구축 ê³ ë ¤ ì‚¬í• ================ Genian ZTNA를 통한 성공ì ì¸ ZeroTrustNetwork 구축 ---------------------------------------------------- ZeroTrustNetwork를 구축하는 ê²ƒì€ ë„¤íŠ¸ì›Œí¬ í™˜ê²½ì˜ ë‹¤ì–‘í•œ 변화로 ì´ì–´ì§ˆ 수 있습니다. 사용ìžì˜ ê°€ìš©ì„±ì„ í™•ë³´í•˜ê¸° 위해 단계별 êµ¬ì¶•ê³¼ì •ì´ ì¤‘ìš”í•©ë‹ˆë‹¤. Genian ZTNA는 ìˆ˜ë§Žì€ í”„ë¡œì 트 ê²½í—˜ì„ í† ëŒ€ë¡œ 아래와 ê°™ì€ êµ¬ì¶• 단계를 권장합니다. 1 단계 : ë„¤íŠ¸ì›Œí¬ ìžì‚°ì— 대한 가시성 확보 ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^ ë„¤íŠ¸ì›Œí¬ ë° ì‚¬ìš©ìž í™˜ê²½ì„ ì´í•´í•˜ëŠ” ê²ƒì€ ë³´ì•ˆ ì •ì±…ì„ ì„¤ì •í•˜ê³ ë„¤íŠ¸ì›Œí¬ ì ‘ê·¼ ì œì–´ë¥¼ 성공ì 으로 êµ¬ì¶•í•˜ëŠ”ë° ê°€ìž¥ 중요한 요소입니다. ë„¤íŠ¸ì›Œí¬ ë° ì‚¬ìš©ìž ë‹¨ë§ì— 대한 ê°€ì‹œì„±ì„ ê°€ì§ìœ¼ë¡œì¨ 실시간으로 ë‹¤ìŒ ì •ë³´ë¥¼ ëª¨ë‹ˆí„°ë§ í• ìˆ˜ 있습니다. - 네트워í¬ì— 있는 단ë§ì˜ ìœ í˜•ê³¼ ìˆ˜ëŸ‰ì„ ì •í™•í•˜ê²Œ 파악 - 네트워í¬ë¥¼ 구성하는 스위치 / ë¼ìš°í„°ì™€ ê°™ì€ ë‹¨ë§ì˜ ìœ í˜• / 수량 / êµ¬ì„±ì„ ì‹ë³„ - ì‚¬ìš©ìž ë‹¨ë§ì˜ ìš´ì˜ ì²´ì œ / 하드웨어 / 소프트웨어 ì •ë³´ í™•ì¸ - ì‚¬ë¬´ì‹¤ì˜ ë¬´ì„ LAN 환경 ì´í•´ ì´ëŸ¬í•œ ê°€ì‹œì„±ì„ í™•ë³´í•˜ëŠ” ë°ëŠ” 여러 가지 ë°©ë²•ì´ ìžˆìŠµë‹ˆë‹¤. ë§Žì€ ê³ ê°ì‚¬ë¡œ 부터 구현 복잡ë„ê°€ ë†’ì€ 802.1x 액세스 ì œì–´ ë°©ë²•ì„ í†µí•´ ê°€ì‹œì„±ì„ ë‹¬ì„±í•˜ì§€ ëª»í•˜ì˜€ë‹¤ê³ ì „í•´ 들었습니다. 802.1x는 ê°€ì‹œì„±ì´ ì•„ë‹Œ ì œì–´ë¥¼ 위해 ì„¤ê³„ëœ ê¸°ìˆ ì´ë¯€ë¡œ ì œì–´ë¥¼ 하기 ì „ ë¨¼ì € ê°€ì‹œì„±ì„ í™•ë³´í•´ì•¼í•©ë‹ˆë‹¤. ë”°ë¼ì„œ 802.1xê¸°ìˆ ë§Œì„ í†µí•´ ì 진ì ì¸ ë„¤íŠ¸ì›Œí¬ ì•¡ì„¸ìŠ¤ ì œì–´í™˜ê²½ì„ êµ¬ì¶•í•˜ëŠ” ê²ƒì€ ë§¤ìš° ì–´ë µìŠµë‹ˆë‹¤. 802.1x보다 ê°€ì‹œì„±ì„ í™•ë³´í•˜ëŠ” 방법으로 SNMP / CLI를 통한 스위치 ë‹¨ë§ í†µí•©ì„ í†µí•œ ì •ë³´ìˆ˜ì§‘ì´ ìžˆìŠµë‹ˆë‹¤. ì´ë¥¼ 통하면 단ë§ë“¤ì„ ì œì–´í•˜ì§€ ì•Šê³ ê°€ì‹œì„±ì„ í™•ë³´ í• ìˆ˜ 있으므로 ê°€ì‹œì„±ì„ ì‰½ê²Œ ì–»ì„ ìˆ˜ 있습니다. 