암호화 개요
WEP 암호화 및 인증
802.1x 인증
RADIUS란 무엇입니까?
Wi-Fi로 보호된 액세스(WPA)
PEAP
Cisco LEAP
WEP(무선 암호화 프로토콜)를 사용한 데이터 암호화를 활성화하여 WLAN에서 보안 기능을 보완할 수 있습니다. 64비트 또는 128비트 수준의 암호화를 선택할 수 있습니다. 그런 다음 키를 사용하여 데이터를 암호화할 수 있습니다. 키 인덱스라는 다른 매개변수가 해당 프로파일에 대한 여러 키를 생성하기 위한 옵션을 제공합니다. 그러나 한 번에 하나의 키만 사용할 수 있습니다. 또한 개인 정보의 보호를 위해 Intel(R) PROSet for Wireless 프로파일을 암호로 보호할 수 있습니다. 암호문을 사용하여 WEP 키를 자동으로 생성합니다. 암호문을 사용하던지 아니면 WEP 키를 수동으로 입력하도록 선택할 수 있습니다. 64비트 암호화를 사용하는 경우 암호문의 길이는 최대 5자입니다. 사용자가 연결할 네트워크에 해당하는 WEP 키로 Acme1과 같이 기억하기 쉬운 임의 구문을 입력하거나 10개의 16진수를 입력합니다. 128 비트 암호화를 사용하기 위해서는 암호문으로13개의 문자를 사용하거나 해당 네트워크에 접속하기 위한 WEP 키에 해당하는 26개의 6진수 숫자를 입력할 수도 있습니다.
WEP(Wired Equivalent Privacy) 암호화 및 공유 인증을 사용하여 네트워크에서 데이터를 보호할 수 있습니다. WEP는 데이터를 전송하기 전에 암호화 키를 사용하여 데이터를 암호화합니다. 동일한 암호화 키를 사용하는 컴퓨터만이 네트워크에 액세스하거나 다른 컴퓨터에서 전송된 암호화된 데이터를 해독할 수 있습니다. 인증은 어댑터와 액세스 포인트 사이에서의 추가 확인 프로세스를 제공합니다.
인증 스키마로 열기 및 공유 키 인증이 지원됩니다.
데이터 암호화(WEP, CKIP 또는 TKIP)가 활성화된 경우 암호화에 네트워크 키가 사용됩니다. 네트워크 키는 자동으로 제공됩니다. 예를 들어, 무선 네트워크 어댑터에 제공되었을 수도 있으며 직접 입력한 후 키 길이(64비트 또는 128비트), 키 형식(ASCII 문자 또는 16진수) 및 키 인덱스(특정 키가 저장된 위치)를 지정할 수도 있습니다. 키 길이가 길수록 키 보안이 더욱 강화됩니다. 키 길이가 1비트 늘어날 때마다 가능한 키의 수는 두 배가 됩니다. 802.11에서 무선 장치는 최대 4개의 키(키 인덱스 값은 1,2, 3, 4임)로 구성할 수 있습니다. 액세스 포인트 또는 무선 장치에서 특정 키 인덱스에 저장된 키를 사용하여 암호화된 메시지를 전송하는 경우 전송된 메시지는 메시지 본문을 암호화하는 데 사용된 키 인덱스를 나타냅니다. 수신 액세스 포인트 또는 무선 장치는 키 인덱스에 저장된 키를 검색할 수 있으며 암호화된 메시지 본문을 디코딩하는 데 키 인덱스를 사용할 수 있습니다.
802.1x는 고정 및 동적의 두 가지 암호화 키를 사용합니다. 정적 암호화 키는 직접 변경할 수 있으나 훨씬 보안에 취약합니다. MD5 인증에서만 정적 암호화 키를 사용합니다. 동적 암호화 키는 정기적으로 자동 갱신됩니다. 따라서 암호화 키의 보안이 더욱 강화됩니다. 동적 암호화 키를 활성화하려면 TLS, TTLS 또는 LEAP와 같은 802.1x 인증서 기반 인증 방법을 사용해야 합니다.
802.1x 기능
802.1x 단말 프로토콜 지원
확장 인증 프로토콜(EAP) 지원 - RFC 2284
지원되는 인증 방법
MD5 - RFC 2284
EAP TLS 인증 프로토콜 - RFC 2716 및 RFC 2246
EAP 터널링된 TLS (TTLS)
Cisco LEAP
PEAP
Windows XP, 2000 지원
802.1x 인증 참고 정보
802.1x 인증 방법으로는 암호, 인증서 및 스마트 카드(데이터를 저장하는 플라스틱 카드)가 있습니다.
