본문 바로가기
FortiGate/Security Profile

Application control로 차단했지만, 주고 받는 byte 카운트 표시

by 에티버스이비티 2022. 5. 16.

Application Control 기능으로 특정 Application을 차단했지만, 로그상에서 주고 받는 packet/byte가 표시되고 세션이 생성된다.

이유는 Application의 인식은 IPS engine에 의해 수행되고, Layer 7 데이터를 분석하여 Application을 인식하고 차단하게 된다. 예를 들어 "BitTorrent"를 차단하게 되면, TCP hanshake하여 세션이 생성되고, 이후 주고 받는 packet을 layer7 분석하여 "BitTorrent"를 인식하고 차단하게 된다.

그렇기 때문에 특정 Application을 차단하더라도, Application을 인식하기 전에 주고 받는 데이터와 세션이 생성되게 된다.

차단된 Application Log

 

하지만 ICMP, DNS, NTP Protocol의 경우 IPS Engine이 아니라 Kernel에서 인식 가능하다. IP Header의 Protocol Number 또는 port number를 이용하여 Kernel에서 인식하게 된다.

이런 경우 바로 차단하기 때문에 주고 받는 packet은 없다.

ICMP 차단 로그

 

댓글