Microsoft PowerPoint - E2-3 이상오 최종.ppt

Similar documents
6강.hwp

Network seminar.key

Ç×°ø¾ÈÀüÁ¤º¸³×Æ®¿öÅ©±¸Ãà¹æ¾È¿¡°üÇÑ¿¬±¸.hwp

PWR PWR HDD HDD USB USB Quick Network Setup Guide xdsl/cable Modem PC DVR 1~3 1.. DVR DVR IP xdsl Cable xdsl Cable PC PC DDNS (

VPN.hwp

본교재는수업용으로제작된게시물입니다. 영리목적으로사용할경우저작권법제 30 조항에의거법적처벌을받을수있습니다. [ 실습 ] 스위치장비초기화 1. NVRAM 에저장되어있는 'startup-config' 파일이있다면, 삭제를실시한다. SWx>enable SWx#erase sta

USB USB DV25 DV25 REC SRN-475S REC SRN-475S LAN POWER LAN POWER Quick Network Setup Guide xdsl/cable Modem PC DVR 1~3 1.. DVR DVR IP xdsl Cable xdsl C

1,000 AP 20,000 ZoneDirector IT 5, WLAN. ZoneFlex AP ZoneDirector. WLAN. WLAN AP,,,,,,., Wi-Fi. AP. PSK PC. VLAN WLAN.. ZoneDirector 5000 WLAN L

<C0CCBCBCBFB52DC1A4B4EBBFF82DBCAEBBE7B3EDB9AE2D D382E687770>

歯III-2_VPN-김이한.PDF

³»Áö¼öÁ¤

Æí¶÷4-¼Ö·ç¼Çc03ÖÁ¾š

1. What is AX1 AX1 Program은 WIZnet 사의 Hardwired TCP/IP Chip인 iinchip 들의성능평가및 Test를위해제작된 Windows 기반의 PC Program이다. AX1은 Internet을통해 iinchip Evaluation

SSL Strip Attack JAC (SemiDntmd) 이우승 semidntmd.tistory.com

<4D F736F F F696E74202D E20C0CEC5CDB3DD20C0C0BFEB20B9D720BCADBAF1BDBA20B1E2BCFA E >

SQL Developer Connect to TimesTen 유니원아이앤씨 DB 기술지원팀 2010 년 07 월 28 일 문서정보 프로젝트명 SQL Developer Connect to TimesTen 서브시스템명 버전 1.0 문서명 작성일 작성자

Sena Device Server Serial/IP TM Version

Cloud Friendly System Architecture


< FC8A8C6E4C0CCC1F620B0B3B9DF20BAB8BEC8B0A1C0CCB5E5C3D6C1BE28C0FAC0DBB1C7BBE8C1A6292E687770>

4. 스위치재부팅을실시한다. ( 만약, Save 질문이나오면 'no' 를실시한다.) SWx#reload System configuration has been modified. Save? [yes/no]: no Proceed with reload? [confirm] (

Windows 8에서 BioStar 1 설치하기

Microsoft PowerPoint - ch02_인터넷 이해와 활용.ppt

TTA Journal No.157_서체변경.indd


Subnet Address Internet Network G Network Network class B networ

(01~64)550지학-정답(1~5단원)


Q172DS

Analyst Briefing

네트워크 안정성을 지켜줄 최고의 기술과 성능 TrusGuard는 국내 최초의 통합보안솔루션으로서 지난 5년간 약 4천여 고객 사이트에 구축 운영되면서 기술의 안정성과 성능면에서 철저한 시장 검증을 거쳤습니다. 또한 TrusGuard는 단독 기능 또는 복합 기능 구동 시

Microsoft Word - ntasFrameBuilderInstallGuide2.5.doc

(untitled)

< FBBE7B0EDB3EBC6AE5FB5F0C6FAC6AEC6D0BDBABFF6B5E5C3EBBEE0C1A128BCF6C1A4292E687770>

이도경, 최덕재 Dokyeong Lee, Deokjai Choi 1. 서론

5th-KOR-SANGFOR NGAF(CC)

Microsoft PowerPoint - 권장 사양

라우터

컴퓨터관리2번째시간

Remote UI Guide

bn2019_2

OUR INSIGHT. YOUR FUTURE. Disclaimer Presentation ( ),. Presentation,..,,,,, (E).,,., Presentation,., Representative.( ). ( ).