그러나 ê´€ë¦¬ì¤‘ì¸ ìŠ¤ìœ„ì¹˜ ì œì¡°ì—…ì²´, 모ë¸, 관리ë˜ì§€ 않는 스위치 ìž¥ë¹„ë“¤ê³¼ì˜ í˜¸í™˜ì„±ì„ ê³ ë ¤í•˜ì—¬ì•¼í•©ë‹ˆë‹¤. ì´ëŸ¬í•œ 복잡성과 호환성 ë¬¸ì œë¥¼ 해결하기 위해 Genianì€ ë³„ë„ì˜ ë…립ì **네트워í¬ì„¼ì„œ** 를 통해 ê°€ì‹œì„±ì„ í™•ë³´í•˜ëŠ” ë°©ë²•ì„ ì œê³µí•©ë‹ˆë‹¤. 네트워í¬ì„¼ì„œëŠ” ê° ì„œë¸Œë„· (브로드 ìºìŠ¤íŠ¸ ë„ë©”ì¸)ì— ì—°ê²°ë˜ì–´ 구성 ë 수 있습니다. 기존 ë„¤íŠ¸ì›Œí¬ í™˜ê²½ì´ë‚˜ ì„¤ì •ì„ ë³€ê²½í•˜ì§€ ì•Šê³ ì¼ë°˜ì 으로 네트워í¬ì„¼ì„œë¥¼ 설치하여 ì „ì²´ ë„¤íŠ¸ì›Œí¬ ê°€ì‹œì„± 확보 ê¸°ê°„ì€ ì•½ 2 ~ 3 ì¼ ì´ë‚´ì— 완료 ë©ë‹ˆë‹¤. .. image:: /images/node-management.png :width: 800px Genian ZTNA는 ë˜í•œ Windows ë° MacOS ìš´ì˜ ì²´ì œì— ëŒ€í•œ ê°€ì‹œì„±ì„ ë†’ì´ê¸° 위해 **Agent** 소프트웨어를 ì œê³µí•©ë‹ˆë‹¤. 사용ìžì˜ ì‹œìŠ¤í…œì— ì„¤ì¹˜ë˜ì–´ 관리ìžê°€ ì›í•˜ëŠ” ì •ë³´ (ìš´ì˜ ì²´ì œ / 하드웨어 / 소프트웨어 / ì—…ë°ì´íŠ¸ 등) 를 ìˆ˜ì§‘í•˜ê³ ì¡°íšŒ í• ìˆ˜ 있습니다. 2 단계 : ìžì‚° 분류 ë° ì¤€ìˆ˜ í™•ì¸ ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^ IT ìžì‚°ì˜ ê°€ì‹œì„±ì´ í™•ë¦½ë˜ë©´ ë‹¤ìŒ ë‹¨ê³„ëŠ” ì•Œë ¤ì§„ ìžì‚°ì„ 분류하는 것입니다. ìžì‚°ì„ IT ê´€ë¦¬ìž ë˜ëŠ” 사용ìžê°€ ê°œì¸ì 으로 ë˜ëŠ” 공개ì 으로 사용ë˜ëŠ”지 여부와 ê°™ì€ ì—¬ëŸ¬ 가지 ê´€ì 으로 ë¶„ë¥˜í•˜ê³ ì •ë ¬í•´ì•¼í•©ë‹ˆë‹¤. ì´ë¥¼ 위해 Genian ZTNAì˜ Device Platform Intelligenceì—ì„œ ì œì¡° ì—…ì²´/ì œí’ˆ ì´ë¦„/ëª¨ë¸ ì •ë³´, ì—°ê²° 방법 등 다양한 추가 ì •ë³´ë¥¼ ì œê³µí•©ë‹ˆë‹¤. .. image:: /images/device-platform-intelligence.png :width: 600px 관리 분류 ì´ì™¸ì—ë„ ë³´ì•ˆ ê·œì •ì„ ìœ„ë°˜í•˜ëŠ” 단ë§ë¥¼ 분류하는 ê²ƒì€ ë§¤ìš° 중요합니다. ì¼ë°˜ì 으로 ë‹¤ìŒ ë³´ì•ˆ ì¡°í•ì„ ê³ ë ¤ í• ìˆ˜ 있습니다. - 네트워í¬ì— ì—°ê²°ëœ BYOD ë‹¨ë§ (ê°œì¸ ë””ë°”ì´ìŠ¤) - ë°”ì´ëŸ¬ìŠ¤ ë°±ì‹ ì†Œí”„íŠ¸ì›¨ì–´ë¥¼ 설치하지 ì•Šê³ PC 사용 - Wi-Fi를 허용하지 않는 네트워í¬ì—ì„œ iPad와 ê°™ì€ ë¬´ì„ ì—°ê²°ë§Œ ì œê³µí•˜ëŠ” ë‹¨ë§ ê°ì§€ Genian ZTNA는 단ë§ê³¼ ì¡°ê±´ì´ ì¼ì¹˜í•˜ëŠ”지 여부를 실시간으로 확ì¸í•˜ê¸° 위해 500 가지 ì´ìƒì˜ 다양한 ì¡°ê±´ì„ ì œê³µí•©ë‹ˆë‹¤. 