Palo Alto Networks ๋ฐฉํ๋ฒฝ์ ๋ชจ๋ ์ฅ์ ์๋ ๋ถ๊ตฌํ๊ณ RuNet์๋ ์ด๋ฌํ ์ฅ์น ์ค์ ์ ๋ํ ์๋ฃ์ ๊ตฌํ ๊ฒฝํ์ ์ค๋ช
ํ๋ ํ
์คํธ๊ฐ ๋ง์ง ์์ต๋๋ค. ์ฐ๋ฆฌ๋ ์ด ๊ณต๊ธ์
์ฒด์ ์ฅ๋น๋ฅผ ์ฌ์ฉํ๋ฉด์ ์ถ์ ๋ ์๋ฃ๋ฅผ ์์ฝํ๊ณ ๋ค์ํ ํ๋ก์ ํธ๋ฅผ ์ํํ๋ฉด์ ์ ํ ๊ธฐ๋ฅ์ ๋ํด ์ด์ผ๊ธฐํ๊ธฐ๋ก ๊ฒฐ์ ํ์ต๋๋ค.
Palo Alto Networks๋ฅผ ์๊ฐํ๊ธฐ ์ํด ์ด ๊ธฐ์ฌ์์๋ ๊ฐ์ฅ ์ผ๋ฐ์ ์ธ ๋ฐฉํ๋ฒฝ ๋ฌธ์ ์ค ํ๋์ธ ์๊ฒฉ ์ก์ธ์ค๋ฅผ ์ํ SSL VPN์ ํด๊ฒฐํ๋ ๋ฐ ํ์ํ ๊ตฌ์ฑ์ ์ดํด๋ณด๊ฒ ์ต๋๋ค. ๋ํ ์ผ๋ฐ ๋ฐฉํ๋ฒฝ ๊ตฌ์ฑ, ์ฌ์ฉ์ ์๋ณ, ์ ํ๋ฆฌ์ผ์ด์
๋ฐ ๋ณด์ ์ ์ฑ
์ ์ํ ์ ํธ๋ฆฌํฐ ๊ธฐ๋ฅ์ ๋ํด์๋ ์ค๋ช
ํฉ๋๋ค. ์ฃผ์ ๊ฐ ๋
์์ ๊ด์ฌ์ ๋๋ฉด ํฅํ์๋ Panorama๋ฅผ ์ฌ์ฉํ Site-to-Site VPN, ๋์ ๋ผ์ฐํ
๋ฐ ์ค์ ์ง์ค์ ๊ด๋ฆฌ๋ฅผ ๋ถ์ํ๋ ์๋ฃ๋ฅผ ๊ณต๊ฐํ ์์ ์
๋๋ค.
Palo Alto Networks ๋ฐฉํ๋ฒฝ์ App-ID, User-ID, Content-ID๋ฅผ ํฌํจํ ๋ค์ํ ํ์ ์ ์ธ ๊ธฐ์ ์ ์ฌ์ฉํฉ๋๋ค. ์ด ๊ธฐ๋ฅ์ ์ฌ์ฉํ๋ฉด ๋์ ์์ค์ ๋ณด์์ ๋ณด์ฅํ ์ ์์ต๋๋ค. ์๋ฅผ ๋ค์ด App-ID๋ฅผ ์ฌ์ฉํ๋ฉด SSL ํฐ๋ ๋ด๋ถ๋ฅผ ํฌํจํ์ฌ ์ฌ์ฉ๋๋ ํฌํธ ๋ฐ ํ๋กํ ์ฝ์ ๊ด๊ณ์์ด ์๋ช
, ๋์ฝ๋ฉ ๋ฐ ํด๋ฆฌ์คํฑ์ ๊ธฐ๋ฐ์ผ๋ก ์ ํ๋ฆฌ์ผ์ด์
ํธ๋ํฝ์ ์๋ณํ ์ ์์ต๋๋ค. User-ID๋ฅผ ์ฌ์ฉํ๋ฉด LDAP ํตํฉ์ ํตํด ๋คํธ์ํฌ ์ฌ์ฉ์๋ฅผ ์๋ณํ ์ ์์ต๋๋ค. Content-ID๋ฅผ ์ฌ์ฉํ๋ฉด ํธ๋ํฝ์ ๊ฒ์ํ๊ณ ์ ์ก๋ ํ์ผ๊ณผ ํด๋น ์ฝํ
์ธ ๋ฅผ ์๋ณํ ์ ์์ต๋๋ค. ๊ธฐํ ๋ฐฉํ๋ฒฝ ๊ธฐ๋ฅ์๋ ์นจ์
๋ฐฉ์ง, ์ทจ์ฝ์ ๋ฐ DoS ๊ณต๊ฒฉ ๋ฐฉ์ง, ๋ด์ฅ๋ ์คํ์ด์จ์ด ๋ฐฉ์ง, URL ํํฐ๋ง, ํด๋ฌ์คํฐ๋ง ๋ฐ ์ค์ ์ง์ค์ ๊ด๋ฆฌ๊ฐ ํฌํจ๋ฉ๋๋ค.
์์ฐ์ ์ํด ์ฅ์น ์ด๋ฆ, AD ๋๋ฉ์ธ ์ด๋ฆ ๋ฐ IP ์ฃผ์๋ฅผ ์ ์ธํ๊ณ ์ค์ ์ ๋์ผํ ๊ตฌ์ฑ์ ๊ฐ์ถ ๊ฒฉ๋ฆฌ๋ ์คํ ๋๋ฅผ ์ฌ์ฉํฉ๋๋ค. ์ค์ ๋ก๋ ๋ชจ๋ ๊ฒ์ด ๋ ๋ณต์กํฉ๋๋ค. ๋ถ๊ธฐ๊ฐ ๋ง์ ์ ์์ต๋๋ค. ์ด ๊ฒฝ์ฐ ๋จ์ผ ๋ฐฉํ๋ฒฝ ๋์ ์ค์ ์ฌ์ดํธ์ ๊ฒฝ๊ณ์ ํด๋ฌ์คํฐ๊ฐ ์ค์น๋๋ฉฐ ๋์ ๋ผ์ฐํ ๋ ํ์ํ ์ ์์ต๋๋ค.
