언제나 공사중!

  • 홈
  • 공지사항
  • 태그
  • 미디어로그
  • 위치로그
  • 방명록

'인증서'에 해당되는 글 2건

  1. 2007/03/09 보안서버 설치-> 호스팅 업체는 죽으라는 이야기? (15)
  2. 2007/02/08 인증서.. 오히려 더 위험? (19)

보안서버 설치-> 호스팅 업체는 죽으라는 이야기?

컴퓨터와 생활 2007/03/09 18:08

 얼마전에 정부에서 개인 정보를 다루는 사이트에 대해서 보안서버를 설치하라는 소리를 했다. 그리고 최근에는 없는 사이트는 검열에 들어가겠다고 했다. 근데, 여기서 문제. 아주 심각한 문제를 발견했다. 국내에 사이트가 몇개라고 생각되는가?

 보안서버를 설치해야 하는 사이트가 몇개라고 의심되는가? 법에 포함되는 모든 서버를 지정해야 한다면, 내 생각에 128*255*255*255 개는 넘을 것으로 예상된다. 왜 갑자기 이 이야기를 하느냐고? 자... 다음 문서를 보자.

  • Configuring Server Bindings for SSL Host Headers (IIS 6.0)
Windows 2003에 있는 IIS 6.0에서 다중 SSL을 설치하는 방법이 나와있는 문서다. 근데 여기서 잘 봐야 한다. 주의해서 봐야할 부분은 바로 처음에 있는 다음 부분.

  Important
You must configure secure bindings for all SSL-enabled Web sites that use the wildcard server certificate to prevent unauthorized use of the certificate.

왜 위의 내용이 중요한가하면 바로 wildcard server certificate라고 되어 있다. 위 말의 뜻을 풀어보자면,

CASE A
IP : 1.1.1.1
- 가상서버1: a.test.com
- 가상서버1:b.test.com
- 가상서버1:c.test.com
인증서 : *.test.com

위의 CASE A의 설정을 가진 서버가 존재한다면 *.test.com 인증서를 사용하여 가능하다는 뜻이다. 하지만, 다음과 같은 CASE B 서버의 경우에는

CASE B
IP : 1.1.1.1
- 가상서버1:www.testA.com      인증서1 : www.testA.com
- 가상서버2:www.testB.com      인증서2 : www.testB.com
- 가상서버3:www.testC.com      인증서3 : www.testC.com


 적절한 인증서를 찾지 못한다는 결론이 나온다. 그리고... 실제 테스트 해보니 다중 인증서 설치는 되나 다중 인증서를 찾아 적용하는 작업은 진행이 안된다. 자체 서버를 가지지 못하고 호스팅을 받는 회사는 SSL을 통한 보안 서버의 구축은 불가능하다. 호스팅을 받으면 ActiveX를 통해 보안서버를 구축하는 길을 찾던지, 자체 IP를 받던지하는 두개의 길만이 남았다.

 왜 이것이 안될까? 이걸 알려면 HTTPS의 구조를 보면 된다. 결론부터 말하면 HTTPS는 Host Header 부분이 없다. 따라서 가상 호스트로 등록될 수 없고, 그 결과 웹서버는 인증서 검색에서 에러가 발생할 수 밖에 없다. (왜냐.. 헤더를 검색하는 방법이 없으니까...)보다 자세한 HTTPS에 대한 내용은 RFC 2660을 참고해봐라.


 이것이 왜 큰 문제인가 하면 ActiveX로 보안서버를 구축하는 경우 대부분은 SSL을 도입하는 것보다 더 큰 비용이 들고, 이 ActiveX는 현재 Windows Vista 및 윈도우 with IE가 아닌 환경이라면 문제발생 소지가 크다(알겠지만 ActiveX는 표준 기술도 아니고 이제는 버려야할 기술이다) 설령 서버를 따로 나간다 할지라도 그 모든 회사에 부여될 IP가 넉넉하게 있기나 할까? 전 세계의 IP를 한국에서 모두 소탕해버리는 결과를 낳는건 아닐까?


 이 법을 만든 애들이 기술적 제한 사항을 생각하지 않고 얼마나 생각없이 만들었는지, 얼마나 모르고 만들었는지 바로 티를 내는 그런 법 아닌가!

