WPA3 무선랜 보안: SAE·OWE와 WPA2 전환 기준

WPA3의 SAE 인증, GCMP-256 암호화, OWE 기반 개방형 네트워크 보호와 WPA2 전환 시 호환성 고려사항을 정리한다.

2026-08-14 · 최초 발행 2025-07-16

WPA2의 한계를 메우는 WPA3

WPA3는 Wi-Fi Alliance가 2018년에 발표한 차세대 무선 네트워크 보안 프로토콜이다. WPA2의 취약점을 보완하면서 사용자 인증, 암호화, 개방형 네트워크 보호를 함께 강화했다. 개인 환경을 위한 WPA3-Personal과 조직 환경을 위한 WPA3-Enterprise를 제공하며, 기존 방식보다 강화된 암호화 알고리즘과 키 교환 메커니즘을 적용한다.

비밀번호를 보내지 않는 SAE 인증

WPA3는 WPA2의 4-way 핸드셰이크 대신 SAE(Simultaneous Authentication of Equals)를 사용한다. Dragonfly 핸드셰이크라고도 하는 이 키 교환 프로토콜은 상호 인증 중에 패스워드 자체를 전송하지 않는다. 이 구조는 사전 공격(Dictionary Attack)과 무차별 대입 공격(Brute Force Attack)에 대한 방어를 강화한다.

액세스 포인트클라이언트액세스 포인트클라이언트상호 인증 완료 및 PMK(Pairwise Master Key) 생성SAE 커밋 메시지SAE 커밋 메시지SAE 컨펌 메시지SAE 컨펌 메시지

SAE에서는 공격자가 패스워드를 추측하기 위해 무제한으로 시도할 수 없다. 매 인증 시도에 서버와의 상호작용이 필요하며, WPA2에서 PSK를 캡처한 뒤 오프라인으로 분석할 수 있었던 취약점을 해결한다. 패스워드 복잡성에만 의존하지 않는 방어 구조라는 점도 차이점이다.

암호화와 개방형 Wi-Fi 보호

WPA3는 GCMP-256(Galois/Counter Mode Protocol)을 적용한다. 이는 WPA2의 CCMP-128보다 2배 강화된 256비트 암호화 키를 사용하며, AES(Advanced Encryption Standard)를 기반으로 데이터의 기밀성과 무결성을 함께 보호하는 인증 암호화 방식이다.

인증이 없는 공공 Wi-Fi에는 OWE(Opportunistic Wireless Encryption)가 적용될 수 있다. OWE는 데이터 트래픽을 자동으로 암호화하며, RFC 8110을 기반으로 Diffie-Hellman 키 교환 방식을 활용한다. 공공장소의 이블 트윈(Evil Twin) 공격에 대한 방어 효과도 기대할 수 있다.

Personal과 Enterprise의 운영 범위

WPA3-Personal은 일반 가정과 소규모 사무실을 위한 모드다. SAE 기반의 패스워드 인증을 사용하고 128비트 수준의 보안 강도를 제공한다. 세션별 키를 독립적으로 생성·관리하는 Forward Secrecy도 지원하므로, 패스워드가 노출되더라도 과거 통신 데이터는 보호한다.

WPA3-Enterprise는 대규모 기업과 기관을 위한 모드다. SAE 기반 ECC(Elliptic Curve Cryptography) 알고리즘과 192비트 보안 스위트를 사용하며, CNSA(Commercial National Security Algorithm) 스위트를 지원한다. 중앙집중식 인증 서버와 연동하고 복잡한 보안 정책을 구현할 수 있다.

WPA3WPA3-PersonalWPA3-EnterpriseSAE 인증128비트 보안Forward SecrecySAE-ECC 인증192비트 보안CNSA 스위트

WPA2와 비교해 달라진 보안 경계

특성 WPA2 WPA3
인증 방식 4-way 핸드셰이크 SAE(Dragonfly 핸드셰이크)
취약점 KRACK 공격 취약 KRACK 공격 방어
암호화 CCMP-128 GCMP-256
키 길이 128비트 256비트
오프라인 공격 취약함 강력한 방어
개방형 네트워크 보호 없음 OWE로 보호
Forward Secrecy 미지원 지원
기업용 보안 일반 수준 192비트 보안 스위트

Forward Secrecy는 현재 세션 키가 노출되더라도 과거 통신 데이터를 보호한다. 장기간 사용하는 마스터 키가 노출될 위험을 줄이고, 통신 데이터의 시간적 보안성을 강화한다.

DPP(Device Provisioning Protocol)는 디스플레이가 없는 스마트 홈 기기 같은 IoT 장치의 접속 설정을 지원한다. QR코드를 활용해 장치를 안전하게 등록할 수 있어, 복잡한 패스워드 입력 없이도 보안 설정을 적용할 수 있다.

무선 구간의 세션 보호도 GCMP-256을 중심으로 강화된다. 데이터 패킷 보호를 높이고 스니핑 위험을 낮추며, 패킷 위조·변조 공격에 대한 방어와 데이터 무결성 검증 메커니즘을 개선한다.

장비 호환성을 고려한 전환

주요 라우터와 액세스 포인트 제조업체인 Cisco, NETGEAR, TP-Link 등은 최신 모델에서 WPA3를 지원한다. Android 10 이상과 iOS 13 이상 스마트폰 및 태블릿, Windows 10(1903 업데이트 이후)과 macOS Catalina 이상 노트북·데스크톱에서도 지원된다. IoT 기기는 제조사에 따라 지원 여부가 다르며 점진적으로 도입되고 있다.

대부분의 네트워크 장비는 WPA2/WPA3 혼합 모드를 지원한다. 모든 장치가 WPA3를 지원할 때까지 혼합 모드로 운영하고, 기업 환경에서는 단계적인 전환 계획을 세울 수 있다. 레거시 장치는 별도 WPA2 VLAN으로 분리하는 방식도 네트워크 설계에서 검토할 수 있다.

현재 WPA2 네트워크WPA2/WPA3 혼합 모드WPA3 전용 모드레거시 장치용 WPA2 VLAN

구현 취약점은 업데이트로 관리한다

WPA3 자체의 설계와 별개로 구현상 취약점은 계속 점검해야 한다. 2019년에 발견된 Dragonblood 취약점은 SAE 구현의 특정 결함을 공격 대상으로 삼았다. 일부 구현에서는 사이드 채널 공격과 인증 과정의 시간차 공격 가능성이 제기됐으며, 전환 과정에서는 다운그레이드 공격 위험도 남는다.

Wi-Fi Alliance의 인증 테스트 강화와 업데이트, 펌웨어·소프트웨어 패치를 통한 대응이 필요하다. 구현 지침과 제조사 보안 권고를 반영하고 지속적으로 검증·연구하는 과정이 프로토콜 보안성을 유지하는 기반이 된다.

WPA3는 SAE 인증과 강화된 암호화로 WPA2의 취약점을 보완하고, 개인 환경부터 기업 환경까지의 보안 요구사항을 다룬다. 개방형 네트워크 보호와 IoT 장치 등록 지원도 무선 네트워크 운영에서 함께 검토할 요소다. WPA3 전환은 장비 호환성과 업데이트 상태를 확인하며 단계적으로 진행할 수 있다.

WPA3무선랜 보안SAEOWEWi-Fi