둘 다 "접근 제어 목록(Access Control List)"이지만, 동작하는 계층과 판단 기준이 다릅니다.
네트워크 ACL (Network ACL)
네트워크 계층(L3/L4)에서 작동합니다. 패킷 단위로 "이 IP/포트는 통과시킬지 말지"를 결정합니다.
판단 기준:
예시:
특징:
애플리케이션 ACL (Application ACL)
애플리케이션 계층(L7)에서 작동합니다. 인증된 사용자/역할/리소스 단위로 "이 사람이 이 기능/데이터에 접근할 수 있는지"를 결정합니다.
판단 기준:
예시:
특징:
핵심 차이를 비유로 건물 보안으로 비유하면:
둘은 보완 관계 (Defense in Depth)
어느 하나만 쓰면 안 됩니다. 같이 써야 안전합니다.
외부 사용자 요청
↓
[네트워크 ACL] — IP/포트 차단, DDoS 방어, 허용된 대역만 통과
↓
[애플리케이션 ACL] — 로그인 확인, 권한 체크, 리소스 단위 통제
↓
비즈니스 로직 실행
네트워크 ACL만 있고 앱 ACL이 없으면 → 내부 직원이 모든 데이터를 다 볼 수 있음.
앱 ACL만 있고 네트워크 ACL이 없으면 → 외부에서 무차별 공격, 취약점 스캔에 그대로 노출.
한 줄 정리
계층이 다르니 역할도 다르고, 둘 다 있어야 제대로 된 보안이 됩니다.

| DNS/NTP 서버 역할은? (0) | 2026.06.03 |
|---|---|
| 통신 프로토콜 TCP, UDP, ICMP 차이, 사용 예시 (0) | 2026.04.30 |
| 네트워크 ip 통신에서 acl 처리랑 whitelist 처리 차이는? (0) | 2026.04.01 |
| ADC 형상관리 작업(OS 업그레이드) 의미 (L4 차이점) (0) | 2026.03.20 |
| TLS 버전은 누가 주체인가요? 어느 기관에서 업그레이드를 하고 배포를 하는지? (0) | 2025.11.13 |