• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  네트워크 보안  / SSH In Nutshell : 보안 네트워크 통신을 위한 프로토콜
SSH 요약: 보안 네트워크 통신을 위한 프로토콜
12 XNUMX 월 2019

SSH 요약: 보안 네트워크 통신을 위한 프로토콜

Written by 수단슈 아그라하리
수단슈 아그라하리
네트워크 보안

보안 셸(SSH)은 보안되지 않은 네트워크에서 네트워크 서비스를 안전하게 운영하기 위한 암호화 네트워크 프로토콜입니다. 널리 사용되는 전송 계층 프로토콜(TSP)인 SSH는 클라이언트와 서버 간의 연결을 보호하는 데 사용됩니다. SSH는 기본적으로 기존 Telnet과 버클리 rlogin, rsh, rexec 프로토콜과 같은 보안되지 않은 원격 셸 프로토콜을 대체하기 위해 설계되었습니다. 이러한 프로토콜은 비밀번호와 같은 중요한 정보를 일반 텍스트 형식으로 전송하며, 패킷 분석이나 심층 패킷 검사와 같은 방법을 사용하여 가로채거나 유출될 위험이 있습니다. SSH가 사용하는 암호화는 인터넷과 같은 보안되지 않은 네트워크에서 데이터의 기밀성과 무결성을 보장합니다.

                                         그림 1: SSH 프로토콜 스택

SSH는 어떻게 작동하나요?

SSH 프로토콜은 인증을 위해 클라이언트-서버 모델을 사용합니다. 데이터 암호화 그들 사이에 전송됨.

세션에 대한 암호화 협상

  • 버전 교환: 클라이언트가 TCP 연결을 설정하면 서버는 지원하는 프로토콜 버전으로 응답합니다. 클라이언트가 허용하는 프로토콜 버전 중 하나와 일치하면 연결이 계속됩니다.
  • 키 교환 초기화: 키 교환을 시작하기 위해 양측은 서로에게 SSH_MSG_KEX_INIT 메시지를 전송합니다. 메시지에는 각자 선호하는 암호화 기본 요소 목록이 함께 전송됩니다. 이러한 기본 요소는 키 교환 및 대량 데이터 암호화를 수행하는 데 사용되는 기본 구성 요소입니다. 다음 표(표 1)는 암호화 기본 요소의 몇 가지 예를 보여줍니다.
                                                                                          표 1: 암호화 기본 요소

 

  • 디피-헬만 초기화: 키 교환은 클라이언트가 임시 키 쌍(개인 키와 관련 공개 키)을 생성하고 공개 키를 서버로 보내는 것으로 시작됩니다. SSH_MSG_KEX_ECDH_INIT 메시지(그림 2). 서버는 클라이언트가 로그인을 시도하는 계정의 authorized_keys 파일에서 키 ID를 확인합니다. 엄격한 키 검사가 활성화되어 있고 키가 올바르지 않은 경우, 서버는 연결을 거부하여 알 수 없는 클라이언트와의 연결을 차단합니다. 생성된 키 쌍은 키 교환 중에만 사용되고 이후 폐기됩니다. 따라서 공격자가 암호화된 트래픽을 수동적으로 기록하는 동안 개인 키를 훔치는 것은 매우 어렵습니다. 이러한 특성을 전방 비밀성(forward secrecy)이라고 합니다.
                                                   그림 2 키 교환 초기화 생성 메시지

 

  • 디피-헬만 답변: 수신 시 SSH_MSG_KEX_ECDH_INIT 메시지에 따라 서버는 자체 임시 키 쌍을 생성합니다. 공유 비밀 키 K는 서버가 자체 키 쌍과 클라이언트의 공개 키를 사용하여 생성합니다. 공유 비밀 키 생성이 성공적으로 완료되면 교환 해시 H가 생성됩니다(그림 3). 이 교환 해시는 서버가 서명하여 서명 HS를 생성합니다(그림 4).
                                                                 그림 3: 교환 해시 H 생성

 

교환 해시와 서명은 여러 가지 목적으로 사용됩니다.

• 교환 해시와 그 서명의 서명 또는 검증 루프를 통해 클라이언트는 서버가 호스트 개인 키의 소유권을 가지고 있는지 확인할 수 있습니다. 소유권이 있다면 클라이언트는 올바른 서버에 연결된 것입니다.

• 교환 해시에 입력하는 대신 교환 해시에 서명하면 핸드셰이크가 더 빠르게 이루어집니다.

