CSS 1타 강사 · CONCEPT 14/25
Firewall·SPF·Tor가 각각 보호하지 못하는 것은 무엇일까요?
Firewall은 IP/port/protocol/state 같은 규칙으로 traffic을 허용하거나 막지만 허용된 port 안의 악성 data까지 자동 판별하지 않습니다. SPF는 envelope sender domain의 발송 IP 정책을 확인합니다. Tor는 경로를 분산하지만 resolver와 exit 등 각 관찰자가 보는 metadata는 설정에 따라 다릅니다.
전문 용어를 보기 전에 이 장면부터 잡으세요
건물 출입문이 53번 창구만 열어 둬도 그 창구를 통해 몰래 메모를 내보낼 수 있습니다.
보안 기술 이름보다 무엇을 안 지키는지가 시험 함정입니다
00
한 장면으로 문제를 시작해 봅시다
이번 페이지에서 끝까지 따라갈 예시
세 기술을 모두 '보안 도구'라는 한 단어로 묶지 않고, 관찰하는 데이터와 보호 구간을 따로 표시합니다.
비유와 실제 시스템을 정확히 연결하기
- 출입 가능한 문 번호 검사firewall IP/port/protocol rule
- 회사 승인 발송 차량 목록SPF sending-IP policy
- 여러 환승지를 거치는 배송Tor multi-relay path
이 예시에서 사람·장치·데이터·화살표를 먼저 찾습니다. 아직 용어를 완벽히 몰라도 “누가 무엇을 가지고, 어떤 처리를 거쳐, 무엇이 달라지는가”를 말할 수 있으면 출발점은 충분합니다.
01
긴 이름을 작은 용어로 분리하기
한 제목에 여러 단어가 들어 있어도 같은 기능을 뜻하지 않습니다. 아래 카드를 하나씩 읽고 각 용어의 대상과 역할을 따로 잡으세요.
Firewall, port, protocol, data exfiltration
Firewall은 packet의 source, destination, port, protocol, connection state 같은 규칙을 보고 통과 여부를 결정한다. Port 53은 관례상 DNS가 사용하는 번호지만 숫자 자체가 payload가 정말 정상 DNS 질문인지 증명하지 않는다. Data exfiltration은 공격자가 조직 내부의 비밀 데이터를 외부로 빼내는 행위이며, 허용된 DNS query의 이름 부분에 데이터를 인코딩해 보낼 수 있다.
TERMS FROM ZERO
Firewall, port, protocol, data exfiltration 핵심 용어
아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.
Firewall
traffic의 주소·port·protocol·state 같은 규칙을 보고 허용 또는 차단하는 장치나 software입니다.
Ingress / Egress
Ingress는 들어오는 traffic, egress는 밖으로 나가는 traffic입니다.
Data exfiltration
공격자가 조직 밖으로 비밀 데이터를 빼내는 행위입니다.
Stateful filtering
개별 packet뿐 아니라 연결 상태를 기억해 traffic을 판단하는 방식입니다.
메일 주소, envelope, SPF를 구분하기
Email에는 사용자가 보는 From header와 SMTP 전달에 사용하는 envelope sender가 따로 있을 수 있다. SPF(Sender Policy Framework)는 수신 서버가 envelope sender domain의 DNS 정책을 조회해 현재 발송 IP가 허용됐는지 검사하는 기술이다. DKIM은 메일 내용에 domain signature를 붙이고 DMARC는 보이는 From domain과 SPF 또는 DKIM의 정렬(alignment) 정책을 적용한다.
TERMS FROM ZERO
메일 주소, envelope, SPF를 구분하기 핵심 용어
아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.
Envelope sender
SMTP 전달 과정에서 반송 주소로 사용되는 발신 domain이며 화면의 From header와 다를 수 있습니다.
SPF
한 domain이 어떤 IP를 자신의 mail sender로 허용하는지 DNS에 게시하는 정책입니다.
Header From
사용자 mail 화면에 주로 표시되는 발신자 주소입니다.
