자유롭게 게시물을 올릴수있는 게시판입니다.
  • 유년추억
  • 학교생활
  • 입시준비
  • 대학생활
  • 군생활
  • 알바생활
  • 취업준비
  • 직장생활
  • 원룸생활
  • 연애중
  • 결혼준비
  • 집안살림
  • 자녀교육
  • 창업준비
  • 이민유학
  • 노후생활
  • 전체보기


무선랜 보안을 해결하라

 

‘선이 없는 자유’를 주장하며 우리의 네트워크 환경을 보다 손쉽고 빠르게 변화시켜 나가고 있는 무선랜. 지난해 무선랜은 KT, 하나로통신 등 사업자들의 핫스팟 설치와 공중무선랜 서비스의 확대로 비약적인 발전을 이룩했다. 또한 대학, 호텔, 유통 등과 일반기업, 가정에서의 설치도 늘어나는 등 올해도 무선랜 사용자는 꾸준히 증가할 전망이다.

그러나 무선랜 사용이 늘어난 반면 그에 비해 무선랜 사용자의 안전한 사용을 보장할 만한 무선랜 보안 솔루션은 상대적으로 취약한 편이다. 일반적으로 무선에서의 보안이 유선보다 어렵다고 알려져 있지만 우리는 얼마나 무선랜에서의 보안에 주목하고 있는가?

현재 무선랜의 보안은 기업내 IT 관리자의 무관심과 직접적인 매출에 도움이 되지 않는다는 서비스 사업자의 마인드 부족, 그리고 결정적으로 사용자의 안일함 속에서 ‘뻥’ 뚫려있는 상태다.

더 이상 ‘아직 사고가 없었으니 괜찮겠지’라는 안일한 생각에 머물러서는 안된다. 국내 시장에 출시되어 있는 무선랜 보안솔루션 제품들과 보안·인증 솔루션의 표준 진행상황을 살펴보며 효율적인 무선랜 보안방법을 알아본다.


현재 무선랜은 지난 99년에 채택된 802.11b, 2.4GHz 대역 11Mbps 제품이 일반적으로 쓰이고 있다. 연내에 802.11a, OFDM(Orthogonal Frequency Division Multiplexing) 방식의 54Mbps, 802.11g 제품과의 듀얼모드 제품 등이 출시될 전망이지만 일반적으로 쓰여지고 있는 무선랜 제품은 거의 11Mbps다.

국내에서 일반적으로 쓰이고 있는 802.11b 11Mbps 무선랜은 전송데이터를 암호화하는 WEP (Wired Equivalent Privacy) 키를 통해 보안을 보장하고 있다. WEP의 암호화 길이는 802.11b에서는 40, 64, 128비트(bit)를 제공하며 11a에서는 152비트를 제공한다. WEP는 무선랜 데이터 스트림의 보안성을 제공하기 위해 1997년 IEEE802.11 표준에 정의된 암호화 스킴으로 데이터의 암복호화에 동일키와 알고리즘을 사용하는 대칭형 구조이다. WEP 키는 단말을 인증하고 데이터 프라이버시를 제공하는데 사용된다.

그러나 802.11b 무선랜은 당초 보안에 큰 관심을 두지 않았고 또 공중망에서의 활용을 전제로 설계되지 않았던 것이 사실이다. 예를 들면 무선랜은 브로드캐스팅 특성으로 인해 도청 등 무선 데이터 프라이버시에 대한 취약성이 예상되었음에도 불구하고 동적인 WEP 키 분배 방식이 없다거나 취약한 무결성 알고리즘을 사용해 데이터 프라이버시를 제공하지 못한다. 이를 보완하기 위해 와이파이협회(Wi-Fi Alliance)에서는 마스터 키를 사용해 사용자 인증 및 전송데이터를 암호화하는 WPA(WiFi Protected Access)를 권고안으로 결정, 올해 2월부터 전 무선랜 제품 생산업체에 WPA를 사용하도록 권하고 있다.

또 802.11 워킹그룹에서 무선랜 보안 표준인 802.11i에 대해 논의중이며 빠르면 올해 하반기쯤 표준이 제정될 것으로 전망된다.


802.1x에서의 보안

유선랜에서는 물리적으로 연결된 단말들만이 랜 트래픽을 감지할 수 있다. 그러나 무선랜은 기본적으로 브로드캐스팅망이므로 액세스 포인트의 수신영역내에 있는 모든 단말들은 다른 사람의 송수신 데이터 내용을 청취할 수 있다. 따라서 무선랜에서는 원하는 수신자 이외에 다른 사람이 메시지 내용을 보지 못하게 하는 데이터 프라이버시와 상호 인증 서비스가 매우 중요하다.

무선랜을 통한 네트워크 접속에는 두 개의 보안구간의 정의가 필요하다. 사용자와 액세스 포인트 사이의 무선 접속구간 보안과 액세스 포인트와 인증서버 사이의 유선구간 보안이다. 현재 IEEE 802.11b 표준은 이미 언급한 대로 WEP 알고리즘을 사용해서 무선보안이 이뤄지고 있다. 유선 구간에서는 주로 래디우스(RADIUS: Remote Authentication Dial In User Service) 서버 등을 이용해 인증 정보의 보안성을 제공하고 있다.

2001년말부터 핫스팟 등에서 공중무선랜 서비스를 제공하기 위한 서비스 사업자들의 움직임이 바빠지며 기존과 같은 802.11b 기반의 WEP 알고리즘으로 핫스팟에서의 보안을 보장할 수 없게 됐다. 이런 필요에서 등장하게 된 것이 802.1x다.

802.11b의 한계를 보완하고 보안성을 강화시키기 위해 등장한 IEEE 802.1x는 무선랜 가입자의 상호인증 방법과 무선 접속 구간 보안에 필요한 마스터 세션키를 동적으로 분배하기 위한 방법을 정의한 규격이다. MAC 상위 계층에서 인증을 수행하여 합법적인 가입자에게만 무선랜 접속을 허용하기 위한 액세스 컨트롤 표준 규격을 제공한다. 엄밀하게 말하면 802.1x는 무선랜을 위한 표준규격은 아니지만 합법적인 가입자에게 무선랜 접속을 허용할 수 있다는 동작원리상의 편이성으로 인해 공중무선랜 서비스에 이용되고 있다.

