베스천 호스트
IT 위키
- Bastion Host
- 내부 네트워크와 외부 네트워크의 경계에서 외부에 직접 노출되는, 요새화된 방어용 호스트
베스천(Bastion)은 중세 성곽에서 앞으로 돌출시켜 만든 방어 진지를 뜻한다. 외부 공격을 가장 먼저 받는 지점이므로 불필요한 서비스와 계정을 모두 제거하고 강하게 설정한다.
- 외부 네트워크와 내부 네트워크를 연결하는 통로 역할을 한다.
- 접근 제어, 프록시, 사용자 인증, 로깅 기능을 수행한다.
- 침입에 대비해 불필요한 서비스·계정·프로그램을 제거하고 로그를 상세히 남긴다.
- 베스천 호스트가 손상되면 내부 네트워크를 보호할 수 없다. 단일 실패 지점이 되는 것이 가장 큰 약점이다.
- 마찬가지로 로그인 정보가 노출되면 내부 네트워크를 보호할 수 없다.
- 라우터가 패킷 헤더의 IP 주소와 포트를 보고 필터링
- 3·4 계층만 검사하므로 데이터 내용에 기반한 공격은 막지 못한다.
- Single-Homed Gateway
- 네트워크 인터페이스 하나를 가진 베스천 호스트로 구성
- 베스천 호스트가 뚫리면 내부가 그대로 노출된다.
- Dual-Homed Gateway
- 외부용·내부용 네트워크 인터페이스 두 개를 가진 베스천 호스트
- 라우팅 기능을 꺼서 두 네트워크가 직접 통신하지 못하게 한다.
- Screened Host Gateway
- 스크리닝 라우터와 베스천 호스트를 함께 두는 구성
- 라우터가 1차로 패킷을 거르고, 베스천 호스트가 2차로 응용 계층을 제어한다.
- Screened Subnet Gateway
- 라우터 두 개 사이에 베스천 호스트를 두어 완충 지대(DMZ)를 구성
- 가장 안전하지만 구축 비용이 크고 속도가 느리다.
