CLIEN

본문 바로가기 메뉴 바로가기 보기설정 테마설정
톺아보기 공감글
커뮤니티 커뮤니티전체 C 모두의광장 F 모두의공원 I 사진게시판 Q 아무거나질문 D 정보와자료 N 새로운소식 T 유용한사이트 P 자료실 E 강좌/사용기 L 팁과강좌 U 사용기 · 체험단사용기 W 사고팔고 J 알뜰구매 S 회원중고장터 B 직접홍보 · 보험상담실 H 클리앙홈
소모임 소모임전체 ·굴러간당 ·아이포니앙 ·주식한당 ·MaClien ·일본산당 ·방탄소년당 ·개발한당 ·자전거당 ·AI당 ·이륜차당 ·안드로메당 ·콘솔한당 ·소시당 ·키보드당 ·PC튜닝한당 ·테니스친당 ·갖고다닌당 ·육아당 ·소셜게임한당 ·노젓는당 ·골프당 ·걸그룹당 ·퐁당퐁당 ·위스키당 ·나스당 ·바다건너당 ·클다방 ·IoT당 ·여행을떠난당 ·디아블로당 ·어학당 ·라즈베리파이당 ·달린당 ·3D메이킹 ·X세대당 ·ADHD당 ·AI그림당 ·날아간당 ·사과시계당 ·배드민턴당 ·야구당 ·농구당 ·블랙베리당 ·곰돌이당 ·비어있당 ·FM당구당 ·블록체인당 ·보드게임당 ·활자중독당 ·볼링친당 ·캠핑간당 ·냐옹이당 ·문명하셨당 ·클래시앙 ·요리한당 ·쿠키런당 ·대구당 ·DANGER당 ·뚝딱뚝당 ·개판이당 ·동숲한당 ·날아올랑 ·전기자전거당 ·e북본당 ·이브한당 ·패셔니앙 ·물고기당 ·도시어부당 ·FM한당 ·맛있겠당 ·포뮬러당 ·젬워한당 ·안경쓴당 ·차턴당 ·총쏜당 ·땀흘린당 ·하스스톤한당 ·히어로즈한당 ·인스타한당 ·KARA당 ·꼬들한당 ·덕질한당 ·가죽당 ·레고당 ·리눅서당 ·LOLien ·Mabinogien ·임시소모임 ·미드당 ·밀리터리당 ·땅판당 ·헌팅한당 ·오른당 ·영화본당 ·MTG한당 ·소리당 ·노키앙 ·적는당 ·방송한당 ·찰칵찍당 ·그림그린당 ·소풍간당 ·심는당 ·패스오브엑자일당 ·품앱이당 ·리듬탄당 ·Sea마당 ·SimSim하당 ·심야식당 ·윈태블릿당 ·미끄러진당 ·축구당 ·나혼자산당 ·스타한당 ·스팀한당 ·파도탄당 ·테스트당 ·빨콩이당 ·공대시계당 ·터치패드당 ·트윗당 ·가상화폐당 ·창업한당 ·VR당 ·시계찬당 ·WebOs당 ·와인마신당 ·WOW당 ·윈폰이당
임시소모임
고객지원
  • 게시물 삭제 요청
  • 불법촬영물등 신고
  • 쪽지 신고
  • 닉네임 신고
  • 제보 및 기타 제안
© CLIEN.NET
공지[점검] 잠시후 서비스 점검을 위해 약 30분간 접속이 차단됩니다. (금일 18:15 ~ 18:45)

사용기

전자기기 가정에서 쓰는 방화벽(firwwall) 후기 (feat. Untangle , Atomic Pi ) 27

9
2022-09-01 02:13:00 수정일 : 2022-09-01 15:23:08 118.♡.138.75
쉐도우

전 아래사건이후에  방화벽을 만들어 사용하고 있는데   

집에서도  방화벽이  인터넷에  직접 연결되고  무선공유기는 AP모드로 변경해 무선접속만 담당하고 있습니다. 


15년전쯤 회사에서  조그마한 자체 메일서버 한대와 웹서버를 운영한적이 있었는데  어느날 단지 인프라팀에게 연락이와서 살펴보니  서버가 해킹되어 엄청난 양의 이메일을 뿌려대는  좀비서버가 되어 있더군요.  단지내  전체트래픽의 95%를 차지하는... 