또한 802.1x에서는 EAP(Extend Authentication Protocol)를 가입자 인증 데이터 전송을 위한 표준 프로토콜로 이용하고 있다. EAP 인증유형으로는 EAP-MD5, EAP-TLS, EAP-TTLS, EAP-SRP, PEAP, LEAP 등이 있는데 각 인증유형의 장단점은 과 같다. 업계에서는 지난해까지 무선랜 인증에서 802.1x만 지원하면 된다는 식이었지만 이제는 분위기가 바뀌어 반드시 사용자 인증시 키를 변형 생성, 타 사용자의 칩입을 막을 수 있는 다이내믹 웹키를 지원토록 하고 있다. 또 802.1x의 확장안이 그간 EAP-MD5, EAP-TTLS, LEAP에 그치는 수준이었으나 지난해 연말부터 EAP-SRP, EAP-TTLS, PEAP 등으로 진화, 무선랜 인증의 초기단계를 지나 2세대에 돌입, 곧 완성된 모습을 볼 수 있을 전망이다.

EAP-SRP를 사용하면 EAP-MD5 기반의 무선랜 인증시 일일이 인증서를 내려 받지 않아도 사용이 가능하므로 인증서 기반일 때보다 더 빨리 보급이 가능하다는 장점이 있다. EAP-TTLS는 클라이언트와 서버 모두 인증서가 상호작동해야 인증을 내려주는 EAP-TLS와 달리 인증서를 다운 받지 않고 래디우스에서 동적웹키를 자동분배해 보다 편리하게 이용될 수 있다. EAP-SRP와 EAP-TTLS는 공중무선랜 사업자 중심으로 적용되고 있는 반면, 엔터프라이즈에서 주로 사용되었던 LEAP은 PEAP으로 진화중이며 마이크로소프트와 시스코 등에서 적극 보급을 추진, 곧 보편화될 전망이다. 그러나 PEAP은 아직 완성이 되지 않아 MS의 윈도닷넷 서버에 한해 구현 가능하다는 단점이 있으며 LEAP은 시스코 제품 전체 라인을 구매해야만 하는 단점으로 호환성이 적다는 것 등이 약점이다.

또한 802.1x는 공중무선랜 서비스를 위해 사업자들의 요구에 따라 SI 형식으로 구축되고 있는 형편이라 보안성이 뛰어나지만 일반 기업의 네트워크 등에는 쉽게 적용시킬 수 없다는 것이 단점이다. 현재 시판되고 있는 대부분의 802.11b AP와 NIC이 802.1x를 적용하지 못하고 있으며 클라이언트 OS도 윈도 XP 등으로 한정되어 있어 클라이언트 라이선스 비용도 추가로 들어가게 된다. 802.1x에 대한 보안 취약점들이 역시 속속 발견되고 있으며 세션 하이제킹(Session Hijacking) 공격, 맨 인 더 미들(Man-in-the-middle) 공격, 딕셔너리 어택(Dictionary attact) 등 해커의 공격을 받기 쉽다는 점이 지적되고 있다. 따라서 이를 제어하기 위해 다이내믹 웹 키를 사용한 데이터 암호화, 인증서버에서 EAP-TLS, EAP-TTLS, PEAP 등 다양한 알고리즘을 지원해야 한다. 하지만 아직 국내 공중무선랜 사업자들은 EAP-MD5 수준의 초보적인 인증방법을 사용하고 있는 실정이다.

EAP-MD5는 사용자 패스워드와 ID만으로 인증허가를 내려주기 때문에 보안성이 떨이지고 다이내믹 웹키의 지원이 불가능하다. 이에 대한 개선의 필요성을 사업자 스스로도 느끼고는 있지만 아직 국내 공중무선랜 사용인구가 적은데다 이러한 인증, 보안 프로그램을 개발, 구입하기 위해서는 많은 투자비가 들어간다. 보안을 강화한다고 해서 서비스 수익이 직접적으로 향상되는 것은 아니기 때문에 서비스 사업자 입장에서도 적잖은 부담감을 느끼는 것이 사실이다. 허나 서두에서 언급한 바와 같이 무선랜 보안을 방치하다 만에 하나 사고가 발생된다면 사용자들의 신뢰를 잃게 될 것이고 한번 잃은 사용자의 신뢰는 다시 회복되기 힘들 것이라고 관련 전문가들은 지적하고 있다.

무선랜 보안, 방화벽도 소용없다(?)

앞에서 설명한 802.1x 기반의 EAP-MD5, EAP-TTLS, PEAP 등은 유선에서 사용중이던 것을 무선에 적용시킨 예다. 반면 802.11i 워크그룹에서 표준을 제정, 무선랜에 적용시키고 있는 보안프로토콜로는 TKIP(Temporary Key Integrity Protocol), WPA, AES 등이 있다. 와이파이의 권고사항으로 적용될 예정인 WPA를 비롯해 TKIP, AES 등은 MAC 레이어에서 무선랜 인증과 보안을 제공해주며 인터실, 텍사스인스트루먼트, 아테로스 등의 칩메이커에서 이러한 기능을 탑재한 칩솔루션을 생산중이라 곧 무선랜 장비업체들이 TKIP, WPA, AES 등을 탑재시킨 액세스포인트를 생산해낼 수 있을 것으로 기대된다.

그러나 이러한 보안솔루션을 적용시킨 무선랜 장비들이 시장에 출시되기만을 손놓고 기다릴 수는 없다. 지금 당장 우리 회사의 네트워크는 무방비상태에 놓여있기 때문이다.

