정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →

Published:

방화벽의 실용적 역사 - 1부: 초창기

by FireMon

Jody Brazil
FireMon CEO

이 글은 방화벽 입문서도 아니며, 방화벽의 역사를 종합적으로 다루려는 것도 아닙니다. 방화벽의 역사를 정리한 좋은 자료는 이미 많이 있습니다. 예를 들어 Wikipedia: https://en.wikipedia.org/wiki/Firewall_(computing). 또한 방화벽의 발명에 기여한 공로를 인정받아야 할 분들이 상당히 많지만, 이 시리즈에서는 모두 언급하지 못했습니다(관심이 있으시다면 Dark Reading의 좋은 기사를 참고하십시오: 누가 방화벽을 발명했는가). 이 글에서는 상용 방화벽과 이러한 기술의 도입을 이끈 시장 역학에 초점을 맞춥니다.

인터넷이 대중적으로 보급되기 시작한 비교적 초기(90년대 중후반)에 실무자로 일하면서, 저는 방화벽 기술이 빠르게 확산되고 발전하는 과정을 지켜보았습니다. 이 역사에 대한 제 시야는 제한적이었고, 기억 또한 완전하지 않습니다. 따라서 앞으로 이어질 몇 편의 게시글에서 이 이야기의 빠진 부분을 채울 수 있도록 여러분의 의견을 환영합니다.

90년대 중반, Check Point Technologies는 스테이트풀 인스펙션 방화벽을 출시했습니다. 당시 주요 경쟁 기술로는 라우터에 내장된 패킷 필터(예: Cisco IOS의 ACL)와 프록시(예: TIS Gauntlet 방화벽, Secure Computing Sidewinder 방화벽)가 있었습니다. 스테이트풀 인스펙션과 프록시 간의 주된 경쟁은 성능, 프로토콜 지원, 보안이라는 세 가지 전선에서 벌어졌습니다.

성능 측면에서 스테이트풀 인스펙션은 프록시보다 훨씬 빨랐습니다. 프록시는 세션마다 클라이언트 측과 서버 측 두 개의 TCP 연결을 수립했기 때문에 훨씬 많은 처리가 필요했습니다. 인터넷 사용이 증가하면서 대역폭 소비와 수요가 급격히 늘어났고, 그 결과 성능이 방화벽 구매의 핵심 기준이 되었습니다. 보안도 중요했지만, 인터넷 접속에 영향을 주는 병목 현상은 용납되지 않았습니다. 이 전선에서는 스테이트풀 인스펙션이 승리했습니다.

프로토콜 지원 측면에서 스테이트풀 인스펙션은 쉽게 적용할 수 있었고, 소스 코드 수정이 필요 없는 경우도 많았습니다. 반면 프록시는 새로운 애플리케이션을 지원하기 위해 프로토콜별 스택이 필요한 경우가 많았습니다. 게다가 90년대 후반에는 표준화가 거의 이루어지지 않았습니다. 새로운 애플리케이션을 개발하면 대개 새로운 서비스(프로토콜/포트 조합 - 예: tcp/3192)를 만들었습니다. 모든 애플리케이션의 공통 전송 수단으로 HTTP를 사용한다는 발상은 성능상의 영향과 초기 HTTP 사양의 동기식 통신 부재 등 여러 이유로 받아들여지지 않았습니다. 이는 새로운 프로토콜이 매우 빠른 속도로 만들어지고 배포되었음을 의미합니다. 그 결과, 이러한 새로운 프로토콜에 대한 고객의 지원 요구가 프록시 기반 방화벽의 지원 추가 역량을 앞질렀습니다.

거의 모든 방화벽 개념 증명(PoC)에서 방화벽이 고객의 네트워크 통신을 제대로 처리하지 못하는 문제가 발견되곤 했습니다. 프록시의 경우 이는 방화벽 공급업체에 티켓을 제출하거나 이상적이지 않은 우회 방법을 적용해야 함을 의미했습니다. 스테이트풀 인스펙션의 경우에는 새로운 서비스를 정의하거나 TCP 타임아웃을 조정하는 정도로 간단히 해결할 수 있었습니다. 스테이트풀 인스펙션 방화벽은 이러한 예기치 못한 문제를 더 쉽게 처리할 수 있음이 입증되었고, 그 결과 PoC 성공률이 높아져 궁극적으로 판매로 이어졌습니다. 보안도 중요했지만, 기존 또는 신규 애플리케이션의 통신을 중단시키는 것은 프록시의 용납할 수 없는 한계였습니다. 여기서도 다시 한 번 스테이트풀 인스펙션이 승리했습니다.

마지막으로 보안입니다. 어느 방화벽이 더 나은 보안을 제공하는지를 두고 치열한 논쟁이 있었습니다. 오늘날 대부분은 애플리케이션 인식 방화벽이 프로토콜 강제에서 행위 제어에 이르기까지 더 나은 보안을 제공할 수 있다는 데 동의할 것입니다. 안타깝게도 프록시의 경우 다른 한계들이 비즈니스 관점에서 너무 심각했고, "비즈니스에 부정적 영향을 주는 우수한 보안"은 "비즈니스 영향이 제한적인 꽤 괜찮은 보안"에 밀렸습니다.

그 결과 스테이트풀 인스펙션이 프록시와의 경쟁에서 승리했습니다. 이후 여러 해에 걸쳐 방화벽 기술에는 수많은 발전이 있었고 이에 대해서는 다음 게시글에서 다루겠지만, 스테이트풀 인스펙션이 이 초기 경쟁에서 승리했으며 오늘날까지도 방화벽 기술의 업계 표준으로 남아 있다는 점을 인식하는 것이 중요합니다.

2부: 관리의 가치

방화벽의 실용적 역사 - 1부: 초창기 | FireMon