Cisco 200-301: 네트워크 보안 및 액세스 제어 — 학습 가이드
다음의 일부입니다: Cisco CCNA 200-301 — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
네트워크 보안 및 액세스 제어는 인가된 개체만이 의도된 방식으로 네트워크 리소스를 사용하도록 보장하는 동시에, 데이터와 서비스를 무단 접근이나 중단으로부터 보호하는 것을 목표로 합니다. 효과적인 설계는 기술적 통제를 기밀성, 무결성, 가용성, 최소 권한이라는 핵심 원칙에 맞춰 조정합니다. 이러한 통제는 장치 관리 방식(관리 평면), 장치가 인접성을 형성하고 라우팅 정보를 교환하는 방식(제어 평면), 사용자 트래픽이 전달되는 방식(데이터 평면)에 걸쳐 있어야 하며, Layer 2, Layer 3 및 그 이상 계층에서 다층적인 방어를 구축해야 합니다. 이 섹션에서는 AAA, ACL, Layer 2 보호, VPN, 방화벽/IPS, 강화(hardening), 운영 모니터링과 같은 실용적인 메커니즘과 함께 설계 시 고려사항, 일반적인 장애 모드, 간결한 구성 예제를 요약하여 설명합니다.
보안 원칙 및 액세스 제어의 기초
- 기밀성(Confidentiality): 인가되지 않은 공개를 방지합니다. 전송 중 암호화(SSH, IPsec), 저장 데이터 암호화, 범위가 지정된 액세스 정책으로 강제합니다.
- 무결성(Integrity): 인가되지 않은 변경을 방지합니다. 암호화 체크(HMAC, 디지털 서명), 구성 제어, 감사 기록의 불변성을 통해 달성합니다.
- 가용성(Availability): 장애나 공격에도 불구하고 서비스에 계속 접근할 수 있도록 유지합니다. 이중화, 속도 제한(rate-limiting), 폴리싱(policing), 그리고 장애 발생 시에도 지속적인 연결을 유지하는 복원력 있는 아키텍처로 실현합니다.
- 최소 권한(Least privilege): 역할, 장치, 프로토콜, 시간, 위치에 따라 필요한 최소한의 권한만 부여합니다. 역할 기반 액세스 제어(RBAC), 세분화(segmentation), 명령어별 인가를 사용하여 구현합니다.
설계 시 고려사항:
- 비즈니스 역할에 기반하여 액세스 정책을 수립합니다. 인프라에 대한 RBAC(예: network-operator 대 network-admin)는 자격 증명 오용 및 운영 실수의 영향 반경을 줄입니다.
- 직무를 분리합니다(예: 보안 운영팀 대 네트워크 운영팀). 별도의 AAA 그룹과 명령어 인가를 통해 이를 강제합니다.
- 기본적으로 거부(deny-by-default)하는 정책을 선호합니다. 의도된 트래픽 흐름과 관리 소스는 명시적으로 허용하고, 예외 상황에 대해서는 로깅을 설정합니다.
일반적인 함정:
- 편의를 위해 과도한 권한을 부여하는 것(예: 무조건적인 privilege 15 부여). 이는 측면 이동(lateral movement)과 돌이킬 수 없는 오류를 초래합니다.
- 세분화되지 않은 플랫 네트워크. 브로드캐스트 도메인과 구별되지 않은 정책 경계는 ARP 스푸핑과 같은 공격의 영향을 증폭시킵니다.
- 원격 측정(telemetry) 없이 지나치게 엄격한 제어를 적용하는 것. 카운터/로깅의 부재는 문제 해결을 방해하고 장애 시간을 연장시킬 수 있습니다.
AAA 및 보안 장치 관리
AAA 개요:
- **인증(Authentication)**은 신원을 확인합니다. **인가(Authorization)**는 해당 신원이 무엇을 할 수 있는지 결정합니다. **계정(Accounting)**은 누가 무엇을 언제 했는지 기록합니다.
- 로컬 인증: 장치가 사용자 이름과 암호를 저장합니다. 비상 시(break-glass) 유용하지만, 확장성이 떨어지고 정책을 중앙에서 관리할 수 없습니다.