최근 전자신문에서 조사한 바에 따르면 테헤란로 일대의 IT 기업중 WEP를 작동시키며 운영하고 있는 AP의 숫자는 탐지된 AP 총 287개중 65개뿐이어서 WEP 구동률 22.6%를 기록했다. 무선랜 보안의 가장 초보적인 단계인 WEP조차 구동하지 않고 무선랜을 쓰고 있는 업체가 이렇게 많다는 사실은 우리가 무선랜 보안에 대해 얼마나 무관심한지를 단적으로 드러내고 있다. 또한 사무실에서 노트북을 편리하기 쓰기 위해 무단으로 설치해놓은 AP 등도 예상외로 많아 IT관리자들이 파악하지 못하고 있는 무선랜 AP도 기업의 정보를 누출시키는데 한몫하고 있다.

업계의 전문가들은 “WEP의 효과적인 활용을 위해서는 기업의 네트워크관리자들이 WEP 키 값을 정기적으로 바꿔줘야 하고 외부유출을 막기 위한 관리노력이 필요한데 이에 대한 어려움으로 WEP 기능 채택을 주저한다”며 “무선랜도 기존 유선랜처럼 기업 사무실 내부에서 활용되기 때문에 별다른 보안에 대한 위험을 느끼지 않는다”고 지적한다. 그러나 WEP를 활용하지 않을 경우 인증되지 않은 사용자가 기업의 네트워크에 접근, 기업의 인트라넷을 속속들이 들여다볼 수 있어 매우 위험하다. 무선랜이라고 해서 유선네트워크와 별개로 동작하는 것이 아니기 때문이다. 따라서 기업의 IT관리자들이 유선랜과 무선랜을 철저히 관리하지 않는다면 방화벽도 소용없다는 지적이다.

그러나 WEP를 구동시킨다하더라도 WEP 크랙같은 프리웨어로 해독이 가능하기 때문에 WEP만으로 안심할 수 없다. 동적인 다이내믹 WEP 키를 생성할 수 있는 TLS, TTLS 등과 인증서버를 사용하는 방법을 병행하거나 무선구간 보안과 인가된 사용자만 네트워크를 사용하도록 하기 위해 VPN을 사용하는 방법 등이 현재로서 가장 강력한 방안으로 추천되고 있다. 허나 인증서버, VPN 장비, 클라이언트 소프트웨어 비용과 버전관리 비용 등 투자비가 들어가야 하며, VPN은 20Mbps 이상은 지원하지 못하는 등 감당할 수 있는 트래픽에 제한이 있다.

그렇다면 안전한 무선랜 보안방법은 없는 것일까? 관련 전문가들은 무엇보다 무선랜 보안에 있어 가장 중요한 것은 기업의 IT정책관리자가 무선랜 보안에 관한 정책을 세우고 실행하는 것이며 공중무선랜에 있어서는 사업자의 마인드제고가 중요하다고 지적한다.

업계의 관계자들은 “국내 무선랜 장비업체들이 거의 원천기술 없이 단순생산에만 주력하고 있기 때문에 고도의 솔루션을 보유한 업체가 없는 것이 문제”라며 “경쟁력을 가질만한 업체들은 사업자 시장에 납품하는 몇몇 업체들인데 그들조차 고기능의 제품을 생산하다가는 사업자가 요구하는 가격에 맞추지를 못한다. 싼 제품을 찾는 사업자, 기능보다 단가하락에 주력하는 업체 모두가 맞물려서 국내 무선랜 시장의 경쟁력 약화는 순환의 고리를 끊지 못하고 있다”고 지적했다.

또한 보안은 장비구매가에 딸려오는 부록같은 것이라는 인식을 버려야한다는 지적이다. 무선랜 설비를 구축하는데 이만큼이 들었는데 배보다 배꼽을 키우겠냐며 무선랜 보안관련 솔루션의 별도구매를 외면하는 소비자들의 인식부족이 해커들의 침입에 문을 열어주고 있다는 것. 한 업체의 전문가는 “물론 이동전화, 유선전화 등 모든 통신수단이 불법도청과 해커에 취약한 것은 사실이지만 이동전화는 일반 해커들이 접근하기 어려운 반면 무선랜은 리눅스를 조금 다룰 줄 아는 중·고등학생 정도라도 해커로 돌변할 수 있다는 점이 문제다”며 “무선랜 설치업체들이 정확한 셀설계로 무선의 바운드리가 건물바깥으로 새어나가지 않도록 구성단계에서부터 주의해야하며 사용자 역시 WEP 등 기본적인 무선보안프로토콜 등을 사용, 만일의 사고에 대비해야한다”고 지적한다.


무선랜 보안 틈새 장비 ‘속속’ 출시

최근 무선랜 보안의 이러한 틈새를 메꾸기 위한 별도 하드웨어 박스 타입의 보안제품들이 속속 출시되고 있으며 무선랜 보안 솔루션을 특화, 개발하기 위해 매진중인 업체들도 늘어나고 있는 추세다. 이런 별도 무선랜 보안제품들은 이미 설치되어 있는 사용자의 네트워크를 최대한 보호하며 내부 인트라넷과 외부 인터넷을 구분, 허가되지 않은 사용자의 네트워크 접근을 원천적으로 봉쇄하고 기존 AP가 하지 못했던 기능을 추가해 무선랜을 더욱 효과적으로 동작할 수 있도록 도와준다.

무선랜 AP 등을 공급해오던 썬텍인포메이션(대표 성영익 www.suntek.co.kr)은 고객사에서 무선랜 보안에 대한 요구가 발생했으나 이에 적절히 대응할 만한 솔루션이 부족하다고 인식, 무선 네트워크를 보완해줄 써드파티 솔루션을 발굴하게 됐다. ‘버니어(Vernier)네트웍스 6500’ 시리즈가 바로 그것. 썬텍인포메이션은 버니어네트웍스의 엔터프라이즈용 ‘AM(액세스 매니저) 6500’과 ‘CS(컨트롤 매니저) 6500’, 중소기업용 ‘IS(인터그레이티드 시스템) 6500’ 등을 보유하고 있다.

