CLIEN

본문 바로가기 메뉴 바로가기 보기설정 테마설정
톺아보기 공감글
커뮤니티 커뮤니티전체 C 모두의광장 F 모두의공원 I 사진게시판 Q 아무거나질문 D 정보와자료 N 새로운소식 T 유용한사이트 P 자료실 E 강좌/사용기 L 팁과강좌 U 사용기 · 체험단사용기 W 사고팔고 J 알뜰구매 S 회원중고장터 B 직접홍보 · 보험상담실 H 클리앙홈
소모임 소모임전체 ·굴러간당 ·주식한당 ·아이포니앙 ·일본산당 ·MaClien ·방탄소년당 ·안드로메당 ·개발한당 ·자전거당 ·클다방 ·소셜게임한당 ·소시당 ·키보드당 ·나스당 ·창업한당 ·야구당 ·바다건너당 ·육아당 ·이륜차당 ·가상화폐당 ·퐁당퐁당 ·디아블로당 ·골프당 ·AI당 ·땀흘린당 ·사과시계당 ·3D메이킹 ·X세대당 ·ADHD당 ·AI그림당 ·날아간당 ·배드민턴당 ·농구당 ·블랙베리당 ·곰돌이당 ·비어있당 ·FM당구당 ·블록체인당 ·보드게임당 ·활자중독당 ·볼링친당 ·캠핑간당 ·냐옹이당 ·문명하셨당 ·클래시앙 ·콘솔한당 ·요리한당 ·쿠키런당 ·대구당 ·DANGER당 ·뚝딱뚝당 ·개판이당 ·동숲한당 ·날아올랑 ·전기자전거당 ·e북본당 ·갖고다닌당 ·이브한당 ·패셔니앙 ·물고기당 ·도시어부당 ·FM한당 ·맛있겠당 ·포뮬러당 ·젬워한당 ·걸그룹당 ·안경쓴당 ·차턴당 ·총쏜당 ·하스스톤한당 ·히어로즈한당 ·인스타한당 ·IoT당 ·KARA당 ·꼬들한당 ·덕질한당 ·어학당 ·가죽당 ·레고당 ·리눅서당 ·LOLien ·Mabinogien ·임시소모임 ·미드당 ·밀리터리당 ·땅판당 ·헌팅한당 ·오른당 ·영화본당 ·MTG한당 ·소리당 ·노키앙 ·적는당 ·방송한당 ·PC튜닝한당 ·찰칵찍당 ·그림그린당 ·소풍간당 ·심는당 ·패스오브엑자일당 ·라즈베리파이당 ·품앱이당 ·리듬탄당 ·노젓는당 ·달린당 ·Sea마당 ·SimSim하당 ·심야식당 ·윈태블릿당 ·미끄러진당 ·축구당 ·나혼자산당 ·스타한당 ·스팀한당 ·파도탄당 ·테니스친당 ·테스트당 ·빨콩이당 ·공대시계당 ·여행을떠난당 ·터치패드당 ·트윗당 ·VR당 ·시계찬당 ·WebOs당 ·위스키당 ·와인마신당 ·WOW당 ·윈폰이당
임시소모임
고객지원
  • 게시물 삭제 요청
  • 불법촬영물등 신고
  • 쪽지 신고
  • 닉네임 신고
  • 제보 및 기타 제안
© CLIEN.NET
공지[점검] 잠시후 서비스 점검을 위해 약 30분간 접속이 차단됩니다. (금일 18:15 ~ 18:45)

버그신고

인증서 서버설정 고쳐주세요. 3

2026-07-16 15:25:54 146.♡.250.22
nikescar

안녕하세요. 오랜만이네요.
그냥 심심해서 검사해봤는데 설정이 뭔가 잘못되었나봐요.
아래 클로드에서 받은 설명도 붙였어요.


https://i.imgur.com/g5b2JQb.png LINK


------

1. 익명 암호화 스위트 (Anonymous Suites)

