데이터 암호화 및 인증 설정
암호화 개요
WEP 암호화 활성화 방법
시스템 관리자 작업
WEP 및 MD5 인증에 맞게 클라이언트 설정
WEP 또는 TKIP 인증을 사용하여 WPA-PSK에 맞게 클라이언트 설정
TKIP 암호화 및 TLS 인증을 사용하여 WPA에 맞게 클라이언트 설정
TKIP 암호화 및 TTLS나 PEAP 인증을 사용하여 WPA에 맞게 클라이언트 설정
CKIP 암호화 및 LEAP 인증을 사용하여 CCX에 맞게 클라이언트 설정
WEP(Wired Equivalent Privacy) 암호화 및 공유 인증을 사용하여 네트워크에서 데이터를 보호할 수 있습니다. WEP는 데이터를 전송하기 전에 암호화 키를 사용하여 데이터를 암호화합니다. 동일한 암호화 키를 사용하는 컴퓨터만이 네트워크에 액세스하거나 다른 컴퓨터에서 전송된 암호화된 데이터를 해독할 수 있습니다. 인증은 어댑터에서 액세스 지점으로 연결할 때 유효성 검사를 추가적으로 수행하는 프로세스입니다. WEP 암호화 알고리즘은 수동 및 능동적인 네트워크 공격에 취약합니다. TKIP 및 CKIP 알고리즘에는 기존의 네트워크 공격을 완화하고 취약점을 알려주도록 개선된 WEP 프로토콜이 포함됩니다.
802.11은 128비트 WEP 암호화를 사용하는 공개 시스템 및 공유 키의 두 가지 네트워크 인증 방법을 지원합니다. 공개 모드에서는 특정 액세스 포인트에 연결하는 경우 암호화 인증 방법이 필요하지 않습니다. 인증 스키마로 공개 및 공유 인증이 지원됩니다.
데이터 암호화(WEP, CKIP 또는 TKIP)가 활성화된 경우 암호화에 네트워크 키가 사용됩니다. 네트워크 키는 자동으로 제공됩니다. 예를 들어, 무선 네트워크 어댑터에 제공되었을 수도 있으며 직접 입력한 후 키 길이(64비트 또는 128비트), 키 형식(ASCII 문자 또는 16진수) 및 키 색인(특정 키가 저장된 위치)을 지정할 수도 있습니다. 키 길이가 길수록 키 보안이 더욱 강화됩니다. 키 길이가 1비트 늘어날 때마다 가능한 키의 수는 두 배가 됩니다.
802.11에서 무선 장치는 최대 4개의 키(키 색인 값은 1,2, 3, 4임)로 구성할 수 있습니다. 액세스 지점 또는 무선 장치에서 특정 키 색인에 저장된 키를 사용하여 암호화된 메시지를 전송하는 경우 전송된 메시지는 메시지 본문을 암호화하는 데 사용된 키 색인을 나타냅니다. 수신 액세스 지점 또는 무선 장치는 키 색인에 저장된 키를 검색할 수 있으며 암호화된 메시지 본문을 디코딩하는 데 키 색인을 사용할 수 있습니다.
802.1x는 고정 및 동적의 두 가지 암호화 키를 사용합니다. 정적 암호화 키는 직접 변경할 수 있으나 훨씬 보안에 취약합니다. MD5 인증에서만 정적 암호화 키를 사용합니다. 동적 암호화 키는 정기적으로 자동 갱신됩니다. 따라서 암호화 키의 보안이 더욱 강화됩니다. 동적 암호화 키를 활성화하려면 TLS, TTLS, PEAP 또는 LEAP와 같은 802.1x 인증 방법을 사용해야 합니다.
WEP(무선 암호화 프로토콜)를 사용한 데이터 암호화를 활성화하여 WLAN에서 보안 기능을 보완할 수 있습니다. 64비트 또는 128비트 수준의 암호화를 선택할 수 있습니다. 그런 다음 키를 사용하여 데이터를 암호화할 수 있습니다. 키 색인이라는 다른 매개변수가 해당 프로파일에 대한 여러 키를 생성하기 위한 옵션을 제공합니다. 그러나 한 번에 하나의 키만 사용할 수 있습니다. 또한 개인정보의 보호를 위해 프로필을 암호로 보호할 수 있습니다.
