무선랜 보안

IT 위키

무선랜 보안(Wireless LAN Security)은 무선랜 환경에서 통신 데이터, 접속 장치, 인증 정보, 네트워크 자원을 보호하기 위한 보안 기술과 관리 활동이다. 무선랜은 전파를 이용하기 때문에 유선망보다 도청, 위장 접속, 비인가 접근, 중간자 공격 등에 노출되기 쉽다.

무선랜은 케이블 대신 전파를 이용하여 단말과 액세스 포인트가 통신하는 네트워크이다. 사용이 편리하고 이동성이 높지만, 전파가 물리적 공간 밖으로 확산되기 때문에 공격자가 네트워크 범위 안에 있으면 통신을 수집하거나 접속을 시도할 수 있다.

무선랜 보안은 이러한 특성을 고려하여 다음을 보호하는 것을 목표로 한다.

  • 무선 구간의 데이터 기밀성
  • 사용자와 단말의 인증
  • 비인가 단말의 접속 차단
  • 위장 AP와 중간자 공격 방지
  • 관리 프레임 보호
  • 무선랜 장비와 설정의 안전한 운영

무선랜 보안의 특징

[편집 | 원본 편집]

무선랜 보안은 유선 네트워크 보안과 달리 다음과 같은 특징을 가진다.

  • 전파가 건물 밖으로도 전달될 수 있다.
  • 공격자가 물리적으로 케이블에 연결하지 않아도 접근을 시도할 수 있다.
  • AP를 위장한 공격이 가능하다.
  • 무선 신호 수집을 통한 도청 위험이 있다.
  • 약한 비밀번호 사용 시 사전 공격에 취약하다.
  • 관리 프레임을 악용한 연결 해제 공격이 가능하다.
  • 개인용 환경과 기업용 환경의 보안 방식이 다르다.

주요 보안 목표

[편집 | 원본 편집]

무선랜 보안의 주요 목표는 다음과 같다.

기밀성

[편집 | 원본 편집]

무선 구간에서 오가는 데이터를 제3자가 읽을 수 없도록 암호화한다.

무결성

[편집 | 원본 편집]

전송 중인 데이터가 위조되거나 변조되지 않도록 보호한다.

무선랜에 접속하려는 사용자나 단말이 정당한 대상인지 확인한다.

접근제어

[편집 | 원본 편집]

인가된 사용자와 장치만 무선 네트워크에 접속할 수 있도록 통제한다.

가용성

[편집 | 원본 편집]

무선 네트워크가 재밍, 인증 요청 남용, 연결 해제 공격 등으로 쉽게 마비되지 않도록 관리한다.

무선랜 보안 방식의 발전

[편집 | 원본 편집]

무선랜 보안 방식은 WEP에서 WPA, WPA2, WPA3로 발전하였다.

구분 특징 보안 수준
WEP 초기 무선랜 암호화 방식. 취약점이 많아 사용 권장되지 않음 매우 낮음
WPA WEP의 취약점을 보완하기 위해 도입. TKIP 사용 낮음
WPA2 AES-CCMP 기반 보안 방식. 오랫동안 표준적으로 사용 높음
WPA3 SAE, PMF 강화, 향상된 인증 및 암호화 제공 매우 높음

WEP(Wired Equivalent Privacy)는 초기 무선랜 보안 방식이다.

WEP는 유선 네트워크와 비슷한 수준의 보안을 제공하는 것을 목표로 하였으나, 암호화 방식과 키 관리 방식에 심각한 취약점이 발견되어 현재는 안전하지 않은 방식으로 간주된다.

WEP의 문제점

[편집 | 원본 편집]
  • 짧은 초기화 벡터 사용
  • 키 재사용 문제
  • 암호 분석 공격에 취약
  • 키 관리 기능 부족
  • 무결성 보호 취약

WEP는 보안상 사용하지 않는 것이 원칙이다.

WPA(Wi-Fi Protected Access)는 WEP의 취약점을 보완하기 위해 등장한 무선랜 보안 방식이다.

