Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

PKI 개요

Junos OS의 PKI 및 PKI 요소에 대해 알아보고 PKI의 이점을 이해합니다.

PKI 소개

PKI는 디지털 인증서를 사용하여 원격 사이트의 ID를 확인하는 방법을 제공합니다. PKI는 CA를 사용하여 사용자의 정보를 검증하고 디지털 서명합니다. 이 프로세스를 통해 귀하의 정보나 서명을 수정할 수 없습니다. 정보에 서명하면 해당 정보가 디지털 인증서가 됩니다. 디지털 인증서를 받는 디바이스는 공개 키 암호화를 사용하여 서명의 유효성을 검사하여 인증서 정보를 확인합니다.

PKI는 디지털 인증서를 관리하기 위한 다음 구성 요소로 구성됩니다.

  • RA: 엔터티의 ID를 확인하고, 인증서 요청에 권한을 부여하며, 고유한 비대칭 키 쌍을 생성합니다(사용자의 인증서 요청에 이미 공개 키가 포함되어 있지 않음).

  • CA: 요청 엔터티에 대해 해당 디지털 인증서를 발급합니다.

  • CRL: 더 이상 유효하지 않은 인증서를 식별합니다. CA의 실제 공개 키를 소유한 각 엔터티는 발급된 인증서를 확인할 수 있습니다.

PKI 작동 방식

PKI는 공개 암호화 키의 배포 및 식별을 지원하므로 사용자는 인터넷과 같은 네트워크를 통해 안전하게 데이터를 교환하고 상대방의 신원을 확인할 수 있습니다.

그림 1 은 공개 키와 개인 키를 사용하여 두 사용자 간에 인증이 이루어지는 방법을 보여줍니다.

그림 1: 공개 키 인프라

Digital certificate issuance and verification process in PKI. Sender requests certificate; RA verifies request; CA issues Certificate Public Key; sender signs data; recipient verifies signature using Certificate Public Key.
표 1: PKI 구성 요소

PKI 주요 구성 요소

설명

캘리포니아

디지털 인증서를 생성, 등록, 유효성 검사 및 해지하는 신뢰할 수 있는 타사 조직. CA는 사용자의 ID를 보장하고 메시지 암호화 및 암호 해독을 위한 공개 및 개인 키를 발급합니다.

등록 기관(RA)

엔터티의 ID를 확인하고, 인증서 요청을 승인하며, 사용자의 인증서 요청에 이미 공개 키가 포함되어 있지 않는 한 고유한 비대칭 키 쌍을 생성합니다.

디지털 인증서

VPN 게이트웨이와 같이 엔티티에 대한 정보가 포함된 전자 문서입니다. CA는 디지털 인증서에 서명하여 신뢰성과 무결성을 보장합니다.

공개 및 비공개 키

공개 키 암호화에 사용되는 키 쌍으로, 동시에 생성되고 수학적으로 연결됩니다. 공개 키는 암호화에 사용되고 개인 키는 복호화에 사용됩니다. 이러한 키는 다음과 같습니다

IKE(Internet Key Exchange) 및 PKI

IKE(Internet Key Exchange) 1단계 설정 중에 인증서는 IP 주소, FQDN, 사용자 FQDN(U-FQDN) 또는 DN으로 피어를 식별할 수 있습니다. CA는 인증서의 SubjectAlternativeName 필드에 IKE ID를 추가합니다.

인증 LCM

다음과 같은 단계를 포함합니다.

  • 공개 및 개인 키 생성

  • 신원 정보

  • 등록(요청 및 검색)

  • IKE(Internet Key Exchange) 내 사용

  • 인증서 유효성 검사 및 해지 검사

  • 인증서 갱신

PKI의 이점

  • 강화된 보안: PKI는 대칭 암호화보다 더 안전한 비대칭 암호화를 사용하여 강력한 보안을 제공합니다. 공개 키와 개인 키를 사용하면 공개 키로 암호화된 데이터를 해당 개인 키로만 해독할 수 있습니다.
  • 신뢰 계층: PKI는 CA, RA 및 인증서 저장소를 사용하여 신뢰 계층을 설정합니다. 이 계층은 네트워크 내의 모든 엔터티가 인증서와 인증서를 발급한 CA를 기반으로 서로를 신뢰하도록 합니다.
  • 데이터 무결성: PKI에서 발급한 디지털 인증서는 발신자와 데이터 자체의 신뢰성을 확인하는 방법을 제공하여 데이터의 무결성을 보장합니다. 이러한 신뢰성 확인은 전송 중 데이터의 변조 또는 변경을 방지합니다.
  • 확장성: PKI는 확장 가능하며 여러 엔터티가 있는 대규모 네트워크에서 사용할 수 있습니다. X.509 및 PKCS(Public Key Cryptography Standards)와 같은 다양한 표준을 지원하므로 다양한 네트워크 구성에 다용도로 적응할 수 있습니다.
  • 관리 용이성: PKI를 설정하려면 일부 초기 구성이 필요하지만 디지털 인증서 및 키 관리가 단순화됩니다. 이를 통해 네트워크 전반에서 보안 연결을 보다 쉽게 관리하고 유지할 수 있습니다.

PKI 용어

표 2: 용어
용어 설명
PKI 안전하고 암호화된 통신 및 디지털 서명 서비스를 지원하는 프레임워크입니다.
캘리포니아 디지털 인증서를 발급하는 엔터티입니다.
디지털 인증서 신뢰성을 검증하기 위해 CA에서 발행하는 디지털 형태의 신분증입니다.
CRL 만료 날짜 전에 CA에서 해지한 인증서 목록입니다.
등록 CA에서 디지털 인증서를 요청하고 받는 프로세스입니다.
키 쌍 암호화 및 복호화에 사용되는 한 쌍의 암호화 키(공용 및 비공개).
루트 인증서 루트 CA에서 발급한 인증서 체인의 최상위 인증서입니다.
자체 서명 인증서 신뢰할 수 있는 CA가 아닌 시스템에서 서명한 인증서입니다.
개인 키 비대칭 암호화에 사용되는 키 쌍의 비밀 부분입니다.
공개 키 비대칭 암호화에 사용되는 키 쌍의 비밀이 아닌 부분입니다.
디지털 서명 디지털 메시지 또는 문서의 진위 여부를 확인하기 위한 수학적 체계입니다.
인증서 체인 각 인증서가 후속 CA에 의해 서명되는 인증서 시퀀스입니다.