SIGNATURE · IDS · INLINE IPSIPS의 역할과 동작 원리
IPS는 네트워크를 지나는 패킷과 스트림을 시그니처·행위 기준으로 검사해 공격 패턴을 탐지하거나 차단합니다. Snort·Suricata 룰은 프로토콜, 주소, 포트, 방향과 payload의 content 패턴을 조합합니다.
미러·SPAN·TAP 센서는 복제된 패킷을 받으므로 원본 트래픽을 직접 차단할 수 없는 IDS입니다. 실제 서비스 경로에 들어가는 인라인 IPS만 drop 동작으로 패킷 전달을 중단할 수 있습니다.
원본 트래픽→인라인 IPSalert / drop / pass →서비스 그림 해설 · 같은 룰이라도 미러 IDS는 경보만 남기고, 인라인 IPS의 drop만 원본 패킷을 차단합니다.
01룰은 무엇을 비교하는가
룰 헤더는 어느 통신을 검사할지 정하고 옵션은 payload 패턴, 흐름 방향, 메시지와 SID를 정의합니다. 여러 content 조건과 대소문자 옵션, 스트림 재조립 여부에 따라 결과가 달라집니다.
- alert는 경보를 남기고 통과시키며 drop은 인라인 경로에서 차단합니다.
- SID와 룰 버전은 탐지 근거와 변경 이력을 연결하는 식별자입니다.
- 룰을 넓게 만들수록 탐지는 늘지만 정상 요청의 오탐도 증가합니다.
02IDS와 인라인 IPS 배치
IDS는 서비스 영향 없이 가시성을 확보하기 좋지만 탐지 후 다른 장비와 연동해야 차단할 수 있습니다. 인라인 IPS는 즉시 차단할 수 있는 대신 장애나 과차단이 서비스에 직접 영향을 줍니다.
- 도입 전 정상 트래픽을 Alert 모드로 관찰해 오탐을 먼저 줄입니다.
- fail-open은 장비 장애 시 통신을 유지하고 fail-close는 보안을 유지하지만 서비스가 중단될 수 있습니다.
- 우회 경로가 있다면 모든 경로가 같은 검사 정책을 통과하는지 확인합니다.
03실제 탐지 로그와 교육 기록의 차이
일반적인 IPS 탐지 로그는 활성 룰과 일치해 alert·drop 같은 이벤트가 발생한 트래픽을 중심으로 남깁니다. 룰에 일치하지 않고 정상 통과한 모든 패킷이 탐지 로그에 기록되는 것은 아니며, 전체 통신을 확인하려면 별도의 flow 로그·패킷 캡처·방화벽·서버 로그를 함께 봐야 합니다.
이 실습은 룰에 일치하지 않은 패킷도 어디에서 출발해 어떤 룰을 검사하고 통과했는지 학습할 수 있도록 NO MATCH·PASS와 패킷 이동을 교육 기록으로 표시합니다. 이는 실제 IPS Alert/EVE 탐지 로그를 그대로 재현한 것이 아닙니다.
- ALERT·DROP: 룰과 일치해 실제 탐지 근거로 사용할 수 있는 이벤트입니다.
- NO MATCH·PASS: 이 화면이 비교 과정을 보여주기 위해 만든 교육 기록이며 실제 탐지 경보가 아닙니다.
- 미탐 여부를 확인하려면 공격 요청·PCAP·서버 도착 기록과 탐지 로그를 시간과 5-Tuple로 대조합니다.
04암호화와 우회 패턴의 한계
TLS로 암호화된 payload는 복호화 지점이 없으면 문자열 시그니처로 직접 볼 수 없습니다. 인코딩·분할·대소문자 변형이나 새로운 공격은 기존 룰을 우회할 수 있으므로 IPS 하나만으로 완전한 방어가 되지 않습니다.
- TLS 종료 위치와 복호화 정책의 개인정보·성능 영향을 함께 검토합니다.
- EVE·PCAP·웹 로그를 같은 시간대로 묶어 실제 요청과 경보를 대조합니다.
- 예외는 전체 룰 비활성화가 아니라 필요한 주소·경로·패턴만 최소화합니다.