DMZ(비무장지대)란 무엇인가?
DMZ는 'Demilitarized Zone', 즉 비무장지대를 의미합니다. 정보보안 분야에서 DMZ는 조직의 내부 네트워크와 외부의 신뢰할 수 없는 네트워크(예: 인터넷) 사이에 위치하여 보안 완충 역할을 하는 호스트 또는 네트워크를 가리킵니다. 이러한 구간은 경계 네트워크(Perimeter Network)라고도 불립니다.
DMZ는 일반적으로 외부 노드나 네트워크와의 상호작용, 악용, 무단 접근으로부터 내부 네트워크를 보호하기 위해 도입됩니다. 논리적인 서브넷 형태로 구현할 수도 있고, 내부망과 외부망 사이의 안전한 다리 역할을 하는 물리적 네트워크로 구축할 수도 있습니다.
DMZ의 동작 원리와 보안 효과
DMZ 네트워크는 내부 네트워크에 대한 접근 권한이 제한적이며, 일부 통신은 내부로 전달되기 전에 방화벽을 통해 검사됩니다. 만약 공격자가 조직의 네트워크 침입을 시도하더라도, 성공하더라도 침해 범위는 DMZ 네트워크에 국한되며 그 뒤에 있는 핵심 네트워크는 안전하게 보호됩니다.
이러한 이유로 DMZ는 방화벽보다 더 안전하고 보안성이 높은 구조로 평가받으며, 필요에 따라 프록시 서버(proxy server)로도 작동할 수 있습니다.
방화벽과 함께하는 다층 방어 구조
일반적인 DMZ 구성에서는 LAN상의 대부분의 컴퓨터가 인터넷과 같은 공중망에 연결된 방화벽 뒤에서 운영됩니다. 반면 일부 컴퓨터는 방화벽 바깥쪽, 즉 DMZ 영역에 배치됩니다. 이 컴퓨터들이 외부 트래픽을 가로채고 나머지 LAN의 요청을 중개함으로써, 방화벽 뒤에 있는 시스템들에게 한층 더 강력한 방어선을 제공합니다.
전통적인 DMZ의 요청 처리 방식
전통적인 DMZ 환경에서는 방화벽 뒤의 컴퓨터들이 DMZ 방향으로 아웃바운드(outbound) 요청을 먼저 시작할 수 있습니다. 그러면 DMZ 내부의 컴퓨터들이 이에 응답하거나, 요청을 전달·재발행하여 인터넷 등 공중망으로 보내는 방식으로 동작합니다. 이는 프록시 서버의 동작 방식과 유사하며, 실제로 일부 DMZ 구현에서는 프록시 서버 자체를 DMZ 내부의 컴퓨터로 활용하기도 합니다.
반대로 LAN 방화벽은 DMZ에 있는 컴퓨터가 임의로 인바운드(inbound) 요청을 시작하는 것을 차단합니다. 이를 통해 외부에서 내부로 향하는 비정상적인 접근 시도를 효과적으로 막을 수 있습니다.
홈 브로드밴드 라우터의 DMZ 기능
DMZ는 가정용 브로드밴드 라우터에서도 흔히 볼 수 있는 기능입니다. 다만 일부 경우에는 이러한 기능이 엄밀한 의미의 진짜 DMZ가 아닐 수 있습니다. 브로드밴드 라우터는 대체로 추가적인 방화벽 규칙만으로 DMZ를 흉내 내기 때문에, 외부에서 들어오는 요청이 방화벽을 곧바로 통과하게 되는 구조가 될 수 있습니다.
DMZ 구축 방법
조직이 DMZ를 구축할 때는 시스템의 일부이면서도 내부 네트워크에 직접 연결되지 않은 별도의 네트워크 세그먼트 또는 서브넷을 추가합니다. 실무에서는 방화벽의 세 번째 인터페이스 포트를 활용하는 방식이 널리 사용됩니다.
이러한 구성에서는 방화벽이 NAT(Network Address Translation, 네트워크 주소 변환)를 통해 공중망과 격리된 장치 간에 데이터를 주고받을 수 있습니다. 한편 방화벽은 일반적으로 이렇게 격리된 시스템 자체를 보호하지 않으므로, 해당 시스템은 인터넷에 비교적 직접적으로 연결되어 운영됩니다.
DMZ의 한계
DMZ 구성은 외부 공격으로부터 강력한 보호를 제공하지만, 내부에서 발생하는 위협에는 효과가 제한적입니다. 예를 들어 패킷 분석기를 이용한 통신 스니핑(sniffing)이나 이메일 스푸핑(email spoofing)과 같은 내부 공격은 DMZ만으로는 방어할 수 없습니다. 따라서 DMZ는 종합적인 보안 전략의 한 축으로 활용하는 것이 바람직합니다.