
데브옵스
AWS Network Firewall 모범 사례 #3 : Suricata 규칙 그룹 사용
두줄요약
AWS Network Firewall에서 Standard와 Domain List, Suricata 규칙 그룹의 차이를 설명했습니다. 복잡한 제어와 로깅이 필요하면 Suricata 규칙 그룹 중심 구성이 유리했습니다.
핵심 내용
- AWS Network Firewall의 규칙 그룹 중 Standard, Domain List, Suricata의 동작 차이 비교
- 복잡한 조건, 로깅, 제어 유연성이 필요하면 Suricata 규칙 그룹 중심 구성이 유리
- Standard와 Domain List는 내부적으로 Suricata 규칙으로 변환되며, 일부 제약과 숨은 동작 존재
선택 이유
- Standard는 단순한 프로토콜, IP, 포트 제어에 적합
- Domain List는 HTTP/S 도메인 기반 아웃바운드 제어에 적합하지만 허용 로그와 Reject 제어에 제약
- Suricata는 HTTP 헤더, 메소드, 포트 범위, 페이로드, 탐지 필터 등 복합 조건 표현 가능
장단점
- Standard와 Domain List는 UI 기반으로 빠르게 작성 가능
- Suricata는 규칙 관리 부담이 크지만 표현력과 운영 유연성이 높음
- 규칙 그룹 혼용은 의도하지 않은 트래픽 처리 패턴을 만들 수 있음
적용해볼 점
- 복잡한 정책은 Suricata 규칙 그룹 하나로 통일해 관리 일관성 확보
- sid를 명시적으로 관리해 Alert Log 기반 추적성과 문제 해결성 향상
- 허용 트래픽까지 로그가 필요하면 Alert와 Pass 규칙 조합 검토
