기업 무선 네트워크: 802.1X와 RADIUS
802.1X 포트 기반 인증과 RADIUS 서버가 공통 암호를 공유하지 않고 각 무선 클라이언트를 개별적으로 인증하는 방식을 살펴봅니다.
기업 무선 네트워크: 802.1X와 RADIUS은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
기업용 무선에 802.1X가 필요한 이유
WPA2-Personal은 권한이 있는 모든 사용자가 알고 있는 하나의 공유 암호를 사용합니다. 직원 한 명이 조직을 떠나거나 암호가 권한이 없는 사람에게 공유되면 전체 네트워크가 침해되고, 모든 사용자의 암호를 변경해야 합니다. 802.1X는 각 사용자 또는 장치에 고유한 자격 증명을 제공하여 이 문제를 해결합니다. 따라서 한 직원의 액세스 권한을 취소해도 다른 사용자에게 영향을 주지 않습니다. 이것이 기업 환경에서 PSK 대신 802.1X를 사용하는 근본적인 이유입니다. 즉, 각 신원을 세분화하여 액세스를 제어할 수 있기 때문입니다.
802.1X 구성 요소: Supplicant, Authenticator, AS
802.1X 프레임워크에는 세 가지 역할이 있습니다. supplicant는 네트워크 액세스를 요청하는 클라이언트 장치(노트북, 휴대폰)입니다. authenticator는 액세스를 강제하는 네트워크 장치(무선 AP 또는 스위치)로, 자격 증명을 전달하지만 직접 검증하지는 않습니다. 일반적으로 RADIUS 서버인 Authentication Server (AS)는 자격 증명을 검증하고 authenticator에 액세스를 허용할지 거부할지 알립니다. 이러한 3자 설계는 적용 지점과 검증 논리를 분리하여 중앙 집중식 정책 관리를 가능하게 합니다.
# 802.1X authentication flow:
# Supplicant (client) <--> Authenticator (AP/switch) <--> RADIUS Server
#
# 1. Client connects to AP
# 2. AP blocks all traffic except EAP (port controlled)
# 3. AP forwards EAP messages to RADIUS via RADIUS protocol
# 4. RADIUS validates credentials
# 5. RADIUS sends Access-Accept + VLAN assignment
# 6. AP opens port for client trafficRADIUS 프로토콜의 기본
RADIUS (Remote Authentication Dial-In User Service)는 UDP 포트 1812(인증)와 1813(Accounting)를 사용합니다. RADIUS 메시지는 authenticator와 RADIUS 서버가 공유하는 비밀 값으로 보호됩니다. 암호화되는 것은 User-Password 속성뿐이며, 다른 필드는 평문으로 전송됩니다. 더 안전한 대안인 RADIUS over TLS (RadSec)는 전체 RADIUS 교환을 암호화합니다. 일반적인 RADIUS 구현으로는 Microsoft NPS (Network Policy Server), Cisco ISE, FreeRADIUS, Aruba ClearPass가 있습니다.
# RADIUS message types:
# Access-Request: client credentials sent from AP to RADIUS
# Access-Challenge: RADIUS asks for more information (EAP)
# Access-Accept: credentials valid; may include VLAN assignment
# Access-Reject: credentials invalid; AP blocks access
# Accounting-Start/Stop: usage tracking
# FreeRADIUS test:
radtest john password localhost 0 testing123무선 인증을 위한 EAP 방식
EAP (Extensible Authentication Protocol)는 802.1X 프레임워크 내에서 자격 증명을 교환하는 방법을 정의합니다. 보안 수준이 서로 다른 여러 EAP 방식이 있습니다. EAP-TLS는 상호 인증서 인증을 사용하므로 클라이언트와 서버가 모두 인증서를 제시하며, 가장 안전한 방식입니다. PEAP (Protected EAP)는 TLS 터널을 만들고 그 안에서 사용자 이름과 암호를 전송하며, 서버만 인증서를 필요로 합니다. EAP-TTLS는 PEAP와 유사하지만 더 유연합니다. LEAP와 EAP-MD5는 더 이상 사용되지 않으며 오프라인 사전 공격에 취약합니다.
# EAP method comparison:
# EAP-TLS: Mutual certs (client + server); most secure; complex PKI
# PEAP: Server cert only; client uses username/password inside TLS
# EAP-TTLS: Server cert; any inner auth method (PAP, CHAP, MS-CHAPv2)
# EAP-FAST: Cisco; PAC file for tunnel; no cert needed
# LEAP: Deprecated; vulnerable to offline MS-CHAPv2 cracking
# EAP-MD5: Deprecated; no mutual auth; no encryption인증서 기반 인증(EAP-TLS)
EAP-TLS는 상호 인증을 제공하므로 기업용 무선 인증의 표준으로 간주됩니다. 클라이언트와 RADIUS 서버가 모두 디지털 인증서로 자신의 신원을 증명하기 때문입니다. 클라이언트 인증서는 MDM 또는 수동 등록을 통해 조직의 PKI에서 프로비저닝됩니다. 가짜 AP가 배포되더라도 RADIUS 서버의 인증서가 신뢰할 수 있는 기업 CA로 서명되지 않았다면 클라이언트는 이를 거부합니다. 이를 통해 불법 무선 인프라를 이용한 자격 증명 피싱을 차단할 수 있습니다.