그일 이후에 방화벽에 관심을 가지게 되었고  IDS나 IPS에 관심이 생겼습니다. 


하드웨어는

처음엔 아톰보드에 랜카드 하나 추가하고 사용하다가  

나중에는  아래와 같은 럔포트6개 있는   1U서버  아톰 보드를  중국에서 구해다가  사용을 했습니다. 

6port_router.PNG

그러다가 하드커널의 Ordroid H2를 알고나서부터는  쭉 이보드만 사용을 하고 있죠. - J4105(4코어) 듀얼랜. 입니다.


odroidH2-11.PNG


방화벽 소프트웨어는  

처음에 몇년은   Endian이라는 이탈리아 회사의  전용소프트웨어를 사용했었고  

이후 새로운 방화벽을 찾다가  Pfsens, Opnsenese, Untangle을 테스트 해보고 untnagle로 낙점하여 사용해오고 있었습니다.


방화벽 전문업체들은 보통 자사 전용장비로 팔지만  장비에 올리는 소프트웨어를 기능을 약간 제한하여 공개소프트웨어로 올립니다.- 요즘은 커뮤니티 버전이라고 하더군요. 


untnagle은 대시보드도 pfsense보다 이쁜편이고  몇가지 주요기능들이 유료로 빠져있긴하지만  꽤 쓸만합니다. 

다만 예전버전들은 UEFI를 지원하지 않아  최신하드웨어에  OS를 설치하기에  좀 여려운점이 있습니다.

특히 일반 SSD나 HDD가 아닌 eMMC를 사용하는 장비는  부트로더가 설치되지 않고 에러가 나버리는 증상때문에 설치가 어려웠습니다.


지난주  Odroid h2장비를 가지고 놀다가  바이오스 펌웨어 업그레이드를 하게 되었고..  이참에 모든 장비의  업그레이드를 하게 되었습니다.   헤놀로지,  우분투서버,  그리고 언탱글 방화벽.. 

문제는 방화벽의 펌웨어를 업데이트하고 나서  부트로더가 깨져서 부팅이 안되는 불상사가.. 

재빨리 언탱글 최신버전을 구해서 재 설치를 시도했는데   최신버전은 uefi도 지원하는걸로 바뀌었는데 왜 부트로더를 못쓰고 마지막에 에러가 나는지. 모르겠더라구요.  

그래서 임시로 급하게  pfsense를 깔았다가... 왠지 맘에 안들어서  opnsense를 설치하고  일단 한숨을 돌렸습니다. 


인텔의 삽질 그리고 물량부족.

저전력이라는 이유로  예전부터 아톰보드를 좋아했었습니다.  윈도우 깔고 실사용으로는 성능이 너무 떨어지지만 간단한 서버 24시간 돌리기에는 최적으로 보였거든요. 

그러다가 J4105를 만났는데.  4코어에   4K도 지원해서  TV옆에 미디어PC로 놓기도 좋고.  시놀로지 918에 들어가는 cpu라 헤놀로지 만들기도 좋고.  외부장치 안달면 10W로 충분.  NVME에 HDD달고 맥스로 돌려도  소비전력이 15-18W/h 정도밖에  안되었거든요. 

그런데  이놈의 J 시리즈는 툭하면 물량부족에 시달려 보드를 구할수가 없습니다. 신제품에 밀리거나  주력제품에 밀려 생산이 잘 안되니 제품자체가 항상 판매완료나   입고예정 모름.. 

그런데   DSM 7.1이 올라간  헤놀로지 설치하고 나니  나스가 몇대 더 필요해져서   보드가 필요해졌습니다. 

그러다  방화벽으로 쓰던 녀석을 더 낮은 성능의 보드로 바꿔도 될거 같은데 라는 생각으로 전환되더니  


예전에 사두고 방치한  AtomicPi를 사용해보기로 다시한번 생각합니다. 

atomicpi.PNG

3년전쯤 어느날 갑자기 나타만 싱글보드.  30불정도의 가격에  Intel Atom x5-Z8350 quad코어를 탑재하고  2기가램에  16G eMMC. 다양한 확장.  라즈베리파이와 비교되던,  그런데 막상 받아보고선  어중간한 성능에 그냥 사용을 포기했습니다.  

