정보보안기사 실기 D-3 오후 — 네트워크보안 핵심 정리
D-3 오후입니다.
네트워크보안 파트는 실무 경험이 있으면 개념은 금방 잡히지만,
시험 용어와 구조를 정확히 써야 하는 게 포인트예요.
IPSec (AH/ESP) ⭐⭐⭐⭐ (전 회차 최다빈출)
전 회차에서 가장 자주 나오는 주제예요. 거의 매 회차 출제라고 보면 돼요.
| 구분 | AH | ESP |
| 제공 서비스 | 무결성 + 인증 + 재생공격방지 | 무결성 + 인증 + 기밀성(암호화) |
| 암호화 | ❌ | ✅ |
| 프로토콜 번호 | 51 | 50 |
| NAT 통과 | 불가 | NAT-T로 가능 |
AH 핵심 필드:
SPI (Security Parameter Index) — SA 식별자
Sequence Number — 재생공격 방지용 단조증가 값
Authentication Data (ICV) — 무결성 검증값
모드:
전송모드 — 페이로드만 보호, 종단 간 통신
터널모드 — 전체 패킷 캡슐화, VPN 게이트웨이 간 통신
IKE: UDP 500, Diffie-Hellman 기반 키 협상 프로토콜
💡 실무에서는?
VPN 구축할 때 IPSec을 직접 설정하는데, AH는 NAT 환경에서 IP 헤더가 변조되면 인증이 깨져서 실무에서는 거의 ESP만 씁니다.
방화벽 유형 ⭐⭐⭐
| 유형 | 계층 | 특징 |
| 패킷 필터링 | 네트워크/전송 | IP·Port 기반, 빠름, 상태추적 X |
| 애플리케이션 게이트웨이(Proxy) | 응용 | 보안성 우수, 속도 느림 |
| 회선 게이트웨이 | 세션 | 클라이언트에 프록시 인식 프로그램 필요 |
| Stateful Inspection(SPI) | 전 계층 | State Table로 연결 흐름 추적, 현재 방화벽 표준 |
| DPI | 응용 | 콘텐츠까지 검사, SPI의 발전형 |
구축 형태:
스크린드 서브넷 — 라우터2개 + 배스천호스트1개, DMZ 구성
(보안성 가장 높은 구조)
iptables 실무형 ⭐⭐⭐
iptables -A INPUT -p tcp --syn --dport 80 \
-m recent --name SYN_CHECK \
--update --seconds 2 --hitcount 30 -j DROP
체인 3종:
INPUT = 방화벽이 최종 목적지
OUTPUT = 방화벽이 출발지
FORWARD = 방화벽을 경유
상태 추적:
NEW = 최초 패킷
ESTABLISHED = 연결 정보 있음
RELATED = 연관 연결 (FTP 데이터 채널 등)
INVALID = 잘못된 패킷
DoS/DDoS 공격 유형 ⭐⭐⭐⭐
| 공격 | 원리 |
| SYN Flood | SYN만 대량 전송, Half-Open 상태로 백로그 큐 고갈 |
| HTTP GET Flood | 정상 GET 요청 대량 발송, 서버 자원 고갈 |
| Slowloris | HTTP 헤더를 매우 천천히 전송, 연결 유지로 자원 고갈 |
| Slow Read | 수신 Window Size 0 설정, 서버 대기 상태 유지 |
| RUDY | POST 본문을 매우 천천히 전송 |
| Teardrop | Fragment Offset 중첩 조작, 재조합 오류 유발 |
| Ping of Death | ICMP 규정 크기(65535바이트) 초과 패킷 |
| Land Attack | 출발지 IP = 목적지 IP, 무한루프 유발 |
| Smurf | ICMP 브로드캐스트로 대역폭 고갈 |
공통 대응: Rate Limiting, CDN, WAF, Anti-DDoS, CAPTCHA
포트스캔 기법 ⭐⭐⭐
| 기법 | 특징 | Open 시 응답 |
| TCP Connect | 3-Way Handshake 완료 | SYN+ACK |
| TCP Half-Open(SYN) | SYN만 전송, 스텔스 | SYN+ACK |
| FIN Scan | FIN만 전송 | 응답 없음 |
| NULL Scan | 플래그 없음 | 응답 없음 |
| X-MAS Scan | FIN+PSH+URG | 응답 없음 |
IDS/IPS ⭐⭐⭐
FP (False Positive, 오탐) = 정상을 공격으로 오판
FN (False Negative, 미탐) = 공격을 정상으로 오판 ← 더 위험!
