19장. 파일 시스템에 저장된 인증서와 함께 802.1X 표준을 사용하여 RHEL 클라이언트를 네트워크에 인증
IEEE 802.1X 표준을 기반으로 하는 포트 기반 NAC(Network Access Control)는 무단 클라이언트로부터 네트워크를 보호합니다. 네트워크에서 EAP-TLS(Extensible Authentication Protocol Transport Layer Security)를 사용하는 경우 클라이언트를 인증하는 인증서가 필요합니다.
19.1. nmcli를 사용하여 기존 이더넷 연결에서 802.1X 네트워크 인증 구성 링크 복사링크가 클립보드에 복사되었습니다!
nmcli 유틸리티를 사용하여 명령줄에서 802.1X 네트워크 인증을 사용하여 이더넷 연결을 구성할 수 있습니다.
사전 요구 사항
- 네트워크는 802.1X 네트워크 인증을 지원합니다.
- 이더넷 연결 프로파일은 NetworkManager에 존재하며 유효한 IP 구성이 있습니다.
TLS 인증에 필요한 다음 파일이 클라이언트에 있습니다.
-
저장된 클라이언트 키는
/etc/pki/tls/private/client.key파일에 있으며root사용자만 파일을 소유할 수 있습니다. -
클라이언트 인증서는
/etc/pki/tls/certs/client.crt파일에 저장됩니다. -
CA(인증 기관) 인증서는
/etc/pki/tls/certs/ca.crt파일에 저장됩니다.
-
저장된 클라이언트 키는
-
wpa_supplicant패키지가 설치됩니다.
프로세스
EAP(Extensible Authentication Protocol)를
tls로 설정하고 클라이언트 인증서 및 키 파일의 경로를 설정합니다.# nmcli connection modify enp1s0 802-1x.eap tls 802-1x.client-cert /etc/pki/tls/certs/client.crt 802-1x.private-key /etc/pki/tls/private/client.key단일 명령에서
802-1x.eap,802-1x.client-cert및802-1x.private-key매개변수를 설정해야 합니다.CA 인증서의 경로를 설정합니다.
# nmcli connection modify enp1s0 802-1x.ca-cert /etc/pki/tls/certs/ca.crt인증서에 사용된 사용자의 ID를 설정합니다.
# nmcli connection modify enp1s0 802-1x.identity user@example.com선택 사항: 암호를 구성에 저장합니다.
# nmcli connection modify enp1s0 802-1x.private-key-password password중요기본적으로 NetworkManager는 암호를 디스크의 연결 프로필에 일반 텍스트로 저장하지만
root사용자만 파일을 읽을 수 있습니다. 그러나 구성 파일의 일반 텍스트 암호는 보안 위험이 될 수 있습니다.보안을 강화하려면
802-1x.password-flags매개변수를에이전트 소유로 설정합니다. 이 설정을 사용하면 인증 키를 잠금 해제한 후 NetworkManager가 이러한 서비스에서 암호를 검색하는 GNOME 데스크탑 환경 또는nm-applet이 있는 서버에서 암호를 검색합니다. 다른 경우에는 NetworkManager에서 암호를 입력하라는 메시지를 표시합니다.연결 프로필을 활성화합니다.
# nmcli connection up enp1s0
검증
- 네트워크 인증이 필요한 네트워크의 리소스에 액세스합니다.