IT, 보안 지식

NAC는 무엇인가|접속 판정과 네트워크 권한 제어

NAC는 사용자가 유선·무선·원격 네트워크에 들어오는 순간 신원과 단말 상태, 접속 위치, 정책 조건을 확인해 허용·제한·차단을 결정하는 접근 제어 체계입니다. 접속 요청부터 정책 적용, 기록 검토와 재검증까지 운영 흐름을 쉽게 설명합니다.

유선과 무선 단말의 접속을 판정하는 NAC 게이트를 표현한 대표 이미지
유선과 무선 단말의 접속을 판정하는 NAC 게이트를 표현한 대표 이미지

회의실의 유선 포트에 새 노트북을 꽂거나 사내 무선망에 휴대전화를 연결하면 단말은 곧바로 네트워크에 접속을 요청합니다. 이때 케이블이 연결됐거나 무선 비밀번호를 입력했다는 이유만으로 내부 업무망 전체를 열어 주면, 회사가 관리하지 않은 기기와 방문자 단말까지 같은 권한을 얻을 수 있습니다. 네트워크 접속 제어인 NAC는 이 순간에 ‘누가, 어떤 단말로, 어디에서, 어떤 조건으로 접속하려는가’를 확인하고 허용 범위를 결정하는 역할을 맡습니다.

NAC를 이해할 때 가장 중요한 점은 단순한 로그인 기능이나 차단 장비 하나로 보지 않은 것입니다. NAC는 접속 요청에서 정보를 모으고, 조직이 정한 정책과 대조한 뒤, 스위치·무선 접속 지점·원격 접속 장비처럼 실제 통신 경로에 결과를 적용하는 체계입니다. 같은 사용자라도 회사가 관리하는 노트북과 개인 휴대전화에는 다른 권한이 부여될 수 있고, 같은 단말이라도 접속 위치나 상태가 바뀌면 판정 결과가 달라질 수 있습니다.

NAC의 정의

NIST는 NAC를 사용자 자격 증명과 클라이언트 단말의 상태 확인 결과를 바탕으로 네트워크 접근을 제한하는 방식으로 정의합니다. 이 정의에는 두 축이 함께 들어 있습니다. 하나는 접속을 요청한 사용자가 누구인지 확인하는 신원 축이고, 다른 하나는 그 사용자가 들고 온 단말이 정책에 맞은 상태인지 살피는 단말 축입니다. NAC는 두 정보를 조직의 접근 정책과 결합해 접속을 허용하거나 제한된 구간으로 보내거나 차단합니다.

따라서 NAC의 질문은 ‘비밀번호가 맞는가’에서 끝나지 않습니다. 등록된 업무용 단말인지, 어떤 스위치 포트나 무선망을 통해 들어오는지, 요청한 역할에 맞은 네트워크 구간은 어디인지, 보안 상태 조건을 충족하는지까지 판정 자료가 될 수 있습니다. 모든 조직이 같은 항목을 사용하지는 않으며, 실제 조건과 결과는 자산 유형·업무 역할·접속 경로에 맞춰 정책으로 정의합니다.

유선과 무선 단말의 접속 요청이 신원과 단말 상태 확인을 거쳐 업무망 허용, 제한 구간, 접속 차단으로 나뉘는 NAC 흐름
접속 순간의 정책 판정

접속 요청부터 권한 적용까지

첫 단계는 접속 요청의 식별입니다. 유선 포트에 연결된 노트북, 무선망에 접속한 휴대전화, 원격 접속을 시도하는 직원처럼 요청이 발생한 지점을 파악하고 사용자 또는 단말을 구분합니다. 다음으로 인증 정보와 단말 속성, 접속 위치, 정책에서 요구하는 상태 정보를 모읍니다. 이 정보가 정책 판정 지점으로 전달되면 조직이 정한 규칙에 따라 어느 수준의 접근을 줄지 결정합니다.

판정 결과는 실제 접속 경로에 적용돼야 의미가 있습니다. 허용 대상은 역할에 맞은 업무망이나 서비스로 연결하고, 조건을 충족하지 못했지만 갱신이나 등록이 가능한 단말은 제한된 구간으로 보낼 수 있습니다. 정책상 받아들일 수 없은 요청은 접속을 막습니다. Cisco의 NAC 설명도 이러한 흐름을 사용자·단말 확인, 정책 준수 점검, 허용·제한·차단의 결정으로 다룹니다.

여기서 ‘허용’은 내부망 전체를 무제한으로 연다는 뜻이 아닙니다. 인사 담당자, 개발자, 방문자, 프린터, 의료 장비처럼 역할과 자산 종류가 다르면 필요한 통신 범위도 다릅니다. NAC 정책은 인증에 성공한 대상에게도 맡은 업무와 단말 유형에 맞은 구간만 열도록 설계할 수 있습니다. 접속 여부와 접속 범위를 함께 다루는 점이 운영에서 중요한 이유입니다.