엔터프라이즈용 AM 6500은 네트워크상의 무선네트워크와 유선네트워크 사이에서 게이트웨이 역할을 하며 사용자들이 서브넷 사이에서 로밍할 때 모든 트래픽에 대해 세션의 지속성과 보안정책을 유지시켜 준다. 클라이언트는 별도 구성없이 즉시 전개가 가능하므로 설치과정을 빠르게 해준다. 플랫폼은 확장성이 있어 최대 12개의 이더넷 포트의 지원이 가능하며 10/100/1000 Base-T 이더넷 업링크와 통합될 수 있다. CS 6500은 무선랜의 보안설정과 관리를 위해 중앙집중적인 정책제어 기능을 제공하고 기존의 인증서버를 확장해 사용자의 무선랜 액세스 인증 용도로 사용할수도 있다. 중소기업용 IS 6500은 한 대의 스탠드 얼론 디바이스안에 무선 네트워크의 구성과 관리를 위한 컨트롤 서버, 액세스 서버 기능이 통합돼 있다.

썬텍인포메이션의 황재엽 이사는 “아직 무선랜 사용이 기대만큼 확산되어 있지 못하고 무선랜 사용자들의 인식도 보안장비를 별도구매하는데 미치지 못하고 있지만 올해 54Mbps 제품의 확산 등으로 무선랜 장비 설치가 늘어날 것으로 기대하고 있다. 소규모 무선랜 사용 기업은 어렵겠지만 지점망이 많은 대기업, 대학 등을 중심으로 집중 영업할 예정”이라고 언급했다.

지맥스테크놀로지(대표 정승환 www.ziemax.com)에서 제공하고 있는 블루소켓(bluesocket) 제품군은 소규모 네트워크용 ‘WG-1000-SOE’, 중소규모용 ‘WG-1000’, 대규모 네트워크용 ‘WG 2000’로 나뉜다. 지맥스테크놀로지는 무선랜 접속장비인 액세스 포인트와 카드 등이 공중무선랜 사업자들로 인해 수익적인 측면에서 별로 메리트가 없으리라 판단, 블루소켓과 계약을 맺고 보안관리 제품을 출시하게 됐다.

지맥스테크놀로지의 김윤정 이사는 “지난해까지 공중무선랜 서비스 및 기업 무선랜의 도입기였으므로 무선랜 보안에 대한 여력이 없었지만 올해 들어 유선인터넷의 포화 및 VDSL 등을 포함한 새로운 서비스에 대한 소비자의 요구, 공중무선랜 사업자들의 적극적인 마케팅 등으로 인해 무선랜 품질에 대한 관심이 높아질 것으로 예상된다”며 “따라서 품질면에서 최대의 이슈로 떠오르고 있는 무선랜 보안 및 관리 솔루션에 대한 시장가능성은 그 어느때보다 높다”고 자신했다.

블루소켓의 무선 게이트웨이 장비군은 한 지역에 여러 대의 AP를 여러 ISP가 동시에 설치했을 때 발생할 수 있는 전파방해 현상을 해결하기 위한 멀티 채널 서비스 기능을 갖고 있으며 컨트롤 서버를 내장한 원박스 형태로 도입비용은 물론 설치와 유지보수 비용을 절감할 수 있는 보안솔루션이다. 또한 LDAP, 래디우스, 윈도 도메인 및 블루소켓 자체의 로컬 데이터베이스를 통한 다양한 인증방법을 지원하며 SSL, PPTP, IPSec 클라이언트에서 동작, 부가적인 클라이언트 소프트웨어가 필요없이 무선링크를 암호화할 수 있다. 지맥스테크놀로지는 공중무선랜 사업자쪽에 꾸준히 접근을 시도하고 있으며 대기업, 대학, 호텔 등을 타깃으로 하고 있다.

ATM네트웍스(대표 서호석 www.atmnetworks. co.kr)는 대규모망에 적합한 특성을 갖고 있는 ‘리프엣지(reefedge) 커넥트 시스템 2.0’을 공급하고 있다. 커넥트 서버 ‘CS100’, 커넥트 브리지 ‘EC25’, ‘EC100’ 등은 사용자 그룹별로 관리자가 정의한 차별화된 보안정책 적용이 가능하며 실시간 액세스 제어관리로 내부보안성 제공, SSL 암호화 인증절차 적용, 다이내믹 IPSec 로밍, 단일브리지내 AP는 물론 브리지간 로밍 가능 등의 특성을 제공하고 있다. 또한 802.11b, 802.11a, 블루투스 등을 지원하는 것이 특징이다.

ATM네트웍스의 이상오 기술연구소장은 “무선랜 보안에 관해 사용자들이 소극적으로 대응하는 경향이 있지만 유선네트워크에 들어가는 투자에 비하면 그리 과한 투자는 아니다”며 “보안표준과 방향이 나와 시장에 자리잡혀 가기까지 시간이 걸릴 것이며 그에 대한 대안이 없는 틈새시장에서 리프엣지와 같은 제품이 주효하게 작용할 것”이라고 언급했다. 또 그는 “또한 리프엣지와 같은 독립형 무선랜 보안, 관리 제품 역시 시장의 흐름에 맞춰 진화하고 있기 때문에 향후 54Mbps 제품이 출시되거나 무선랜 보안표준들이 완성되더라도 더욱 효과적인 무선랜 구축과 활용에 도움이 될 수 있을 것”이라고 덧붙였다. ATM네트웍스는 올해 공중무선랜 서비스 사업자, 대기업 등을 타깃으로 영업을 전개할 방침이다.

국내 보안전문가들이 모여 지난해 6월 창립한 무선랜 보안 전문업체 엑서스 테크놀러지(대표 유동호 www.exers.com)는 무선랜 인증서버 ‘AS-100W’, ‘AS-100E’, ‘AS-300’, ‘AS-1000’ 그리고 무선랜 인증클라이언트 ‘XKey’를 자체 기술로 생산, 공급하고 있다. 엑서스 테크놀러지 무선랜 인증서버 제품군들은 802.11x 인증알고리즘을 지원하며 특히 사용자 인증프로토콜 EAP-MD5, EAP-TLS, EAP-TTLS, PEAP 등을 다양하게 지원하는 것이 가장 큰 특징이다.

