제공하는 것은?
→ ESP만 기밀성 제공. AH는 무결성·인증만 제공, 암호화 없음.시험에서 “기밀성 = ESP”는 단골 출제 항목입니다.
🎯 시험 출제 포인트
- AH = 무결성 + 인증 (암호화 없음)
- ESP = 기밀성 + 무결성 + 인증 (암호화 있음)
- 전송 모드 = 페이로드만 암호화 / 터널 모드 = 전체 패킷 암호화
- IKE = IPsec SA 협상 및 키 교환
4. SSL/TLS 핸드셰이크 · HTTPS 인증서 검증
🔧 현직자 실무 포인트
SSL은 이미 취약점이 알려져 폐기되었습니다. 현재는 TLS 1.2 최소, TLS 1.3 권장입니다. 서버 운영 시 SSL Labs(ssllabs.com)로 TLS 설정 등급을 A 이상으로 유지하는 것이 보안 점검 기준입니다.
| 순서 | 단계 | 내용 |
|---|---|---|
| 1 | Client Hello | 클라이언트 → 서버. 지원 가능한 암호화 방식(Cipher Suite) 목록 전달 |
| 2 | Server Hello | 서버 → 클라이언트. 선택한 암호화 방식 응답 + 서버 인증서 전달 |
| 3 | 인증서 검증 | 클라이언트가 서버 인증서 검증 (유효기간·발급기관·도메인 일치·취소 여부) |
| 4 | 키 교환 | Pre-Master Secret 교환 → Master Secret 생성 → 세션 키 도출 |
| 5 | 암호화 통신 | 세션 키로 암호화된 통신 시작 |
Q TLS는 SSL의 어떤 버전을 개선한 것인가?
→ SSL 3.0을 개선하여 표준화. TLS 1.3이 현재 최신 버전.HTTPS = HTTP + SSL/TLS. SSL은 사실상 폐기, 현재는 TLS로 동작.
Q HTTPS 인증서 검증 시 확인하는 4가지는?
→ ① 인증서 유효기간 ② 발급 기관(CA) 신뢰성 ③ 도메인 일치 여부 ④ 인증서 취소 여부(CRL/OCSP)
Q SFTP vs FTPS 차이는?
→ SFTP = SSH 기반 파일 전송 / FTPS = FTP + SSL/TLS 암호화SFTP는 22번 포트, FTPS는 21번 포트(제어) 사용. 둘 다 평문 FTP의 보안 대체.
Q SSH vs Telnet 차이는?
→ SSH = 22번 포트, 암호화 원격 접속 / Telnet = 23번 포트, 평문 전송보안 환경에서는 반드시 Telnet 대신 SSH를 사용해야 합니다.
🎯 시험 출제 포인트
- SSL 핸드셰이크 첫 단계: Client Hello (암호화 방식 목록 전달)
- TLS = SSL 3.0 개선 표준 / 최신: TLS 1.3
- HTTPS 인증서: 유효기간 · 발급기관 · 도메인 일치 · 취소 여부
- SFTP = SSH 기반 / FTPS = FTP + SSL/TLS
- SSH = 22번 암호화 / Telnet = 23번 평문
5. 추가 포트 번호 — DHCP · SNMP · CoAP
DHCP 서버
67 / UDP
IP·서브넷마스크·게이트웨이 동적 할당
DHCP 클라이언트
68 / UDP
클라이언트 요청 포트
SNMP
161 / UDP
네트워크 장비 모니터링·관리
CoAP
5683 / UDP
IoT 경량 프로토콜. DDoS 증폭 반사 공격에 악용 가능
Q SNMPv1/v2 vs SNMPv3의 가장 큰 차이는?
→ SNMPv3 = 인증 + 암호화 지원. v1/v2는 커뮤니티 스트링을 평문 전송 → 보안 취약.보안 점검 시 SNMPv1/v2가 활성화되어 있으면 반드시 SNMPv3로 교체 또는 비활성화 권고.
