국가에듀롬 운영약관

고침 · v1.1

eduroam KR NRO Provisions v1.1

대한민국 eduroam(이하 국가에듀롬)의 국가 로밍 운영기관(NRO)과 참여기관이 지켜야 할 규칙을 정합니다. 이 약관은 GÉANT 가 정한 eduroam Compliance Statement(GeCS)의 필수사항을 만족합니다.

0. 개정 이력

실질 개정만 적습니다. 오타와 문구 다듬기는 파일 이력에 있습니다.

판 일자 비고
v1.1 2026-10-03 3.1.8 인증정보 관리 신설. IdP+SP 참가자격에서 NREN 회원 제한 삭제(2.3.1), SP-Only 참가자격에 종류 제한이 없음을 명시하고 공중 Wi-Fi 사업자 조항 신설(2.4.1, 2.4.5)
v1.0 2026-10-03 확정. 대학 로밍 운영기관 변경(KREN), 상표 등록 반영, 연락처·정보 제출 경로 현행화
v0.1 2018-03-12 초안 작성 (장민석)

0. 용어 및 약어

국문 영문 약어
국가에듀롬 (대한민국 eduroam) eduroam Korea eduroam KR
계정관리기관 Identity Provider IdP
서비스제공기관 Service Provider SP
로밍운영기관 Roaming Operator RO
국가로밍운영기관 National Roaming Operator NRO
글로벌에듀롬위원회 Global eduroam Governance Committee GeGC
글로벌에듀롬정책 eduroam Compliance Statement GeCS
범유럽 연구교육망 GÉANT GÉANT
사용제한정책 Acceptable Use Policy AUP
국가연구교육망 National Research and Education Network NREN

에듀롬(eduroam) — 전 세계 연구교육망의 연계를 통해 각 네트워크의 구성원에게 범세계적 인터넷 접속을 제공하는 서비스다. 사용자는 소속기관에서 쓰는 인증정보(ID/PW)로 전 세계 에듀롬에 접속한다. 인증은 인증정보의 로밍을 통해 사용자의 소속기관(IdP)에서 수행된다. 인증이 성공하면 방문기관(SP)이 인터넷 접속을 허가한다. 무선 네트워크는 SSID eduroam 으로 제공한다. 인증정보를 한 번 설정하면 모든 SP 에서 자동으로 이용할 수 있다.

인증정보(Credentials) — 사용자를 식별하는 정보로 아이디와 비밀번호로 구성된다. OTP 같은 2차 인증수단이 추가될 수 있다. IdP 가 발급·관리한다.

계정관리기관(IdP) — 사용자에게 에듀롬 접속을 위한 인증정보를 발급하고 관리하는 기관이다. SP 로부터 인증요청을 전달받아 판별하고 응답한다. 소속기관(Home Institute) 으로도 부른다. 기존 인증정보를 에듀롬과 연동해 쓸 수도 있고, 기관 정책에 따라 에듀롬 전용 인증정보를 따로 발급할 수도 있다.

서비스제공기관(SP) — IdP 를 통해 인증된 사용자에게 인터넷 서비스를 제공하는 기관이다. 사용자로부터 인증정보를 받아 IdP 에 인증요청을 보내고, 유효한 인증에 대해 접속을 허가한다. 방문기관(Visited Institute) 으로도 부른다.

한시적 IdP(Temporary IdP) — IdP+SP 로 1년 이내 전환을 전제로, 자체 에듀롬 AP 없이 외부의 에듀롬 AP 를 이용하는 기관이다. NRO 의 컨설팅을 통해 기관 안팎의 정책과 네트워크를 점검하고 에듀롬을 도입한다.

로밍운영기관(RO) — NRO 에서 위임받아 그 역할을 수행하는 기관이다. 다수의 IdP 와 SP 를 연계해 인증요청·응답을 전달한다. RO 내부에서 처리할 수 없는 인증요청은 NRO 로 보내거나 폐기한다.

