Tech Tips and Training 27È£

NAC Implementation Basics

Ŭ¶óÀÌ¾ðÆ® º¸¾È ÇØ°á»ç 'NAC'

5´ë º¸¾È Á¤Ã¥ Áؼö ¡¦ Á¾´ÜÁöÁ¡ º¸¾È Áöų ¼ö ÀÖ¾î


¿ø°Ý ¹× ¸ð¹ÙÀÏ µð¹ÙÀ̽º°¡ °ü¸®µÇÁö ¾Ê°í ³²°ÜÁú °æ¿ì ȸ»ç ³×Æ®¿öÅ©°¡ ¹ÙÀÌ·¯½º³ª ±âŸ °¨¿°ÀÇ À§Çù¿¡ ³ëÃâµÉ ¼ö ÀÖ´Ù. Ŭ¶óÀÌ¾ðÆ® µð¹ÙÀ̽º´Â »ç¿ëÀÚ°¡ ȸ»ç ³×Æ®¿öÅ©ÀÇ Á¢¼ÓÀ» ²÷À» ¶§ ¾Ç¼º Äڵ带 °¡·Á³»°í, °øÁß ÀÎÅͳݰú °°Àº '¾ðÆ®·¯½ºÆ¼µå(untrusted)' ³×Æ®¿öÅ©¸¦ »ç¿ëÇÑ ´ÙÀ½, ÀçÁ¢¼ÓÀ» ÇÒ ¼ö ÀÖ´Ù.

ÀÌ·¯ÇÑ À§ÇùÀ¸·Î ÀÔÀ» ¼ö ÀÖ´Â ¼Õ½ÇÀ» ¸·±â À§Çؼ­ ±â¾÷Àº Ŭ¶óÀÌ¾ðÆ® µð¹ÙÀ̽º, Áï È£½ºÆ®°¡ ³×Æ®¿öÅ©·ÎÀÇ ¾×¼¼½º¸¦ È®º¸ÇÏ·Á ÇÒ ¶§ ±× ¾ÆÀ̵§Æ¼Æ¼(identity)¿Í º¸¾È »óȲ(security posture)À» È®ÀÎÇØ¾ß ÇÑ´Ù. ½Ã½ºÄÚ NAC(Network Admission Control) ÇÁ·¹ÀÓ¿öÅ©´Â ¹Ù·Î ÀÌ·¯ÇÑ ±â´ÉÀ» Áö¿øÇÑ´Ù. NAC´Â IEEE 802.1X ÀÎÁõ ÇÁ·ÎÅäÄݰú RADIUS(Remote Authentication Dial-in User Service) µî°ú °°Àº ÀüÅëÀûÀÎ AAA(authentication, authorization, accounting) ³×Æ®¿öÅ© ¼­ºñ½º¸¦ ±â¹ÝÀ¸·Î ³×Æ®¿öÅ© È£½ºÆ®ÀÇ Çϵå¿þ¾î ¹× ¼ÒÇÁÆ®¿þ¾î ±¸¼ºÀÌ Á¶Á÷ÀÇ º¸¾È Á¤Ã¥À» ¹þ¾î³ªÁö ¾Ê°Ô º¸ÀåÇØ ÁØ´Ù. ½Ã½ºÄÚ ¶ó¿ìÅÍ, ½ºÀ§Ä¡, ¹«¼± ¾×¼¼½º Æ÷ÀÎÆ®, ȤÀº VPN ÄÁ¼¾Æ®·¹ÀÌÅÍ µî°ú °°Àº NAD(network access device)´Â È£½ºÆ®¿Í ¹é¿£µå AAA ¼­¹ö°£ ÀÎÁõÀÚÀÇ ¿ªÇÒÀ» ÇÑ´Ù. ½Ã½ºÄÚ NAC ÇÁ·¹ÀÓ¿öÅ©¿¡¼­´Â AAA ¼­¹ö°¡ ½Ã½ºÄÚ ACS(Access Control Server)´Ù.

¹ÙÀÌ·¯½º, ¿ú ¹× ¸ô¿þ¾î(malware)·Î ÀÎÇØ ÀÔ´Â À§Çè ÇÇÇØ¸¦ °¨¾ÈÇÑ´Ù¸é, ´©°¡ Á¢¼ÓÇÏ´Â °Í»Ó¸¸ ¾Æ´Ï¶ó ¹«¾ùÀÌ ³×Æ®¿öÅ©·Î ¾×¼¼½º¸¦ ½ÃµµÇϰí ÀÖ´ÂÁö ¹Ýµå½Ã ¾Ë¾Æ¾ß ÇÑ´Ù. ³×Æ®¿öÅ© °ü¸®ÀÚ´Â ±×·ì ¾ÆÀ̵§Æ¼Æ¼, ¿î¿µ ½Ã½ºÅÛ Á¤º¸, Ŭ¶óÀÌ¾ðÆ® º¸¾È ±ÔÁ¤ ¼¼Æ®, ¾ÈƼ¹ÙÀÌ·¯½º ¾÷µ¥ÀÌÆ® ¹× ÆÐÄ¡ »óÅ µîÀ» ±â¹ÝÀ¸·Î Æø³ÐÀº º¸¾È Á¤Ã¥À» ÀÌ¿ëÇØ »ç¶÷°ú ±â°è ¸ðµÎ·ÎºÎÅÍ À§ÇùÀ» °æ°¨½Ãų ¼ö ÀÖ´Ù.

