💡 공식 FAQ

자주 묻는 질문 (FAQ)

RoamSwitch (Mac / Linux)의 기본 개요, 제로 텔레메트리 아키텍처, 자율 방어 메커니즘, 지원 환경 및 AI/MCP 연동에 관한 질문과 답변입니다.

🔍

🍎 기본 개요 및 핵심 개념

Q1. RoamSwitch for Mac이란 무엇인가요?
외부 데이터 전송을 일체 수행하지 않는 'Zero-Telemetry (제로 텔레메트리)'를 철저히 준수한 macOS 전용 제로 트러스트 자율 네트워크 보안 및 진단 도구입니다. Wi-Fi 환경에 따른 커널 패킷 필터(pf) 밀리초 자동 전환, 카나리 기반 랜섬웨어 암호화 탐지 및 Air-Gap 격리, 개발 서버 LAN 노출 방지, 미인가 포트 자동 차단, 비인가 USB 저장장치/BadUSB 키보드 방어, 18개 항목 종합 보안 진단 및 MCP 기반 AI 연동을 제공합니다.
Q2. 무료 버전(Free)과 Pro 영구 라이선스(일회성 구매)의 차이점은 무엇인가요?
무료 버전에서도 Wi-Fi 자동 감지, pf 기반 3단계 프로필 전환, 공유 서비스 자동 중지/복원, 18개 항목 수동 보안 진단, Wi-Fi 암호화 보안 경고, 포트/USB 모니터링(조회 전용)을 무제한으로 이용할 수 있습니다. Pro 영구 라이선스($19.99 / ¥2,980 일시불, 평생 무료 업데이트)는 랜섬웨어 실시간 탐지 및 Air-Gap 격리, 개발 서버 LAN 노출 격리, 비정상 포트 자동 차단, ARP 스푸핑 자동 대응, 게이트웨이 ARP/NDP 고정(예방), VPN 자동 터널 + 킬스위치(WireGuard/Tailscale 연동), 비인가 USB/BadUSB 방어, 웹/메일 다운로드 ClamAV 자동 검사 및 격리, 위험한 AI 모델(.pkl) 다운로드 감지, DNS 위협 보호, 링크 보호(/etc/hosts 싱크홀), 링크 안전성 진단, 클립보드 API 키 유출 방지, 신뢰할 수 없는 Wi-Fi 접속 시 블루투스 자동 차단, 자율 순찰, CSV/JSON 내보내기, 사용자당 2대의 Mac 이용 권한이 추가됩니다.
Q3. 기존 백신 프로그램이나 Little Snitch 같은 도구와의 차이점은 무엇인가요?
기존 백신이 알려진 시그니처에 대한 수동 스캔에 의존하는 반면, RoamSwitch는 Wi-Fi 접속 환경 변화를 밀리초 단위로 감지하여 커널 레벨(pf)에서 포트와 공유 서비스를 자율 차단하는 데 특화되어 있습니다. 또한 Little Snitch처럼 승인 팝업이 빈번하게 뜨는 대화형 방식과 달리, 신뢰 네트워크를 한 번 등록해 두면 일상 업무를 방해하지 않는 '제로 클릭(Zero-Click)' 완전 자동 방어를 실현합니다.
Q4. Zero-Telemetry(외부 통신 제로)는 어떻게 보장되나요?
앱 내부에는 분석(Analytics), 추적, 텔레메트리 전송 코드가 일체 포함되어 있지 않습니다. 개발사 Lafine은 보안 아키텍처 백서를 공개하여, 사용자가 직접 Wireshark나 tcpdump를 사용하여 외부 통신이 전혀 발생하지 않음을 직접 검증할 수 있도록 지원합니다.

