close
  • 홈
  • :
  • 위치로그
  • :
  • 태그
  • :
  • 방명록
  • :
  • 관리자
  • :
  • 새글쓰기
블로그 이미지

이슬나라 [isulnara.com]
프로그램 관련 문의...
전체 (171)
자작 프로그램 (23)
EzIP (3)
IEPageSetup (3)
iSysInfoX (2)
메신저 알림이 (1)
ezSVC (1)
WebFTP (2)
iDebugX (1)
기타 (9)
버그 신고 (1)
이것저것.. (53)
WebFTP 게시판 (0)
팁 모음 (65)
linux (16)
프로그래밍 (30)
윈도우 (5)
네크워크 (7)
기타 (6)
Reverse Engin.. (0)
윈도우 숨은.. (4)
터미널 서비스.. (1)
공개 웹하드 (1)
관리자 (0)
PC 원격제어.. (1)
NAS (21)
«   2010/03   »
일 월 화 수 목 금 토
  1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30 31      
expect 아이피설정 IP dspack awk mysql WDN-2000 TMS TDBAdvGrid Points 홈 네트워크 bash 델파이 open_basedir DenyHosts brute-force attack TCP Wraper MAC Address VMWare php nateon nProtect Indy mantis 인증 jQuery rsync putty 웹디스크 아이피변경 콘솔프로그램
Synology NAS surveil...
메신저 알림이 서비스...
[Synology] 펌웨어...
ezlink 0.9.9 베타.
Synology NAS CPU 타...
클라이언트에서 동작되는...
isul / 03/12
제가 소스를 그대로 복사...
소나무 / 03/12
양면 인쇄는 프린터에 따...
isul / 03/03
혹시 양면인쇄가 가능할...
쎄이 / 03/02
위의 답변에서 말씀드렸...
isul / 03/01
일반 어플리케이션을 서...
ㅇㅇ/ / 2009
사이코웨어 : nProtect,...
√ MIRiyA's AstraLog / 2008
웹페이지에서 인쇄시 머...
醉生夢死™ / 2006
웹페이지에서 MAC Addres...
날자~!! 날어~!! / 2005
 최근글 목록
 2010/03 [3]
 2010/02 [2]
 2010/01 [1]
 2009/11 [3]
 2009/10 [1]
넷하드
무료 원격제어 프로그램
바이러스제로
솔라리스 테크넷
스티브 맥코넬
파워해커
하얀나무's Story
Total of
294088 visitors
Today 105
Yesterday 249
 
글검색결과[인증] : 1
2009/01/06  SIP 인증 처리 / SIP Security
     
 팁 모음/네크워크 
SIP 인증 처리 / SIP Security
Posted on 2009/01/06 00:26
 
 
 
 
SIP는 HTTP 인증 방식에 기반을 둔 stateless, challenge-based 인증 매커니즘을 제공한다.

Inbound Proxy Server  또는 UAS가 SIP 요청 메시지를 수신하면 UAC에게 identity assurance 제공을 요청한다. UAC가 인증되면 해당 SIP 요청을 수신한 UAS는 UAC가 권한이 있는지를 확인해야 한다.


HTTP 인증 방식에는 앞서 잠깐 언급하였듯이 Digest Mechanism과 Basic Mechanism 두 종류가 있다. 이 두방식에 대해 간략히 알아보자.


Basic Mechanism


HTTP 인증 방식중 Basic Mechanism은 사용자 ID와 패스워드를 일반 텍스트 기반으로 인증하는 방식이다. 이 방식은 사용하기 쉽고 간편하게 이용할 수 있지만, 사용자 ID와 패스워드는 유출될 가능성의 소지가 있다.


Digest Mechanism


이 방식은 Basic Mechanism과 마찬가지로 사용자 ID와 패스워드를 기반으로 클라이언트를 인증하는 방식이다. 다만 이 방식은 서버가 먼저 클라이언트에게 nonce 값을 할당하여 전송한다(challenge).


이를 수신한 클라이언트는 서버가 전송한 nonce 값의 체크섬(checksum)을 계산하여 해당 값을 다시 서버로 전송하여 인증절차를 밟는다(credentials).


보안이 필요한 시스템의 경우 상기에서 살펴본 바와 같이 Digest Mechanism(RFC 2617)을 사용하도록 하고, Basic Mechanism은 보안상 취약하여 사용시 면밀한 검토를 해야 한다.


다음은 SIP 인증 절차를 표현한 그림이다.

 

 

상기의 인증 절차를 단계별로 송수신되는 메시지를 예를 들어 기술하면 다음과 같다.


