TIL

UFW Port DROP 문제 해결

하얀잔디 2026. 8. 7. 00:10

1.현상

  • 상황: 원내망 PC에서 외부 연계 서버(10.17.23.90)의 13443 포트로 통신 불량 발생.

 

  • 1차 확인: PC에서 Test-NetConnection 실행 결과 Ping은 가는데 TCP Port Connection 실패 (TcpTestSucceeded : False).
  • 2차 확인: 외부 연계 서버에서 tcpdump로 패킷 캡처 시, PC에서 보낸 [SYN] 패킷은 NIC에 수신되나 서버에서 [SYN-ACK] 응답을 보내지 않고 무응답으로 씹는 현상 확인.
  • 3차 확인: 서버 내부 Process(netstat)는 0.0.0.0:13443으로 정상 LISTEN 중이었으나, OS 방화벽(sudo ufw status) 확인 결과 13443 포트가 Allow 규칙에 누락되어 있음.

 

2. 원인

  • Ubuntu UFW(Uncomplicated Firewall)가 Active 상태일 때, 규칙 목록에 없는 Inbound TCP 패킷은 기본 정책에 의해DROP(무시)처리됨.
  • 이 때문에 L4 네트워크 방화벽이 열려 있어도 서버 OS 입구에서 패킷이 버려져 통신 장애가 발생함.

 

3. 조치 (UFW 포트 개설)

외부 연계용 주요 SSL/Proxy 서비스 포트  일괄 허용 처리함.

sudo ufw allow 13443/tcp

# UFW 정책 재적용 및 상태 확인
sudo ufw status

 

4. 운영 시 추가 점검 포인트 (교훈)

  • 방화벽 2중 체크 습관화:
    • L4/하드웨어 방화벽 열렸다고 끝이 아님. 서버 OS 방화벽(ufw, iptables, firewalld) 규칙 반영 여부 필수 확인.
  • UFW 서비스 추가/재부팅 시 동작 여부:
    • 서버 재부팅 시 UFW 규칙이 유지되는지(ufw status가 active 유지되는지) 확인 필요.
  • Troubleshooting 순서 명확화:
    • Ping  L4/네트워크  tcpdump (NIC 패킷 수신 여부)  OS 방화벽 (UFW)  Process Listen 상태 순으로 확인하면 원인 파악 엄청 빨라짐.