- TACACS+: TCP/49, 전체 페이로드를 암호화하며, 명령어별 세분화된 인가를 지원합니다. 장치 관리에 선호됩니다.
- RADIUS: UDP/1812(인증/인가), UDP/1813(계정), 암호 필드만 암호화합니다. 802.1X 및 네트워크 액세스와 잘 통합되지만, CLI에 대한 인가는 TACACS+보다 세분화되지 않습니다.
TACACS+와 로컬 폴백을 사용한 일반적인 AAA 구성: aaa new-model tacacs server TAC1 address ipv4 10.20.20.10 key $uperSecretKey aaa group server tacacs+ TAC-GRP server name TAC1 aaa authentication login default group TAC-GRP local aaa authorization exec default group TAC-GRP local if-authenticated aaa accounting exec default start-stop group TAC-GRP username breakglass privilege 15 secret StrongLocal!Pass
역할 기반 액세스:
- TACACS+/RADIUS 속성을 장치 권한 수준이나 명령어 집합에 매핑합니다. 명령어별 인가를 사용하여 위험한 작업(예: reload, write, policy-map 편집)을 제한합니다.
- 테스트 계정으로 RBAC를 검증하고, 비상용 로컬 계정(break-glass)이 문서화되고, 안전하게 보호되며, 모니터링되는지 확인합니다.
보안 관리 평면:
CLI에는 SSHv2를 사용하는 것을 선호합니다. Telnet과 사용하지 않는 서버는 비활성화합니다. ip domain-name corp.local crypto key generate rsa modulus 2048 ip ssh version 2 line vty 0 4 transport input ssh login authentication default access-class MGMT_VTY in ip access-list standard MGMT_VTY permit 10.10.10.0 0.0.0.255
관리를 대역 외(out-of-band) 또는 전용 관리 VLAN/VRF로 제한합니다. SVI 또는 물리적 관리 인터페이스에 ACL을 적용하여 인가된 소스만 허용합니다.
Control-plane policing(CoPP)을 사용하여 라우팅, 관리 및 제어 프로토콜을 플러딩 공격으로부터 보호합니다: class-map match-any CONTROL-PLANE-MGMT match protocol ssh match protocol snmp match protocol ntp policy-map COPP-POLICY class CONTROL-PLANE-MGMT police 32000 conform-action transmit exceed-action drop class class-default police 64000 conform-action transmit exceed-action drop control-plane service-policy input COPP-POLICY 고려사항 및 주의점: class-default를 무조건 삭제(drop)하지 말고 police를 사용하십시오. 잘못된 분류는 라우팅 인접성이나 BFD를 중단시켜 장애를 유발할 수 있습니다. 처음에는 넉넉한 속도로 시작하고, 카운터를 관찰한 후 점차 강화하십시오.
암호 강화 및 장치 무결성:
enable password대신enable secret(해시됨)을 사용합니다.- 최소 길이를 강제하고 로그인 공격을 제한합니다: security passwords min-length 12 login block-for 60 attempts 5 within 60
- 로컬 사용자 암호에는
secret(지원 플랫폼에서 PBKDF2/scrypt 사용)을 선호합니다.service password-encryption은 레거시 type-7 암호를 난독화할 뿐이라는 점을 이해해야 합니다. - 보안 부팅 및 구성: secure boot-image secure boot-config
- 구성을 보호하고 버전을 관리합니다. 로컬 스토리지와 안전한 원격 저장소에 주기적으로 아카이브하는 것을 고려하십시오. 파일 전송에는 SCP나 SFTP를 사용하고, 민감한 파일에 대해서는 평문(plaintext) TFTP 사용을 피하십시오.
IPv4/IPv6 ACL을 이용한 트래픽 필터링
IPv4 ACL 기본 사항:
- 표준 ACL(1–99, 1300–1999)은 출발지 IPv4 주소만 매칭합니다. 확장 ACL(100–199, 2000–2699)은 출발지/목적지, 프로토콜, L4 포트를 매칭합니다.