½Ã½ºÄÚ NACÀº ÀûÀýÇÑ °èȹ°ú ´Ü°èÀû ÀÌÇàÀ» ÅëÇØ ¾Ë·ÁÁø Ãë¾à¼ºÀ¸·Î ÀÎÇÑ À§ÇùÀ» °æ°¨½ÃŰ´Â Á¾´ÜÁöÁ¡ º¸¾È ¾ÆÅ°ÅØÃ³¸¦ Á¦°øÇÑ´Ù.



º¸¾È Á¤Ã¥ ¼ö¸³ÀÌ ¼±°á °úÁ¦

ÇÏÀÌ ·¹º§¿¡¼­´Â º¸¾È Á¤Ã¥¿¡ ¹«¾ùÀ», ¾îµð¼­, ¾ðÁ¦, ¾î¶»°Ô, ±×¸®°í ´©±¸¿¡ ´ëÇØ ³×Æ®¿öÅ© ¾×¼¼½º°¡ Çã¿ëµÇ°Å³ª °ÅºÎµÅ¾ß ÇÏ´ÂÁö°¡ Æ÷ÇÔ µÈ´Ù. ÀÌ·¯ÇÑ Á¤Ã¥Àº ³×Æ®¿öÅ© ¾×¼¼½º°¡ À§Ä¡¿Í ¾×¼¼½º ¹æ½ÄÀ» ±âÁØÀ¸·Î Çã¿ëÀÌ µÇ´ÂÁö ¿©ºÎ¿Í, ´©°¡ ÀÎÁõµÇ´ÂÁö, ¾×¼¼½º ¹æ½Ä¿¡ ´ëÇØ¼­´Â ¾î¶² ŵµ°¡ ÇÊ¿äÇÑÁö, ±×¸®°í ÀÌ·± ±ÔÁ¤À» ¾ðÁ¦ Àû¿ë½ÃÄÑ¾ß ÇÏ´ÂÁö µîÀ» °áÁ¤ÇÑ´Ù. ÇÏÀÌ ·¹º§ Á¤Ã¥ÀÌ Á¤ÇØÁö°í ³ª¸é ´Ù½Ã ¾ÕÀ¸·Î µ¹¾Æ°¡¼­ Çʼö ¿î¿µ½Ã½ºÅÛ ÇÖ ÇȽº, ¾ÖÇø®ÄÉÀÌ¼Ç ¹öÀü, ¾ÈƼ¹ÙÀÌ·¯½º ¼­¸í ÆÄÀÏ ¹öÀü, ACL(access control list) ¹× VLAN(virtual LAN) ÇÒ´ç µî°ú °°Àº ¼¼ºÎ Á¤Ã¥À» ¸Þ²ã ³Ö¾î¾ß ÇÑ´Ù.

±Ô¸ð°¡ Å« Á¶Á÷¿¡¼­´Â Á¤Ã¥ÀÇ ¼­·Î ´Ù¸¥ ¿µ¿ª¿¡ ´ëÇÑ ¼¼ºÎ »çÇ×µéÀÌ ¼­·Î ´Ù¸¥ ºÎ¼­¿Í °³ÀÎÀÇ ¼Ò°üÀÌ µÉ °ÍÀÌ´Ù. Á¶Á÷ÀÌ ¾ó¸¶³ª ´Ù±â´ÉÀûÀÎÁö(cross-functional)¿¡ µû¶ó, ´ÜÀÏ ³×Æ®¿öÅ© ¾×¼¼½º Á¤Ã¥, °³Àο¡°Ô ±ÇÇÑ ºÎ¿©, ÀÌÇà¿¡ ´ëÇÑ Ã¥ÀÓ, ±×¸®°í ÀÌÇà ¹æ¾È µî¿¡ ´ëÇØ ÇùÀÇ¿¡ µµ´ÞÇÏ´Â µ¥ ÀÖ¾î ±â¼úÀûÀÎ ÀÌÇຸ´Ùµµ Á¤Ä¡Àû ¹®Á¦°¡ ´õ Å©´Ù´Â »ç½ÇÀ» ±ú´Ý°Ô µÈ´Ù.

¸ðµç È£½ºÆ®°¡ ½Ã½ºÄÚ Æ®·¯½ºÆ® ¿¡ÀÌÀüÆ®(Cisco Trust Agent)¸¦ µ¹¸± ¶§´Â NAC ÇÁ·Î¼¼½º°¡ ¾î·ÆÁö ¾Ê´Ù. ½Ã½ºÄÚ Æ®·¯½ºÆ® ¿¡ÀÌÀüÆ®´Â ³×Æ®¿öÅ© »çÀü °Ë»ö(challenge)À» ±â´Ù¸° ´ÙÀ½, ·ÎÄà NAC ȣȯ ¾ÖÇø®ÄÉÀ̼ÇÀ¸·ÎºÎÅÍ º¸¾È »óȲ Á¤º¸¸¦ ¼öÁýÇϰí, À̰ÍÀ» »óȲ °ËÁõ ¼­¹ö(posture validation server)¿¡ º¸°íÇϴ Ŭ¶óÀÌ¾ðÆ® ¼ÒÇÁÆ®¿þ¾î´Ù. ¿©±â¿¡´Â IEEE 802.1X ¼­Çø®ÄÁÆ®(supplcant)°¡ Àִµ¥, È£½ºÆ®¿¡ ÀÌ¹Ì ¼³Ä¡µÈ 802.1X ¼­Çø®ÄÁÆ®¸¦ ÀÌ¿ëÇϰųª, ½áµåÆÄƼ ¾÷üÀÇ ¼­Çø®ÄÁÆ®¸¦ ÀÌ¿ëÇÒ ¼öµµ ÀÖ´Ù.