WPA는 TKIP(Temporal Key Integrity Protocol)를 사용하여 WEP보다 강화된 키 관리와 무결성 보호를 제공하였다. 그러나 TKIP 자체도 이후 한계가 드러났고, 현재는 WPA2 이상을 사용하는 것이 일반적이다.

WPA2는 오랫동안 가장 널리 사용된 무선랜 보안 방식이다. AES 기반의 CCMP를 사용하여 WEP와 WPA보다 강한 보안을 제공한다.

WPA2는 개인용 환경과 기업용 환경에서 각각 다른 방식으로 사용된다.

WPA2-Personal

[편집 | 원본 편집]

WPA2-Personal은 사전 공유키(PSK, Pre-Shared Key)를 사용하는 방식이다.

가정이나 소규모 사무실에서 많이 사용된다.

특징은 다음과 같다.

  • 하나의 공유 비밀번호 사용
  • 설정이 간단함
  • 사용자별 계정 관리가 어려움
  • 비밀번호가 약하면 사전 공격에 취약

WPA2-Enterprise

[편집 | 원본 편집]

WPA2-Enterprise는 IEEE 802.1X와 인증 서버를 사용하는 방식이다.

기업, 학교, 공공기관 등 다수 사용자가 있는 환경에서 사용된다.

특징은 다음과 같다.

  • 사용자별 인증 가능
  • RADIUS 서버 사용 가능
  • 사용자 계정 기반 접근제어 가능
  • 인증서 기반 인증 적용 가능
  • 운영과 설정이 상대적으로 복잡함

WPA3는 WPA2 이후의 무선랜 보안 방식이다. WPA2의 한계를 보완하고, 비밀번호 기반 인증과 공개 무선랜 보안을 강화하기 위해 도입되었다.

주요 특징은 다음과 같다.

  • WPA3-Personal에서 SAE 사용
  • 사전 공격 방어 강화
  • 관리 프레임 보호 강화
  • WPA3-Enterprise에서 더 강한 보안 모드 제공
  • 공개 무선랜 보호를 위한 Enhanced Open과 함께 사용 가능

WPA3-Personal

[편집 | 원본 편집]

WPA3-Personal은 기존 WPA2-Personal의 PSK 방식 대신 SAE(Simultaneous Authentication of Equals)를 사용한다.

SAE는 비밀번호 기반 인증 방식이지만, 오프라인 사전 공격을 어렵게 하도록 설계되었다.

WPA3-Enterprise

[편집 | 원본 편집]

WPA3-Enterprise는 기업 환경에서 강한 인증과 암호화를 제공하는 방식이다.

중요도가 높은 환경에서는 더 강한 암호화 모드와 인증서 검증을 사용할 수 있다.

Wi-Fi Enhanced Open

[편집 | 원본 편집]

Wi-Fi Enhanced Open은 비밀번호가 없는 공개 무선랜에서 무선 구간 암호화를 제공하기 위한 방식이다.

기존의 공개 Wi-Fi는 암호화가 적용되지 않는 경우가 많아 같은 네트워크 주변의 공격자가 통신 내용을 쉽게 수집할 수 있었다. Enhanced Open은 OWE(Opportunistic Wireless Encryption)를 이용하여 사용자와 AP 사이의 무선 구간을 암호화한다.

다만 Enhanced Open은 암호화를 제공하지만, 사용자가 접속한 AP가 실제 정당한 AP인지 인증하는 기능은 제공하지 않는다. 따라서 위장 AP 문제를 완전히 해결하는 것은 아니다.

관리 프레임 보호

[편집 | 원본 편집]

관리 프레임 보호(PMF, Protected Management Frames)는 무선랜 관리 프레임을 보호하는 기술이다.

무선랜에서는 인증, 연결, 연결 해제 등 관리 목적의 프레임이 사용된다. 공격자가 관리 프레임을 위조하면 단말을 강제로 끊거나 재접속을 유도할 수 있다.

PMF는 이러한 관리 프레임 위조 공격을 줄이기 위해 사용된다.

