IP 전달 및 보안 이해

카테고리 보기

IP 전달 및 보안 이해

3 분 읽음

네트워크에 로드 밸런서, 게이트웨이, 방화벽 또는 라우터를 배포할 때 IP 포워딩은 트래픽 흐름을 결정하는 데 매우 중요한 역할을 합니다. 하지만 이러한 유연성에는 책임이 따르며, 특히 보안 측면에서 더욱 그렇습니다.

이 문서에서는 IP 전달이 무엇인지, 다양한 부하 분산 시나리오(L4 대 L7)에서 IP 전달이 어떻게 작동하는지, 특히 IP 전달을 사용할 때 따라야 할 보안 모범 사례가 무엇인지 설명합니다. RELIANOID 여러 개의 네트워크 인터페이스가 있음.

IP 포워딩이란 무엇인가요? #

IP 포워딩 은 시스템(예: Linux 기반 로드 밸런서)이 패킷을 한 네트워크 인터페이스에서 다른 네트워크 인터페이스로 전달하는 기능으로, 로컬 시스템으로 향하지 않는 패킷을 효과적으로 라우팅하는 것을 의미합니다.

IP 전달 트래픽 흐름

Linux에서 IP 전달 활성화 #

일시적으로 활성화하려면:

에코 1> / proc / sys / net / ipv4 / ip_forward

영구적으로 활성화하려면:

# /etc/sysctl.conf를 편집합니다 net.ipv4.ip_forward = 1 # 변경 사항을 적용합니다 sysctl -p

IP 전달 비활성화 #

일시적으로 비활성화하려면:

에코 0> / proc / sys / net / ipv4 / ip_forward

영구적으로 비활성화하려면:

# /etc/sysctl.conf를 편집합니다 net.ipv4.ip_forward = 0 # 변경 사항을 적용합니다 sysctl -p

IP 전달을 활성화하는 보안 위험 #

로드 밸런서(또는 Linux 기반 네트워크 장치)에서 IP 전달을 활성화하면 신중하게 구성하지 않으면 보안 문제가 발생할 수 있습니다. 이러한 문제의 원인과 해결 방법을 자세히 살펴보겠습니다.

의도치 않은 라우팅/백도어 액세스 #

엄격한 방화벽 규칙 없이 IP 전달이 활성화된 경우, 시스템은 의도치 않게 인터페이스 간(예: 내부에서 외부로) 트래픽을 라우팅하여 격리된 네트워크 간의 브리지 역할을 할 수 있습니다.

소스 IP 스푸핑 #

로드 밸런서가 소스 주소를 검증하지 않고 패킷을 전달하는 경우 공격자가 소스 IP를 스푸핑하여 백엔드 시스템의 로깅, 속도 제한 또는 ACL 우회와 관련된 문제를 일으킬 수 있습니다.

패킷 전달을 위한 오픈 릴레이 #

잘못 구성된 시스템은 인터페이스 간에 임의의 패킷을 전달하여 로드 밸런서를 패킷 릴레이로 만들어 DDoS 증폭 공격이나 데이터 유출에 악용될 수 있습니다.

L3 공격(예: SYN 플러드, 스머프 공격)에 노출됨 #

전달 기능이 있는 로드 밸런서는 특히 속도 제한이나 적절한 필터링으로 보호되지 않은 경우 특정 3계층 또는 4계층 공격에 사용될 수 있습니다.

보안 장치 우회 #

IP 전달이 방화벽이나 IDS/IPS를 우회하여 트래픽을 라우팅하는 경우 악성 트래픽이 검사를 우회할 수 있습니다.

방법 RELIANOID IP 전달을 사용합니다 #

인셀덤 공식 판매점인 RELIANOID 로드 밸런서 로 구성됩니다 여러 네트워크 인터페이스, IP 전달은 기본적으로 활성화이를 통해 시스템은 라우팅 홉을 줄이고 백엔드로 가는 가장 짧은 경로를 내부적으로 선택하여 NAT 및 다중 서브넷 구성의 성능을 향상시킵니다.

IP 전달: 필요한 경우(및 필요하지 않은 경우) #

로드 밸런서 모드 IP 전달이 필요합니까?
L4(전송 계층) VIP와 백엔드가 서로 다른 서브넷에 있는 경우 필요합니다(예: NAT/DNAT 토폴로지)
L7(HTTP/S 프록시) 프록시가 홉당 연결을 종료하고 다시 시작하므로 필요하지 않습니다.

IP 전달을 활성화해야 하는 경우의 보안 모범 사례 #

인프라에 IP 전달이 필요한 경우 다음 강화 전략을 고려하세요.

인터페이스 라우팅을 관리되지 않음으로 설정 RELIANOID #

네트워킹 > 라우팅 에서 관리 모드 에서 비관리 모드 로 전환하십시오 . 이렇게 하면 내부 라우팅 테이블 관리 및 측면 경로 검색이 비활성화됩니다.

마이크로세그먼테이션 사용 #

방화벽이나 보안 그룹을 사용하여 엔드포인트 간 액세스 규칙을 명시적으로 정의하세요. 승인된 구성 요소(예: VIP ↔ 백엔드) 간의 트래픽만 허용하세요.

VLAN 태그 구현 #

VLAN을 사용하여 레이어 2 세분화를 시행하여 내부/외부 트래픽 경로를 분리하고 하드웨어 수준에서 액세스를 제한합니다.

IP 전달은 필수적일 수 있지만(특히 L4 트래픽이나 다중 인터페이스 설정의 경우) 위험도 따릅니다. RELIANOID의 관리되지 않는 라우팅 VLAN 및 마이크로세그먼테이션과 같은 네트워크 세분화 전략을 사용하는 모드를 통해 조직은 성능과 강력한 보안을 모두 달성할 수 있습니다.

📄 이 문서를 PDF 형식으로 다운로드하세요 #

    이메일 : *

    BetterDocs 제공