AXGATE SSL VPN

Download 0
Last updated Jul 20, 2026

AXGATE SSLVPN - 해외 IP 로그인 성공

국내(KR)가 아닌 해외 공인 IP에서 VPN 로그인에 성공한 경우를 탐지하고, 해당 계정의 기존 접속 네트워크인지 여부를 함께 표시합니다.

Overview

Priority Medium
Type Stream
Log schema axgate-sslvpn-userauth
Message AXGATE SSLVPN - 해외 IP 로그인 성공: $user 계정이 해외 $src_ip ($src_country/$src_asn)에서 로그인 성공 ($profile_match)
Output field order user, profile_match, src_country, src_asn, src_ip, is_known_path, session_id, tunnel_ip, _time, action, result
MITRE Techniques T1078· T1133
MITRE tactics TA0001 Initial Access· TA0003 Persistence· TA0004 Privilege Escalation· TA0005 Defense Evasion
Referenced objects Network range 내부망 대역3· Behavior profile AXGATE SSLVPN 로그인 위치 프로파일2
Origin User proposal 이정표

Query

1| search action == "login" and lower(result) == "success" 2| matchnet invert=t field=src_ip guid="bb994ca4-1471-4b91-89f2-99a61bd529b5" verify=f 3| lookup geoip src_ip output country as src_country, asn as src_asn 4| search src_country != "KR" and src_country != "--" 5| eval is_known_path = matchbehavior("2783dd5d-6741-50b5-a721-2b5478009a85", user, src_asn), profile_match = if(is_known_path, "기존경로", "신규경로")

AXGATE SSL VPN 수집 모델에 대해 아래 쿼리를 적용하여 실시간 탐지를 수행합니다. 사용자 인증 로그 중 로그인 성공 이벤트에서 내부망 대역(사설 IP) 출발지를 제외하고, geoip로 조회한 출발지 국가가 KR이 아닌 경우를 탐지합니다. geoip가 국가를 판정하지 못하면 --를 반환하므로 이 값도 제외합니다. 탐지된 로그인에 대해 matchbehavior() 함수로 AXGATE SSLVPN 로그인 위치 프로파일에 (계정, 출발지 ASN) 조합이 있는지 확인하여 profile_match 필드에 기존경로 또는 신규경로로 표시합니다. 해외이면서 신규경로인 로그인은 우선 분석 대상이고, 해외이면서 기존경로인 로그인은 해외 주재원·반복 출장자의 정상 접속일 가능성이 높습니다.

Target logger models

  • AXGATE SSLVPN syslog

Threat analysis

국내 사용자 중심 조직에서 해외 IP의 VPN 로그인 성공은 유출된 계정 정보를 이용한 원격 접속일 가능성이 있습니다. 공격자는 피싱·정보탈취 악성코드로 수집한 VPN 계정을 해외 인프라에서 사용하는 경우가 많으며, 로그인 성공 후 VPN 터널을 통해 내부망에 직접 접근할 수 있습니다. 국내 호스팅이나 프록시를 경유하는 공격은 이 규칙으로 탐지되지 않으므로, 신규 위치 로그인 규칙과 함께 운영하는 것을 권장합니다.

False positives

해외 출장자, 해외 주재원, 해외 법인 직원의 정상 접속이 탐지됩니다. profile_match가 기존경로로 반복 발생하는 계정은 출장자 예외 목록(룩업 등)을 만들어 탐지 예외 조건으로 추가하여 조정합니다. 해외 법인이나 협력사가 있는 조직은 허용 국가 조건(src_country != "KR")에 해당 국가를 추가하여 조정합니다. 해외 리전의 클라우드·보안 서비스(SASE, 원격 브라우저 등)를 경유해 VPN에 접속하는 구성이면 해당 서비스의 출발지 대역을 예외 처리합니다.

Response actions

해당 사용자에게 해외 체류·출장 여부를 확인하고, 본인 접속이 아니면 즉시 VPN 세션을 종료하고 비밀번호를 초기화합니다. profile_match가 신규경로인 경우 우선 대응하고, 동일 출발지 IP에서 다른 계정의 로그인 시도가 있었는지 추가로 조회합니다. 해외 접속이 업무상 필요하지 않은 조직은 SSL VPN 장비에서 국가 기반 접속 제한 정책 적용을 검토합니다.

No comments yet.