802.1x 인증 옵션은 기초 작동 모드에서만 사용할 수 있습니다.
네트워크 인증 모드: EAP-TLS, EAP-TTLS, MD5 Challenge, LEAP(Cisco-Client eXtentions 모드 전용) 및 PEAP(WPA 모드 전용)
개요
802.1x 인증은 802.11 인증 프로세스와는 별개의 인증입니다. 802.1x 표준은 다양한 인증 및 키 관리 프로토콜에 대한 프레임워크를 제공합니다. 802.1x 인증 유형은 각기 다르며 각각은 다른 인증 접근 방식을 제공하나 모두 클라이언트와 액세스 포인트 사이에서 통신을 위해 동일한 802.1x 프로토콜 및 프레임워크를 사용합니다. 대부분 프로토콜에서 802.1x 인증 처리가 완료되면 단말에서 데이터 암호화를 위한 키를 수신합니다.
802.1x 인증과 함께 클라이언트와 액세스 포인트에 연결된 원격 인증 전화 접속 사용자 서비스(RADIUS) 서버 사이에서 인증 방법이 사용됩니다. 인증 처리에서는 무선 네트워크로 전송되지 않는 사용자 암호와 같은 인증서를 사용합니다. 대부분 802.1x 유형은 사용자마다, 세션마다 동적 키를 지원하여 고정 키 보안을 강화합니다. 802.1x는 확장 인증 프로토콜(EAP)로 알려진 기존 인증 프로토콜을 사용을 통해 이익을 얻습니다. 무선 LAN에 대한 802.1x 인증에서 3개의 주요 구성 요소가 있습니다. 인증자(액세스 포인트), 단말(클라이언트 소프트웨어) 및 인증 서버(원격 인증 전화 접속 사용자 서비스 서버(RADIUS) 802.1x 인증 보안은 WLAN 클라이언트에서 액세스 포인트로 향하는 인증 요청을 시작합니다. 이로 인해 확장 인증 프로토콜(EAP) 규격 RADIUS 서버에 대해 클라이언트가 인증됩니다. 이 RADIUS 서버는 사용자(암호 또는 인증서를 통해) 또는 시스템(MAC 주소를 통해)을 인증할 수 있습니다. 이론적으로 무선 클라이언트는 처리가 완료될 때까지 네트워크에 추가될 수 없습니다. 802.1x에 대해 사용되는 인증 알고리즘은 MD5-Challenge, EAP-TLS, EAP-TTLS, 보호된 EAP (PEAP), EAP Cisco 무선 Light 확장 인증 프로토콜(LEAP) 등이 있습니다. 이러한 방법을 통해 WLAN 클라이언트가 RADIUS 서버에게 자가 확인을 할 수 있습니다. RADIUS 인증을 사용하여 데이터베이스에서 사용자 ID를 확인합니다. RADIUS는 표준 주소 지정 AAA(Authentication, Authorization 및 Accounting) 집합으로 구성됩니다. RADIUS에는 다중 서버 환경에서 클라이언트의 유효성을 확인하는 프록시 프로세스가 포함됩니다. IEEE 802.1x 표준은 포트 기반 802.11 무선 및 유선 이더넷 네트워크에 대한 액세스를 제어하고 인증하는 데 사용됩니다. 포트 기반 네트워크 액세스 제어는 LAN 포트에 부착되어 인증 처리가 실패했을 때 포트에 대한 액세스를 방지하는 장치를 인증하는 스위칭 LAN 인프라와 비슷합니다.
802.1x 인증 작동 방법
다음에서는 802.1x 인증에 대해 간략히 설명합니다.
Intel(R) PROSet for Wireless 유틸리티를 사용한 802.1x 프로파일 설정에 대한 자세한 내용은 WEP 및 MD5 인증을 위한 클라이언트 설정을 참조하십시오.
RADIUS는 AAA 전화 접속 클라이언트가 네트워크 액세스 서버에 로그인하거나 서버에서 로그아웃할 때 사용하는 AAA(Authorization, Authentication 및 Accounting) 클라이언트-서버 프로토콜인 원격 액세스 전화 접속 사용자 서비스입니다. 일반적으로 RADIUS 서버는 인터넷 서비스 제공자(ISP)가 AAA 작업을 수행하는 데 사용됩니다. AAA 구문은 다음과 같습니다.