램도 어중간. sata포트가 없어  디스크 달수도 없고.  메모리카드 슬롯으로 뭐 하기엔 좀 애매하고.. 등등... 

이보드는 사실 무슨 로봇프로젝트에 사용될 녀석이었는데  프로젝트가 무너지면서 남은 보드를  그냥 내다 판거죠. ㅎ 


사실 이녀석은 랜포트가 하나밖에 없어서  라우터용으로 사용하기엔 부적절합니다. 다만 USB3.0포트가 한개 있어서. 이걸 잘 이용하면  되지 않을까 생각한 하고.  아래 랜카드를 주문해놨었습니다. 

usblan.PNG


사실. 작년엔가 이미 세팅은 해놓고 예비로만 가지고 있었는데.  이녀석을 메인으로 사용해보기로 합니다.  


그런데.. opnsense로 구동하는  방화벽이 계속 문제를 일으킵니다.  

cpu 사용량과 램은 남아 있는데  왜 인지.  IPS패키지인 suricata는 돌다가 멈추고. unbound DNS도 자꾸 멈춰서  네트워크가 먹통되는 증상이  한시간에도 몇번씩..   pfsense도  설치해봤는데  불안하긴 마찬가지.. 

가족들은 인터넷이 왜 이러냐고 불만을 쏟아내더군요.   그래서 포기하려던 차에.. 


Untnagle을 다시 사용할 방법을 찾게 되었습니다.   UEFI를 지원하는 버전의 iso를 다운받아.  usb에 전용툴로 쓰지말고.  

FAT32로 포맷한 USB에  해당 iso를  마운트한후  복사해서 사용하는 방법이었습니다. 


해당방법을 이용하니 계속 문제가 있던  오드로이드에도  언탱글을 설치할수 있었고.  

바이오스 업데이트하기전 원래로 상태로 무사히 돌아오긴했지만 

마지막으로 아토믹파이에  언탱글을 설치해서 테스트를 해보게 되었습니다. 


결과는  아주 만족스럽습니다. 

사실 미려한 UI등으로 인해 언탱글이  pfsense보다 더 무거울 줄 알았는데 의외입니다.  

어쩌면 pfsense등을 최적화해서 사용못한 이유일수도 있겠다 싶긴한데. . 이미 늦었습니다.

언탱글 5년정도 쓰고나니 다른건 못쓰겠습니다. 


dash.PNG


일단 인터넷은 안정적으로 돌고 있습니다. opnsense에서 보던 먹통증상은 전혀없고.  장비 UI반응속도도 나쁘지 않습니다. 

iperf로 속도측정한 결과를 추가합니다.  


단일 전송시엔
[ ID] Interval Transfer Bandwidth
[ 4] 0.00-10.00 sec 448 MBytes 376 Mbits/sec sender
[ 4] 0.00-10.00 sec 448 MBytes 376 Mbits/sec receiver

-P 2 옵션으로 동시 전송 2개
[SUM] 0.00-10.00 sec 874 MBytes 733 Mbits/sec sender
[SUM] 0.00-10.00 sec 872 MBytes 732 Mbits/sec receiver

-P10 옵션일때
[SUM] 0.00-10.00 sec 1.05 GBytes 898 Mbits/sec sender
[SUM] 0.00-10.00 sec 1.00 GBytes 863 Mbits/sec receiver

정도 나왔습니다.


글이 또 두서없이 되버린거 같아 일단 이번 사태를 기록으로 남길겸 몇가지 정리해보면 


1. 방화벽 SW로는 untangle을 추천합니다.  - 저사양 하드웨어와도 잘 어울립니다.   년 50불에 홈버전 사용하시면 부가기능. 