PS. IIS 5.0에서는 아예 되지도 않는다.
PS2. 아파치라고 예외는 아니다.
Tag IIS, SSL, 다중서버, 보안서버, 인증서
트랙백 0 Comment 15

Trackback : http://www.daegul.com/trackback/2511315 관련글 쓰기

  1. Favicon of http://impress.pe.kr BlogIcon 정호씨ㅡ_-)v 2007/03/09 21:21 address edit & del reply

    분명 저거 한 사람들은 전산전공한 사람이 아닐거라는;;;

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2007/03/11 10:49 address edit & del

      나름데로 공부(전자는 -에서 +로 간다)를 한 사람들일지도 모릅니다. -_-a

  2. Favicon of http://moonslab.com BlogIcon 문스랩닷컴 2007/03/09 21:27 address edit & del reply

    아마 공무원시험으로 대체(?)했을 듯;;;;

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2007/03/11 10:50 address edit & del

      공무원 시험보면 SSL 설치 안해도 되는건가요? (털썩)

  3. Favicon of http://www.acoc.co.kr/surace BlogIcon 아르 2007/03/09 22:34 address edit & del reply

    SSL인증서 팔아서 돈 좀 만져보겠다는 하위기관의 개수작이라고 들었는데...ㅡ,.ㅡ...

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2007/03/11 10:53 address edit & del

      제 블로그에서 태그에 있는 "보안서버"를 클릭해보시면 관련 글이 몇개 있긴 있습니다만... ^^

      개수작까지는 아니고, 헛짓거리 정도는 되는거 같던데요. 근 4~5년 정도 관련 법을 몇개 보면서 드는 느낌은 '대충 이렇게 하면 되지 않을까?'라는 생각을 합리적인 검토없이 만드는게 법!이 아닐까라는 의심이 들고 있습니다.

  4. Favicon of http://toice.net BlogIcon toice 2007/03/10 09:19 address edit & del reply

    정말 아무렇게나 만든 티가 나네요 -_-;;;;

    • Favicon of http://moonslab.com BlogIcon 문스랩닷컴 2007/03/11 06:23 address edit & del

      마자요. 대굴님
      홈페이지 공사 언제 끝나나요?

      ㅋㅋ.

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2007/03/11 10:56 address edit & del

      toice// 생각을 검토는 저쪽 안드로메다에 버리고 구체화하지 않은 법이 얼마나 많은 사람을 피곤하게 만드는지 생각좀 했으면 좋겠습니다.

      문스랩닷컴// 제 블로그도 아무렇게나 만들긴 했습니다만, 그래도 불편한 정도는 아니죠. 최소한 저런 법보다는 잘 만들어졌다고 자부하고 있습니다. -_-a

    • Favicon of http://toice.net BlogIcon toice 2007/03/12 10:42 address edit & del

      저는 저 법을 얘기한건데 문스랩닷컴님은 다른 말씀을..;;

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2007/03/12 13:22 address edit & del

      toice// 저 분 원래 저런 분이니 그려러니 하시는 것이..... (뭐, 저도 그다지 다른건 아닙니다만....-_-)

  5. 2007/03/15 17:45 address edit & del reply

    비밀댓글입니다

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2007/03/15 18:00 address edit & del

      제 글을 보셔도 되고 링크 시킨 글도 잘 보세요. Important에 wildcard server certificate라는 단어 안보이십니까? wildcard가 *를 뜻한다는건 알고 계시겠죠?

      네트워크 프로토콜에 대해서 공부해보셨다면 RFC 2660을 끝까지 읽어보시길.... SSL은 패킷의 IP를 암호하는거지 Host Header 이후의 부분만 암호화하는게 아닙니다.

      참고로 현재 보안서버를 설치하라고 배포되는 문서(PDF문서)에 있는 것도 제가 말한 wildcard server certificate부분만 빠져있습니다.

  6. Favicon of http://hsshin.isblog.net BlogIcon Cooolguy 2007/03/16 11:14 address edit & del reply

    네, 다시 확인해보니 말씀하신 내용이 맞네요. 좋은 지적 입니다.

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2007/03/16 20:19 address edit & del

      국가에서 시책으로 내놓는거면 부디 정상적인 내용을 싣어줬으면 하는게 제 바램을 뿐입니다. 가이드라인과는 조금(?) 차이가나니 원.... 나중에 뒤통수 맞기 싫어요. -_-a

인증서.. 오히려 더 위험?

