AAMW 및 SSL/TLS에 대한 TPM 기반 인증서
방화벽은 TPM 기반 인증서를 사용하여 디바이스를 안전하게 식별할 수 있습니다. 방화벽에는 TPM에 구축된 burn-in idev-id 인증서가 있습니다. idev-id 인증서는 방화벽의 JNPR 일련 번호와 모델을 제공하여 방화벽이 주니퍼 시설에서 제조되었음을 증명합니다. 따라서 TPM 인증서는 주니퍼 장치가 자신의 ID를 증명하는 안전한 방법입니다.
TPM 기반 인증서의 이점
-
신뢰를 제공합니다. 안전하지 않은 디지털 세상에서 고급 보안을 구축하는 데 도움이 됩니다.
-
기밀성을 제공합니다. 데이터를 암호화하고 서버와 클라이언트에만 표시되는 데 도움이 됩니다.
-
무결성을 제공합니다. 전송 중에 데이터가 수정되지 않은 상태로 유지되도록 합니다.
기존 SSL/TLS 인증서는 어떻게 작동합니까?
SSL(Secure Sockets Layer)은 암호화를 허용하는 프로토콜입니다. 클라이언트와 서버 간의 통신을 보호하고 인증하는 데 도움이 됩니다. 또한 보안되지 않은 네트워크를 통해 이메일, VoIP 및 기타 통신을 보호할 수 있습니다. SSL은 전송 레이어 보안(TLS)이라고도 합니다.
보안되지 않은 HTTP 연결에서 해커는 클라이언트와 서버 간의 메시지를 쉽게 가로챌 수 있습니다. SSL 인증서는 공개/개인 키 쌍 시스템을 사용하여 HTTPS 프로토콜을 시작합니다. 따라서 SSL 인증서를 사용하면 사용자와 클라이언트가 안전하게 연결할 수 있습니다. SSL/TLS는 다음을 통해 작동합니다.
- TLS 핸드셰이크로 시작되는 보안 통신. 두 통신 당사자는 보안 연결을 열고 공개 키를 교환합니다.
- TLS 핸드셰이크 중에 두 당사자는 세션 키를 생성합니다. 세션 키는 TLS 핸드셰이크 이후의 모든 통신을 암호화하고 복호화합니다.
- 서로 다른 세션 키는 각각의 새 세션에서 통신을 암호화합니다.
- TLS는 서버 측의 사용자 또는 사용자가 상호 작용하는 웹사이트가 자신이 주장하는 사람인지 확인합니다.
- 또한 TLS는 메시지 MAC(인증 코드)이 전송에 포함되어 있으므로 데이터가 변경되지 않았는지 확인합니다.
서명된 SSL 인증서가 웹 사이트를 보호하면 조직이 신뢰할 수 있는 제3자를 통해 ID를 확인하고 인증했음을 증명합니다. 브라우저가 CA를 신뢰하면 이제 브라우저도 해당 조직의 ID를 신뢰합니다.
웹사이트에 SSL이 설치되어 있는지 확인하는 가장 쉬운 방법은 웹사이트 URL이 "HTTPS:"로 시작하는지 확인하는 것입니다. 웹 사이트의 서버에 SSL 인증서가 설치되어 있는 경우 주소 표시줄에서 자물쇠 아이콘을 클릭하여 인증서 정보를 확인합니다.
방화벽이 PKI를 사용하여 TPM 기반 인증서를 관리하는 방법
주니퍼 ATP 클라우드를 사용하는 AAMW(Advanced Anti-Malware)와 같은 애플리케이션은 증명에 TPM 기반 인증서를 사용할 수 있습니다. 이를 통해 애플리케이션은 장치의 적법성을 확인할 수 있습니다. 방화벽은 pkid 프로세스를 사용하여 PKI(공개 키 인프라)로 TPM 기반 인증서를 관리합니다. TPM 기반 인증서에 pkid 프로세스를 사용할 때 다음 사항에 유의하세요.
-
방화벽은 디바이스 시작 및 다시 시작 작업 중에 pkid 프로세스를 사용하여 TPM 기반 인증서를 로드합니다.
-
디바이스는 디바이스의 로컬 인증서 목록에서 인증서 ID라고
idev-id하는 TPM 기반 인증서 ID에 대해 인증서 및 프라이빗 키 핸들을 로드합니다. TPM 기반 인증서 IDidev-id를 보려면 을 사용합니다show security pki node-local local-certificate certificate-id idev-id. -
인증서 ID를 확인하는
idev-id데 명령을request security pki node-local local-certificate verify certificate-id idev-id사용하면 안 됩니다. 인증서 ID에 대한idev-idCA 인증서를 방화벽에서 사용할 수 없으므로 확인이 진행되지 않습니다. 명령을 사용하여 확인하려고 하면 오류 메시지가local certificate verification can't performed for IDev-ID certificate as the CA cert for the same is not available표시됩니다.
AAMW 및 SSL/TLS에서 TPM 기반 인증서를 사용하는 방법
방화벽에서 주니퍼 ATP 클라우드를 사용하는 AAMW와 같은 애플리케이션은 모든 디바이스 식별 및 인증에 기존 인증서 대신 TPM 번인 인증서를 사용해야 합니다. 이 기능은 새 TPM 인증서를 사용하여 클라우드 서버와 보안 클라이언트 인증 SSL 연결을 설정하는 데 도움이 됩니다. 이는 AAMW에 의해 설정된 컨트롤 및 데이터 플레인(SSL-I)/TLS 연결 모두에 적용됩니다. 클라우드 서버는 SSL 핸드셰이크 중에 클라이언트가 공유하는 TPM 공개 키를 사용하여 TPM 개인 키의 신뢰성을 확인합니다. 디바이스 식별 정보는 공유 TPM 인증서의 일부입니다.
SSL-I(SSL-Initiation) 프로필을 구성할 때 pkid 쪽에서 특정 인증서 ID에 대해 시작/다시 시작할 때 TPM 인증서 및 프라이빗 키 핸들을 로드해야 합니다. 이 인증서를 사용하여 SSL-I 프로필을 구성할 수 있습니다. 이 인증서는 AAMW에서 TLS 연결에 사용할 수 있습니다. SSL-AAMW TLS 연결에 대한 서명/확인 목적으로 TPM 칩을 사용하려면 데이터 플레인 측에서 변경이 필요합니다. SSL-I는 클라이언트 인증과 함께 ATP 클라우드에 SSL 클라이언트 기능을 제공합니다. SSL-I 모드는 TPM 인증서/개인 키로 지원되어야 합니다. 앞서 SSL-I는 파일 시스템 로컬 인증서와 개인 키를 사용했습니다.
SSL-I는 두 가지 모드로 사용할 수 있습니다.
-
TPM 인증서/키를 사용하는 SSL-I
-
파일 시스템 인증서/키를 사용하는 SSL-I
명령을 사용하여 옵션을 구성할 tpm 수 있습니다.set services ssl initiation profile profile-name crypto-hardware-offload