인증서 체계
기기와 서비스를 서로 다른 뿌리로
게이트웨이용과 클라우드 서비스용 루트 인증기관을 따로 둡니다. 두 체계는 서로를 신뢰하지 않아, 한쪽 키에 문제가 생겨도 다른 쪽은 영향을 받지 않습니다.
2단 인증 구조
루트 아래 중간 인증기관이 개별 인증서를 발급합니다. 루트 · 중간 키는 RSA 4096.
시리얼에 묶인 인증서
기기 인증서의 이름이 곧 시리얼 번호라, 다른 기기로 옮겨 쓸 수 없습니다.
폐기와 차단
폐기한 기기는 API 에서 즉시 차단되고, 통신 채널에서는 다시 접속하는 순간 막힙니다.
나뉜 접속 입구
기기와 서비스는 서로 다른 입구로 접속하고, 입구마다 오갈 수 있는 주제가 제한됩니다.
기기 등록
등록된 기기만 들어옵니다
현장 설치자가 입력하는 것은 시리얼과 토큰 두 가지뿐입니다. 나머지 신뢰 확인은 등록 절차가 스스로 합니다.
01시리얼 사전 등록
클라우드에 기기 시리얼을 먼저 등록합니다. 목록에 없는 기기는 들어올 수 없습니다.021회용 설치 토큰
무작위 토큰은 24시간 동안만 유효하고, 한 번 쓰면 사라집니다.03인증서 발급
토큰이 확인되면 시리얼을 이름으로 한 기기 인증서가 발급됩니다.04하드웨어 지문
보드 · CPU · 저장장치 등 부품 정보를 해시로만 남겨, 기기가 바뀌면 알아챕니다.- 부품을 일부 교체해도 나머지가 맞으면 같은 기기로 인정합니다 — TPM 이 있으면 함께 씁니다
업데이트
서명이 확인된 소프트웨어만 설치합니다
원격 업데이트는 편리한 만큼 공격 경로가 되기 쉽습니다. 받는 경로, 받은 파일, 설치 뒤 동작을 각각 확인합니다.
서명 필수
배포 목록에 Ed25519 서명이 없거나 맞지 않으면 설치하지 않고, 파일마다 해시를 대조합니다.
인증된 경로
패키지는 기기 인증서로 서로를 확인한 연결로만 받습니다.
실패하면 되돌림
핵심 앱이 안정되지 않으면 이전 버전으로 스스로 돌아갑니다.
운영 권한
필요한 만큼의 권한으로만
게이트웨이 안에서 도는 서비스, 원격으로 내리는 명령, 사람이 들어오는 접속을 각각 좁게 허용합니다.
비루트 실행
서비스는 로그인할 수 없는 전용 계정으로, 시스템 파일을 고칠 수 없게 묶인 채 돕니다.
등급이 나뉜 명령
원격 명령마다 일반 · 관리자 등급이 정해져 있고, 모든 명령은 이력으로 남습니다.
접속 하드닝
노디 하드웨어는 비밀번호 로그인을 막고 공개키만 허용하며, 반복 실패는 자동 차단합니다.
2인 승인 재부팅
비상 채널로 원격 재부팅하려면 운영자 두 명이 각각 승인해야 합니다.
- 고객 서버에 소프트웨어만 설치할 때는 호스트의 계정 · SSH 설정을 건드리지 않습니다 — 배포 · 라이선스