⚙️ 기능 및 상세 사양

Q5. 네트워크별 보안 프로필 자동 전환(pf 제어)이란 무엇인가요?
접속한 Wi-Fi의 게이트웨이 MAC 주소(BSSID) 및 SSID를 즉시 식별하여 '신뢰(Home/Office)', 'Balanced(표준 보호)', 'Lockdown(공용 Wi-Fi/미등록)'의 3단계로 macOS 커널 패킷 필터(pf)를 자동 적용하는 기능입니다. 카페나 출장지에서 Mac을 여는 순간 불필요한 인바운드 수신 포트가 모두 차단됩니다.
Q6. 랜섬웨어 자율 탐지 및 Air-Gap 격리 기능은 어떻게 동작하나요?
주요 폴더(Desktop, Documents, Downloads 등)에 배치된 카나리(미끼) 파일 감시 및 FSEvents를 통한 대량 파일 변조/암호화 엔트로피 급증을 탐지하는 순간, 해당 프로세스를 즉시 동결(SIGSTOP)하고 pf를 통해 모든 외부 네트워크 통신을 차단(Air-Gap화)하며 파일 공유 서비스를 비상 중지하여 피해 확산을 막습니다.
Q7. 개발용 로컬 서버 LAN 노출 격리 기능이란 무엇인가요?
프론트엔드 개발(Vite, Next.js 등)이나 로컬 AI 서버(Ollama, LM Studio 등) 실행 시 0.0.0.0에 바인딩되어 동일 Wi-Fi 내 제3자에게 내부 엔드포인트가 노출되는 위험을 감지하고, 로컬호스트(localhost) 접속은 유지한 채 공용 LAN으로부터의 접근을 자동 차단·격리하는 기능입니다.
Q8. 공유 서비스(SSH / SMB / 화면 공유 / AirDrop) 자동 제어란 무엇인가요?
홈 LAN에서 파일 공유나 화면 공유를 활성화해 두었더라도, 신뢰할 수 없는 외부 Wi-Fi에 연결되는 즉시 SSH, SMB(파일 공유), VNC(화면 공유), AirDrop 등의 인바운드 수신을 자동으로 일시 중지하고, 신뢰 네트워크로 복귀하면 자동으로 복원합니다.
Q9. 비인가 USB 저장장치 가드 및 BadUSB 키보드 가드란 무엇인가요?
미등록 USB 저장장치 연결 시 자동 마운트 해제/추출(또는 읽기 전용 유지 후 ClamAV 검사)을 수행하며, 초고속 명령 주입을 시도하는 개조 USB 케이블이나 BadUSB(Rubber Ducky 등) 연결 시 키 입력을 일시 차단하고 승인 대화상자를 표시하여 물리 포트 공격을 방어합니다.
Q10. ARP 스푸핑 탐지 및 게이트웨이 고정(예방) 기능이란 무엇인가요?
동일 Wi-Fi 내 악성 기기가 게이트웨이를 사칭하여 통신을 도청·변조하는 중간자 공격(MitM)을 상시 감시하고, 탐지 시 비상 Air-Gap 격리를 수행합니다. 또한 미신뢰 Wi-Fi 접속 시 게이트웨이 및 DNS의 MAC 주소를 이웃 캐시에 고정하여 공격을 사전에 차단하는 예방적 고정 기능을 갖추고 있습니다.
Q11. DNS 위협 보호 및 웹·메일 다운로드 보호란 무엇인가요?
악성 C2 서버 및 피싱 사이트로의 DNS 질의를 로컬에서 차단(Quad9/Cloudflare/AdGuard 연동)하며, 브라우저나 메일에서 다운로드된 파일 및 위험한 AI 모델(.pkl/.pt)을 FSEvents로 실시간 감지하여 ClamAV로 자동 스캔 및 검역 격리합니다.
Q12. 링크 안전성 진단(Link Audit) 및 링크 보호란 무엇인가요?
메일이나 메신저로 수신된 링크를 클릭하기 전에 단축 URL 해제, 리다이렉션 추적, 유니코드 호모그래프 위장, 도메인 평판을 제로 텔레메트리로 로컬 분석합니다. 또한 명백한 피싱 사이트 접속을 로컬 /etc/hosts 싱크홀을 통해 자동 차단하는 링크 보호를 제공합니다.

💻 시스템 요구사항, 설치 및 설정

Q13. 지원하는 macOS 버전 및 CPU 아키텍처는 무엇인가요?
macOS 13 Ventura 이상을 지원합니다. Apple Silicon Mac (M1 / M2 / M3 / M4 이상) 전용이며, Intel Mac은 지원 대상에서 제외됩니다.
Q14. 왜 Mac App Store가 아닌 공식 웹사이트(.dmg)로 배포되나요?
RoamSwitch의 핵심 기능인 커널 패킷 필터(pf) 밀리초 제어 및 권한 데몬(SMAppService.daemon) 실행은 App Store의 샌드박스 정책상 불가능하기 때문입니다. Apple 공인 개발자 인증서로 코드 서명 및 공증(Notarization)된 안전한 .dmg를 https://lafine.net 에서 배포합니다.
Q15. 'Helper connection failed' 또는 'Operation not permitted' 오류 시 어떻게 해결하나요?
시스템 설정 → 일반 → 로그인 항목 및 확장 프로그램에서 '백그라운드에서 허용' 항목의 RoamSwitch 헬퍼를 켬(ON)으로 설정하십시오. 앱이 /Applications 폴더에 위치해 있는지 확인한 후 앱을 재시작하십시오.
Q16. 안티바이러스 기능을 켜면 RoamSwitch가 '데스크탑'과 '다운로드' 폴더 접근 권한을 요청합니다. 위험한 동작인가요?
아닙니다, 위험한 동작이 아닙니다. '웹·메일 보호' 기능은 브라우저나 메일로 다운로드된 파일을 도착 즉시 검사하기 위해, macOS의 표준 권한 시스템을 통해 데스크탑·다운로드·문서 폴더 접근 권한을 요청합니다. RoamSwitch는 이 확인 창이 뜨기 전에 앱 내에서 미리 설명을 제공하며, 이는 정상적인 시스템 권한(TCC)이지 무단 접근이 아닙니다. 검사는 모두 Mac 내에서 완료되며 파일 내용이 외부 서버로 전송되는 일은 전혀 없습니다(Zero Telemetry). 이 권한을 허용하고 싶지 않다면 이 기능을 꺼둔 채로 사용해도 DNS 위협 보호 등 다른 보호 기능은 정상적으로 계속 작동합니다.
Q17. 라이선스 이전이나 여러 대의 Mac에서 사용이 가능한가요?
Pro 영구 라이선스 1개로 동일 사용자가 소유한 최대 2대의 Mac(예: MacBook 및 Mac Studio)에서 사용할 수 있습니다. 새 Mac으로 이전 시 기존 Mac에서 인증을 해제하거나 고객지원 센터로 문의하시면 됩니다.