์คํ ๋์ ์ฌ์ฉ ํฌOS 7.1.9. ์ผ๋ฐ์ ์ธ ๊ตฌ์ฑ์ผ๋ก ์ฃ์ง์ Palo Alto Networks ๋ฐฉํ๋ฒฝ์ด ์๋ ๋คํธ์ํฌ๋ฅผ ๊ณ ๋ คํด ๋ณด์ธ์. ๋ฐฉํ๋ฒฝ์ ๋ณธ์ฌ์ ๋ํ ์๊ฒฉ SSL VPN ์ก์ธ์ค๋ฅผ ์ ๊ณตํฉ๋๋ค. Active Directory ๋๋ฉ์ธ์ ์ฌ์ฉ์ ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ก ์ฌ์ฉ๋ฉ๋๋ค(๊ทธ๋ฆผ 1).
๊ทธ๋ฆผ 1 - ๋คํธ์ํฌ ๋ธ๋ก ๋ค์ด์ด๊ทธ๋จ
์ค์ ๋จ๊ณ:
- ์ฅ์น ์ฌ์ ๊ตฌ์ฑ. ์ด๋ฆ, ๊ด๋ฆฌ IP ์ฃผ์, ๊ณ ์ ๊ฒฝ๋ก, ๊ด๋ฆฌ์ ๊ณ์ , ๊ด๋ฆฌ ํ๋กํ ์ค์
- ๋ผ์ด์ ์ค ์ค์น, ์ ๋ฐ์ดํธ ๊ตฌ์ฑ ๋ฐ ์ค์น
- ๋ณด์ ์์ญ, ๋คํธ์ํฌ ์ธํฐํ์ด์ค, ํธ๋ํฝ ์ ์ฑ , ์ฃผ์ ๋ณํ ๊ตฌ์ฑ
- LDAP ์ธ์ฆ ํ๋กํ ๋ฐ ์ฌ์ฉ์ ์๋ณ ๊ธฐ๋ฅ ๊ตฌ์ฑ
- SSL VPN ์ค์
1. ํ๋ฆฌ์
ํ๋ก์ํ ๋คํธ์์ค ๋ฐฉํ๋ฒฝ์ ๊ตฌ์ฑํ๋ ์ฃผ์ ๋๊ตฌ๋ ์น ์ธํฐํ์ด์ค์ด๋ฉฐ, CLI๋ฅผ ํตํ ๊ด๋ฆฌ๋ ๊ฐ๋ฅํฉ๋๋ค. ๊ธฐ๋ณธ์ ์ผ๋ก ๊ด๋ฆฌ ์ธํฐํ์ด์ค๋ IP ์ฃผ์ 192.168.1.1/24, ๋ก๊ทธ์ธ: admin, ๋น๋ฐ๋ฒํธ: admin์ผ๋ก ์ค์ ๋ฉ๋๋ค.
๋์ผํ ๋คํธ์ํฌ์์ ์น ์ธํฐํ์ด์ค์ ์ฐ๊ฒฐํ๊ฑฐ๋ ๋ค์ ๋ช ๋ น์ ์ฌ์ฉํ์ฌ ์ฃผ์๋ฅผ ๋ณ๊ฒฝํ ์ ์์ต๋๋ค. deviceconfig ์์คํ IP ์ฃผ์ ์ค์ <> ๋ท๋ง์คํฌ <>. ๊ตฌ์ฑ ๋ชจ๋์์ ์ํ๋ฉ๋๋ค. ๊ตฌ์ฑ ๋ชจ๋๋ก ์ ํํ๋ ค๋ฉด ๋ค์ ๋ช ๋ น์ ์ฌ์ฉํ์ญ์์ค. ๊ตฌ์ฑ. ๋ฐฉํ๋ฒฝ์ ๋ชจ๋ ๋ณ๊ฒฝ ์ฌํญ์ ๋ช ๋ น์ผ๋ก ์ค์ ์ ํ์ธํ ํ์๋ง ๋ฐ์ํฉ๋๋ค. ๋ฒํ๋ค, ๋ช ๋ น์ค ๋ชจ๋์ ์น ์ธํฐํ์ด์ค ๋ชจ๋์์.
์น ์ธํฐํ์ด์ค์์ ์ค์ ์ ๋ณ๊ฒฝํ๋ ค๋ฉด ์น์ ์ ์ฌ์ฉํ์ญ์์ค. ์ฅ์น -> ์ผ๋ฐ ์ค์ ๋ฐ ์ฅ์น -> ๊ด๋ฆฌ ์ธํฐํ์ด์ค ์ค์ . ์ด๋ฆ, ๋ฐฐ๋, ์๊ฐ๋ ๋ฐ ๊ธฐํ ์ค์ ์ ์ผ๋ฐ ์ค์ ์น์ ์์ ์ค์ ํ ์ ์์ต๋๋ค(๊ทธ๋ฆผ 2).
