IPS Inline 배포의 정의 및 아키텍처
IPS Inline(또는 In-line 모드)은 네트워크 기반 침입 방지 시스템(NIPS)의 배포 방식으로, 센서가 트래픽 경로상에 직접 위치하여 모든 패킷이 반드시 센서를 통과하도록 구성된다. 이는 패시브(passive) 모드와 다르게, 실시간으로 악성 패킷을 식별하고 차단할 수 있는 능력을 제공한다.
작동 원리 및 패킷 흐름
Inline 센서에서 패킷은 다음과 같이 처리된다: 클라이언트 → eth0(수신 인터페이스) → Snort/IPS(검사 및 결정) → eth1(송신 인터페이스) → 서버. 센서는 규칙 엔진을 이용해 각 패킷을 검사하고, 위협 시그니처 또는 이상 탐지 기준에 매칭되면 즉시 패킷을 드롭(drop), 리셋(reset) 또는 허용(allow) 결정을 수행한다. 결정은 되돌릴 수 없으므로, 오탐이 발생하면 애플리케이션이 즉시 영향을 받는다.
주요 실무 고려사항
Inline IPS는 높은 처리량 요구사항과 낮은 지연 시간을 동시에 만족해야 한다. 트래픽이 증가하면 센서는 일부 트래픽을 온전히 검사하지 않거나 낮은 우선순위 트래픽을 드롭하는 학습 모드를 적용해야 한다. 설정 변경 시 라이브 트래픽에 즉시 영향을 미치므로, 프로덕션 환경에 배포 전 광범위한 테스트와 튜닝이 필수적이다. 암호화된 트래픽(HTTPS, VPN)은 검사 불가능하며, 패킷 조작이나 정규화 등 제한적인 방어 기능만 사용 가능하다.