AWS Management Console Private Access
Today Keys : AWS, Management ,Console, Private ,Access, VPC , Endpoint, PrivateLink, AWS Sign-In회사 내부 네트워크에서 AWS 콘솔에 접속할 때, 보안상의 이유로 특정 계정으로만 접속을 제한하거나 공인 인터넷을 거치지 않고사설망으로만 통신해야 하는 보안 요구사항이 있을 수 있습니다 기존에는 인증된 계정으로 접속을 제한하더라도 인터넷 연결 자체는 필수적이었으나, AWS Management Console Private Access를 통해 네트워크 격리와 접근 제어를 동시에 구현하여 엄격한 보안 수준을 유지할 수 있게 되었습니다.이번 포스팅에서는 AWS Management Console Private Access에 대해서 알아봅니다..
BFD Part 1 - BFD 동작 원리와 Timer 값 이해
today keys : BFD, Bidirectional, forwarding, detection,timer, control, hello, echo, holddownControl Packet, Echo, Hello, Holdown, Last Packet 해석하기네트워크에서 장애를 빠르게 감지하는 것은 매우 중요합니다. 라우팅 프로토콜이 자체적으로 neighbor 상태를 확인할 수는 있지만, 기본 hello/dead timer만으로는 장애 감지가 늦어질 수 있습니다. 이런 문제를 해결하기 위해 사용하는 대표적인 기술이 BFD, Bidirectional Forwarding Detection입니다.목차BFD란 무엇인가BFD 세션의 기본 구조BFD Control Packet 이해BFD Session StateB..
DNSSEC Part 3 : Chain of Trust, 대조와 신뢰를 통한 검증
today keys : DNSSEC, chain, trust, 체인 오브 트러스트, 트러스트 앵커, DNSKEY, DS, RRSIG, 대조, 서명 검증지난 편에서 DNSSEC의 레코드들을 개별적으로 정리했습니다. 이번 편에서는 이 레코드들이 어떻게 하나의 사슬로 연결되는지 다룹니다. 루트에서 출발한 신뢰가 TLD를 거쳐 최종 도메인까지 전달되는 구조, 즉 체인 오브 트러스트(Chain of Trust)입니다.검증에는 성격이 다른 두 가지 연산이 번갈아 등장하며, 이것이 계층마다 3단계 패턴으로 반복됩니다. 한 계층만 정확히 이해하면 나머지는 같은 구조이므로 루트 계층을 기준으로 자세히 살펴보겠습니다. 지난 편에서 미뤄둔 'DS 자체를 먼저 검증해야 하는 순서'도 이 과정에서 함께 정리됩니다.1. 대조와 ..
DNSSEC Part 2 : 용어정리 - RRset, DNSKEY, RRSIG, DS, 트러스트 앵커
today keys : DNSSEC, RRset, DNSKEY, KSK, ZSK, RRSIG, DS, 트러스트 앵커, DO 비트DNSSEC은 기존 DNS에 네 종류의 레코드를 추가하는 방식으로 동작합니다. 공개키를 담는 DNSKEY, 전자서명값인 RRSIG, 부모 존이 자식 키를 보증하는 DS, 그리고 이 모든 서명의 출발점이 되는 트러스트 앵커입니다.이번 편에서는 앞으로 계속 반복해서 등장할 이 용어들을 한자리에 정리하겠습니다. 서명이 붙는 단위인 RRset부터 시작해 각 레코드가 무엇을 담고 어디에 위치하는지 확인하고, 마지막에 cloudflare.com 의 실제 값으로 대조해보겠습니다.1. 서명은 왜 요청해야만 보이는가 (DO 비트)지난 편에서 +dnssec 옵션 유무에 따라 응답 구성이 달라지는 ..
DNSSEC Part 1 : DNSSEC은 왜 필요한가
today keys : DNS, DNSSEC, 캐시 포이즈닝, 스푸핑, RRSIG, 서명, 검증, 무결성, 출처 인증DNS는 도메인을 질의하고 응답을 받아오는 단순한 구조로 동작합니다. 그런데 이 과정에는 받은 응답이 진짜인지 확인하는 절차가 빠져 있고, 이 빈틈을 이용한 공격이 캐시 포이즈닝입니다. DNSSEC은 응답에 전자서명을 붙여 이 문제를 해결하는 기술입니다.이번 포스팅을 시작으로 DNSSEC의 개념부터 동작 원리, 패킷 레벨 검증 과정, 운영 점검 방법까지 시리즈로 정리해보려 합니다. 1부에서는 DNSSEC이 어떤 문제를 해결하기 위한 기술인지 살펴보겠습니다.1. 기본 DNS 조회 절차 다시 보기먼저 우리가 매일 사용하는 DNS 조회가 어떤 순서로 진행되는지 짚어보겠습니다.사용자가 www.ex..
AWS VPN 연동(VGW to Strongswan)
today keys : vpn, vgw, aws, strongswan, ipsec, site, s2s, virtual, private, network이번 포스팅은 AWS VGW를 Software VPN은 Strongswan와 IPSec 연동을 테스트하는 내용입니다. 실제 VPN SVR를 통해서 다른 서비스가 VPN 연결된 통신을 위해서는 추가적인 설정이 필요하지만, 본 포스팅에서는 AWS와 StrongSwan에서 VPN 연결을 하는 것으로 한정하여 진행했습니다.먼저, VGW를 생성합니다.VGW의 이름은 'ZIGI-VGW'로 하였고, BGP에 사용되는 ASN은 default 값으로 그냥 둡니다.참고로 본 포스팅에서는 BGP를 사용하지는 않습니다. 생성된 VGW를 VPC에 Attach 합니다. ZIGI-..