Boundary와 VPN

Boundary와 VPN

Boundary는 특정 서비스에 대한 세분화된(granular) 아이덴티티 기반 원격 접근을 제공해요. 사용자가 인증하면 광범위한 네트워크 수준 접근을 부여하는 VPN과는 달라요. 이 페이지는 Boundary의 접근 모델을 전통적인 VPN 아키텍처와 비교해요.

출처: HashiCorp Boundary docs

본문

Boundary는 특정 서비스에 대한 세분화된 아이덴티티 기반 원격 접근을 제공해요. 사용자가 인증하면 광범위한 네트워크 수준 접근을 부여하는 VPN과는 달라요.

전통적인 VPN은 어떻게 동작하나요?

오늘날 거의 모든 회사가 경계 보안을 강제하기 위해 네트워크 방화벽을 사용해요. 경계 안에서 원격 연결을 수립하기 위해 조직은 종종 가상 사설망(VPN) 형태를 사용해 사용자를 인증하고, 사설 네트워크(예: 회사 또는 데이터 센터 네트워크)로의 보안 터널을 수립하며, 사용자가 성문(gated walls) 안으로 들어갈 수 있게 해요.

VPN은 보안되지 않은 네트워크의 아이덴티티가 핵심 내부 조직 서비스에 안전한 방식으로 접근할 수 있게 하는 데 가장 흔히 사용되는 원격 접근 아키텍처를 가능하게 해요. 데이터는 전송 중 암호화되고, 네트워크 연결이 수립되며, 네트워크에서 사용자의 접근은 이제 적절한 VLAN에 대한 802.1x 인증과 네트워크·애플리케이션 계층 방화벽 규칙의 세분화 정도에 따라 결정돼요. 실제로 이는 사용자가 VPN으로 네트워크에 로그인하면 필요한 것보다 훨씬 많은 것에 접근하게 된다는 뜻인 경우가 많아요.

Boundary는 VPN과 어떻게 다르나요?

Boundary는 조직 경계 내의 서비스에 원격 연결을 수립할 수 있지만, Boundary는 VPN이 아니에요. 대신 Boundary는 현재 원격 접근 모델에 대한 개선을 제안하는데, 원격 접근이 세분화되어 부여되고 특정 허용된 서비스에만 수립되며 네트워크 전체에는 수립되지 않아요. Boundary는 접근 관리를 위해 IP 주소 같은 네트워크 계층 개념에 의존하는 대신, 사용자가 선택한 통합 아이덴티티 제공자(IdP)가 수립한 부인 불가능한(non-repudiable) 사용자 아이덴티티를 사용해요.

Boundary가 VPN을 대체할 수 있나요?

많은 조직에서 Boundary의 세분화된 네트워크 접근은 세분화된 제어가 부족한 전통적인 데이터 센터 VPN 솔루션보다 보안 개선이 될 거예요.

Boundary가 VPN과 함께 동작할 수 있나요?

Boundary는 데이터 센터와 클라우드 VPC 같은 권한 있는 네트워크에 접근할 때 더 높은 보안을 제공하기 위해 기존 기업 VPN과 함께 동작할 수 있어요.

Boundary vs. bastion hosts와 Boundary vs. privileged access management도 함께 참고하세요.