ZFW (Zone-based Policy Firewall)

2025. 11. 7. 12:30네트워크

❤️ ZFW

Cisco 라우터에서 방화벽 기능을 구현하는 방식으로 기존 CBAC보다 발전된 형태이다.

ASA/PIX 방화벽처럼 Zone 단위로 트래픽 정책을 관리한다.

 

주요 용어

  • Zone: 논리적 보안 영역
  • Zone-pair: 두 Zone 간의 트래픽 방향 정의
  • Policy-map: 어떤 트래픽을 허용/차단할지 정의
  • Class-map: 어떤 트래픽을 Policy-map에서 참조할지 지정

ZFW은 인터페이스 기반인 CBAC보다 훨씬 세분화된 정책 관리가 가능하다.

 

 

 

🧡 ZFW 실습

1. zone 생성, 각 인터페이스에 할당

ZFW에서는 인터페이스를 zone으로 묶어 관리한다.

zone security 명령으로 보안 영역을 만들고 zone-member security 명령으로 인터페이스를 해당 zone에 할당한다.

# R2
zone security inside
zone security outside

int s1/0
zone-member security inside
exit

int s1/1
zone-member security outside
exit

# 확인
do show zone security

생성된 zone 확인

 

 

2. Zone-pair를 만든다.

ZFW는 기본적으로 zone 간 트래픽을 차단하기 때문에 통신을 허용하거나 차단하려면

Zone-pair로 두 zone을 묶어 트래픽 방향을 정의해야 한다.

# R2(config)
zone-pair security Outbound source inside destination outside

# 확인
do show zone-pair security

 

 

 

3. CPL(Cisco Policy Language)을 이용하여 보안정책을 정의한다.

클래스맵어떤 트래픽을 정책에 적용할 것인지를 정의한다.

해당 클래스맵은 ACL이 허용한대로 모든 트래픽에 정책이 매칭된다.

# R2
ip access-list extended acl-out
permit ip any any 
exit

# 클래스맵 생성
class-map type inspect class-outbound
match access-group name acl-out
exit

 

 

폴리시맵매칭된 트래픽을 어떻게 처리할지 정의한다.

inspect로 설정 시 트래픽을 검사하고 세션을 추적하여 통신을 살릴 수 있다.

# 폴리시맵 생성
policy-map type inspect policy-outbound
class type inspect class-outbound
inspect

 

클래스맵에서 특정 프로토콜을 지정하지 않아서 모든 프로토콜을 검사 대상으로 처리한다.

 

 

4. Zone-pair에 보안정책을 적용한다.

service-policy 명령을 이용해 보안정책(policy-map)을 Zone-pair에 적용한다.

이로써 ZFW는 실제로 트래픽을 검사하고 제어할 수 있게 된다!

zone-pair security Outbound
service-policy type inspect policy-outbound

 

 

내부>외부는 가능

 

 

외부>내부는 불가능

 

 

 

 

💛 R3>R1(외부>내부) Telnet 허용하기

외부>내부로 들어오는 인바운드 트래픽 중

Telnet 트래픽만 대상으로(클래스 맵) inspect 하도록 정책을 설정(폴리시 맵)하면 된다.

이후 zone-pair를 통해 서로 다른 zone 간의 트래픽 방향과 정책을 연결하면

지정된 방향으로만(source>destination) 정책이 적용된다!

# R2
# 클래스맵 생성
class-map type inspect class-inbound
match protocol telnet
exit

# 폴리시맵 생성
policy-map type inspect policy-inbound
class type inspect class-inbound
inspect
exit
exit

# Inbound zone-pair 생성 및 적용
zone-pair security Inbound source outside destination inside
service-policy type inspect policy-inbound

 

외부>내부(Inbound) Telnet 허용된걸 확인