Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

WLAN에서 WPA2/WPA3 엔터프라이즈(802.1X) 보안 활성화

요약 RADIUS 서버를 사용하여 고급 인증을 위해 WLAN에서 WPA2/WPA3 엔터프라이즈를 활성화합니다.

이 주제에서는 다양한 옵션에 대한 추가 정보와 함께 802.1x 보안을 활성화하고 RADIUS 서버를 추가하는 기본 단계를 안내합니다.

WLAN 보안 유형 설정 및 RADIUS 서버 추가

Juniper Mist는 WPA2 및 WPA3에 대해 IEEE 802.1X 보안을 지원합니다.

메모:

WPA3 또는 OWE는 6GHz에서 필수입니다. 6GHz를 채택한다는 것은 WPA3를 채택한다는 의미이기도 합니다.

WLAN 보안 유형을 설정하고 RADIUS 서버를 추가하려면,

  1. WLAN으로 이동합니다.
    • WLAN이 WLAN 템플릿에 있는 경우 Organization( 조직) > Wireless(무선) | WLAN 템플릿에서 템플릿을 클릭한 다음 WLAN을 클릭합니다.

    • 사이트 수준 WLAN의 경우 Site > Wireless(사이트 무선) | WLAN을 입력한 다음 WLAN을 클릭합니다.

  2. Edit WLAN(WLAN 편집) 창의 Security(보안) 섹션에서 다음을 수행합니다.
    1. WPA3 또는 WPA2를 클릭합니다.
    2. 엔터프라이즈(802.1X)를 클릭합니다.

    RADIUS 인증은 보안 섹션에서 WPA2/WPA3 및 엔터프라이즈(802.1X)를 선택한 경우에만 사용할 수 있습니다.

    Security Type Section of the Edit/Create WLAN Page
  3. Authentication Servers(인증 서버) 섹션에서 서버를 추가합니다.
    1. 서버 유형으로 RADIUS를 선택합니다.
    2. Add Server(서버 추가)를 클릭합니다.
      Add Server Button
    3. 호스트 이름과 공유 암호를 입력합니다.
      메모:

      호스트 이름을 입력하는 대신 사이트 변수를 사용할 수 있습니다. (선택 사항) 사이트 변수를 사용하여 서버 추가를 참조하십시오.

    4. 확인 표시 버튼을 클릭합니다.
      Hostname, Shared Secret, and Checkmark Button
  4. (선택 사항) 필요한 경우 WLAN에 대한 추가 옵션을 구성합니다(이 문서의 나머지 섹션에 설명된 대로).
  5. WLAN 구성을 저장하고 템플릿 변경 사항을 저장합니다(WLAN이 WLAN 템플릿의 일부인 경우).

(선택 사항) 사이트 변수를 사용하여 서버 추가

사이트 변수를 사용하여 RADIUS 서버를 식별하면 특정 속성이 다르더라도 다른 사이트의 AP에 동일한 WLAN 구성을 쉽게 적용할 수 있습니다. 이 시나리오에서는 사이트 A와 사이트 B가 서로 다른 RADIUS 서버를 사용한다고 가정해 보겠습니다. 변수를 사용하여 WLAN 구성에서 RADIUS 서버를 추가합니다. 그런 다음 두 사이트 구성에서 변수를 다르게 정의합니다.

사이트 변수를 사용하여 서버를 추가하려면 다음을 수행합니다.

  1. 첫 번째 사이트에 대한 사이트 구성에서 사이트 변수를 정의합니다.
    1. Juniper Mist 포털의 왼쪽 메뉴에서 조직 > 사이트 구성을 선택합니다.
    2. 구성할 사이트(예: 사이트 A)를 클릭합니다.
    3. Site Variables(사이트 변수) 섹션에서 Add Variable(변수 추가)을 클릭합니다.
    4. RADIUS 서버의 IP 주소에 대한 변수 이름과 값을 입력한 다음 저장을 클릭합니다.

      아래 그림과 같이 변수에 를 입력합니다{{RADIUS_IP}}. 값에 실제 IP 주소를 입력합니다.

      Entering the Variable Name and Value
    5. 공유 암호에 대한 변수(예: {{RADIUS_Secret}})를 추가하고 이 서버의 실제 공유 암호를 값으로 입력합니다.

      두 변수를 추가하면 사이트 구성 페이지의 사이트 변수 섹션에 나타납니다.

      Example: Site Variables List on the Site Configuration Page
  2. 다음 사이트(사이트 B)에 동일한 변수를 추가하고 해당 사이트의 RADIUS 서버에 올바른 값을 입력합니다.
    예를 들어 사이트 B의 사이트 구성에서 동일한 {{RADIUS_Server}} 변수를 추가합니다. Value( ) 필드에 사이트 B의 RADIUS 서버에 대한 실제 IP 주소를 입력합니다. 또한 동일한 {{RADIUS_Secret}} 변수를 추가하고 값에 대한 올바른 공유 암호를 입력합니다.
  3. Site Configuration(사이트 구성) 페이지의 오른쪽 상단 모서리에 있는 Save(저장)를 클릭합니다.
  4. WLAN 보안 유형을 설정하고 RADIUS 서버를 추가하고 서버 세부 정보에 대한 변수를 입력합니다.

    예를 들어, RADIUS 서버 또는 CoA/DM 서버를 추가할 때 변수를 사용합니다.

    이 예에서 호스트 이름은 {{RADIUS_IP}}이고 공유 암호는 {{RADIUS_Secret}}입니다.