Portal_9iAS.ppt [읽기 전용]

1. Windows 설치 (Client 설치 ) 원하는위치에다운받은발송클라이언트압축파일을해제합니다. Step 2. /conf/config.xml 파일수정 conf 폴더에서 config.xml 파일을텍스트에디터를이용하여 Open 합니다. config.xml 파일에서, 아

Microsoft PowerPoint - CoolMessenger_제안서_라이트_200508

Assign an IP Address and Access the Video Stream - Installation Guide

untitled

목차 데모 홖경 및 개요... 3 테스트 서버 설정... 4 DC (Domain Controller) 서버 설정... 4 RDSH (Remote Desktop Session Host) 서버 설정... 9 W7CLIENT (Windows 7 Client) 클라이얶트 설정

スライド タイトルなし

Microsoft Int

Office Office Office 365,,,,,. Microsoft Microsoft

[Brochure] KOR_TunA

TGDPX white paper

PCServerMgmt7

Microsoft PowerPoint - ch13.ppt

2-11Àå

Active Directory 소개

Today s Challenge 급속도로증가하는트래픽 최근들어, 스마트폰, 태블릿 PC 등모바일단말기의증가와 VoIP, IPTV, 화상회의등 IP 기반애플리케이션의수요증가로인해네트워크상의트래픽은 예년에없던급증세를타고있습니다. 한조사기관에따르면, 2015 년까지 IP 트

Microsoft PowerPoint - PPX-6005.ppt

소프트웨어설치 1. 소프트웨어설치및제거 ( 소스코드 ) 소스코드컴파일을이용한 S/W 설치 1. 소스코드다운로드 - 예 ) httpd tar.gz - 압축해제 : #tar xzvf httpd tar.gz - INSTALL 또는 README파일참조

아래 항목은 최신( ) 이미지를 모두 제대로 설치하였을 때를 가정한다

Web Application Hosting in the AWS Cloud Contents 개요 가용성과 확장성이 높은 웹 호스팅은 복잡하고 비용이 많이 드는 사업이 될 수 있습니다. 전통적인 웹 확장 아키텍처는 높은 수준의 안정성을 보장하기 위해 복잡한 솔루션으로 구현

helpU 1.0

thesis

Microsoft PowerPoint - L4-7Switch기본교육자료.ppt

TCP.IP.ppt

HLS(HTTP Live Streaming) 이용가이드 1. HLS 소개 Apple iphone, ipad, ipod의운영체제인 ios에서사용하는표준 HTTP 기반스트리밍프로토콜입니다. 2. HLS 지원대상 - 디바이스 : iphone/ipad/ipod - 운영체제 :

Secure Programming Lecture1 : Introduction

슬라이드 1

HTML5* Web Development to the next level HTML5 ~= HTML + CSS + JS API

슬라이드 1

Microsoft Word - release note-VRRP_Korean.doc

Office 365, FastTrack 4 FastTrack. Tony Striefel FastTrack FastTrack

시스코 무선랜 설치운영 매뉴얼(AP1200s_v1.1)

ORANGE FOR ORACLE V4.0 INSTALLATION GUIDE (Online Upgrade) ORANGE CONFIGURATION ADMIN O

클라우드컴퓨팅확산에따른국내경제시사점 클라우드컴퓨팅확산에따른국내경제시사점 * 1) IT,,,, Salesforce.com SaaS (, ), PaaS ( ), IaaS (, IT ), IT, SW ICT, ICT IT ICT,, ICT, *, (TEL)

품질검증분야 Stack 통합 Test 결과보고서 [ The Bug Genie ]