2. AtomicPi보드는  USB 랜 추가하면 방화벽장비로 활용가능하다.. 


  - 여기에 pfsense나 OPNsense 설치시에는  부팅중에 멈추는데 부팅할때  부트메뉴에서 3번 들어가 아래 명령어 처리 필요

(해당 멈춤증상은  BSD계열 OS에서 똑같이 일어남 )

set hint.uart.0.disabled="1"

set hint.uart.1.disabled="1"

boot

이후  /boot/loader.conf 파일을  /boot/loader.conf .local로  복사후 /boot/loader.conf .local파일에 위 두줄 추가


3. 언탱글 설치때 마지막 부트로더 작성시  Grub에러 나면서 설치가 마무리 안되면     부팅 USB를 다시 만들어보자 

  - ISO파일을  write툴로 usb에 직접 쓰지말고  usb를 FAT32로 USB포맷후,  iso를 마운트하고 해당 내용을 카피해서 만들자. 



이상 참고하시라고 글 남겨봅니다. 

쉐도우 님의 게시글 댓글
  • 주소복사
  • Facebook
  • X(Twitter)
댓글 • [27]
훔훔
IP 69.♡.239.22
09-01 2022-09-01 02:43:06
·
Throughput은 어느 정도 나오나요?
요즘엔 아톰 기반 150-200불이면 2.5기가 랜 4포트 짜리 살수 있긴 하더군요
쉐도우
IP 118.♡.138.75
09-01 2022-09-01 07:07:37
·
@훔훔님 저 중간에 있는 6포트짜리 예전엔 150불에 세트 통째로 구했는데 말이죠.
Throughput은 주말에 테스트 한번 해보고 다시 댓글 달아드릴께요.
쉐도우
IP 118.♡.138.75
09-01 2022-09-01 14:23:52
·
@훔훔님시간이 되서 방금 테스트를 해보았습니다. (iperf3 사용, 9100f,1700x 기가비트랜 )

단일 전송시엔
[ ID] Interval Transfer Bandwidth
[ 4] 0.00-10.00 sec 448 MBytes 376 Mbits/sec sender
[ 4] 0.00-10.00 sec 448 MBytes 376 Mbits/sec receiver

-P 2 옵션으로 동시 전송 2개
[SUM] 0.00-10.00 sec 874 MBytes 733 Mbits/sec sender
[SUM] 0.00-10.00 sec 872 MBytes 732 Mbits/sec receiver

-P10 옵션일때
[SUM] 0.00-10.00 sec 1.05 GBytes 898 Mbits/sec sender
[SUM] 0.00-10.00 sec 1.00 GBytes 863 Mbits/sec receiver

정도 나왔습니다.
훔훔
IP 24.♡.236.210
09-02 2022-09-02 12:55:38
·
@쉐도우님
와 자세한 답변 감사합니다.
idzero
IP 59.♡.114.129
09-01 2022-09-01 05:42:18
·
좋은 정보 감사합니다. 마침 방화벽 고민중이었는데 참고 됐습니다.
쉐도우
IP 118.♡.138.75
09-01 2022-09-01 07:09:06
·
@Era.Morgeta님 감사합니다. 참고가 되셨다니 다행입니다.
예전에 endian에서 언탱글 넘어올때 오버헤드가 좀 큰거 같은 느낌이었는데.
최적화가 잘 되어 있는지 아니면 너무 익숙해져서 인지 더 잘 돌아서 약간 의외였습니다.
유령회원님
IP 221.♡.58.124
09-01 2022-09-01 09:24:29
·
한가지 궁금한게 있는데, 보통 공유기에서 제공하는 방화벽 대비 어떤 부분에서 이익이 있나요? 기본적인 포트 차단이나 DDoS 방어 정도는 지원해주는 것 같은데, 저도 고민 중이거든요. 가정에서 라우터에서 제공하는 방화벽 대비 이걸 앞단에 뒀을 때, 더 좋은점이 있나해서...
쉐도우
IP 118.♡.138.75
09-01 2022-09-01 09:29:56
·
@유령회원님님 제가 유용하게 쓰는 기능은 IDS와 IPS인데요. suricata를 기반으로 서비스됩니다. 룰셋은 계속 업데이트되구요.

