넷플로우(NetFlow)란 무엇인가?
넷플로우(NetFlow)는 시스코 시스템즈(Cisco Systems)가 개발한 네트워크 프로토콜로, 넷플로우 기능을 지원하는 라우터와 스위치를 오가는 IP 트래픽 흐름(flow) 데이터를 수집하고 기록합니다. 넷플로우 데이터그램에는 출발지·목적지 IP 주소, 출발지·목적지 포트, IP 프로토콜, IP 서비스 유형(Type of Service) 등의 정보가 담겨 있으며, 네트워크에 연결된 모든 넷플로우 지원 장비에서 이러한 정보를 확인할 수 있습니다.
즉, 넷플로우는 네트워크 장비를 통과하는 트래픽의 양과 종류를 측정함으로써 관리자가 자신의 네트워크를 깊이 있게 들여다볼 수 있게 해주는 필수적인 모니터링 프로토콜이라 할 수 있습니다.
넷플로우는 어떻게 작동하나?
클라이언트가 최초 요청을 보내고 서버가 이에 응답하면, 넷플로우는 새로운 플로우 레코드(flow record)를 생성합니다. 생성된 플로우 레코드는 넷플로우 모니터링 도구를 통해 수집·분석할 수 있으며, 이를 통해 네트워크 트래픽 모니터링과 분석의 효율성을 크게 높일 수 있습니다.
넷플로우의 주요 구성 요소
하나의 플로우 레코드는 다음과 같은 요소들로 구성됩니다.
- 출발지 및 목적지 IP 주소
- 출발지 및 목적지 TCP/UDP 포트
- IP 프로토콜(TCP/UDP 등 캡슐화된 프로토콜 포함)
- 서비스 유형(ToS)
- 패킷 수 및 바이트 수
- 플로우 시작 시각과 종료 시각
- 입력·출력 인터페이스 번호
네트워크 보안에서 넷플로우의 역할
넷플로우를 보안 목적으로 활용해야 하는 이유는 매우 많습니다. 넷플로우는 트래픽 이상 징후를 탐지하고, 사고 발생 시 원인을 조사하는 데 활용할 수 있는 강력한 도구입니다. 실제로 시스코의 사이버 위협 방어(Cyber Threat Defense, CTD) 솔루션에서도 넷플로우가 보안 가시성(security visibility)을 제공하는 핵심 요소로 사용됩니다.
또한 넷플로우를 통해 네트워크 사용자들의 행태를 더 명확히 이해하고, 멀웨어 감염으로 인한 피해를 사전에 예방할 수 있습니다. 네트워크 활동과 가용성을 지속적으로 모니터링하는 것은 네트워크를 보호하고 이상 징후를 조기에 발견하며 성능을 최적화하는 데 반드시 필요한 과정입니다.
넷플로우 사용의 핵심 이점
- 대역폭 활용 극대화: 대역폭을 최대한 효율적으로 사용하고, 데이터에 기반한 용량 증설 계획을 세울 수 있습니다.
- 애플리케이션 트래픽 파악: 전체 네트워크에서 애플리케이션이 차지하는 트래픽 분포를 모니터링하고 관리할 수 있습니다.
- 사용자 이해: 누가 네트워크를 어떻게 사용하는지 명확하게 파악할 수 있습니다.
- 멀웨어 피해 방지: 비정상 트래픽을 조기에 감지해 악성코드 피해를 예방할 수 있습니다.
- 응답 시간 단축: 문제를 신속히 식별하고 대응하여 평균 응답 시간을 줄일 수 있습니다.
넷플로우 수집기(Collector)와 분석 도구
넷플로우 운영에는 크게 두 가지 소프트웨어가 관여합니다.
플로우 수집기(Flow Collector): 각 장비에서 전송된 플로우 레코드를 수신·저장하고, 분석 가능한 형태로 가공합니다.
플로우 분석 애플리케이션: 수집된 플로우 레코드 데이터를 분석하여 네트워크 전체의 트래픽 추세와 성능을 입체적으로 파악할 수 있게 돕습니다.