- 와일드카드 마스크: 0 비트는 반드시 일치해야 하며, 1 비트는 “don’t care”(상관없음)입니다. 서브넷 마스크의 반대 값으로 계산합니다(예: /24 => 0.0.0.255). 단축 표현: host 192.0.2.5는 192.0.2.5 0.0.0.0와 같고, any는 0.0.0.0 255.255.255.255와 같습니다.
- 방향: 인바운드는 수신(ingress) 시 라우팅 전에 처리되고, 아웃바운드는 송신(egress) 시 라우팅 후에 처리됩니다. 패킷은 위에서 아래로 첫 번째 매칭이 발견될 때까지 검사되며, ACL의 끝에는 암시적인 deny any가 있습니다.
- 배치 가이드라인: 원치 않는 트래픽을 조기에 차단하기 위해 확장 ACL은 출발지에 가깝게 배치하고, 과도한 차단을 피하기 위해 표준 ACL은 목적지에 가깝게 배치합니다. 최신 플랫폼은 TCAM을 사용하지만, 여전히 출발지 근처에서 정밀하게 제어하는 것을 선호합니다.
예시: ip access-list standard ALLOW-MGMT permit 10.10.10.0 0.0.0.255 deny any log interface Vlan100 ip access-group ALLOW-MGMT in
ip access-list extended APP-POLICY remark Allow HTTPS from users to web farm permit tcp 10.20.0.0 0.0.255.255 172.16.50.0 0.0.0.255 eq 443 remark Deny all else with logging deny ip any any log interface GigabitEthernet0/1 ip access-group APP-POLICY in
유용한 개선 사항: 문서화를 위해 remark 사용, TCP의 기본적인 반환 경로 허용을 위해 established 사용(보안 가치는 제한적), CPU 급증을 피하기 위해 deny에 대한 로깅은 드물게 활성화합니다.
IPv6 ACL 원칙:
- 논리는 비슷하지만, IPv6 ACL은 이름으로만 지정되며
ipv6 traffic-filter로 적용됩니다. 암시적 deny 또한 기본적으로 적용됩니다. - 필수적인 ICMPv6 유형(neighbor solicitation/advertisement, router solicitation/advertisement, PMTU)을 항상 고려해야 합니다. ICMPv6를 차단하는 지나치게 엄격한 ACL은 ND(Neighbor Discovery)를 중단시키고 블랙홀을 유발합니다. ipv6 access-list V6-EDGE-IN remark Permit ND and control ICMPv6 permit icmp any any nd-na permit icmp any any nd-ns permit icmp any any router-solicitation permit icmp any any router-advertisement remark Permit HTTPS to data center permit tcp 2001:db8:10::/64 2001:db8:50::/64 eq 443 deny ipv6 any any log interface GigabitEthernet0/2 ipv6 traffic-filter V6-EDGE-IN in
검증 및 운영:
show access-lists APP-POLICY및show ipv6 access-lists V6-EDGE-IN명령어로 히트 카운트와 시퀀스 번호를 확인합니다.show ip interface또는show ipv6 interface명령어로 ACL 적용 여부와 방향을 확인합니다.- 광범위하게 배포하기 전에 좁은 범위에서 테스트합니다. 잘못 배치된
deny ip any any는 대규모 장애를 유발할 수 있습니다.
일반적인 장애 유형:
- 와일드카드 계산 오류로 의도치 않게 너무 넓은 범위를 매칭하는 경우.
- 잘못된 방향이나 잘못된 인터페이스/SVI에 ACL을 적용하는 경우.
- 필수적인 ICMPv6 허용 규칙을 누락하여 Neighbor Discovery 장애를 초래하는 경우.
레이어 2 보호, VPN 및 경계 방어
레이어 2 위협 제어:
DHCP snooping: DHCP로 학습된 주소에 대한 IP–MAC–VLAN–포트 바인딩 테이블을 구축하고, 신뢰하지 않는(untrusted) 포트에서 비인가 서버 응답을 차단하며, offer/request 비율을 제한합니다. ip dhcp snooping ip dhcp snooping vlan 10 interface Gi1/0/24 ip dhcp snooping trust interface Gi1/0/1 ip dhcp snooping limit rate 20 장애 모드: 실제 DHCP 릴레이/서버로 가는 업링크를 신뢰(trust)하도록 설정하는 것을 잊으면 주소 할당이 중단됩니다. 재부팅 시 바인딩 테이블을 저장하지 않으면 임대(lease)가 갱신될 때까지 DAI/IPSG에 영향을 줄 수 있습니다.
