EAP(확장 인증 프로토콜)란 무엇인가?
EAP(Extensible Authentication Protocol, 확장 인증 프로토콜)는 무선 네트워크와 지점 간(Point-to-Point) 연결에서 사용되는 인증 프레임워크입니다. 컴퓨터를 인터넷에 연결할 때 사용되는 PPP(Point-to-Point Protocol)가 제공하는 인증 방식을 확장할 수 있도록 설계되었으며, EAP 자체는 고정된 인증 방식이 아니라 다양한 인증 메커니즘이 작동할 수 있는 표준과 틀을 정의합니다.
EAP는 여러 인증 방식 간의 협상(negotiation)을 지원하고 공통 기능을 제공하기 때문에, 환경에 따라 가장 적합한 인증 방법을 유연하게 선택할 수 있다는 것이 큰 장점입니다.
RADIUS 환경에서 EAP의 역할
EAP 방식을 사용하면 방화벽과 RADIUS 서버 사이의 VPN 터널을 통해 사용자 이름, 비밀번호 등 민감한 자격 증명 정보를 안전하게 전송할 수 있습니다. 이때 EAP는 내부 터널(inner tunnel)과 외부 터널(outer tunnel)을 생성하여 이중 보호 계층을 제공함으로써 자격 증명 유출 위험을 크게 줄입니다.
가장 안전한 EAP 방식은 무엇인가?
조직에 가장 적합한 EAP 방식은 어떤 요소를 가장 중요하게 여기는지에 따라 달라집니다. 보안이 최우선이라면 EAP-TLS가 가장 안전한 선택입니다. 다만 EAP-TLS는 모든 최종 사용자에게 PKI(공개 키 기반 구조) 기반 인증서가 필요하다는 점을 고려해야 합니다.
EAP-TLS의 작동 원리
EAP-TLS(Transport Layer Security)는 TLS 공개 키 인증서 메커니즘을 사용하여 클라이언트→서버, 서버→클라이언트 방향으로 상호 인증(mutual authentication)을 수행합니다. 이 과정에서는 신뢰할 수 있는 인증 기관(CA, Certificate Authority)이 클라이언트와 서버 양쪽 모두에게 디지털 인증서를 발급해야 합니다.
양쪽이 서로의 인증서를 검증하기 때문에 중간자 공격이나 가짜 서버 접속 시도를 효과적으로 차단할 수 있습니다.
EAP-TLS는 얼마나 안전한가?
EAP-TLS는 강력한 보안을 제공하는 것으로 널리 알려진, 가장 안전한 EAP 방식 중 하나입니다. 연결 과정에서 서버 측과 클라이언트 측 디지털 인증서가 모두 필요하며, 신뢰할 수 있는 CA가 서명하지 않은 인증서는 어느 쪽도 신뢰할 수 없습니다. 실제로 무선랜(WLAN) 인증에서도 EAP-TLS가 폭넓게 활용되고 있습니다.
시스코(Cisco)의 LEAP란?
LEAP(Lightweight Extensible Authentication Protocol)는 시스코가 개발한 인증 프로토콜로, EAP를 기반으로 하며 비밀번호 방식과 RADIUS를 함께 사용합니다. LEAP은 PPP 확장형인 EAP에 뿌리를 두고 있어, 기존 인증 인프라와의 호환성이 좋은 것이 특징입니다.
PEAP(보호된 확장 인증 프로토콜)란?
PEAP(Protected Extensible Authentication Protocol)는 무선 네트워크에서 사용되는 인증 프로토콜인 EAP의 한 버전입니다. PEAP는 802.1X 포트 기반 접근 제어를 사용하는 802.11 무선랜 환경에서 인증 보안을 강화하기 위해 설계되었으며, 인증 정보를 암호화된 터널 안에 캡슐화하여 안전하게 보호합니다.
EAP의 주요 용도
EAP는 유선 LAN(Local Area Network)이나 전화 접속(dial-up) 연결에서 인증 메커니즘으로 사용됩니다. 특히 무선 통신 환경에서는 무선랜과 결합하여 클라이언트와 네트워크 간의 신원 확인 절차에 필수적인 역할을 담당합니다.
EAP-AKA' (AKA Prime)란?
EAP-AKA'는 3세대 UMTS 네트워크의 USIM 기능을 활용하여 무선랜을 인증할 때 사용할 수 있는 방식입니다. 기본 동작 방식은 RFC 4187에 설명되어 있으며, EAP-AKA'(AKA Prime)는 RFC 5448에서 유사하게 정의되어 있습니다. Radiator의 EAP-AKA 모듈은 RFC 4187과 RFC 5448을 모두 지원합니다.
EAP와 RADIUS의 차이점
EAP는 공유 시크릿(shared secret)을 비롯한 다양한 기술을 활용해 안전한 인증을 수행하는 범용 프로토콜입니다. 반면 RADIUS는 인증 목적으로 오직 공유 시크릿만을 사용한다는 점에서 차이가 있습니다. 즉, EAP는 인증 '프레임워크', RADIUS는 인증 요청을 처리하는 '서버 프로토콜'로 이해하면 됩니다.
EAP-TLS vs PEAP: 무엇이 더 안전한가?
두 방식 모두 무선 구간에서 전송되는 데이터의 보안을 제공하지만, 사용자 경험, 편의성, 효율성 측면에서 차이가 있습니다. 인증서 기반 인증을 사용하는 EAP-TLS 세션이 더 안전하고 우수한 사용자 경험을 제공하며, 결과적으로 더 효율적이고 잘 보호된 세션을 만들어냅니다.
EAP-TLS vs EAP-TTLS
EAP-TLS는 인증서를 통해 클라이언트와 네트워크를 모두 인증하는 반면, EAP-TTLS는 서버 측에만 인증서가 있으면 되므로 클라이언트 측 인증서 부담이 없습니다. 참고로 유사한 터널링 방식을 사용하는 EAP-FAST(Flexible Authentication via Secure Tunneling)도 있습니다.
EAP-TLS 프로토콜의 개요
RFC 3748에서 정의된 EAP는 다양한 인증 방식을 지원하는 확장형 프로토콜입니다. TLS(Transport Layer Security)는 상호 인증, 무결성이 보호된 암호 스위트(ciphersuite) 협상, 키 교환을 통해 연결을 보호하는 신뢰할 수 있는 네트워크 보안 기술입니다.
PEAP와 EAP-TLS의 인증 방식 차이
PEAP-MSCHAPv2에서는 사용자가 자격 증명(ID/비밀번호)을 직접 입력하면, RADIUS 서버가 이를 검증하여 네트워크 접근을 승인합니다. 반면 EAP-TLS는 자격 증명 대신 인증서를 통해 인증을 수행하므로, 인증 절차가 더 단순하면서도 강력한 보안 수준을 유지할 수 있습니다.