                                                                  그림 4: ECDH KEX 응답 생성

 

교환 해시는 해시를 취하여 생성됩니다. SHA256, SHA384 or SHA512(키 교환 알고리즘에 따라) 다음 필드:

• 매직스 M

• 서버 호스트 공개 키(또는 인증서) HPub

• 클라이언트 공개 키 A

• 서버 공개 키 B

• 공유 비밀 K

Magics는 클라이언트 버전, 서버 버전, 클라이언트로 구성됩니다. SSH_MSG_KEXINIT 메시지와 서버 SSH_MSG_KEXINIT 메시지. 이 정보를 가지고 SSH_MSG_KEX_ECDH_답장 메시지는 서버에서 다음을 통해 구성될 수 있습니다.

• 서버 B의 임시 공개 키,

• 서버 HPub의 호스트 공개 키,

• 그리고 거래소 해시 HS에 대한 서명입니다.

후 SSH_MSG_KEX_ECDH_답장 클라이언트가 이를 수신하면 클라이언트는 비밀 K와 교환 해시 H를 계산할 수 있습니다.

클라이언트는 호스트 공개 키(또는 인증서)를 추출합니다. SSH_MSG_KEX_ECDH_답장 그리고 교환 해시 HS의 서명을 검증하여 호스트 개인 키의 소유권을 증명합니다.

방지하기 위해 중간자 공격(MITM) 공격의 경우, 서명이 검증된 후, 검색된 호스트 공개 키(또는 인증서)를 신뢰할 수 있는 호스트의 로컬 데이터베이스와 대조하여 확인합니다. 이 키(또는 인증서)가 신뢰할 수 없는 경우 연결이 종료됩니다.

아래와 같은 메시지(그림 5)를 본 적이 있다면, 제시된 키가 알려진 호스트의 로컬 데이터베이스에 없다는 의미입니다.

                                                                          그림 5: 서버 인증 프롬프트

서버에 대한 사용자 액세스 인증

다음 단계는 사용자 인증 및 접근 권한 결정입니다. 다양한 인증 메커니즘이 있지만, 어떤 메커니즘을 사용할지는 서버의 구성 목적에 따라 달라집니다.

가장 간단한 방법은 비밀번호 인증이지만, 복잡성과 자동화된 비밀번호 해독 스크립트로 인해 권장하지는 않습니다.

가장 널리 사용되고 권장되는 대안은 SSH 키 쌍을 사용하는 것입니다. SSH 키 쌍은 비대칭 키입니다. 공개 키는 데이터 암호화 개인 키로만 복호화할 수 있습니다. 공개 키는 자유롭게 공유할 수 있는데, 개인 키는 암호화할 수 있지만 공개 키에서 개인 키를 추출할 방법이 없기 때문입니다.

제품 개요

SSH는 합의된 암호화 기본 형식을 통해 설정된 원격 서버 구성 및 대칭 키 쌍을 통한 사용자 인증을 위한 보안된 암호화 채널을 제공합니다.

다음 다이어그램은 비밀번호 인증 메커니즘을 사용하여 보안 채널을 설정하는 SSH 핸드셰이크의 다양한 단계를 보여줍니다.

                                                      그림 6: 사용자 비밀번호 인증을 통한 SSH 핸드셰이킹 단계

 이전 포스트기업은 사이버 보안 분야에서 늘어나는 인재 격차를 어떻게 메워야 할까?
다음 포스트  기업 보안 관리를 이해하는 것이 얼마나 중요한가요?
수단슈 아그라하리

수단슈 아그라하리 소개

수단슈는 1.8년 경력의 신진 개발자입니다. 그는 CDAC-ACTS 푸네에서 임베디드 시스템 설계 석사 학위를 취득했습니다. 이 기간 동안...

Sudhanshu Agrahari의 기사 »

관련 게시물

  • 의료계, 최고 경계태세: eInfra를 겨냥한 사이버 공격 급증으로 업계에 충격파 전달 – 여러분은 안전하신가요?

    2023 년 4 월 11 일
  • Spring4Shell: Spring Framework의 제로데이 취약점 CVE-2022-22965

    2022 년 4 월 6 일
  • 기업이 레거시 시스템의 면역력을 높여야 하는 이유는 무엇일까요?

    기존 시스템이 기업의 관심을 갈구하고 있나요?

    2020 년 8 월 6 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (340) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (16) 데이터 보호 (34) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (112) 엔터프라이즈 보안 (19) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (13) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (16) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (13) 그래프 기반 사이버 위협 인텔리전스 (17) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
문의하기
  • 등록 사무소
  • 가장 가까운 사무실
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관