관련 공격

[편집 | 원본 편집]
  • Deauthentication 공격
  • Disassociation 공격
  • Evil Twin 공격과 결합된 재접속 유도
  • 중간자 공격 준비 단계

인증 방식

[편집 | 원본 편집]

무선랜 인증 방식은 개인용과 기업용으로 나누어 이해할 수 있다.

사전 공유키 방식

[편집 | 원본 편집]

사전 공유키 방식은 AP와 사용자가 같은 비밀번호를 공유하는 방식이다.

대표 예:

  • WPA2-Personal
  • WPA3-Personal

장점:

  • 설정이 간단하다.
  • 가정용이나 소규모 환경에 적합하다.

단점:

  • 모든 사용자가 같은 비밀번호를 사용한다.
  • 사용자가 퇴사하거나 장치가 분실되면 비밀번호 변경이 필요하다.
  • 약한 비밀번호 사용 시 공격에 취약하다.

802.1X 인증

[편집 | 원본 편집]

IEEE 802.1X는 네트워크 접근제어를 위한 인증 구조이다.

무선랜에서는 주로 기업용 WPA2-Enterprise, WPA3-Enterprise에서 사용된다.

구성 요소는 다음과 같다.

구성 요소 설명
Supplicant 접속을 시도하는 사용자 단말
Authenticator 인증을 중계하는 AP 또는 스위치
Authentication Server 인증을 수행하는 서버. 일반적으로 RADIUS 서버 사용

EAP(Extensible Authentication Protocol)는 다양한 인증 방식을 지원하기 위한 인증 프레임워크이다.

대표적인 EAP 방식은 다음과 같다.

  • EAP-TLS
  • PEAP
  • EAP-TTLS
  • EAP-FAST

RADIUS는 원격 인증, 권한 부여, 계정 관리를 제공하는 프로토콜이다.

기업용 무선랜에서는 AP가 RADIUS 서버와 연동하여 사용자 인증을 수행한다.

암호화 방식

[편집 | 원본 편집]

무선랜 보안에서는 무선 구간의 데이터를 암호화하여 도청을 방지한다.

TKIP(Temporal Key Integrity Protocol)는 WPA에서 사용된 암호화 보완 방식이다.

WEP보다 개선되었지만 현재는 안전하지 않은 방식으로 간주되며, 가능한 사용하지 않는 것이 좋다.

CCMP(Counter Mode with CBC-MAC Protocol)는 WPA2에서 사용되는 AES 기반 암호화 방식이다.

WPA2 보안의 핵심 구성요소이다.

GCMP(Galois/Counter Mode Protocol)는 일부 최신 무선랜 보안 방식에서 사용되는 암호화·무결성 보호 방식이다.

주요 공격 유형

[편집 | 원본 편집]

공격자가 무선 신호를 수집하여 통신 내용을 분석하는 공격이다.

암호화가 적용되지 않은 공개 Wi-Fi에서는 도청 위험이 크다.

사전 공격

[편집 | 원본 편집]

사전 공격(Dictionary Attack)은 약한 비밀번호를 대상으로 가능한 단어와 조합을 대입하여 비밀번호를 추측하는 공격이다.

WPA2-Personal에서 비밀번호가 약하면 공격자가 핸드셰이크 정보를 수집한 뒤 오프라인 사전 공격을 시도할 수 있다.

Evil Twin 공격

[편집 | 원본 편집]

Evil Twin 공격은 공격자가 정상 AP와 비슷한 이름의 위장 AP를 만들어 사용자가 접속하도록 유도하는 공격이다.

공격자는 사용자의 트래픽을 중간에서 가로채거나 피싱 페이지로 유도할 수 있다.

Rogue AP

[편집 | 원본 편집]

Rogue AP는 조직의 승인 없이 설치된 무선 AP이다.

내부 사용자가 임의로 설치한 AP나 공격자가 설치한 AP가 내부망 보안 우회 경로가 될 수 있다.

Deauthentication 공격

[편집 | 원본 편집]

Deauthentication 공격은 공격자가 연결 해제 프레임을 위조하여 단말을 AP에서 강제로 끊는 공격이다.