컴퓨터와 생활 2007/02/08 14:49

 오늘 점심 먹고 잽싸게 들어와서 기사를 쭉 훓고 있는데, ZDNet에 아주 관심있는 기사가 올라왔더군요. 바로 다음 기사들 입니다.

  1. 보안의 핵='공인인증서'「관리 체계 허술」대란 부를라
  2. 보안의 핵=공인인증서②「금융권별 사설인증 현황」
  3. 보안의 핵=공인인증서③「정통부, 사기업 영업방법 관여할 수 없어」
 내용은 아주 단순한 내용입니다. 국내 보안 소프트웨어 업체가 불필요한 인증서를 발급했으고, 이로 인하여 루트 인증서를 발급했기에 안전하지 못한 인증서로 인하여 보안상 문제가 될 가능성도 있고, 추가로 루트 인증서의 발급은 국내법에 어긋난다는 내용이지요.
 
 여기에 나온 인증서를 보는 방법은 일단 은행권 사이트에 가신 후에 공인인증서 관리쪽에 가셔서 인증서 관리를 누르시면 창이 하나 뜰겁니다. 여기 보시면 "개인", "중개 인증기관", "신뢰된 루트 인증기관" 탭이 있는데, 이 중에서 문제가 되는건 바로 "신뢰된 루트 인증기관"입니다.

 제가 알기론 국내법상 루트 인증서를 발급하기 위해서는 국가의 허가를 받아야하는 것으로 알고 있는데, 이를 우회하여 설치하였으니 문제가 되는 것이죠. 이 인증서가 우리가 쓰는 서버인증서와는 조금 다른 ActiveX기반의 SEED 인증서이기에 회피할려면 [사설 인증서]라고 얼버무리면 얼마든지 회피는 가능합니다만, 어찌되었든 이 인증서를 인식하기에는 사설 인증서가 아닌 공인인증서 레벨이므로, 논란이 계속 있을 것 같네요.

 PS1. 제 PC에 있는 인증서를 보니 "한빛은행 CA"도 "신뢰된 루트 인증기관"에 등록되어 있군요.
 PS2. 이런 기사를 볼 때마다 한국의 IT가 얼마나 비 정상적으로 대충 구현되었는지 알게되서 씁쓸해지는군요. 피휴.....
Tag CA, SSL, 보안, 인증서
트랙백 0 Comment 19

Trackback : http://www.daegul.com/trackback/2511286 관련글 쓰기

  1. Favicon of http://lane-s.com BlogIcon Lane 2007/02/08 15:15 address edit & del reply

    뭐 대략은 알려져 있던 내용들인거 같은데, 액티브 엑스라는 자체가 어차피 위험에 항상 노출이 될 수 밖에 없다고 하더라구요.
    우리나라 인터넷은 한 번 확 갈아 엎을때가 왔어요.

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2007/02/08 15:17 address edit & del

      우리나라 인터넷을 확 갈아 엎을때 무엇을 팔면 때돈을 벌 수 있을까요? 쟁기나 트랙터를 파는게 효과적이지 않을까요?

  2. Favicon of http://realmind.tistory.com BlogIcon 眞心 realmind 2007/02/08 16:38 address edit & del reply

    ActiveX 라는 것 자체가 원래 표준화되지 않은 것이고,
    보안상으로도 취약한 부분이 많은데..
    다른 나라는 그렇지 않은데 우리나라만 유독 마소에 빠져서 ActiveX로 다 도배하고 덕분에 마소에서 헤어나오지 못하고 있죠..
    문제가 생각보다 심각하죠..

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2007/02/09 09:03 address edit & del

      마소에 종속된건 둘째 치고, 기본적인 부분부터 지키지 않은 업체의 잘못은 더 심각한 사항입니다. 믿지 못할 업체를 신뢰한다고 해버렸으니, 최악의 경우 해당 업체가 문제를 일으키는 경우 최.다.날.아.가.는.겁.니.다.

  3. Favicon of http://www.gongdory.co.kr BlogIcon nagne 2007/02/08 16:45 address edit & del reply

    우리나라는 사건이 터지지 않는한 보험을 아깝게 생각하는 경향이 있죠..

