레이블이 UDP인 게시물을 표시합니다. 모든 게시물 표시
레이블이 UDP인 게시물을 표시합니다. 모든 게시물 표시

2018년 7월 23일 월요일

NAT (Network Address Translation)

 뉴딜코리아 홈페이지 




NAT (Network Address Translation)

1개의 실제 공인 IP 주소에  다량의 가상 사설 IP 주소를 할당 및 매핑하는  주소 변환((Address Translation) 방식으로 달리 설명하면  IP 패킷의 TCP/UDP 포트 숫자와 소스 및 목적지의 IP 주소 등을 재기록하면서 라우터를 통해 네트워크 트래픽을 주고 받는 기술을 말합니다.

NAT를 사용하는 이유를 크게 둘로 나누면
첫째는 인터넷의 공인 IP주소를 절약할 수 있다는 점이고
둘째는 인터넷이란 공공망과 연결되는 사용자들의 고유한 사설망을 침입자들로부터 보호할 수 있다는 점입니다.

NAT를 방식으로 구분하면
첫째,수동으로 외부 공인 IP와 사설 IP를 1:1로 매핑하는 정적 NAT (Static NAT) 방식,
둘째, 사설 IP 주소를 풀(Pool)화하여 공인 주소로 자동 매핑하는 동적 NAT 방식 (Dynamic NAT),
셋째 가정에서 주로 사용하는 공유기에 사용되는 방식으로 IP 주소 뿐만 아니라 포트 번호까지도 포함시켜 내부 호스트를 구분하는 NAPT 또는 PAT(Port Address Translation) 방식으로 나눌수 있습니다.

또한 NAT를 기능을 중심으로 구분하면,
첫째 외부망에서 볼 때 내부망의 여러 호스트들이 단일한 NAT 서버로 만 보이게하는 기법인 IP Masquerading,
째, 내부망의 여러 호스트들이 외부망과 트랜스포트계층에서 각각 별도로 연결짓게 할 수 있는 Port Forwarding (포트 포워드),
 셋째 각 포트별로 트래픽을 균형있게 하는 Load Balancing으로 나눌 수 있습니다.

많은 네트워크 관리자들이 NAT를 편리한 기법이라고 보고 널리 사용하고 있으며, NAT가 호스트 간의 통신에 있어서 복잡성을 증가시킬 수 있으므로 네트워크 성능에 영향을 줄 수 있는 것은 당연하다 볼 수 있습니다.

NAT는 IPv4의 주소 부족 문제를 해결하기 위한 방법으로서 고려되었으며, 주로 비공인(사설, local) 네트워크 주소를 사용하는 망에서 외부의 공인망(public, 예를 들면 인터넷)과의 통신을 위해서 네트워크 주소를 변환하는 것입니다.

즉 내부 망에서는 사설 IP 주소를 사용하여 통신을 하고, 외부망과의 통신시에는 NAT를 거쳐 공인 IP 주소로 자동 변환합니다.


- NAT (Network Address Translation) ; 네트웍 주소 변환 -

NAT는 외부 네트웍에 알려진 것과 다른 IP 주소를 사용하는 내부 네트웍에서, IP 주소를 변환하는 것이다.

일반적으로, 한 회사는 자신의 내부 네트웍 주소를 하나 또는 그 이상의 공인 IP 주소로 사상한다.

그리고 들어오는 패킷들 상의 공인 IP 주소를 다시 사설 IP 주소로 변환한다.

이렇게 함으로써 나가거나 들어오는 각 요구들은 주소 변환과정을 반드시 거쳐야 하기 때문에, 보안문제를 확실하게 하는데 도움이 되며, 또한 요구를 제한하거나 인증하고, 또 이전의 요구와 일치시키는 기회를 제공한다.

NAT은 또한 회사에서 필요한 공인 IP 주소의 수를 보존하며, 회사가 외부 네트웍과의 통신에서 단 하나의 공인 IP 주소를 사용할 수 있게 한다.

NAT은 라우터의 일부로서 포함되며, 종종 통합된 방화벽의 일부가 되기도 한다.

네트웍 관리자들은 공인 IP 주소에서 사설 IP 주소로, 사설 IP 주소에서 공인 IP 주소로 사상하기 위한 NAT 표를 만든다.

NAT은 라우팅 정책과 함께 사용될 수도 있다.

NAT은 IP 주소를 정적으로 정의하거나, 또는 동적으로 변환하도록 설정될 수 있다.

