네트워크 보안에서 AAA란 무엇인가?
AAA는 네트워크 보안의 근간을 이루는 프레임워크로, 인증(Authentication), 인가(Authorization), 계정관리(Accounting) 세 가지 요소로 구성됩니다. 이 시스템은 컴퓨터 자원에 대한 접근을 지능적으로 제어하고, 보안 정책을 강제하며, 사용 기록을 감사하고, 수집된 사용량 정보를 바탕으로 과금까지 수행할 수 있게 해줍니다.
라우터나 액세스 서버에 접근 제어를 설정하려면 AAA 네트워크 보안 서비스가 반드시 필요합니다. 인증, 인가, 계정관리를 체계적으로 구성함으로써 네트워크의 보안성과 관리 효율성을 동시에 확보할 수 있습니다.
AAA의 작동 원리
접근 인증 절차
사용자가 AAA 서버에 접근을 요청하면, AAA 보안 서버는 요청자의 자격 증명(credential)을 데이터베이스에 저장된 정보와 비교합니다. 자격 증명이 일치하면 해당 사용자의 신원이 확인되어 네트워크 접근이 허용되며, 일치하지 않으면 인증이 실패하고 네트워크 접근이 차단됩니다.
인가(Authorization) 단계
인증이 성공적으로 완료되면, AAA의 인가 기능을 통해 해당 사용자가 수행할 수 있는 작업이나 이용 가능한 서비스를 제한할 수 있습니다. 라우터에 AAA 인증을 적용할 때는 하나 이상의 인증 방식을 정의하여 사용자를 검증하게 되며, 이후 인가 정책에 따라 세부적인 권한이 부여됩니다.
AAA의 3대 구성 요소
- 인증(Authentication): 사용자가 고유한 식별 정보를 통해 본인임을 증명하는 과정입니다.
- 인가(Authorization): 인증된 사용자에게 어떤 권한과 서비스를 허용할지 결정하는 과정입니다.
- 계정관리(Accounting): 사용자의 리소스 사용 내역을 기록·감사하고 과금 정보를 제공하는 과정입니다.
이 세 가지 요소는 신원 및 접근 관리(IAM)의 기본이 되며, 사용자마다 고유한 정보가 있다는 전제 아래 이를 활용해 신원을 입증합니다. 특정 작업은 반드시 사용자 인증이 완료된 후에만 수행될 수 있습니다.
AAA 서버와 프로토콜
RADIUS와 Diameter
네트워크 장치에 대한 AAA 기능을 구현하려면 RADIUS 프로토콜을 이해하는 것이 중요합니다. 보안이 설정된 무선 네트워크에 자주 연결된다면, 여러분의 무선 기기와 AAA 서버는 대부분 RADIUS를 통해 통신하고 있을 것입니다. 최신 프로토콜인 Diameter도 인증·인가·계정관리 기능을 제공하는 데 널리 사용되고 있습니다.
CDMA 데이터 네트워크에서의 AAA
CDMA 데이터 네트워크에서 AAA 서버는 인터넷 프로토콜(IP)을 기반으로 인증, 인가, 계정관리 기능을 지원합니다. CDMA 무선 데이터 네트워크 아키텍처는 CDMA 무선 음성의 셀 사이트 본부와 유사한 방식으로 AAA 서버를 활용해 커버리지를 지원합니다.
Cisco의 AAA 구현
Cisco IOS 장비는 전통적으로 라인 패스워드로 인증하고 레벨 15 enable 패스워드로 권한을 부여하는 방식을 사용해 왔습니다. AAA는 이러한 방식보다 발전된 최적의 솔루션으로, 관리자가 IOS 장비에 세분화된(granular) 접근 제어와 감사 기능을 설정할 수 있게 해줍니다. 사실 우리는 이미 라우팅 환경에서 매일 AAA를 사용하고 있다고 해도 과언이 아닙니다.
AAA 서버의 종류
- AN-AAA (Access Network AAA): 무선 접속 네트워크를 위한 AAA 서버입니다.
- B-AAA (Broker AAA): 로밍 트래픽을 중개·관리하는 AAA 서버입니다.
- H-AAA (Home AAA): 가입자의 홈 네트워크에 위치하는 AAA 서버입니다.
마무리
AAA는 단순한 인증 도구가 아니라, 네트워크 자원 접근 제어부터 정책 강제, 사용 감사, 과금 처리까지 아우르는 종합 보안 프레임워크입니다. RADIUS나 Diameter 같은 검증된 프로토콜과 함께 AAA를 올바르게 구축하면, 기업과 서비스 제공자는 안전하고 체계적인 네트워크 운영을 실현할 수 있습니다.