Mstage.PDF

Network Security - Wired Sniffing 실습 ICNS Lab. Kyung Hee University

PowerPoint 프레젠테이션

1. 정보보호 개요

H3250_Wi-Fi_E.book

PowerPoint 프레젠테이션



vRealize Automation용 VMware Remote Console - VMware

Windows Live Hotmail Custom Domains Korea

제20회_해킹방지워크샵_(이재석)

목 차 Ⅰ. 일반사항 1 Ⅱ. 특기사항 3 Ⅲ. 물품내역 및 세부규격 8 Ⅳ. 주의사항

특허청구의 범위 청구항 1 회선 아이디 접속 시스템에 있어서, 온라인을 통해 실제 사용자 고유정보의 발급이 가능한 아이디 발급 사이트를 제공하기 위한 아이디 발급 수단; 오프라인을 통한 사용자의 회선 아이디 청약에 따라 가상의 사용자 고유정보 및 가인증 정보를 생성하고

본 CERT) "Security Consumer Report - DLP" 는 한국침해사고대응팀협의회(CNCERT:CNsortium of 회원으로 활동하는 보안 담당자가 자발적으로 보고서 위원회를 구성한 후 국내에서 유 통되는 DLP 제품을 조사( 기획 수행 제작) 한

특허청구의 범위 청구항 1 게임 서버 또는 미들웨어에 의해, 사용자 단말기로부터, GPS 정보, IP 정보, 중계기 정보 중 적어도 하나를 이 용한 위치 정보와, 상기 사용자 단말기에 설정된 언어 종류를 포함하는 사용자 정보를 수신하는 단계; 상기 게임 서버 또는 미들

Microsoft Word - src.doc

Straight Through Communication

정적으로 설치된 mod_ssl 모듈확인 동적으로 설치된 mod_ssl 모듈확인 웹서버에 설치된 모듈중 mod_so.c 를 먼저 확인후 동적으로 설치된 모듈중 mod_ssl.so 를 확인합니다. 동적으로 설치된 경우 apache 설치 디렉토리의 module 이나 libe

Microsoft Outlook G Suite 가이드

. PC PC 3 [ ] [ ], [ ] [ ] [ ] 3 [ ] [ ], 4 [ ] [ ], 4 [Internet Protocol Version 4 (TCP/IPv4)] 5 [ ] 6 [ IP (O)], [ DNS (B)] 7 [ ] 한국어 -

개요 IPv6 개요 IPv6 주소 IPv4와공존 IPv6 전환기술 (Transition Technologies)

Transcription:

SSL VPN 이상오기술연구소장 / 에이티엠네트웍스 sangoh@atmnet.co.kr

Agenda IT현황및SSL VPN 시장전망 SSL VPN 적용분야 SSL VPN 도입시고려해야할사항 SSL VPN 도입사례결론

IT 현황및 SSL VPN 시장전망

리모트액세스에대한요구증가 많은기업체에서기업체내중요한애플리케이션및정보자산에대해로컬뿐만아니라리모트에서도액세스할수있는분산액세스에대한요구사항이증가하고있다. " Mark Fabbi 엔터프라이즈커뮤니케이션부사장가트너그룹

리모트액세스당면과제 - 데이터보안성취약 Memo Memo Memo Memo DSL/Dial-up 인터넷 T1/Ethernet 리모트사용자 @$%^ Memo @$%^ Memo???????????????????????????????????????????? 불법사용자 기업체네트웍 인터넷트래픽은불법사용자에의해노출될위험성이 높아정보보안에취약함 정보보안을위해서는데이터암호화가필요함 (VPN)

리모트액세스당면과제 - 설치 / 관리부담 전통적인 VPN 솔루션은클라이언트소프트웨어가필요함 - 계속적인유지와관리가필요 운영비용의증가 리모트사용자에대한지원이어려움