# EAP-TLS wpa_supplicant.conf:
# network={
# ssid='CorporateWiFi'
# key_mgmt=WPA-EAP
# eap=TLS
# identity='user@company.com'
# ca_cert='/etc/ssl/corp-ca.pem' # validates RADIUS server cert
# client_cert='/etc/ssl/user.pem' # client identity cert
# private_key='/etc/ssl/user.key'
# private_key_passwd='keypassword'
# }RADIUS VLAN 할당 및 동적 정책
RADIUS는 액세스를 허용하거나 거부하는 것 이상의 작업을 수행할 수 있습니다. 사용자 신원, 그룹 소속 또는 장치 유형에 따라 클라이언트를 특정 VLAN에 동적으로 할당할 수 있습니다. 이를 동적 VLAN 할당이라고 합니다. 예를 들어 직원은 VLAN 10(기업용), 게스트는 VLAN 20, 규정을 준수하지 않는 장치는 VLAN 99(격리)에 배치할 수 있습니다. RADIUS Access-Accept 응답에는 VLAN을 지정하는 Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID 속성이 포함됩니다. 이를 통해 하나의 물리적 SSID로 여러 보안 영역을 제공할 수 있습니다.
# FreeRADIUS: dynamic VLAN assignment in users file:
# john Cleartext-Password := 'SecurePass'
# Tunnel-Type = VLAN,
# Tunnel-Medium-Type = IEEE-802,
# Tunnel-Private-Group-ID = '10'
#
# guest Cleartext-Password := 'GuestPass'
# Tunnel-Private-Group-ID = '20'
#
# Result: john gets VLAN 10, guest gets VLAN 20 from same SSIDRADIUS Accounting 및 감사 추적
RADIUS Accounting은 연결 이벤트를 기록합니다. 여기에는 클라이언트가 연결된 시점, Session 지속 시간, 전송된 데이터 양, 할당된 VLAN이 포함됩니다. 이러한 기록은 포렌식 조사에 매우 중요합니다. 보안 사고가 발생하면 Accounting 로그를 통해 특정 시점에 어떤 사용자가 어떤 IP에서 연결되어 있었는지 확인할 수 있습니다. Accounting 메시지는 UDP 포트 1813으로 전송됩니다. 많은 조직은 비정상적인 데이터 유출이나 업무 시간 외 연결과 같은 다른 보안 이벤트와 상관 분석하기 위해 RADIUS Accounting 기록을 SIEM으로 전달합니다.
# RADIUS Accounting-Start attributes logged:
# NAS-IP-Address: 10.1.1.1 (AP IP)
# Called-Station-Id: AA:BB:CC:DD:EE:FF:CorporateWiFi
# Calling-Station-Id: 11:22:33:44:55:66 (client MAC)
# User-Name: john@company.com
# Acct-Session-Id: unique session identifier
# Acct-Status-Type: Start
# Framed-IP-Address: 10.10.10.50 (assigned to client)NPS (Network Policy Server) 통합
Microsoft의 NPS (Network Policy Server)는 Windows Server에 내장된 RADIUS 구현입니다. NPS는 Active Directory와 기본적으로 통합되므로 AD 그룹 소속, 사용자 속성, 장치 상태(NAP/RADIUS 격리를 통한)를 기준으로 RADIUS 정책을 설정할 수 있습니다. NPS는 EAP-TLS, PEAP-MS-CHAPv2, PEAP-TLS를 지원합니다. 무선 환경에서는 NPS를 RADIUS 서버로 구성하고 Wireless Access Point를 공유 비밀 값과 함께 RADIUS 클라이언트로 추가합니다. Connection Request Policies와 Network Policies가 액세스 권한과 할당되는 VLAN을 제어합니다.
# NPS wireless policy logic:
# Connection Request Policy: match RADIUS clients (APs)
# Network Policy 1:
# Conditions: AD Group = 'CorpWireless-Users'
# Settings: VLAN 10, EAP-PEAP allowed
# Network Policy 2:
# Conditions: AD Group = 'Guests'
# Settings: VLAN 20, access hours restricted
# Default: DENY (fall-through if no policy matches)IoT 및 헤드리스 장치 인증
헤드리스 장치(프린터, IP 카메라, IoT 센서)는 supplicant 소프트웨어 스택이나 인증서 저장소가 없어 EAP 인증을 수행하지 못하는 경우가 많습니다. 이러한 장치에는 MAC Authentication Bypass (MAB)를 사용할 수 있습니다. 이 방식에서는 장치의 MAC 주소를 자격 증명으로 RADIUS에 제출합니다. MAC 주소는 위조할 수 있으므로 MAB는 802.1X보다 약하지만, VLAN 격리 및 NAC 상태 평가와 함께 사용하면 완전한 802.1X를 지원하지 못하는 장치에도 실용적인 방법이 됩니다. IoT 장치는 항상 별도의 제한된 VLAN에 배치해야 합니다.
