SSH 보안 강화와 키 기반 인증
비밀번호 인증을 비활성화하고 키 쌍을 구성하며 AllowUsers로 접근을 제한하고 fail2ban을 사용해보세요.
SSH 보안 강화와 키 기반 인증은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
SSH 보안이 중요한 이유
SSH는 Linux 서버를 원격으로 관리할 때 사용하는 기본 프로토콜입니다. 잘못 구성된 SSH 서버는 공격자가 침입하는 가장 흔한 경로 중 하나이며, 인터넷에 노출된 서버는 끊임없이 무차별 대입 봇의 표적이 됩니다.
SSH key 쌍 생성
key 기반 인증은 비밀번호보다 강력합니다. key 쌍을 생성하세요.
ssh-keygen -t ed25519 -C "your_email"
# Creates ~/.ssh/id_ed25519 (private) and id_ed25519.pub (public)
# Never share the private key공개 key 설치
공개 key를 서버에 복사하세요.
ssh-copy-id user@server
# Or manually:
cat ~/.ssh/id_ed25519.pub >> ~/.ssh/authorized_keys
chmod 700 ~/.ssh && chmod 600 ~/.ssh/authorized_keys비밀번호 인증 비활성화
key 기반 인증이 작동하면 비밀번호 로그인을 비활성화하여 무차별 대입 위험을 제거하세요.
# In /etc/ssh/sshd_config:
PasswordAuthentication no
PermitRootLogin no
PubkeyAuthentication yes
sudo systemctl restart sshd기본 SSH 포트 변경
SSH를 포트 22에서 다른 포트로 옮기면 자동화된 스캔으로 발생하는 잡음을 줄일 수 있습니다. 이는 은닉을 통한 보안으로, 실제 방어 수단은 아니지만 로그 스팸을 줄여 줍니다. 방화벽 규칙도 항상 이에 맞게 업데이트하세요.
# /etc/ssh/sshd_config
Port 2222
# Then update firewall:
ufw allow 2222/tcp
ufw delete allow 22/tcp사용자/IP별 SSH 접근 제한
SSH에 접속할 수 있는 사용자와 접속 가능한 위치를 제한하세요.
# /etc/ssh/sshd_config
AllowUsers alice bob
AllowGroups sshusers
# Or restrict by source IP in /etc/hosts.allow:
sshd: 192.168.1.0/24SSH 시간 제한 및 로그인 횟수 제한
세션 및 시도 횟수 제한으로 노출을 줄이세요.
# /etc/ssh/sshd_config
ClientAliveInterval 300 # disconnect idle sessions after 5 min
ClientAliveCountMax 2
MaxAuthTries 3 # max password attempts
LoginGraceTime 30 # seconds to authenticatefail2ban 사용
fail2ban은 로그 파일을 모니터링하고 악성 패턴을 보이는 IP를 차단합니다(예: SSH 로그인 실패가 지나치게 많은 경우). 공격자를 차단하도록 방화벽 규칙을 동적으로 업데이트합니다.
apt install fail2ban
# /etc/fail2ban/jail.local:
[sshd]
enabled = true
maxretry = 3
bantime = 3600SSH 에이전트와 key 전달
SSH 에이전트는 복호화된 개인 key를 메모리에 저장하므로 로그인할 때마다 암호 구문을 다시 입력하지 않아도 됩니다. 에이전트 전달(ssh -A)은 여러 홉을 거쳐 key를 전달합니다. 침해된 중간 서버가 에이전트 소켓에서 key를 훔칠 수 있으므로 주의해서 사용하세요.
SSH용 이중 인증
Google Authenticator PAM 모듈을 사용하여 SSH에 TOTP를 추가하면 key 기반 인증에서도 보안을 강화할 수 있습니다. 로그인하려면 key AND 시간 기반 OTP가 모두 필요합니다.
SSH 구성 감사
다음 명령으로 SSH 구성을 확인하세요.
sshd -T | grep -E "passwordauth|permitroot|pubkeyauth|port"
# Check who is connected:
ss -tnp | grep :22
who빠른 확인: SSH 보안 강화
SSH에 대한 무차별 대입 비밀번호 공격을 제거하려면 어떤 sshd_config 설정을 no로 지정해야 하나요?
강의 복습
SSH 보안 강화의 핵심은 Ed25519 key 사용, 비밀번호 인증 비활성화, root 로그인 비활성화, 포트 22 변경, AllowUsers 접근 제한, 유휴 시간 제한 설정, fail2ban 설치입니다. 개인 key를 절대 공유하지 마세요. sshd -T로 감사하세요. 에이전트 전달은 편리하지만 신뢰할 수 없는 호스트에서는 위험합니다.
자주 묻는 질문
“SSH 보안 강화와 키 기반 인증” 강의는 무료인가요?
네 — “SSH 보안 강화와 키 기반 인증” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“SSH 보안 강화와 키 기반 인증”에서 뭘 배우나요?
비밀번호 인증을 비활성화하고 키 쌍을 구성하며 AllowUsers로 접근을 제한하고 fail2ban을 사용해보세요. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“SSH 보안 강화와 키 기반 인증” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 파일 권한과 소유권
- 사용자 및 그룹 관리
- SSH 보안 강화와 키 기반 인증
- iptables와 UFW 방화벽 규칙