정책 판정에 쓰는 정보

NAC의 판정은 하나의 신호에만 의존하지 않습니다. 사용자 신원은 해당 요청이 어떤 역할과 권한에 연결되는지 알려 줍니다. 단말 식별 정보는 회사가 등록한 자산인지, 개인 소유 단말인지, 프린터나 전화기처럼 사용자가 직접 로그인하기 어려운 장비인지 구분하는 데 쓰입니다. 접속 위치는 본사 유선망, 지점 무선망, 방문자망, 원격 접속처럼 적용할 정책의 맥락을 제공합니다.

단말 상태 확인은 정책에서 요구하는 기준을 실제 단말이 충족하는지 살피는 과정입니다. 운영체제나 보안 구성의 상태, 필요한 관리 구성의 적용 여부처럼 조직이 정의한 조건을 평가할 수 있습니다. 다만 ‘안전한 단말’이라는 단일 표준 점수를 계산하는 것은 아닙니다. 어떤 정보를 수집하고 어떤 기준으로 허용할지는 조직이 업무 영향과 관리 능력을 고려해 정해야 합니다. 조건을 지나치게 넓게 잡으면 접속 중단이 늘고, 너무 느슨하게 잡으면 제어의 의미가 약해집니다.

사용자 신원, 단말 식별, 접속 위치, 보안 상태와 정책 조건이 허용, 제한, 차단 결정으로 이어지는 NAC 정책 구조
정책 판정 정보

802.1X와 RADIUS의 위치

NAC를 구축할 때 자주 등장하는 802.1X와 RADIUS는 NAC 그 자체라기보다 접속 판정을 실행하는 데 쓰이는 구성 요소입니다. 802.1X는 유선 스위치 포트나 무선 접속에서 사용자 또는 단말 인증을 진행할 수 있게 하는 포트 기반 접근 제어 방식입니다. 접속을 요청하는 단말, 요청을 중계하고 결과를 적용하는 스위치나 무선 장비, 인증과 정책 판단을 맡은 서버가 역할을 나눕니다.

RADIUS는 여러 네트워크 장비에서 전달된 인증 요청을 중앙에서 처리하고 접근 권한과 기록을 관리하는 데 사용됩니다. Microsoft의 NPS 문서도 무선 접속 지점, 인증 기능을 갖춘 스위치, VPN 서버 같은 RADIUS 클라이언트의 요청을 중앙에서 인증·권한 부여·계정 기록하는 구조를 설명합니다. NAC는 이런 경로를 이용해 정책 결과를 전달할 수 있지만, 802.1X나 RADIUS를 켰다는 사실만으로 자산 식별·상태 점검·예외 관리·재평가까지 자동으로 완성되는 것은 아닙니다.

허용·제한·차단의 차이

  • 허용: 신원과 단말 조건이 정책에 맞을 때 역할별 업무망이나 지정 서비스로 연결합니다.
  • 제한: 등록·갱신·보안 상태 보완이 필요한 단말을 제한된 네트워크나 필요한 서비스만 사용할 수 있은 구간으로 보냅니다.
  • 차단: 조직 정책상 받아들일 수 없은 단말이나 인증 실패 요청의 네트워크 진입을 막습니다.

세 결과는 단말에 낙인을 찍은 고정 상태가 아닙니다. 등록 절차를 마치거나 정책 조건을 충족하면 제한된 단말이 정상 권한을 받을 수 있고, 반대로 접속 후 상태나 역할이 바뀌면 권한을 다시 조정할 수 있습니다. 운영자는 각 결과에서 사용자가 무엇을 할 수 있는지, 어느 부서가 상태를 바로잡는지, 예외가 언제 만료되는지를 함께 정의해야 합니다. 그래야 제한 구간이 사실상 우회 통로가 되거나 차단 안내 없이 업무만 멈추는 상황을 줄일 수 있습니다.

지속 재평가와 기록

접속 시점의 한 번짜리 승인만으로는 운영이 끝나지 않습니다. 단말이 다른 위치에서 다시 연결되거나, 사용자 역할이 바뀌거나, 정책 기준이 갱신될 수 있기 때문입니다. NAC 운영에는 자산과 정책을 최신 상태로 유지하고 접속을 다시 평가하는 과정이 필요합니다. Cisco가 설명하는 NAC 기능에도 네트워크 가시성, 단말 프로파일링, 상태 점검, 정책 수명주기 관리가 함께 포함됩니다.

