팔로알토 네트웍스 방화벽

다운로드 0
업데이트 2026. 5. 27.

VPN 미등록 피어 지속 접속 시도

IPSec VPN IKE 1단계 협상이 1시간 동안 100회 이상 반복 실패하는 외부 피어의 지속 접속 시도를 탐지합니다.

개요

중요도 상
유형 배치 탐지
실행 주기 매달/매일/매시/0분 0 * * * *
메시지 VPN 미등록 피어 지속 접속 시도: $src_ip ($peer_country / $peer_asn) — $cnt건
출력 필드 순서 src_ip, peer_country, peer_asn, cnt, first_seen, last_seen, _time, description, object, subtype, line
MITRE 기술 T1078
MITRE 전술 TA0001 Initial Access· TA0003 Persistence· TA0004 Privilege Escalation· TA0005 Defense Evasion
출처 사용자 제안 이정표

쿼리

1table from=$("from") to=$("to") *:FW_PALOALTO 2| search _schema == "paloalto-ngfw-system" 3| search event_id == "ike-nego-p1-fail-common" 4| rex field=description "peer IP (?<peer_ip_str>\d+\.\d+\.\d+\.\d+)" 5| eval src_ip = ip(peer_ip_str) 6| lookup geoip src_ip output country as peer_country, asn as peer_asn 7| eval peer_country = if(isnull(peer_country) or peer_country == "--", "미확인", peer_country) 8| stats count as cnt, min(_time) as first_seen, max(_time) as last_seen by src_ip, peer_country, peer_asn 9| search cnt >= 100 10| sort -cnt 11| join type=left src_ip [ 12 table from=$("from") to=$("to") *:FW_PALOALTO 13 | search _schema == "paloalto-ngfw-system" 14 | search event_id == "ike-nego-p1-fail-common" 15 | rex field=description "peer IP (?<peer_ip_str>\d+\.\d+\.\d+\.\d+)" 16 | eval src_ip = ip(peer_ip_str) 17]

최근 1시간 동안의 방화벽 시스템 로그에서 IKE 1단계 협상 실패(ike-nego-p1-fail-common) 이벤트를 선별하고, description에서 정규식으로 피어 IP를 추출합니다. 시스템 로그는 필드 정규화가 되어 있지 않으므로 rex를 전건에 적용하기 전에 _schema와 event_id 조건으로 먼저 걸러야 성능 저하를 막을 수 있습니다. IKE 1단계 협상 실패는 게이트웨이에 등록되지 않았거나 설정이 맞지 않는 피어에서 발생하므로, 피어 IP별 실패 횟수가 100회 이상인 경우를 탐지하여 대표 원본 로그를 근거로 결합합니다. geoip는 국가를 판정하지 못하면 null이 아니라 --를 반환하므로 이 경우 미확인으로 표시합니다. 국가 필드명을 src_country로 지정하면 티켓 스키마 필드와 겹쳐 메시지 치환 시 값이 비는 경우가 있으므로 peer_country를 사용합니다.

위협 분석

정상 터널은 사전에 피어 IP와 사전 공유 키가 등록되어 협상이 성공하므로, 미등록 피어가 시간당 수백 회씩 협상을 반복하는 것은 VPN 게이트웨이를 겨냥한 지속적인 공격으로 판단할 수 있습니다. 1~2회에 그치는 인터넷 광역 스캐닝과 달리, 특정 IP가 일정한 속도로 장시간 시도를 이어가는 패턴은 사전 공유 키 추측이나 취약점 공격 준비 단계일 수 있습니다. 여러 해외 IP가 같은 시각에 동시에 시도를 시작하고 비슷한 빈도를 유지하면 동일 공격자가 운영하는 인프라일 가능성이 높습니다.

오탐 유형

정상 피어도 재협상 과정이나 설정 변경 직후 일시적으로 실패할 수 있습니다. 정상 피어가 반복 탐지되면 해당 피어 IP를 주소 그룹으로 만들어 matchnet invert=t field=src_ip 조건(본문·join 서브쿼리 양쪽)으로 제외합니다. 협력사·지사 장비의 proxy ID나 사전 공유 키 설정 오류로 협상 실패가 대량 발생할 수 있습니다. object 필드의 터널명으로 원인 터널을 확인하고 터널 설정을 수정하거나 해당 피어를 예외 주소 그룹에 추가합니다. 임계치(시간당 100회)는 기본값입니다. 공격 시도가 많은 환경에서는 상향하고, 저빈도 지속 시도까지 보려면 하향하여 조정합니다.

대응 방안

탐지된 IP의 국가·ASN, 최초·최종 시도 시각을 확인하여 공격 지속 여부를 판단하고, 공격으로 확인되면 차단 대상으로 등록합니다. 방화벽 동적 주소 그룹(DAG) 등과 연계하면 차단 대상 등록 시 자동으로 차단되도록 구성할 수 있습니다. 방화벽 보안 정책에서 해당 IP의 UDP 500/4500 접근을 차단하고, IKE 게이트웨이가 허용된 피어 외의 협상에 응답하지 않도록 설정을 점검합니다. 동일 IP 또는 동일 대역에서 VPN 사용자 인증 시도가 있었는지 함께 조회합니다.

아직 댓글이 없습니다.