AAA 프레임워크로 인증·권한·사용 기록을 통합하는 법

AAA 프레임워크의 인증·권한 검증·과금 역할과 RADIUS, DIAMETER, TACACS+ 프로토콜 차이, 운영 보안 고려사항을 정리한다.

2026-08-14 · 최초 발행 2025-05-23

접속 허용부터 사용 기록까지 이어지는 AAA

네트워크와 시스템에서 사용자 접속을 통제하려면 신원을 확인하는 일만으로는 부족하다. 접속 뒤 어떤 자원까지 사용할 수 있는지 정하고, 사용 이력과 사용량을 남겨야 한다. AAA는 Authentication(인증), Authorization(권한 검증), Accounting(과금)을 묶어 불법적인 서비스 접근과 사용을 막고 자원 사용의 회계 처리를 지원하는 보안 프레임워크다.

인증은 사용자가 주장하는 신원을 검증하는 단계다. 합법적인 사용자만 시스템에 접근하도록 보장하는 것이 목적이며, PKI는 디지털 인증서를 이용해 공개키 암호화 기반 인증 체계를 구현한다. PPP 인증 규약인 PAP는 사용자 ID와 비밀번호를 평문으로 전송하므로 보안 취약점이 있다. CHAP는 비밀번호만 암호화해 전송하며 PAP보다 안전하다.

권한 검증은 인증을 통과한 사용자에게 어느 자원의 접근 권한을 줄지 결정한다. 사용자별 권한 수준을 설정하고 서비스 접근을 제한하며, 역할 기반 접근 제어(RBAC) 같은 권한 체계를 구현하는 단계다.

과금은 사용자의 리소스 사용을 추적하고 기록한다. 자원 사용량 측정, 과금 정보 수집, 감사를 위해 사용자 활동 로그를 관리하고 서비스 사용량에 따른 요금 정산 정보를 처리한다.

프로토콜은 운영 환경의 요구에 맞춰 선택한다

RADIUS(Remote Authentication Dial-In User Service)는 1991년 개발된 클라이언트-서버 프로토콜이다. UDP 기반으로 통신하며 인증에는 1812, 과금에는 1813 포트를 사용한다. 구조가 비교적 단순해 구현하기 쉽고 클라이언트와 서버가 공유 비밀키를 사용한다. 다만 지원하는 데이터 유형이 제한되고 확장성이 부족하며, 서버와 클라이언트 간 인증만 제공한다.

DIAMETER는 RADIUS의 후속 프로토콜로 설계됐다. TCP/SCTP 기반 통신, 확장 가능한 AVP(Attribute-Value Pair) 구조, 서버 간 통신, TLS/IPSec 보안 강화, 세션 상태 관리 기능을 제공한다. 확장성과 오류 처리, 보안 메커니즘 측면에서 RADIUS보다 강화된 특성을 가진다.

TACACS+(Terminal Access Controller Access-Control System Plus)는 Cisco에서 개발한 AAA 프로토콜이다. TCP 기반으로 통신하고 포트 49를 사용한다. 인증·권한 검증·과금 기능을 분리해 개별적으로 구현하거나 설정할 수 있으며, 패킷 전체를 암호화한다. 세밀한 명령어 권한 제어와 상세 감사가 필요한 환경에 맞는다.

암호화 기술프로토콜 비교RADIUSUDP 기반단순 구조제한된 확장성DIAMETERTCP/SCTP 기반확장성 우수서버 통신 지원TACACS+TCP 기반전체 패킷 암호화AAA 기능 분리AAA 프레임워크AuthenticationAuthorizationAccountingPKIPAP - 평문 전송CHAP - 비밀번호 암호화접근 제어로그 감사

전송 보호와 인증 체계의 결합

AAA 구현에서는 전송 구간과 패킷 수준의 보호도 함께 다뤄야 한다. SSL/TLS(Secure Sockets Layer/Transport Layer Security)는 네트워크 통신 데이터를 암호화하고 클라이언트와 서버 사이에 안전한 통신 채널을 구성한다. 인증서를 통한 서버 인증도 지원한다.

IPSec(Internet Protocol Security)은 IP 패킷 수준에서 암호화와 인증을 제공한다. AH(Authentication Header)와 ESP(Encapsulating Security Payload) 프로토콜을 사용하며 VPN 구현에 널리 활용된다.

기업 네트워크에서는 사용자와 네트워크 접근 서버, AAA 서버, 사용자 데이터베이스가 연결되고, 인증·권한 부여·과금 흐름이 각각 처리된다.

과금 흐름1. 세션 시작2. 사용량 기록3. 세션 종료4. 과금 데이터 생성권한 부여 흐름1. 권한 요청2. 정책 검토3. 권한 부여인증 흐름1. 사용자 접속 요청2. 인증 요청3. 자격 증명 확인4. 인증 결과사용자네트워크 접근 서버AAA 서버사용자 데이터베이스

운영 단계에서 분리해 점검할 보안 항목

인증에서는 다중 인증(MFA)을 구현하고, 비밀번호 암호화가 이뤄지는 CHAP를 PAP보다 우선할 수 있다. 강력한 비밀번호 정책, 인증 실패 제한, 실패 이벤트 모니터링도 필요하다.

권한 검증에는 최소 권한 원칙을 적용한다. 권한을 정기적으로 검토하고 갱신하며, 세션 타임아웃과 권한 상승 요청에 대한 엄격한 통제를 함께 둔다.

과금과 감사 영역에서는 로그 데이터의 무결성을 보장해야 한다. 감사 로그를 중앙 집중화하고 로그 보존 정책을 수립하며, 로그 분석과 이상 징후 탐지를 운영 흐름에 포함한다.

AAA는 방화벽, IDS/IPS, VPN과 함께 계층화된 보안 아키텍처에 배치할 수 있다. 인증 서버는 고가용성을 위해 이중화하고 장애에 대비한 백업 인증 방식을 마련한다. 구성은 주기적으로 검토·업데이트하며 취약점 평가와 침투 테스트를 수행한다. SIEM(Security Information and Event Management)과 통합해 실시간 모니터링과 알림을 구성하고, 강력한 암호화 알고리즘 및 정기적인 키 교체 정책을 적용한다.

서비스별로 달라지는 AAA의 적용 지점

통신 사업자는 ISP 가입자 인증과 과금, 모바일 네트워크의 로밍 사용자 인증에 AAA를 활용한다. 금융 산업에서는 뱅킹 시스템 접근 제어, 트랜잭션 권한 관리와 감사에 적용할 수 있다.

의료 산업에서는 환자 정보의 접근 권한을 관리하고 의료 시스템 사용 감사 로그를 남긴다. 클라우드 서비스에서는 SaaS 플랫폼의 다중 테넌트 환경 인증, API 접근 제어, 사용량 기반 과금이 AAA의 적용 대상이 된다.

AAA네트워크 보안인증접근 제어RADIUS