Dynamic ARP Inspection (DAI): DHCP 스누핑 바인딩(또는 정적 바인딩)을 기준으로 ARP 패킷을 검증합니다. 스푸핑된 ARP를 차단합니다. ip arp inspection vlan 10 interface Gi1/0/1 ip arp inspection limit rate 30 주의사항: 정적 주소를 사용하는 호스트는 정적 바인딩이 필요하며, 그렇지 않으면 정상적인 ARP가 차단될 수 있습니다.
IP Source Guard (IPSG): 바인딩을 사용하여 포트별로 유효한 출발지 IP(및 선택적으로 MAC)만 허용합니다. interface Gi1/0/1 ip verify source ! 선택적으로 port-security MAC 검사와 연동: ! ip verify source port-security
고정 IP 장치를 위한 정적 바인딩 예시: ip source binding 0011.2233.4455 vlan 10 10.10.10.50 interface Gi1/0/5
VPN 기본 및 IPsec 개념:
- 사이트-투-사이트 VPN은 일반적으로 터널 모드에서 IPsec을 사용하여 신뢰할 수 없는 네트워크를 통해 사설 서브넷을 암호화하고 인증합니다. 핵심 요소: ISAKMP SA를 설정하기 위한 IKE 1단계(예: IKEv2), 변환(transform)을 통해 IPsec SA를 구축하기 위한 2단계(예: 결합 모드를 위한 AES-GCM 또는 HMAC-SHA2를 사용한 AES-CBC), 순방향 비밀성(forward secrecy)을 보장하기 위한 PFS, 키 갱신을 위한 수명(lifetime), NAT가 있는 경우 UDP/4500을 통한 NAT-T.
- 원격 접속 VPN은 SSL/TLS 기반(클라이언트 또는 클라이언트리스) 또는 IPsec 기반일 수 있습니다. 스플릿 터널링은 헤드엔드의 대역폭을 줄이고 사용자 경험을 개선하지만 노출 위험을 증가시킵니다. 풀 터널링은 대역폭과 지연 시간을 희생하여 보안 제어를 중앙 집중화합니다.
- 경로 MTU를 검증하고 PMTU 탐지를 활성화해야 합니다. 암호화 오버헤드는 유효 MTU를 감소시키므로 적절한 설정 없이는 단편화가 발생할 수 있습니다.
방화벽 및 침입 방지:
- 방화벽은 상태 기반 검사(stateful inspection) 및 애플리케이션 인식(NGFW)을 통해 허용/거부를 시행합니다. 라우터에서 Zone-based firewalling은 존(zone) 간에 상태 기반 정책을 제공하며, ACL만으로는 상태를 추적하지 못합니다(stateless).
- IPS는 시그니처, 이상 행위 또는 동작을 기준으로 트래픽을 분석합니다. 인라인 IPS는 차단할 수 있지만, 패시브 IDS는 경고만 보냅니다. 오탐(false positive)을 줄이기 위해 튜닝이 필수적입니다.
- 상태 기반 장비를 통과하는 트래픽 흐름은 대칭적으로 설계해야 합니다. 비대칭 라우팅은 상태 테이블을 깨뜨립니다. 센서는 신뢰할 수 없는 존과 신뢰할 수 있는 존 사이 등 올바른 트래픽을 볼 수 있는 위치에 배치해야 합니다.
보안 운영: 모니터링, 로깅 및 인시던트 분류
감사 로깅 및 시간:
- 포렌식 정확도를 위해 시계 동기화:
undefined
undefined
- 적절한 심각도 수준으로 로컬 및 원격 로깅 활성화:
undefined
undefined
undefined
- AAA 어카운팅으로 인증 이벤트 및 명령어 사용 가시성 증대:
undefined
- deny에 대한 ACL 로깅은 신중하게 사용해야 합니다. 대용량 로그는 CPU 사용량을 급증시킬 수 있습니다. 트래픽 베이스라이닝을 위해 NetFlow/IPFIX를 사용한 샘플링을 고려하십시오.