🤖 진단, AI 연동 (MCP) 및 개발자 도구

Q18. Mac 보안 종합 진단(15개 항목)에서는 무엇을 점검하나요?
FileVault 디스크 암호화, SIP(System Integrity Protection), Gatekeeper, 자동 보안 업데이트, XProtect 업데이트 상태, macOS 방화벽, 스텔스 모드, Wi-Fi 암호화 강도, ARP 스푸핑 상태, 외부 노출 포트 등 Mac의 핵심 보안 요소 18개 항목을 다각도로 점검하여 점수화(0~100점)합니다.
Q19. 번들로 제공되는 MCP 서버는 무엇이며 어떤 AI와 연동되나요?
Claude Desktop, Claude Code, Cursor, OpenCode, Google Antigravity 등의 AI 어시스턴트가 Mac의 보안 상태와 진단 보고서를 직접 조회할 수 있도록 설계된 표준 인터페이스(Model Context Protocol)입니다.
Q20. MCP를 통해 AI가 Mac 설정을 임의로 변경할 위험은 없나요?
전혀 없습니다. 번들 MCP 서버(RoamSwitchMCPServer)는 로컬 stdio 통신 기반의 '완전 읽기 전용(Read-Only)'으로 설계되었습니다. 프롬프트 인젝션 공격이 발생하더라도 AI가 방화벽을 변경하거나 시스템 설정을 수정할 수 없습니다.
Q21. 자체 앱이나 스크립트에서 RoamSwitch 진단 데이터를 활용할 수 있나요?
네. 공식 오픈소스 Swift 클라이언트 SDK RoamSwitchKit(SPM 지원)을 제공합니다. 몇 줄의 Swift 비동기 코드로 진단 점수, 개방 포트 목록, 가드 상태, 링크 안전성을 안전하게 가져올 수 있습니다.
Q22. USB 키보드가 갑자기 작동하지 않습니다. 고장인가요?
A. 고장이 아닐 가능성이 높습니다. RoamSwitch의 「불법 USB / BadUSB 키보드 가드」가 등록되지 않은 키보드를 감지해 일시적으로 입력을 차단하고 있을 수 있습니다. 연결 시 표시되는 승인 대화상자에서 「허용」을 선택하면 이후 정상적으로 사용할 수 있습니다(대화상자를 놓쳤다면 키보드를 다시 연결하면 재표시됩니다). 3분간 응답이 없으면 자동으로 입력이 해제됩니다. 해결되지 않으면 메뉴의 「USB / BadUSB 가드 설정…」에서 허용 목록을 확인하세요.
Q23. 각 보호 레벨(신뢰・표준 보호・최대 잠금)은 구체적으로 무엇이 다른가요? 잠금 중에도 인터넷을 사용할 수 있나요?
A. 네, 일반적인 웹 브라우징이나 메일, 채팅 등의 발신 통신(아웃바운드)은 어떤 보호 레벨에서도 제한되지 않습니다. 3단계의 차이는 「외부로부터의 수신(인바운드)을 어디까지 허용하는가」입니다. 🟢신뢰는 방화벽을 해제하고 공유 서비스(SSH/SMB/화면 공유)와 AirDrop도 허용합니다. 🟡표준 보호는 방화벽과 스텔스 모드로 외부 탐색을 차단하면서 공유 서비스는 유지합니다. 🔴최대 잠금은 방화벽 전체 차단・스텔스 모드에 더해 공유 서비스와 AirDrop도 중지합니다. 어떤 단계에서도 스스로 시작하는 통신(브라우징 등)은 방해받지 않습니다.