암호 문장을 사용하여 WEP 키를 자동으로 생성합니다. 암호 문장을 사용하던지 아니면 WEP 키를 수동으로 입력하도록 선택할 수 있습니다. 64비트 암호화를 사용하는 경우 암호문의 길이는 최대 5자입니다. 사용자가 연결할 네트워크에 해당하는 WEP 키로 Acme1과 같이 기억하기 쉬운 임의 구문을 입력하거나 10개의 16진수를 입력합니다. 128 비트 암호화를 사용하기 위해서는 암호문으로13개의 문자를 사용하거나 해당 네트워크에 접속하기 위한 WEP 키에 해당하는 26개의 6진수 문자를 입력할 수도 있습니다.
참고: 무선 네트워크 상의 다른 장치와 동일한 암호화 유형, 키 색인 번호 및 WEP 키를 사용해야 합니다.
다음 예에서는 802.1x 인증 없이 기존 프로파일을 편집하고 WEP 암호화를 적용하는 방법에 대해 설명합니다.
참고: 시작하기 전에 시스템 관리자에게 네트워크 WEP 암호문 또는 16진수 키를 문의하십시오.
WEP 암호화를 활성화하려면
- 암호문 사용(Use pass phrase): 암호문 사용을 클릭하여 활성화합니다. 암호문 필드에 최대 5자(64비트 사용) 또는 13자(128비트)의 영숫자 문자(0-9, a-z 또는 A-Z)를 입력합니다.
- 16진수 키 사용(Use hex Key): Use hex Key를 클릭하여 활성화합니다. 16진수 키 필드에 최대 10자(64비트 사용)의 숫자 문자 0-9, A-F 또는 26자(128비트 사용)의 숫자 문자 0-9, A-F를 입력합니다.
| 참고: 다음은 시스템 관리자를 위한 정보입니다. |
EAP-TLS 또는 EAP-TTLS에 대한 인증서가 없는 경우 인증을 허용하려면 클라이언트 인증서를 가져와야 합니다. 일반적으로, 네트워크 인증서를 받는 방법에 대한 지침은 시스템 네트워크 관리자에게 문의해야 합니다. 인증서는 Internet Explorer 또는 Windows 제어판 애플릿에서 액세스할 수 있는 “인터넷 설정”에서 관리할 수 있습니다. “인터넷 설정”의 “목차” 페이지를 사용하십시오.
Windows XP and 2000: 클라이언트 인증서를 받을 때 강력한 개인 키 보호 기능을 활성화하지 마십시오. 인증서에 대해 강력한 개인 키 보호 기능을 활성화하면 이 인증서를 사용할 때마다 인증서 액세스 암호를 입력해야 합니다. TLS/TTLS 인증 서비스를 구성할 경우에는 인증서에 대한 강력한 개인 키 보호 기능을 해제해야 합니다. 그렇지 않으면 메시지를 표시할 수 있는 사용자가 로그인되지 않았으므로 802.1X 서비스가 인증에 실패합니다.
스마트 카드 참고 정보
스마트 카드를 설치하면 인증서가 자동으로 컴퓨터에 설치되며 개인 인증서 저장소와 루트 인증서 저장소에서 선택할 수 있습니다.
단계 1: 인증서 받기
TLS 인증을 허용하려면 로컬 저장소에 로그인된 사용자 계정에 대해 유효한 클라이언트(사용자) 인증서가 필요합니다. 또한 루트 저장소에는 트러스트된 CA 인증서가 있어야 합니다.
다음은 인증서를 가져오는 두 가지 방법입니다.
