NETWORK · SECURITY · WIRELESS · MAINTENANCE
byunsk@nsnnet.co.kr|KO / EN
보안 솔루션2026-06-30

방화벽 교체와 VPN 구축, 자주 놓치는 설정들

방화벽 교체는 장비를 바꿔 끼우는 작업처럼 보이지만, 실제로는 정책을 옮기는 작업입니다. 현장에서 문제가 반복적으로 생기는 지점을 정리했습니다.

1. 쓰지 않는 정책을 그대로 옮기지 않습니다

오래 운영한 방화벽에는 이유를 아무도 모르는 정책이 쌓여 있습니다. 교체는 이걸 정리할 좋은 기회입니다.

  • 최근 사용 이력이 없는 정책 확인
  • 중복·상충 정책 정리

정책을 그대로 복사하면 기존의 보안 구멍까지 함께 옮겨집니다.

2. NAT과 정책 순서를 함께 검증합니다

장비 제조사가 바뀌면 NAT 처리 순서와 정책 평가 순서가 다를 수 있습니다. 같은 규칙을 넣어도 동작이 달라지는 주요 원인입니다. 특히 외부 공개 서비스(웹, 메일, VPN)는 전환 전에 반드시 별도로 확인해야 합니다.

3. VPN은 양쪽 파라미터가 정확히 맞아야 합니다

사이트 간 VPN이 안 붙는 경우, 대부분 아래 중 하나가 어긋나 있습니다.

  • IKE 버전, 암호화·해시 알고리즘, DH 그룹
  • Phase 1 / Phase 2 수명(lifetime)
  • 양쪽 대상 네트워크 대역 정의
  • PFS 사용 여부

한쪽만 바꿔도 터널이 올라오지 않으므로, 상대 측 담당자와 값을 맞춘 뒤 작업하는 것이 확실합니다.

4. 원격 접속 VPN은 사용자 인증까지 확인합니다

장비만 설정하고 인증 연동(로컬 계정, AD/LDAP, OTP)을 빠뜨리면 사용자 단계에서 막힙니다. 접속 후 내부망 접근 범위와 DNS 설정도 함께 확인해야 실제 업무가 가능합니다.

5. 전환 시간과 롤백 계획을 정합니다

  • 업무 영향이 적은 시간대에 진행
  • 기존 장비 설정 백업 확보
  • 실패 시 되돌릴 기준과 절차를 미리 합의
  • 전환 후 핵심 서비스 체크리스트로 검증

롤백 계획이 없으면 문제가 생겼을 때 판단이 늦어지고, 그만큼 다운타임이 길어집니다.

6. 전환 후 지속적 모니터링을 진행합니다

전환 당일에는 정상으로 보여도, 월말 배치나 분기 마감처럼 특정 시점에만 발생하는 통신이 뒤늦게 막혀 있는 것으로 드러나는 경우가 있습니다. 전환 이후에도 차단 로그와 트래픽 추이를 계속 확인하면 누락된 정책을 이른 단계에서 발견할 수 있습니다.

  • 차단 로그에서 반복적으로 걸리는 출발지·목적지 확인
  • 월말·분기 등 주기적으로만 발생하는 업무 통신 점검
  • 전환 전후 트래픽 패턴 비교
  • 발견된 누락 정책은 기록을 남기고 반영

앤에스앤넷은 Fortinet·NexG 등 방화벽 구축과 VPN 설정, 기존 장비 마이그레이션을 진행합니다. 교체를 검토 중이시면 현재 구성 검토부터 도와드립니다.