๊ทธ๋ฆผ 2 - ๊ด๋ฆฌ ์ธํฐํ์ด์ค ๋งค๊ฐ๋ณ์
ESXi ํ๊ฒฝ์์ ๊ฐ์ ๋ฐฉํ๋ฒฝ์ ์ฌ์ฉํ๋ ๊ฒฝ์ฐ ์ผ๋ฐ ์ค์ ์น์ ์์ ํ์ดํผ๋ฐ์ด์ ๊ฐ ํ ๋นํ MAC ์ฃผ์ ์ฌ์ฉ์ ํ์ฑํํ๊ฑฐ๋ ํ์ดํผ๋ฐ์ด์ ์ ๋ฐฉํ๋ฒฝ ์ธํฐํ์ด์ค์ ์ง์ ๋ MAC ์ฃผ์๋ฅผ ๊ตฌ์ฑํ๊ฑฐ๋ ์ค์ ์ ๋ณ๊ฒฝํด์ผ ํฉ๋๋ค. MAC ์ฃผ์ ๋ณ๊ฒฝ์ ํ์ฉํ๋ ๊ฐ์ ์ค์์น. ๊ทธ๋ ์ง ์์ผ๋ฉด ํธ๋ํฝ์ด ํต๊ณผํ์ง ๋ชปํฉ๋๋ค.
๊ด๋ฆฌ ์ธํฐํ์ด์ค๋ ๋ณ๋๋ก ๊ตฌ์ฑ๋๋ฉฐ ๋คํธ์ํฌ ์ธํฐํ์ด์ค ๋ชฉ๋ก์ ํ์๋์ง ์์ต๋๋ค. ์ฅ์์ ๊ด๋ฆฌ ์ธํฐํ์ด์ค ์ค์ ๊ด๋ฆฌ ์ธํฐํ์ด์ค์ ๊ธฐ๋ณธ ๊ฒ์ดํธ์จ์ด๋ฅผ ์ง์ ํฉ๋๋ค. ๋ค๋ฅธ ์ ์ ๊ฒฝ๋ก๋ ๊ฐ์ ๋ผ์ฐํฐ ์น์ ์์ ๊ตฌ์ฑ๋๋ฉฐ ์ด์ ๋ํด์๋ ๋์ค์ ์ค๋ช ํฉ๋๋ค.
๋ค๋ฅธ ์ธํฐํ์ด์ค๋ฅผ ํตํด ์ฅ์น์ ๋ํ ์ก์ธ์ค๋ฅผ ํ์ฉํ๋ ค๋ฉด ๊ด๋ฆฌ ํ๋กํ์ ์์ฑํด์ผ ํฉ๋๋ค. ๊ด๋ฆฌ ํ๋กํ ์น์ ๋คํธ์ํฌ -> ๋คํธ์ํฌ ํ๋กํ -> ์ธํฐํ์ด์ค ๊ด๋ฆฌ ์ ์ ํ ์ธํฐํ์ด์ค์ ํ ๋นํฉ๋๋ค.
๋ค์์ผ๋ก ์น์ ์์ DNS ๋ฐ NTP๋ฅผ ๊ตฌ์ฑํด์ผ ํฉ๋๋ค. ์ฅ์น -> ์๋น์ค ์ ๋ฐ์ดํธ๋ฅผ ์์ ํ๊ณ ์๊ฐ์ ์ฌ๋ฐ๋ฅด๊ฒ ํ์ํฉ๋๋ค(๊ทธ๋ฆผ 3). ๊ธฐ๋ณธ์ ์ผ๋ก ๋ฐฉํ๋ฒฝ์์ ์์ฑ๋ ๋ชจ๋ ํธ๋ํฝ์ ๊ด๋ฆฌ ์ธํฐํ์ด์ค IP ์ฃผ์๋ฅผ ์์ค IP ์ฃผ์๋ก ์ฌ์ฉํฉ๋๋ค. ์น์ ์์ ๊ฐ ํน์ ์๋น์ค์ ๋ํด ์๋ก ๋ค๋ฅธ ์ธํฐํ์ด์ค๋ฅผ ํ ๋นํ ์ ์์ต๋๋ค. ์๋น์ค ๊ฒฝ๋ก ๊ตฌ์ฑ.
๊ทธ๋ฆผ 3 - DNS, NTP ๋ฐ ์์คํ
๊ฒฝ๋ก ์๋น์ค ๋งค๊ฐ๋ณ์
2. ๋ผ์ด์ ์ค ์ค์น, ์ ๋ฐ์ดํธ ์ค์ ๋ฐ ์ค์น
๋ชจ๋ ๋ฐฉํ๋ฒฝ ๊ธฐ๋ฅ์ ์ ๋๋ก ์๋ํ๋ ค๋ฉด ๋ผ์ด์ผ์ค๋ฅผ ์ค์นํด์ผ ํฉ๋๋ค. Palo Alto Networks ํํธ๋์๊ฒ ์์ฒญํ์ฌ ํ๊ฐํ ๋ผ์ด์ ์ค๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค. ์ ํจ๊ธฐ๊ฐ์ 30์ผ์
๋๋ค. ๋ผ์ด์ผ์ค๋ ํ์ผ์ ํตํด ๋๋ ์ธ์ฆ ์ฝ๋๋ฅผ ์ฌ์ฉํ์ฌ ํ์ฑํ๋ฉ๋๋ค. ๋ผ์ด์ผ์ค๋ ์น์
์์ ๊ตฌ์ฑ๋ฉ๋๋ค. ์ฅ์น -> ๋ผ์ด์ ์ค (๊ทธ๋ฆผ 4).
๋ผ์ด์ผ์ค๋ฅผ ์ค์นํ ํ ์น์
์์ ์
๋ฐ์ดํธ ์ค์น๋ฅผ ๊ตฌ์ฑํด์ผ ํฉ๋๋ค. ์ฅ์น -> ๋์ ์
๋ฐ์ดํธ.
์น์
์์ ์ฅ์น -> ์ํํธ์จ์ด PAN-OS์ ์ ๋ฒ์ ์ ๋ค์ด๋ก๋ํ์ฌ ์ค์นํ ์ ์์ต๋๋ค.
