보안 강화를 위한 제안
1. Rule 1 개선(HTTP, HTTPS 서비스 제어):
• 제안: HTTP는 암호화되지 않기 때문에 HTTP 대신 HTTPS만 허용하도록 제한하는 것이 좋습니다. 또한 가능한 출발지 IP나 포트를 제한하여 필요한 서비스만 허용하는 것이 중요합니다. from L3-Trust to L3-Untrust; source 192.168.1.0/24; destination any; service https; action allow;
• 또한 출발지 IP를 제한하거나 DNS나 웹 필터링을 통해 잠재적인 위험을 차단할 수 있습니다.
2. Rule 2 개선(SSH 차단 강화):
• 제안: L3-Untrust에서 L3-DMZ로 SSH 접속을 차단한 것은 좋지만, 다른 포트들도 추가적으로 차단해야 할 수 있습니다. 특히 DMZ의 서버가 외부와 연결되어 있기 때문에 추가적인 포트 제한을 고려해야 합니다.
• 제안 규칙: from L3-Untrust to L3-DMZ; source any; destination 10.1.1.100; service ssh; action deny; from L3-Untrust to L3-DMZ; source any; destination 10.1.1.100; service any; action deny;
• service any 규칙을 추가하여 모든 서비스를 차단할 수 있습니다.