시스템 및 네트워크를 구축하고, OSI 7-Layer 단계별 취약점 실증
KH정보교육원
2026.07.21 15:01
CURRICULUM 과정소개
| 과정명 | [강남] (정보시스템구축)정보시스템 구축·운영기반 정보보안전문가 양성과정(4) |
|---|---|
| 담당강사 / 발표일시 | 문성기 / 2026.03.05 |
| 프로젝트명 | 시스템 및 네트워크를 구축하고, OSI 7-Layer 단계별 취약점 실증 |
ROLL 역할분담
| 김OO | 인프라 구축, SQL Injection 취약점 실증 |
|---|---|
| 신OO | 네트워크 구성, ARP Spoofing 취약점 실증 |
| 최OO | 가상화 기반 서버 OS 설치, 네트워크 라우팅 설정 및 서비스 환경 최적화 (System Admin & OS) |
| 안OO | syn flooding 취약점 실증 |
PROJECT 프로젝트소개
- 개요
- 본 프로젝트는 DNS, WEB, WAS, DB로 구성된 다계층 서비스망을 직접 구축하고, 2개의 네트워크 포트를 가진 라우터 1대를 경계 장비로 활용하여 네트워크 구간을 분리한 뒤, 해당 환경에서 발생 가능한 네트워크 기반 공격 시나리오를 OSI 7계층 관점에서 분석·재현하는 것을 목표로 한다. 단순히 서버를 구성하고 서비스를 동작시키는 수준을 넘어, 서비스 간 통신 경로와 경계 설정이 보안에 어떤 영향을 주는지 확인하는 데 중점을 둔다.
구축 환경은 클라이언트 요청이 WEB 서버를 통해 WAS로 전달되고, 최종적으로 DB와 연동되는 구조로 설계하며, 서비스 접근을 위한 이름해석은 DNS 서버를 통해 처리한다. 이러한 구조는 실제 운영 환경에서 널리 사용되는 형태이지만, 동시에 네트워크 연결 지점이 많아지고 트래픽 경로가 복잡해지기 때문에 공격자가 침투하거나 내부로 확장할 수 있는 경로 또한 함께 증가할 수 있다. 특히 라우터를 중심으로 한 경계 구성이 존재할 경우, 라우팅·ACL·NAT 정책이 적절히 설계되지 않으면 서비스 노출 범위가 확대되거나 내부 자산으로의 접근 가능성이 높아질 수 있다.
본 프로젝트는 OSI 7계층 전체를 이론적 기준으로 삼되, 실제 구현 및 실험은 2계층(데이터링크), 3계층(네트워크), 4계층(전송계층) 을 중심으로 수행한다. 2계층에서는 동일 네트워크 구간 내 통신을 대상으로 한 ARP 스푸핑 기반 트래픽 교란 가능성을 분석하고, 3계층에서는 라우터 경계 정책(라우팅/ACL/NAT) 및 IP 스푸핑 관점의 우회 가능성을 검토한다. 또한 4계층에서는 노출 서비스 정찰, 연결/세션 관점의 공격 흐름을 확인하여, 공격자가 실제로 어떤 순서로 공격 표면을 파악하고 확장해 나가는지를 네트워크 관점에서 재현한다. - 구현기능
- 1. 인프라 및 서비스 구축
-다계층 아키텍처: 사용자 접점(WEB), 비즈니스 로직(WAS), 데이터 저장소(DB)의 분리 구축.
-네트워크 서비스: 도메인 질의를 위한 자체 DNS 서버 및 패킷 라우팅을 담당하는 Router 설정.
-네트워크 격리: Router를 중심으로 Public 망과 Private 망을 분리하여 외부 직접 노출 최소화.
2. 계층별 공격 실증
L2 : ARP Spoofing 동일 서브넷 내 MAC 주소 변조를 통한 스니핑 및 데이터 변조.
L3 : IP Spoofing 송신 원본 IP를 신뢰할 수 있는 IP로 위조하여 라우터의 ACL 우회 시도.
L4 : TCP RESET Attack 유효한 Sequence Number를 예측/탈취하여 비정상적인 RST 패킷으로 연결 강제 종료.
L5 : Session Fixing 공격자가 생성한 세션 ID를 사용자에게 강제로 할당하여 로그인 후 세션 하이재킹.
L6 : SSL/TLS VulnerabilityCBC 모드의 취약점(POODLE/BEAST)을 이용해 암호화된 쿠키 정보 복호화.
L7 : SQL Injection 애플리케이션 입력값 검증 미흡을 이용한 DB 데이터 탈취 및 인증 우회 - 설계의 주안점
- 1. 2개의 포트 라우터 기반 경계 명확화
라우터 인터페이스별로 구간을 명확히 정의하고, 구간 간 통신 요구사항을 사전에 도출한다.
2. 망 분리와 최소 권한
가장 중요한 포인트는 DB 서버의 고립입니다. DMZ 구간: 외부 접속이 필요한 WEB/DNS 배치.Private 구간: WAS와 DB 배치. 특히 DB는 외부에서 직접 접속이 불가능하도록 설정하고, 오직 WAS의 특정 IP와 해당 포트만 허용하는 화이트리스트 기반 방화벽 정책을 적용합니다.
3. 계층 간 종속성 분석
L2(ARP)나 L3(IP) 수준의 하위 계층 공격이 성공했을 때, 상위 계층인 L7(Application)의 보안 기법(예: HTTPS, ID/PW 인증)이 얼마나 무력화될 수 있는지 분석하는 데 중점을 둡니다. 예를 들어, SSL Strip과 연계된 ARP Spoofing을 통해 암호화 세션을 평문으로 강제 전환하는 과정을 실증합니다.
4. 가용성 및 확장성을 고려한 서비스 연동
-DNS 서버: 내부 서버들이 호스트네임 기반으로 서로를 식별하게 하여 실제 운영 환경과 유사한 편의성을 제공합니다.
-Oracle DB: 대용량 데이터 처리에 특화된 Oracle의 권한 관리(Role-based)를 활용해 SQL Injection 성공 시에도 시스템 권한 획득을 차단하는 보안 설정을 병행합니다. - 사용기술 및 개발환경
- (1) 구축 환경
- 가상화 : VMware
- OS : Rocky Linux
(2) 라우터(경계 장비)
- 구성: 라우터 1대(2개 NIC/포트)
- 구현: pfSense/OPNsense 또는 Linux 라우터(iptables/nftables)
- 기능: 라우팅, NAT, 로그 기록
(3) 서버/서비스
- DNS: bind
- WEB: Apache
- WAS: Tomcat
- DB: Oracle
(4) Languages
-SQL, PHP, JAVA, JS - 시스템 및 네트워크 구축




- 취약점 실증













목록으로
댓글쓰기
0