    • Favicon of http://blog.edple.com/ BlogIcon 에드 2007/02/08 19:10 address edit & del

      요즘은 뉴스나 신문에 보도되지 않으면 터져도 가만히 있다죠...오픈웹 소송도 이쪽에 관심있는 분들은 많이들 아시겠지만 다른 사람들은 모르니까 정통부에서 그따위로 하는가 봅니다.
      한 번 방송 타야되는데...

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2007/02/09 09:06 address edit & del

      nagne// 국내 보험은 조금 별로더군요. 어떻게하면 안줄까. 어떻게하면 적게 줄까만 생각하니까요. 하도 적게줘서 가입 안하면 별 쓸데 없는 다양한 혜택을 붙여서 팔고요. 이 부분에서는 확실하게 OX로 구분지어주는 외국계 보험사가 잘됩니다. 실제로 이 부분 때문에 외국계 보험사가 점차 커가는 것이기도 하고요.

      에드// 오픈웹쪽의 진행은 한달에 한번은 언론에 나왔으면 좋겠어요. ZDNet말고 TV나 신문쪽에 대문짝만하게 말이죠. 그래야 무엇이 문제이고 어떻게 해야하는지 쉽게 진행될듯...

  4. Favicon of http://software.tistory.com/ BlogIcon 별바람 2007/02/08 22:20 address edit & del reply

    이젠 정말 필요한곳에만 액티브X를 쓰는 지혜가 필요할듯 싶은데..그저 암담할뿐입니다.

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2007/02/09 09:10 address edit & del

      업체들 나름데로 죄다 필요하다고 생각했나봅니다;;;;;

  5. Favicon of http://unjena.com/ BlogIcon Hee 2007/02/08 22:40 address edit & del reply

    흠...대한민국은 IT선진국.....이라고 하더군요..
    쩝...

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2007/02/09 09:12 address edit & del

      어떤 부분에서 어떤 것을 잘하기 때문에 선진국인지는 모르겠지만, 언론에서는 선진국이라고 하긴 하더군요. 수치화된 데이터와 함께 이런 단어를 사용하면 더 잘 믿을텐데 말이죠...

  6. Favicon of http://mystory2.tistory.com BlogIcon 련 2007/02/08 22:54 address edit & del reply

    고운님..쌩긋^^*
    여전히 어려운 아 머리넘아포!! 허헛!!..
    머리아픈건 접어두고,이른 봄비가 내린하루 울님 어찌 지내셨는지요?!!
    싱숭생숭 갈팡질팡 아주 말두못해요!!.ㅎㅎ 달님이 구름에가려져 보이지 않네요!!..
    지금 이곳에 있으신지 모르겠습니다. 더없이 편안한밤이 되시기를....
    ^^

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2007/02/09 09:13 address edit & del

      저 달님본지 꽤 됐습니다. 대신 아침 햇님은 이번주에 거의 메일 봤네요. ^^ 아침형 인간이 꽤나 몸에 무리를 주긴 주나봐요.

  7. Favicon of http://moonslab.com BlogIcon 문스랩닷컴 2007/02/09 13:29 address edit & del reply

    서버 인증서 필요함 얘기하세요.

    사설로 만들어 드리죠.

    ㅎㅎ

    공인이 깨지면 전체가 위험해지지만,

    사설 10240비트로 만들면 안깨지지 않을까요?

    ㅋㅋ

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2007/02/09 13:47 address edit & del

      그럴바에야 그냥 서버를 해킹해서 인증서를 내보내기로 받아 제가 외부에서 사용하도록 하지요..

  8. Favicon of http://dreamydiary.tistory.com BlogIcon 꿈실이 2007/02/09 17:34 address edit & del reply

    무분별한 남용들이 언제나 가장 큰 문제인 것 같아요. 저같은 무지한 사용자들은 그저 설치하라면 설치하는 법 밖엔 모르는데 말이죠. 윗분들 말씀대로 또 언제나처럼 소잃고 외양간 고치겠군요.

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2007/02/11 15:54 address edit & del

      소읽고 외양간 고칠수 있으면 다행이겠지요. 가끔은 고치지도 못하고 그냥 냅두기도 하잖아요.