Authentication 구문: 로컬 데이터베이스에 대한 사용자 이름과 암호를 확인합니다. 인증서가 확인되면 인증 프로세스가 시작됩니다.
Authorization 구문: 리소스에 대한 액세스가 허용된 요청인지 여부를 결정합니다. 전화 접속 클라이언트에 대해 IP 주소가 할당됩니다.
Accounting 구문: 추세 분석, 감사, 세션 시간 과금 또는 비용 할당에 사용할 목적으로 리소스 사용량 정보를 수집합니다.
Wi-Fi 보호 액세스(WPA)는 데이터 보호 및 WLAN에 대한 액세스 제어 수준을 강력하게 개선하는 향상된 보안 기능입니다. WPA 모드는 강제로 802.1x 인증과 키 교환을 실행하여 동적 암호화 키를 통해서만 작동합니다. WPA에서는 임시 키 통합 프로토콜(TKIP)을 사용하여 데이터 암호화를 강화합니다. TKIP에서는 패킷마다 키 혼합 기능, 연속 규칙을 포함한 Michael 확장 초기 벡터(IV)라는 이름의 메시지 통합 확인(MIC) 및 키 재설정 방법을 포함하여 데이터 암호화 방법이 크게 개선되었습니다. 이러한 개선된 암호화 방법을 통해 TKIP에서는 WEP의 기존 결점을 보호합니다.
PEAP는 IEEE 802.1x 인증 유형의 새로운 확장 인증 프로토콜(EAP)로, 서버쪽 EAP-전송 계층 보안(EAP-TLS)을 이용하고 사용자 암호, 1회 암호 및 일반 토큰 카드를 포함한 다양한 인증 방법을 지원하도록 고안된 것입니다.
Cisco LEAP(EAP Cisco 무선)는 사용자가 지정한 로그온 암호를 통한 서버 및 클라이언트 802.1x 인증입니다. 무선 액세스 포인트가 Cisco LEAP 활성 RADIUS(Cisco 보안 액세스 제어 서버(ACS) 서버)와 통신할 경우 Cisco LEAP는 클라이언트 무선 어댑터와 무선 네트워크 간 다중 인증을 통한 액세스 제어를 제공하며 전송된 데이터를 보호하는 동적 개별 사용자 암호화 키를 제공합니다.
Cisco 불량 AP 보안 기능
Cisco 불량 AP 기능은 보안을 해칠 수 있는 사용자 인증서와 인증 프로토콜에 대한 정보를 추출하기 위해 네트워크에서 불법 액세스 포인트를 모방할 수 있는 불량 액세스 포인트가 들어오지 못하도록 보호 기능을 제공합니다. 이 기능은 Cisco의 LEAP 인증을 통해서만 작동합니다. 표준 802.11 기술은 불량 액세스 포인트가 네트워크에 들어오지 못하도록 보호하지 못합니다.
CKIP
Cisco 키 무결성 프로토콜(CKIP)은 802.11 매체 암호화를 위한 Cisco 독점 보안 프로토콜입니다. CKIP는 다음 기능을 사용하여 기초 모드에서의 802.11 보안을 개선합니다.
Cisco 350 또는 Cisco 1200과 같은 일부 액세스 포인트는 일부 클라이언트 스테이션이 WEP 암호화를 지원하지 않는 환경을 지원합니다. 이를 혼합 셀이라 합니다. 이러한 무선 네트워크가 "선택적인 암호화" 모드에서 작동할 때 WEP 모드에 연결된 클라이언트 스테이션은 암호화된 모든 메시지를 보내며 표준 모드를 사용하여 연결된 스테이션은 암호화되지 않은 모든 메시지를 보냅니다. 이러한 AP는 네트워크가 암호화를 사용하고 있지 않다는 것을 알려 클라이언트가 WEP 모드를 사용해서 연결할 수 있도록 합니다. 프로파일에서 "혼합 셀"이 활성화되면 "선택적인 암호화"에 맞게 구성된 액세스 포인트에 연결할 수 있습니다.
| 참고: 프로파일에서 Cisco-Client eXtentions 사용을 사용할 경우 고급 설정 혼합 셀(Cisco CCX 옵션 필요)을 활성화하십시오. Cisco CCX 사용 프로파일은 CKIP 데이터 암호화 및 802.1x LEAP 인증을 활성화합니다. |
모든 제한 및 법적 고지 사항을 읽으십시오.