그리고 고급공유기에도 가끔 있을수 있는기능인데. 100%는 아니지만 특정국가를 통채로 막을수도 있구요. 일반 공유기보다는 훨씬더 정교하게 제어할수 있다고 봐요
고등어
IP 138.♡.21.234
09-01 2022-09-01 09:55:35
·
패스워드 로그인 막고 fail2ban 정도만 설치하면 보안 걱정은 따로 안해도 됩니다.
다이여트
IP 221.♡.27.193
09-01 2022-09-01 09:56:56 / 수정일: 2022-09-01 09:59:21
·
20년전에는 삽질하면서 메일 서버 구축하는게 유행이었는데 이제는 '웬만하면 메일 서버는 사서 쓰세요' 가 되어 버린 것 같습니다.
사.랑
IP 211.♡.99.61
09-01 2022-09-01 10:20:51
·
firwwall 시행착오 중인데... 정보 감사합니다...
이해하면
IP 121.♡.255.52
09-01 2022-09-01 12:36:09
·
10년 전쯤 열심히 알아봤던 소프트웨어 들이네요 1U에 구축한다고 열심히 삽질하던 시기가 있었지요 ㅎㅎ
칭찬해
IP 1.♡.195.64
09-01 2022-09-01 13:19:20
·
11x11cm면 사이즈가 정말 작네요
17x17cm짜리가 itx mini가 가장 작은 줄 알고 그거만 알아봤는데, 저 정도 크기면 공간 차지 거의 없고 좋네요
쉐도우
IP 118.♡.138.75
09-01 2022-09-01 14:32:54
·
@스누스누님 atomic pi를 활용한건 실은 불용품 활용기에 가까워서요.. ^^;
하드커널에서 만든 H2 시리즈는 가지고 놀기 꽤 좋습니다. 나중에 품절 풀리면 한번 구해보셔요~
역성혁명
IP 14.♡.95.170
09-01 2022-09-01 14:32:07
·
개인 방화벽의 필요성이 아직까지 느껴지지 않지만 조만간 필요해질듯 합니다.
마음하늘
IP 118.♡.2.107
09-01 2022-09-01 16:26:39
·
대부분의 일반 시용자분들은 IPS 같은 것에 생소해서 필요성 자체를 잘 모르지 않을까 합니다 ㅜ ㅜ 혹여나 기회 되시면 필요 사용하는 방식이나 셋팅이나 하는 더 기초적인 내용도 알 수 있으면 좋겠습니다.
n54L
IP 121.♡.130.110
09-01 2022-09-01 22:29:37
·
@마음하늘님 저도 동일한 요청입니다
FireS
IP 118.♡.204.129
09-02 2022-09-02 12:23:21
·
IPS는 시그니처 업데이트가 중요한데, 프리웨어가 큰 효용성이 있을지는 모르겠어요.
훔훔
IP 24.♡.236.210
09-02 2022-09-02 13:08:21
·
@FireS님 블랙리스트(Blocked 리스트라고 해야되나..)도 오픈소스로 있지 않나요?
AWS에서도 받아서 쓰라고 하던데..
또한지나가리라
IP 59.♡.197.196
09-04 2022-09-04 00:43:53
·
룰 업데이트를 걱정하기에 앞서 저는 오탐이 더 걱정됩니다.
그 많은 수리카타 룰을 다 올리고 모두 차단 걸지는 않으셨겠지만, 어떻게 운영하시는지 궁금하네요.
일하고 있는데 가족들이 갑자기 인터넷이, 게임이, XXX가 안된다고 수시로 연락올까봐요.
molla
IP 114.♡.119.220
09-05 2022-09-05 12:15:11
·
몇가지 궁금한 부분이 있습니다.
IPS/IDS 를 사용하신다고 했는데, IPS로 사용하신 걸까요? 아니면 IDS로 사용하신 걸까요?
IPS로 사용하면 네트워크 속도에 많은 영향을 끼쳤던 것으로 기억해서 질문드립니다.
그리고 속도 측정을 하셨는데, 이 방법도 궁금합니다. iperf로 속도 측정을 하신 걸로 봐선, 방화벽 기기에서 다른 기기로 iperf 를 테스트하신 것 같습니다. 이 경우에도 IPS/IDS를 거치는지 아닌지도 애매합니다. 설정에 따라서는 외부에서 들어와 다른 곳으로 나갈 때에만 IPS/IDS를 통과하도록 하는 경우도 있으니까요.
좀 더 정확한 성능 시험을 해 보시려면, 방화벽을 뺀 상태에서 외부와의 성능 측정 (벤치비나 통신사 등의 속도측정 툴을 이용하면 되겠지요.) 과 방화벽이 들어가 있는 상태에서 성능 측정을 해서 차이가 없는지 등을 확인하는 것이 더 맞지 않을까 싶습니다.
쉐도우
IP 211.♡.67.50
09-05 2022-09-05 13:02:37
·
@molla님 Untangle에 기본으로 탑재되어 있는 IPS는 suricata 기반입니다.
Intrusion Prevention이라는 이름으로 설치가 가능합니다.
당연한 이야기 이겠지만 무료버전이외에 유료버전으로 가면 더 많은 룰셋을 제공합니만 현재는 이정도에서 만족하고 있습니다.
쉐도우
IP 211.♡.67.50
09-05 2022-09-05 13:04:06
·
@molla님 아래와 같이 다양하게 세분화 되어 있는 룰셋을 사용합니다.
쉐도우
IP 211.♡.67.50
09-05 2022-09-05 13:04:31
·
@molla님 제 시스템에서 주로 블럭되는 시그니쳐 입니다.
쉐도우
IP 211.♡.67.50
09-05 2022-09-05 13:05:00
·
@molla님 생각보다 많이 걸려져서 나름 만족하면서 쓰고 있습니다.
쉐도우
IP 211.♡.67.50
09-05 2022-09-05 13:10:28
·
@molla님 속도 측정은 같은 장비를 내부망에 한대 더 설치해서
WAN (PC1) -파이어월 - LAN (PC2)로 연결하고
PC1에는 iperf server, PC2에는 iperf client를 각각 설치하고 테스트했습니다.

