EAP(확장 가능 인증 프로토콜)란 무엇인가?
EAP(Extensible Authentication Protocol, 확장 가능 인증 프로토콜)는 무선 네트워크 및 지점 간(point-to-point) 연결에서 사용되는 인증 프레임워크입니다. EAP 자체는 하나의 고정된 인증 방식이 아니라, 다양한 인증 방법을 운용할 수 있는 틀을 제공합니다. 공통 기능을 지원하고 인증 방식 간 협상(negotiation)을 가능하게 하여, 여러 인증 메커니즘이 작동할 수 있는 기준과 표준을 정립합니다.
EAP의 주요 유형
실무에서 가장 널리 배포되는 EAP 인증 방식으로는 EAP-MD5, EAP-TLS, EAP-PEAP, EAP-TTLS, EAP-FAST, Cisco LEAP 등이 있습니다. 그중 EAP-MD-5 챌린지(Message Digest) 방식은 가장 기본적인 수준의 EAP 인증을 제공합니다.
조직에 가장 적합한 EAP 방식은?
어떤 EAP 방식이 조직에 적합한지는 무선 인증에서 무엇을 최우선으로 하는지에 따라 달라집니다. 보안이 최우선이라면 EAP-TLS가 가장 안전한 선택이지만, 모든 최종 사용자에게 PKI(공개 키 기반 구조) 기반 디지털 인증서를 발급하고 관리해야 한다는 부담이 따릅니다.
RADIUS 환경에서의 EAP
EAP 방식을 활용하면 방화벽과 RADIUS 서버 사이에 VPN 터널을 통해 사용자 이름, 비밀번호 등 민감한 자격 증명 정보를 안전하게 전송할 수 있습니다. 이때 EAP는 내부 터널(inner tunnel)과 외부 터널(outer tunnel)이라는 이중 구조를 만들어 보호 수준을 한층 높입니다.
EAP와 PPP의 관계
EAP는 컴퓨터를 인터넷에 연결하는 데 사용되는 PPP(Point-to-Point Protocol)가 제공하는 인증 방식을 확장한 프로토콜입니다. 다양한 인증 메커니즘이 작동할 수 있는 프레임워크 역할을 하며, 그 표준과 체계를 정의합니다.
Wi-Fi에서 EAP-AKA란?
EAP-AKA(UMTS 인증 및 키 합의를 위한 확장 가능 인증 프로토콜)는 UMTS 가입자 식별 모듈(USIM)을 활용해 인증과 키 배포를 수행하는 방식입니다. 3세대(3G) UMTS 네트워크의 USIM 기능을 이용해 무선 LAN 인증에 사용될 수 있으며, RFC 4187에 규격화되어 있습니다. RFC 5448에는 개선된 버전인 EAP-AKA'(AKA Prime)가 설명되어 있으며, Radiator의 EAP-AKA 모듈은 두 표준과 호환됩니다.
EAP-TLS는 얼마나 안전한가?
EAP-TLS는 강력한 보안을 제공하는 것으로 알려진, 가장 안전한 EAP 방식 중 하나입니다. EAP-TLS 연결에는 서버 측과 클라이언트 측 양쪽의 디지털 인증서가 필요하며, 신뢰할 수 있는 인증 기관(CA)이 서명하지 않은 인증서는 클라이언트나 서버 어느 쪽도 신뢰하지 않습니다. 클라이언트와 서버가 서로의 인증서를 검증하는 상호 인증(mutual authentication) 방식이기 때문에 보안성이 매우 높으며, 실제로 무선 LAN 인증에서도 폭넓게 활용되고 있습니다.
네트워킹에서 PEAP란?
PEAP(Protected Extensible Authentication Protocol, 보호된 확장 가능 인증 프로토콜)는 무선 네트워크 및 지점 간 연결에서 사용되는 EAP의 변형입니다. PEAP는 802.11 무선 LAN 환경에서 802.1X 포트 기반 접근 제어를 통해 인증 보안을 강화하도록 설계되었습니다.
EAP의 용도
EAP는 유선 LAN(Local Area Network)이나 전화 접속(dial-up) 연결에서도 인증 메커니즘으로 사용됩니다. 특히 무선 통신 환경에서는 무선 LAN과 결합되어 클라이언트 간 인증을 수행하는 핵심 역할을 담당합니다.
LEAP, PEAP, EAP-TLS의 차이점
EAP-TLS와 PEAP의 가장 큰 차이는 인증서 의존성입니다. EAP-TLS에서는 서버뿐 아니라 모든 무선 클라이언트도 인증서를 소지해야 합니다. 반면 시스코(Cisco)가 개발한 LEAP(Lightweight Extensible Authentication Protocol)는 더 가볍고 휴대성이 좋은 대안으로, CHAP를 수정한 방식을 사용하며 디지털 인증서가 필요 없다는 장점이 있습니다.
Cisco LEAP란?
LEAP는 시스코의 인증 프로토콜로, 비밀번호 기반 인증과 RADIUS 연동을 지원합니다. LEAP는 PPP 확장인 EAP를 기반으로 만들어졌으며, 무단 접근을 방지하는 데 활용됩니다.
EAP-TLS vs PEAP vs EAP-TTLS: 무엇이 더 안전한가?
PEAP-EAP-TLS vs EAP-TLS: PEAP-EAP-TLS는 동작 방식이 기존 EAP-TLS와 매우 유사하지만, EAP-TLS에서 암호화되지 않았던 클라이언트 인증서의 일부 정보를 터널 내부에서 암호화하기 때문에 약간 더 높은 보호 수준을 제공합니다. 클라이언트 측 디지털 인증서나 스마트카드 설치가 필요하다는 점은 동일합니다.
EAP-TTLS vs EAP-TLS: EAP-TLS(Transport Layer Security)는 인증서를 통해 클라이언트와 네트워크 양쪽을 모두 인증합니다. 반면 EAP-TTLS는 서버 측에만 인증서가 필요해 클라이언트 부담이 적습니다. 이외에도 보안 터널링을 통한 유연한 인증을 제공하는 EAP-FAST(Flexible Authentication via Secure Tunneling)가 대안으로 사용됩니다.
EAP와 RADIUS의 차이
EAP는 공유 비밀(shared secret) 외에도 다양한 기술을 활용해 안전한 인증을 수행하는 범용 프로토콜인 반면, RADIUS는 인증 목적으로 공유 비밀만을 사용한다는 점에서 차이가 있습니다.
EAP-TLS의 작동 원리
EAP-TLS는 TLS 공개 키 인증서 인증 메커니즘을 사용해 클라이언트→서버, 서버→클라이언트 양방향으로 상호 인증을 수행합니다. 이 과정에서 클라이언트와 서버의 디지털 인증서는 반드시 신뢰할 수 있는 인증 기관(CA)이 발급해야 하며, 이를 통해 도청이나 위장 공격으로부터 연결을 보호합니다.
마무리
EAP는 무선 네트워크 보안의 근간을 이루는 인증 프레임워크입니다. 보안성을 최우선으로 한다면 상호 인증서 기반의 EAP-TLS가 가장 안전한 선택이며, 관리 편의성을 고려한다면 PEAP나 EAP-TTLS 같은 터널링 방식이 현실적인 대안이 될 수 있습니다. 조직의 요구 사항과 인프라 수준에 맞는 EAP 방식을 선택하는 것이 안전한 네트워크 구축의 첫걸음입니다.