CBAC (Context-Based Access Control)

2025. 11. 7. 10:51네트워크

❤️ CBAC

CBAC은 Stateful Firewall 기능을 갖추어 L7 트래픽이 제어 가능한 ACL이다.

 

Stateful Firewall

세션 상태를 추적하여 내부에서 시작된 트래픽의 응답만 허용하고

외부에서 시작된 트래픽은 차단한다.

 

 

동작방식

  1. 내부 > 외부 트래픽 감시: 내부에서 출발한 패킷을 CBAC가 감시한다. (state tracking)
  2. 임시 ACL 생성: CBAC이 설정된 인터페이스 방향으로 송수신 발생 시 임시 ACL이 자동 생성된다.
  3. 세션 종료 시 ACL 삭제: 세션 종료 시 해당 임시 ACL이 제거된다.

세션 종료 조건

  • TCP: FIN 패킷 후 5초 경과
  • UDP: 30초간 트래픽 X
  • DNS: 질의 후 5초 이내 응답 없으면 제거, 응답 시 즉시 제거
  • ICMP: 10초 이내 응답 없으면 제거

 

RACL vs CBAC

CBAC는 Stateful 기능으로 세션을 추적하여 ACL을 자동 생성하여 L7 까지 제어가 가능하다.

RACL과 달리 동적으로 ACL이 생성되므로 보안성, 유연성이 높다.

 

 

 

🧡 테스트 환경 구축

R2 s1/1 인터페이스에 CBAC을 설정하여 

R2가 내부(1.1.12.0)에서 외부(1.1.23.0)로 나가는 트래픽을 검사하여 정상적인 응답만 돌아올 수 있도록 허용하고

나머지 외부 요청은 차단해보자! (Stateful Firewall 역할 수행)

 

패킷 검사 규칙 정의

CBAC이 감시해야 하는 프로토콜을 정의한다.

내부>외부로 나가는 TCP, UDP, ICMP 트래픽을 감시하고 세션 정보를 저장한다.

# R2
ip inspect name mycbac tcp
ip inspect name mycbac udp
ip inspect name mycbac icmp

 

 

 

외부에서 들어올 트래픽 기본 ACL 정의

외부(1.1.23.3)와의 OSPF 통신은 항상 허용한다.

해당 ACL은 CBAC과 함께 적용된다. 나머지는 CBAC이 동적으로 임시 ACL을 생성해 허용한다.

# R2
ip access-list extended acl-in
permit ospf host 1.1.23.3 any

 

 

 

인터페이스 적용

s1/1 인터페이스를 통해 외부로 나가는 트래픽을 추적하도록 설정한다.

외부>내부로 들어오는 트래픽은 acl-in + CBAC이 만든 임시 ACL 규칙으로 제어한다.

# R2
int s1/1
ip inspect mycbac out
ip access-group acl-in in

 

 

 

R3 테스트용 서버 구축

# R3(config)
line vty 0 15
password cisco
login
transport input telnet

ip http server

 

 

 

💛 테스트 결과 확인

R1 > R3 Telnet 테스트(내부 > 외부)

성공한다.

 

show ip inspect sessions detail

CBAC이 현재 추적 중인 세션 목록을 상세히 확인할 수 있다.

 

telnet 세션을 종료하면 CBAC은 자동으로 삭제된다.

 

 

 

R3 > R1 PING, Telnet 테스트(외부 > 내부)

외부에서 내부로 접근하는 트래픽은 CBAC이 감지하여 자동 차단된다.

 

내부에서 외부로 나가는 tcp 요청은 다 허용해서 http 응답도 온다.

 

 

telnet은 거부하고, http만 허용하게 설정도 가능하다.

CBAC이 tcp가 아닌 http(포트 80)만 감시하도록 설정하면 된다!

# 이전 CBAC 삭제
no ip inspect name mycbac

# 새로운 CBAC 생성
ip inspect name mycbac http

int s1/1
ip inspect mycbac out

telnet 접속 거부
http만 동적으로 허용

 

'네트워크' 카테고리의 다른 글

ASA (Adaptive Security Appliance)  (1) 2025.11.17
ZFW (Zone-based Policy Firewall)  (0) 2025.11.07
Extended ACL(Access Control List) 문법 핵심 정리  (0) 2025.11.07
ACL: RACL (Reflexive ACL)  (0) 2025.11.04
OSPF 인증 (OSPF Authentication)  (0) 2025.11.03