Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

기술 개요

웹 인증은 네트워크 사용자를 인증하는 수단으로 웹 브라우저를 사용합니다. 사용자가 네트워크에 연결하여 웹 페이지를 열려고 하면 웹 인증은 사용자가 사용자 이름과 암호를 입력하거나 허용 가능한 사용 정책에 동의하도록 요구하는 로그인 페이지로 웹 페이지 요청을 리디렉션합니다. 인증에 성공하면 사용자는 네트워크에 액세스할 수 있습니다. 웹 인증은 802.1X가 활성화되지 않은 디바이스를 사용하여 네트워크에 액세스하려는 엔터프라이즈 방문자와 같은 임시 사용자에게 제한된 네트워크 액세스를 제공하는 데 유용합니다. 웹 인증은 802.1X 지원 디바이스를 가지고 있지만 만료된 네트워크 자격 증명과 같은 다른 문제로 인해 인증에 장애를 일으키는 일반 네트워크 사용자를 위한 대체 인증 방법으로도 사용할 수 있습니다.

웹 인증은 스위치에서 로컬로 수행할 수 있지만, 이를 위해서는 네트워크 액세스 디바이스로 사용되는 각 스위치에 웹 인증 로그인 페이지를 구성해야 합니다. CWA(Central Web 인증)는 클라이언트의 웹 브라우저를 전체 로그인 프로세스를 처리하는 CWA 서버(Central Web 인증 서버)로 리디렉션하여 효율성과 확장성 이점을 제공합니다.

CWA 서버의 예로는 Aruba ClearPass Guest가 있습니다. ClearPass Guest는 확장 가능하고 사용하기 쉬운 게스트 관리 솔루션으로, 엔터프라이즈 무선 및 유선 네트워크와 모든 유형의 모바일 디바이스를 위한 안전하고 자동화된 게스트 액세스 워크플로우를 제공합니다. ClearPass 정책 관리 플랫폼 내의 모듈인 ClearPass Guest는 Aruba ClearPass 코어 인증, 권한 부여, 어카운팅, 디바이스 프로파일링, 보고 및 정책 시행 기능 세트와 완벽하게 통합됩니다.

EX 시리즈 스위치는 Aruba ClearPass Guest 및 Aruba ClearPass Policy Manager와 완벽하게 통합된 다음 기능을 제공하여 중앙 웹 인증 워크플로우를 지원합니다.

  • 리디렉션 URL 지원. EX 시리즈 스위치는 사용자의 브라우저를 CWA 서버 로그인 페이지로 자동 리디렉션할 수 있습니다. 리디렉션 URL은 스위치 포트에서 정적으로 구성하거나 인증 프로세스의 일부로 스위치 포트에서 동적으로 구성할 수 있습니다. EX 시리즈 스위치는 Aruba ClearPass가 동적 리디렉션 URL을 스위치에 전달할 수 있도록 하는 주니퍼 네트웍스 RADIUS VSA(Vendor-Specific Attribute)인 주니퍼-CWA-Redirect-URL을 지원합니다.

  • 동적 방화벽 필터. EX 시리즈 스위치에는 방화벽 필터 JNPR_RSVD_FILTER_CWA이 내장되어 있습니다. 이 필터는 게스트 엔드포인트가 웹 인증을 거치기 전에 게스트 엔드포인트에 적용되도록 설계되었습니다. 이를 통해 게스트 엔드포인트는 다른 모든 액세스를 차단하면서 DHCP, DNS 및 중앙 웹 인증에 필요한 기타 필수 서비스에 액세스할 수 있습니다. 표준 RADIUS 필터 ID 속성을 사용하여 이 필터의 이름을 스위치에 전달하도록 Aruba ClearPass를 구성할 수 있습니다. JNPR_RSVD_FILTER_CWA 필터를 사용하는 경우 리디렉션 URL에는 Aruba ClearPass Guest와 같은 CWA 서버의 IP 주소가 포함되어야 합니다.

    또는 Aruba ClearPass 자체에 방화벽 필터를 구성하고 주니퍼 네트웍스 RADIUS VSA 주니퍼 스위칭 필터를 사용하여 방화벽 필터를 스위치에 전달할 수 있습니다. 방화벽 필터는 Aruba ClearPass 서버의 IP 주소에 대한 트래픽을 허용해야 합니다.

  • RADIUS CoA(Change of Authorization) 지원. 이를 통해 Aruba ClearPass는 엔드포인트가 중앙 웹 인증에 통과한 후 사용 중인 동적 방화벽 필터 또는 VLAN을 변경하도록 스위치에 지시하는 RADIUS CoA를 스위치에 전송할 수 있습니다.

중앙 웹 인증은 다음과 같이 엔드포인트가 먼저 MAC RADIUS 인증을, 그 다음 웹 인증을 거치는 2단계 프로세스입니다.

  1. MAC RADIUS 인증—이 단계를 통해 게스트 엔드포인트는 대부분의 네트워크에서 차단된 상태에서 IP 주소를 수신하고 CWA 서버에 액세스할 수 있습니다.

    기본적으로 EX 시리즈 스위치는 802.1X 인증이 실패한 후 MAC RADIUS 인증을 자동으로 시도합니다. CWA 인증을 지원하려면 ClearPass가 MAC RADIUS 인증로 엔드포인트를 인증할 수 없는 경우 스위치에 access-accept 메시지를 보내도록 Aruba ClearPass를 구성해야 하며, 엔드포인트가 CWA 인증에 필요한 서비스에 액세스할 수 있도록 허용합니다. 또한 스위치에서 로컬로 리디렉션 URL을 구성하지 않는 한 스위치로 리디렉션 URL을 전송하도록 Aruba ClearPass를 구성해야 합니다.

  2. 웹 인증 - 이 단계를 통해 게스트의 자격 증명을 인증하고 게스트에게 적절한 네트워크 액세스 권한을 부여할 수 있습니다.

    MAC RADIUS 인증 후 스위치는 리디렉션 URL과 적절한 방화벽 필터가 제공된 경우 자동으로 웹 인증을 시작합니다. 사용자가 웹 브라우저를 열면 스위치는 웹 브라우저를 웹 인증 로그인 페이지로 리디렉션합니다. 여기에서 사용자가 게스트 자격 증명을 입력합니다. 인증에 성공한 후 게스트가 적절한 네트워크 리소스에 액세스할 수 있도록 하려면 포트에 적용된 방화벽 필터를 변경하는 RADIUS CoA 메시지를 보내도록 Aruba ClearPass를 구성합니다.