사용 매뉴얼
개요
대상 사용자: AXGATE 차세대 방화벽(NF)을 운영하며 로그프레소 소나로 방화벽 로그를 분석하고 위협 대응을 수행하는 보안 담당자·관제 인력
이 앱을 통해 다음 업무를 수행할 수 있습니다.
- 방화벽이 Syslog로 전송하는 14종 로그를 종류별 스키마로 정규화해 조회·통계·상관분석
- 확장 명령어로 방화벽의 보안정책·주소/서비스/시간/NAT 객체와 블랙리스트·화이트리스트를 조회하고 원격 변경
- 실시간·배치 탐지 결과를 차단 연동으로 방화벽 블랙리스트에 자동 반영해 공격자 IP 차단
기본 개념·용어
| 용어 | 의미 | 관련 문서 |
|---|---|---|
| FW_AXGATE_NF | 방화벽 로그가 적재되는 수집 테이블. 14종 로그가 한 테이블에 저장됩니다. | 설치 매뉴얼 참고 |
| log_type | 로그 종류를 구분하는 필드. SESSION, IPS, USERAUTH, AUDIT 등 14종 값을 가지며 종류별 조회의 기준입니다. | 세션 스키마 |
| 접속 프로파일 | 방화벽 Backend API 연결 자격증명(엔드포인트·API 키)을 저장하는 소나 객체. 확장 명령어·차단 연동이 사용합니다. | 설치 매뉴얼 참고 |
| 확장 명령어 | 소나 쿼리에서 방화벽 API를 호출해 설정을 조회·변경하는 명령어. 접두어는 axgate-ngfw-nf 입니다. | add-blacklist |
| 블랙리스트 / 화이트리스트 / 예외 | 방화벽이 차단(블랙리스트)·허용(화이트리스트)하는 IP 목록과, 블랙리스트에서 제외할 예외 목록입니다. | blacklist |
| 커밋(설정 저장) | 확장 명령어로 변경한 실행 중 설정을 방화벽에 영구 저장하는 작업. 커밋하지 않으면 재부팅 시 유실됩니다. | commit |
| 차단 연동 | 실시간·배치 탐지로 확인된 공격자 IP를 방화벽 블랙리스트에 자동 등록하는 소나 대응 기능입니다. | 설치 매뉴얼 참고 |
주요 화면·메뉴 경로
| 기능 | 경로 |
|---|---|
| 수집기 관리 | 수집 > 수집기 |
| 접속 프로파일 | 시스템 > 접속 프로파일 |
| 차단 연동 | 시스템 > 차단 연동 |
| 확장 명령어·쿼리 실행 | 분석 > 쿼리 |
| 실시간 탐지 규칙 | 정책 > 실시간 탐지 |
| 배치 탐지 규칙 | 정책 > 배치 탐지 |
| 주소 그룹 | 정책 > 주소 그룹 |
| 차단 처리 내역 | 대응 > 차단 내역 |
작업 시나리오
시나리오 1: 방화벽 차단 트래픽과 고위험 IPS 이벤트 조회
목적: 방화벽이 차단한 세션과 심각도 높은 침입 탐지(IPS) 이벤트를 확인해, 위협이 집중되는 출발지·목적지를 파악합니다.
사전 조건:
- Syslog 수집기가 동작 중이며 FW_AXGATE_NF 테이블에 로그가 적재되고 있어야 합니다(설치 매뉴얼의 "설치 후 검증" 완료).
- 로그 조회 권한이 있는 계정으로 로그인되어 있어야 합니다.
수행 절차:
- 분석 > 쿼리 화면으로 이동합니다.
- 최근 1시간 동안 차단(DENY/DROP)된 세션을 출발지 IP·목적지 국가별로 집계하려면 아래 쿼리를 실행합니다.
table FW_AXGATE_NF
| search _time >= now() - 1h and log_type == "SESSION" and in(action, "DENY", "DROP")
| stats count as blocked by src_ip, dst_country, action
| sort limit=20 -blocked
- 심각도가 high인 IPS 이벤트만 따로 확인하려면 아래 쿼리를 실행합니다.
table FW_AXGATE_NF
| search _time >= now() - 1h and log_type == "IPS" and severity == "high"
| stats count as events by src_ip, dst_ip, category, action
| sort limit=20 -events
결과 확인:
첫 번째 쿼리는 아래와 같은 레코드를 반환합니다.
| src_ip | dst_country | action | blocked |
|---|---|---|---|
| 192.0.2.1 | US | DROP | 42 |
| 192.0.2.5 | CN | DENY | 17 |
- blocked 값이 큰 출발지 IP가 반복적으로 차단되고 있다면 공격 시도로 의심할 수 있습니다.