참고: 처음 인증서를 발급받은 경우에는 CA가 루트 저장소에 트러스트된 CA 인증서를 설치할 것인지 묻는 메시지를 표시합니다. 대화 상자에는 이 인증서가 트러스트된 CA 인증서라고 나타나지 않지만 인증서에 표시된 이름은 CA 호스트 이름입니다. 예를 클릭하십시오. TLS와 TTLS에 대해 이 인증서가 필요합니다.
다음 예에서는 TTLS 또는 PEAP 인증을 사용하여 TKIP 암호화와 함께 WPA를 사용하는 방법에 대해 설명합니다.
단계 2: Intel(R) PROSet for Wireless에 사용되는 인증서 지정
지정되지 않은 여러 인증서가 서버 인증서와 지정된 CA 사이의 서버 인증서 체인에 놓이도록 하려면 “매개 인증서 허락” 확인란을 선택합니다. 이 확인란을 선택하지 않은 경우에는 지정된 CA가 직접 서버 인증서를 발급해야 합니다.
서버 이름을 알고 있는 경우 이 이름을 입력합니다.
서버 이름과 정확히 일치하는 적절한 옵션을 선택하거나 도메인 이름을 지정합니다.
인증서에 대한 참고 사항: 지정된 ID는 인증서에서 "발급됨" 필드와 일치해야 하며 인증자가 사용하는 인증 서버에 등록되어 있어야 합니다(예: RADIUS 서버). 인증서는 인증 서버와 관련하여 "유효"해야 합니다. 이 요구사항은 인증 서버에 따라 다르며 일반적으로 인증 서버가 발급자를 인증 기관으로 인식해야 한다는 것을 의미합니다. 인증서가 설치되어 있을 때 사용한 것과 같은 사용자 이름을 사용하여 로그인해야 합니다.
새 프로파일에 WEP 및 MD5 인증을 추가하려면
참고: 시작하기 전에 시스템 관리자에게 RADIUS 서버의 사용자 이름과 암호를 문의하십시오.
참고: 802.1x 암호 동기화 기능(Windows 로그온 사용)을 설치하려면, 802.1x 암호 동기화 기능 설치 또는 설치 해제에 있는 설명을 참조하십시오.
사용할 인증 서버가 없는 경우 Wi-Fi 보호 액세스 - 미리 공유된 키(WPA-PSK) 모드를 사용합니다. 이 모드는 802.1x 인증 프로토콜을 사용하지 않으며 WEP 또는 TKIP와 같은 데이터 암호화 유형과 함께 사용할 수 있습니다. WPA-PSK에는 미리 공유관 키(PSK) 구성이 필요합니다. 256비트 길이의 사전 공유 키에 대해서는 암호문 또는 64자리 16진수를 입력해야 합니다. 데이터 암호화 키는 PSK에서 파생됩니다.
WPA-PSK를 사용하여 프로파일을 구성하려면
Wi-Fi 보호 액세스(WPA) 모드는 TLS, TTLS 또는 PEAP와 함께 사용할 수 있습니다. 802.1x 인증 프로토콜은 WEP 또는 TKIP 데이터 암호화 옵션을 사용합니다. Wi-Fi 보호 액세스(WPA) 모드는 802.1x 인증과 바인딩됩니다. 802.1x 키 교환에서 데이터 암호화 키를 받습니다. 데이터 암호화를 개선하기 위해 Wi-Fi 보호 액세스에는 임시 키 통합 프로토콜(TKIP)이 사용됩니다. TKIP에서는 키 재설정 방법을 포함하여 데이터 암호화 방법이 크게 개선되었습니다.
지정되지 않은 여러 인증서가 서버 인증서와 지정된 CA 사이의 서버 인증서 체인에 놓이도록 하려면 “매개 인증서 허락” 확인란을 선택합니다. 이 확인란을 선택하지 않은 경우에는 지정된 CA가 직접 서버 인증서를 발급해야 합니다.
서버 이름을 알고 있는 경우 이 이름을 입력합니다.
서버 이름과 정확히 일치하는 적절한 옵션을 선택하거나 도메인 이름을 지정합니다.