이 공격은 사용자를 위장 AP로 유도하거나 무선랜 가용성을 방해하는 데 사용될 수 있다.

KRACK 공격

[편집 | 원본 편집]

KRACK(Key Reinstallation Attack)은 WPA2의 4-way handshake 구현 취약점을 악용한 공격이다.

공격자는 키 재설치 과정을 악용하여 일부 환경에서 통신 내용을 복호화하거나 변조할 수 있다. 패치 적용과 최신 보안 방식 사용이 중요하다.

WPS 공격

[편집 | 원본 편집]

WPS(Wi-Fi Protected Setup)는 무선랜 설정을 쉽게 하기 위한 기능이다.

특히 PIN 방식 WPS는 무차별 대입 공격에 취약할 수 있어, 보안이 중요한 환경에서는 비활성화하는 것이 권장된다.

MAC 주소 위조

[편집 | 원본 편집]

MAC 주소 필터링만으로 접속을 제한하는 경우, 공격자는 허용된 단말의 MAC 주소를 위조하여 접속을 시도할 수 있다.

따라서 MAC 필터링은 보조 수단일 뿐 강한 인증 수단으로 보기 어렵다.

무선랜 보안 대책

[편집 | 원본 편집]

WPA2 이상 사용

[편집 | 원본 편집]

WEP와 WPA-TKIP는 사용하지 않는 것이 좋다.

가능하면 WPA3를 사용하고, 호환성 때문에 어려운 경우 WPA2-AES를 사용한다.

강한 비밀번호 사용

[편집 | 원본 편집]

개인용 무선랜에서는 길고 예측하기 어려운 비밀번호를 사용해야 한다.

권장 사항은 다음과 같다.

  • 충분히 긴 비밀번호 사용
  • 사전 단어 사용 지양
  • 생일, 전화번호, 회사명 사용 지양
  • 주기적 변경
  • 공유 범위 최소화

WPA3 사용

[편집 | 원본 편집]

지원 장치가 충분하다면 WPA3-Personal 또는 WPA3-Enterprise를 사용하는 것이 좋다.

WPA3는 비밀번호 기반 공격과 관리 프레임 공격에 대한 방어를 강화한다.

기업 환경에서는 802.1X 사용

[편집 | 원본 편집]

기업, 학교, 공공기관 등 다수 사용자가 있는 환경에서는 WPA2/WPA3-Enterprise와 802.1X 인증을 사용하는 것이 바람직하다.

장점은 다음과 같다.

  • 사용자별 계정 관리
  • 퇴사자 계정 차단 용이
  • 인증서 기반 인증 가능
  • 접속 기록 관리 가능
  • 권한 기반 네트워크 분리 가능

WPS 비활성화

[편집 | 원본 편집]

WPS는 편의성을 높이지만 공격 표면이 될 수 있다.

특히 PIN 방식 WPS는 비활성화하는 것이 좋다.

SSID 관리

[편집 | 원본 편집]

SSID(Service Set Identifier)는 무선 네트워크 이름이다.

SSID 숨김은 보안을 크게 높이는 방법은 아니지만, 불필요하게 조직명, 위치, 장비 정보 등을 노출하지 않는 것이 좋다.

게스트 네트워크 분리

[편집 | 원본 편집]

방문자용 무선랜은 내부 업무망과 분리해야 한다.

게스트 네트워크는 다음과 같이 운영하는 것이 좋다.

  • 내부망 접근 차단
  • 인터넷 접속만 허용
  • 별도 VLAN 사용
  • 접속 시간 제한
  • 접속자 로그 관리

네트워크 분리

[편집 | 원본 편집]

업무망, 게스트망, IoT망, 관리망을 분리하면 침해 확산을 줄일 수 있다.

대표적인 분리 방식은 다음과 같다.

  • VLAN 분리
  • 방화벽 정책 적용
  • SSID별 네트워크 분리
  • NAC 연동
  • 접근 권한 기반 분리

AP 관리 강화

[편집 | 원본 편집]

무선 AP 자체도 보안 관리 대상이다.

