자격증 정복/정보보안(산업)기사

정보보안기사 실기 D-3 오후 — 네트워크보안 핵심 정리

올드 IT직장인 2026. 7. 22. 18:30

정보보안기사 실기 D-3 오후 — 네트워크보안 핵심 정리

D-3 오후입니다.
네트워크보안 파트는 실무 경험이 있으면 개념은 금방 잡히지만,
시험 용어와 구조를 정확히 써야 하는 게 포인트예요.


IPSec (AH/ESP) ⭐⭐⭐⭐ (전 회차 최다빈출)

전 회차에서 가장 자주 나오는 주제예요. 거의 매 회차 출제라고 보면 돼요.

구분 AH ESP
제공 서비스 무결성 + 인증 + 재생공격방지 무결성 + 인증 + 기밀성(암호화)
암호화
프로토콜 번호 51 50
NAT 통과 불가 NAT-T로 가능

 

 

AH 핵심 필드:

SPI (Security Parameter Index) — SA 식별자
Sequence Number — 재생공격 방지용 단조증가 값
Authentication Data (ICV) — 무결성 검증값

 

 

모드:

전송모드 — 페이로드만 보호, 종단 간 통신
터널모드 — 전체 패킷 캡슐화, VPN 게이트웨이 간 통신

 

IKE: UDP 500, Diffie-Hellman 기반 키 협상 프로토콜

💡 실무에서는?
VPN 구축할 때 IPSec을 직접 설정하는데, AH는 NAT 환경에서 IP 헤더가 변조되면 인증이 깨져서 실무에서는 거의 ESP만 씁니다.


방화벽 유형 ⭐⭐⭐

유형 계층 특징
패킷 필터링 네트워크/전송 IP·Port 기반, 빠름, 상태추적 X
애플리케이션 게이트웨이(Proxy) 응용 보안성 우수, 속도 느림
회선 게이트웨이 세션 클라이언트에 프록시 인식 프로그램 필요
Stateful Inspection(SPI) 전 계층 State Table로 연결 흐름 추적, 현재 방화벽 표준
DPI 응용 콘텐츠까지 검사, SPI의 발전형

 

 

구축 형태:

스크린드 서브넷 — 라우터2개 + 배스천호스트1개, DMZ 구성
(보안성 가장 높은 구조)

iptables 실무형 ⭐⭐⭐

iptables -A INPUT -p tcp --syn --dport 80 \
  -m recent --name SYN_CHECK \
  --update --seconds 2 --hitcount 30 -j DROP

 

 

체인 3종:

INPUT   = 방화벽이 최종 목적지
OUTPUT  = 방화벽이 출발지
FORWARD = 방화벽을 경유

 

 

상태 추적:

NEW         = 최초 패킷
ESTABLISHED = 연결 정보 있음
RELATED     = 연관 연결 (FTP 데이터 채널 등)
INVALID     = 잘못된 패킷

DoS/DDoS 공격 유형 ⭐⭐⭐⭐

공격 원리
SYN Flood SYN만 대량 전송, Half-Open 상태로 백로그 큐 고갈
HTTP GET Flood 정상 GET 요청 대량 발송, 서버 자원 고갈
Slowloris HTTP 헤더를 매우 천천히 전송, 연결 유지로 자원 고갈
Slow Read 수신 Window Size 0 설정, 서버 대기 상태 유지
RUDY POST 본문을 매우 천천히 전송
Teardrop Fragment Offset 중첩 조작, 재조합 오류 유발
Ping of Death ICMP 규정 크기(65535바이트) 초과 패킷
Land Attack 출발지 IP = 목적지 IP, 무한루프 유발
Smurf ICMP 브로드캐스트로 대역폭 고갈

 

공통 대응: Rate Limiting, CDN, WAF, Anti-DDoS, CAPTCHA


포트스캔 기법 ⭐⭐⭐

기법 특징 Open 시 응답
TCP Connect 3-Way Handshake 완료 SYN+ACK
TCP Half-Open(SYN) SYN만 전송, 스텔스 SYN+ACK
FIN Scan FIN만 전송 응답 없음
NULL Scan 플래그 없음 응답 없음
X-MAS Scan FIN+PSH+URG 응답 없음

IDS/IPS ⭐⭐⭐

FP (False Positive, 오탐) = 정상을 공격으로 오판
FN (False Negative, 미탐) = 공격을 정상으로 오판 ← 더 위험!

오용탐지 = 알려진 패턴 기반, FP 낮음, FN 높음
이상탐지 = 정상 기준 이탈 탐지, FP 높음, FN 낮음

IDS = 탐지만
IPS = 탐지 + 차단 (인라인 배치)

기타 네트워크 키워드

ARP 스푸핑 판단 근거:
서로 다른 IP가 동일 MAC으로 ARP 캐시에 등록되어 있으면 스푸핑

arp -s [IP] [정상MAC]  # 정적 ARP 등록으로 대응

 

 

이메일 스푸핑 방지 3총사:

SPF   = 발신 IP 검증
DKIM  = 전자서명 무결성
DMARC = SPF + DKIM 정책 결합

 

 

Heartbleed (CVE-2014-0160):
OpenSSL TLS Heartbeat 경계값 검사 누락 → 메모리 최대 64KB 유출


네트워크보안 시험 포인트 요약

✅ AH(무결성+인증+재생방지) vs ESP(+기밀성)
✅ AH 프로토콜 51 / ESP 프로토콜 50
✅ SPI = SA 식별자 / Sequence Number = 재생공격 방지
✅ Stateful Inspection = 현재 방화벽 표준
✅ SYN Flood vs Slowloris vs RUDY 차이
✅ FIN/NULL/X-MAS 스캔 = Open 시 응답 없음
✅ FP(오탐) vs FN(미탐, 더 위험)
✅ ARP 스푸핑 = 다른 IP가 동일 MAC

 

내일 오전에는 애플리케이션보안 + 암호학으로 이어갑니다!

 

궁금한 점은 댓글로 남겨주세요!


관련 포스팅

2026.07.22 - [자격증 정복/정보보안(산업)기사] - 정보보안기사 실기 D-3 오전 — 시스템보안 핵심 정리

 

정보보안기사 실기 D-3 오전 — 시스템보안 핵심 정리

정보보안기사 실기 D-3 오전 — 시스템보안 핵심 정리정보보안기사 실기 D-3입니다.오늘 오전은 시스템보안 파트를 정리합니다.20년 인프라/보안 경력자가 시험 관점에서 다시 정리한 내용이에요

tech.seanney.pe.kr

 

2026.07.21 - [자격증 정복/정보보안(산업)기사] - 정보보안기사 실기 D-4 — 회식 직격탄 맞고 도서관에서 3시간

 

정보보안기사 실기 D-4 — 회식 직격탄 맞고 도서관에서 3시간

정보보안기사 실기 D-4 — 회식 직격탄 맞고 도서관에서 3시간어제부터 공부 시작하려 했습니다.그런데 갑작스러운 부서 회식이 기다리고 있었습니다.D-5, 공부 시작하려다 회식 직격탄어제(D-5)

tech.seanney.pe.kr

 

반응형
개인정보처리방침  |  블로그 소개