AAA 프레임워크로 설계하는 네트워크 접근 제어

AAA의 인증·권한부여·계정관리 역할과 RADIUS, Diameter, TACACS+의 차이, 접근 제어 설계 시 고려할 보안·운영 요소를 정리한다.

2026-08-14 · 최초 발행 2025-05-25

접근 요청을 통제하는 AAA

AAA는 Authentication(인증), Authorization(권한부여), Accounting(계정관리)을 묶어 시스템 접근을 관리하는 프레임워크다. 접근 주체를 확인하는 데서 끝나지 않고, 허용 범위를 적용한 뒤 이용 기록까지 남긴다.

Authentication: 접근 주체를 확인한다

인증은 사용자 또는 장치의 신원을 확인하는 과정이며, 시스템 접근 전에 수행된다. 인증 수단은 다음처럼 구분할 수 있다.

  • 지식 기반: 패스워드, PIN
  • 소유 기반: 스마트카드, OTP 토큰
  • 생체 기반: 지문, 홍채, 안면인식
  • 행동 기반: 서명 패턴, 키보드 입력 패턴

다중 인증(MFA)은 여러 인증 요소를 조합해 보안을 강화하는 방식이다.

Authorization: 허용할 리소스를 결정한다

권한부여는 인증을 통과한 사용자에게 특정 리소스의 접근 권한을 배정하는 단계다. 사용자별 권한 수준에 따라 접근 범위를 달리 적용하며, 대표적인 모델은 다음과 같다.

  • RBAC(Role-Based Access Control): 역할 기반 접근 제어
  • ABAC(Attribute-Based Access Control): 속성 기반 접근 제어
  • DAC(Discretionary Access Control): 임의적 접근 제어
  • MAC(Mandatory Access Control): 강제적 접근 제어

Accounting: 이용 흔적을 남긴다

계정관리는 시스템 사용 내역을 기록하고 추적하는 기능이다. 리소스 사용량, 접근 시간, 수행 작업을 로그로 남겨 보안 감사, 법적 증거 확보, 비용 청구에 활용할 수 있다. 축적된 로그는 이상 행위 탐지와 포렌식 조사에도 쓰인다.

환경에 따라 달라지는 AAA 프로토콜

RADIUS는 중앙집중식 접근 관리를 제공한다

RADIUS(Remote Authentication Dial-In User Service)는 클라이언트-서버 방식으로 중앙집중식 AAA 관리를 제공한다. UDP를 사용하며, 인증 및 권한부여에는 포트 1812, 계정관리에는 포트 1813을 사용한다.

공유 비밀키로 메시지를 인증하지만 암호화 대상은 패스워드 속성에 한정된다. 구현이 비교적 단순하고 확장성이 높아 ISP, 기업 네트워크, 무선 네트워크에서 활용된다. 인증과 권한부여는 RFC 2865, 계정관리는 RFC 2866에 정의돼 있다.

RADIUS 서버NAS(접근 서버)네트워크 디바이스RADIUS 서버NAS(접근 서버)네트워크 디바이스서비스 이용alt[접근 허용된 경우]접근 요청Access-Request인증 처리Access-Accept/Reject접근 허용/거부Accounting-Request(Start)Accounting-ResponseAccounting-Request(Stop)Accounting-Response

Diameter는 RADIUS의 한계를 보완한다

Diameter는 RADIUS의 후속 프로토콜로 설계됐으며 TCP 또는 SCTP를 사용한다. 기본 포트는 3868이다.

신뢰성 있는 전송 프로토콜을 사용하고, TLS/IPsec을 통한 종단간 보안을 지원한다. 확장 가능한 AVP(Attribute-Value Pair) 형식, 피어 간 오류 알림, 세션 상태 관리 기능도 포함한다. 주된 적용 환경은 4G/5G 이동통신과 IMS(IP Multimedia Subsystem)이며, 표준은 RFC 6733이다.

요청Diameter 요청Diameter 응답응답복제/중계라우팅연동클라이언트Diameter 클라이언트Diameter 서버Diameter 프록시Diameter 라우팅 에이전트다른 Diameter 서버

TACACS+는 장비 관리 권한을 세밀하게 다룬다

TACACS+(Terminal Access Controller Access Control System Plus)는 Cisco가 개발한 AAA 프로토콜이다. TCP 기반으로 통신하며 기본 포트는 49다.