🐧 기본 개요 및 핵심 개념

Q1. RoamSwitch for Linux란 무엇인가요?
외부 데이터 전송을 일체 수행하지 않는 'Zero-Telemetry (제로 텔레메트리)'를 특징으로 하는 Linux 전용 무료 제로 트러스트 자율 네트워크 보안 및 진단 도구입니다. nftables 방화벽 자동 전환, 랜섬웨어 격리, 24개 항목 보안 종합 진단, MCP 기반 AI 연동을 단일 경량 바이너리로 제공합니다.
Q2. 기존 Linux 보안 도구(ClamAV, Lynis 등)와의 차이점은 무엇인가요?
기존 도구가 수동 파일 검사나 정기 감사에 머무는 반면, RoamSwitch는 Wi-Fi 환경에 따른 실시간 nftables 방화벽 규칙 자동 전환, 위협 감지 시 즉각적인 네트워크 자율 격리 등 실시간 자동 방어에 특화되어 있습니다.
Q3. Linux 버전의 소스코드는 오픈소스(OSS)인가요?
코어 바이너리는 무료 독점 소프트웨어(Community Edition, 비공개 소스)로 제공됩니다. 다만 클라이언트 SDK(Rust/Python) 및 MCP 서버 연동 규격은 GitHub에 오픈소스로 공개되어 있습니다.
Q4. 소스코드가 비공개인데 안전성을 어떻게 검증할 수 있나요?
개발사 Lafine은 완전한 투명성을 제공하기 위해 패킷 캡처 및 시스템 콜 검증 방법을 백서로 공개하고 있습니다. 사용자가 직접 tcpdump나 eBPF를 사용하여 외부 통신이 전혀 없음을 직접 검증할 수 있습니다.

⚙️ 기능 및 상세 사양

Q5. 'Zero-Telemetry'란 구체적으로 어떤 의미인가요?
보안 로그, 시스템 정보, 트래픽 이력, 진단 결과 등의 데이터가 개발사를 포함한 외부 서버나 클라우드로 전혀 전송되지 않음을 의미합니다. 모든 분석과 정책 처리가 로컬 Linux 머신 내에서 100% 완결됩니다.
Q6. nftables 방화벽 프로필 자율 전환이란 무엇인가요?
접속 중인 Wi-Fi의 게이트웨이 MAC 주소를 밀리초 단위로 식별하여 가정(Trusted), 사무실(Balanced), 공용 Wi-Fi(Lockdown) 환경에 최적화된 nftables 규칙을 자동으로 전환 적용합니다.
Q7. 랜섬웨어 자율 격리 기능은 어떻게 작동하나요?
카나리 미끼 파일 감시 및 fanotify/inotify + 샤논 엔트로피 분석을 통해 고속 암호화 징후를 감지하는 즉시 악성 프로세스를 SIGSTOP으로 동결하고 nftables를 통해 모든 외부 통신을 긴급 차단(Air-Gap화)합니다.
Q8. 비인가 USB 및 BadUSB 가드 기능은 어떻게 작동하나요?
미승인 USB 저장장치 연결 시 udev 연동을 통해 마운트를 보류하고 승인 대화상자(ClamAV 검사 옵션)를 표시합니다. 키보드로 위장하여 악성 명령을 주입하는 BadUSB는 evdev(EVIOCGRAB)를 통해 소프트웨어적으로 키 입력을 일시 배타 획득하고 승인 창을 표시하여 무단 명령 실행을 방지합니다(물리 포트 차단이 아닙니다).
Q9. VPN 자동 터널 및 킬스위치 기능은 어떻게 동작하나요?
신뢰할 수 없는 네트워크 연결 시 사용자가 설정한 WireGuard(.conf) 또는 Tailscale(Exit Node) 암호화 터널로 자동 연결합니다. 또한 nftables 킬스위치를 통해 터널 외부로 평문 패킷이 유출되는 것을 차단합니다(fail-closed, 옵트인).
Q10. 수동 링크 가드(피싱 차단)란 무엇인가요?
로컬 DNS 질의, TLS SNI, HTTP Host 헤더에서 대상 도메인을 추출하여 로컬 서명 위협 피드 및 브랜드 호모그래프 판정을 통해 피싱 접속을 경고·차단합니다(DoH 브라우저 포함, 외부 URL 전송 없음).