인증서에 대한 참고 사항: 지정된 ID는 인증서에서 "발급됨" 필드와 일치해야 하며 인증자가 사용하는 인증 서버에 등록되어 있어야 합니다(예: RADIUS 서버). 인증서는 인증 서버와 관련하여 "유효"해야 합니다. 이 요구사항은 인증 서버에 따라 다르며 일반적으로 인증 서버가 발급자를 인증 기관으로 인식해야 한다는 것을 의미합니다. 인증서가 설치되어 있을 때 사용한 것과 같은 사용자 이름을 사용하여 로그인해야 합니다.
TTLS 인증 사용: 이러한 설정은 사용자를 인증하는 데 사용되는 인증서와 프로토콜을 정의합니다. TTLS에서 클라이언트는 EAP-TLS를 사용하여 서버의 유효성을 확인하며 클라이언트와 서버 사이에서 TLS 암호화 채널을 만듭니다. 클라이언트는 다른 인증 프로토콜을 사용할 수 있습니다. 일반적으로 이 암호화된 채널을 이용하여 서버 유효성을 확인하는 MD5 Challenge와 같은 암호 기반 프로토콜을 사용합니다. 도전 및 응답 패킷이 비공개 TLS 암호화 채널을 통해 전송됩니다.
PEAP 인증 사용: PEAP 설정은 인증 서버에 대한 클라이언트 인증에 필요합니다. PEAP에서 클라이언트는 EAP-TLS를 사용하여 서버의 유효성을 확인하며 클라이언트와 서버 사이에서 TLS 암호화 채널을 만듭니다. 클라이언트는 Microsoft Challenge Authentication Protocol(MSCHAP) 버전 2와 같은 다른 EAP 메커니즘을 사용하여 이 암호화된 채널을 통해 서버의 유효성 검사를 활성화할 수 있습니다. 도전 및 응답 패킷이 비공개 TLS 암호화 채널을 통해 전송됩니다.
다음 예에서는 TTLS 또는 PEAP 인증을 사용하여 TKIP 암호화와 함께 WPA를 사용하는 방법에 대해 설명합니다.
참고: 802.1x 암호 동기화 기능(Windows 로그온 사용)을 설치하려면, 802.1x 암호 동기화 기능 설치 또는 설치 해제에 있는 설명을 참조하십시오.
지정되지 않은 여러 인증서가 서버 인증서와 지정된 CA 사이의 서버 인증서 체인에 놓이도록 하려면 “매개 인증서 허락” 확인란을 선택합니다. 이 확인란을 선택하지 않은 경우에는 지정된 CA가 직접 서버 인증서를 발급해야 합니다.
서버 이름을 알고 있는 경우 이 이름을 입력합니다.
서버 이름과 정확히 일치하는 적절한 옵션을 선택하거나 도메인 이름을 지정합니다.
인증서에 대한 참고 사항: 지정된 ID는 인증서에서 "발급됨" 필드와 일치해야 하며 인증자가 사용하는 인증 서버에 등록되어 있어야 합니다(예: RADIUS 서버). 인증서는 인증 서버와 관련하여 "유효"해야 합니다. 이 요구사항은 인증 서버에 따라 다르며 일반적으로 인증 서버가 발급자를 인증 기관으로 인식해야 한다는 것을 의미합니다. 인증서가 설치되어 있을 때 사용한 것과 같은 사용자 이름을 사용하여 로그인해야 합니다.
| 참고: LEAP 프로파일은 Intel(R) PROSet for Wireless를 사용해서만 구성할 수 있습니다. |
Intel(R) PROSet for Wireless CCX(v1.0) 프로파일은 특정 ESS 또는 무선 LAN 네트워크에 연결할 수 있도록 구성해야 합니다. 프로파일 설정에는 LEAP, CKIP 및 Rogue AP 검색 설정이 포함됩니다.
CCX 보안 설정을 위한 프로파일의 구성:
참고: 802.1x 암호 동기화 기능(Windows 로그온 사용)을 설치하려면, 802.1x 암호 동기화 기능 설치 또는 설치 해제에 있는 설명을 참조하십시오.