ÇÏÁö¸¸ ÀÌ·± ¼ÒÇÁÆ®¿þ¾î°¡ Á¸ÀçÇÏÁö ¾ÊÀ» ¶§´Â ¾î¶»°Ô µÉ±î? ³×Æ®¿öÅ© ÇÁ¸°ÅÍ, IP ÀüÈ­, ÀÓº£µðµå ȤÀº °­È­ ¿î¿µ ½Ã½ºÅÛÀÌ ÀÖ´Â µð¹ÙÀ̽º ±×¸®°í °³ÀÎ¿ë ¹æÈ­º®ÀÌ Áö¿øµÇ´Â È£½ºÆ® µî¿¡¼­ ÀÌ·± ÀÏÀÌ Á¾Á¾ ¹ß»ýÇÑ´Ù. ½Ã½ºÄÚ Æ®·¯½ºÆ® ¿¡ÀÌÀüÆ®³ª 802.1X ¼­Çø®ÄÁÆ®°¡ ¾ø´Â È£½ºÆ®´Â NAC ¼öÇÏ¿¡ ÀÀ´äÀ» ÇÒ ¼ö°¡ ¾ø´Ù. NAC ÇÁ·¹ÀÓ¿öÅ© ¾È¿¡¼­´Â ÀÌµé µð¹ÙÀ̽º °¡¿îµ¥ ¾î¶² µð¹ÙÀ̽º¸¦ ¾ó¸¶¸¸Å­ °®°í ÀÖ´ÂÁö, ±×¸®°í ¿¹¿ÜÀûÀÎ °æ¿ì¿¡ À̵éÀ» ¾î¶»°Ô ó¸®ÇÒ °èȹÀÎÁö¸¦ ÆÄ¾ÇÇϰí ÀÖ¾î¾ß ÇÑ´Ù.


°Ý¸® ¡¤ °Ë¿ª Á¤Ã¥ ±¸»ç

½Ã½ºÄÚ IP ÀüÈ­ÀÇ °æ¿ì¿¡´Â µð¹ÙÀ̽º ½Äº°À» À§ÇØ ½Ã½ºÄÚ IOS ¼ÒÇÁÆ®¿þ¾î¿¡¼­ ½Ã½ºÄÚ µð½ºÄ¿¹ö¸® ÇÁ·ÎÅäÄÝ(Cisco Discovery Protocol)À» »ç¿ëÇØ¾ß ÇÑ´Ù. ¶ÇÇÑ µð¹ÙÀ̽ºÀÇ MAC ȤÀº IP ¾îµå·¹½º¿¡ µû¶ó µð¹ÙÀ̽º¸¦ ±¸ºÐÇϸ鼭 Çã¿ëµÈ µð¹ÙÀ̽ºÀÇ È­ÀÌÆ®¸®½ºÆ®¿Í Á¦ÇÑµÈ ÀåºñÀÇ ºí·¢¸®½ºÆ®¸¦ ¸¸µé ¼öµµ ÀÖ´Ù. ACS´Â ¾îµå·¹½º¸¦ ¹Ì¸® ±¸¼ºµÈ ¿¹¿Ü ¸ñ·Ï°ú ºñ±³ÇØ º¸°í, ÀûÇÕÇÑ ±ÇÇÑ ºÎ¿© ±×·ìÀ» °áÁ¤ÇÑ´Ù.

ÀÌ·¯ÇÑ ±â´ÉÀº ¿ÍÀϵåÄ«µå¿¡¼­µµ »ç¿ëµÉ ¼ö ÀÖ´Ù. ´Ù½Ã ¸»ÇØ Àüü ¾îµå·¹½ºÀÇ ±ä ¸ñ·ÏÀ» À¯ÁöÇÒ ÇÊ¿ä ¾øÀÌ OUI(organizationally unique identifier)¶ó´Â ºÎºÐ ¾îµå·¹½º(partial address)¸¦ ±â¹ÝÀ¸·Î ¾×¼¼½º¸¦ Çã¿ëÇϰųª °ÅºÎÇÒ ¼ö ÀÖ´Ù. ÀÌ·¯ÇÑ ¹æ½ÄÀº °ü¸®Çϱâ´Â º¸´Ù ¼ö¿ùÇÏÁö¸¸ ºñÀü¹®ÀûÀ̸ç, µû¶ó¼­ º¸¾È¼ºÀÌ ¶³¾îÁø´Ù. ¿¹¸¦ µé¾î ¿ÜºÎÀÎÀÌ ÇÁ¸°ÅÍ OUI¸¦ ¹ß°ßÇϰí, ±× OUI¸¦ ÀÌ¿ëÇØ ÀÚ½ÅÀÇ ·¦Å¾À» ±¸¼ºÇÔÀ¸·Î½á ÇÁ¸°ÅÍÀÇ ÇÁ·ÎÆÄÀϰú ¾×¼¼½º ±ÇÇÑÀ» È®º¸ÇÒ ¼ö ÀÖ´Ù. OUI ¹æ½ÄÀº MAC ½ºÇªÇÎ(spoofing)¿¡´Â ¿©ÀüÈ÷ Ãë¾àÇÏÁö¸¸, ´Ü¼øÈ÷ ³×Æ®¿öÅ©¿¡ Ç÷¯±×¸¦ ²ÈÀ¸·Á ½ÃµµÇÏ´Â »ç¶÷µé¿¡°Ô´Â º¸´Ù Å« À庮ÀÌ µÉ ¼ö ÀÖ´Ù.