실제로 넷플로우 분석기는 트래픽 모니터링, 문제 해결(troubleshooting), 심층 분석, 해석 및 종합에 주로 활용됩니다. 넷플로우 분석을 통해 조직은 보다 정확한 용량 계획을 수립하고, 조직의 목표 달성을 위해 자원을 어디에 어떻게 투입할지에 대한 최선의 의사결정을 내릴 수 있습니다.
넷플로우 템플릿(Template)의 장점
템플릿은 레코드를 생성할 때 유연성을 확보할 수 있게 해주는 설계 방식입니다. 넷플로우 수집기나 분석기를 개발하는 벤더에게 중립적인 지원 체계를 제공하기 때문에, 새로운 넷플로우 기능이 추가될 때마다 제품을 다시 작성해야 하는 부담이 사라집니다.
풀 패킷 캡처(PCAP) 대비 넷플로우의 강점
넷플로우를 사용하면 팀이 실시간으로 네트워크 이벤트를 모니터링하고 네트워크 상황을 항상 최신 상태로 파악할 수 있습니다. 나아가 네트워크 패킷 이력까지 조회할 수 있어 활용 가치가 크게 높아집니다. 패킷 수준까지 직접 드릴다운하여 사고를 검토하고, 사고의 근본 원인과 심각도를 파악할 수 있기 때문입니다.
넷플로우, 우리 조직에 필요한가?
한마디로 말해, 넷플로우는 네트워크에 대한 깊이 있는 시야를 제공합니다. IT 서비스 관리(ITSM) 팀 역시 네트워크 가시성을 확보하기 위해 네트워크 트래픽 분석을 적극적으로 활용하는 경우가 많습니다. 다른 대안들보다 유리한 점이 많을 뿐 아니라, 제공하는 기능도 훨씬 다양합니다.
넷플로우 분석은 어떻게 수행하나?
궁극적으로 네트워크의 성능, 보안, 가용성은 IP 트래픽을 얼마나 잘 특징지어 이해하느냐에 달려 있습니다. 넷플로우 분석에서는 다양한 도구를 활용해 트래픽 흐름 데이터를 철저하고 깊이 있게, 그리고 통찰력 있게 분석하고 문제를 해결합니다.
자주 묻는 질문(FAQ)
넷플로우는 SIEM인가요?
SIEM 솔루션은 에이전트 없이 로그를 수집하는 방식을 흔히 사용합니다. 이 방식에서는 장비가 생성한 로그 데이터가 보안이 유지된 상태로 통합 SIEM 서버로 자동 전송됩니다. 별도 에이전트 없이 로그를 수집할 수 있으므로 장비에 가해지는 부하도 함께 줄어듭니다.
넷플로우는 암호화되나요?
넷플로우가 암호화되어 전송되는 경우 이를 그대로 수용하는 업체도 있습니다(예: Kentik). 또한 Equinix 데이터 센터와 연결되어 있다면 프라이빗 네트워크 인터커넥트(Private Network Interconnect)를 통해 더욱 높은 수준의 프라이버시를 확보할 수 있습니다.
넷플로우는 오픈소스인가요?
넷플로우 데이터를 수집하는 오픈소스 수집기도 존재합니다. 대표적인 예가 nProbe이며, 웹 인터페이스를 통해 데이터 패킷을 플로우 단위로 통합할 수 있습니다. IP 주소, 프로토콜, 처리량(throughput) 등을 기준으로 정렬하여 원하는 플로우를 손쉽게 찾을 수 있습니다.
스위치에서의 넷플로우란?
넷플로우는 시스코가 개발한 프로토콜로, 넷플로우 기능이 활성화된 IP 라우터나 스위치를 오가는 모든 IP 패킷을 수집하여 기록합니다. 따라서 스위치에서도 넷플로우를 통해 트래픽 흐름 정보를 얻을 수 있습니다.