๊ทธ๋ฆผ 4 - ๋ผ์ด์ผ์ค ์ ์ดํ
3. ๋ณด์ ์์ญ, ๋คํธ์ํฌ ์ธํฐํ์ด์ค, ํธ๋ํฝ ์ ์ฑ , ์ฃผ์ ๋ณํ ๊ตฌ์ฑ
Palo Alto Networks ๋ฐฉํ๋ฒฝ์ ๋คํธ์ํฌ ๊ท์น์ ๊ตฌ์ฑํ ๋ ์์ญ ๋ ผ๋ฆฌ๋ฅผ ์ฌ์ฉํฉ๋๋ค. ๋คํธ์ํฌ ์ธํฐํ์ด์ค๋ ํน์ ์์ญ์ ํ ๋น๋๋ฉฐ ์ด ์์ญ์ ํธ๋ํฝ ๊ท์น์ ์ฌ์ฉ๋ฉ๋๋ค. ์ด ์ ๊ทผ ๋ฐฉ์์ ์ฌ์ฉํ๋ฉด ๋์ค์ ์ธํฐํ์ด์ค ์ค์ ์ ๋ณ๊ฒฝํ ๋ ํธ๋ํฝ ๊ท์น์ ๋ณ๊ฒฝํ๋ ๊ฒ์ด ์๋๋ผ ํ์ํ ์ธํฐํ์ด์ค๋ฅผ ์ ์ ํ ์์ญ์ ๋ค์ ํ ๋นํ ์ ์์ต๋๋ค. ๊ธฐ๋ณธ์ ์ผ๋ก ์์ญ ๋ด ํธ๋ํฝ์ ํ์ฉ๋๊ณ , ์์ญ ๊ฐ ํธ๋ํฝ์ ๊ธ์ง๋๋ฉฐ, ์ฌ์ ์ ์๋ ๊ท์น์ด ์ด๋ฅผ ๋ด๋นํฉ๋๋ค. ์์ญ ๋ด ๊ธฐ๋ณธ๊ฐ ะธ ์์ญ ๊ฐ ๊ธฐ๋ณธ๊ฐ.
๊ทธ๋ฆผ 5 โ ์์ ๊ตฌ์ญ
์ด ์์์๋ ๋ด๋ถ ๋คํธ์ํฌ์ ์ธํฐํ์ด์ค๊ฐ ์์ญ์ ํ ๋น๋ฉ๋๋ค. ๋ด๋ถ์, ์ธํฐ๋ท์ ์ฐ๊ฒฐ๋๋ ์ธํฐํ์ด์ค๊ฐ ์์ญ์ ํ ๋น๋ฉ๋๋ค. ์ธ๋ถ. SSL VPN์ ๊ฒฝ์ฐ ํฐ๋ ์ธํฐํ์ด์ค๊ฐ ์์ฑ๋์ด ์์ญ์ ํ ๋น๋์์ต๋๋ค. VPN์ (๊ทธ๋ฆผ 5).
Palo Alto Networks ๋ฐฉํ๋ฒฝ ๋คํธ์ํฌ ์ธํฐํ์ด์ค๋ ๋ค์ฏ ๊ฐ์ง ๋ชจ๋๋ก ์๋ํ ์ ์์ต๋๋ค.
- ๊ฐ๋ณ๊ฒ ๋๋๋ฆฌ๋ค โ ๋ชจ๋ํฐ๋ง ๋ฐ ๋ถ์ ๋ชฉ์ ์ผ๋ก ํธ๋ํฝ์ ์์งํ๋ ๋ฐ ์ฌ์ฉ๋ฉ๋๋ค.
- HA โ ํด๋ฌ์คํฐ ์ด์์ ์ฌ์ฉ
- ๊ฐ์ ์์ด์ด โ ์ด ๋ชจ๋์์ Palo Alto Networks๋ ๋ ๊ฐ์ ์ธํฐํ์ด์ค๋ฅผ ๊ฒฐํฉํ๊ณ MAC ๋ฐ IP ์ฃผ์๋ฅผ ๋ณ๊ฒฝํ์ง ์๊ณ ์ธํฐํ์ด์ค ๊ฐ์ ํธ๋ํฝ์ ํฌ๋ช ํ๊ฒ ์ ๋ฌํฉ๋๋ค.
- Layer2 - ์ค์์น ๋ชจ๋
- Layer3 โ ๋ผ์ฐํฐ ๋ชจ๋
๊ทธ๋ฆผ 6 โ ์ธํฐํ์ด์ค ์๋ ๋ชจ๋ ์ค์
์ด ์์์๋ Layer3 ๋ชจ๋๊ฐ ์ฌ์ฉ๋ฉ๋๋ค(๊ทธ๋ฆผ 6). ๋คํธ์ํฌ ์ธํฐํ์ด์ค ๋งค๊ฐ๋ณ์๋ IP ์ฃผ์, ์๋ ๋ชจ๋ ๋ฐ ํด๋น ๋ณด์ ์์ญ์ ๋ํ๋ ๋๋ค. ์ธํฐํ์ด์ค์ ์๋ ๋ชจ๋ ์ธ์๋ ์ด๋ฅผ ๊ฐ์ ๋ผ์ฐํฐ ๊ฐ์ ๋ผ์ฐํฐ์ ํ ๋นํด์ผ ํฉ๋๋ค. ์ด๋ Palo Alto Networks์ VRF ์ธ์คํด์ค์ ์ ์ฌํฉ๋๋ค. ๊ฐ์ ๋ผ์ฐํฐ๋ ์๋ก ๊ฒฉ๋ฆฌ๋์ด ์์ผ๋ฉฐ ์์ฒด ๋ผ์ฐํ ํ ์ด๋ธ๊ณผ ๋คํธ์ํฌ ํ๋กํ ์ฝ ์ค์ ์ ๊ฐ์ต๋๋ค.