🎯 추가 포트 번호 암기
- DHCP: 서버 67 / 클라이언트 68 (모두 UDP)
- SNMP: UDP 161 / SNMPv3 = 인증+암호화 지원
- CoAP: UDP 5683 / IoT 경량 프로토콜
6. DDoS 대응 기법 — 블랙홀·싱크홀·SYN Cookie
🔧 현직자 실무 포인트
DDoS 대응은 단일 방법으로 해결되지 않습니다. ISP 레벨 블랙홀 라우팅 → CDN/클라우드 스크러빙 → 방화벽 임계값 차단을 계층적으로 적용합니다. 봇넷 C&C 차단은 싱크홀 기법이 가장 효과적입니다.
| 대응 기법 | 설명 |
|---|---|
| 임계값 기반 차단 | 방화벽에서 단위 시간당 패킷 수·연결 수 임계값 초과 시 자동 차단 |
| 블랙홀 라우팅 (Blackhole Routing) |
공격 트래픽을 블랙홀 경로로 유도하여 네트워크에서 폐기. ISP 레벨에서 적용 |
| 싱크홀 (Sinkhole) | 봇넷 C&C 서버 도메인을 싱크홀 서버로 리다이렉트 → 봇의 명령 수신 차단 |
| CDN 활용 | 콘텐츠 배포 네트워크로 트래픽 분산. DDoS 대응 서비스 포함 |
| SYN Cookie | SYN 수신 시 백로그 큐에 저장하지 않고 시퀀스 번호에 연결 정보 인코딩 → ACK 검증으로 연결 수립. Half-Open 공격 방어 |
🎯 시험 출제 포인트
- 블랙홀 라우팅 = 공격 트래픽 폐기
- 싱크홀 = C&C 도메인을 싱크홀 서버로 리다이렉트
- SYN Cookie = 백로그 큐 없이 SYN 처리 → ACK 도착 시 쿠키 검증
- DDoS 3대 대응: 임계값 차단 · 블랙홀 라우팅 · CDN
7. 응용 계층 DoS 공격 — HTTP CC · Slowloris · UDP Flood
캐시 우회 자원 고갈
💻 HTTP CC 공격
Cache-Control 헤더로 캐시 우회 → 서버에 직접 반복 요청 → 서버 자원 고갈. 소량 트래픽으로도 효과적.
느린 요청으로 연결 고갈
🐌 Slowloris
HTTP 요청을 완성하지 않고 연결 유지 → 웹 서버 최대 연결 수 고갈. 소대역폭으로 서버 다운 가능.
대역폭 고갈
🌊 UDP Flooding
대량 UDP 패킷으로 네트워크 대역폭 고갈. UDP는 비연결형 → 출발지 IP 위조 쉬움.
URL 쿼리 조작
🔗 URL 파라미터 변조
URL 쿼리 파라미터 값 변조 → 다른 사용자 정보 접근. 입력값 검증 부재 시 발생.
🎯 시험 출제 포인트
- HTTP CC = Cache-Control로 캐시 우회 → 서버 직접 요청 반복
- Slowloris = HTTP 요청 미완성 상태로 연결 유지 → 연결 수 고갈
- UDP Flooding = 대역폭 고갈 / 비연결형으로 IP 위조 용이
8. 봇넷 · C&C · Fast Flux · P2P 봇넷
| 개념 | 설명 |
|---|---|
| C&C 서버 | Command and Control. 좀비 컴퓨터(봇)들에게 명령을 내리고 제어하는 서버. 차단 시 봇넷 공격 무력화 가능 |
| Fast Flux | C&C 서버의 IP 주소를 짧은 주기로 빠르게 변경 → 블랙리스트·IP 차단 우회 |
| P2P 봇넷 | 중앙 C&C 서버 없이 봇들이 P2P로 서로 통신·명령 전달 → 단일 서버 차단으로 대응 불가. 싱크홀 효과 없음 |
| 싱크홀 한계 | Fast Flux나 P2P 봇넷에는 싱크홀 효과 제한. 도메인 변경·분산 구조 때문 |
🎯 시험 출제 포인트
- C&C = Command and Control / 봇넷 지휘 서버
- Fast Flux = C&C IP 빠르게 변경 → IP 차단 우회
- P2P 봇넷 = 중앙 C&C 없음 → 단일 서버 차단으로 대응 불가
- 싱크홀 = C&C 도메인을 싱크홀 서버로 리다이렉트
9. 라우팅 프로토콜 — RIP · OSPF · BGP
| 프로토콜 | 구분 | 특징 | 핵심 키워드 |
|---|---|---|---|
| RIP | 내부 (IGP) | 거리 벡터 기반. 홉 카운트로 경로 선택. 최대 홉 수 15. 소규모 네트워크 적합 | 홉 카운트 / 최대 15홉 |