엑서스 테크놀러지의 무선랜 인증서버들은 서버 어플라이언스 형태로 사용이 간편하며 순수 국내 기술에 의해 개발됐기 때문에 WMU(Web-based Management Utility)가 한글로 제공되는 등 국내 사용자들의 편의성을 고려했다. 특히 엑서스의 무선랜 보안인증 솔루션은 다양한 기업 네트워크 구성에 따라 TTLS Phase 1 서버 기능, PEAP Part 1 서버, 래디우스 프락시, 래디우스 어카운팅 서버, 래디우스 어카운팅 프락시 서버 등 다양한 기능을 제공해 복잡한 기업 네트워크 환경에 최적화된 무선랜 인증보안 솔루션을 제공한다. 또 윈도용 인증 클라이언트 XKey는 윈도 98/ME/2000/NT/XP 등 PC 계열의 모든 MS의 OS를 지원하기 때문에 무선랜 사용을 위해 OS를 교체해야하는 기존의 번거로움을 없앴다.

엑서스 테크놀러지는 현재 어바이어와 제휴를 체결하고 국내에서 판매되는 어바이어의 무선랜 제품에 엑서스의 무선랜 인증 솔루션을 패키지로 판매할 계획이다. 엑서스의 유동호 사장은 “이번 어바이어와의 제휴를 통해 국내외의 판로를 확보했으며, 향후 무선랜 인증 서버의 보급은 802.1x가 지원되는 AP의 보급과도 연관성이 있다고 보고 국내 AP 제조업체의 기술지원을 강화해서 보안기능을 구현하도록 협조할 계획”이라며 “특히 국내 개발품이라는 장점과 커스트마이징 등이 용이하다는 장점을 살려 올해 무선랜 보안과 관련해 약 40억원 가량의 목표를 달성할 예정”이라고 언급했다.

그러나 이런 외장형 무선랜 보안제품들의 시장전망이 썩 밝은 편만은 아니다. 외장형 무선랜 보안제품들이 수용할 수 있는 AP의 숫자가 한정되어 있고 처리할 수 있는 트래픽의 양도 제한돼 있다. 거기다 가격도 만만치 않아 지난해 급격히 하락한 무선랜 AP와 카드 등 무선랜 시스템 구축가격에 비해 턱없이 비싼 외장형 무선랜 제품의 가격은 구입을 고려하던 업체들을 주춤하게 만들고 있다. 이러한 이유들로 인해 지난해말부터 국내 영업을 개시한 썬텍인포메이션, ATM네트웍스, 지맥스테크놀로지 등은 아직 레퍼런스를 잡지 못하고 있는 실정이다. 업계의 한 관계자는 “무선랜 보안제품들이 틈새시장을 노려 출시되고 있지만 적지 않은 가격으로 사용자들이 선뜻 구입하기에는 부담스러운 것이 사실”이라며 “기업이나 서비스 사업자가 보안에 대한 정책이 부재한 채로 박스 장비 하나만 사면 끝난다는 마인드는 매우 위험하다. 자사의 네트워크에 독립형 무선랜 보안제품들이 반드시 필요한지 검토하고 필요하다고 판단되면 활용방안에 대한 세심한 계획을 세운 후 구입하는 것이 좋다”고 언급했다.


고객사이트에 맞춤보안 제공

이러한 무선랜 보안의 틈새시장속에서 공중무선랜 사업자들에게 SI성으로 인증과 보안에 대한 맞춤 시스템을 제공하는 업체들도 늘어나고 있다. 특히 공중무선랜 사업자들은 아직 정형화되지 않은 802,1x 기반의 다양한 무선랜 인증과 보안에 대한 솔루션을 요구하고 있으며 자사의 서비스에 가장 어울리는 솔루션으로 디자인하기 위해 맞춤 솔루션을 요구하는 편이다.

데이타크레프트 코리아(대표 신원열 www.datacraft-korea.com)는 통신사업자를 대상으로 공중무선랜의 인증, 보안솔루션을 제공하고 있다. 통신사업자용 ‘RAD-시리즈’, 기업용 ‘시큐어 XS’, 개발자·시험용 ‘다이아먼터(Diamenter)’ 세 종류의 제품군을 갖춘 데이타크레프트는 EAP-MD5, EAP-TTLS, LEAP, PEAP, WPA 등을 지원하며 HP-UX, 썬 솔라리스, 리눅스, 윈도 등 다양한 OS 클라이언트를 지원할 수 있다. 또한 다양한 형태의 디버깅툴과 관리툴을 제공하며 선불/후불/종량제 등 실시간 과금이 가능하다.

데이타크레프트는 국내 통신사업자 납품실적을 바탕으로 올해도 통신사업자 시장에 주력할 예정이며 무선랜뿐만 아니라 유무선 통합에 관련된 부가솔루션 개발에 모든 역량을 집중한다는 방침이다.

역시 통신사업자용 인증, 보안솔루션을 개발, SK텔레콤 등에 공급하고 있는 리눅스코리아(대표 박혁진 www.linuxkorea.co.kr)는 공중무선랜 보안인증 시스템을 구축한 노하우를 바탕으로 올해는 기업사용자를 위한 엔터프라이즈 버전의 상품화에 주력할 예정이다.

리눅스코리아의 ‘다이나래디우스(DynaRADIUS)’는 EAP-TTLS, EAP-SRP, PEAP 등 다양한 보안인증이 가능하며 기업의 보안정책에 맞게 조합, 인증이 가능하다. 다이내믹 WEP 키 지원을 통한 데이터 보안기능과 웹기반의 편리성, 모듈화한 서버엔진, 데이터베이스, 과금처리 엔진 등 고객의 편이와 요구에 따라 맞춤개발이 가능하다는 특성을 갖고 있다.

한편 보안전문업체인 퓨쳐시스템(대표 김광태 www.future.co.kr)은 기존에 보유하고 있던 보안제품들을 무선랜에 접목, 유선네트워크와 같은 안전한 네트워크 환경을 구현한다. 퓨쳐시스템의 무선랜 보안 적용 솔루션은 게이트웨이 제품군으로 파이어월/VPN 통합보안솔루션인 ‘시큐웨이슈트(SecuwaySuite) 2000’을 포함해 시큐피디안(SecuPDAn)’, ‘시큐웨이PKI(SecuwayPKI)’ 등이 있다.