기록은 판정의 근거를 설명하는 자료가 됩니다. 접속 시각, 사용자와 단말 식별자, 접속 지점, 적용된 정책, 최종 결과를 연결해 남기면 정상 사용자가 왜 제한됐는지 확인하고 반복되는 예외를 찾기 쉬워집니다. Microsoft NPS는 RADIUS 요청과 계정 정보를 로그 파일이나 데이터베이스에 기록하는 기능을 제공합니다. 기록을 단순 보관하는 데 그치지 않고 실패가 몰리는 위치와 정책, 미등록 자산, 장기 예외를 정기적으로 검토해야 운영 품질이 높아집니다.

자산 등록, 정책 정의, 단계별 시험, 접속 제어, 기록 검토, 주기 재검증으로 이어지는 NAC 운영 순환
NAC 운영 순환

운영 점검 항목

  1. 자산 목록 정비: 업무용 단말, 개인 단말, 방문자 기기, 프린터와 전용 장비를 구분하고 각 유형의 책임 부서를 정합니다.
  2. 정책 기준 명문화: 사용자 역할, 단말 유형, 접속 위치, 상태 조건과 허용 범위를 한 문서에서 연결합니다.
  3. 단계별 적용 시험: 소규모 구간에서 인증 실패와 제한 처리, 업무 영향, 복구 절차를 확인한 뒤 적용 범위를 넓힙니다.
  4. 예외 만료 관리: 사용자 입력이 어려운 장비나 긴급 업무 예외에는 담당자와 종료 시점을 지정합니다.
  5. 판정 기록 검토: 실패 원인, 적용 정책, 최종 권한, 반복 예외를 함께 살펴 정책 오류와 자산 누락을 찾습니다.
  6. 주기 재검증: 역할·자산·네트워크 구성이 바뀔 때 기존 정책과 허용 범위를 다시 확인합니다.

처음부터 전사 모든 단말을 같은 규칙으로 묶기보다 관리가 잘 되는 업무용 단말과 명확한 네트워크 구간에서 시작하는 편이 좋습니다. 이후 방문자, 개인 단말, 사용자 입력이 어려운 전용 장비로 범위를 넓히면서 판정 정보와 예외 절차를 다듬을 수 있습니다. 정책을 적용하는 스위치·무선 접속 지점·원격 접속 장비가 실제 경로에 포함되는지도 확인해야 합니다. 판정 서버가 올바른 결론을 내도 통신 경로에서 결과를 집행하지 못하면 접근 제어는 완성되지 않습니다.

적용 범위와 한계

NAC의 중심 범위는 네트워크에 들어오는 대상의 신원과 단말 조건을 확인하고, 그 결과에 맞은 접속 권한을 적용하는 것입니다. 직원·방문자·협력사 단말과 유선·무선·원격 접속을 하나의 정책 틀에서 관리하면 연결 경로마다 기준이 달라지는 문제를 줄일 수 있습니다. 프린터나 전화기처럼 사용자 인증이 어려운 장비도 식별과 분류 정책을 마련해 일반 사용자 단말과 다른 범위로 다룰 수 있습니다.

다만 접속을 허용한 뒤 이루어지는 모든 행위의 안전성을 NAC 판정 하나가 보장하지는 않습니다. 정상 자격 증명과 정책에 맞은 단말도 부여받은 범위 안에서 잘못된 작업을 할 수 있습니다. 또한 단말 식별 정보가 부정확하거나 접속 경로가 정책 집행 지점을 거치지 않으면 기대한 통제가 적용되지 않습니다. NAC는 네트워크 입구와 권한 범위를 정교하게 관리하는 기반이며, 자산 정보의 정확성·정책 설계·집행 경로·운영 기록이 함께 유지될 때 역할을 제대로 수행합니다.

NAC는 네트워크 연결을 단순한 케이블·무선 인증 문제가 아니라 정책 판정 과정으로 바꿉니다. 사용자 신원, 단말 식별, 접속 위치와 상태 조건을 모아 허용·제한·차단을 결정하고, 그 결과를 실제 접속 경로에 적용합니다. 구축의 출발점은 장비 도입보다 자산과 역할을 정확히 구분하고 각 상황의 허용 범위를 정의하는 일입니다. 이후 단계별 시험, 예외 만료, 판정 기록 검토와 재검증을 운영 순환으로 만들면 NAC는 접속 장애를 늘리는 문지기가 아니라 필요한 대상에게 필요한 네트워크만 연결하는 정책 기반이 됩니다.

확인한 출처

  1. Network Access ControlNIST Computer Security Resource Center · 공식 자료
  2. What Is Network Access Control (NAC)?Cisco · 공식 자료
  3. Network Policy Server (NPS) overviewMicrosoft Learn · 공식 자료

사실관계와 수치는 연결된 자료에서 다시 확인할 수 있습니다.

독자 의견

의견을 남겨주세요

0

아직 등록된 댓글이 없습니다.

개인정보·광고·외부 연락처는 입력하지 마세요.