DMZ 구간의 사설 IP 할당 필요 여부?

IT란   
   조회 9591   추천 0    

 안녕하세요

생각을 해도 답이 안나오는것 같아 다른분들의 의견을 구해봅니다.

현재 네트워크 상의 DMZ 구간에서 공인IP를 이용한 서비스를 사용중입니다.

VPN을 통하여 해당 DMZ 구간으로 접근을 시도할 경우나 백업등의 작업을 할때 사설IP를 사용 하려고 합니다.

해서.. 현재 공인IP를 직접쓰고 있지만 사설IP로 설정하고 NAT 해서 해당 공인IP를 연결하는 방식으로 바꾸려고 합니다.

이렇게 하면 .. 큰의미가 있을까요?

아니면 공인IP을 쓰면서 다른포트를 이용하여 사설IP를 이용하는게 효율적이고 보안적인 측면에서 나은것인지 판단이 서질 않습니다.

※ DMZ 구간의 장비들은 내부망에 접근을 해야 합니다.(DB는 사설망)

※ DMZ 구간의 장비들을 백업해야합니다.(백업장비 사설망)

미리 답변 감사합니다.^^;

DMZ로 나눈 이유가 DMZ 구간의 장비가 악성코드나 바이러스에 감염됐을때 내부망을 보호하기 위해 나눈건데.. 위와 같은 이유로 통신은 해야합니다...

짧은글 일수록 신중하게.
김윤술 2016-09
후자죠.
구지 DMZ 쓸 이유가 있을까요?
예전에 스트리밍 서버들이 DMZ가 필요는 했었습니다만 지금은 프로그레시브를 지원해야되서 의미가 없어졌습니다.
보통 해당 서비스 포트만 내부로 매핑시켜줘서 서버운영하는데 노출시켜서 좋을거 하나도 없습니다. 그러면 방화벽도 두개이상이 필요하게 되거든요.
DMZ용 방화벽과 내부용 방화벽...
꼭 DMZ를 써야겠다면 DMZ와 사설 네트워크를 각각 갖고 있어야 됩니다.
     
IT란 2016-09
답변 감사합니다.^^
이메일, 웹서버 등을 사용합니다.
현재 방화벽은 1개로 사용하면서 포트별로(DMZ, 사설) 구별해서 사용중 입니다.(포트에서 다른포트로 네트워크 접근이 필요하면 방화벽 정책을 넣어야 합니다.)
보안을 강화한다고 이렇게 사용중인데 DMZ 구간에 사설IP를 할당하고 외부로 NAT 시키는게 의미가 있는지 애매해서 문의 드립니다.^^;;
          
김윤술 2016-09
이메일 웹서버면 DMZ를 사용할 이유가 없습니다. 전부 내부로 바꿔야 할듯 싶네요.
               
IT란 2016-09
이메일 및 웹서버에 접근하는 사용자는 외부사용자 입니다.(ANY)

내부로 돌려서 NAT 처리하는것이 보안상 더 좋은 방법인가요? 그렇다면 한쪽 포트에 많은 트래픽이 들어오게 되는 부분도 있지 않나요?

제가 이해 하기로는 불편하지만 그래도 대역(포트)를 구분하는게 안전하다 라고 생각하고 있어서요
                    
김윤술 2016-09
내부로 포워딩 했다고 외부사용자들이 못들어오는건 아니죠. 내부로 전부 통합하고 외부로 매핑해줄것만 열어주는게 오히려 관리하기 더 편할겁니다.
                         
IT란 2016-09
관리상 편리하다고 생각은 합니다.
보안적인 측면에서 어느부분이 더 좋을까 라고 생각한다면 DMZ 구간으로 두고 DMZ 구간에 있는 서버를 사설IP로 설정하고 NAT 해서 필요 포트(서비스만) 허용하는게 더 좋을까 해서 여쭤 봅니다.


QnA
제목Page 4970/5710
2014-05   5160237   정은준1
2015-12   1694478   백메가
2012-02   9526   미수맨
2010-05   9527   강호형
2019-06   9527   stones
2017-01   9527   Dreamer
2010-02   9527   edguy
2013-07   9528   시나브로
2003-09   9528   권영돈
2014-11   9528   장동건2014
2010-10   9529   영어선생님
2003-11   9529   허영준
2004-01   9529   윤치열
2015-08   9529   2CPU최주희
2004-04   9529   김승태
2004-06   9529   왕용필
2020-01   9529   쓰레기단장
2011-04   9529   김정중
2003-11   9530   심규상
2011-03   9530   mash
2017-11   9530   김건우
2019-03   9530   이원재K