
KH IEI PROJECT
(정보시스템구축) 정보시스템 구축·운영 기반 정보보안 전문가 양성과정A23(2) 1회차
이진호 강사 / 박민수 취업담임
2023. 05. 10 (A)
1 팀
방송편성조
| 팀장/팀원 |
정**(팀장), 김**, 박**, 안**, 유**
|
| 개요 |
"MDC 방송국은 드라마 제작에 들어가기 전, 외주업체와 계약을 맺기로 하였습니다. 이에 저희 보안팀은 방송국과 협력센터의 정보 침해와 유출을 대비하고자 자체적으로 보안감사를 진행하였고, 방송국 내 드라마 본부와 콘텐츠 협력센터의 기존 네트워크 보안이 빈약하다는 문제점을 파악하였습니다. 따라서, 드라마본부와 협력센터 직원들이 사용하는 서비스 및 네트워크, 외부 직원들이 사용하는 서비스 및 네트워크를 명확히 구분하고, 기존 방송국에 없었던 새로운 기술을 도입하는 등 보안성을 향상시키고자 해당 프로젝트를 진행하였습니다." |
| 구현기능 |
"FTP - 내부 직원 파일 공유 서비스 구현, 협력업체 고객 서버의 ftp 서버로 외주업체와 협력업체가 공동으로 파일 공유하는 서버 구축, chroot 적용해 특정 폴더만 사용하도록 설정 SSL - WEB, FTP, Mail 서버 암호화 구성 Mail(SMTP) - 메일 전송하기 위해 사용 Dovecot(IMAP) - 편지 전달 도중 패킷에서 내용이 보이지 않게 SSL 암호화 구성(포트: 993 사용) WEB - http, https(기본적인 Index.html 이용한 웹페이지 구성, ssl 암호화 구성) VLAN - 일반고객용 서버와 업무용 서버, DB 서버의 네트워크에 설정 DHCP - 드라마, 협력업체 내부망 직원 ip주소 할당 DB - Mysql (드라마 본부, 콘텐츠협력센터에 대한 데이터베이스 설정, 데이터베이스 실시간 데이터 백업 및 부하 분산을 위한 Replication 기능 구현) DNS - 일반고객용 서버(외부 사용자, 외주업체가 이용하는 외부 도메인 서버 주소 설정, 보조 DNS server 구성) - (전달자 설정을 해 zone 파일에 없는 도메인은 외부 DNS 서버에 질의하도록 설정) - 내부 업무용서버(일반고객용 서버에 있는 DNS 서버에 질의를 하고 내부 직원들만 접속할 수 있는 업무용서버의 주소를 받도록 설정) - 외부 DNS(외주업체에 일반고객용 서버의 DNS를 알려주도록 설정)NAT - 내부 사설망에서 DMZ로 나가기 위한 nat 구성, 방송국에서 외부로 나갈때 공인 ip의 개수를 줄이기 위한 nat 구성 스위치, 게이트웨이 이중화 - (LG, KT망으로 이중화, 네트워크 DMZ에서 STP, VRRP를 이용해서 이중화하여 게이트웨이가 각각 LG망, KT망으로 연결하도록 설정) 네트워크 DMZ - 드라마 일반고객용 서버, 협력업체 일반고객용 서버에 DMZ 범위가 설정되도록 방화벽 설정 crontab - DB백업을 위한 예약 작업(데이터베이스 데이터를 백업하여 매일 정시에 특정 데이터베이스 백업하도록 설정) chkconfig - 컴퓨터 시작시 자동으로 실행되는 ssh 켜지지 않도록 level 5에서 설정, 각 서비스 컴퓨터에서 사용되는 서비스 자동으로 켜지도록 level 5에 설정 firewall - 방화벽 드라마 본부, 협력센터, DB 오른쪽, 왼쪽, DMZ 오른쪽, 왼쪽에 방화벽 설정 및 각 서버에 대한 로그 기록을 var/log/messages에 남김 OSPF - DMZ에 있는 multilayer 스위치, KT, LG 라우터에 ospf 설정 원격 서비스 - Win10 원격 데스크톱 연결 구현(포트 : 3389 사용)" |
