2025. 11. 7. 12:30ㆍ네트워크
❤️ ZFW
Cisco 라우터에서 방화벽 기능을 구현하는 방식으로 기존 CBAC보다 발전된 형태이다.
ASA/PIX 방화벽처럼 Zone 단위로 트래픽 정책을 관리한다.
주요 용어
- Zone: 논리적 보안 영역
- Zone-pair: 두 Zone 간의 트래픽 방향 정의
- Policy-map: 어떤 트래픽을 허용/차단할지 정의
- Class-map: 어떤 트래픽을 Policy-map에서 참조할지 지정
ZFW은 인터페이스 기반인 CBAC보다 훨씬 세분화된 정책 관리가 가능하다.
🧡 ZFW 실습

1. zone 생성, 각 인터페이스에 할당
ZFW에서는 인터페이스를 zone으로 묶어 관리한다.
zone security 명령으로 보안 영역을 만들고 zone-member security 명령으로 인터페이스를 해당 zone에 할당한다.
# R2
zone security inside
zone security outside
int s1/0
zone-member security inside
exit
int s1/1
zone-member security outside
exit
# 확인
do show zone security

2. Zone-pair를 만든다.
ZFW는 기본적으로 zone 간 트래픽을 차단하기 때문에 통신을 허용하거나 차단하려면
Zone-pair로 두 zone을 묶어 트래픽 방향을 정의해야 한다.
# R2(config)
zone-pair security Outbound source inside destination outside
# 확인
do show zone-pair security

3. CPL(Cisco Policy Language)을 이용하여 보안정책을 정의한다.
클래스맵은 어떤 트래픽을 정책에 적용할 것인지를 정의한다.
해당 클래스맵은 ACL이 허용한대로 모든 트래픽에 정책이 매칭된다.
# R2
ip access-list extended acl-out
permit ip any any
exit
# 클래스맵 생성
class-map type inspect class-outbound
match access-group name acl-out
exit
폴리시맵은 매칭된 트래픽을 어떻게 처리할지 정의한다.
inspect로 설정 시 트래픽을 검사하고 세션을 추적하여 통신을 살릴 수 있다.
# 폴리시맵 생성
policy-map type inspect policy-outbound
class type inspect class-outbound
inspect
클래스맵에서 특정 프로토콜을 지정하지 않아서 모든 프로토콜을 검사 대상으로 처리한다.

4. Zone-pair에 보안정책을 적용한다.
service-policy 명령을 이용해 보안정책(policy-map)을 Zone-pair에 적용한다.
이로써 ZFW는 실제로 트래픽을 검사하고 제어할 수 있게 된다!
zone-pair security Outbound
service-policy type inspect policy-outbound
내부>외부는 가능

외부>내부는 불가능

💛 R3>R1(외부>내부) Telnet 허용하기
외부>내부로 들어오는 인바운드 트래픽 중
Telnet 트래픽만 대상으로(클래스 맵) inspect 하도록 정책을 설정(폴리시 맵)하면 된다.
이후 zone-pair를 통해 서로 다른 zone 간의 트래픽 방향과 정책을 연결하면
지정된 방향으로만(source>destination) 정책이 적용된다!
# R2
# 클래스맵 생성
class-map type inspect class-inbound
match protocol telnet
exit
# 폴리시맵 생성
policy-map type inspect policy-inbound
class type inspect class-inbound
inspect
exit
exit
# Inbound zone-pair 생성 및 적용
zone-pair security Inbound source outside destination inside
service-policy type inspect policy-inbound

'네트워크' 카테고리의 다른 글
| ASA (Adaptive Security Appliance) (1) | 2025.11.17 |
|---|---|
| CBAC (Context-Based Access Control) (0) | 2025.11.07 |
| Extended ACL(Access Control List) 문법 핵심 정리 (0) | 2025.11.07 |
| ACL: RACL (Reflexive ACL) (0) | 2025.11.04 |
| OSPF 인증 (OSPF Authentication) (0) | 2025.11.03 |