.. _radius-intro: RADIUS ì œì–´ ì„¤ì • ====================== Genian ZTNAì—는 ë¬´ì„ ë° ìœ ì„ 802.1x ì¸ì¦(ì¸ì¦ì„œ ë˜ëŠ” í´ë¼ì´ì–¸íŠ¸ ì¸ì¦ì„œ)ì— ì‚¬ìš©í• ìˆ˜ 있는 RADIUS 서버가 내장ë˜ì–´ 있습니다. Genian ZTNA RADIUS 서버가 RADIUS í´ë¼ì´ì–¸íŠ¸/ì¸ì¦ìž(스위치, 컨트롤러, 엑세스í¬ì¸íŠ¸ 등)ì˜ ì¸ì¦ ìš”ì²ì„ 승ì¸í•˜ê¸° 위해서는 RADIUS ì„œë²„ì— RADIUS í´ë¼ì´ì–¸íŠ¸ë¡œ 추가해야 합니다. RADIUS ì„œë²„ì— RADIUS í´ë¼ì´ì–¸íŠ¸ë¥¼ ì¶”ê°€í•˜ë ¤ë©´ 하단 ì§€ì¹¨ì„ ì°¸ì¡°í•˜ì‹œê¸° ë°”ëžë‹ˆë‹¤. ë˜í•œ RADIUS 서버는 장비 ì •ë³´ë¥¼ ì •ì±…ì„œë²„ ë°ì´í„°ë² ì´ìŠ¤ì— 등ë¡í• 수 있으며 IP주소 ë° ê¸°íƒ€ ì •ë³´ë¥¼ ì¸ì¦í•˜ëŠ” RADIUS ê³„ì •ì„ í†µí•´ ìˆ˜ì§‘í• ìˆ˜ 있습니다. ìžì²´ RADIUS 서버 활성화 ----------------------------- #. ìƒë‹¨ í•ëª©ì˜ **ì„¤ì •** 으로 ì´ë™í•©ë‹ˆë‹¤. #. 왼쪽 í•ëª©ì˜ **서비스 > RADIUS 서버** ë¡œ ì´ë™í•©ë‹ˆë‹¤. **RADIUS Secret** ì„¤ì • #. **추가** 를 í´ë¦í•˜ê³ RADIUS í´ë¼ì´ì–¸íŠ¸(ì¸ì¦ìž)를 추가합니다. #. **ì´ë¦„** ì€ RADIUS í´ë¼ì´ì–¸íŠ¸(ì¸ì¦ìž)를 ëŒ€í‘œí• ì´ë¦„ì„ ìž…ë ¥í•©ë‹ˆë‹¤. #. **IP/Subnet** ì€ í—ˆìš©í• RADIUS í´ë¼ì´ì–¸íŠ¸(ì¸ì¦ìž) ì˜ IP 주소를 ìž…ë ¥í•©ë‹ˆë‹¤(여러 ê°œì¼ ê²½ìš° 줄 ë°”ê¿ˆì„ í†µí•´ ìž…ë ¥). #. **CoA í¬íŠ¸ë²ˆí˜¸** 는 CoAíŒ¨í‚·ì„ ìˆ˜ì‹ í• RADIUS í´ë¼ì´ì–¸íŠ¸(ì¸ì¦ìž) ì˜ í¬íŠ¸ë²ˆí˜¸ë¥¼ ìž…ë ¥í•©ë‹ˆë‹¤(CoA 사용 참조). #. **ì¸ì¦í‚¤** ì˜ ê²½ìš°, RADIUS ì¸ì¦ìž(스위치, 컨트롤러, 엑세스í¬ì¸íŠ¸ 등)를 ì¸ì¦í•˜ê¸° 위해 미리 ê³µìœ ëœ ë¹„ë°€í‚¤ë¥¼ ìž…ë ¥í•©ë‹ˆë‹¤. **RADIUS Authentication Server ì„¤ì •** #. **í¬íŠ¸ë²ˆí˜¸** ì— RADIUS ì¸ì¦ í¬íŠ¸ 번호(*Default is 1812*)를 ìž…ë ¥í•©ë‹ˆë‹¤. #. **ì¸ì¦ëŒ€ì²´** ì˜ ê²½ìš° RADIUS ê³„ì • íŒ¨í‚·ì„ í†µí•´ ìžë™ìœ¼ë¡œ ZTNA 사용ìžì— 대해 ì¸ì¦ì²˜ë¦¬ë¥¼ í•˜ë ¤ë©´ **On** ì„ ì„ íƒí•©ë‹ˆë‹¤. #. **패킷타입** ì˜ ê²½ìš° **Start** ë° **Stop** ì²´í¬ë°•ìŠ¤ë¥¼ ì„ íƒí•©ë‹ˆë‹¤. #. **노드검색방법** ì˜ ê²½ìš° **MAC ë˜ëŠ” IP** 를 ì„ íƒí•˜ê³ 노드와 ì¼ì¹˜ì‹œí‚¬ ì†ì„±ì„ ì„ íƒí•©ë‹ˆë‹¤. #. **ì 용대ìƒ** ì— ëŒ€í•´ **ëª¨ë“ ë…¸ë“œ** 를 ì„ íƒí•©ë‹ˆë‹¤. #. **ìˆ˜ì •** ì„ í´ë¦í•©ë‹ˆë‹¤. 외부 RADIUSì„œë²„ì˜ RADIUS Accounting ì •ë³´ëŠ” :ref:`sso-radius` 를 참조합니다. .. note::RADIUS í´ë¼ì´ì–¸íŠ¸ê°€ Accounting 패킷ìƒì„±ì„ 지ì›í•˜ì§€ 않는다면 **Accounting ìƒì„±** í•ëª©ì„ **On** 으로 ì„¤ì •í•˜ì—¬ ë…¸ë“œì˜ ì •ë³´ë¥¼ 수집합니다. 802.1X ì¸ì¦ -------------- IEEE 802.1X는 í¬íŠ¸ ê¸°ë°˜ì˜ ë„¤íŠ¸ì›Œí¬ ì ‘ê·¼ì œì–´(*PNAC: port-based Network Access Control*)를 위한 IEEE 표준입니다. LAN ë˜ëŠ” Wireless LAN ì— ì—°ê²°í•˜ë ¤ëŠ” 단ë§ì— ì¸ì¦ ë©”ì»¤ë‹ˆì¦˜ì„ ì œê³µí•©ë‹ˆë‹¤. 802.1X ì¸ì¦ì— 필요한 구성요소는 아래와 같습니다. - supplicant (ìš”ì²ìž) - authenticator (ì¸ì¦ìž) - authentication server (ì¸ì¦ 서버) ìš”ì²ìžëŠ” LAN / WLANì— ì—°ê²°í•˜ë ¤ëŠ” í´ë¼ì´ì–¸íŠ¸ 장치(예 : 노트ë¶)입니다. 'ìš”ì²ìž'ë¼ëŠ” 용어는 ì¸ì¦ìžì—게, ìžê²© ì¦ëª…ì„ ì œê³µí•˜ëŠ” 단ë§ì—ì„œ 실행ë˜ëŠ” 소프트웨어를 나타내기 위해 서로 ë°”ê¿”ì„œë„ ì‚¬ìš©í•©ë‹ˆë‹¤. ì¸ì¦ìžëŠ” ì´ë”ë„· 스위치 ë˜ëŠ” ë¬´ì„ AP와 ê°™ì€ ë„¤íŠ¸ì›Œí¬ ìž¥ë¹„ìž…ë‹ˆë‹¤. ì¸ì¦ìžëŠ” ë³´í˜¸ëœ ë„¤íŠ¸ì›Œí¬ì— 대한 보안 ê°ì‹œ ì—í• ì„ í•©ë‹ˆë‹¤. ìš”ì²ìžëŠ” ì‹ ì›ì´ 확ì¸ë˜ê³ 승ì¸ë 때까지 네트워í¬ì— ì ‘ê·¼í• ìˆ˜ 없습니다. 802.1X í¬íŠ¸ 기반 ì¸ì¦ì„ 사용하면 ìš”ì²ìžëŠ” ì‚¬ìš©ìž ì´ë¦„ / 암호 ë˜ëŠ” 디지털 ì¸ì¦ì„œì™€ ê°™ì€ ìžê²©ì¦ëª…ì„ ì¸ì¦ìžì—게 ì œê³µí•˜ê³ ì¸ì¦ìžëŠ” ì¸ì¦ì„ 위해 ìžê²©ì¦ëª…ì„ ì¸ì¦ ì„œë²„ì— ì „ë‹¬í•©ë‹ˆë‹¤. ì¸ì¦ 서버가 ìžê²© ì¦ëª…ì´ ìœ íš¨í•˜ë‹¤ê³ íŒë‹¨í•˜ë©´ ìš”ì²ìž(ì‚¬ìš©ìž ë‹¨ë§)는 네트워í¬ì˜ ë³´í˜¸ëœ ìª½ì— ìžˆëŠ” ë¦¬ì†ŒìŠ¤ì— ì•¡ì„¸ìŠ¤ í• ìˆ˜ 있습니다. .. toctree:: :maxdepth: 1 radius/configure-802.1x MAC Authentication Bypass (MAB) ---------------------------------  ì¼ë¶€ 장치는 802.1X ì¸ì¦ì„ 지ì›í•˜ì§€ 않습니다. 