💻 동작 환경 및 지원 OS

Q11. 지원하는 Linux 배포판은 무엇인가요?
Ubuntu 22.04 / 24.04, Debian 12+, Linux Mint, Pop!_OS, Fedora, RHEL, CentOS Stream, openSUSE, Arch Linux, Raspberry Pi OS (64-bit) 등 systemd와 nftables를 사용하는 주요 배포판을 폭넓게 지원합니다.
Q12. 설치는 어떻게 진행하나요?
공식 저장소를 통해 설치할 수 있습니다. Ubuntu/Debian은 APT(lafine.net/apt), Fedora/RHEL은 DNF(lafine.net/rpm), openSUSE는 zypper(lafine.net/rpm), Arch Linux는 PKGBUILD/서명 tarball(lafine.net/linux/dl/)을 통해 설치 가능합니다.
Q13. 화면이 없는 헤드리스 환경(CUI/CLI)에서도 작동하나요?
네, 작동합니다. 데스크톱 환경에서는 GTK GUI 및 트레이 아이콘을 제공하며, 헤드리스 환경에서는 백그라운드 데몬, 'roamswitch' CLI 명령어, MCP 서버를 통해 완벽하게 모든 기능을 사용할 수 있습니다.
Q14. Linux 서버 환경에서도 사용할 수 있나요?
클라이언트 버전(현재 탭)은 워크스테이션이나 랩톱 등 네트워크 이동(로밍)을 하는 단말기에 최적화되어 있습니다. 클라우드 VPS나 데이터센터의 서버 장비에는 전용 헤드리스 버전인 "roamswitch-server"(무료·별도 패키지)를 이용해 주십시오. 인바운드 기본 차단, SSH 접속 차단 방지, eBPF 침입 탐지 등 서버 전용 기능을 탑재하고 있습니다. 자세한 내용은 "🖧 Linux 서버 버전" 탭을 참고해 주십시오.
Q15. 정식 서버 전용 버전 출시 계획이 있나요?
네, 이미 출시되었으며 클라이언트 버전과 마찬가지로 무료(Community Edition, 모든 기능 포함, 라이선스 인증 불필요)로 이용하실 수 있습니다. roamswitch-server 패키지로 APT / DNF / zypper / AUR에서 별도로 설치합니다.

🤖 진단 및 AI 연동 (MCP)

Q16. 24개 항목 보안 종합 진단(MCP 진단)에서는 무엇을 확인하나요?
Secure Boot, LUKS 전체 디스크 암호화, LSM(AppArmor/SELinux), 자동 보안 업데이트, SSH/Sudo 설정, sysctl 커널 강화, 외부 노출 포트, 브라우저 Safe Browsing, ARP 고정, DNS 위협 보호 등 24개 항목을 점검하고 표준 점수(0~100)를 산출합니다.
Q17. 진단 결과는 어떻게 확인할 수 있나요?
GTK GUI 대시보드 또는 터미널에서 'roamswitch status' 명령어를 실행하여 텍스트 기반(CLI)으로 최신 진단 결과와 보안 점수를 즉시 확인할 수 있습니다.
Q18. 번들로 제공되는 MCP(Model Context Protocol) 서버란 무엇인가요?
ChatGPT, Claude, Cursor, Antigravity 등의 AI 에이전트가 로컬 Linux 머신의 보안 상태를 직접 안전하게 조회할 수 있도록 지원하는 표준 인터페이스(roamswitch-mcp)입니다.
Q19. AI(MCP)와 연동하면 어떤 활용이 가능한가요?
AI에게 '현재 보안 점수가 몇 점인가요?' 또는 '외부에 위험하게 노출된 포트가 있나요?'라고 자연어로 질문하면, AI가 로컬 진단 데이터를 분석하여 명확한 개선 조치 가이드를 제시합니다.
Q20. MCP 사용 시 AI가 시스템 설정을 임의로 변경할 위험은 없나요?
없습니다. 번들 MCP 서버는 로컬 stdio 통신을 사용하는 '완전 읽기 전용'으로 설계되어 있어, AI가 방화벽 규칙을 바꾸거나 시스템 파일을 변경할 수 없습니다.
Q21. USB 키보드가 갑자기 작동하지 않습니다. 고장인가요?
A. 고장이 아닐 가능성이 높습니다. RoamSwitch의 「BadUSB 키보드 가드」가 허용 목록에 없는 키보드의 입력을 일시적으로 차단하고 승인 대화상자를 표시하고 있을 수 있습니다. 대화상자에서 「허용」을 선택하면 해당 키보드가 허용 목록에 등록되어 사용할 수 있습니다. 3분간 응답이 없으면 자동으로 입력이 해제됩니다(헤드리스 환경에서 잠기는 것을 방지). 대화상자가 보이지 않으면 키보드를 다시 연결해 보세요.
Q22. 각 보호 레벨(open・balanced・lockdown)은 구체적으로 무엇이 다른가요? lockdown 중에도 인터넷을 사용할 수 있나요?
A. 네, 웹 브라우징이나 패키지 업데이트 등의 발신 통신(아웃바운드)은 어떤 보호 레벨에서도 제한되지 않습니다. 3단계의 차이는 「외부로부터의 수신(인바운드)을 nftables로 어디까지 허용하는가」입니다. open은 가정용 LAN을 위해 로컬 통신을 허용합니다. balanced는 직장・테더링용으로 의심스러운 포트를 감시하면서도 일반적인 사용을 방해하지 않습니다. lockdown은 공용 Wi-Fi용으로 모든 수신을 스텔스 차단합니다. 어떤 단계에서도 스스로 시작하는 통신(브라우징, SSH 클라이언트로서의 발신 연결 등)은 방해받지 않습니다.

