0Pricing
Cyber Security Academy · 강의

기업용 Wi-Fi: EAP와 RADIUS

EAP-TLS를 사용해 WPA2-Enterprise를 구성하고 인증서 기반 인증을 이해하며 RADIUS 서버를 보호합니다.

기업용 Wi-Fi: EAP와 RADIUS은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

왜 기업용 WiFi인가요

WPA2-Personal은 공유 비밀번호를 사용하므로 모든 사람이 같은 비밀을 알고 있습니다. WPA2/WPA3-Enterprise는 개별 자격 증명이나 인증서를 사용하는 802.1X를 통해 사용자별 인증, 자격 증명 폐기, 감사 로그를 가능하게 합니다.

802.1X 프레임워크

802.1X는 세 가지 역할을 정의합니다. 인증 요청자(클라이언트 장치), 인증자(AP/스위치), 인증 서버(RADIUS)입니다. AP는 자격 증명을 알지 못한 채 RADIUS로 전달합니다.

# 802.1X flow:
# 1. Client connects to AP
# 2. AP blocks all traffic (uncontrolled port)
# 3. AP proxies EAP to RADIUS server
# 4. RADIUS authenticates client
# 5. RADIUS sends accept + session keys
# 6. AP opens controlled port for client

EAP 방식 비교

여러 EAP 방식은 서로 다른 보안 수준을 제공합니다. EAP-TLS(인증서)가 가장 안전하며, PEAP와 EAP-TTLS는 TLS 터널 내부에서 비밀번호 자격 증명을 사용하는 방식으로 흔히 사용됩니다.

# EAP Methods (least to most secure):
# EAP-MD5: no server auth, vulnerable (avoid)
# PEAP: server cert + password in tunnel (common)
# EAP-TTLS: server cert + various inner methods
# EAP-TLS: mutual certificates (most secure)

RADIUS 서버 설정(FreeRADIUS)

FreeRADIUS는 오픈 소스 RADIUS 구현입니다. 클라이언트(AP), 사용자(또는 LDAP/AD 통합), 인증서를 구성하세요. 대부분의 기업 환경은 PEAP-MSCHAPv2를 통해 Active Directory와 통합합니다.

# Install FreeRADIUS
apt install freeradius

# Configure AP as client in:
# /etc/freeradius/3.0/clients.conf
client ap1 {
    ipaddr = 192.168.1.10
    secret = shared_secret_with_ap
    shortname = AP1
}

EAP-TLS용 인증 기관

EAP-TLS에는 PKI가 필요합니다. CA가 서버 인증서(RADIUS)와 클라이언트 인증서(장치)를 발급합니다. 클라이언트는 RADIUS 서버 인증서를 검증하므로 악성 AP 공격을 방지할 수 있습니다.

# Generate CA and server cert (simplified)
openssl req -new -x509 -keyout ca.key -out ca.pem -days 3650

# Generate RADIUS server cert
openssl req -new -key server.key -out server.csr
openssl x509 -req -in server.csr -CA ca.pem \
  -CAkey ca.key -out server.pem -days 365

PEAP-MSCHAPv2 구성

PEAP-MSCHAPv2는 가장 일반적인 기업용 WiFi 구성입니다. 서버가 인증서(TLS 터널)를 제시한 다음, 클라이언트의 AD 도메인 자격 증명을 터널 내부에서 사용해 사용자를 인증합니다.

# FreeRADIUS eap.conf excerpt:
peap {
    default_eap_type = mschapv2
    copy_request_to_tunnel = no
    use_tunneled_reply = no
}

# Client validates server cert CN
# before submitting credentials

무선 제어기 통합

기업용 AP는 RADIUS 프록시, 사용자 또는 그룹별 VLAN 할당, 중앙 집중식 정책 적용을 처리하는 무선 제어기(Cisco WLC, Aruba, Ruckus)에 연결됩니다.

PEAP 공격: 자격 증명 탈취

클라이언트가 RADIUS 서버 인증서를 검증하지 않으면 자체 서명 인증서를 사용하는 악성 AP가 도메인 자격 증명을 탈취할 수 있습니다. hostapd-wpe는 이 공격을 구현하며, 인증서 검증이 필수인 이유를 보여 줍니다.

# hostapd-wpe: PEAP credential harvesting
# (authorized lab use only)
hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf

# Defense: enforce server certificate validation
# and pin the CA cert on all clients

클라이언트 인증서 배포

자동 배포와 갱신을 위해 MDM(Microsoft Intune, Jamf)을 통해 클라이언트 인증서를 배포하세요. 공유 비밀번호와 달리 인증서는 개별적으로 폐기할 수 있으므로 즉시 특정 대상의 접근을 차단할 수 있습니다.

네트워크 접근 제어(NAC)

NAC는 장치 상태 점검을 통해 802.1X를 확장합니다. OS에 최신 패치가 적용되어 있는가? 백신이 실행 중인가? NAC는 장치의 규정 준수 상태에 따라 서로 다른 네트워크 접근 수준을 부여합니다.

모니터링 및 로그 기록

RADIUS는 모든 인증에 대해 사용자, 장치, 시간, 결과, 할당된 VLAN을 기록합니다. SIEM과 통합하면 무차별 대입 공격, 비정상 로그인 시간, 예상하지 못한 위치에서 사용된 탈취된 자격 증명을 탐지할 수 있습니다.

빠른 확인

최대 보안을 위해 상호 인증서 인증을 사용하는 EAP 방식은 무엇인가요?

요약: 기업용 WiFi

802.1X를 사용하는 WPA2/WPA3-Enterprise는 사용자별 인증, 감사 추적 기록, 즉각적인 자격 증명 폐기를 제공합니다. 상호 인증서를 사용하는 EAP-TLS가 가장 높은 수준의 표준입니다. 악성 AP를 통한 PEAP 자격 증명 탈취를 방지하려면 클라이언트에서 서버 인증서 검증을 항상 강제하세요. 지속적으로 인증 이벤트를 모니터링할 수 있도록 RADIUS를 SIEM과 통합하세요.

자주 묻는 질문

“기업용 Wi-Fi: EAP와 RADIUS” 강의는 무료인가요?

네 — “기업용 Wi-Fi: EAP와 RADIUS” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“기업용 Wi-Fi: EAP와 RADIUS”에서 뭘 배우나요?

EAP-TLS를 사용해 WPA2-Enterprise를 구성하고 인증서 기반 인증을 이해하며 RADIUS 서버를 보호합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“기업용 Wi-Fi: EAP와 RADIUS” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 802.11 보안 프로토콜: WEP, WPA2, WPA3
  2. WPA2 핸드셰이크 캡처와 크래킹
  3. Evil Twin과 캡티브 포털 공격
  4. 기업용 Wi-Fi: EAP와 RADIUS
← Cyber Security Academy(으)로 돌아가기