IPSec VPN 의제약점 IPSec 클라이언트가설치된컴퓨터외에서는 access 불가 특정지역외에서는사용제약이많음 고객사이트, 공항, 파트너사이트, PC 방등 정교한액세스컨트롤제공못함 - all or noting VPN 사용자증가시추가구입비용발생 설치및유지관리비용 / 인력부담

IPSec VPN vs SSL VPN IPSec VPN IPSec 클라이언트모듈탑재 IPSec VPN 인터넷 IPSec 터널 IPSec 터널 IPSec VPN 허가된서브넷 SSL VPN Exchange 서버 사용자메일계정 인터넷 SSL 터널 SSL VPN 브라우져사용자 SSL VPN 장비 인트라넷서버 허가된 URL/Object

SSL VPN 의장점 언제어디서나편리하게접속가능 공공장소, 고객사이트등장소및접속장비에제약없음 방화벽필터링및 NAT 사용으로인한제약없음 웹기반리모트액세스로별도클라이언트필요없음 쉽고빠른 VPN 구축및관리제공 놀라운 TCO 감소효과 높은보안성 : Full AAA 제공 (authentication,authorization,accounting) 애플리케이션레벨보안 인증된사용자에한해차별화된내부애플리케이션액세스권한제공

SSL VPN 시장현황및전망 $400 $350 $300 $250 $200 $150 $100 $50 $0 ( 단위 : $M) 프로스트 & 설리반 2003 년세계 SSL VPN 시장규모는 8,970 만달러 (361% 성장률 ) 가트너그룹 2004 년기업고객의 60% 가 SSL VPN 을도입할것으로예측 인포네틱스 2006 년 6 억달러까지성장예상 2002 2003 2004 2005 SSL Acceleration Entry level SSL VPN CAGR (02-05) 15% 56%

SSL VPN 동작원리 이용자 10M 인터넷 1G 10M 암호화된 SSL 세션터널 1G 1 3 1. Client SSL VPN 접속시도 - 인증서수신및체크 -SSL 핸드세이킹 ( 세션키생성 ) 2. 암호화된메시지처리 3. ID/PW 인증절차실행 4. Local 인프라접속실행 (User ID 별해당 Local 인프라접속가능 ) SSL VPN 장비 1G 1G 3 LOCAL 서버 POP3 서버 인증서버

SSL VPN 적용분야

( 해외 ) 지사인터라넷일반현황 구성형태 특 징 국제전용선 Internet + IPSec VPN Internet 고비용 ( 회선비, 운영비 ) End-to-End 운영이어렵다 본사운영인력지원이항시필요 본사와호환성있는 IPSec VPN 기종선정이어렵다 현지설치및운영인력이없다 본사운영인력지원이항시필요 운영비용이고가 E-mail 에의한정보전달에제한 사내 ERP 등의전산자원접속불가 보안에노출

SSL VPN 에의한해외망확장방안 구성형태 : 본사에 SSL VPN 기능의장치만설치하여 VPN 구현 해외지사는인터넷접속만으로가능 장점 해외지사에별도의장비나 Software 설치없이인터넷접속만으로 VPN 접속 이용자브라우저에내재되어있는 SSL 기능에의해높은보안성제공 이용자그룹에따른별도의접속권한부여가능 ERP 등본사와동일한업무적용분야를해외에서도적용 해외지사네트웍운영을위한별도의운영지원인력이필요없음

효과적인 Extranet 구축방안 일반현황 기업내, 외부이용자구분이용이하지않아별도의 Extranet을구축한다. 정보중요도에관계없이모든것을접속할수있거나, 전혀허용하지않는다. SSL VPN 에의한구현방법 본사에만 SSL VPN 장비설치하여네트워크구현하며, 접속하는이용자구분으로 Intranet, Extranet 을구분 이용자소속그룹별허용가능한정보를구분제공 SSL VPN 에의한 Extranet 장점 하나의 VPN으로 Intranet, Extranet 모두구현 인증절차에따라이용자에게허용된정보만제공 ( 직원은 Intranet 접속, 대리점은 Extranet 접속 ) 이용자그룹에따른차별화된접속권한부여가능 모든접속자에게 SSL 에의한높은보안성제공