Spoofing
공격자가 다른 주체의 주소나 identity인 것처럼 꾸미는 행위입니다.
Tor circuit과 DNS 질문이 어디서 보이는가
Tor는 사용자의 traffic을 entry, middle, exit relay를 거치는 암호화된 circuit으로 전달해 한 지점이 사용자와 목적지를 동시에 알기 어렵게 한다. 일반 웹 domain의 DNS resolution은 보통 exit relay 쪽에서 수행되어 사용자의 로컬 resolver에 직접 새지 않게 해야 한다. 사용자가 Tor 밖의 external resolver를 직접 사용하면 그 resolver는 질문한 domain과 사용자의 네트워크 정보를 볼 수 있는 DNS leak이 생긴다.
TERMS FROM ZERO
Tor circuit과 DNS 질문이 어디서 보이는가 핵심 용어
아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.
Tor circuit
client traffic이 여러 relay를 거치도록 만든 임시 경로입니다.
Entry relay
client IP를 볼 수 있지만 최종 목적지는 직접 알기 어렵게 설계된 첫 relay입니다.
Exit relay
Tor network에서 목적지 server로 traffic을 내보내는 마지막 relay입니다.
DNS leak
Tor로 보내려던 domain 조회가 local resolver 등 다른 경로로 나가 browsing 정보가 노출되는 현상입니다.
네트워크에서 누가 누구에게 무엇을 보내는가
네트워크는 여러 장치가 정해진 protocol에 따라 packet 또는 message를 주고받는 시스템이다. Client는 서비스를 요청하는 쪽, server는 서비스를 제공하는 쪽이다. IP address는 네트워크에서 장치를 찾는 주소이고 port는 한 장치 안에서 어떤 프로그램과 통신할지 구분하는 번호다. Router는 목적지 네트워크를 보고 packet을 다음 경로로 전달한다.
TERMS FROM ZERO
네트워크에서 누가 누구에게 무엇을 보내는가 핵심 용어
아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.
Packet
네트워크에서 header와 payload를 갖고 전달되는 데이터 단위입니다.
IP address
IP 계층에서 출발지와 목적지 host/interface를 식별하는 주소입니다.
Port
한 host 안에서 어떤 application/service가 데이터를 받을지 구분하는 번호입니다.
Protocol
통신 참여자가 message 형식과 순서를 해석하기로 합의한 규칙입니다.
02
실제 시스템에서는 이 순서로 움직입니다
예시를 단계별로 해체하기
- 1단계Firewall은 IP·port·protocol·connection state 규칙으로 traffic을 허용하거나 차단합니다.
- 2단계허용된 port 안의 application data가 정상이라는 사실까지 자동 증명하지 않습니다.
- 3단계SPF는 envelope sender domain이 해당 sending IP를 허용했는지 DNS policy로 확인합니다.
- 4단계SPF는 사람의 실제 신원이나 message body의 진실성을 증명하지 않습니다.
- 5단계Tor는 여러 relay로 network path를 분산하지만 entry·exit·DNS 관찰 범위와 end-to-end encryption은 별개입니다.
- 6단계답안에는 각 기술의 보호 대상과 남는 한계를 한 쌍으로 씁니다.
이 단계들은 시험 답안에서 원인과 결과가 빠지지 않도록 만든 설명 순서입니다.
손으로 따라가는 초보 예제
세 보안 도구에 ‘지키는 것/못 지키는 것’ 표 붙이기
Firewall은 port 53을 허용하고, mail domain은 SPF를 쓰며, Alice는 Tor로 web에 접속합니다.
- 1단계Firewall이 UDP/TCP port 53을 허용해도 그 안의 모든 data가 정상 DNS라는 뜻은 아닙니다.
- 2단계공격자는 허용 channel을 이용해 data exfiltration을 시도할 수 있어 application inspection이 별도로 필요할 수 있습니다.
- 3단계SPF는 envelope sender domain이 sending IP를 허용했는지 확인합니다.