🖧 기본 개요·요금

Q1. RoamSwitch Server Edition이란 무엇입니까?
클라우드 VPS, 온프레미스 데이터센터, 컨테이너 호스트를 위한 완전 헤드리스(GUI 의존성 제로) 자율 방어 헤드리스 보안 스위트입니다. 패키지명은 roamswitch-server이며, 클라이언트 버전(roamswitch)과는 별도 패키지·별도 바이너리로 제공됩니다. 인바운드 기본 차단(Default Drop), SSH 접속 차단 방지, eBPF 침입 탐지, 크리티컬 패스 FIM(변조 감시), Egress/C2 차단, 긴급 알림을 하나의 경량 systemd 데몬으로 제공합니다.
Q2. 클라이언트 버전(데스크톱)과 서버 버전의 차이는 무엇입니까?
클라이언트 버전은 Wi-Fi(게이트웨이 MAC)의 변화를 감지해 3단계 방화벽 프로파일을 자율적으로 전환하는 "로밍(이동) 대응"에 중점을 둡니다. 서버 버전은 네트워크 이동을 상정하지 않고, 상시 가동을 전제로 한 인바운드 기본 차단을 기본 방침으로 삼아 SSH 관리 경로 보호, 컨테이너 포트 노출 방지, eBPF/Falco·Tetragon을 통한 커널 계층 침입 탐지 등 상시 가동 서버 특유의 위협에 특화되어 있습니다. GUI나 트레이 아이콘은 없으며, CLI(roamswitch 명령어), 설정 파일, MCP로 운영합니다.
Q3. 서버 버전의 요금은 얼마입니까?
클라이언트 버전과 마찬가지로 Community Edition은 무료이며, 모든 기능이 포함되어 있고 라이선스 인증이 필요하지 않습니다. 여러 대의 서버를 조직 차원에서 중앙 관리하고자 할 경우, 유료 RoamSwitch Business(플릿 관리·서명된 정책 배포·SLA 지원)를 추가할 수 있지만, 엔드포인트 측 방어 기능 자체는 무료 버전과 동일합니다.
Q4. 서버 버전에서도 Zero-Telemetry(외부 통신 제로)가 유지됩니까?
네. 통신 내용, 접속 이력, 진단 결과 등을 외부로 전송하는 일은 전혀 없습니다. 유일한 예외는 OS 패키지 매니저(apt/dnf/zypper)를 통한 업데이트 확인입니다. 이는 감사 스크립트(audit_no_network.sh)로 빌드 시점에 검증되며, 자세한 내용은 Server Edition 보안 설계 문서에 공개되어 있습니다.

⚙️ 설치·초기 설정

Q5. 지원하는 Linux 배포판은 무엇입니까?
Ubuntu 22.04/24.04, Debian 12+, Fedora, RHEL, Rocky Linux, AlmaLinux, openSUSE, Arch Linux를 지원합니다(모두 systemd + nftables가 전제 조건입니다). x86_64 / aarch64(AWS Graviton 등) 양쪽 모두를 지원합니다.
Q6. 설치 방법은 무엇입니까?
클라이언트 버전과 동일한 공식 저장소에서 패키지명만 바꾸어 설치합니다: sudo apt install roamswitch-server(Ubuntu/Debian), sudo dnf install roamswitch-server(Fedora/RHEL 계열), sudo zypper install roamswitch-server(openSUSE). 클라이언트 버전(roamswitch)과는 상호 Conflicts로 설정되어 있어, 동일 호스트에 동시 설치할 수 없습니다.
Q7. 설치 후 가장 먼저 무엇을 해야 합니까?
sudo roamswitch server setup으로 대화형 설정 마법사를 실행하십시오. SSH 관리 포트, 유지보수 발신지 IP, 긴급 알림 대상(Telegram/LINE/Webhook), eBPF 중대 이벤트 발생 시 동작(isolate/freeze/alert_only)을 순서대로 설정한 뒤, 마지막으로 테스트 알림 전송과 서비스 재시작을 수행합니다.
Q8. 설정 파일을 직접 편집한 경우, 반영을 위해 무엇을 해야 합니까?
/etc/roamswitch/server.conf를 편집한 후에는 sudo roamswitch server restart를 실행하십시오. roamswitch-server.servicesystemctl reload를 통한 설정 재적용을 지원하지 않습니다(restart만 가능).
Q9. guard.yaml이란 무엇입니까? 필수 설정입니까?
선택 설정입니다. /etc/roamswitch/guard.yaml을 생성하면 Falco/Tetragon의 심각도(warning/error/critical/emergency)별로 봉쇄 동작(알림만 / 프로세스 격리 / 호스트 전체 차단)과 세이프티 타이머를 개별적으로 지정할 수 있습니다. 파일이 존재하지 않는 경우, server.confaction_on_critical로부터 동등한 정책이 자동으로 합성되므로 기존 운영에는 영향이 없습니다. 배포 템플릿은 /etc/roamswitch/guard.yaml.example입니다.