오용탐지 = 알려진 패턴 기반, FP 낮음, FN 높음
이상탐지 = 정상 기준 이탈 탐지, FP 높음, FN 낮음
IDS = 탐지만
IPS = 탐지 + 차단 (인라인 배치)
기타 네트워크 키워드
ARP 스푸핑 판단 근거:
서로 다른 IP가 동일 MAC으로 ARP 캐시에 등록되어 있으면 스푸핑
arp -s [IP] [정상MAC] # 정적 ARP 등록으로 대응
이메일 스푸핑 방지 3총사:
SPF = 발신 IP 검증
DKIM = 전자서명 무결성
DMARC = SPF + DKIM 정책 결합
Heartbleed (CVE-2014-0160):
OpenSSL TLS Heartbeat 경계값 검사 누락 → 메모리 최대 64KB 유출
네트워크보안 시험 포인트 요약
✅ AH(무결성+인증+재생방지) vs ESP(+기밀성)
✅ AH 프로토콜 51 / ESP 프로토콜 50
✅ SPI = SA 식별자 / Sequence Number = 재생공격 방지
✅ Stateful Inspection = 현재 방화벽 표준
✅ SYN Flood vs Slowloris vs RUDY 차이
✅ FIN/NULL/X-MAS 스캔 = Open 시 응답 없음
✅ FP(오탐) vs FN(미탐, 더 위험)
✅ ARP 스푸핑 = 다른 IP가 동일 MAC
내일 오전에는 애플리케이션보안 + 암호학으로 이어갑니다!
궁금한 점은 댓글로 남겨주세요!
관련 포스팅
2026.07.22 - [자격증 정복/정보보안(산업)기사] - 정보보안기사 실기 D-3 오전 — 시스템보안 핵심 정리
정보보안기사 실기 D-3 오전 — 시스템보안 핵심 정리
정보보안기사 실기 D-3 오전 — 시스템보안 핵심 정리정보보안기사 실기 D-3입니다.오늘 오전은 시스템보안 파트를 정리합니다.20년 인프라/보안 경력자가 시험 관점에서 다시 정리한 내용이에요
tech.seanney.pe.kr
2026.07.21 - [자격증 정복/정보보안(산업)기사] - 정보보안기사 실기 D-4 — 회식 직격탄 맞고 도서관에서 3시간
정보보안기사 실기 D-4 — 회식 직격탄 맞고 도서관에서 3시간
정보보안기사 실기 D-4 — 회식 직격탄 맞고 도서관에서 3시간어제부터 공부 시작하려 했습니다.그런데 갑작스러운 부서 회식이 기다리고 있었습니다.D-5, 공부 시작하려다 회식 직격탄어제(D-5)
tech.seanney.pe.kr
'자격증 정복 > 정보보안(산업)기사' 카테고리의 다른 글
| 정보보안기사 실기 D-3 오전 — 시스템보안 핵심 정리 (0) | 2026.07.22 |
|---|---|
| 정보보안기사 실기 D-4 — 회식 직격탄 맞고 도서관에서 3시간 (0) | 2026.07.21 |
| 정보보안기사 실기 접수 완료 — 그런데 큐넷이 아니었다 (헷갈리는 자격증 접수 사이트 총정리) (1) | 2026.06.22 |
| 정보보안기사 필기 정식 합격 발표 — 알고 보니 62점이 아니라 63점이었습니다 (0) | 2026.06.21 |
| 정보보안기사 필기 합격 후기 (2026년 5월, 숙취로 머리 감싸며 본 시험) (0) | 2026.05.27 |