๊ฐ์ ๋ผ์ฐํฐ ์ค์ ์ ๊ณ ์ ๊ฒฝ๋ก ๋ฐ ๋ผ์ฐํ ํ๋กํ ์ฝ ์ค์ ์ ์ง์ ํฉ๋๋ค. ์ด ์์์๋ ์ธ๋ถ ๋คํธ์ํฌ์ ์ก์ธ์คํ๊ธฐ ์ํ ๊ธฐ๋ณธ ๊ฒฝ๋ก๋ง ์์ฑ๋์์ต๋๋ค(๊ทธ๋ฆผ 7).
๊ทธ๋ฆผ 7 - ๊ฐ์ ๋ผ์ฐํฐ ์ค์
๋ค์ ๊ตฌ์ฑ ๋จ๊ณ๋ ํธ๋ํฝ ์ ์ฑ ์น์ ์ ๋๋ค. ์ ์ฑ -> ๋ณด์. ๊ตฌ์ฑ์ ์๊ฐ ๊ทธ๋ฆผ 8์ ๋์ ์์ต๋๋ค. ๊ท์น์ ๋ ผ๋ฆฌ๋ ๋ชจ๋ ๋ฐฉํ๋ฒฝ๊ณผ ๋์ผํฉ๋๋ค. ๊ท์น์ ์์์ ์๋๋ก, ์ฒซ ๋ฒ์งธ ์ผ์น ํญ๋ชฉ๊น์ง ํ์ธ๋ฉ๋๋ค. ๊ท์น์ ๋ํ ๊ฐ๋ตํ ์ค๋ช :
1. ์น ํฌํธ์ ๋ํ SSL VPN ์ก์ธ์ค. ์๊ฒฉ ์ฐ๊ฒฐ์ ์ธ์ฆํ๊ธฐ ์ํด ์น ํฌํธ์ ๋ํ ์ก์ธ์ค๋ฅผ ํ์ฉํฉ๋๋ค.
2. VPN ํธ๋ํฝ โ ์๊ฒฉ ์ฐ๊ฒฐ๊ณผ ๋ณธ์ฌ ๊ฐ์ ํธ๋ํฝ์ ํ์ฉํฉ๋๋ค.
3. ๊ธฐ๋ณธ ์ธํฐ๋ท โ dns, ping, Traceroute, ntp ์ ํ๋ฆฌ์ผ์ด์
์ ํ์ฉํฉ๋๋ค. ๋ฐฉํ๋ฒฝ์ ํฌํธ ๋ฒํธ์ ํ๋กํ ์ฝ์ด ์๋ ์๋ช
, ๋์ฝ๋ฉ ๋ฐ ๊ฒฝํ์ ๋ฐฉ๋ฒ์ ๊ธฐ๋ฐ์ผ๋ก ํ๋ ์์ฉ ํ๋ก๊ทธ๋จ์ ํ์ฉํ๋ฏ๋ก ์๋น์ค ์น์
์ ์์ฉ ํ๋ก๊ทธ๋จ ๊ธฐ๋ณธ๊ฐ์ด ํ์๋ฉ๋๋ค. ์ด ์ ํ๋ฆฌ์ผ์ด์
์ ๊ธฐ๋ณธ ํฌํธ/ํ๋กํ ์ฝ
4. ์น ์ก์ธ์ค - ์ ํ๋ฆฌ์ผ์ด์
์ ์ด ์์ด HTTP ๋ฐ HTTPS ํ๋กํ ์ฝ์ ํตํด ์ธํฐ๋ท ์ก์ธ์ค๋ฅผ ํ์ฉํฉ๋๋ค.
5,6. ๊ธฐํ ํธ๋ํฝ์ ๋ํ ๊ธฐ๋ณธ ๊ท์น์
๋๋ค.
๊ทธ๋ฆผ 8 - ๋คํธ์ํฌ ๊ท์น ์ค์ ์
NAT๋ฅผ ๊ตฌ์ฑํ๋ ค๋ฉด ์น์ ์ ์ฌ์ฉํ์ญ์์ค. ์ ์ฑ -> NAT. NAT ๊ตฌ์ฑ์ ์๊ฐ ๊ทธ๋ฆผ 9์ ๋์ ์์ต๋๋ค.
๊ทธ๋ฆผ 9 - NAT ๊ตฌ์ฑ์ ์
๋ด๋ถ์์ ์ธ๋ถ๋ก์ ๋ชจ๋ ํธ๋ํฝ์ ๊ฒฝ์ฐ ์์ค ์ฃผ์๋ฅผ ๋ฐฉํ๋ฒฝ์ ์ธ๋ถ IP ์ฃผ์๋ก ๋ณ๊ฒฝํ๊ณ ๋์ ํฌํธ ์ฃผ์(PAT)๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค.
4. LDAP ์ธ์ฆ ํ๋กํ ๋ฐ ์ฌ์ฉ์ ์๋ณ ๊ธฐ๋ฅ ๊ตฌ์ฑ
SSL-VPN์ ํตํด ์ฌ์ฉ์๋ฅผ ์ฐ๊ฒฐํ๊ธฐ ์ ์ ์ธ์ฆ ๋ฉ์ปค๋์ฆ์ ๊ตฌ์ฑํด์ผ ํฉ๋๋ค. ์ด ์์์๋ Palo Alto Networks ์น ์ธํฐํ์ด์ค๋ฅผ ํตํด Active Directory ๋๋ฉ์ธ ์ปจํธ๋กค๋ฌ์ ๋ํ ์ธ์ฆ์ด ๋ฐ์ํฉ๋๋ค.