[참고]시스코에서 만든 NAT 버전은 관리자가 다음과 같은 것들의 사상을 위한 표를 만들도록 해 준다.
- 사설 IP 주소를 정적인 하나의 공인 IP 주소로
- 사설 IP 주소를 회사가 가질 수 있는 공인 IP 주소들 중에서 어떤 하나와 사상되도록
- 사설 IP 주소에 특정 TCP 포트를 더한 것을 하나의 공인 IP 주소로
- 공인 IP 주소를 사설 IP 주소 중의 하나로 (순서는 라운드 로빈 방식을 사용)


NAT는 IP 주소 고갈문제를 줄이기 위한 방법으로서 CIDR과 NAT의 관계를 논의한 RFC 1631의 일반 협약에 설명되어 있다.

NAT는 공식적으로 알려진 IP 주소와 사설 IP 주소를 분리함으로써, 많은 량의 공인 IP 주소가 필요한 것을 줄여준다.

CIDR는 공인 IP 주소들을 블록으로 모음으로써, 적은 수의 IP 주소가 소모되도록 한다.

 결국엔, IPv6가 일상적으로 지원되기 전까지 IPv4 IP 주소의 사용을 몇 년 더 연장하는 것이다.


컨설팅(ISMS, ISO27001, GDPR, PCIDSS)
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com

2018년 4월 6일 금요일

멤캐시드(Memcached) DDoS 공격

 뉴딜코리아 홈페이지 

멤캐시드(Memcached) DDoS 공격


오픈소스 커뮤니티 '깃허브'에 사상최대 디도스 공격

1.35Tbps 규모 공격, 9만개 이상 시스템 공격 노출


멤캐시드(Memcached) 서버를 이용한 DDoS 공격으로, 수많은 좀비 PC를 감염시킨 뒤 일제히 공격 명령을 내려 목표를 마비시키는 기존 DDoS와는 달리 위장된 명령어를 멤캐시드 서버에 보내 공격을 ‘반사 및 증폭’ 시켜 막대한 양의 트래픽을 발생시키는 매우 위협적인 신종 공격

고유한 공격 방식 때문에 ‘멤캐시드 DRDoS’로도 불리는 이 공격은 멤캐시드 서버 IP주소의 기본 포트인 11211번 포트로 특정 명령의 UDP 패킷을 전송해 목표로 삼은 대상에게 원래 패킷보다 수배 증폭된 패킷을 보낸다.

이론상으로는 최대 5만 배까지도 증폭이 가능한 것으로 알려졌다.

이런 멤캐시드 서버 DDoS는 해외 오픈소스 소프트웨어(SW) 개발 커뮤니티‘깃허브(GitHub)’에 1.36Tbps 규모의 공격을 가했고, 얼마 전에는 해외의 한 기업에 1.7Tbps 규모의 공격을 가해 역대 최대 규모 DDoS 공격 기록을 갱신했다.




멤캐시드 서버에서 발생하는 UDP 반사 공격으로 현재 9만개 이상의 취약한 시스템이 이 공격에 노출, 이처럼 위협적인 멤캐시드 DDos 공격은 그동안 주로 기업의 대형 서버를 대상으로 이뤄져 각 기업들의 보안에 비상

Memcached 취약점을 이용한 DDoS 증폭 공격에 관련된 기사가 이어지는 가운데, 이 공격을 중단시킬 수 있는 킬스위치(Killswitch)가 발견되었다는 기사가 공개되었다.

Memcached의 취약점을 이용한 DDoS 공격이 나날이 신기록을 갱신하는 가운데, 누군가 증폭공격(amplification attack)의 개념증명(PoC, Proof-of-Concept)코드를 공개해 상황이 더 악화되는 것으로 보였다.

GitHub은 최초 공격대상으로 1.35Tbps의 DDoS를 겪었으며, 알려지지 않은 미국의 회사는 1.7Tbps라는 사상최고치의 DDoS 공격을 당했다.

그러나 이번에는 Coreno Network Security에서 Kill Switch를 발견했으며, 이 DDoS 공격을 예방할 수 있다고 밝혔다.

연구자들에 따르면, 이번에 확인된 킬 스위치는 악성 페이로드를 포함한 취약한 서버의 캐시를 무효화해서, DDoS 공격을 제어하기 위한 명령을 공격자의 서버로 되돌려보낸다.

Corero의 연구자들은 이미 공격 서버에 대해 테스트를 진행하고 100% 효과적임을 확인했다고 밝혔다.


■ 첨부 : 멤캐시드DDoS공격리포트

ISMS 인증컨설팅 | 취약점 진단 및 모의 침투 | 보안솔루션 공급
(070-7867-3721, ismsbok@gmail.com)