인증, 권한부여, 계정관리 기능을 완전히 분리하고 전체 패킷 암호화와 세션 기반 암호화를 제공한다. 명령어 수준의 상세한 권한 제어와 강화된 감사 기능이 필요한 네트워크 장비 관리 환경에 주로 쓰이며, Cisco 네트워크 인프라에 최적화돼 있다.

RADIUS와 TACACS+의 선택 기준

특성 RADIUS TACACS+
개발사 IETF 표준 Cisco Systems
전송 프로토콜 UDP TCP
암호화 패스워드 속성만 암호화 전체 패킷 암호화
AAA 기능 인증과 권한부여 결합 인증, 권한부여, 계정관리 완전 분리
멀티벤더 지원 광범위 제한적(주로 Cisco)
권한 제어 세션 기반 명령어 수준 제어
확장성 제한적 우수
표준화 IETF 표준 독점 프로토콜

네트워크와 클라우드에서의 적용

기업 네트워크에서는 접근 서버가 AAA 서버에 인증과 권한 요청을 보내고, 사용자 데이터베이스 조회 결과를 바탕으로 접근을 허용하거나 거부한다. 세션의 시작과 종료도 기록 대상으로 남는다.

1. 접근 요청2. 인증 요청3. 사용자 DB 조회4. 사용자 정보 반환5. 인증 결과6. 권한 요청7. 권한 부여8. 접근 허용/거부9. 세션 시작 기록10. 서비스 이용11. 세션 종료 기록사용자네트워크 접근 서버AAA 서버사용자 데이터베이스

클라우드 환경에서는 ID 페더레이션과 SSO(Single Sign-On)를 활용할 수 있다. SAML, OAuth, OpenID Connect 같은 표준 프로토콜을 적용하고, 제로 트러스트 모델과 연계해 서비스별 접근 정책을 세분화한다. 자동화된 권한 부여와 회수(JIT Access)도 함께 고려할 수 있다.

설계와 운영에서 놓치기 쉬운 지점

AAA 서버는 이중화와 장애 대비 설계를 갖추고, 암호화 통신 채널을 구성해야 한다. 계정 잠금 정책, 강력한 패스워드 정책, MFA, 정기적인 접근 권한 검토와 정리도 보안 정책에 포함된다.

사용자 수에 맞춰 서버 용량을 산정하고 인증 서버의 응답 시간을 관리해야 한다. 로그 데이터 증가에 따른 스토리지 계획, 인증 캐싱 메커니즘, 부하 분산 설계도 함께 검토 대상이다.

운영 측면에서는 AAA 정책을 중앙에서 관리하고 사용자 프로비저닝과 디프로비저닝을 자동화할 수 있다. 정기 감사와 로그 분석, 이상 징후 탐지 및 알림, 비상 접근 절차까지 갖춰야 접근 통제 체계가 지속된다.

공격 징후와 통제 수단

AAA 환경에서는 무차별 대입 공격(Brute Force), 사전 공격(Dictionary Attack), 중간자 공격(Man-in-the-Middle), 세션 하이재킹(Session Hijacking), 권한 상승(Privilege Escalation), 자격증명 도난(Credential Theft)을 경계해야 한다.

패스워드 복잡성 정책과 주기적 변경, 로그인 시도 제한 및 계정 잠금, MFA, 세션 타임아웃 설정은 이런 위협에 대응하는 수단이다. 최소 권한 원칙을 적용하고 이상 행위를 탐지해 알리며, 정기적인 보안 감사를 수행해야 한다.

AAA가 확장되는 방향

AAA는 제로 트러스트 보안 모델과 통합되고 있으며, 컨텍스트 기반 접근 제어(CBAC), 적응형 인증(Adaptive Authentication), 생체인식, 패스워드리스 인증의 적용 범위도 넓어지고 있다. 클라우드 기반 AAA 서비스(IDaaS)와 기계학습을 활용한 이상 행위 탐지도 같은 흐름에 포함된다.

앞으로는 분산 ID 관리와 블록체인 기반 인증, 행동 기반 분석(UBA)과 AAA의 결합, 자동화와 오케스트레이션 통합이 이어질 전망이다. IoT 기기에 맞춘 경량 AAA 프로토콜도 발전하며, 보안 강화와 사용자 경험 사이의 균형이 설계 과제가 된다.

AAA네트워크 보안접근 제어인증권한부여