๊ทธ๋ฆผ 10 โ LDAP ํ๋กํ
์ธ์ฆ์ด ์๋ํ๋ ค๋ฉด ๋ค์์ ๊ตฌ์ฑํด์ผ ํฉ๋๋ค. LDAP ํ๋กํ ะธ ์ธ์ฆ ํ๋กํ. ์น์ ์ฅ์น -> ์๋ฒ ํ๋กํ -> LDAP (๊ทธ๋ฆผ 10) ๋๋ฉ์ธ ์ปจํธ๋กค๋ฌ์ IP ์ฃผ์์ ํฌํธ, ๊ทธ๋ฃน์ ํฌํจ๋ LDAP ์ ํ ๋ฐ ์ฌ์ฉ์ ๊ณ์ ์ ์ง์ ํด์ผ ํฉ๋๋ค. ์๋ฒ ์ด์์, ์ด๋ฒคํธ ๋ก๊ทธ ๋ฆฌ๋, ๋ถ์ฐ COM ์ฌ์ฉ์. ๊ทธ๋ฐ ๋ค์ ์น์ ์์ ์ฅ์น -> ์ธ์ฆ ํ๋กํ ์ธ์ฆ ํ๋กํ์ ์์ฑํ๊ณ (๊ทธ๋ฆผ 11) ์ด์ ์ ์์ฑ๋ ํ๋กํ์ ํ์ํฉ๋๋ค. LDAP ํ๋กํ ๊ณ ๊ธ ํญ์๋ ์๊ฒฉ ์ก์ธ์ค๊ฐ ํ์ฉ๋ ์ฌ์ฉ์ ๊ทธ๋ฃน(๊ทธ๋ฆผ 12)์ด ํ์๋ฉ๋๋ค. ํ๋กํ์ ๋งค๊ฐ๋ณ์๋ฅผ ๊ธฐ๋กํด ๋๋ ๊ฒ์ด ์ค์ํฉ๋๋ค. ์ฌ์ฉ์ ๋๋ฉ์ธ๊ทธ๋ ์ง ์์ผ๋ฉด ๊ทธ๋ฃน ๊ธฐ๋ฐ ์ธ์ฆ์ด ์๋ํ์ง ์์ต๋๋ค. ํ๋๋ NetBIOS ๋๋ฉ์ธ ์ด๋ฆ์ ๋ํ๋ด์ผ ํฉ๋๋ค.
๊ทธ๋ฆผ 11 โ ์ธ์ฆ ํ๋กํ
๊ทธ๋ฆผ 12 โ AD ๊ทธ๋ฃน ์ ํ
๋ค์ ๋จ๊ณ๊ฐ ์ค์ ๋์์ต๋๋ค. ๊ธฐ๊ธฐ -> ์ฌ์ฉ์ ์๋ณ. ์ฌ๊ธฐ์๋ ๋๋ฉ์ธ ์ปจํธ๋กค๋ฌ์ IP ์ฃผ์, ์ฐ๊ฒฐ ์๊ฒฉ ์ฆ๋ช ์ ์ง์ ํ๊ณ ์ค์ ๋ ๊ตฌ์ฑํด์ผ ํฉ๋๋ค. ๋ณด์ ๋ก๊ทธ ํ์ฑํ, ์ธ์ ํ์ฑํ, ํ๋ก๋น ํ์ฑํ (๊ทธ๋ฆผ 13). ์ฅ์์ ๊ทธ๋ฃน ๋งคํ (๊ทธ๋ฆผ 14) LDAP์์ ๊ฐ์ฒด๋ฅผ ์๋ณํ๊ธฐ ์ํ ๋งค๊ฐ๋ณ์์ ์ธ์ฆ์ ์ฌ์ฉ๋ ๊ทธ๋ฃน ๋ชฉ๋ก์ ๊ธฐ๋กํด ๋์ด์ผ ํฉ๋๋ค. ์ธ์ฆ ํ๋กํ๊ณผ ๋ง์ฐฌ๊ฐ์ง๋ก ์ฌ๊ธฐ์์๋ ์ฌ์ฉ์ ๋๋ฉ์ธ ๋งค๊ฐ๋ณ์๋ฅผ ์ค์ ํด์ผ ํฉ๋๋ค.
๊ทธ๋ฆผ 13 - ์ฌ์ฉ์ ๋งคํ ๋งค๊ฐ๋ณ์
๊ทธ๋ฆผ 14 - ๊ทธ๋ฃน ๋งคํ ๋งค๊ฐ๋ณ์
์ด ๋จ๊ณ์ ๋ง์ง๋ง ๋จ๊ณ๋ VPN ์์ญ๊ณผ ํด๋น ์์ญ์ ๋ํ ์ธํฐํ์ด์ค๋ฅผ ๋ง๋๋ ๊ฒ์ ๋๋ค. ์ธํฐํ์ด์ค์์ ์ต์ ์ ํ์ฑํํด์ผ ํฉ๋๋ค ์ฌ์ฉ์ ์๋ณ ํ์ฑํ (๊ทธ๋ฆผ 15).
