통신 정책과 허용·차단 검증
최소한의 학교 서비스 통신을 허용하고 차단 조건을 시험합니다.
진도 0%
레슨
- 출발지·목적지·포트 정책
교직원 관리·학생 웹·게스트 외부 웹과 내부 차단 요구를 정책 표로 작성합니다.
- 정책 규칙 순서
패킷 정보와 순서 있는 규칙을 입력받아 첫 일치 결과와 기본 차단을 출력합니다.
- 상태 기반 방화벽
실습 라우터의 nftables에서 신규 연결·응답·기본 차단 규칙을 구성합니다.
- 허용과 차단의 대조 시험
허용·차단 행별로 실제 TCP·UDP 시험과 규칙 카운터를 대조합니다.
학교 통신 정책 적용
m07 미션 solution의 사건 기록과 학교망 구성 전체를 유지하고 input·forward 정책과 게스트 외부 SNAT, 대조 시험을 추가합니다.
요구사항
- policy.csv에 출발지 CIDR·목적지 CIDR·프로토콜·목적지 포트·동작·hook·근거를 작성합니다.
- 교직원 관리 모의 HTTP 2222·학생 웹 8080·UDP DNS·학생 DHCP·게스트 가상 외부 웹을 허용하고 미승인 내부 접근을 차단합니다.
- filter-config.json의 상태 응답과 기본 차단을 구현하고 python3 compile_policy.py로 firewall.nft를 생성합니다.
- test-plan.json에 같은 출발지 대조·UDP 응답·drop 카운터 증가·복원 재시험 조건을 완성합니다.
- NAT 적용 전 forward 주소 기준과 input DNS/DHCP 예외, 동일 VLAN 전달·IPv6·라우터 output의 범위 밖 항목을 설명합니다.
- python3 test_policy.py와 test_diagnosis.py를 통과한 뒤 Linux VM에서 sudo bash check.sh로 실제 증거를 생성합니다.
완료 기준
- DHCP를 포함한 허용 8건과 차단 6건을 실제 요청으로 검사합니다.
- 차단 6행 모두 적용 전 동일 출발지 성공·적용 중 timeout과 해당 drop 카운터 증가·제거 후 재성공이 남습니다.
- 게스트 가상 외부 웹 본문은 수신하며 학교 웹·관리·임시 UDP는 차단됩니다. UDP DNS만 input 예외입니다.
- m07 사건 기록과 앞 경로·서비스·NAT 회귀를 유지하고 소유 공간 정리·호스트 snapshot 동일성을 확인합니다.
sudo bash check.sh미션 시작 코드
모범 답안
모범 답안 내려받기검토 기준
- 검사 결과와 판단 근거를 연결해 설명합니다.
- 구성도와 실제 설정의 차이를 정리하고 다음 담당자가 재현할 수 있게 기록합니다.