액세스 포인트는 WLAN 환경에 따라 상이한 인증 종류를 선택하는데 필요한 설정을 제공합니다. 클라이언트는 클라이언트와 AP사이의 접속 생성 과중에 발생하는 802.11 인증 핸드세이크 도중에 인증 알고리즘을 전송합니다. CCX 가능 AP에 의해 인식되는 인증 알고리즘 값은 여러가지 상이한 인증 종류에 따라 틀립니다. 예를 들면 LEAP을 제공하는 "네트워크 EAP"는 "열기" 도중 0x80의 값을 가지며, 이것은 802.11 지정 열기 인증 및0x0의 값을 가지는 EAP 핸드셰이크 교환을 필요로 하는 "필수 EAP"입니다.
AP: LEAP 인증을 사용하는 CCX 가능 네트워크에는 "네트워크 EAP" 확인상자가 선택되고 "열기" 및 "필수 EAP"상자는 선택되지 않는 인증으로 설정되어 있습니다. AP는 LEAP 클라이언트가 인증 및 접속만을 할 수 있도록 구성됩니다. 이 경우, AP는 802.11 인증 알고리즘이 0x80 (LEAP)으로 설정되어 있을 것을 예상하며, 0x0의 값을 가지는 인증 알고리즘을 사용하는 인증 요청을 보내는 클라이언트를 거절합니다.
클라이언트: 이 경우 클라이언트는 0x80의 값을 가지는 인증 알고리즘을 전송하며, 그렇지 않으면 802.11 인증 핸드셰이크가 실패하게 됩니다. 부팅 도중, 무선 LAN 드라이버가 이미 로드된 상태이지만 아직 Intel(R)PROSet for Wireless 보충 드라이버는 로드되지 않은 경우, 클라이언트는 0x0의 값을 가지는 인증 알고리즘을 포함하는 802.11 인증을 전송합니다. Intel(R) PROSet for Wireless 보충 드라이버가 로드되고 LEAP 프로파일이 시작하면, 클라이언트는 0x80의 값을 가지는 인증 알고리즘을 포함하는 802.11 인증을 전송합니다. 그러나, 보충 드라이버는 불량 AP 상자가 선택되었을 경우에만 0x80을 전송합니다.
AP: 네트워크 EAP, 개방 및 필수 EAP 상자가 선택된 경우에는 0x0 및 0x80 의 값을 가지는 802.11 인증 알고리즘을 모두 받아들입니다. 그러나, 일단 클라이언트가 접속되고 인증되면 AP는 EAP 핸드셰이크가 발생할 것으로 예상합니다. 이 이유로, 만일 EAP 핸드셰이크가 빨리 이루어지지 않으면, AP는 약 60초간 클라이언트에 응답하지 않게 됩니다.
클라이언트: 여기서 클라이언트는 0x80 또는 0x0의 값을 가지는 인증 알고리즘을 전송할 수 있습니다. 두가지 값 모두 받아들여지며 802.11 인증 핸드세이크는 성공하게 됩니다. 부팅 도중, 무선 LAN 드라이버가 이미 로드된 상태이면, 클라이언트는 0x0의 값을 가지는 인증 알고리즘을 포함하는 802.11 인증을 전송합니다. 이렇게 하면 인증에는 충분하지만 해당 EAP 또는 LEAP 증명은 AP에 연결이 되어야 접속이 가능해집니다.
AP: AP가 네트워크 EAP가 선택되지 않도록 구성된 경우이지만 개방 및 필수 EAP는 선택된 경우, AP는 0x80의 인증 알고리즘 값을 가지는 802.11 인증을 시도하는 모든 클라이언트를 거절하게 됩니다. AP는 0x0의 인증 알고리즘 값을 가지는 모든 클라이언트를 받아들이며 곧이어 EAP 핸드셰이크가 시작할 것을 예상하게 됩니다. 이 경우, 클라이언트는 특정 네트워크 구성에 알맞는 MD5, TLS, LEAP 또는 기타 다른 적당한 EAP 방식을 사용하게 됩니다.
