PKI 개요
Junos OS의 PKI 및 PKI 요소에 대해 알아보고 PKI의 이점을 이해합니다.
PKI 소개
PKI는 디지털 인증서를 사용하여 원격 사이트의 ID를 확인하는 방법을 제공합니다. PKI는 CA를 사용하여 사용자의 정보를 검증하고 디지털 서명합니다. 이 프로세스를 통해 귀하의 정보나 서명을 수정할 수 없습니다. 정보에 서명하면 해당 정보가 디지털 인증서가 됩니다. 디지털 인증서를 받는 디바이스는 공개 키 암호화를 사용하여 서명의 유효성을 검사하여 인증서 정보를 확인합니다.
PKI는 디지털 인증서를 관리하기 위한 다음 구성 요소로 구성됩니다.
-
RA: 엔터티의 ID를 확인하고, 인증서 요청에 권한을 부여하며, 고유한 비대칭 키 쌍을 생성합니다(사용자의 인증서 요청에 이미 공개 키가 포함되어 있지 않음).
-
CA: 요청 엔터티에 대해 해당 디지털 인증서를 발급합니다.
-
CRL: 더 이상 유효하지 않은 인증서를 식별합니다. CA의 실제 공개 키를 소유한 각 엔터티는 발급된 인증서를 확인할 수 있습니다.
PKI 작동 방식
PKI는 공개 암호화 키의 배포 및 식별을 지원하므로 사용자는 인터넷과 같은 네트워크를 통해 안전하게 데이터를 교환하고 상대방의 신원을 확인할 수 있습니다.
그림 1 은 공개 키와 개인 키를 사용하여 두 사용자 간에 인증이 이루어지는 방법을 보여줍니다.
|
PKI 주요 구성 요소 |
설명 |
|---|---|
|
캘리포니아 |
디지털 인증서를 생성, 등록, 유효성 검사 및 해지하는 신뢰할 수 있는 타사 조직. CA는 사용자의 ID를 보장하고 메시지 암호화 및 암호 해독을 위한 공개 및 개인 키를 발급합니다. |
|
등록 기관(RA) |
엔터티의 ID를 확인하고, 인증서 요청을 승인하며, 사용자의 인증서 요청에 이미 공개 키가 포함되어 있지 않는 한 고유한 비대칭 키 쌍을 생성합니다. |
|
디지털 인증서 |
VPN 게이트웨이와 같이 엔티티에 대한 정보가 포함된 전자 문서입니다. CA는 디지털 인증서에 서명하여 신뢰성과 무결성을 보장합니다. |
|
공개 및 비공개 키 |
공개 키 암호화에 사용되는 키 쌍으로, 동시에 생성되고 수학적으로 연결됩니다. 공개 키는 암호화에 사용되고 개인 키는 복호화에 사용됩니다. 이러한 키는 다음과 같습니다 |
|
IKE(Internet Key Exchange) 및 PKI |
IKE(Internet Key Exchange) 1단계 설정 중에 인증서는 IP 주소, FQDN, 사용자 FQDN(U-FQDN) 또는 DN으로 피어를 식별할 수 있습니다. CA는 인증서의 SubjectAlternativeName 필드에 IKE ID를 추가합니다. |
|
인증 LCM |
다음과 같은 단계를 포함합니다.
|
PKI의 이점
- 강화된 보안: PKI는 대칭 암호화보다 더 안전한 비대칭 암호화를 사용하여 강력한 보안을 제공합니다. 공개 키와 개인 키를 사용하면 공개 키로 암호화된 데이터를 해당 개인 키로만 해독할 수 있습니다.
- 신뢰 계층: PKI는 CA, RA 및 인증서 저장소를 사용하여 신뢰 계층을 설정합니다. 이 계층은 네트워크 내의 모든 엔터티가 인증서와 인증서를 발급한 CA를 기반으로 서로를 신뢰하도록 합니다.
- 데이터 무결성: PKI에서 발급한 디지털 인증서는 발신자와 데이터 자체의 신뢰성을 확인하는 방법을 제공하여 데이터의 무결성을 보장합니다. 이러한 신뢰성 확인은 전송 중 데이터의 변조 또는 변경을 방지합니다.
- 확장성: PKI는 확장 가능하며 여러 엔터티가 있는 대규모 네트워크에서 사용할 수 있습니다. X.509 및 PKCS(Public Key Cryptography Standards)와 같은 다양한 표준을 지원하므로 다양한 네트워크 구성에 다용도로 적응할 수 있습니다.
- 관리 용이성: PKI를 설정하려면 일부 초기 구성이 필요하지만 디지털 인증서 및 키 관리가 단순화됩니다. 이를 통해 네트워크 전반에서 보안 연결을 보다 쉽게 관리하고 유지할 수 있습니다.
PKI 용어
| 용어 | 설명 |
|---|---|
| PKI | 안전하고 암호화된 통신 및 디지털 서명 서비스를 지원하는 프레임워크입니다. |
| 캘리포니아 | 디지털 인증서를 발급하는 엔터티입니다. |
| 디지털 인증서 | 신뢰성을 검증하기 위해 CA에서 발행하는 디지털 형태의 신분증입니다. |
| CRL | 만료 날짜 전에 CA에서 해지한 인증서 목록입니다. |
| 등록 | CA에서 디지털 인증서를 요청하고 받는 프로세스입니다. |
| 키 쌍 | 암호화 및 복호화에 사용되는 한 쌍의 암호화 키(공용 및 비공개). |
| 루트 인증서 | 루트 CA에서 발급한 인증서 체인의 최상위 인증서입니다. |
| 자체 서명 인증서 | 신뢰할 수 있는 CA가 아닌 시스템에서 서명한 인증서입니다. |
| 개인 키 | 비대칭 암호화에 사용되는 키 쌍의 비밀 부분입니다. |
| 공개 키 | 비대칭 암호화에 사용되는 키 쌍의 비밀이 아닌 부분입니다. |
| 디지털 서명 | 디지털 메시지 또는 문서의 진위 여부를 확인하기 위한 수학적 체계입니다. |
| 인증서 체인 | 각 인증서가 후속 CA에 의해 서명되는 인증서 시퀀스입니다. |