관리 항목은 다음과 같다.

  • 관리자 비밀번호 변경
  • 관리자 페이지 접근 제한
  • 펌웨어 업데이트
  • 불필요한 서비스 비활성화
  • 원격 관리 제한
  • 보안 로그 확인
  • 장비 물리 보안

로그와 모니터링

[편집 | 원본 편집]

무선랜 접속 이력과 이상 행위를 모니터링해야 한다.

확인 항목은 다음과 같다.

  • 비인가 AP 탐지
  • 비정상 접속 시도
  • 다수 인증 실패
  • 동일 계정의 다중 접속
  • 의심스러운 MAC 주소
  • 비정상 트래픽
  • AP 설정 변경 이력

개인용 무선랜 보안 설정

[편집 | 원본 편집]

가정이나 소규모 환경에서는 다음 설정이 권장된다.

  • WPA3-Personal 사용
  • WPA3 미지원 시 WPA2-AES 사용
  • WEP, WPA, TKIP 사용 금지
  • 강한 Wi-Fi 비밀번호 사용
  • 공유기 관리자 비밀번호 변경
  • WPS 비활성화
  • 공유기 펌웨어 업데이트
  • 게스트 네트워크 분리
  • 불필요한 원격 관리 비활성화

기업용 무선랜 보안 설정

[편집 | 원본 편집]

기업 환경에서는 다음 사항을 고려해야 한다.

  • WPA2-Enterprise 또는 WPA3-Enterprise 사용
  • 802.1X 인증 적용
  • RADIUS 서버 연동
  • 사용자별 계정 관리
  • 인증서 기반 인증 검토
  • 게스트망과 업무망 분리
  • NAC 연동
  • 무선 침입 탐지 및 차단
  • 비인가 AP 탐지
  • 접속 로그 보관
  • AP 펌웨어와 설정 관리
  • 보안 정책 정기 점검

무선랜 보안 장비와 기술

[편집 | 원본 편집]

무선 침입 탐지 시스템

[편집 | 원본 편집]

무선 침입 탐지 시스템(WIDS, Wireless Intrusion Detection System)은 무선 환경의 이상 행위를 탐지하는 시스템이다.

탐지 대상은 다음과 같다.

  • Rogue AP
  • Evil Twin AP
  • 비정상 인증 시도
  • Deauthentication 공격
  • 비인가 단말 접속
  • 의심스러운 무선 프레임

무선 침입 방지 시스템

[편집 | 원본 편집]

무선 침입 방지 시스템(WIPS, Wireless Intrusion Prevention System)은 무선 공격을 탐지하고 차단하는 시스템이다.

WIDS가 탐지 중심이라면 WIPS는 차단 기능까지 포함한다.

NAC(Network Access Control)는 네트워크에 접속하는 단말의 보안 상태와 권한을 확인하여 접근을 통제하는 기술이다.

무선랜에서는 사용자 인증, 단말 보안 상태 확인, VLAN 할당 등에 활용될 수 있다.

주요 보안 방식 비교

[편집 | 원본 편집]
구분 인증 방식 암호화 특징
Open 없음 없음 누구나 접속 가능. 도청 위험 큼
Enhanced Open 없음 OWE 기반 암호화 공개망에서 무선 구간 암호화 제공. AP 인증은 제공하지 않음
WEP 공유키 RC4 기반 취약하여 사용 금지
WPA-Personal PSK TKIP WEP보다 개선되었으나 현재는 권장되지 않음
WPA2-Personal PSK AES-CCMP 가정용·소규모 환경에서 널리 사용
WPA2-Enterprise 802.1X/EAP AES-CCMP 기업 환경에 적합
WPA3-Personal SAE 강화된 암호화 사전 공격 방어 강화
WPA3-Enterprise 802.1X/EAP 강화된 암호화 기업·공공 환경에 적합

무선랜 보안 점검 항목

[편집 | 원본 편집]

무선랜 보안 점검 시 확인할 항목은 다음과 같다.

