AXGATE 차세대 방화벽 (NF)

다운로드 0
업데이트 2026. 8. 10.

설치 매뉴얼

개요

AXGATE 차세대 방화벽(NF)이 Syslog로 전송하는 로그를 종류별 전용 파서로 수집·정규화하고, API 연동으로 위협 IP 차단과 정책·객체 조회를 지원하는 앱입니다. 세션, IPS, 애플리케이션, 안티바이러스 등 14종 로그를 종류별 스키마로 정규화합니다.

적용 범위

Note
소나 4.0.2502.0 이상에서 동작합니다. 본 앱은 AXGATE-NF-8000 모델 3.0.1.2 버전 기준으로 개발됐습니다. 차세대 방화벽 모델인 NF 계열을 위한 앱이며, 통합보안솔루션(UTM) 모델의 경우 AXGATE 차세대 방화벽 앱을 사용해주세요.

요구 사항

항목요구사항비고
장비 권한Syslog 전송 설정 변경 권한, API 키 발급 권한차단연동·확장 명령어 사용 시 필요
네트워크 허용UDP/514 (AXGATE NGFW → 소나 수집 노드, Inbound)Syslog 수집용, 방화벽 정책 반영
네트워크 허용HTTPS (소나 → AXGATE API 엔드포인트, Outbound)차단연동·확장 명령어 사용 시 필요
자격증명AXGATE API 키 (X-Axgate-Apikey)차단연동·확장 명령어 사용 시 필요

AXGATE NGFW(NF) 설정

Note
AXGATE NGFW(NF) 콘솔에서 Syslog 전송을 위한 사전 설정을 수행합니다. 이 단계가 누락되면 로그프레소가 로그를 받을 수 없습니다. 로그프레소 수집 노드를 Syslog 전송 대상으로 지정하고, 포트·프로토콜을 소나 수집기 설정과 일치시킵니다(기본 UDP/514). 본 앱의 파서는 Syslog facility로 로그 종류를 구분하므로, 수집 대상 로그 종류를 모두 전송하도록 설정해야 로그 유형별로 정상 분류됩니다.

API 키 발급

차단연동과 확장 명령어는 AXGATE API를 X-Axgate-Apikey 인증으로 호출합니다. AXGATE NGFW(NF) 콘솔에서 로그프레소 연동 전용 API 키를 발급하고, 접근 가능한 소나 서버 IP를 지정해야만 접근이 가능합니다. 발급한 API 키는 아래 접속 프로파일 설정 시 사용하므로 안전한 곳에 보관합니다.

AXGATE NGFW NF API 키발급 절차1

  1. 시스템 > 관리자 설정 > 관리자 메뉴로 이동합니다.
  2. API 키를 발급할 최고 권한 관리자(SuperUser) 를 선택 후, 수정 버튼을 클릭합니다.
  3. 관리자 계정 수정 창에서 API 키 관리 버튼을 클릭합니다.

AXGATE NGFW NF API 키발급 절차1

  1. 만료일(선택) 과 API 접근을 위해 로그프레소 소나가 설치된 서버의 IP를 허용 IP(필수) 로 설정 후 적용 버튼을 클릭합니다.
  2. API 키 발급 성공화면을 확인합니다. 생성된 키를 안전한 곳에 보관합니다.
Note
허용 IP 설정이 잘 못 된 경우 서버와의 통신이 제한됩니다. 반드시 설정해주세요.
로그 수집만 사용하고 차단연동·확장 명령어를 쓰지 않는 경우 이 단계는 생략할 수 있습니다.

로그프레소 수집 설정

소나에서 Syslog 수집기 추가

수집 > 수집기에서 추가 버튼을 클릭하고 아래 값을 입력합니다.

소나 수집기 추가 화면

구분항목설정
필수이름수집기를 식별할 고유한 이름
필수적재 위치/수집 위치로그프레소 플랫폼 구성에 따라 적합한 노드 선택
필수수집 모델AXGATE 차세대 방화벽 (NF) 선택
필수테이블FW_AXGATE_NF 로 시작하는 테이블 이름 입력 (예: FW_AXGATE_NF)
선택원격지 IP방화벽 로그를 전송하는 Syslog 클라이언트의 IP 주소 (일반적으로 방화벽 자신의 IP)

확장 기능 설정

접속 프로파일 추가

차단연동·확장 명령어가 AXGATE API를 호출할 때 사용할 자격증명을 등록합니다.

시스템 > 접속 프로파일에서 추가를 클릭하고 아래 값을 입력합니다.

소나 접속 프로파일 추가 화면

구분항목설정
필수이름접속 프로파일을 식별할 고유한 이름
필수식별자로그프레소 쿼리 등에서 사용할 접속 프로파일의 고유 식별자
필수유형엑스게이트 차세대 방화벽(NF) 선택
필수엔드포인트https://로 시작하는 AXGATE NGFW(NF) API 엔드포인트 URL
필수API 키AXGATE 접속용 API 키

차단연동 추가

실시간 탐지 또는 배치 탐지 시나리오로 탐지된 공격자의 IP 주소를 차단하도록 AXGATE NGFW(NF)와 연동하려면 차단 연동을 설정합니다. 소나의 주소 그룹에 등록된 IP 주소가 AXGATE NGFW(NF)의 블랙리스트에 등록되고, 주소 그룹에서 삭제되거나 유지 기간이 만료된 IP 주소는 블랙리스트에서 해제됩니다.

시스템 > 차단 연동에서 추가를 클릭하고 아래 값을 입력합니다.

소나 차단 연동 추가 화면

구분항목설정
필수이름차단연동을 식별할 고유한 이름
필수차단 연동 모델엑스게이트 차세대 방화벽 (NF) 선택
필수접속 프로파일위 단계에서 등록한 프로파일 선택
필수주소 그룹차단할 IP 주소 정보가 기록되는 주소 그룹 선택 또는 생성
선택라벨방화벽 블랙리스트 항목에 기록할 라벨 (기본값: Logpresso)
선택만료 기간(일)방화벽 블랙리스트 항목이 만료되기까지의 일수 (기본값: 365, 0이면 무기한)
선택차단 제외 IP차단에서 배제할 IP 주소를 쉼표로 구분해 입력
선택차단 방향IN은 해당 IP 발 트래픽, OUT은 해당 IP 착 트래픽을 차단 (기본값: BOTH)
Note
차단연동은 IP 주소를 AXGATE NGFW(NF)의 블랙리스트에 등록해 차단하며, 등록·해제 후 방화벽 설정을 자동으로 저장하므로 별도의 커밋이 필요하지 않습니다. IPv4·IPv6 주소를 모두 지원합니다.
Tip
차단 제외 IP에는 실수로 차단되면 장애로 이어질 수 있는 IP 주소를 등록합니다. 최소한 소나와 통신하는 방화벽 관리 IP 주소를 지정하는 것을 권장합니다. 여기에 등록된 주소는 주소 그룹에 추가되더라도 방화벽에 차단 등록되지 않습니다.

설치 후 검증

아래 쿼리로 수집이 실제로 동작하는지 최종 확인합니다.

table FW_AXGATE_NF
| search _time >= now() - 10m
| stats count
  • 정상: 10분 내 수집된 레코드 수가 1 이상
  • 비정상: 0이면 AXGATE NGFW(NF)의 Syslog 전송 설정과 수집 노드의 네트워크 도달 여부를 재확인합니다.

참고 자료