퓨쳐시스템의 상품기획팀 김재홍 대리는 “기술면에서 무선랜 보안솔루션이 유선과 크게 다르지 않아 기존 퓨처의 보안제품들이 무선랜에서도 큰 효능을 발휘할 수 있을 것”이라며 “현재 802.11x를 활용한 보안솔루션이 활용되고 있지만 여전히 통신데이터의 암호화솔루션으로는 IPSec VPN이 가장 유용하다고 본다. 따라서 인증분야를 보완하기 위해 PKI가 내장된 IPSec VPN을 연내에 출시할 예정이다”라고 언급했다.

또한 네트워크 분석기 스니퍼를 공급하고 있는 네트워크 어쏘시에이츠 코리아(대표 문경일 www.nai.com/ international/korea)도 보안기능이 강화된 ‘스니퍼 와이어리스(Sniffer Wireless)’, ‘스니퍼 와이어리스 PDA’를 출시했다. 스니퍼 와이어리스는 소프트웨어 제품으로 일반 랩탑에 설치해 802.11b, 802.11a 네트워크에 대한 무선 네트워크 환경의 문제 및 해결책을 제공한다. 이 제품은 보안툴로 사용될 수 있으며 무선 네트워크 관리자로부터 인가되지 않은 AP 및 무선 솔루션이 감지되면 관리자에게 알람을 보내줄 수 있다. 물론 기본적인 스니퍼의 기능을 제공하며 무선랜에 대한 추가적인 기능도 제공한다. 또한 스니퍼 와이어리스는 유선네트워크용 스니퍼보다 가격이 많이 하락돼 부담없이 무선랜 환경에 활용할 수 있는 범용성을 가미했다.

NAI의 최용선 과장은 “스니퍼는 해킹툴이 아니라 보안툴이다. 네트워크 분석기인 스니퍼에 무선랜 보안기능을 추가함으로써 사용자의 무선랜 환경을 안전하게 보호하고 무선랜을 좀더 효율적으로 쓸 수 있는 방향을 제시해 줄 수 있다”며 “무선랜 개발자, 통신사업자 위주로 스니퍼 와이어리스 시리즈의 공급을 확대할 계획”이라고 언급했다.

보안기능 강화 ‘비상’

한편 무선랜 AP와 카드 등을 생산하는 무선랜 업체들도 무선랜 AP단에서 보안기능을 강화, 사용자들이 좀더 안심하고 편리하게 사용할 수 있는 무선랜 제품을 생산하기 위해 애쓰고 있다.

시스코시스템즈코리아(대표 김윤 www.cisco.com/ kr)는 안전한 무선랜 환경의 구축을 위해 보안 성능이 강화된 무선랜 제품을 내놓고 있다. 지난해 하반기 출시한 ‘AP1100’에서 라우터와 동일한 IOS 코드 기반의 AP를 출시했다. 또한 듀얼밴드의 ‘AP1200’에도 IOS 코드를 이식할 예정이다. 또한 서브넷간 로밍, AP당 16개의 가상랜, 표준기반의 QoS, LEAP, PEAP, TKIP 지원의 802.1x 보안기능에 이르기까지 무선랜 보안제정 표준화단체에 주도적으로 참여하며 자사의 무선랜 제품 보안기능을 강화하고 있다.

또한 시스코는 지난해 모바일 라우터, QoS가 보장되는 무선 IP 전화기, 시스코 ‘WLAN SAFE’ 무선랜 보안 스위트, WLSE 무선랜관리전용 어플라이언스 등을 잇달아 출시했으며 올해도 무선랜 제품의 보안강화를 위한 기술개발에 주력할 예정이다. 시스코의 기술지원팀 김민세 차장은 “작년 하반기부터 신규사업팀내 무선전담 인원을 배치하였으며, 시장별 공략과 마케팅을 강화했다. 올해는 이런 노력의 결실의 결실을 맺어 매출증가분에 대해서도 작년대비 100% 이상 성장을 손쉽게 예측하고 있다”고 강조했다.

어바이어코리아(대표직무대행 제임스 헨슬리 www.avaya.co.kr)는 EAP-TTLS를 채택해 인증서버와 함께 공급하는 방법과 VPN 장비를 번들로 판매하는 방법 등으로 무선랜에서의 보안을 강화할 예정이다. 또한 국내 사용자 환경을 위해 국내업체인 엑서스테크놀러지와 전략적 제휴를 체결하고 국내 무선랜 보안시장을 적극 공략할 방침이다.

어바이어는 올해 802.11a 무선랜이 활성화될 것으로 기대하고 기존에 발표한 802.11b/a 듀얼모드 무선랜 제품 ‘어바이어 와이어리스 AP-3’에 이어 이달중으로 802.11a 전용 무선랜 제품을 출시하는 한편 AP-3에 향후 지원될 802.11i, 802.11e 기능 등을 추가할 예정이다.

어바이어의 김유영 차장은 “해외에서는 무선랜 보안에 탁월한 기술을 보유한 벙크소프트웨어와 코어마케팅을 진행중이며 국내에서는 엑서스테크놀러지와 파트너십을 체결하는 등 사용자가 안심하고 쓸 수 있는 무선랜 환경구현을 위해 노력할 방침”이라며 “특히 무선랜 기술과 음성통합기술을 접목한 VoWLA(Voice over WLAN) 솔루션을 이달중으로 출시예정이다. 기존 무선랜 사용업체들에 음성통화까지 지원하기 때문에 기존 데이터통신 인프라를 보호하면서 네트워크 관리는 보다 간편해질 전망”이라고 언급했다.

엔터라시스코리아(대표 안희완 www.enterasys. com/kr)도 보안을 강화하기 위한 솔루션 로드맵을 진행중이다. 와이파이협회가 WPA의 인증을 시작하는 이달부터 인증받기 시작하여 바로 모든 자사의 엔터프라이즈 무선랜 관련 제품군의 소프트웨어 업그레이드를 할 수 있도록 준비중인 것. 그 이전까지는 동일한 개념으로 같은 정도의 보안 수준을 제공하는 RRK(Rapid Re-Keying)를 사용하여 보안 솔루션을 제공하고 RRK를 사용하는 사용자는 향후에 WPA로 업그레이드 할 수 있도록 제공하고 있다.