클라이언트: 클라이언트는 이 경우 0x0의 인증 알고리즘 값을 전송하여야 합니다. 앞에서 설명한데로 순서는 초기 802.11 인증 핸드셰이크의 반복을 포함하게 됩니다. 처음에는, 무선 LAN 드라이버가 0x0의 값을 가지는 인증을 시작하고 그 후 이 과정을 보충 드라이버가 반복하게 됩니다. 그렇지만, 보충 드라이버가 사용하는 인증 알고리즘의 값은 불량 AP 확인상자의 상태에 따라 달라집니다. 불량 AP 상자가 선택되지 않았을 경우, 클라이언트는 0x0의 인증 알고리즘 값을 가지는802.11 인증을 전송하며, 이것은 보충 드라이버가 로드되고 LEAP 프로파일이 시작된 경우에도 마찬가지 입니다.
이 경우 예를 들어 몇몇 인텔 제품이 아닌 클라이언트는 LEAP으로 설정되면 인증을 할 수 없게 됩니다. 그렇지만 인텔 무선 LAN 클라이언트는 불량 AP가 선택되지 않아도 인증을 할 수 있습니다.
이 확인상자가 선택되면 클라이언트가 CCX에서 요구하는 불량 AP 기능을 보충하게 됩니다. 클라이언트는 인증에 실패한 AP를 인식하고, 인증되고 접속된 AP에게 이 정보를 전송합니다. 그리고, 보충 드라이버는 불량 AP 상자가 선택되었을 경우에 0x80을 전송합니다. 네트워크 구성 적용 및 위에서 설명한 개방 및 필수 EAP에만 해당 등의 경우가 있을 수도 있습니다. 이 설정이 작동하려면, 위에서 설명한 네트워크 EAP에만 해당하는 0x80 사용에 대비하여 클라이언트는 반드시 0x0의 인증 알고리즘 값을 사용하여야 합니다. 그러므로, 불량 AP 확인상자는 클라이언트로 하여금 네트워크 EAP에만 해당 그리고 개방 및 필수 EAP에만 해당 등을 지원하도록 해줍니다.
Cisco 필수 클라이언트 부합 사양 버전 1.0:
802.11의 모든 필수 사항에 대한 부합
MSDU 및 MMPDU의 조각모음
RTS에 응답하는 CTS 생성
공개 및 공유 키 인증 지원
액티브 스캔 지원
Wi-Fi 부합 필수
windows 플랫폼에서는 마이크로소프트 802.11 NIC 부합
802.1X-2001 부합
Windows XP에서 EAP-TLS (Transport Level Security, RFC 2716) 지원
Windows XP에서 EAP-MD4 (RFC 1320) 지원
암호화 되지 않고 전송되는 EAP 패킷
브로드캐스트 키 순환 지원
CKIP 지원
WEP/RC4 지원
WEP을 위한 4개의 키 지원
WEP40 및 WEP128 키 지원
LEAP 지원 필수
불량 AP 리포트 지원
Cisco 확장: Aironet IE 지원 - CWmin 및 CWmax 필드
Encapsulation Transformation Rule IE 지원
Cisco 확장: AP IP 주소 IE
Cisco 확장: Symbol IE
혼합 (WEP 및 비WEP) 새포
AP는 한개 이상의 SSID - VLAN 존재에 응답할 수 있습니다.
그림자 모드 지원 - 클라이언트는 비이컨에서 실종되는 SSID를 무시하여야 합니다.
다중 SSID 지원 - 클라이언트는 3개의 SSID까지 로밍할 수 있습니다.
클라이언트가 탐지 요청에서 구성된 SSID를 사용합니다.
주의:더 자세한 정보는 www.cisco.com에서 Cisco 클라이언트 확장자 버전 1.0 문서를 참조하십시오.
모든 제한 및 법적 고지 사항을 읽으십시오.