AXGATE 차세대 방화벽 (NF)

다운로드 0
업데이트 2026. 8. 10.

사용 매뉴얼

개요

대상 사용자: AXGATE 차세대 방화벽(NF)을 운영하며 로그프레소 소나로 방화벽 로그를 분석하고 위협 대응을 수행하는 보안 담당자·관제 인력

이 앱을 통해 다음 업무를 수행할 수 있습니다.

  • 방화벽이 Syslog로 전송하는 14종 로그를 종류별 스키마로 정규화해 조회·통계·상관분석
  • 확장 명령어로 방화벽의 보안정책·주소/서비스/시간/NAT 객체와 블랙리스트·화이트리스트를 조회하고 원격 변경
  • 실시간·배치 탐지 결과를 차단 연동으로 방화벽 블랙리스트에 자동 반영해 공격자 IP 차단

기본 개념·용어

용어의미관련 문서
FW_AXGATE_NF방화벽 로그가 적재되는 수집 테이블. 14종 로그가 한 테이블에 저장됩니다.설치 매뉴얼 참고
log_type로그 종류를 구분하는 필드. SESSION, IPS, USERAUTH, AUDIT 등 14종 값을 가지며 종류별 조회의 기준입니다.세션 스키마
접속 프로파일방화벽 Backend API 연결 자격증명(엔드포인트·API 키)을 저장하는 소나 객체. 확장 명령어·차단 연동이 사용합니다.설치 매뉴얼 참고
확장 명령어소나 쿼리에서 방화벽 API를 호출해 설정을 조회·변경하는 명령어. 접두어는 axgate-ngfw-nf 입니다.add-blacklist
블랙리스트 / 화이트리스트 / 예외방화벽이 차단(블랙리스트)·허용(화이트리스트)하는 IP 목록과, 블랙리스트에서 제외할 예외 목록입니다.blacklist
커밋(설정 저장)확장 명령어로 변경한 실행 중 설정을 방화벽에 영구 저장하는 작업. 커밋하지 않으면 재부팅 시 유실됩니다.commit
차단 연동실시간·배치 탐지로 확인된 공격자 IP를 방화벽 블랙리스트에 자동 등록하는 소나 대응 기능입니다.설치 매뉴얼 참고

주요 화면·메뉴 경로

기능경로
수집기 관리수집 > 수집기
접속 프로파일시스템 > 접속 프로파일
차단 연동시스템 > 차단 연동
확장 명령어·쿼리 실행분석 > 쿼리
실시간 탐지 규칙정책 > 실시간 탐지
배치 탐지 규칙정책 > 배치 탐지
주소 그룹정책 > 주소 그룹
차단 처리 내역대응 > 차단 내역

작업 시나리오

시나리오 1: 방화벽 차단 트래픽과 고위험 IPS 이벤트 조회

목적: 방화벽이 차단한 세션과 심각도 높은 침입 탐지(IPS) 이벤트를 확인해, 위협이 집중되는 출발지·목적지를 파악합니다.

사전 조건:

  • Syslog 수집기가 동작 중이며 FW_AXGATE_NF 테이블에 로그가 적재되고 있어야 합니다(설치 매뉴얼의 "설치 후 검증" 완료).
  • 로그 조회 권한이 있는 계정으로 로그인되어 있어야 합니다.

수행 절차:

  1. 분석 > 쿼리 화면으로 이동합니다.
  2. 최근 1시간 동안 차단(DENY/DROP)된 세션을 출발지 IP·목적지 국가별로 집계하려면 아래 쿼리를 실행합니다.
table FW_AXGATE_NF
| search _time >= now() - 1h and log_type == "SESSION" and in(action, "DENY", "DROP")
| stats count as blocked by src_ip, dst_country, action
| sort limit=20 -blocked
  1. 심각도가 high인 IPS 이벤트만 따로 확인하려면 아래 쿼리를 실행합니다.
table FW_AXGATE_NF
| search _time >= now() - 1h and log_type == "IPS" and severity == "high"
| stats count as events by src_ip, dst_ip, category, action
| sort limit=20 -events

결과 확인:

첫 번째 쿼리는 아래와 같은 레코드를 반환합니다.

src_ipdst_countryactionblocked
192.0.2.1USDROP42
192.0.2.5CNDENY17
  • blocked 값이 큰 출발지 IP가 반복적으로 차단되고 있다면 공격 시도로 의심할 수 있습니다.
  • IPS 쿼리에서 category가 custom인 항목은 사용자 정의 시그니처에 탐지된 이벤트입니다.