3 단계 : IT 보안 ì •ì±… ë° ìˆ˜ì • 수립 ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^ IT 보안 ì •ì±…ì´ ìˆ˜ë¦½ë˜ë©´ ì´ë¥¼ 위반하는 단ë§ë¥¼ ì œì–´í•´ì•¼í•©ë‹ˆë‹¤. 그러나 ì‹ë³„ëœ ëª¨ë“ ìœ„ë°˜ 단ë§ë¥¼ í•œ ë²ˆì— ì œì–´í•˜ëŠ” â€‹â€‹ê²ƒì€ ì‰½ì§€ 않습니다. ì´ë¥¼ 위해서는 단계별 ìžë™ ì ‘ê·¼ì´ í•„ìš”í•©ë‹ˆë‹¤. IT 보안 ì •ì±…ì´ ìˆ˜ë¦½ë˜ë©´ ì´ë¥¼ 위반하는 단ë§ì„ ì œì–´í•´ì•¼í•©ë‹ˆë‹¤. 그러나 ì‹ë³„ëœ ëª¨ë“ ìœ„ë°˜ 단ë§ì„ í•œ ë²ˆì— ì œì–´í•˜ëŠ” ê²ƒì€ ìƒê°ë³´ë‹¤ ì–´ë ¤ìš´ ì¼ì´ë©° 단계별 대ì‘ì´ í•„ìš”í•©ë‹ˆë‹¤. ì´ë¥¼ 위해 Genian ZTNA는 ì‚¬ìš©ìž ê°œìž… ì—†ì´ ë‹¤ì–‘í•œ 보안 ì„¤ì • ë° êµ¬ì„±ì„ ìžë™ìœ¼ë¡œ ì²˜ë¦¬í• ìˆ˜ 있ë„ë¡ ì•¡ì…˜ 플러그ì¸ì„ ì œê³µí•©ë‹ˆë‹¤. ë”불어 CWP(Captive Web Portal)ì„ í†µí•´ 사용ìžê°€ 수행해야 í• ìž‘ì—…ì„ ì•ˆë‚´í•©ë‹ˆë‹¤. ì œì–´ ìž‘ì—…ì— ëŒ€í•œ ìžì„¸í•œ ë‚´ìš©ì€ ë‹¤ìŒì„ 참조하ì‹ì‹œì˜¤. :doc:`/endpoint` 4 단계 : ë„¤íŠ¸ì›Œí¬ ì•¡ì„¸ìŠ¤ ì œì–´ ì ìš© ë° ë¹„ì¤€ìˆ˜ 장비 차단 ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^ 위 단계를 통해 ì¸ì¦ë˜ì§€ ì•Šì€ ë‹¨ë§ë“¤ì„ ì œê±°í•˜ê³ ì‚¬ìš©ìž ë‹¨ë§ì— 필요한 보안 조치를 완료한 후, 나머지는 보안 ê·œì • 준수 여부를 지ì†ì 으로 모니터ë§í•˜ê³ , ê·œì •ì„ ìœ„ë°˜í•˜ëŠ” 단ë§ì„ ë” ì´ìƒ 네트워í¬ë¥¼ 사용하지 ì•Šë„ë¡ ì œì–´í• ìˆ˜ 있습니다. ì´ ë‹¨ê³„ì—ì„œ ë„¤íŠ¸ì›Œí¬ í™˜ê²½ ë° í•„ìš”í•œ 보안 ìˆ˜ì¤€ì— ë”°ë¼ ë‹¤ì–‘í•œ ì œì–´ ë°©ë²•ì„ ì„ íƒí• 수 있습니다. Genian ZTNA는 ì´ë¥¼ 위해 다양한 ì œì–´ ê¸°ëŠ¥ì„ ì œê³µí•©ë‹ˆë‹¤. - 802.1x - ë ˆì´ì–´ 2 (ARP, DHCP) - SNMP / CLI (í¬íŠ¸ 종료) - í¬íŠ¸ 미러 (SPAN) - 타 ì†”ë£¨ì…˜ê³¼ì˜ ì—°ë™ (방화벽, VPN 등) - ì—ì´ì „트 ê° ì œì–´ ë°©ë²•ì— ëŒ€í•œ ìžì„¸í•œ ë‚´ìš©ì€ ë‹¤ìŒì„ 참조합니다. :doc:`/controlling/enforcement-methods` ê¸°ìˆ ì ê³ ë ¤ ì‚¬í• ------------------------- .. list-table:: :widths: auto :header-rows: 