  9. 백진영 2007/02/10 00:09 address edit & del reply

    엑티브처럼 보안성 취약하고 귀찮고 (일단설치해야되니까..)
    지저분하고 거기다 최악의 호환성.. (오로지 익스플로러에서만 되는..)
    을 가진 프로그램을 한국에서 집중적으로 사용되는 이유는-_-

    사실 프로그래밍하기가 편해서입니다 .....
    보통 외국같은곳에선 엑티브를 아예안사용하거나 보통 자바를 쓰는데..
    엑티브가 사용자에겐 불편해도 프로그래머한탠 편하죠 참 어이없죠..

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2007/02/11 15:55 address edit & del

      프로그래밍 편하다는데에는 동감입니다. 신경 쓸 것 없이 있는거 그냥 쓰기만 하면 만사 OK니까요. 하지만, 이런 제한적 기술을 집중적으로 사용한 것에 대해서는 누군가 책임을 져야겠지요.

prev 1 next

openclose
블로그 이미지
당신과 나 사이의 왜곡된 세상은 우리가 함께 있을 수 있다는 증거에요.
데굴대굴

Article Category

분류 전체보기 (1276)
I am.. & 테.. (93)
보는 것 (436)
문자 책 (156)
그림 책 (39)
움직이는 것 (240)
먹는 것 (49)
일 (109)
프로그램 (23)
Windows (16)
이벤트 뷰어 (51)
Knowledge Base (6)
여행 (75)
컴퓨터와 생활 (171)
아이폰/아이.. (55)
게임 (29)
PSP (20)
PC (9)
소원 (71)
유아/육아물건 (1)
순수 잡담 (243)
작성 중 (0)

Tag Cloud

  • APP
  • 설명서
  • 할일관리
  • context
  • 업무관리
  • 할일 빠짐 없이 하기
  • 2do
  • TODO
  • 투들두
  • 일정관리
  • 할일
  • toodledo
  • pi
  • Pocket Informant
  • GTD
  • 아이폰
  • 앱
  • 캘린더
  • iPhone
  • 포켓 인포먼트

Recent Article

  • Pocket Informant..
  • Pocket Informant..
  • Pocket Informant..
  • Pocket Informant..
  • Pocket Informant..
  • Pocket Informant..
  • Pocket Informant..

Recent Comment

  • 동일합니다. 동기화..
  • 동기화 설정하면 됩..
  • 아 제가 설명이 부..
  • 죄송한데. 혹시 아..
  • 육아는 삶입니다...
  • 육아 블로거는 아직..
  • 공유 풀고 컴에서..

Notice

  • 이런 여성분 찾았습..
  • 글 퍼감 금지입니다
  • 제품 프리뷰(리뷰)..
  • 주인장 소개 2008.06.
  • 글 쓰실 때 주의점

Recent Trackback

  • 아이폰 아이패드에..
  • 더 블로그 천일 기..
  • 티스토리의 변신은..
  • 마당을 나온 암탉 -..
  • 좋은 교사가 되려면..
  • 숨겨진 떡볶이 - 장..
  • 신용등급 바닥까지..

Archive

  • 2012/01 (10)
  • 2011/12 (6)
  • 2011/11 (3)
  • 2011/10 (5)
  • 2011/09 (3)
  • 2011/07 (3)
  • 2011/06 (2)
  • 2011/05 (4)
  • 2011/04 (3)
  • 2011/03 (5)
  • 2011/02 (3)
  • 2011/01 (9)

Calendar

«   2012/02   »
일 월 화 수 목 금 토
      1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29      

My Link

  • 푸샵.com - 블로그..
  • 별 볼일 없는 페이지
  • Blind-Blue
  • Bhut Jolokia ~綱魂..
  • 다들 안녕.... 군대..
  • rienhart's Life St..
  • IT 솔루션의 새로운..
  • ** MY's kitchen **
  • ** MY's kitchen **
  • ** MY's kitchen **
  • 제타군의 '인생은..
  • 펜은 강하다
  • spirit dreams inside

  • Total 2,355,996
  • Today 373
  • Yesterday 637
rss RSS FEED
Copyright 데굴대굴's Blog.

무단 펌질 금지

데굴대굴's Blog is powered by Daum

Designed by Tistory / Customized by 데굴대굴