예를 들어 ë„¤íŠ¸ì›Œí¬ í”„ë¦°í„°, 환경 센서, ì¹´ë©”ë¼ ë° ë¬´ì„ ì „í™”ì™€ ê°™ì€ ì´ë”ë„· 기반 ì „ìž ìž¥ì¹˜ê°€ 있습니다. ì´ëŸ¬í•œ 장치가 ë³´í˜¸ëœ ë„¤íŠ¸ì›Œí¬ í™˜ê²½ì—ì„œ 사용 ë˜ë ¤ë©´ 해당 장치를 ì¸ì¦í•˜ê¸° 위한 대체 ë©”ì»¤ë‹ˆì¦˜ì´ ì œê³µë˜ì–´ì•¼í•©ë‹ˆë‹¤. í¬íŠ¸ì— MABê°€ 구성ë˜ì–´ 있으면 해당 í¬íŠ¸ëŠ” ë¨¼ì € ì—°ê²°ëœ ë””ë°”ì´ìŠ¤ê°€ 802.1X를 준수하는지 확ì¸í•˜ê³ ì—°ê²°ëœ ë””ë°”ì´ìŠ¤ì—ì„œ ì‘ë‹µì´ ì—†ìœ¼ë©´ ì—°ê²°ëœ ë””ë°”ì´ìŠ¤ì˜ MAC 주소를 ì‚¬ìš©ìž ì´ë¦„ ë° ì•”í˜¸ë¡œ 사용하여 RADIUS 서버ì—ì„œ ì¸ì¦ì„ ì‹œë„합니다. MAC ì¸ì¦ë§Œ 수행하ë„ë¡ ìŠ¤ìœ„ì¹˜ í¬íŠ¸ë¥¼ ì„¤ì • í• ìˆ˜ ìžˆê³ ì¸ì¦ 순서 변경 ì˜µì…˜ë„ ì‚¬ìš©í• ìˆ˜ 있습니다. ì´ê²ƒë“¤ì€ 스위치 ì œì¡°ì‚¬ì— ë”°ë¼ ë‹¤ë¥¼ 수 있습니다. ë¬´ì„ ë„¤íŠ¸ì›Œí¬ì˜ 경우 ì¸ì¦ ë°©ë²•ì€ ì¼ë°˜ì 으로 SSID 단위로 ì„¤ì •ë˜ë©° 802.1X/WPA2E ë˜ëŠ” MAC ì¸ì¦ì´ì§€ë§Œ ì´ ë‘가지가 ì•„ë‹Œ ê²½ìš°ë„ ìžˆìŠµë‹ˆë‹¤. .. toctree:: :maxdepth: 1 radius/enable-mab Authorization ------------------- AAA는 Authentication, Authorization, Accounting ì„ ì˜ë¯¸í•©ë‹ˆë‹¤. 단ë§ì´ 네트워í¬ì— ì¸ì¦(authenticate)ë˜ë©´ 수행하는 권한 허가(Authorization)는 ì„ íƒì 사í•ìž…니다. 권한 허가는 í•œì •ëœ ì ‘ê·¼ 수준(VLAN or ACL)ì´ë‚˜ ìž¥ë¹„ì˜ ì—°ê²° 측면(QoS ì†ì„± 등)ì„ ì œì–´í•˜ëŠ” 장비 ì†ì„±ì„ ì 용하는 방법입니다. Genian ZTNA RADIUS 서버는 ì¸ì¦ 후 VLANì„ í• ë‹¹í•©ë‹ˆë‹¤. RADIUS 서버 ì™¸ë¶€ì˜ Genian ZTNAì—ì„œë„ ì¶”ê°€ì ì¸ ì ‘ê·¼ì œì–´ê°€ 가능합니다.(ACLs, ARP Enforcement, etc) .. toctree:: :maxdepth: 1 radius/configure-authorization