1 * - Topic - Layer 2 Sensor/Enforcer - SNMP/CLI - Port Mirror (SPAN) - 802.1x - Agent * - **Access Control at Layer 2** - | Yes - | Yes - | No - | Yes - | No * - **Access Control at Layer 3** - | RBAC - | Switch Port ACL - | RBAC - | Switch Port ACL - | OS Firewall * - **Post-admission Control** - | ARP, DHCP - | VLAN/ACL/Shutdown - | TCP RST, ICMP unreach. - | CoA* - | OS Firewall * - **Additional Hardware** - | Network Sensor - | Managed Switches - | Full traffic capable Device, | Tap Device, | SSL Decryption Device - | 802.1x Switch/AP - | No * - **Endpoint Dependency** - | No - | No - | No - | 802.1x Supplicant - | Agent required * - | **WLAN Security** - | Monitoring | (WNIC on Sensor) - | Monitoring | (SNMP with Controller) - | No - | Monitoring / Control | (WPA2-Enterprise) - | Monitoring / Control | (SSID Whitelist) * - **Layer 2 Security** - | Detect MAC Spoofing, | Detect Rogue DHCP, | Managing IP Conflict - | No - | No - | No - | No *CoA\*: Change of Authorization, RFC 5176 - Dynamic Authorization Extensions to RADIUS* 관리 ê³ ë ¤ ì‚¬í• ------------------------- .. list-table:: :widths: auto :header-rows: 1 * - Topic - Layer 2 Sensor/Enforcer - SNMP/CLI - Port Mirror (SPAN) - 802.1x - Agent * - **Network Config Change** - | Trunk port (optional) - | Switch Config, | VLAN/ACL - | Tap Device, | SPAN Port - | Switch Config, | VLAN/ACL, | Endpoint Config - | No * - **Compatibility Issue** - | No - | Vendor-dependent | SNMP MIB/CLI - | No - | RADIUS Vendor Attribute, | non-802.1x capable Device | (*Poor wired device support*) - | OS Type/Version * - **Easy of Deployment** - | Easy - | Difficult - | Intermediate - | Very Difficult - | Intermediate * - | **Phased Deployment** | (Discover First, Control Later) - | Yes - | Yes - | Yes - | Must be controlled from | the start of deployment - | Yes * - **Single point of Failure** - | No - | Yes - | Yes - | Yes - | No * - **Vendor Lock-in** - | No - | Intermediate - | No - | High - | Intermediate * - **Recommended for** - | Essential Discovery | and Control - | Extended information | and port control - | - | Wireless network - | Extended information | and enforce compliance ì •ì±…ì„œë²„ ëª¨ë¸ -------------------- On-Premises ^^^^^^^^^^^ **ì •ì±…ì„œë²„** ë° **네트워í¬ì„¼ì„œ** 는 아래와 ê°™ì´ êµ¬ì„±í•˜ì—¬ 구축 í• ìˆ˜ 있습니다. 스위치 í¬íŠ¸ëŠ” 표준 엑세스 í¬íŠ¸ì´ê±°ë‚˜ 최대 128(권장 64ê°œ) ê°œì˜ VLANì— ëŒ€í•œ 트ë 킹 í¬íŠ¸ê°€ ë 수 있습니다. í•˜ë‚˜ì˜ ë„¤íŠ¸ì›Œí¬ì„¼ì„œì— 128 ê°œ ì´ìƒì˜ VLANì´ìžˆëŠ” 경우 ë‘ ë²ˆì§¸ 네트워í¬ì„¼ì„œê°€ 필요합니다. (*ë™ì¼í•œ 네트워í¬ì— ë‘ ê°œì˜ ë„¤íŠ¸ì›Œí¬ì„¼ì„œê°€ 있거나 802.1q 환경ì—ì„œ 중복ë˜ëŠ” 네트워í¬ê°€ìžˆëŠ” ê²½ìš°ì— ì¤‘ë³µëœ ë…¸ë“œë¥¼ 갖는 ê²ƒì€ ë¬¸ì œê°€ ë˜ì§€ 않으며, 단지 주ì˜í•´ì•¼ í• ì‚¬í•ì¼ ë¿ìž…니다.*) .. toctree:: :maxdepth: 1 deployment-models2 .. image:: /images/Deploying-PolicyServer-NetworkSensor-Combined.png :width: 600px CLOUD ^^^^^^^^^^^^^^^^^ **ì •ì±…ì„œë²„** 는 í´ë¼ìš°ë“œì— 설치가 ë˜ë©° **네트워í¬ì„¼ì„œ** 는 ì›ê²© 사ì´íŠ¸ ìœ„ì¹˜ì˜ Edge Switchì— ì—°ê²°í•˜ì—¬ 설치 í• ìˆ˜ 있습니다. Edge Switch í¬íŠ¸ëŠ” 엑세스 í¬íŠ¸ì´ê±°ë‚˜ 최대 128 ê°œì˜ VLANì„위한 트ë 킹 í¬íŠ¸ ì¼ ìˆ˜ 있습니다. 네트워í¬ì„¼ì„œì— 128 ê°œ ì´ìƒì˜ VLANì´ìžˆëŠ” 경우 ë‘ ë²ˆì§¸ **네트워í¬ì„¼ì„œ** ê°€ 필요합니다. .. toctree:: :maxdepth: 1 deployment-models2 .. image:: /images/Deploying-PolicyServer-NetworkSensor-Cloud.png :width: 600px