범위 애플리케이션 정보

범위 애플리케이션은 기존 HTTP / HTTPS 트래픽뿐만 아니라 DDoS 보호, TLS 암호화, 사용자 지정 규칙 정책을 TCP 및 UDP 서비스까지 확장합니다. 이러한 앱은 단순한 웹 트래픽을 넘어 TCP 기반 서비스를 보호하고 IBM Cloud CIS 내에서 포괄적인 보안 및 성능 이점을 제공합니다.

범위 애플리케이션 사용 사례

범위 애플리케이션의 사용 사례는 다음과 같습니다:

기업 VPN 게이트웨이 보호
한 회사가 원격 근무 직원을 위해 VPN을 노출합니다. 범위 애플리케이션은 DDoS 공격 중에도 VPN을 계속 사용할 수 있도록 하면서 원본 IP를 마스킹합니다.
NAT 및 네트워크 장치 보호
NAT(네트워크 주소 변환) 장치는 인바운드 및 아웃바운드 트래픽을 관리합니다. 범위 애플리케이션은 안정적인 연결을 유지하면서 남용을 방지합니다.
파트너가 액세스할 수 있는 데이터베이스 보안
MySQL 또는 PostgreSQL 데이터베이스는 신뢰할 수 있는 파트너가 액세스합니다. 범위 애플리케이션을 사용하면 데이터베이스 서버를 개방형 인터넷에 노출시키지 않고도 트래픽을 안전하게 전달할 수 있습니다.
공동 작업 및 타사 통합 보호
Zoom 또는 Microsoft Teams 과 같은 협업 플랫폼과 통합하는 회사. 트래픽은 알려진 제한된 IP 범위에서 발생하므로 범위 애플리케이션을 사용하면 이 트래픽이 DDoS 활동으로 잘못 분류되는 것을 방지하면서 중단 없이 통과할 수 있습니다.

범위 애플리케이션 WAF 지원 사용 사례

범위 애플리케이션은 레이어 7( HTTPS ) 또는 레이어 4( TCP )에서 작동하도록 구성할 수 있으며, 이는 WAF 검사 적용 여부를 결정합니다. 다음 사용 사례에서는 애플리케이션 유형 및 트래픽 처리 모델에 따라 WAF 지원이 어떻게 달라지는지 설명합니다.

HTTPS- 기반 범위 애플리케이션에 대한 WAF 검사 활성화

애플리케이션에 레이어 7 보호가 필요한 경우 HTTPS 유형(예: 포트 9443)의 범위 애플리케이션을 사용합니다.

이 구성에서는 TLS 핸드셰이크가 CIS 에지에서 종료됩니다. CIS 엣지에서 TLS 이 종료되면 트래픽이 해독되고 WAF에서 검사합니다. CIS 는 트래픽을 오리진으로 전달하기 전에 트래픽을 다시 암호화하여 CIS 와 오리진 간의 안전한 통신을 보장합니다.

그 결과 트래픽이 백엔드 서비스에 도달하기 전에 검사 및 보호되며 CIS 과 오리진 간의 안전한 통신이 유지됩니다.

트래픽 흐름의 예입니다: Client → HTTPS:443 → CIS (WAF inspection) → HTTPS:9443 → Origin

WAF 지원 없이 TCP- 기반 Range 애플리케이션 사용

layer 4 프록시가 필요한 서비스의 경우 범위 애플리케이션( TCP )을 사용합니다.

이 구성에서 CIS 은 전송 계층에서 작동하며 TLS 을 중지하거나 layer 7 트래픽을 검사하지 않습니다. 트래픽이 TCP 으로 전달되므로 페이로드가 해독되지 않고 WAF에 의해 평가되지 않습니다.

결과적으로 WAF 보호가 적용되지 않습니다. 대신 CIS 은 트래픽을 오리진으로 직접 전달하면서 DDoS 보호, IP 마스킹, 보안 TCP 프록시와 같은 네트워크 수준의 기능을 제공합니다.

트래픽 흐름의 예입니다: Client → TCP → CIS (L4 proxy/DDoS protection) → TCP → Origin

지원되는 프로토콜 및 사용 사례

애플리케이션 유형에 따라 CIS 에지에서 오리진으로 트래픽이 라우팅되는 방식이 결정됩니다:

  • TCP 또는 UDP: CIS 트래픽을 오리진으로 직접 프록시하려는 경우 사용합니다.
  • HTTP 또는 HTTPS: 엣지 기능 또는 봇 관리에 필요하며 트래픽은 CIS 파이프라인을 통해 라우팅됩니다.
  • RDP: DDoS 보호 및 액세스 제어 기능이 내장된 원격 데스크톱 프로토콜(RDP)을 사용하여 안전하게 연결하세요.
  • SSH: 원본 IP를 노출하지 않고도 SSH를 통해 원격 서버에 안전하게 액세스할 수 있습니다.
  • Minecraft: DDoS 완화 및 향상된 네트워크 성능으로 Minecraft 서버를 보호하고 가속화하세요.

프로토콜별 제한 사항은 알려진 문제 및 제한 사항을 참조하세요.

보안 및 포트 구성

기본적으로 Range 애플리케이션은 모든 포트에서 수신 대기하므로 보안 감사 중에 문제가 발생할 수 있습니다. 그러나 Range 애플리케이션은 CIS 에 구성된 에지 포트의 연결만 명시적으로 프록시합니다.

범위 애플리케이션 IP의 모든 포트에서 TCP 핸드셰이크가 시작되면 CIS 이 엣지에서 핸드셰이크를 완료할 수 있습니다. 그러나 Range 애플리케이션에 대해 명시적으로 구성된 포트만 오리진에 프록시됩니다. 다른 포트에 대한 연결은 오리진에 도달하지 않고 에지에서 즉시 종료됩니다.

범위 애플리케이션은 요청된 포트에 대해 범위 애플리케이션이 구성된 경우에만 트래픽을 오리진으로 프록시합니다.