Intranet, Extranet 구성도 SSL VPN LDAP 서버 인터넷 SSL 터널 Extranet 서버 직원 SSL VPN Netscaler 인트라넷영역 메일 대리점 내부정보

SSL VPN 도입시 고려해야할사항

1. 일반적인사항 이용자접속권한등록 그룹별접속권한 Content 접속권한 다양한애플리케이션지원 애플리케이션프록시구조 C/S 기반애플리케이션, 터미널액세스, 파일공유지원 SSL Transaction 처리능력 ( 가속 ) 이용자수의증가를고려한 Performance SSL 암호화된공격의차단등부가적인 needs

2. Multiple Application Instance 지원 포트프록시 (Port Proxy) 기반 SSL VPN 특정애플리케이션포트를사용하는각애플리케이션기반구조 동일애플리케이션포트를사용하는여러애플리케이션 instance 들을구별하기어려움 한사용자당하나의애플리케이션 instance 사용하도록규제 애플리케이션프록시 (Application Proxy) 기반 SSL VPN 애플리케이션포트구별자에독립적으로애플리케이션 request 처리 동시애플리케이션 instance 수에제한없음 포트프록시기반 SSL VPN 경우동일애플리케이션을여러개동시에 open 할수없음 예 ) Telnet 사용시한번에하나의 Telnet 만 access 할수있음

3. Dynamic Port 애플리케이션지원 Dynamic Port : 사용가능한포트들중무작위로사용포트선택 Dynamic Port 를사용하는애플리케이션증가 포트프록시기반 SSL VPN 은 Dynamic Port 사용애플리케이션지원못함 2 잘알려진포트 3 1 Local Config Siebel=127.0.0.1 8 2 3 nn 4 7 8 0 Port Proxy (127.0.0.1) 2 1 25 애플리케이션 Dynamic Port 9 7 4 6 5 SSL VPN 게이트웨이

4. VPN / non-vpn 트래픽구분처리 VPN 터널을통한액세스가필요한내부애플리케이션과단순인터넷웹서핑의두가지타입트래픽공존 대다수 VPN 제품의경우모든트래픽이 VPN 게이트웨이를통하게됨 이로인해기업내대역폭의낭비와사용자응답시간지체현상발생 애플리케이션 request 를분석하여 VPN 트래픽과 non-vpn 트래픽을 구분, 별도처리할수있는정교한애플리케이션레벨의컨트롤필요 => 내부자원절약및사용자만족도향상

5. Hard-coded IP address 지원 URL rewrite 기술사용시 direct IP address 지원못함 VPN Gateway 로전달이되지않아애플리케이션서비스실패 DNS 기반 address 뿐만아니라 direct IP 도지원할수있어야함

6. No Pre-installed Client S/W 대다수 SSL VPN 솔루션들이특정애플리케이션사용시별도의클라이언트용소프트웨어설치가필요함 Client/Sever 기반애플리케이션 터미널애플리케이션등 SSL VPN 의큰장점중의하나인 Clientless Client 의미퇴색 IPSec VPN 클라이언트소프트웨어같이설치 / 관리비용발생 별도의클라이언트소프트웨어설치없이 Transparent 하게 모든 TCP/IP 기반애플리케이션지원필요

7. end-to-end 애플리케이션보안 중요정보중요정보 중요정보중요정보 VPN 사용자 @$%^ @$%^???????????????????????????????????????????? 불법사용자 VPN 게이트웨이??? 하하하 ~ ^^ 서버 중요정보중요정보 불법사용자 일반적으로클라이언트와 VPN 게이트웨이까지만의보안솔루션제공 기업체내 VPN 게이트웨이부터서버까지의보안취약성대두 클라이언트에서서버까지 end-to-end 보안솔루션제공필요

