RADIUS·DIAMETER·TACACS+ AAA 프로토콜 비교와 선택 기준
RADIUS, DIAMETER, TACACS+의 구조·전송 방식·암호화·AAA 처리 차이를 비교하고 네트워크 인증 환경별 선택 기준을 정리한다.
2026-08-14 · 최초 발행 2025-05-23
접근 제어의 범위가 프로토콜 선택을 가른다
AAA(Authentication, Authorization, Accounting)는 사용자 인증, 권한부여, 계정관리를 묶어 네트워크 접근을 통제하는 체계다. RADIUS와 DIAMETER는 네트워크 접근 제어 및 계정 관리에 사용되며, TACACS+는 네트워크 장비 관리자의 접근을 세밀하게 다루는 데 초점이 맞춰져 있다.
RADIUS는 간단한 구축과 호환성이 필요한 환경에서, DIAMETER는 높은 확장성과 보안 기능이 필요한 대규모 환경에서 주로 고려된다. 명령어 단위의 권한 관리와 관리 행위 감사가 필요하면 TACACS+가 적합하다.
RADIUS는 네트워크 접근 인증에 오래 쓰여 왔다
RADIUS(Remote Authentication Dial-In User Service)는 1991년에 개발된 클라이언트-서버 기반 프로토콜이다. 중앙 서버에 클라이언트가 직접 요청하는 구조를 사용하며, PAP(Password Authentication Protocol)와 CHAP(Challenge-Handshake Authentication Protocol)를 지원한다.
UDP 기반으로 동작하고 1812, 1813 포트를 사용한다. 패스워드만 암호화하는 상대적으로 낮은 보안성, 제한적인 확장성, 간단한 구축 및 설정이 특징이다.
RADIUS는 ISP의 다이얼업 서비스 인증, 802.1X와 결합한 무선 네트워크 인증, VPN 접속 인증, 네트워크 장비 관리자 인증에 활용된다.
DIAMETER는 확장성과 세션 처리를 보완한다
DIAMETER는 RADIUS의 한계를 극복하기 위해 개발된 차세대 AAA 프로토콜이다. 이름에는 RADIUS의 두 배라는 의미가 담겨 있으며, diameter = 2 × radius로 설명된다.
Broker 기반 P2P 모델을 통해 분산형 구조를 구성하고, PKI(Public Key Infrastructure) 기반 인증을 사용한다. TCP/SCTP 기반의 안정적 전송, TLS/IPSec 지원, AVP 구조에 기반한 확장성이 핵심 차이다. 구축 과정은 RADIUS보다 상대적으로 복잡하다.
DIAMETER는 애플리케이션 수준의 확장을 지원한다. Diameter Credit Control Application, Diameter Network Access Server Application, Diameter Mobile IPv4 Application이 이에 해당한다. 다양한 오류 상황을 감지하고 복구할 수 있으며, 세션 상태 관리과 피어 간 heartbeat 메커니즘을 통한 장애 감지도 제공한다.
IMS(IP Multimedia Subsystem), LTE/5G 모바일 네트워크, VoIP 서비스, 클라우드 기반 인증 서비스가 대표적인 적용 환경이다.
TACACS+는 관리자 명령 권한을 분리해 다룬다
TACACS+(Terminal Access Controller Access-Control System Plus)는 Cisco에서 개발한 TACACS의 확장 버전으로, 주로 네트워크 장비 관리자 인증에 사용된다. 유닉스 네트워크 환경에서 시작했으며 TCP 기반으로 49번 포트를 사용한다.
패킷 전체를 암호화하고, 인증(Authentication)·권한부여(Authorization)·계정관리(Accounting)를 분리한다. 소규모 네트워크 관리에 최적화되어 있으며, 명령어별 권한 관리와 관리 행위 감사가 필요한 환경에서 활용할 수 있다.
구조와 보안 특성을 함께 비교하기
| 특성 | RADIUS | DIAMETER | TACACS+ |
|---|---|---|---|
| 기본 구조 | CS 모델 | Broker 기반 P2P | CS 모델 |
| 인증 방식 | PAP/CHAP | PKI | 다양한 인증 지원 |
| 전송 프로토콜 | UDP | TCP/SCTP | TCP |
| 암호화 | 패스워드만 암호화 | 전체 세션 보안(TLS/IPSec) | 전체 패킷 암호화 |
| AAA 분리 | 통합 처리 | 통합 처리 | 완전 분리 |
| 확장성 | 제한적 | 매우 높음 | 중간 |
| 상태 정보 | Stateless | Stateful | Stateful |
| 표준화 | IETF RFC 2865/2866 | IETF RFC 6733 | 사실상 Cisco 표준 |
| 구현 복잡도 | 낮음 | 높음 | 중간 |
구현 환경에 맞춰 준비할 항목
중소 규모 기업에서 무선 네트워크 인증을 위해 RADIUS 서버를 구축한다면 FreeRADIUS와 같은 오픈소스 솔루션을 활용하고, 기존 Active Directory와 연동할 수 있다. 이어서 802.1X를 지원하는 액세스 포인트를 구성하고 EAP-TLS 또는 PEAP 인증 방식을 선택한 뒤, 테스트와 로그 분석을 진행한다.
대규모 통신사의 LTE/5G 인증 인프라에서는 HSS(Home Subscriber Server)와 DIAMETER 서버를 구축한다. S6a, Cx, Sh 등 필요한 인터페이스를 구성하고, 로드 밸런싱 및 고가용성을 설계한다. 인증서 기반 보안 체계와 장애 복구 메커니즘도 함께 구현해야 한다.
네트워크 장비 관리자 접근 제어에는 Cisco ISE 또는 오픈소스 TACACS+ 서버를 설치하고 장비의 TACACS+ 클라이언트를 설정한다. 명령어별 권한 수준을 정의한 뒤 계정 정보 수집 및 로그 분석 체계를 구성하고, TACACS+ 서버 이중화를 적용한다.
AAA가 향하는 통합 방식
AAA 프로토콜은 Zero Trust 모델과 결합해 지속적 인증 및 세분화된 접근 제어를 지향하고 있다. OAuth/OIDC와 연계한 토큰 기반 인증, 컨테이너화된 AAA 서비스, 접근 패턴 분석을 활용한 AI 기반 이상 탐지, 분산형 ID 관리와 인증을 위한 블록체인 활용도 발전 방향에 포함된다.
조직의 규모와 보안 요구사항, 네트워크 환경을 기준으로 프로토콜을 고르는 일이 핵심이다. RADIUS는 구축 편의성과 호환성, DIAMETER는 고급 보안 기능과 확장성, TACACS+는 명령어 수준의 접근 제어라는 서로 다른 강점을 가진다.