(1) REGISTER : UAC -> SIP Server


먼저 UAC가 SIP Server로 자기좀 등록해 달라고 SIP REGISTER 요청 메시지를 전송한다. 이때 전송되는 메시지 예는 다음과 같다.


REGISTER sip:sip.infravalley.comSIP/2.0
Via: SIP/2.0/UDP sonny.infravalley.com:5061;branch=z9hG4bKnashds7
Max-Forwards: 70
From: Monky <sip:sonny@infravalley.com>;tag=a73kszlfl
To: Monky <sip:sonny@infravalley.com>
Call-ID:
1j9FpLxk3uxtm8tn@sonny.infravalley.com
CSeq: 1 REGISTER
Contact: <sip:sonny@sonny.infravalley.com>
Content-Length: 0


(2) 401 Unauthorized : SIP Server -> UAC


UAC가 전송한 REGISTER 요청 메시지를 수신한 SIP Server는 해당 Authorization 헤더값을 체크한다. 만약 Authorization 헤더값이 설정되어 있지 않아 인증 정보가 없을 경우, SIP Server는 UAC에게 nonce 헤더값을 설정하여 challenge한다.


이때 SIP 메시지 상의 WWW-Authenticate 헤더값에 생성된 nonce 항목과 algorithm 항목에 암호화 알고리즘 방식등을 설정하여 UAC가 SIP Server로의 인증시 참조할 정보들을 기술한다. 이때 전송되는 메시지 예는 다음과 같다.


SIP/2.0 401 Unauthorized
Via: SIP/2.0/UDP sonny.infravalley.com:5061;branch=z9hG4bKnashds7
 ;received=203.249.9.114
From: Monky <sip:sonny@infravalley.com>;tag=a73kszlfl
To: Monky <sip:sonny@infravalley.com>;tag=1410948204
Call-ID:
1j9FpLxk3uxtm8tn@sonny.infravalley.com
CSeq: 1 REGISTER
WWW-Authenticate: Digest realm="infravalley.com",
 nonce="ea9c8e88df84f1cec4341ae6cbe5a359",
 opaque="", stale=FALSE, algorithm=MD5

Content-Length: 0


(3) REGISTER : UAC -> SIP Server


UAC는 SIP Server가 전송한 nonce 값의 체크섬(checksum)을 계산하여 해당 값을 참조하여 SIP 메시지의 Authorization 헤더값을 설정한 후, 다시 서버로 전송하여 인증절차를 밟는다(credentials). 이때 전송되는 메시지 예는 다음과 같다.


REGISTER sip:sip.infravalley.comSIP/2.0
Via: SIP/2.0/UDP sonny.infravalley.com:5061;branch=z9hG4bKnashd92
Max-Forwards: 70
From: Monky <sip:sonny@infravalley.com>;tag=ja743ks76zlflH
To: Monky <sip:sonny@infravalley.com>
Call-ID:
1j9FpLxk3uxtm8tn@sonny.infravalley.com
CSeq: 2 REGISTER
Contact: <sip:sonny@sonny.infravalley.com>
Authorization: Digest username="sonny",
 realm="infravalley.com"nonce="ea9c8e88df84f1cec4341ae6cbe5a359",
 opaque="",uri="sip:sip.infravalley.com",
 response="dfe56131d1958046689d83306477ecc"

Content-Length: 0


(4) 200 OK : SIP Server -> UAC


UAC로부터 인증 정보가 재첨부된 SIP REGISTER 요청 메시지를 수신한 SIP Server는 수신된 인증 정보로 인증 과정이 문제없이 통과되었을 경우, UAC에게 인증이 성공적으로 완료되었음을 알리는  200 OK 메시지를 전송한다. 이때 전송되는 메시지 예는 다음과 같다.


SIP/2.0 200 OK
Via: SIP/2.0/UDP sonny.infravalley.com:5061;branch=z9hG4bKnashd92;received=203.249.9.114
From: Monky <sip:sonny@infravalley.com>;tag=ja743ks76zlflH
To: Monky <sip:sonny@infravalley.com>;tag=37GkEhwl6
Call-ID:
1j9FpLxk3uxtm8tn@sonny.infravalley.com
CSeq: 2 REGISTER
Contact: <sip:sonny@sonny.infravalley.com>;expires=3600
Content-Length: 0


[출처] SIP 인증 처리 / SIP Security|작성자 몽키몽키(cache798@naver.com)

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
이올린에 북마크하기(0) 이올린에 추천하기(0)
SIP, 인증
Trackback [0] : Comment [0]
TrackbackAddress
http://isulnara.com/tt/trackback/179
SecretComment
  1