- IPS 쿼리에서 category가 custom인 항목은 사용자 정의 시그니처에 탐지된 이벤트입니다.
실패 대응:
| 증상 | 원인 | 해결 |
|---|---|---|
| 결과 0건 | 수집 미동작 또는 조회 시간대에 로그 없음 | 설치 매뉴얼 "설치 후 검증"으로 수집 상태 확인, 조회 시간 범위 확대 |
| 특정 log_type만 0건 | 방화벽에서 해당 종류 로그 전송 미설정 | 방화벽 콘솔에서 해당 로그 종류의 Syslog 전송 활성화 |
시나리오 2: 탐지된 공격 IP를 방화벽 블랙리스트에 일괄 등록
목적: 시나리오 1에서 확인한 고위험 IPS 출발지 IP를 방화벽 블랙리스트에 한 번에 등록해 즉시 차단합니다.
사전 조건:
- 방화벽 Backend API 접속 프로파일이 등록되어 있고, 로그인 계정에 해당 프로파일 사용 권한이 부여되어 있어야 합니다(설치 매뉴얼의 "접속 프로파일 추가").
- 아래 예시는 접속 프로파일 식별자를 axgate_ngfw_nf 로 가정합니다.
수행 절차:
- 분석 > 쿼리 화면으로 이동합니다.
- 고위험 IPS 출발지 IP를 추출해 블랙리스트 추가 배치 명령어로 전달합니다. 배치 명령어는 각 입력 행의 src_ip 필드를 읽어 블랙리스트 항목을 만듭니다.
table FW_AXGATE_NF
| search _time >= now() - 1h and log_type == "IPS" and severity == "high"
| stats count by src_ip
| fields src_ip
| axgate-ngfw-nf-add-blacklist-batch profile=axgate_ngfw_nf label=logpresso-ips
- 변경 사항을 방화벽에 영구 저장하려면 이어서 커밋 명령어를 실행합니다.
결과 확인:
배치 명령어는 입력 행을 그대로 통과시키며 각 행에 처리 결과를 덧붙입니다.
| src_ip | _result | _error |
|---|---|---|
| 192.0.2.1 | SUCCESS | |
| 192.0.2.5 | SUCCESS |
- 모든 행의 _result가 SUCCESS이면 등록에 성공한 것입니다. 잘못된 IP 등으로 실패한 행은 _result가 FAIL이고 _error에 사유가 남습니다.
- 등록 결과는 아래 조회 명령어로 확인할 수 있습니다.
실패 대응:
| 증상 | 원인 | 해결 |
|---|---|---|
| 권한이 부여된 프로파일이 없습니다 오류 | 지정한 profile이 없거나 계정에 사용 권한 없음 | 시스템 > 접속 프로파일에서 프로파일 등록 및 권한 부여 |
| 등록은 됐으나 재부팅 후 사라짐 | 커밋 누락 | axgate-ngfw-nf-commit 실행으로 설정 저장 |
| 일부 행만 FAIL | 해당 행의 IP 형식 오류 | _error 사유 확인 후 원본 로그의 값 점검 |
주의사항
- 변경 후 커밋 필수: add/remove 계열 확장 명령어와 차단 연동은 방화벽의 실행 중 설정을 변경합니다. axgate-ngfw-nf-commit 으로 저장하지 않으면 방화벽 재부팅 시 변경 내용이 유실됩니다.
- 실제 장비 반영 주의: 확장 명령어의 add/remove와 커밋은 운영 중인 방화벽 설정을 실제로 바꿉니다. 대상 프로파일과 IP를 반드시 확인한 뒤 실행하세요.
- 화이트리스트·예외 우선: 차단 대상 IP가 화이트리스트나 블랙리스트 예외에 있으면 블랙리스트에 등록해도 차단되지 않습니다.
- 프로파일 권한: 확장 명령어는 로그인 계정에 접속 프로파일 사용 권한이 있어야 실행됩니다. 권한이 없으면 조회·변경 모두 거부됩니다.
- 배치 명령어의 부분 실패: 배치 명령어는 잘못된 입력 행을 건너뛰고 _result를 FAIL로 표시합니다. 실행 후 _result와 _error를 확인해 누락된 항목이 없는지 점검하세요.
관련 문서
- 설치 매뉴얼 — 최초 설치, 접속 프로파일 및 차단 연동 설정
- axgate-ngfw-nf-add-blacklist-batch — 탐지된 IP를 일괄 차단하는 명령어
- axgate-ngfw-nf-commit — 변경 설정을 방화벽에 저장하는 명령어
- AXGATE NGFW (NF) IPS 로그 스키마 — 침입 탐지 이벤트 분석 대상 스키마