- 4단계SPF 통과는 화면 From의 사람 신원이나 message 내용의 진실을 증명하지 않습니다.
- 5단계Tor entry는 client 쪽을, exit는 destination 쪽 traffic을 일부 볼 수 있으며 end-to-end TLS 여부도 중요합니다.
- 6단계각 기술 답안은 관찰 데이터, 보호 구간, 남는 한계를 한 세트로 씁니다.
그래서 무엇을 배웠나? ‘보안 기술’이라는 이름만으로 효과를 추측하지 말고 정확히 어떤 field와 구간을 검사하는지 물어야 합니다.
03
관련 개념도 하나씩 따로 이해하기
Firewall, port, protocol, data exfiltration
비유에서 실제 시스템으로 옮겨 보기
먼저 떠올릴 장면 · 경비원이 ‘53번 출입문을 쓰는 사람은 모두 전화번호부 업무’라고 믿으면, 공격자는 서류를 전화번호부 상자처럼 꾸며 그 문으로 가져갈 수 있다.
정확한 뜻 · Firewall은 packet의 source, destination, port, protocol, connection state 같은 규칙을 보고 통과 여부를 결정한다. Port 53은 관례상 DNS가 사용하는 번호지만 숫자 자체가 payload가 정말 정상 DNS 질문인지 증명하지 않는다. Data exfiltration은 공격자가 조직 내부의 비밀 데이터를 외부로 빼내는 행위이며, 허용된 DNS query의 이름 부분에 데이터를 인코딩해 보낼 수 있다.
- 1단계Firewall가 확인하는 header와 확인하지 않는 payload를 구분한다.
- 2단계공격자가 데이터를 작은 문자열로 인코딩한다.
- 3단계그 문자열을 공격자가 통제하는 domain의 subdomain query에 넣는다.
- 4단계외부 authoritative server의 log에서 데이터를 복원한다.
메일 주소, envelope, SPF를 구분하기
비유에서 실제 시스템으로 옮겨 보기
먼저 떠올릴 장면 · 편지 겉면에 CEO 이름을 써 놓는 것과 우체국 접수 기록에 어느 발송 지점에서 왔는지는 다르다. SPF는 주로 허용된 발송 지점을 확인한다.
정확한 뜻 · Email에는 사용자가 보는 From header와 SMTP 전달에 사용하는 envelope sender가 따로 있을 수 있다. SPF(Sender Policy Framework)는 수신 서버가 envelope sender domain의 DNS 정책을 조회해 현재 발송 IP가 허용됐는지 검사하는 기술이다. DKIM은 메일 내용에 domain signature를 붙이고 DMARC는 보이는 From domain과 SPF 또는 DKIM의 정렬(alignment) 정책을 적용한다.
- 1단계보이는 From과 envelope MAIL FROM을 구분한다.
- 2단계수신 서버가 envelope domain의 SPF record를 조회한다.
- 3단계발송 IP가 허용 목록에 있는지 판정한다.
- 4단계같은 조직 domain의 허용 계정·서버를 악용하면 SPF만으로 사용자 수준 사칭을 잡지 못할 수 있다.
Tor circuit과 DNS 질문이 어디서 보이는가
비유에서 실제 시스템으로 옮겨 보기
먼저 떠올릴 장면 · 여러 명이 봉투를 한 겹씩 벗겨 전달하는 경로에서 마지막 전달자가 목적지를 찾는다. 출발자가 별도로 동네 전화번호부에 직접 전화하면 목적지를 숨기려던 계획이 깨진다.
정확한 뜻 · Tor는 사용자의 traffic을 entry, middle, exit relay를 거치는 암호화된 circuit으로 전달해 한 지점이 사용자와 목적지를 동시에 알기 어렵게 한다. 일반 웹 domain의 DNS resolution은 보통 exit relay 쪽에서 수행되어 사용자의 로컬 resolver에 직접 새지 않게 해야 한다. 사용자가 Tor 밖의 external resolver를 직접 사용하면 그 resolver는 질문한 domain과 사용자의 네트워크 정보를 볼 수 있는 DNS leak이 생긴다.
- 1단계Browser와 DNS 설정이 Tor를 사용하도록 구성됐는지 확인한다.
- 2단계일반 domain은 exit 측 resolution이 이뤄지는지 확인한다.
- 3단계직접 외부 resolver로 나가는 packet이 있으면 DNS leak으로 본다.
- 4단계.onion address는 일반 DNS가 아니라 Tor 내부 방식으로 처리한다.
네트워크에서 누가 누구에게 무엇을 보내는가
비유에서 실제 시스템으로 옮겨 보기
먼저 떠올릴 장면 · IP address가 아파트 건물 주소라면 port는 몇 호인지, protocol은 택배 봉투를 어떤 양식으로 쓰는지, router는 다음 물류 센터를 고르는 역할에 가깝다.
정확한 뜻 · 네트워크는 여러 장치가 정해진 protocol에 따라 packet 또는 message를 주고받는 시스템이다. Client는 서비스를 요청하는 쪽, server는 서비스를 제공하는 쪽이다. IP address는 네트워크에서 장치를 찾는 주소이고 port는 한 장치 안에서 어떤 프로그램과 통신할지 구분하는 번호다. Router는 목적지 네트워크를 보고 packet을 다음 경로로 전달한다.
- 1단계송신자와 수신자를 먼저 적는다.
- 2단계출발지·목적지 IP와 port를 구분한다.
- 3단계중간 장치가 내용을 읽는지 단순히 전달하는지 구분한다.
- 4단계응답이 어느 방향으로 돌아오는지 그린다.
04
강의 스크립트 원본과 연결하기
Firewall filtering과 Tor의 metadata 노출 범위를 보여 주는 대표 슬라이드입니다. 먼저 위의 초보 설명을 읽고, 원본에서는 같은 개념이 어떤 기호와 독일어·영어 용어로 표현되는지 확인하세요.
Vorlesung/06 Netzwerkgrundlagen.pdf · p.49 · Firewall filtering과 Tor의 metadata 노출 범위06 Netzwerkgrundlagen.pdf· p.49CSS-Privacy1.pdf· p.21, p.24 · Tor routing과 관찰 범위
05
시험 함정과 답안에 적용하기
- Firewall, port, protocol, data exfiltration · Port allowlist는 공격 표면을 줄이지만 허용된 protocol을 악용하는 covert channel까지 불가능하게 만들지는 않는다.
- 메일 주소, envelope, SPF를 구분하기 · SPF가 메일 본문이나 개별 사용자 신원을 서명하는 기술이라고 생각하면 안 된다.
- Tor circuit과 DNS 질문이 어디서 보이는가 · ‘Tor를 올바르게 사용한 경우’와 ‘외부 resolver를 직접 사용하도록 잘못 설정한 경우’를 섞지 않는다.
- 네트워크에서 누가 누구에게 무엇을 보내는가 · 하나의 port 번호가 그 port를 이용하는 데이터의 의미까지 보장하지는 않는다.
서술형 답안 골격
각 기술에 대해 보호 구간, 확인하는 데이터, 남는 한계를 한 문장씩 씁니다.
정의 → 등장 주체 또는 입력 → 작동 순서 → 보안 효과 → 조건과 한계 순서로 쓰고, 위 단계별 예시에서 필요한 문장을 골라 붙이세요.
책을 덮고 “Firewall·SPF·Tor가 각각 보호하지 못하는 것은 무엇일까요?”에 대해 핵심 용어 두 개, 작동 단계 세 개, 대표 함정 하나를 말해 보세요.
다음 개념으로 넘어가기 전 확인
- Port 53 허용이 data 안전성을 보장하지 않는 이유는?
- SPF가 주로 확인하는 sender는 Header From인가 envelope sender인가?
- Tor와 end-to-end encryption이 별개인 이유는?