| 설계의 주안점 |
"1. 외부와 통신 가능하고 기존보다 보안이 향상된 네트워크 구성 2. DHCP를 이용한 네트워크 대역대 자동 할당으로 편의성 향상 3. SSL을 이용하여 암호화 통신 구성 4. 스위치/게이트웨이 이중화를 통한 트래픽 부하 분산 및 고가용성 보장 5. 방화벽(iptables)정책을 통한 네트워크 보안 강화 6. DB를 활용한 정보 관리" |
2 팀
KHospital
| 팀장/팀원 |
박**(팀장), 김**, 김**, 박**, 임**, 조**
|
| 개요 |
"KH병원의 네트워크 관리 부서에서 자체 사설 네트워크 망의 구축을 요청 받았습니다. KH병원의 물리적인 건물 구조와 부서, 보안 등을 모두 고려하여 적합한 네트워크를 구성 및 구현하기로 하였습니다." |
| 구현기능 |
"[Server] DHCP, DB, DB Backup, VNC, DNS, FTP, Mail, WEB, WAS [Network] VLAN, VRRP(Redundancy), NAT [Security] FW(Iptables), SSH, SSL/TLS, Backup" |
| 설계의 주안점 |
"* WEB Server와 DB Server 연동 * DB, 내부 네트워크 등의 보안을 위한 방화벽 구성 * 외부에서의 안전한 Website 접속을 위한 SSL 구성 * 외부에서 내부로 접근하는 네트워크 공격 차단 * 임직원의 편리한 DB 열람을 위한 WAS(PHP Website) 서비스 제공 * 관리자의 Server 관리를 위한 원격 접속(ssh) * 이중화(VRRP) 구성을 통하여 가용성 확보 * FTP를 사용하여 DB에서 활용되지 못한 이미지 파일 등을 추가로 활용 가능 * MAIL 서버를 통해 내부 임직원들이 메일을 활용할 수 있다 * 관리자가 DB관리를 위해 VNC를 활용하여 편리성 제공 * 임직원이 업무용과 외부 참조를 위한 PC를 구분하여 내부 네트워크 침입 방지 * 외부 참조를 위한 PC는 NAT를 이용하여 네트워크 보안 강화" |
3 팀
날아가삼
| 팀장/팀원 |
김**(팀장), 구**, 김**, 박**, 이**, 정**
|
| 개요 |
"코로나19 바이러스 종식으로 여행 수요가 크게 증가하였습니다. 그에 따라 소규모 국내 여행객이 많아지면서 신생 항공사의 설립이 늘어나는 추세입니다. 항공사 인프라 구성 전문 업체인 '날아가삼'은 신생 항공사 '날아에어(Flyair)'으로부터 본사와 지사의 네트워크 망 구축 의뢰를 받았습니다. 본 의뢰를 받아 날아가삼은 날아에어의 본사와 지사의 네트워크/서버 구축과 보안 설계를 진행하게 되었습니다. " |
| 구현기능 |
"1. 데이터베이스 서버 - MySQL, MySQL Dump(전체 데이터베이스 백업) 2. 보안 - iptables, ACL 3. 메인 서버 - Mail 서버, DHCP 서버, RAID 4. 네트워크 - VRRP/PVST(이중화), VLAN, Routing, NAT, OSPF" |
| 설계의 주안점 |
"MySQL - 운항 정보, 정비 정보, 고객 명단, 항공편 정보, 임직원 정보를 저장 MySQL Dump - 메인 데이터베이스 백업 ACL/iptables - 부서별 데이터베이스 접근 허용/차단 OSPF - 라우터 동적 라우팅 기능 구현 Mail 서버 - 항공사 내 파일 및 텍스트 전송 DHCP 서버 - 각 부서에 네트워크 대역 할당 RAID - 메인 서버 백업 NAT - 외부 인터넷 통신 VRRP/PVST - 이중화로 네트워크 오류시 대체 할 수 있는 장비 설정, 트래픽 분산 VLAN - 부서별 논리적 네트워크 분할 " |