    Example: Variables in the Hostname and Shared Secret Fields
  5. WLAN 설정을 저장합니다.

(선택 사항) NAS 식별자 및 NAS IP 주소 추가

WLAN에서 802.1X 보안을 활성화할 때 NAS 식별자 또는 NAS IP 주소를 추가하여 RADIUS 서버로 전달되는 정보를 사용자 지정할 수 있습니다.

예를 들어, 사이트 ID(사이트 수준 WLAN) 또는 사이트 이름 변수(WLAN 템플릿)를 NAS 식별자로 입력할 수 있습니다. 이 방법을 사용하면 모든 활동을 사이트와 연결하여 감사/회계 프로세스를 용이하게 하거나 사이트마다 다른 RADIUS 규칙을 만들 수 있습니다. 또 다른 예는 Mist 라는 단어를 NAS 식별자로 입력하는 것입니다. 이렇게 하면 Mist에서 수신되는 트래픽에 대해 다른 RADIUS 규칙 또는 게스트 포털 환경을 만들 수 있습니다.

NAS 식별자 필드를 비워 두면 WLAN ID가 NAS ID로 사용됩니다.

일반 텍스트와 변수를 입력할 수 있습니다. 이 필드에서 유효한 변수는 다음과 같습니다.

  • 장치 이름—{{DEVICE_NAME}}

  • 모델—{{DEVICE_MODEL}}

  • MAC 주소—{{DEVICE_MAC}}

  • 사이트 이름—{{SITE_NAME}}

이 예제에서는 ID에 텍스트와 변수를 모두 사용하는 방법을 보여 줍니다.

Example: Using Variables in the NAS Identifier Field

아래 그림과 같이 이 WLAN의 AP가 Access-Request를 전송하면 변수가 변환되어 AP를 식별합니다.

Example: Access-Request Contents Including NAS-ID

또는 NAS IP 주소를 지정합니다. 일반적으로 Mist는 AP의 실제 IP 주소를 통과합니다. 그러나 RADIUS 정책에서 참조할 수 있도록 모든 활동에 사용할 IP 주소를 지정할 수 있습니다.

Edit/Create WLAN(WLAN 편집/생성) 창에서 NAS 식별자(NAS Identifier) 또는 NAS IP 주소(NAS IP Address)를 추가할 수 있습니다.

(선택 사항) CoA/DM 서버 추가

WLAN에서 802.1X 보안을 활성화할 때 CoA/DM 서버도 추가할 수 있습니다.

CoA(Change of Authorization)를 사용하면 초기 인증 후 승인된 RADIUS 세션을 수정하여 변화하는 액세스 요구 사항을 충족할 수 있습니다. 예를 들어 관리자가 시작한 세션 재설정과 같은 사용 사례를 활성화합니다.

메모:

자세한 내용은 CoA(Change of Authorization)를 참조하십시오.

(선택 사항) RadSec 활성화

RadSec은 보안 강화를 위해 RADIUS 서버가 TCP 및 TLS를 통해 데이터를 전송할 수 있도록 하는 프로토콜입니다. RadSec 기능을 사용하면 전송 계층을 통해 종단 간 보안을 보장하면서 공용 네트워크를 통해 RADIUS 패킷을 전송할 수 있습니다.
RadSec을 활성화하고 인증서를 설치하려면 다음을 수행합니다.
  1. WLAN 보안 유형을 설정하고 RADIUS 서버를 추가한 후 RadSec 서버를 추가합니다.
    1. Authentication Servers(인증 서버) 섹션의 드롭다운 목록에서 RadSec을 선택합니다.
    2. 서버 이름을 입력합니다.
    3. Add Server(서버 추가)를 클릭하고 호스트 이름을 입력합니다.
      RadSec Settings
    4. 확인 표시 버튼을 클릭하여 서버를 추가합니다.
    5. WLAN 구성을 저장하고 템플릿 변경 사항을 저장합니다(WLAN이 WLAN 템플릿의 일부인 경우).
  2. 조직 설정에서 Mist 인증서를 가져옵니다.
    1. Juniper Mist 포털의 왼쪽 메뉴에서 조직 > 설정을 선택합니다.
    2. Mist Certificate(Mist 인증서)에서 View Certificate(인증서 보기)를 클릭합니다. 인증서를 복사합니다. 다음 단계에 필요합니다.
  3. RadSec 서버로 이동하여 다음 작업을 완료합니다.
    1. 복사한 Mist 인증서를 로드합니다.
    2. RadSec 서버에서 RadSec 인증서를 복사합니다. 다음 단계에 필요합니다.
  4. Juniper Mist 포털의 조직 설정 페이지로 돌아가 RadSec 인증서를 추가합니다.
    1. RadSec Certificates(RadSec 인증서)에서 Add a RadSec certificate(RadSec 인증서 추가)를 클릭합니다.
    2. RadSec 서버의 인증서 내용을 붙여넣습니다.
    3. Add(추가)를 클릭합니다.
  5. (선택 사항) Mist가 각 AP에 대해 생성하는 고유 인증서 대신 자체 AP RadSec 인증서를 사용하려면 Add AP RadSec certificate(AP RadSec 인증서 추가)를 클릭한 다음 CA 인증서에 대한 개인 키와 서명된 인증서를 입력합니다.
  6. 조직 설정 페이지의 오른쪽 상단 모서리에 있는 저장을 클릭합니다.