또한 WPA 적용 이후에는 2003년 내에 완성 예정인 보안 표준인 802.11i를 비롯하여 802.11e 와 802.11f도 적용가능 하도록 준비중이며, 특히 802.11a에도 모든 무선랜 관련 표준을 적용하여 엔터프라이즈급 무선랜 제품군을 업그레이드 할 예정이다.

엔터라시스의 안종석 이사는 “엔터라시스는 WPA나 802.11i 이외에도 표준기반의 유무선 통합솔루션 UPN(User Personalized Network)을 이미 적용해 인가되지 않은 무선랜 사용자의 접근을 차단할뿐만 아니라 L3/L4의 보안 정책도 사용자 별로 가능하여 무선랜 공공 서비스를 하는 곳에서도 안심하고 내부 네트워크와 연동하여 사용할 수 있다”며 “UPN은 공공이나 금융권과 같이 유무선 네트워크 통합 보안 솔루션이 필요한 곳에서 각광받고 있어 올해도 금융, 공공, 대학 등 다양한 분야에 UPN을 활용한 무선네트워크 환경구축에 주력할 것”이라고 언급했다.

한국쓰리콤(대표 최호원 www.3com.co.kr)도 최근 출시한 ‘AP8000’에서 보안기능을 한층 강화했다. 무선구간의 암호화를 위해 40/128 비트 공유키 암호화 및 사용자/세션별 다이내믹 시큐리티 키를 지원하고 IEEE802.1x의 EAP를 이용해 사용자 ID, 인증서(certificate) 그리고 이 두 가지 아이디와 인증서를 결합한 인증 형태를 제공한다. 또한 쓰리콤은 윈도XP에서만 지원하던 802.1x 인증시스템을 타 윈도 OS에서도 제공할 수 있도록 자체적으로 802.1x 에이전트를 개발, AP 8000 사용자에게 제공하고 있다. 쓰리콤은 올해 상반기에 출시되는 AP 신제품들 역시 보안 기능을 한층 강화한다는 방침이다.

이처럼 해외벤더들은 무선랜 보안표준에 직접 관여하거나 자체적인 솔루션 개발로 무선랜 보안 기능강화에 열중하고 있지만 상대적으로 국내 업체들은 무선랜 보안기능 솔루션에 취약한 편이다. 그러나 삼성전기를 비롯해 엠엠씨테크놀로지, 아이피원 등 몇몇 업체들은 WPA 등을 적용한 무선랜 AP 등을 출시하고 공중무선랜 사업자에 공급을 개시하는 등 무선랜 자체의 보안기능 강화를 위해 주력하고 있다.

SK텔레콤에 소프트웨어적인 WPA 기능을 가미한 AP를 공급중인 아이피원(대표 박균환 www.ipone.co. kr)은 ‘에어게이트(AirGate) 2000’ AP, ADSL 지원 AP ‘에어게이트 2500’, 802.11b/a 듀얼채널 AP ‘에어게이트 2700’ 등을 보유하고 있다.

아이피원의 에어게이트 AP는 기본적으로 EAP-MD5 802.1x를 지원하며 최근 EAP-TTLS/TLS 기능 지원을 추가했고 곧 PEAP와 VPN 지원기능을 개발, 제공할 예정이다. SK텔레콤, 데이콤, 온세통신 등 사업자 시장에 주로 제품을 공급해온 아이피원은 올해 사업자 시장과 기업 시장을 나눠 공략할 예정이다. 사업자쪽은 xDSL 결합형 AP와 멀티모드 AP로 그리고 기업 시장은 무선보안 기능 등을 가미한 고기능제품으로 공략한다는 방침이다. 특히 국내 제품인만큼 사업자든 기업이든 고객의 요구에 맞춰 커스트마이징이 용이하다는 장점을 십분 살릴 계획이다.

아이피원의 전략영업팀 이성원 부장은 “에어게이트 2000 시리즈는 현재 통신사업자 입맛에 맞게 개발됐으나 곧 기업고객에 맞게 바꾸어 기업시장을 공략을 강화할 예정”이라며 “특히 가상랜, 로드밸런싱, 액세스 제어, 사용자관리 등에 대한 기존 기능을 강화해 고품질의 솔루션으로 승부할 것”이라고 언급했다.

서비스사업자·업체·사용자, ‘공조 절실’

한편 국내 통신사업자들의 공중무선랜 서비스를 위한 보안 솔루션 도입현황을 살펴보면 우선 KT는 기본적으로 802.1x 프레임워크, EAP-MD5 기반의 사용자 아이디, 패스워드로 허용된 사용자만이 자사 네스팟에 접근할 수 있도록 하고 있다. 또한 최근 인터실에서 하드웨어적으로 보안이 강화된 메모리 프로그램 펌웨어를 공급받아 사용자보안을 강화시켰다.

KT 무선랜 연구소 김정준 실장은 “기본적으로 네스팟 사용자의 패스워드는 보안되고 있고 사용자가 인터넷 뱅킹 등을 사용할 때 SSID 등으로 웹 애플리케이션이 보안되기 때문에 별다른 문제가 없다”며 “무선랜에 있어 인프라 보안보다 중요한 것은 웹상에서의 보안”이라고 언급했다.

SK텔레콤은 기본적으로는 현재의 MD5 방식을 수용, 셀룰라 법인 사업인 네이트 캠퍼스(Nate-campus) 사업과 연계하여 각 대학에 대해서 무선 PABX와 무선랜을 동시에 구축하는 형태로 추진되고 있다. 또한 제한적이긴 하지만 신촌과 강남역 주변에서 공중무선랜 서비스인 ‘윈 존(WIN Zone)’을 제공중이다. 이러한 서비스를 위해 SKT의 경우 TTLS(tunnelled TLS) 보안 알고리즘을 적용하며, AP에서는 동적 WEP 키 관리를 지원하여 세션별로 다른 키에 의한 보안이 가능토록 한다. 이에 필요한 AAA 서버와 단말의 클라이언트 소프트웨어는 각각 리눅스코리아와 아이피원에서 공급받았다. 향후에는 기술발전 추이를 지켜본뒤 PEAP 채택 여부를 결정할 계획이다.