Á¤Àû MAC ¸ñ·ÏÀ» »ç¿ëÇÏ°í ½ÍÁö ¾Ê´Ù¸é µð¹ÙÀ̽º À¯ÇüÀ» °ËÁõÇϱâ À§ÇØ Ãë¾à¼º Æò°¡ ±â¼ú(vulnarerability assessment technologies)À» ÀÌ¿ëÇÏ´Â °¨»ç ¼­¹ö(audit server) ¹æ½ÄÀ» ÅÃÇÒ ¼ö ÀÖ´Ù. ¾î¶² ¹æ½ÄÀ» ÅÃÇÏµç ¿¡ÀÌÀüÆ®¸®½º È£½ºÆ®´Â ¹®Á¦°¡ µÈ´Ù´Â »ç½ÇÀ» ¸í½ÉÇØ¾ß ÇÑ´Ù. ´Ù¾çÇÑ ¿¡ÀÌÀüÆ®¸®½º µð¹ÙÀ̽º Á¾·ùÀÇ ¸ñ·ÏÀ» Á¤¸®Çϰí, À̵éÀ» ó¸®ÇÒ ¼ö ÀÖ´Â Àü·«À» °³¹ßÇÏ´Â °Ô ÃÖ¼±ÀÌ´Ù.

NACÀÇ ¸ñÇ¥´Â Á¤Ã¥À» µû¸£´Â Áï, °Ç°­ÇÑ »ç¿ëÀÚ¿Í È£½ºÆ®¸¦ Á¤Ã¥À» µû¸£Áö ¾Ê´Â »ç¿ëÀÚ¿Í È£½ºÆ®·ÎºÎÅÍ ºÐ¸®½ÃŰ´Â °ÍÀÌ´Ù. ºñÁؼö È£½ºÆ®ÀÇ °í¸³Àº ´Ù¸¥ È£½ºÆ®ÀÇ À§ÇèÀ» °æ°¨½ÃŰ´Â µ¥ Çʼö´Ù. ³×Æ®¿öÅ© ½ÃÇà(enforcement)ÀÌ È£½ºÆ®¿¡ °¡±î¿ï¼ö·Ï °Ç°­ÇÏÁö ¸øÇÑ È£½ºÆ®°¡ °Ç°­ÇÑ °ÍÀ» °¨¿°½ÃŰÁö ¸øÇϵµ·Ï °í¸³½ÃŰ±â°¡ ´õ ÁÁ´Ù. ³×Æ®¿öÅ© °Ë¿ª ±â¼úÀ» »ç¿ëÇÔÀ¸·Î½á ºñÁؼö È£½ºÆ®´Â Áؼö »óŰ¡ µÇ¾î ´Ù½Ã »ý»ê¼ºÀ» È®º¸ÇÒ ¼ö ÀÖ´Ù. ¸ðµç ³×Æ®¿öÅ© ¾×¼¼½º¸¦ °ÅºÎÇϰí, ÄÄÇ»ÅÍ »ç¿ëÀÚ¸¦ ¹«·ÂÇÑ »óÅ·Πºü¶ß¸®´Â °ÍÀº »ý»êÀûÀÌÁö ¸øÇÑ Åµµ´Ù. ´ë½Å À§ÀÓ(mandatory) ¼ÒÇÁÆ®¿þ¾î³ª ¾ÈƼ¹ÙÀÌ·¯½º ¹× ÆÐÄ¡ °ü¸® ¼­¹ö¸¦ ÀÌ¿ëÇÑ ÀÚµ¿ ¾÷µ¥ÀÌÆ® ±â´ÉÀÌ Æ÷ÇÔµÈ »çÀÌÆ®·Î URL ¹æÇâÁ¶Á¤(redirection)ÀÌ °¡´ÉÇÑ ¼¿ÇÁ ÇïÇÁ(self-help)°¡ µÇµµ·Ï °Ë¿ª ±â´ÉÀ» ¸¸µé¾î¾ß ÇÑ´Ù.