인시던트 분류 워크플로:
- 탐지 및 범위 파악: syslog, SNMP 트랩, 플로우 데이터를 사용하여 비정상적인 소스, 포트, 볼륨을 식별합니다. ACL, CoPP, 인터페이스의 카운터를 상호 연관시킵니다.
- 격리: 일시적으로 대상 ACL deny를 적용하거나, 침해된 스위치 포트를 종료하거나, VLAN을 격리합니다. 컨트롤 플레인에 대한 DDoS 공격 시 CoPP 폴리싱을 조정하고 업스트림의 속도 제한 또는 블랙홀링을 고려합니다.
- 제거 및 복구: 악성 아티팩트를 제거하고, 자격 증명(키 및 공유 비밀 포함)을 교체하며, 모니터링하면서 서비스를 점진적으로 다시 활성화합니다.
- 사후 조치: 로그/설정 스냅샷을 보존하고, 근본 원인 분석을 수행하며, 예방적 통제(예: Layer 2 보호 확장, RBAC 구체화)를 코드화합니다.
일반적인 운영상의 격차:
- NTP 부재는 사용할 수 없는 타임라인으로 이어집니다.
- 모든 것을 모든 곳에 로깅하면 노이즈가 발생합니다. 장비 역할에 따라 심각도와 필터를 조정해야 합니다.
- 테스트된 비상 접근 절차(break-glass process)가 없으면 AAA 서버에 연결할 수 없을 때 장애 시간이 길어집니다.
실제 문제 시나리오
Orion Retail Group은 운영 중단 없이 장비 관리를 보호하고, IPv4/IPv6에 대한 사용자-애플리케이션 트래픽을 분할하고, 매장에서 불법 DHCP/ARP 활동을 중단시키고, 직원을 위한 보안 원격 액세스를 활성화하고, 인시던트 대응 가시성을 개선해야 합니다.
- 중앙 집중식 AAA와 TACACS+ 및 로컬 폴백 구현
- 구성: TACACS+ 서버를 구축하고, TAC-GRP 그룹으로 aaa new-model을 정의하며, 인증/인가/어카운팅을 설정합니다. 로컬 privilege-15 비상 접근 사용자를 생성합니다.
- 근거: 중앙 집중식 ID와 명령어별 인가는 최소 권한 원칙을 강제하고, 관리 작업에 대한 감사 추적을 제공하며, 신속한 자격 증명 폐기를 가능하게 합니다. 로컬 폴백은 AAA 장애 시 액세스를 보장합니다.
- 관리 액세스를 SSH로 마이그레이션하고 소스별로 제한
- 구성: RSA 키를 생성하고, ip ssh version 2를 강제하며, Telnet을 비활성화합니다. line vty를 transport input ssh와 login authentication default로 설정하고, NOC 점프 호스트만 허용하도록 access-class MGMT_VTY in을 적용합니다.
- 근거: 관리 트래픽 암호화는 자격 증명 탈취를 방지합니다. 관리 ACL은 공격 표면을 작고 알려진 소스 집합으로 축소합니다.
- 보수적인 CoPP로 컨트롤 플레인 보호
- 구성: SSH, SNMP, NTP에 대한 class-map을 생성하고, 알려진 관리/제어 트래픽을 폴리싱하고 class-default를 속도 제한하는 policy-map COPP-POLICY를 적용하며, control-plane input에 연결합니다.
- 근거: 컨트롤 플레인 트래픽 속도 제한은 필수 프로토콜을 차단하지 않으면서 플러드(flood) 발생 시 가용성을 유지합니다. 완화된 속도로 시작하면 우발적인 자체 서비스 거부를 방지할 수 있습니다.