실패 대응:

증상원인해결
결과 0건수집 미동작 또는 조회 시간대에 로그 없음설치 매뉴얼 "설치 후 검증"으로 수집 상태 확인, 조회 시간 범위 확대
특정 log_type만 0건방화벽에서 해당 종류 로그 전송 미설정방화벽 콘솔에서 해당 로그 종류의 Syslog 전송 활성화

시나리오 2: 탐지된 공격 IP를 방화벽 블랙리스트에 일괄 등록

목적: 시나리오 1에서 확인한 고위험 IPS 출발지 IP를 방화벽 블랙리스트에 한 번에 등록해 즉시 차단합니다.

사전 조건:

  • 방화벽 Backend API 접속 프로파일이 등록되어 있고, 로그인 계정에 해당 프로파일 사용 권한이 부여되어 있어야 합니다(설치 매뉴얼의 "접속 프로파일 추가").
  • 아래 예시는 접속 프로파일 식별자를 axgate_ngfw_nf 로 가정합니다.

수행 절차:

  1. 분석 > 쿼리 화면으로 이동합니다.
  2. 고위험 IPS 출발지 IP를 추출해 블랙리스트 추가 배치 명령어로 전달합니다. 배치 명령어는 각 입력 행의 src_ip 필드를 읽어 블랙리스트 항목을 만듭니다.
table FW_AXGATE_NF
| search _time >= now() - 1h and log_type == "IPS" and severity == "high"
| stats count by src_ip
| fields src_ip
| axgate-ngfw-nf-add-blacklist-batch profile=axgate_ngfw_nf label=logpresso-ips
  1. 변경 사항을 방화벽에 영구 저장하려면 이어서 커밋 명령어를 실행합니다.
axgate-ngfw-nf-commit profile=axgate_ngfw_nf

결과 확인:

배치 명령어는 입력 행을 그대로 통과시키며 각 행에 처리 결과를 덧붙입니다.

src_ip_result_error
192.0.2.1SUCCESS
192.0.2.5SUCCESS
  • 모든 행의 _result가 SUCCESS이면 등록에 성공한 것입니다. 잘못된 IP 등으로 실패한 행은 _result가 FAIL이고 _error에 사유가 남습니다.
  • 등록 결과는 아래 조회 명령어로 확인할 수 있습니다.
axgate-ngfw-nf-blacklist profile=axgate_ngfw_nf
| search src_start_ip == "192.0.2.1"

실패 대응:

증상원인해결
권한이 부여된 프로파일이 없습니다 오류지정한 profile이 없거나 계정에 사용 권한 없음시스템 > 접속 프로파일에서 프로파일 등록 및 권한 부여
등록은 됐으나 재부팅 후 사라짐커밋 누락axgate-ngfw-nf-commit 실행으로 설정 저장
일부 행만 FAIL해당 행의 IP 형식 오류_error 사유 확인 후 원본 로그의 값 점검

주의사항

  • 변경 후 커밋 필수: add/remove 계열 확장 명령어와 차단 연동은 방화벽의 실행 중 설정을 변경합니다. axgate-ngfw-nf-commit 으로 저장하지 않으면 방화벽 재부팅 시 변경 내용이 유실됩니다.
  • 실제 장비 반영 주의: 확장 명령어의 add/remove와 커밋은 운영 중인 방화벽 설정을 실제로 바꿉니다. 대상 프로파일과 IP를 반드시 확인한 뒤 실행하세요.
  • 화이트리스트·예외 우선: 차단 대상 IP가 화이트리스트나 블랙리스트 예외에 있으면 블랙리스트에 등록해도 차단되지 않습니다.
  • 프로파일 권한: 확장 명령어는 로그인 계정에 접속 프로파일 사용 권한이 있어야 실행됩니다. 권한이 없으면 조회·변경 모두 거부됩니다.
  • 배치 명령어의 부분 실패: 배치 명령어는 잘못된 입력 행을 건너뛰고 _result를 FAIL로 표시합니다. 실행 후 _result와 _error를 확인해 누락된 항목이 없는지 점검하세요.

관련 문서