NAC¿ë º¸¾È Á¤Ã¥ »ùÇÃ
¾îµð¼­
´©°¡
¹«¾ùÀ»
¾ðÁ¦
¾î¶»°Ô
Àüü
Á÷¿ø
À©µµ XP SP2, ¾ÈƼ¹ÙÀÌ·¯½º, ¾ÈƼ ½ºÆÄÀÌ¿þ¾î, ÆÐÄ¡
¾ðÁ¦³ª
802.1X : Á÷¿ø VLAN
Àüü
Á÷¿ø
ºñÁؼö
¾ðÁ¦³ª
802.1X : °Ë¿ª VLAN
LAN
ÇÁ¸°ÅÍ
MAC ¾îµå·¹½º
¾ðÁ¦³ª
MAC-Auth-Bypass : ÇÁ¸°ÅÍ ¼­¹ö¸¸
WLAN
°Ô½ºÆ®
»ó°ü¾ø´Ù
¿ÀÀü7½Ã~¿ÀÈÄ7½Ã
°Ô½ºÆ® ÇÖ½ºÆÌ/ÀÎÅÍ³Ý Àü¿ë
Àüü
±âŸ
»ó°ü¾ø´Ù
¾ðÁ¦³ª
Àüü ±âºÎ
±ÔÁ¤ ¼ö¸³ ÇÏÀÌ ·¹º§¿¡¼­´Â º¸¾È Á¤Ã¥¿¡ ¹«¾ùÀ», ¾îµð¼­ , ¾ðÁ¦, ¾î¶»°Ô ±×¸®°í ´©±¸¿¡ ´ëÇØ ³×Æ®¿öÅ© ¾×¼¼½º°¡ Çã¿ëµÇ°Å³ª °ÅºÎµÅ¾ß ÇÏ´ÂÁö°¡ Æ÷ÇÔ µÈ´Ù.

ÀÚµ¿ ÆÐÄ¡ ¡¤ Ä¡·á °¡´É

ÀÌ»óÀûÀ¸·Î º¼ ¶§´Â ´ëºÎºÐÀÇ È£½ºÆ®°¡ ÀÚµ¿ ÆÐÄ¡ °ü¸® ½Ã½ºÅÛÀ» ÀÌ¿ëÇÔÀ¸·Î½á ¾î¶°ÇÑ ³×Æ®¿öÅ© °Ë¿ªÀÌµç ±×¿¡ ¾Õ¼­ Áؼö »óŸ¦ Àß À¯ÁöÇϰí ÀÖ¾î¾ß ÇÑ´Ù. ÀÌ·¯ÇÑ ¾÷µ¥ÀÌÆ® ¹æ½ÄÀÌ ½ÇÆÐ Çϰųª, ±ÇÇÑÀÌ ¾ø´Â »ç¿ëÀÚ³ª È£½ºÆ®°¡ ¾×¼¼½º È®º¸¸¦ ½ÃµµÇÒ ¶§¸¸ °Ë¿ªÀ̳ª ¿ÏÀüÇÑ ¾×¼¼½º °ÅºÎ°¡ Á¤´çÈ­µÈ´Ù. °Ë¿ªÀÌ ¾ö¹ÐÇÏ°Ô ¾ó¸¶³ª Á¦ÇÑÀûÀ̳Ĵ ġ·á(remediation) ¹æ¾È¿¡ µû¶ó ´Þ¶óÁø´Ù. È£½ºÆ®°¡ ÀÚ°¡ Ä¡·á½ÄÀ̱⸦ ¿øÇÑ´Ù¸é ¾î¶² ¼­¹ö¿Í ³×Æ®¿öÅ© ÇÁ·ÎÅäÄÝÀÌ Ä¡·á ÇÁ·Î¼¼½º¿¡¼­ »ç¿ëµÉÁö¸¦ ÆÄ¾ÇÇØ °Ë¿ª ±â°£ µ¿¾È ¾×¼¼½º¸¦ Çã¿ëÇØ¾ß ÇÑ´Ù.

¾î¶°ÇÑ ¼º°øÀûÀÎ NAC ¹èÄ¡¿¡¼­µµ ÀÚµ¿ ÆÐÄ¡ °ü¸® ½Ã½ºÅÛÀÇ ÅëÇÕÀÌ Áß¿äÇÏ´Ù. À̰ÍÀÌ ¾øÀ¸¸é »ç¿ëÀڷμ­´Â ¿Ö Á¢¼ÓÀ» ÇÒ ¼ö ¾ø´ÂÁö, ±×¸®°í ÀڽŵéÀÇ »óȲÀ» ¾î¶»°Ô °³¼±ÇÒ ¼ö ÀÖ´ÂÁö¿¡ ´ëÇØ ÀüÇô, ȤÀº ¾Æ¹«·± ÀÌÇØµµ ÇÒ ¼ö ¾ø±â ¶§¹®ÀÌ´Ù. ¼ÒÇÁÆ®¿þ¾î ¹èÆ÷ Àü·«¿¡ µû¶ó, ÆÐÄ¡ °ü¸®·Î ÀÎÇØ ÇÑ ¹­À½ÀÇ CD¸¦ ¾ÈÀº Áö¿ø ±â¼úÀÚÀÇ ¹æ¹®À» ¹Þ°Ô µÉ ¼öµµ ÀÖ´Ù. ¾Æ´Ï¸é À¥»çÀÌÆ®¿¡ ´Ù¿î·Îµå¸¦ ¹ÞÀ» ¼ö ÀÖµµ·Ï ÇÊ¿äÇÑ ¸ðµç ¼ÒÇÁÆ®¿þ¾î¸¦ ¸¶·ÃÇØ µÑ ¼öµµ ÀÖ´Ù. ȤÀº ½áµåÆÄƼÀÇ ÀÚµ¿ ÆÐĪ ¿¡ÀÌÀüÆ®¿Í ¼­¹ö¸¦ ¼±ÅÃÇϱ⵵ ÇÑ´Ù.

