건물에서 방화벽은 불이 번지는 것을 방지하는 역할을 하는 것과 마찬가지로 컴퓨터 방화벽은 컴퓨터 바이러스가 여러분의 컴퓨터에 퍼지는 것을 방지하며 허가가 없는 사용자가 컴퓨터에 침입하는 것을 방지하는 역할을 합니다. 방화벽은 네트워크 상의 원격 사용자들이 여러분의 컴퓨터에서 접근할 수 있는 서비스의 종류를 결정합니다. 따라서 방화벽을 적절하게 설정하시면 여러분의 시스템 보안은 크게 증가시킬 수 있습니다. 인터넷에 접속된 모든 Red Hat Linux 시스템에 방화벽을 설정하실 것을 권장합니다.
Red Hat Linux 설치 프로그램의 방화벽 설정 화면에서 최상위 수준, 중간 수준 또는 방화벽을 설치하지 않음 중 한가지 보안 수준 선택할 수 있는 옵션을 비롯하여 방화벽 통과를 허용할 특정 장치, 접근을 허용할 서비스 및 포트를 설정하셨습니다.
설치가 완료된 후에도 보안 수준 설정 도구를 사용하여 시스템의 보안 수준을 변경 가능합니다. 마법사 기반 프로그램을 선호하신다면, 13.2 절을 참조하시기 바랍니다.
Red Hat 보안 수준 설정 도구를 시작하시려면, 패널에서 주 메뉴 버튼을 클릭하신 후 시스템 도구 => 보안 수준 설정을 선택하시거나 쉘 프롬프트 (예, XTerm이나 GNOME 터미널)에서 redhat-config-securitylevel 명령을 입력하십시오.
풀다운 메뉴에서 원하시는 시스템 보안 수준을 선택해 주십시오.
최상위 수준을 선택하시면, 여러분이 특별히 허락하지 않은 접속은 인정되지 않습니다. 기본적으로 다음과 같은 접속만을 허용합니다:
DNS 응답
DHCP — DHCP를 사용하는 네트워크 장비나 프로그램은 설정하여 사용하실 수 있습니다.
최상위 수준의 보안을 사용하시면 다음의 사항은 허용되지 않습니다:
능동 모드 FTP (대부분의 FTP 클라이언트에서 기본적으로 사용되는 수동 모드 FTP는 제대로 작동될 것입니다.)
IRC의 DCC 기능을 통한 파일 전송
RealAudio™
원격 X 윈도우 시스템 클라이언트의 접속
현재 여러분의 시스템이 인터넷에 접속되어 있으며, 서버로 운영하실 계획이 아니라면, 이 보안 수준을 선택하시는 것이 가장 안전합니다. 부가적으로 다른 서비스가 필요하실 경우에는 사용자 설정 항목을 선택하여 방화벽 통과를 허락할 특정 서비스를 설정하실 수 있습니다.
![]() | 알림 |
|---|---|
중간 수준이나 최상위 수준의 방화벽을 선택하시면, NIS나 LDAP와 같은 네트워크 인증 방식이 작동하지 않을 것입니다. |
중간 수준으로 방화벽을 설정하시면, 시스템 상의 특정 자원에 대한 원격 네트워크 접속을 허용하지 않을 것입니다. 기본적으로 다음과 같은 자원에 접근하는 것이 허용되지 않습니다:
1023 이하의 포트 — 이 포트들은 표준으로 예약되어 있는 포트이며, 대부분 FTP, SSH, telnet, HTTP, NIS와 같은 일반적인 서비스를 제공하는데 사용됩니다.
NFS 서버 포트 (2049) — NFS는 원격 서버와 로컬 클라이언트에서 모두 사용되지 않습니다.
원격 X 클라이언트에서 지역 X 윈도우 시스템의 화면을 표시.
X 폰트 서버 포트 (xfs는 네트워크를 청취하지 않도록 기본 설정되어 있습니다; 폰트 서버의 설정에는 이 포트값이 비활성화되어 있습니다).
RealAudio™와 같은 자원은 허용하면서 동시에 일반 시스템 서비스로의 접속은 차단하기를 원하시면, 방화벽을 중간 수준으로 설정하십시오. 방화벽을 통해 허락할 특정 서비스가 필요하신 경우에는 사용자 설정 항목을 선택하시기 바랍니다.
![]() | 알림 |
|---|---|
중간 수준이나 최상위 수준의 방화벽을 선택하시면, NIS나 LDAP와 같은 네트워크 인증 방식이 작동하지 않을 것입니다. |
이 항목은 모든 접근을 허락하며, 어떠한 보안 검사도 하지 않습니다. 만일 신뢰할 수 있는 (인터넷이 아닌) 네트워크 상에서 시스템을 운영하고 계시거나, 나중에 더욱 세밀한 방화벽 설정을 구상하고 계실 경우에만, 이 방법을 사용하시기 바랍니다.
신뢰하는 장치를 추가하시거나, 특정 서비스에 접근하는 것을 허락하기 위해서는 사용자 설정 항목을 선택하십시오.