  • WEP 또는 WPA-TKIP 사용 여부
  • WPA2-AES 또는 WPA3 사용 여부
  • 무선랜 비밀번호 강도
  • WPS 활성화 여부
  • 공유기 관리자 비밀번호 변경 여부
  • AP 펌웨어 최신화 여부
  • 게스트망 분리 여부
  • 업무망과 무선망 분리 여부
  • Rogue AP 탐지 여부
  • 접속 로그 관리 여부
  • 802.1X 인증 적용 여부
  • RADIUS 서버 운영 여부
  • 인증서 검증 설정 여부
  • PMF 적용 여부
  • 무선 장비 관리자 접근 통제 여부

침해사고 대응 관점

[편집 | 원본 편집]

무선랜 침해가 의심되는 경우 다음 사항을 확인한다.

  • AP 접속 로그
  • 인증 실패 로그
  • RADIUS 인증 기록
  • 신규 접속 단말 목록
  • 의심 MAC 주소
  • 비인가 AP 존재 여부
  • 동일 SSID의 위장 AP 존재 여부
  • 무선 채널 주변 스캔 결과
  • 관리자 설정 변경 이력
  • 내부망 접근 이력
  • 비정상 트래픽 발생 여부

무선랜 침해사고는 침해사고 대응, 로그 분석, 네트워크 보안과 함께 다루어야 한다.

관련 개념 비교

[편집 | 원본 편집]

WPA2-Personal과 WPA2-Enterprise

[편집 | 원본 편집]
구분 WPA2-Personal WPA2-Enterprise
인증 방식 사전 공유키 802.1X/EAP
사용자별 계정 어려움 가능
주요 환경 가정, 소규모 사무실 기업, 학교, 공공기관
인증 서버 불필요 RADIUS 서버 필요
관리 편의성 단순함 체계적 관리 가능

SSID 숨김과 암호화

[편집 | 원본 편집]
구분 설명
SSID 숨김 네트워크 이름을 자동 표시하지 않는 설정. 보안 효과는 제한적이다.
암호화 무선 구간 데이터를 보호하는 핵심 보안 기능이다.

SSID 숨김은 공격자가 무선랜을 발견하는 것을 완전히 막지 못하므로, WPA2/WPA3 기반 암호화와 강한 인증이 더 중요하다.

MAC 필터링과 인증

[편집 | 원본 편집]
구분 설명
MAC 필터링 특정 MAC 주소만 접속하도록 제한하는 보조 수단
인증 사용자 또는 단말의 정당성을 검증하는 핵심 보안 절차

MAC 주소는 위조가 가능하므로 MAC 필터링만으로는 충분한 보안 대책이 되지 않는다.

시험 포인트

[편집 | 원본 편집]
  • 무선랜 보안은 전파 기반 통신의 도청, 위장 접속, 비인가 접근을 방지하기 위한 보안 영역이다.
  • WEP는 취약하므로 사용하지 않아야 한다.
  • WPA는 WEP를 보완하기 위해 등장했으나 현재는 WPA2 이상이 권장된다.
  • WPA2는 AES-CCMP 기반 보안을 제공한다.
  • WPA3-Personal은 SAE를 사용하여 사전 공격 방어를 강화한다.
  • WPA2/WPA3-Enterprise는 802.1X와 RADIUS 서버를 사용하여 사용자별 인증을 수행할 수 있다.
  • Enhanced Open은 공개 무선랜에서 OWE 기반 암호화를 제공하지만 AP 인증은 제공하지 않는다.
  • PMF는 관리 프레임 위조 공격을 줄이기 위한 보호 기능이다.
  • WPS PIN 방식은 공격에 취약할 수 있으므로 비활성화하는 것이 좋다.
  • Rogue AP와 Evil Twin AP는 무선랜 환경의 대표적인 위협이다.
  • SSID 숨김과 MAC 필터링은 보조적 수단일 뿐 강한 보안 대책으로 보기 어렵다.
  • 기업 환경에서는 게스트망과 업무망을 분리하고, 802.1X 기반 인증을 적용하는 것이 바람직하다.

같이 보기

[편집 | 원본 편집]