🔥 방화벽 & SSH 접속 차단 방지

Q10. "인바운드 기본 차단(Default Drop)"이란 무엇입니까?
설치 직후부터 allowed_ports(기본값 80, 443)에서 명시적으로 허용한 포트를 제외한 모든 인바운드 연결을 차단하는 방침입니다. 의도치 않은 관리용 포트나 디버그용 포트가 외부에 노출되는 것을 사전에 방지합니다.
Q11. 설정 실수로 SSH 접속이 차단될 우려는 없습니까?
다중 방어 대책이 마련되어 있습니다. ① 기존 ESTABLISHED/RELATED 연결 세션은 항상 유지, ② ssh_ports(기본값 22)는 무조건 허용, ③ 중대 인시던트로 인한 긴급 차단(Air-Gap) 시에도 preserve_ssh_on_isolation=true(기본값)로 관리자의 SSH 세션을 보존, ④ 잘못된 설정 구문이나 nftables 로드 실패 시 직전에 동작하던 규칙으로 자동 롤백, 이렇게 4단계로 구성되어 있습니다.
Q12. Docker/Podman 컨테이너의 포트도 보호됩니까?
네. Docker는 기본적으로 -p 옵션을 사용할 때 자체 iptables 규칙을 생성하며, 이로 인해 호스트의 표준 방화벽을 우회해 포트가 그대로 외부에 노출될 수 있습니다. protect_docker_ports=true(기본값)로 설정하면 DOCKER-USER 체인에 검사 규칙을 삽입하여, 컨테이너로 향하는 트래픽에도 allowed_ports / whitelist_ips 정책이 적용됩니다.
Q13. 실수로 자기 자신을 잠가버린 경우에는 어떻게 합니까?
클라우드 사업자의 웹 관리 콘솔(VNC/시리얼 콘솔)로 로그인한 뒤 sudo roamswitch emergency-restore를 실행하여 긴급 격리 및 방화벽 설정을 초기 베이스라인으로 복구하거나, sudo systemctl stop roamswitch-server로 서비스 자체를 중지하십시오.

위협 탐지 & 자율 대응

Q14. eBPF 런타임 가드란 무엇입니까? Falco와 Tetragon의 차이는 무엇입니까?
커널 공간에서 동작하는 eBPF 센서와 연동해 리버스 셸, 권한 상승, 컨테이너 탈출 등을 실시간으로 탐지하는 기능입니다. 기본 센서는 Falco(UNIX 도메인 소켓을 통한 JSONL)이지만, guard.yamlsensor.type: tetragon 설정으로 Cilium Tetragon(네이티브 gRPC, 동일한 UNIX 소켓 경유)으로 전환할 수도 있습니다. 어느 쪽을 사용하든 새로운 리스닝 포트는 추가되지 않습니다.
Q15. 중대한 위협이 탐지되면 실제로 어떤 일이 일어납니까?
action_on_critical(또는 guard.yaml의 정책)에 따라 isolate(해당 프로세스를 네트워크에서 격리), freeze(SIGSTOP으로 프로세스를 정지시키면서 네트워크 격리), alert_only(알림만 전송) 중 하나가 자동으로 실행됩니다. kill_process: true를 지정하면 격리와 함께 SIGKILL도 전송됩니다. init, 컨테이너 런타임, 패키지 매니저 등 기반 데몬은 보호 목록에 의해 정지·강제 종료 대상에서 항상 제외됩니다.
Q16. 세이프티 타이머란 무엇입니까?
호스트 전체의 긴급 격리(Air-Gap)가 발동했을 때, 관리자가 sudo roamswitch server ack로 확인 응답을 할 때까지 주어지는 유예 시간입니다(guard.yamlsafety_timer_secs, 기본값 300초). 오탐으로 인해 응답 없이 시간이 경과하면, 서버가 무기한으로 네트워크에서 차단된 상태로 남지 않도록 격리가 자동으로 해제됩니다.
Q17. 크리티컬 패스 FIM(파일 변조 감시)은 어떻게 동작합니까?
150개 이상의 중요 바이너리, 인증 설정, systemd 유닛의 SHA-256 해시를 감시합니다. fanotify(FAN_CLASS_NOTIF)를 통한 쓰기 완료 이벤트를 개별적으로 감시하므로, 다음 주기 스캔을 기다리지 않고 변조가 발생한 순간 즉시 탐지합니다(주기 스캔은 백스톱으로 병행됩니다). OS 패키지의 정상적인 업데이트 시에는 Debian/Ubuntu의 DPkg::Post-Invoke 훅, Fedora/RHEL/openSUSE의 systemd.path 유닛을 통해 베이스라인을 자동으로 재동기화하여 오탐을 방지합니다.
Q18. 랜섬웨어 캐너리란 무엇입니까?
웹 루트(/var/www, /srv 등)에 배치한 미끼 파일의 무결성을 주기적으로 검사하는 기능입니다. 미끼 파일에 대한 부정한 변경이나 암호화를 탐지하면, 접근한 프로세스를 특정하여 정지·격리하고 관리자에게 긴급 알림을 전송합니다.
Q19. Egress 차단과 DNS 싱크홀이란 무엇입니까?
알려진 악성 IP로의 발신을 nftables로 차단하는 기능(egress_ip_blocklist_enabled, 기본값 true, 피드가 등록되지 않은 상태에서는 무해함)과, 필터링 DNS 리졸버(Quad9/Cloudflare/AdGuard/CleanBrowsing)로 강제 전환하여 악성 도메인 해석까지 차단하는 DNS 싱크홀(dns_sinkhole_enabled, 사내 DNS/스플릿 호라이즌 환경을 손상시키지 않도록 기본값 false)입니다.