# MAC Authentication Bypass (MAB) on Cisco switch:
interface FastEthernet0/5
dot1x pae authenticator
authentication port-control auto
mab <- falls back to MAC auth if EAP fails
switchport access vlan 40 <- IoT VLAN if MAB succeeds
# FreeRADIUS: authorize by MAC
# 001122334455 Auth-Type := Accept
# Tunnel-Private-Group-ID = '40'RADIUS 고가용성 및 보안
RADIUS는 핵심 인프라 구성 요소입니다. RADIUS 서버를 사용할 수 없으면 무선 클라이언트가 인증할 수 없습니다. 모범 사례로는 모든 AP에 주 RADIUS 서버와 보조 RADIUS 서버를 구성하고, 보조 서버에 자동으로 연결되도록 서버 장애 조치 순서를 설정하는 방법이 있습니다. AP와 RADIUS 서버 간 공유 비밀 값은 강력해야 하며(최소 22자의 무작위 문자) 기밀로 유지해야 합니다. RADIUS 트래픽이 신뢰할 수 없는 네트워크를 통과하는 경우 RADIUS over TLS (RadSec)를 사용하십시오. 무차별 대입 시도나 자격 증명 스터핑 공격을 나타낼 수 있는 인증 실패 급증을 RADIUS 로그에서 모니터링해야 합니다.
# FreeRADIUS clients.conf: configure AP with strong shared secret
# client 10.1.1.1 {
# secret = 'xK9#mP2@vL5$nQ8!rT4^wY'
# shortname = floor3-ap-01
# nas_type = other
# }
# AP config: primary and secondary RADIUS
# radius-server host 10.2.2.1 key xK9#mP2@vL5$nQ8!rT4^wY
# radius-server host 10.2.2.2 key xK9#mP2@vL5$nQ8!rT4^wY유선 네트워크의 802.1X
802.1X는 무선 네트워크에만 국한되지 않습니다. 물리적 포트 보안이 중요한 환경에서는 유선 스위치 포트에도 equally 중요합니다. 유선 포트에 802.1X가 없으면 사무실 포트에 이더넷 케이블을 연결하는 누구나 네트워크에 액세스할 수 있습니다. 스위치에 802.1X를 적용하면 장치가 인증될 때까지 포트가 차단됩니다. 이를 통해 공격자가 회의실, 복도 또는 방문객 구역의 네트워크 연결 지점에 무단 장치를 연결하는 일을 방지할 수 있습니다. 게스트 사용자는 게스트 VLAN으로 안내하고, 기업 장치는 적절한 세그먼트에 배치할 수 있습니다.
# 802.1X on a Cisco wired switch port:
interface FastEthernet0/10
description 'Conference Room Drop'
switchport mode access
switchport access vlan 999 <- default quarantine until auth
dot1x pae authenticator
authentication port-control auto
authentication event fail action authorize vlan 20 <- guest VLAN빠른 확인
이 단원에서 다룬 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보십시오.
단원 복습
이 단원에서는 다음을 배웠습니다. 802.1X는 supplicant, authenticator, RADIUS 서버로 구성된 3자 모델을 사용하여 공유 암호 없이 사용자별 개별 무선 인증을 제공합니다. EAP-TLS는 상호 인증서 인증을 통해 가장 강력한 보안을 제공하며, PEAP는 서버 인증서만 필요로 하는 실용적인 대안입니다. 또한 RADIUS Accounting은 포렌식 조사에 매우 중요한 Session 데이터를 기록합니다. 다음에는 Bluetooth와 IoT 무선 위협을 살펴봅니다.
자주 묻는 질문
“기업 무선 네트워크: 802.1X와 RADIUS” 강의는 무료인가요?
네 — “기업 무선 네트워크: 802.1X와 RADIUS” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“기업 무선 네트워크: 802.1X와 RADIUS”에서 뭘 배우나요?
802.1X 포트 기반 인증과 RADIUS 서버가 공통 암호를 공유하지 않고 각 무선 클라이언트를 개별적으로 인증하는 방식을 살펴봅니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Security+ Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“기업 무선 네트워크: 802.1X와 RADIUS” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Wi-Fi 보안 프로토콜: WEP, WPA2, WPA3
- 무선 공격: 이블 트윈, 인증 해제, 악성 AP
- 기업 무선 네트워크: 802.1X와 RADIUS
- Bluetooth와 IoT 무선 위협