¹«¾ùº¸´Ùµµ °¡Àå È¿°úÀûÀÎ ÆÐÄ¡ °ü¸®´Â °Ë¿ª¿¡ ÀǰÅÇØ Áï°¢ÀûÀ¸·Î ÆÐÄ¡ ´Ù¿î·Îµå¸¦ Æ®¸®°Å¸µÇÔÀ¸·Î½á NAC ÀÌÇàÀ» ÅëÇÕ½Ã۰í, »ç¿ëÀÚ¿¡°Ô ¹«½¼ ÀÏÀÌ ÀϾ°í ÀÖ´ÂÁö¸¦ Å뺸Çϸç, ³¡³µÀ» ¶§ ³×Æ®¿öÅ©¿¡ °æº¸ ¸Þ½ÃÁö¸¦ º¸³¿À¸·Î½á È£½ºÆ®°¡ ÀçÀÎÁõÀ» ½ÃµµÇÒ ¼ö ÀÖ°Ô ÇÏ´Â °ÍÀÌ´Ù. À̰ÍÀº °Ë¿ª¿¡ ¼Ò¸ðÇÏ°Ô µÉ È£½ºÆ®¿Í ±× »ç¿ëÀÚÀÇ ºñ»ý»êÀû ½Ã°£À» ÃÖ¼ÒÈ­½ÃŲ´Ù.


º¸¾È °ËÁõ ½ÇÇà ¹æ¹ý

NAC L3 IP : AAA º¸Áõ¼­¿¡ ´ëÇÑ ¼öÇϰ¡ EAP ¿À¹ö UDP ÇÁ·ÎÅäÄÝÀ» ÀÌ¿ëÇØ ¶ó¿ìÅͳª VPN ÄÁ¼¾Æ®·¹ÀÌÅÍ¿Í °°Àº ·¹À̾î 3 µð¹ÙÀ̽º¿¡¼­ ¹ß»ýÇÑ´Ù.

NAC L2 802.1X : EAP-FAST ÇÁ·ÎÅäÄÝÀ» ÀÌ¿ëÇØ IEEE 802.1X¸¦ »ç¿ëÇÏ´Â ·¹À̾î 2 Á¢¼Ó ÁöÁ¡(½ºÀ§Ä¡³ª ¹«¼± ¾×¼¼½º Æ÷ÀÎÆ®)¿¡¼­ ¼öÇϰ¡ ¹ß»ýÇÑ´Ù.

NAC L2 IP : IP¸¦ ÅëÇØ ·¹À̾î 2 ½ºÀ§Ä¡¿¡¼­ ¼öÇϰ¡ ¹ß»ýÇÑ´Ù. È£½ºÆ®´Â DHCP(Dynamic Host Configuration Protocol) ¾îµå·¹½º¸¦ ÇÒ´ç¹Þ°Å³ª, ÃÖÃÊÀÇ ARP(Address Resolution Protocol) ¿äû¿¡ µû¶ó EAP ¿À¹ö UDP¸¦ ÀÌ¿ëÇØ ¼öÇϸ¦ ¹Þ´Â´Ù.


´Ü°èÀûÀ¸·Î ¹èÄ¡

NAC´Â µ¥½ºÅ©Å¾, ¼­¹ö, ³×Æ®¿öÅ© ¿î¿µ, ¾ÈƼ¹ÙÀÌ·¯½º, Ŭ¶óÀÌ¾ðÆ® º¸¾È, ÆÐÄ¡ °ü¸® ¹× Áö¿ø¿¡ ´ëÇÑ Ã¥ÀÓÀ» Áø ´Ù¾çÇÑ ±×·ìµé°£¿¡ °ü¸® ¹× ±â¼ú ºÎ¹®ÀÇ Çù¾÷À» ÇÊ¿ä·Î ÇÑ´Ù. ÃÖ¼ÒÇÑ ¹èÄ¡ ÀÌÀü¿¡ ¾ÆÀ̵§Æ¼Æ¼³ª »óȲ, ȤÀº ±× µÑ ´Ù¸¦ Á¡°ËÇÏ°í ½ÍÀºÁö; ¾î¶² ¾ÖÇø®ÄÉÀÌ¼Ç »óȲ ¼Ó¼ºÀ» Á¡°ËÇÏ°í ½ÍÀºÁö; ½Ã½ºÄÚ ACS°¡ È¥ÀÚ¼­ ¸ðµç ¾×¼¼½º ÀÇ»ç°áÁ¤À» ÇÏ´ÂÁö, ¾Æ´Ï¸é ¾ÖÇø®ÄÉÀÌ¼Ç Àü¿ë ¼­¹ö¿¡ ¾î¶² °ÍÀÌ ¹èÆ÷°¡ µÉ °ÍÀÎÁö ¿©ºÎ´Â ¾Ë°í ÀÖ¾î¾ß ÇÑ´Ù. ÀÌ·¯ÇÑ Áö½ÄÀ» ÅëÇØ Çù¾÷ ÀÛ¾÷À» ½ºÄÚÇÎ(scoping)Çϰí, ÆÄÀÏ·ÔÀ» ½ÃÀÛÇϱâ Àü¿¡ ¹«¾ùÀÌ ¹èÄ¡µÅ¾ß ÇÏ´ÂÁö¸¦ °áÁ¤ÇÒ ¼ö ÀÖ´Ù.