  위험한 이유

  - 서버 인증을 전혀 하지 않음
  - 공격자가 자신을 서버라고 주장해도 확인 불가

  가능한 공격

  🎯 중간자 공격 (MITM - Man-in-the-Middle)
  사용자 ←→ [공격자] ←→ 실제 서버
  - 공격자가 중간에서 모든 통신 가로채기
  - 비밀번호, 개인정보, 세션 토큰 실시간 탈취
  - 데이터 조작 (계좌번호 변경, 악성코드 삽입 등)

  공격 난이도: ⭐ (매우 쉬움) - 공공 WiFi에서 누구나 가능

  ---
  2. 취약한 암호화 스위트 (Insecure Cipher Suites)

  위험한 이유

  - 오래되거나 알려진 취약점이 있는 암호화 알고리즘
  - 예: DES, 3DES, MD5, 짧은 키 길이 등

  가능한 공격

  🎯 암호 해독 공격
  - 브루트포스: 약한 키는 수시간~수일 내 해독
  - 충돌 공격: MD5 등은 위조 인증서 생성 가능
  - 다운그레이드 공격: 클라이언트를 강제로 약한 암호 사용하게 만듦

  🎯 패킷 수집 후 나중에 해독
  - 지금 암호화된 트래픽 저장
  - 나중에 더 강력한 컴퓨팅으로 해독
  - 과거 개인정보까지 모두 노출

  공격 난이도: ⭐⭐ (중간) - 일반 PC로도 가능

  ---
  🚨 결론

  두 취약점 모두 F등급을 받은 이유:
  - 익명 스위트 = 인증 자체가 없음 → 완전히 무방비
  - 취약한 암호화 = 암호화가 있지만 쉽게 뚫림 → 거짓 안전감

  이 서버는 민감한 정보 전송에 절대 사용하면 안 됩니다.

----


● 해결 방법

  🎯 핵심 원칙

  1. 익명 암호화 스위트 완전 비활성화
  2. 약한 암호화 스위트 제거
  3. 강력한 암호화만 허용

  ---
  서버별 설정 방법

  Apache

  # /etc/apache2/mods-available/ssl.conf 또는 httpd.conf

  # 강력한 프로토콜만 허용
  SSLProtocol -all +TLSv1.2 +TLSv1.3

  # 안전한 암호화 스위트만 허용
  SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!3DES

  # 서버 암호 우선순위 사용
  SSLHonorCipherOrder on

  Nginx

  # /etc/nginx/nginx.conf 또는 sites-available/

  # 강력한 프로토콜만
  ssl_protocols TLSv1.2 TLSv1.3;

  # 안전한 암호화 스위트
  ssl_ciphers 'ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384';

  # 서버 우선순위
  ssl_prefer_server_ciphers on;

  IIS (Windows Server)

  # PowerShell 관리자 권한으로 실행

  # 약한 프로토콜 비활성화
  New-Item 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server' -Force
  New-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server' -Name 'Enabled' -Value 0 -PropertyType 'DWORD'

  # IIS Crypto 도구 사용 권장: https://www.nartac.com/Products/IISCrypto

  ---
  ✅ 권장 설정 (현대 표준)

  허용할 것

  - ✅ TLS 1.2, TLS 1.3
  - ✅ ECDHE (완전 순방향 비밀성)
  - ✅ AES-GCM, ChaCha20-Poly1305
  - ✅ SHA256, SHA384 이상

  차단할 것

  - ❌ aNULL, eNULL (익명 암호화)
  - ❌ EXPORT (수출급 약한 암호)
  - ❌ DES, 3DES, RC4
  - ❌ MD5
  - ❌ TLS 1.0, TLS 1.1

  ---
  📋 적용 후 확인

  1. 설정 적용
  # Apache
  sudo systemctl reload apache2

  # Nginx
  sudo systemctl reload nginx
  2. 테스트
    - https://www.ssllabs.com/ssltest/ 에서 재검사
    - A 또는 A+ 등급 목표
  3. 호환성 확인
    - 오래된 클라이언트 접속 테스트
    - 필요시 TLS 1.2 최소 유지 (1.3 우선)