신뢰하는 장치를 선택하시면, 그 신뢰한 장치로부터 들어오는 트래픽은 모두 허용합니다; 즉 선택된 장치는 방화벽 규칙에서 제외되는 것입니다. 예를 들어, 로컬 네트워크를 운영하고 있지만 PPP 다이얼 업을 통해 인터넷에 연결되어 있다면, eth0를 선택하여 로컬 네트워크로부터 들어오는 모든 트래픽을 허용하실 수 있습니다. eth0를 신뢰하는 장치로 선택한다는 것은 그 이더넷(Ethernet) 상 모든 트래픽을 허용하는 것을 의미합니다. 하지만 ppp0 인터페이스는 여전히 방화벽에 제한받게 됩니다. 인터페이스 상의 트래픽을 제한하시려면, eth0이 체크되지 않은 상태로 남겨둡니다.
인터넷과 같은 공동 네트워크에 연결된 장치를 신뢰하는 장치로 선택하는 것을 권장하지 않습니다.
이 항목에서 방화벽을 통해 허락할 특정 서비스를 선택하실 수 있습니다. 주의할 점은, 웍스테이션-유형으로 설치하실 경우에는 이 서비스의 대부분이 시스템 상에 존재하지 않습니다.
DHCP의 질의와 응답 및, DHCP를 사용하여 IP 주소를 결정하는 네트워크 인터페이스를 허용합니다. DHCP는 일반적으로 활성화되어 있으며, DHCP가 활성화되지 않으면 컴퓨터는 더이상 IP 주소를 얻지 못하게 됩니다.
Secure SHell (SSH)는 원격 기계에 로그인하여 명령을 실행하는데 사용되는 도구 집합입니다. SSH 도구를 사용하여, 방화벽을 통하여 컴퓨터에 접근하실 계획이라면, 이 옵션을 사용하십시오. SSH를 사용하여 여러분의 컴퓨터에 원격적으로 접근하기 위해서는 openssh-server 패키지를 설치하셔야 합니다.
텔넷은 원격 컴퓨터에 로그인하기 위한 프로토콜입니다. 텔넷 통신은 암호화되지 않고 네트워크 침입으로부터 아무런 보안을 제공하지 않습니다. 들어오는 텔넷 접근을 허용하는 것은 권장하지 않습니다. 인바운드 텔넷 접근을 허용하시려면, telnet-server 패키지를 설치하셔야 합니다.
HTTP는 Apache(와 다른 서버들)을 통하여 웹 페이지를 제공하는데 사용되는 프로토콜 입니다. 웹 서버를 운영하려고 하신다면, 이 옵션을 선택하십시오. 로컬 컴퓨터 상에서 웹 페이지를 개발하거나 보기 위해서는 이 옵션이 필요하지 않습니다. 웹 페이지를 구축하시려면 httpd 패키지를 설치하셔야 합니다.
WWW (HTTP)를 활성화 한다고 해서 HTTPS에 대한 포트를 열지는 않습니다. HTTPS를 활성화하기 위해서는, 그 외의 포트 영역에서 지정하셔야 합니다.
SMTP의 메일 수신을 허용합니다. 원격의 컴퓨터가 메일을 전달하기 위해 직접 여러분의 컴퓨터에 접속하는 것을 허락하신다면, 이 항목을 선택하십시요. ISP 업체의 POP3 또는 IMAP 서버에서 메일을 가져오거나, fetchmail과 같은 유틸리티를 사용하실 경우에는 이 항목을 선택하지 마십시오. 잘못 설정된 SMTP 서버는 원격의 컴퓨터가 스팸 메일을 보내기 위해 여러분의 서버를 이용할 수 있음을 주의하십시오.
FTP는 원격 파일을 전송하는데 사용되는 프로토콜 입니다. FTP 서버를 운영하려고 하신다면, 이 옵션을 선택하십시오. 이 옵션을 사용하시려면 wu-ftpd (그리고 아마도 anonftp) 패키지를 설치하셔야 합니다.
방화벽을 활성화하기 위해 확인 버튼을 클릭하시기 바랍니다. 확인 버튼을 클릭하신 후, 선택된 옵션들은 iptables 명령으로 해석되어 /etc/sysconfig/iptables 파일에 기록됩니다. 또한 선택된 옵션을 저장 후 즉시 방화벽이 활성화되도록 iptables 서비스가 시작됩니다.
![]() | 경고 |
|---|---|
/etc/sysconfig/iptables 파일에 방화벽을 설정하셨거나 방화벽 규칙이 존재하는 경우, 방화벽을 사용하지 않음을 선택하신 후 변경 사항을 저장하기 위해 확인 버튼을 클릭하신다면 이 파일이 삭제될 것입니다. |
선택하신 옵션들은 /etc/sysconfig/redhat-config-securitylevel 파일에 기록되어, 다음에 응용 프로그램이 시작될 경우에도 설정을 복구 가능합니다. 수동으로 이 파일을 편집하지 마십시오.
iptables 서비스가 부팅시 자동으로 시작되도록 활성화하시려면, 자세한 내용을 13.3 절에서 참조하시기 바랍니다.