SK텔레콤의 네트워크 연구원인 박성수 실장은 “효율적인 무선랜 보안을 위해서는 AP에서 사용자별로 다른 WEP 키를 생성할 수 있어여 하는데, 이는 칩 벤더가 이를 수용하지 못해 서비스가 지연되어 왔다”며 “그러나 최근, 국내 제조업체중 아이피원이 소프트웨어적으로 WEP 키처리가 가능한 고성능 AP를 개발완료하여 현재 사이트에 설치중이다. 또한, 1~2개월내로 엠엠씨와 삼성전기도 동일한 방법을 적용하는 AP 생산이 가능할 것으로 예상되어 서비스에는 문제가 없을 것 같다”고 언급했다.

하나로통신 역시 802.1x의 EAP-MD5 인증방식을 적용하고 있지만 향후 어떤 인증, 보안방식이 나올 것인지 예의 주시중이다. 현재 유력하게 거론되고 있는 EAP-TLS/TTLS, LEAP 등을 고려중이며 특히 LEAP이 기존 하나로망에 쉽게 호환된다는 점을 감안, LEAP 적용을 검토하고 있다.

하나로통신의 기술팀 윤민석 담당은 “공중망 사업자 입장에서 보안, 인증 적용은 대다수 사람들이 쓰는데 불편을 주지 않도록 해야하면서 타 사업자와의 호환성, 로밍, 해외로밍까지도 고려해야 하기 때문에 신중한 결정이 필요하다”며 “꼭 한 가지 기술을 고집하는 것이 아니라 여러 기술을 망측에서 유연하게 적용하며 다각도로 연구중이다. 무엇보다 고객의 편의를 우선해야하기 때문에 장기적인 관점에서 개발될 것”이라고 언급했다.

이처럼 공중무선랜 사업자들도 여러 측면의 고민을 거쳐 무선랜에서의 보안적용을 감안하고 있지만 사실 사용자 입장에서 보면 미약한 부분이 많은 것은 사실이다. 모 통신업체의 한 관계자는 “아직 공중무선랜 서비스를 이용하다 보안사고가 일어났다는 보고는 없지 않느냐”는 무책임한 발언을 하기도 했다. 그러나 보안사고란 사고가 일어난 후에 수습하려하면 이미 돌이킬 수 없다. 업계의 한 관계자는 “지금 당장은 공중무선랜 서비스를 이용하는 고객이 그리 많지 않아 사고의 위험이 상대적으로 적지만 지금보다 사용자가 폭발적으로 늘어날 경우는 어떻게 대처할 것인가? 지금부터 단계적으로 무선랜 보안에 대한 계획을 세우고 적용하는 자세가 필요하다”고 지적했다.

또한 국내 통신사업자들은 대학, 호텔, 병원 등에 전용선과 무선랜 장비를 번들로 공급하는 경우가 많은데 이럴 경우 대학과 호텔, 병원 등의 IT관리자는 별다른 보안에 대한 대책 없이 통신사업자의 서비스로 충분할 것이라 생각하는 경향이 많다. 그러나 이것은 매우 위험한 판단이다. 통신사업자들이 각 사이트마다 별도의 보안정책까지 수립, 공급해주지는 못하는 실정이기 때문이다. 따라서 통신사업자도 보다 나은 서비스를 위해서는 기업과 대학, 호텔 등에 무선랜 장비를 공급할 경우 보안에 관한 대책을 일정 수준 이상 제공하는 것을 고려해야하며 사이트측도 자사의 보안정책을 스스로 세우고 시행하려는 노력이 필요할 것이라고 관련 전문가들은 지적하고 있다.

기업쪽의 무선랜 보안도 마찬가지다. 여러 번 언급한 바와 같이 기업의 IT정책관리자가 정확한 무선랜 보안에 대한 정책을 세우고 실행해야 한다. 다소 불편한 작업이 될지라도 IT관리자가 수시로 기업내의 인가되지 않은 AP가 없는지 살펴보고 기업 내부망과 외부망을 철저히 분리, 허가되지 않은 사용자가 네트워크에 접근하지 못하도록 차단시켜야 할 것이다. 또한 사용자의 인식전환 역시 무엇보다 중요하다. 무선랜 보안을 위해 사용자측에서도 다소 귀찮더라도 WEP 키를 자주 바꾸어주고 SSID 사용을 필수적으로 수행하는 습관을 지녀야한다. 물론 WEP 키를 바꾸는건 번거로운 작업이지만 똑같은 WEP 키를 한시간 이상 사용한다면 해커가 충분히 크래킹을 할 가능성이 있기 때문이다. 또한 SSID를 사용하면 속도가 느려져 번거롭겠지만 보안은 누가 지켜주기보다 사용자 스스로 지키기 위해 노력할 때 비로소 실행될 수 있다는 점을 명심해야한다.

보안은 일종의 보험과도 같다. 지금 내가 매달 지불하고 있는 돈이 반드시 사고가 나서 내게 보상금이 지불될 것은 아니지만 만일의 하나 사고가 날 경우 큰 사고에 효과적으로 대비할 수 있도록 미리 들어두는 보험과도 같은 것이다. 사용자, 기업, 서비스제공업체 모두 안전하고 편안하게 쓸 수 있는 무선랜 사용을 위해 철저한 보안정책을 세우고 미리 대비하는 자세가 중요한 시점이다.

출    처 : NETWORK TIMES 2003년 02월호
작성자 : 장윤정 기자

written by (homoludens)
2003-02-17 14:58:06
1218 번 읽음
☞ 로그인 후 의견을 남기실 수 있습니다
 캐시선물





365ch.com 128bit Valid HTML 4.01 Transitional and Valid CSS!
태그