๊ทธ๋ฆผ 15 - VPN ์์ญ ์ค์
5. SSL VPN ์ค์
SSL VPN์ ์ฐ๊ฒฐํ๊ธฐ ์ ์ ์๊ฒฉ ์ฌ์ฉ์๋ ์น ํฌํธ๋ก ์ด๋ํ์ฌ Global Protect ํด๋ผ์ด์ธํธ๋ฅผ ์ธ์ฆํ๊ณ ๋ค์ด๋ก๋ํด์ผ ํฉ๋๋ค. ๋ค์์ผ๋ก ์ด ํด๋ผ์ด์ธํธ๋ ์๊ฒฉ ์ฆ๋ช ์ ์์ฒญํ๊ณ ํ์ฌ ๋คํธ์ํฌ์ ์ฐ๊ฒฐํฉ๋๋ค. ์น ํฌํธ์ https ๋ชจ๋์์ ์๋ํ๋ฏ๋ก ์ด์ ๋ํ ์ธ์ฆ์๋ฅผ ์ค์นํด์ผ ํฉ๋๋ค. ๊ฐ๋ฅํ๋ฉด ๊ณต์ฉ ์ธ์ฆ์๋ฅผ ์ฌ์ฉํ์ธ์. ๊ทธ๋ฌ๋ฉด ์ฌ์ฉ์๋ ์ฌ์ดํธ์์ ์ธ์ฆ์์ ๋ฌดํจ์ฑ์ ๋ํ ๊ฒฝ๊ณ ๋ฅผ ๋ฐ์ง ์์ต๋๋ค. ๊ณต์ธ ์ธ์ฆ์๋ฅผ ์ฌ์ฉํ ์ ์๋ ๊ฒฝ์ฐ https์ฉ ์น ํ์ด์ง์์ ์ฌ์ฉํ ์ธ์ฆ์๋ฅผ ์ง์ ๋ฐ๊ธํด์ผ ํฉ๋๋ค. ์์ฒด ์๋ช ๋๊ฑฐ๋ ๋ก์ปฌ ์ธ์ฆ ๊ธฐ๊ด์ ํตํด ๋ฐ๊ธ๋ ์ ์์ต๋๋ค. ์๊ฒฉ ์ปดํจํฐ์๋ ์ ๋ขฐํ ์ ์๋ ๋ฃจํธ ์ธ์ฆ ๊ธฐ๊ด ๋ชฉ๋ก์ ๋ฃจํธ ๋๋ ์์ฒด ์๋ช ๋ ์ธ์ฆ์๊ฐ ์์ด์ผ ์ฌ์ฉ์๊ฐ ์น ํฌํธ์ ์ฐ๊ฒฐํ ๋ ์ค๋ฅ๊ฐ ๋ฐ์ํ์ง ์์ต๋๋ค. ์ด ์์์๋ Active Directory ์ธ์ฆ์ ์๋น์ค๋ฅผ ํตํด ๋ฐ๊ธ๋ ์ธ์ฆ์๋ฅผ ์ฌ์ฉํฉ๋๋ค.
์ธ์ฆ์๋ฅผ ๋ฐ๊ธํ๋ ค๋ฉด ์น์ ์์ ์ธ์ฆ์ ์์ฒญ์ ์์ฑํด์ผ ํฉ๋๋ค. ์ฅ์น -> ์ธ์ฆ์ ๊ด๋ฆฌ -> ์ธ์ฆ์ -> ์์ฑ. ์์ฒญ์๋ ์ธ์ฆ์ ์ด๋ฆ๊ณผ ์น ํฌํธ์ IP ์ฃผ์ ๋๋ FQDN์ด ํ์๋ฉ๋๋ค(๊ทธ๋ฆผ 16). ์์ฒญ์ ์์ฑํ ํ ๋ค์ด๋ก๋ .csr ํ์ผ์ ๋ค์ด๋ก๋ํ๊ณ ๊ทธ ๋ด์ฉ์ AD CS ์น ๋ฑ๋ก ์น ์์์ ์ธ์ฆ์ ์์ฒญ ํ๋์ ๋ณต์ฌํฉ๋๋ค. ์ธ์ฆ๊ธฐ๊ด์ด ์ด๋ป๊ฒ ๊ตฌ์ฑ๋์ด ์๋์ง์ ๋ฐ๋ผ ์ธ์ฆ์ ์์ฒญ์ ์น์ธํด์ผ ํ๋ฉฐ, ๋ฐ๊ธ๋ ์ธ์ฆ์๋ฅผ ๋ค์ ํ์์ผ๋ก ๋ค์ด๋ก๋ํด์ผ ํฉ๋๋ค. Base64๋ก ์ธ์ฝ๋ฉ๋ ์ธ์ฆ์. ๋ํ ์ธ์ฆ ๊ธฐ๊ด์ ๋ฃจํธ ์ธ์ฆ์๋ฅผ ๋ค์ด๋ก๋ํด์ผ ํฉ๋๋ค. ๊ทธ๋ฐ ๋ค์ ๋ ์ธ์ฆ์๋ฅผ ๋ชจ๋ ๋ฐฉํ๋ฒฝ์ผ๋ก ๊ฐ์ ธ์์ผ ํฉ๋๋ค. ์น ํฌํธ ์ธ์ฆ์๋ฅผ ๊ฐ์ ธ์ฌ ๋ ๋ณด๋ฅ ์ํ์ ์์ฒญ์ ์ ํํ๊ณ ๊ฐ์ ธ์ค๊ธฐ๋ฅผ ํด๋ฆญํด์ผ ํฉ๋๋ค. ์ธ์ฆ์ ์ด๋ฆ์ ์์ฒญ์์ ์ด์ ์ ์ง์ ํ ์ด๋ฆ๊ณผ ์ผ์นํด์ผ ํฉ๋๋ค. ๋ฃจํธ ์ธ์ฆ์์ ์ด๋ฆ์ ์์๋ก ์ง์ ํ ์ ์์ต๋๋ค. ์ธ์ฆ์๋ฅผ ๊ฐ์ ธ์จ ํ์๋ ๋ค์์ ์์ฑํด์ผ ํฉ๋๋ค. SSL/TLS ์๋น์ค ํ๋กํ ์น์ ๋จ๋ง๊ธฐ -> ์ธ์ฆ์ ๊ด๋ฆฌ. ํ๋กํ์๋ ์ด์ ์ ๊ฐ์ ธ์จ ์ธ์ฆ์๊ฐ ํ์๋ฉ๋๋ค.