| OSPF | 내부 (IGP) | 링크 상태 기반. Cost(대역폭) 기준 최적 경로. 대규모 네트워크 적합. 빠른 수렴 | 링크 상태 / Cost 기반 |
| BGP | 외부 (EGP) | AS 간 라우팅. 인터넷 백본. 정책 기반 경로 선택 | AS 간 / 인터넷 백본 |
🎯 시험 출제 포인트
- 내부 라우팅(IGP): RIP, OSPF / 외부 라우팅(EGP): BGP
- RIP = 거리 벡터 / 홉 카운트 / 최대 15홉
- OSPF = 링크 상태 / Cost 기준 / 대규모 네트워크
- BGP = AS 간 라우팅 / 인터넷 백본
10. 네트워크 도구 · IP 단편화 공격
| 도구·공격 | 설명 |
|---|---|
| Nmap 옵션 | -sS (SYN Scan) / -sU (UDP Scan) / -sC (기본 스크립트) / -sV (버전 탐지) / -O (OS 탐지) |
| Wireshark 필터 | tcp / udp / icmp / tcp.port == 80 / ip.addr == 192.168.1.1 |
| IP Fragmentation | 비정상 단편화로 방화벽 우회 또는 재조립 과정에서 시스템 혼란 유발 |
| Teardrop | 단편화된 패킷의 오프셋 값 조작 → 재조립 시 오버랩·갭 발생 → 시스템 오동작 |
🎯 시험 출제 포인트
- Nmap SYN Scan: -sS / UDP Scan: -sU
- Wireshark TCP 필터: tcp / 특정 포트: tcp.port == 80
- Teardrop = 오프셋 값 조작 → 재조립 오류
- IP Fragmentation = 방화벽 우회 또는 재조립 혼란
11. 📌 네트워크보안 2-1 ~ 2-2 통합 최종 요약
🎯 네트워크보안 전 범위 — 절대 암기 포인트
- 스니핑 = Promiscuous Mode / MAC Flooding = CAM 테이블 포화 / SPAN = 포트 미러링
- PDU: 1=비트/2=프레임/3=패킷/4=세그먼트 / CSMA/CD=유선(802.3) / CSMA/CA=무선(802.11)
- DoS/DDoS = 가용성 침해 / SYN Flood 대응 = SYN Cookie
- Smurf = ICMP 브로드캐스트 증폭 / LAND = 출발지=목적지 / Ping of Death = 65,535바이트 초과
- ARP = IP→MAC / RARP = MAC→IP / ARP 스푸핑 대응 = arp -s 정적 등록
- 3-Way Handshake: SYN → SYN-ACK → ACK
- SYN Scan = -sS / Null Scan = 플래그 없는 패킷 / UDP Scan = ICMP 포트 불가로 판단
- FTP: 20/21 / SSH: 22 / Telnet: 23 / SMTP: 25 / DNS: 53 / HTTP: 80 / POP3: 110 / IMAP: 143 / HTTPS: 443
- DHCP: 67/68 / SNMP: UDP 161 / CoAP: UDP 5683
- IDS=탐지 / IPS=탐지+차단 / WAF=웹 공격 / DMZ=중립 구역 / VPN=암호화 터널
- 2계층=PPTP·L2F·L2TP / 3계층=IPsec / 4계층=SSL/TLS
- VLAN = 보안+성능 / Static=포트 직접 / Dynamic=MAC 기반
- WEP=RC4 / WPA=RC4+TKIP / WPA2=AES-CCMP / WPA3=AES+SAE
- IPsec: AH=무결성+인증(암호화X) / ESP=기밀성+무결성+인증
- 전송 모드=페이로드만 / 터널 모드=전체 패킷 암호화
- SSL 핸드셰이크 첫 단계 = Client Hello
- 블랙홀 라우팅=트래픽 폐기 / 싱크홀=C&C 도메인 리다이렉트
- Fast Flux = C&C IP 빠르게 변경 / P2P 봇넷 = 중앙 C&C 없음
- RIP = 홉 카운트/최대 15홉 / OSPF = 링크 상태/Cost / BGP = AS 간
- Teardrop = 오프셋 값 조작 / Slowloris = HTTP 요청 미완성 연결 유지
- SNMPv3 = 인증 + 암호화 (v1/v2는 평문)
- traceroute=UDP / tracert=ICMP / TTL=Time To Live

