NHT.

SECURITY PORTFOLIO

3-TIER SECURITY OPERATIONS

3-TIER SECURITY OPERATIONS

보안관제 · 네트워크 보안
노현태입니다.

pfSense 기반 WAN · DMZ · 관제망 존 분리 및 방화벽 정책 설계

SCROLL

About.

KDT 정보보안 교육과정 팀 프로젝트 — 방화벽과 네트워크 존 설계를 담당했습니다.

  • 3-Tier 통합 보안관제 시스템

    단일 평면망을 WAN · DMZ · 관제망 3개 존으로 분리하고, Default Deny 위에서 존 간 접근 정책을 설계했습니다. 침해를 전제하고 내부 확산을 막는 것이 목표였습니다.

  • 노 현태 (male)

    기간
    2026.08.01 – 08.31
    담당
    방화벽(pfSense) · 네트워크 존 설계
    환경
    VMware · pfSense 2.8.1 · VM 5대
    4명
  • Contact

    nht1234dk@gmail.com

    상세 기록 — Notion에서 보기

담당 범위

한 사람이 전부 만든 프로젝트가 아닙니다. 본인으로 표시한 영역만 직접 설계·구축했고, 나머지는 팀원이 담당했습니다.

영역구성 요소담당
네트워크 구조VMnet 존 분리, 고정 IP 체계, 인터페이스 3장본인
방화벽 정책Default Deny, 존 간 접근 규칙 12개, Alias 설계본인
경계 탐지Suricata (WAN NIDS, IDS 모드)본인
로그 전송 경로Filebeat / Syslog 이원화 설계본인
관제 서버ELK Stack 구축 · 대시보드팀원
호스트 탐지Snort (DMZ 웹서버 HIDS)팀원
웹 방화벽ModSecurity (WAF)팀원
취약 웹앱DVWA 구축팀원
공격 시나리오Kali Linux 공격 실습팀원

Skills.

이번 프로젝트에서 직접 다룬 기술입니다.

  • pfSense 2.8.1방화벽 정책 · 존 분리 · Alias
  • SuricataWAN 경계 NIDS · ETOpen 룰셋
  • Filebeat · Syslog로그 전송 경로 이원화 설계
  • nmap · curl정책 검증 · filtered 판별

AS-IS → TO-BE

단일 평면망에는 경계가 없습니다. 한 대가 뚫리면 전부 뚫립니다.

항목AS-IS · 단일 평면망TO-BE · 3존 분리
망 구조전 장비가 하나의 대역존별 대역 · 인터페이스 분리
접근 통제없음, 전체 허용Default Deny + 존별 명시 허용
내부 확산침해 시 무제한 이동DMZ → 관제망 차단
로그장비별 산재관제망으로 단방향 집중
탐지없음경계 · 호스트 · 애플리케이션 3계층

Portfolio.

카드를 클릭하면 담당한 작업의 상세 내용이 팝업으로 열립니다.

Insight.

이번 프로젝트에서 남은 것과, 다음에 할 것.

배운 점

  • 정책은 순서가 곧 논리다 — 규칙 하나하나보다 평가 순서와 기본 정책이 보안 수준을 결정했다.
  • 차단보다 기록이 자산이다 — 모든 Block에 로그를 붙인 덕분에 차단 시도 자체가 분석 대상이 됐다.
  • 장애는 배제로 좁힌다 — 증상을 보고 설정을 바꾸는 대신 양끝에서 가능성을 지워 나갔다.

향후 과제

  • 오탐 튜닝 — ETOpen 기본 룰셋을 실제 트래픽 기준 Suppress 리스트로 정리한다.
  • IDS → IPS 전환 — 탐지 신뢰도를 확보한 뒤 Block Offenders를 단계적으로 적용한다.
  • 규칙 형상관리 — GUI 수동 설정을 규칙 export 버전 관리로 옮겨 변경 이력을 추적한다.
  • 관제망 암호화 — 격리망이라 평문 전송. 실 환경 기준 TLS를 적용한다.