๊ทธ๋ฆผ 16 - ์ธ์ฆ์ ์์ฒญ
๋ค์ ๋จ๊ณ๋ ๊ฐ์ฒด๋ฅผ ์ค์ ํ๋ ๊ฒ์ ๋๋ค. ๊ธ๋ก๋ฒ ๋ณดํธ ๊ฒ์ดํธ์จ์ด ะธ ๊ธ๋ก๋ฒ ๋ณดํธ ํฌํธ ์น์ ๋คํธ์ํฌ -> ๊ธ๋ก๋ฒ ๋ณดํธ. ์ค์ ์์ ๊ธ๋ก๋ฒ ๋ณดํธ ๊ฒ์ดํธ์จ์ด ๋ฐฉํ๋ฒฝ์ ์ธ๋ถ IP ์ฃผ์์ ์ด์ ์ ์์ฑ๋ IP ์ฃผ์๋ฅผ ๋ํ๋ ๋๋ค. SSL ํ๋กํ, ์ธ์ฆ ํ๋กํ, ํฐ๋ ์ธํฐํ์ด์ค ๋ฐ ํด๋ผ์ด์ธํธ IP ์ค์ . ํด๋ผ์ด์ธํธ์ ์ฃผ์๊ฐ ํ ๋น๋ IP ์ฃผ์ ํ๊ณผ ์ก์ธ์ค ๊ฒฝ๋ก(ํด๋ผ์ด์ธํธ๊ฐ ๊ฒฝ๋ก๋ฅผ ๊ฐ๊ฒ ๋ ์๋ธ๋ท)๋ฅผ ์ง์ ํด์ผ ํฉ๋๋ค. ์์ ์ด ๋ฐฉํ๋ฒฝ์ ํตํด ๋ชจ๋ ์ฌ์ฉ์ ํธ๋ํฝ์ ๋ํํ๋ ๊ฒ์ด๋ผ๋ฉด ์๋ธ๋ท 0.0.0.0/0์ ์ง์ ํด์ผ ํฉ๋๋ค(๊ทธ๋ฆผ 17).
๊ทธ๋ฆผ 17 โ IP ์ฃผ์ ๋ฐ ๊ฒฝ๋ก ํ ๊ตฌ์ฑ
๊ทธ๋ฐ ๋ค์ ๊ตฌ์ฑํด์ผํฉ๋๋ค ๊ธ๋ก๋ฒ ๋ณดํธ ํฌํธ. ๋ฐฉํ๋ฒฝ์ IP ์ฃผ์๋ฅผ ์ง์ ํ๊ณ , SSL ํ๋กํ ะธ ์ธ์ฆ ํ๋กํ ํด๋ผ์ด์ธํธ๊ฐ ์ฐ๊ฒฐํ ๋ฐฉํ๋ฒฝ์ ์ธ๋ถ IP ์ฃผ์ ๋ชฉ๋ก์ ๋๋ค. ๋ฐฉํ๋ฒฝ์ด ์ฌ๋ฌ ๊ฐ์ธ ๊ฒฝ์ฐ ์ฌ์ฉ์๊ฐ ์ฐ๊ฒฐํ ๋ฐฉํ๋ฒฝ์ ์ ํํ๋ ๋ฐฉ์์ ๋ฐ๋ผ ๊ฐ ๋ฐฉํ๋ฒฝ์ ์ฐ์ ์์๋ฅผ ์ค์ ํ ์ ์์ต๋๋ค.
์น์ ์์ ์ฅ์น -> GlobalProtect ํด๋ผ์ด์ธํธ Palo Alto Networks ์๋ฒ์์ VPN ํด๋ผ์ด์ธํธ ๋ฐฐํฌํ์ ๋ค์ด๋ก๋ํ๊ณ ํ์ฑํํด์ผ ํฉ๋๋ค. ์ฐ๊ฒฐํ๋ ค๋ฉด ์ฌ์ฉ์๊ฐ ํฌํธ ์น ํ์ด์ง๋ก ์ด๋ํด์ผ ํ๋ฉฐ, ์ฌ๊ธฐ์์ ๋ค์ด๋ก๋ํ๋ผ๋ ๋ฉ์์ง๊ฐ ํ์๋ฉ๋๋ค. GlobalProtect ํด๋ผ์ด์ธํธ. ๋ค์ด๋ก๋ํ์ฌ ์ค์นํ ํ์๋ ์๊ฒฉ ์ฆ๋ช ์ ์ ๋ ฅํ๊ณ SSL VPN์ ํตํด ํ์ฌ ๋คํธ์ํฌ์ ์ฐ๊ฒฐํ ์ ์์ต๋๋ค.
๊ฒฐ๋ก
์ด๋ก์จ Palo Alto Networks ์ค์ ๋ถ๋ถ์ด ์๋ฃ๋์์ต๋๋ค. ์ ๋ณด๊ฐ ์ ์ฉํ๊ณ ๋
์๊ฐ Palo Alto Networks์์ ์ฌ์ฉํ๋ ๊ธฐ์ ์ ์ดํดํ๋ ๋ฐ ๋์์ด ๋๊ธฐ๋ฅผ ๋ฐ๋๋๋ค. ํฅํ ๊ธฐ์ฌ์ ์ฃผ์ ์ ๋ํ ์ค์ ๋ฐ ์ ์์ ๋ํ ์ง๋ฌธ์ด ์๋ ๊ฒฝ์ฐ ๋๊ธ์ ์ ์ด์ฃผ์๋ฉด ๊ธฐ๊บผ์ด ๋ต๋ณํด ๋๋ฆฌ๊ฒ ์ต๋๋ค.
์ถ์ฒ : habr.com