제가 100M랜을 사용하고 있고. 해당 장비를 통해 외부 속도테스트를 할때 100M이 속도는 잘 나옵니다.
다만 혹시 낮은 성능의 장비라 기본 NAT성능이 매우 낮을까봐 한번 테스트해보았습니다.

궁금증이 해결되셨는지 모르겠네요. ^^;
molla
IP 114.♡.119.220
09-05 2022-09-05 13:26:57 / 수정일: 2022-09-05 13:29:06
·
@쉐도우님
자세한 설명 감사드립니다. : )
전에 suricata 테스트했을 땐, IPS로 넣으면 성능에 많은 영향을 줬는데, 최적화를 잘 한 건지 성능이 괜찮게 나오는 것 같네요. 사양이 높은 장비도 아닌 듯 한데요.
삭제 되었습니다.
새로운 댓글이 없습니다.
이미지 최대 업로드 용량 15 MB / 업로드 가능 확장자 jpg,gif,png,jpeg,webp
지나치게 큰 이미지의 크기는 조정될 수 있습니다.
목록으로
글쓰기
글쓰기
목록으로 댓글보기 이전글 다음글
아이디  ·  비밀번호 찾기 회원가입
이용규칙 운영알림판 운영소통 재검토요청 도움말 버그신고
개인정보처리방침 이용약관 책임의 한계와 법적고지 청소년 보호정책
©   •  CLIEN.NET
보안 강화를 위한 이메일 인증
안전한 서비스 이용을 위해 이메일 인증을 완료해 주세요. 현재 회원님은 이메일 인증이 완료되지 않은 상태입니다.
최근 급증하는 해킹 및 도용 시도로부터 계정을 보호하기 위해 인증 절차가 강화되었습니다.

  • 이메일 미인증 시 글쓰기, 댓글 작성 등 게시판 활동이 제한됩니다.
  • 이후 새로운 기기에서 로그인할 때마다 반드시 이메일 인증을 거쳐야 합니다.
  • 2단계 인증 사용 회원도 최초 1회는 반드시 인증하여야 합니다.
  • 개인정보에서도 이메일 인증을 할 수 있습니다.
지금 이메일 인증하기
등록된 이메일 주소를 확인하고 인증번호를 입력하여
인증을 완료해 주세요.