  ---
  ⚠️  주의사항

  - 구형 브라우저(IE 10 이하, Android 4.x)는 접속 불가능할 수 있음
  - 실 서비스라면 사전 테스트 환경에서 먼저 검증
  - 인증서도 함께 점검 (SHA-2, 2048비트 이상)

출처 : https://www.ssllabs.com/ssltest/analyze.html?d=clien.netCLIEN
nikescar 님의 게시글 댓글
  • 주소복사
  • Facebook
  • X(Twitter)
댓글 • [3]
운영자
IP 182.♡.24.60
07-18 2026-07-18 13:22:16 / 수정일: 2026-07-18 13:29:54
·
안녕하세요, 제보 감사합니다.

클리앙은 DDoS 방어를 위해 KISA 사이버대피소를 경유하는 구조로, 외부에서 clien.net에 접속하면 대피소 장비가 TLS 연결을 맺습니다. 말씀하신 SSL Labs 결과는 클리앙 서버가 아닌 대피소 장비의 TLS 설정이 검사된 것입니다.

실제 클리앙 서버 구간은 TLS 1.2 이상의 안전한 암호화 스위트만 허용하며, 검사 결과에 언급된 익명 스위트나 구형 암호화는 사용하지 않습니다. 대피소에서 클리앙 서버로 전달되는 구간도 동일하게 암호화되어 있어, 검사 결과에 나온 취약점이 실제 서비스 통신에 적용되는 것은 아니니 안심하셔도 됩니다.
nikescar
IP 113.♡.195.157
07-18 2026-07-18 15:30:18
·
@운영자님
답변해주셔서 감사합니다.
제가 데스크탑 파이어폭스로 접속할때 스크린샷과 같은 경고를 종종 받았거든요. 모바일에서는 안뜨고요.
이정도는 대피소에 고쳐달라고 요구 하셔도 될것 같아요. 리소스가 많이 요구하는것도 아니고 많은 수고가 드는 작업도 아니거든요.
다른 커뮤니티 사이트를 둘러봐도 F등급 받는데는 클리앙 밖에 없고, 저렇게 설정한 것이 단순한 실수인지 의도적인 설정인지는 운영자님도 알수 없는 일이죠.
아래는 관련해서 클로드에 물어본 질문이에요.
https://gist.github.com/nikescar/8893f61b46d7824d92905720f9297bff
nikescar
IP 211.♡.25.102
07-27 2026-07-27 21:34:02 / 수정일: 2026-07-27 21:37:51
·
@운영자님 KISA 직원하고 통화하셨다고 들었습니다. KISA에 설정 바꿔달라고 1시간전에 메일 보냈는데 바로 해주네요.
새로운 댓글이 없습니다.
이미지 최대 업로드 용량 15 MB / 업로드 가능 확장자 jpg,gif,png,jpeg,webp
지나치게 큰 이미지의 크기는 조정될 수 있습니다.
목록으로
글쓰기
글쓰기
목록으로 댓글보기 이전글 다음글
아이디  ·  비밀번호 찾기 회원가입
이용규칙 운영알림판 운영소통 재검토요청 도움말 버그신고
개인정보처리방침 이용약관 책임의 한계와 법적고지 청소년 보호정책
©   •  CLIEN.NET
보안 강화를 위한 이메일 인증
안전한 서비스 이용을 위해 이메일 인증을 완료해 주세요. 현재 회원님은 이메일 인증이 완료되지 않은 상태입니다.
최근 급증하는 해킹 및 도용 시도로부터 계정을 보호하기 위해 인증 절차가 강화되었습니다.

  • 이메일 미인증 시 글쓰기, 댓글 작성 등 게시판 활동이 제한됩니다.
  • 이후 새로운 기기에서 로그인할 때마다 반드시 이메일 인증을 거쳐야 합니다.
  • 2단계 인증 사용 회원도 최초 1회는 반드시 인증하여야 합니다.
  • 개인정보에서도 이메일 인증을 할 수 있습니다.
지금 이메일 인증하기
등록된 이메일 주소를 확인하고 인증번호를 입력하여
인증을 완료해 주세요.