8. 애플리케이션레이어보안제공 인터넷 암호화된바이러스또는또는침입공격 복호화된바이러스또는또는침입공격 바이러스에감염된클라이언트가 VPN 사용시내부자원감염우려 허가받은사용자가본인도모르게웜바이러스또는 DoS 와같은공격의근원지가될수있음 허가된사용자트래픽에대해서도 L7 기반 packet 검색필요

9. No Client Configuration 대다수 SSL VPN 솔루션의경우클라이언트가 VPN 세션을사용하는동안클라이언트 Registry 수정또는 HOSTS 파일변경 VPN 세션종료시클라이언트의모든 configuration 이원래상태로재복구됨 VPN 사용중클라이언트장비가 crash 또는재부팅되는경우 configuration 의자동복구가되지않음 문제해결을위해클라이언트장비와 VPN 게이트웨이의동시재부팅필요 클라이언트 configuration 의일체변경없이 SSL VPN 제공되어야함

10. 클라이언트측보안기능 클라이언트용방화벽 / 바이러스백신프로그램연동기능 바이러스및공격에노출된클라이언트의 VPN 액세스사전차단 클라이언트 Clean-Up 기능 브라우저캐쉬 / 쿠키자동 cleanup HTTP History 삭제 사용애플리케이션및File Transfer 윈도우 closing 자동 Plugin 제거

11. Comprehensive AAA Authentication ( 인증 ) LDAP RADIUS Active Directory SecurID (via RADIUS) Secure Computing TACACS+ 로컬 DB 자체내장 Authorization ( 권한 ) Network (IP addresse, 포트등 ) HTTP (URL, 쿠키등 ) 사용자별 / 그룹별권한설정및액세스콘트롤 Accounting / Auditing ( 감시 ) 사용자 login, logout, authorization 실패등감시

SSL VPN 도입사례

해외사례 금융 ( 은행 ) 요구사항 미국상위권주요은행 외부협력사및미국전역지사사용자대상으로 Outlook 웹액세스및SAP 사용을위한리모트액세스제공 적용기능 SSL VPN SSL 가속, 압축등부가기능 도입효과 Intranet, Extranet 의동시구현 편리한구축및운영 향상된보안접속 사용자편의성향상

국내사례 요구사항 기존네트웍환경변경없이전용선수준의보안과속도문제개선 ERP, CAD 등 C/S기반애플리케이션지원 도입효과 56K 전용선을 ADSL망으로대체, 속도개선및비용절감 사내업무의국, 내외확대적용으로 Intranet 확대적용 Intranet, Extranet 동시구현 운영단순화를통한업무개선 인터넷 SSL VPN 서버 협력사

사례 : Redundancy Network 구현 요구사항 기투자한 IPSec VPN 기종이단종되어신규 Site 의네트워크확장계획제한 기존 IPSec VPN과병행가능한솔루션 그룹웨어, ERP, CAD 애플리케이션지원 별도소프트웨어설치없이편리한사용성보장 현장사무소 도입효과 중복투자없이신규현장은 SSL VPN 으로확대적용 IT관리인원의업무효율증대및신규현장사이트증설용이 부가기능으로웜바이러스필터링 SSL VPN IPSec VPN

적용사례 : login 1. SSL-VPN 터널형성및인증 ID 와 Password 를입력후 <Enter> ID 와 PWD 도암호화해서전송됨

적용사례 : 접속메뉴 1. SSL-VPN 터널형성및인증 TEST 인증성공및 SSL VPN 터널형성완료

결 론

도입효과 VPN 구현및구축비용절감 SSL 보안접속으로안전한네트웍구현운영지원인력및운영경비의대폭적인절감이용자의접속이간단하며, 어느곳에서나접속가능 IPSec VPN의 Redundancy 네트웍으로도쉽게적용용이 Intranet, Extranet 을동시구현업무별, 기능별, 사용자별차별화된 VPN 구현

감사합니다 이상오기술연구소장 / 에이티엠네트웍스 Email : sangoh@atmnet.co.kr http://www.atmnet.co.kr