📢 알림·운영·진단

Q20. 긴급 알림은 어떤 채널을 지원합니까?
Telegram Bot, LINE Messaging API, 범용 Webhook(Slack / Discord / Microsoft Teams / 자체 모니터링 인프라)을 지원합니다. 포트 부정 노출, FIM 변조, eBPF 위협 탐지, 긴급 격리 발동 등 중대 인시던트 발생 시 즉시 전송됩니다. roamswitch server test-notify로 설정을 검증할 수 있습니다.
Q21. Telegram 테스트 알림에서 "chat not found"가 표시되는 경우에는?
대부분의 경우 슈퍼그룹 Chat ID에 필요한 -100 접두사가 빠져 있습니다(예: -1001234567890). curl -s "https://api.telegram.org/bot<token>/getUpdates"의 응답에 포함된 "chat":{"id":...} 값에서 올바른 값을 확인하십시오.
Q22. "30개 항목 보안 진단"에서는 무엇을 점검합니까?
roamswitch status --server로 실행할 수 있습니다. 방화벽 상태, Frag Gap 대책(비특권 User Namespace 비활성화), Yama LSM 메모리 보호, 중요 파일 권한, Docker 노출 등 CIS Benchmark 기준에 따른 30개 항목을 일괄 감사하여 0~100점의 보안 점수와 등급(S~C)을 표시합니다.
Q23. MCP 서버를 통해 AI가 방화벽 설정을 임의로 변경할 위험은 없습니까?
없습니다. 함께 제공되는 roamswitch-mcp는 "완전한 읽기 전용(상태 조회·감사 도구만 포함)"으로 설계되어 있습니다. 웹 애플리케이션 로그 등에 악의적인 프롬프트 인젝션이 포함되어 있더라도, AI 에이전트를 통해 방화벽을 열거나 격리를 해제할 수는 없습니다. 정책 변경이나 프로세스 정지 해제는 반드시 로컬 TTY(SSH 터미널)에서 명시적으로 명령을 실행해야만 가능합니다.

🏢 라이선스 & 향후 계획

Q24. 유료 RoamSwitch Business에서는 무엇이 추가됩니까?
여러 대의 서버를 Ed25519 서명 조직 토큰으로 등록하고, 보호 수준·진단 점수·정책 적용 현황을 정기 체크인으로 집계하는 "플릿 중앙 관리", 신뢰 네트워크와 각 가드의 강제 값을 서명된 JSON으로 일괄 배포하는 "서명된 정책 배포", 조직 전용 GPG 키로 서명한 사내 APT/RPM 저장소, 계약 기반 SLA 지원을 추가할 수 있습니다. 엔드포인트 측 방어 기능 자체는 무료 버전과 완전히 동일합니다.
Q25. Kubernetes 등 컨테이너 오케스트레이션 플랫폼 지원 계획이 있습니까?
현재는 Docker/Podman 단일 호스트를 대상으로 합니다. Kubernetes 클러스터 전체에 대한 정책 배포·감사는 향후 Business용 플릿 관리 기능의 확장 후보로 검토 중입니다. 개별 요청 사항은 지원 창구로 문의해 주십시오.
일치하는 질문을 찾을 수 없습니다. 다른 키워드로 시도해 주세요.