NACÀÇ ±â´ÉÀ» ÀÛÀº ÆÄÀÏ·Ô È¯°æ¿¡¼­ ½ÃÀÛÇØ ´Ü°èÀûÀ¸·Î ¹èÄ¡Ç϶ó. ÆÄÀÏ·Ô¿¡¼­´Â Çʼö ÄÄÆ÷³ÍÆ®¿Í »ç¾çÀÌ ¹®Á¦¾øÀÌ ÀÛµ¿Çϰí ÀÖ´ÂÁö È®ÀÎÇÒ ¼ö ÀÖ´Ù. ¿ø°Ý »ç¹«¼Ò¿Í VPN »ç¿ëÀÚ Á¢¼Ó ½Ãµµ¸¦ È®ÀÎÇϱâ À§ÇØ ¶ó¿ìÅͳª VPN ÄÁ¼¾Æ®·¹ÀÌÅÍ¿¡¼­ °£´ÜÇÑ NAC L3 IP ÀÌÇàºÎÅÍ ½ÃÀÛÇϱ⸦ ¼±È£ÇÏ´Â Á¶Á÷ÀÌ ¸¹´Ù.

¶Ç ÇÑ °¡Áö, ¸ð´ÏÅ͸µ Àü¿ë »óÅÂÀÇ NAC·Î ¸ðµç ÆÄÀÏ·ÔÀ» ½ÃÀÛÇÏ´Â ¹æ½ÄÀ» ÃßõÇÏ°í ½Í´Ù. À̸¦ À§Çؼ­´Â NAC¿¡¼­ ¸ðµç Á¤Ã¥ ÀÇ»ç°áÁ¤ÀÌ Ç® ¾×¼¼½º¸¦ Çã¿ëÇϵµ·Ï ÇÒ Çʿ䰡 ÀÖ´Ù. ÀÌ·± ½ÄÀ¸·Î ½ÃÀÛÀ» Çϸé ÇÁ·Î¼¼½ºÀÇ ±âº»ÀûÀÎ ¸ÞÄ«´Ð(mechanic) ÀÛµ¿ÀÌ º¸ÀåµÈ´Ù. Áï, ¸ðµç Ŭ¶óÀÌ¾ðÆ®¿¡ ½Ã½ºÄÚ Æ®·¯½ºÆ® ¿¡ÀÌÀüÆ®(Cisco Trust Agent)°¡ ÀÖ°í ¿¹»óµÇ´Â »óȲ Á¤º¸¸¦ ACS¿Í Ä¿¹Â´ÏÄÉÀÌÆÃÇÒ ¼ö ÀÖ´ÂÁö, ±×¸®°í ACS°¡ ´Ù¸¥ »óȲ °ËÁõ ¼­¹ö¿Í À̾߱⸦ ³ª´©°í ÀÖ´ÂÁö¸¦ º¸ÀåÇÒ ¼ö ÀÖ´Ù. À̸¦ ÅëÇØ È£½ºÆ®·ÎÀÇ ¿¡ÀÌÀüÆ® ¹èÄ¡°¡ ¼º°øÇß´ÂÁö¸¦ ÆÄ¾ÇÇϰí, ŸÀÌ¸Ó ¼³Á¤ ¹× ·Î±×ÀÇ È®Àå ¿ä°Ç°ú ÇÔÃàÀû Àǹ̸¦ º£À̽º¶óÀÌ´×ÇÒ ¼ö ÀÖ°Ô µÈ´Ù.

¶ÇÇÑ ¿¹»óÄ¡ ¸øÇß´ø ´Ù¾çÇÑ ³×Æ®¿öÅ© µð¹ÙÀ̽º¿Í ¾×¼¼½º »óȲ¿¡ Á÷¸éÇÏ°Ô µÉ °ÍÀÌ´Ù. ¸ð´ÏÅ͸µ ±â°£ µ¿¾È¿¡ NAC ÀÎÁõ °á°ú¸¦ ºÐ¼®ÇÔÀ¸·Î½á, À̵éÀ» µå·¯³»°í ´ë¾È Á¤Ã¥À̳ª ³×Æ®¿öÅ© ¾×¼¼½º Á¤·Ä·Î ¿Å°Ü°¥ ¼ö ÀÖ´Ù. ÀÌ·¯ÇÑ Æ®·£Àè¼Ç¿¡¼­ »ý°Ü³­ ·Î±ë Á¤º¸´Â Áö¿øÆÀ¿ë Àå¾Ö°ü¸® Åø°ú ÇÁ·Î½ÃÀú¸¦ ¸¸µå´Â µ¥ À¯¿ëÇϸç, ³×Æ®¿öÅ©ÀÇ °Ç°­¿¡ ´ëÇÑ È¿°úÀûÀÎ º¸°í¼­¸¦ ¸¸µå´Â µ¥µµ µµ¿òÀÌ µÈ´Ù. ¶ÇÇÑ ·Î±×ÀÇ »óȲ »óÅÂ(posture status)´Â ¸Å´ÏÁöµå È£½ºÆ®°¡ »õ·Î¿î ÆÐÄ¡ º£À̽º¶óÀÎÀ» ¾ó¸¶³ª »¡¸® ÇȾ÷Çϰí ÀÖ´ÂÁö¸¦ È®ÀÎÇϰí, ±×·¸Áö ¾ÊÀº °ÍµéÀ» ÇÏÀ̶óÀÌÆÃÇØÁØ´Ù.