- 매장에서 Layer 2 무결성 강제
- 구성: 액세스 VLAN에서 DHCP snooping을 활성화하고, WAN/릴레이로의 업링크만 신뢰(trust)하도록 설정하며, request/offer 속도 제한을 적용합니다. 동일 VLAN에 DAI를 활성화하고, 고정 IP 장비에 대한 정적 바인딩을 추가합니다. 액세스 포트에 IP Source Guard를 활성화합니다.
- 근거: 이 기능들은 첫 번째 홉(first hop)에서 불법 DHCP 서버, ARP 스푸핑, IP 위장을 차단하여 측면 이동(lateral movement) 및 중간자 공격(man-in-the-middle)을 방지합니다.
- 정밀한 ACL(IPv4 및 IPv6)로 애플리케이션 분할
- 구성: 액세스 대면 인터페이스에 확장 IPv4 ACL을 배포하여 필요한 프로토콜(예: 앱 서버로의 HTTPS)만 허용하고 나머지는 모두 거부/로깅합니다. ND/RA/RS에 대한 명시적 ICMPv6 허용 및 앱별 허용 규칙을 포함한 IPv6 ACL을 배포하고, ipv6 traffic-filter로 적용합니다.
- 근거: 소스에 가까운 프로토콜별 필터는 원치 않는 트래픽을 최소화하고 대역폭 낭비를 줄입니다. ICMPv6를 보존하면 네이버 디스커버리(neighbor discovery)와 PMTU가 안정적으로 작동하도록 보장합니다.
- 보안 원격 액세스 및 사이트 간 암호화 활성화
- 구성: IKEv2, AES-GCM, PFS 및 운영 시간에 맞춘 라이프타임을 사용하여 매장과 데이터 센터 간에 터널 모드로 IPsec 사이트 간 터널을 구축합니다. 헤드엔드 부하를 줄이기 위해 스플릿 터널링을 사용하는 SSL/TLS 기반 원격 액세스 VPN을 직원에게 제공하고, 엔드포인트 상태 검사(posture check)와 결합합니다.
- 근거: 신뢰할 수 없는 경로를 암호화하면 기밀성/무결성을 보호합니다. 스플릿 터널링은 엔드포인트 제어와 결합될 때 보안과 성능의 균형을 맞춥니다.
- 경계 및 DC 집선(aggregation) 계층에 방화벽 및 IPS 배포
- 구성: 신뢰할 수 없는 영역, 사용자 영역, 서버 영역 간에 상태 기반(stateful) 방화벽 정책을 구현합니다. 중요 경로에 IPS를 인라인으로 배치하고 리테일 애플리케이션에 맞게 시그니처를 조정합니다. 경로 대칭성을 보장하거나 상태 공유를 활성화합니다.
- 근거: 방화벽은 상위 수준의 영역 정책을 강제합니다. IPS는 앱 및 프로토콜 취약점을 이용하는 익스플로잇을 탐지/차단합니다. 올바른 배치와 튜닝은 오탐(false positive) 및 비대칭 상태(asymmetric-state) 문제를 방지합니다.
- 강화(Hardening), 로깅 및 대응 능력 강화
- 구성: enable secret을 설정하고, 최소 암호 길이 및 로그인 시도 제한을 강제하며, 보안 부트 이미지/설정을 활성화합니다. NTP, 버퍼링 및 원격 syslog를 informational 심각도로 설정하고 AAA 명령어 어카운팅을 구성합니다. 주요 ACL에 deny log 구문을 드물게 추가합니다. 비상 접근 절차를 테스트합니다.
- 근거: 강력한 자격 증명과 장비 무결성은 침해 위험을 줄입니다. 동기화되고 내구성 있는 로그와 어카운팅은 인시던트 분류를 가속화합니다. 숙달된 복구 절차는 인시던트 발생 시 다운타임을 최소화합니다.
이러한 단계를 ID 및 관리 플레인부터 Layer 2 강화, 분할 및 암호화된 전송, 그리고 마지막으로 경계 검사 및 운영 가시성에 이르기까지 순서대로 실행함으로써, Orion은 측정 가능한 제어와 최소한의 중단으로 계층화된 최소 권한 보안을 달성합니다.
← 무선 LAN 설계 및 운영 · 모든 도메인 · WAN →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →