정처기 감자정처기 감자
보안/신기술보안기능

검색

검색어를 입력해 개념, 문제, 필기를 찾습니다.

네트워크 방어 보안 솔루션 - 방화벽, IDS, IPS, WAF, UTM, NAC, Zero Trust

보안/신기술보안기능보안 솔루션네트워크 방어
읽는데 9분 소요
처음 쓰인 날: 2026-04-24
마지막 수정일: 2026-04-24
조회수: —
선수학습(2개)
  • 네트워크 공격 종류
  • 웹 애플리케이션 공격

요약

정보처리기사 실기 범위의 네트워크 방어 계열 보안 솔루션을 정리합니다. 방화벽·IDS·IPS·WAF·UTM·NAC의 역할과 동작 계층, Zero Trust 아키텍처까지 비교표와 배치도로 다룹니다.

네트워크 방어 솔루션이란?

네트워크 방어 솔루션은 네트워크 경계나 내부망에서 트래픽1 흐름을 감시·차단 해 공격을 막는 보안 장비들입니다. 공격자가 외부에서 내부로 들어오는 경로를 어디서 어떻게 차단하느냐에 따라 솔루션이 나뉩니다.

  • 트래픽 기본 차단: 방화벽
  • 침입 탐지·차단: IDS, IPS
  • 웹 공격 전용: WAF
  • 통합 장비: UTM
  • 내부망 접속 통제: NAC
  • 원칙·아키텍처: Zero Trust

각 솔루션은 동작 계층(L3/L4 vs L7)과 역할(탐지 전용 vs 차단까지)이 다르기 때문에, 이 두 축으로 구분해 두면 헷갈리지 않습니다.


네트워크 방어 솔루션 핵심 정리

솔루션영문동작 계층한 줄 정리
방화벽FirewallL3 ~ L4IP·포트 기반 트래픽 차단 (가장 기본)
IDSIntrusion Detection SystemL3 ~ L7침입을 탐지만 하고 경고 발송
IPSIntrusion Prevention SystemL3 ~ L7침입을 탐지 + 자동 차단
WAFWeb Application FirewallL7 (웹)SQL Injection · XSS 등 웹 공격 차단
UTMUnified Threat Management통합방화벽·IPS·백신·VPN을 한 장비에 통합
NACNetwork Access Control접속 제어내부망 접속 단말의 자격 검사 후 허용
Zero TrustZero Trust Architecture아키텍처"내부도 신뢰하지 않음" 원칙. 모든 접근 재검증
네트워크 방어 장비의 배치 지도. 외부 인터넷에서 내부망으로 들어오는 경로에 방화벽이 먼저 있고, 그 뒤에 IDS와 IPS가 위치, 내부 웹서버 앞에 WAF, 내부망 접속 지점에 NAC이 배치된 모식도
방화벽·IDS/IPS·WAF·NAC이 외부에서 내부로 들어오는 경로에 계층별로 배치된다

방화벽

방화벽(Firewall)은 네트워크 경계에서 IP 주소·포트·프로토콜 정보를 보고 트래픽을 허용하거나 차단하는 가장 기본적인 보안 장비입니다.

동작 방식은 단순합니다. 관리자가 "어떤 출발지 IP에서 어떤 목적지 포트로 들어오는 트래픽은 허용/차단" 이라는 규칙 목록(정책 테이블)을 미리 만들어 두면, 방화벽이 들어오는 패킷마다 이 목록을 위에서 아래로 훑어 일치하는 규칙을 찾아 처리합니다. 일치하는 규칙이 없으면 기본 정책(보통 차단)이 적용됩니다.

  • 예: 허용 HTTP 트래픽 (목적지 포트 80, 443) → 웹 서비스용

  • 예: 허용 사내 관리자 IP 대역 → SSH(22번 포트)

  • 예: 차단 그 외 모든 외부 IP → SSH

  • 동작 계층: 네트워크 계층(L3) ~ 전송 계층(L4)

  • 한계: 허용된 포트(예: 80, 443)로 들어오는 공격은 내용을 보지 않으므로 막지 못함 → WAF·IPS 가 보완


IDS

IDS(Intrusion Detection System)는 네트워크를 지나는 패킷을 분석해 공격 패턴이 감지되면 관리자에게 경고만 발송하는 탐지 전용 장비입니다.

  • 핵심 키워드: 탐지만 함, 차단은 하지 않음
  • 배치: 주요 구간에 미러링2으로 트래픽 복사본을 받아 분석 (실제 트래픽 흐름에 영향을 주지 않음)

IPS

IPS(Intrusion Prevention System)는 IDS가 경고만 보내던 한계를 넘어, 공격을 탐지하는 동시에 자동으로 차단 합니다.

  • IDS와의 차이: 능동적 차단 여부. IDS = 탐지, IPS = 탐지 + 차단
  • 배치: 트래픽이 반드시 IPS를 통과 해야 하므로 인라인(In-line)으로 설치
IDS vs IPS - 한 줄 구분
IDS는 '경고만' 보낸다. IPS는 '차단도' 한다. 'Prevention' 글자가 차단을 의미한다고 기억하세요.

WAF

WAF(Web Application Firewall)는 웹 애플리케이션 계층(L7) 의 공격을 전문으로 차단하는 방화벽입니다.

  • 차단 대상: SQL Injection, XSS, CSRF, 파일 업로드 취약점 공격
  • 방화벽과의 차이: 일반 방화벽은 포트만 보지만, WAF는 HTTP 요청의 본문·파라미터 내용까지 검사
  • 관련 규정: 전자금융거래법 등에서 WAF 설치를 요구하는 경우가 많음
WAF가 L7 웹 계층에서 HTTP 요청 본문을 검사해 SQL Injection·XSS 공격 패킷을 걸러내는 장면. 일반 방화벽은 포트만 보고 통과시키지만 WAF는 요청 내용을 읽어 악성 구문을 차단하는 감자 경비원 일러스트
일반 방화벽은 '문(포트)'만 보고, WAF는 '편지(HTTP 본문)'를 열어 검사한다

UTM

UTM(Unified Threat Management, 통합 위협 관리)은 방화벽·IPS·안티바이러스·VPN·스팸 필터 등 여러 보안 기능을 하나의 장비에 통합 한 솔루션입니다.

  • 장점: 중소기업도 여러 장비 없이 한 장비로 다층 방어 구성 가능
  • 단점: 부하가 한 장비에 몰려 성능 병목이 발생할 수 있음

NAC

NAC(Network Access Control, 네트워크 접근 제어)는 내부망에 접속하려는 단말(PC, 모바일, IoT)을 검사해 자격을 갖춘 단말만 접속을 허용 하는 솔루션입니다.

  • 검사 항목: 백신 설치 여부, 최신 보안 패치 적용 여부, MAC 주소 등록 여부
  • 활용: 외부 노트북이 사내망에 연결되면 NAC이 점검 후 미흡하면 격리망으로 이동
  • 방화벽과의 차이: 방화벽은 외부 → 내부 트래픽을 통제, NAC은 내부망 접속 단말 자체 를 통제
NAC 체크포인트 감자가 내부망 입구에서 접속 단말의 백신·패치·등록 상태를 체크리스트로 확인하고, 자격 부족한 단말은 격리망으로 보내는 일러스트
NAC은 내부망 입구에서 단말의 건강 상태를 점검하는 출입 관리자

Zero Trust

Zero Trust(제로트러스트)는 특정 솔루션이 아니라 "내부망도 신뢰하지 않고 모든 접근을 매번 검증한다" 는 보안 원칙·아키텍처 입니다. 위 솔루션들을 이 원칙 위에서 조합해 운영합니다.

  • 기존 경계 보안: "내부는 안전, 외부는 위험" → 한 번 들어오면 내부는 자유롭게 이동 가능 → APT의 내부 이동에 무력
  • 제로트러스트: 파일 서버 접근, DB 조회 등 모든 접근마다 사용자·기기·시간대·위치를 재검증하고 의심 시 MFA3를 추가 요구
  • 3대 원칙:
    • 모든 트래픽 검증 — 내부·외부 구분 없이 전부 검사
    • 최소 권한 부여 — 필요한 자원에만 최소한으로 접근 허용
    • 침해 가정(Assume Breach) — "이미 뚫렸다"는 전제로 다층 방어 설계
제로트러스트는 '제품'이 아니라 '원칙'
시험에 'Zero Trust 장비를 설치한다' 같은 표현이 나오면 오답일 가능성이 높습니다. 제로트러스트는 방화벽·NAC·MFA·EDR을 이 원칙에 맞게 조합·운영하는 아키텍처 개념입니다.

헷갈리기 쉬운 세 쌍 비교

방화벽 vs WAF, IDS vs IPS, 방화벽 vs NAC — 이 세 쌍은 역할이 비슷해 보여서 헷갈리기 쉽습니다. 비교 포인트를 표로 정리해 두면 차이가 또렷해집니다.

방화벽 vs WAF — 계층·검사 대상

구분방화벽WAF
동작 계층L3 ~ L4L7 (웹)
검사 대상IP·포트·프로토콜HTTP 본문·파라미터
차단 공격허용되지 않은 포트·IP 접근SQL Injection·XSS·CSRF 등 웹 공격
비유"문(포트)"만 검사"편지(HTTP 본문)"를 열어 검사

IDS vs IPS — 차단 여부

구분IDSIPS
역할탐지만, 관리자에게 경고탐지 + 자동 차단
배치 방식미러링 (트래픽 복사본 분석)인라인 (트래픽이 직접 통과)
트래픽 흐름 영향없음차단 시 흐름 변경
이름의 단서Detection = 탐지Prevention = 예방·차단

방화벽 vs NAC — 트래픽 vs 단말

구분방화벽NAC
통제 대상외부 → 내부 트래픽내부망 접속 단말 자체
검사 항목IP·포트·프로토콜백신 설치·보안 패치·MAC 등록
배치 위치네트워크 경계내부망 접속 지점
차단 예시허용 안 된 포트로 들어오는 패킷보안 패치 안 된 노트북의 내부망 접속

Footnotes

  1. 트래픽(Traffic): 네트워크상에서 오가는 데이터의 흐름을 의미합니다. 웹페이지 요청·이메일 송수신·파일 다운로드 등 모든 통신은 패킷 단위의 트래픽으로 전달되며, 보안 장비는 이 트래픽을 검사해 공격 여부를 판단합니다. ↩

  2. 미러링(Mirroring): 네트워크 스위치가 특정 포트를 지나는 트래픽의 복사본을 다른 포트로 보내주는 기능입니다. IDS가 실제 트래픽 흐름에 영향을 주지 않고 분석할 수 있게 해 줍니다. ↩

  3. MFA(Multi-Factor Authentication): 비밀번호 외에 OTP·지문·얼굴인식 등 추가 인증 수단을 결합한 다중 인증 방식입니다. 제로트러스트 환경에서 필수로 쓰입니다. ↩


메가커피와 함께, 홈페이지 개선에 참여하세요! ☕
혹시 이용에 불편한 점이나 개선이 필요한 부분을 발견하셨나요? 댓글로 알려주시면 더 나은 감자가 될 수 있어요! 🥔 제보해주신 모든 분께 메가커피 기프티콘을 드립니다! (본인 이메일로 댓글 달아주셔야해요~)
후수학습(2개)
  • 데이터 보호 보안 솔루션 - DLP, DRM, 템퍼프루핑
  • 탐지·대응 보안 솔루션 - EDR, XDR, MDR, SIEM, SOAR

관련 글

(27개)
제목태그업데이트시험
데이터 보호 보안 솔루션 - DLP, DRM, 템퍼프루핑
데이터 보호보안/신기술보안기능보안 솔루션
2026-04-29-
탐지·대응 보안 솔루션 - EDR, XDR, MDR, SIEM, SOAR
탐지·대응보안/신기술보안기능보안 솔루션
2026-04-29-
정보보호 개요와 관리체계 - CIA, ISMS, CC, 법제
ISMS보안/신기술보안기능정보보호
2026-04-29-
보안 솔루션2개
제목태그업데이트시험
데이터 보호 보안 솔루션 - DLP, DRM, 템퍼프루핑
데이터 보호보안/신기술보안기능보안 솔루션
2026-04-29-
탐지·대응 보안 솔루션 - EDR, XDR, MDR, SIEM, SOAR
탐지·대응보안/신기술보안기능보안 솔루션
2026-04-29-
보안기능5개
제목태그업데이트시험
정보보호 개요와 관리체계 - CIA, ISMS, CC, 법제
ISMS보안/신기술보안기능정보보호
2026-04-29-
3A : 인증, 권한 부여, 계정 관리
3A보안/신기술보안기능3A
2025-10-09-
인증 기술 : SSO, Kerberos, OAuth, OTP
인증 기술보안/신기술보안기능인증 기술
2025-01-11-
서버 접근 통제(Access Control) - DAC, MAC, RBAC
서버 접근 통제보안/신기술보안기능서버 접근 통제
2025-11-09-
보안기능(인증, 접근제어 등) 정보처리기사 실기 모의 시험
보안기능보안/신기술보안기능
2025-10-08응시
보안/신기술20개
제목태그업데이트시험
APT 공격 - 지능형 지속 위협
APT보안/신기술공격 유형표적 공격
2026-09-29-
사회공학 공격 - 불특정 다수 타겟
사회공학 공격보안/신기술공격 유형사회공학 공격
2026-04-24-
사회공학 공격 - 특정 대상 타겟
표적 공격보안/신기술공격 유형사회공학 공격
2026-04-24-
소프트웨어 개발 보안 취약점 - 버퍼 오버플로, 포맷 스트링, 경로 조작
소프트웨어 보안보안/신기술공격 유형소프트웨어 보안
2026-04-24-
시스템 공격
시스템 공격보안/신기술공격 유형시스템 공격
2026-09-29-
취약점 생명주기 - 제로데이, 1-day, 알려진 취약점
취약점 관리보안/신기술공격 유형취약점 관리
2026-04-24-
웹 애플리케이션 공격
웹 보안보안/신기술공격 유형웹 보안
2026-04-24-
악성 코드 종류
네트워크 공격 종류보안/신기술공격 유형네트워크 공격 종류
2025-11-07-
보안/신기술 왕감자 정보처리기사 실기 모의 시험
보안/신기술보안/신기술
2025-11-04응시
클라우드 & 가상화 신기술(도커, 쿠버네티스, 서버리스)
클라우드 신기술보안/신기술신기술 및 장비클라우드 신기술
2025-10-10-
데이터베이스 & 빅데이터 신기술
데이터베이스 신기술보안/신기술신기술 및 장비데이터베이스 신기술
2025-10-10-
네트워크 신기술(애드혹, SDN, MQTT, MEC, NFV)
네트워크 신기술보안/신기술신기술 및 장비네트워크 신기술
2025-10-10-
신기술 및 장비 정보처리기사 실기 모의 시험
신기술 및 장비보안/신기술신기술 및 장비
2025-10-10응시
소프트웨어 신기술(SOA, CPS, MSA, 메타버스)
소프트웨어 신기술보안/신기술신기술 및 장비소프트웨어 신기술
2025-11-06-
암호 알고리즘 정보처리기사 실기 모의 시험
암호 알고리즘보안/신기술암호 알고리즘
2025-10-08응시
네트워크 공격 종류
네트워크 공격 종류보안/신기술공격 유형네트워크 공격 종류
2026-04-24-
공격 유형 정보처리기사 실기 모의 시험
공격 유형보안/신기술공격 유형
2025-10-03응시
암호화 알고리즘
암호 알고리즘보안/신기술암호 알고리즘
2025-10-29-
서비스 거부 DoS 공격 종류
서비스 거부 공격 종류보안/신기술공격 유형서비스 거부 공격 종류
2025-10-13-
DDoS vs DoS vs DRDoS
서비스 거부 공격 종류보안/신기술공격 유형서비스 거부 공격 종류
2025-09-05-
정처기 감자정처기 감자

정보처리기사 합격
도와줄라고 하는 감자

실기 이론

  • 이론 공부법
  • DB
  • 네트워크/OS
  • SW 설계
  • SW 개발
  • 보안/신기술

시험 응시

  • 시험장 찾기
  • 원서 접수
  • 응시자격 서류

요약 PDF

  • 26년 3회 이론 압축
  • 26년 3회 코딩 압축
  • 초압축 25년 3회
  • 압축 25년 3회

기출문제

  • 전체 기출문제
  • 25년 3회
  • 25년 2회
  • 문제 포럼

감자 이용권

  • 이용권 구매

실기 이론

  • 이론 공부법
  • DB
  • 네트워크/OS
  • SW 설계
  • SW 개발
  • 보안/신기술

시험 응시

  • 시험장 찾기
  • 원서 접수
  • 응시자격 서류

요약 PDF

  • 26년 3회 이론 압축
  • 26년 3회 코딩 압축
  • 초압축 25년 3회
  • 압축 25년 3회

기출문제

  • 전체 기출문제
  • 25년 3회
  • 25년 2회
  • 문제 포럼

감자 이용권

  • 이용권 구매
© 2025 재현기획개발. All rights reserved.
  • 정처기 감자의 시작
  • 업데이트 로그
  • 개인정보 처리방침
  • 이용약관
상호명 : 재현기획개발 / 주소: 서울특별시 영등포구 영등포로 150, 지하1층 108호 L145 가라지(당산동1가, 생각공장 당산) / 대표: 김재현 / 전화: 010-8158-7127 / 통신판매업신고: 제2025-서울영등포-1569호 / 이메일: contact@edugamja.com / 사업자등록번호: 573-51-00999