NAC ¸ð´ÏÅ͸µ Àü¿ë ¸ðµå¿¡ Àͼ÷ÇØÁö´Â ¼öÁØÀÌ µÇ¸é ºñÁؼö È£½ºÆ®¿¡ ´ëÇØ Á¦ÇÑÀ» °¡ÇÏ´Â µ¥ ÀÖ¾î ¾î´À Á¤µµ ÀڽۨÀ» °®°Ô µÉ °ÍÀÌ´Ù. ³×Æ®¿öÅ© ¾×¼¼½º µð¹ÙÀ̽ºÀÇ µðÆúÆ® ³×Æ®¿öÅ© ¾×¼¼½º Çã°¡¸¦ ¹Ù²Ù°í, ACS¿¡¼­ ¼¼¼Ç ±â¹ÝÀÇ ±ÇÇÑ ºÎ¿© Á¤Ã¥À» º¯°æÇϱ⸸ ÇÏ¸é µÈ´Ù. È£½ºÆ®´Â Á¾ÀÏ ÀçÀÎÁõÀ» Çϱ⠶§¹®¿¡ ½ÃÇàµÇ´Â NAC »óÅ·Π°¢°¢ ¸¶À̱׷¹ÀÌÆÃµÈ´Ù.

°¢°¢ÀÇ NAC ÆÄÀÏ·ÔÀ» ÅëÇØ ¿©±â¿¡ Âü¿©ÇÑ ¸ðµç º¸¾È ÆÀÀº Çù¾÷ÀûÀÎ º¸¾È ¹æ½Ä¿¡ º¸´Ù ÀڽۨÀ» ¾ò°Ô µÉ °ÍÀÌ´Ù. ±×¸®°í ±Ã±ØÀûÀ¸·Î´Â NAC L2 IP¿Í NAC L2 802.1X¸¦ Àüü ³×Æ®¿öÅ©¿¡ ¹èÄ¡Çϰí ó¸®ÇÒ ¼ö ÀÖÀ¸¸ç, »óȲ Á¤Ã¥ÀÇ ¼ö¿Í Á¾·ù¸¦ ´Ã¸± ¼ö ÀÖ°Ô µÈ´Ù. ÇöÀçÀÇ ³×Æ®¿öÅ© »óÅÂ¿Í ±Ô¸ð¿¡ µû¶ó ³×Æ®¿öÅ©ÀÇ ¸ðµç ¿¡Áö µð¹ÙÀ̽º¿¡¼­ NAC¸¦ Áö¿øµÇ´Â µ¥ Àϳâ ÀÌ»óÀÌ °É¸± ¼öµµ ÀÖ´Ù.

ÀûÀýÇÑ °èȹ ÀÛ¾÷°ú ´Ü°èÀû ÀÌÇàÀ» ÅëÇØ ½Ã½ºÄÚ NACÀº ¾Ë·ÁÁø Ãë¾à¼ºÀ¸·Î ÀÎÇÑ À§ÇùÀ» °æ°¨½ÃŰ´Â Á¾´ÜÁöÁ¡ º¸¾È ¾ÆÅ°ÅØÃ³¸¦ Á¦°øÇÒ ¼ö ÀÖ´Ù. °£´ÜÇÑ º¸¾È Á¤Ã¥ºÎÅÍ ½ÃÀÛÇØ¼­ ´Ü°èÀûÀÎ È®ÀåÀ» ÅëÇØ ÇÊ¿äÇÑ ¸ðµç »ç¾ç°ú ±¸¼º¿ä¼Ò¸¦ Æ÷ÇÔ½ÃÄѶó. »õ·Î¿î À§ÇùµéÀÌ °è¼Ó µîÀåÇÒ °ÍÀ̸ç, ÀÌ¿¡ µû¶ó ´ç½ÅÀÇ º¸¾È Á¤Ã¥µµ °è¼Ó ¾÷±×·¹ÀÌµå µÅ¾ß ÇÒ °ÍÀÌ´Ù.

THOMAS HOWARD
ÇÊÀÚ Å丶½º ÇÏ¿öµå(THOMAS HOWARD)´Â ½Ã½ºÄÚÀÇ ½ÃÅ¥¸®Æ¼ Å×Å©³î·ÎÁö ±×·ì ¼Ö·ç¼Ç ¿£Áö´Ï¾î´Ù. NAC ¼Ö·ç¼Ç ¼³°èÀÚ °¡¿îµ¥ ÇÑ »ç¶÷ÀÎ ÇÏ¿öµå´Â °í°´ÀÇ NAC ¹èÄ¡¿¡ ´ëÇØ ±³À°°ú Áö¿øÀ» ´ã´çÇϰí ÀÖ´Ù. À̸ÞÀÏ ÁÖ¼Ò´Â thomas@cisco.comÀÌ´Ù.



Ãß°¡ÀÚ·á



Cisco¿¡ ¹®ÀÇÇϼ¼¿ä


  • ÀϹݹ®ÀÇ 080-377-0880
    Á¦Ç°/±¸¸Å 080-808-8082

Packet Áö³­ È£ º¸±â