국가로밍운영기관(NRO) — GeGC 로부터 한 국가의 에듀롬 운영을 위임받은 기관이다. RO 에서 받은 인증요청·응답을 다른 RO 나 다른 국가의 NRO 로 전달한다. 다른 국가의 NRO 에서 받은 요청·응답도 같은 방식으로 처리한다.

1. 연동기관 및 일반규칙

1.1. 국가에듀롬, 국가로밍운영기관(NRO)

구성

1.1.1. 국가에듀롬(대한민국 eduroam)은 대한민국 기관들의 참여로 구성된 에듀롬이다. 1.1.2. 대한민국의 각 기관은 국가에듀롬 가입신청을 통해 글로벌에듀롬을 이용할 수 있다. 1.1.3. RO 와 국가에듀롬에 가입한 기관은 NRO 의 정책을 준수해야 한다.

운영

1.1.4. NRO 는 국가에듀롬을 운영한다. 1.1.5. NRO 는 대한민국의 실정법에 따라 GeCS 를 수정·보완하여 새로운 운영정책을 수립·적용할 수 있다. 1.1.6. NRO 는 기관 간 협약을 통해 NRO 를 대리할 여러 RO 를 지정할 수 있다. 1.1.7. NRO 는 국가수준의 RO 및 SP 와 IdP 의 상호운용을 위해 국가에듀롬기반시설을 운영한다.

국가에듀롬의 운영주체

1.1.8. 국가에듀롬의 NRO 는 대한민국의 국가연구교육망(NREN)인 국가과학기술연구망(KREONET)을 운영하는 한국과학기술정보연구원(KISTI)이 2012년부터 그 역할을 수행하고 있다. 이후 본 문서에서 언급되는 NREN 은 KREONET 을 뜻한다.

1.2. 부문에듀롬, 로밍운영기관(RO)

설립

1.2.1. RO 는 참여기관의 지리적·기능별·성격별로 설립되어 국가에듀롬에 참여할 수 있다.

구성

1.2.2. RO 는 국가에듀롬을 대리하여 설립목적에 맞는 기관을 모집할 수 있다. 1.2.3. RO 에 가입한 기관은 NRO 와 RO 의 정책을 준수해야 한다.

운영

1.2.4. RO 는 부문에듀롬을 운영한다. 1.2.5. RO 는 부문수준의 SP 와 IdP 의 상호운용을 위해 부문에듀롬기반시설을 운영한다.

국가에듀롬의 RO

1.2.6. 국가에듀롬의 RO 는 다음과 같다. (1) 대학 RO — 대학·대학교 담당 (2) 그 밖의 기관 — NRO 가 직접 담당

1.2.7. 대학 RO 는 2024년 11월부터 한국교육정보화재단(KREN)이 그 역할을 수행하고 있다. 그 이전에는 2015년부터 전남대학교가 국공립고등교육 RO 로서 수행하였다. 1.2.8. 대학을 제외한 기관은 KISTI 가 직접 담당한다.

1.3. 글로벌에듀롬과 국가에듀롬

1.3.1. KREONET/KISTI 는 2012년 8월 13일 GeCS 에 서명하여 국가(대한민국)에듀롬을 대표하며, KREONET 은 국가에듀롬의 NRO 로서 기능적 역할을 수행한다. 1.3.2. 본 정책은 KISTI 가 소유·관리한다. 본 정책은 GeCS 의 필수사항을 만족하며, 국가에듀롬의 NRO 및 참여기관의 역할과 의무에 관한 필수사항과 권고사항을 명시한다. 1.3.3. 국가에듀롬의 RO 및 참여기관은 반드시 본 정책을 준수해야 한다.

1.4. 권한, 준수, 정책 개정

1.4.1. 본 정책의 권한은 NRO 에게 있다. NRO 는 RO 와 참여기관이 본 정책의 필수·권고사항을 준수하도록 모니터링할 의무가 있다. 1.4.2. NRO 가 운용하는 국가에듀롬기반시설에 연결하는 참여기관은 본 정책에 동의한 것으로 간주되며, 본 정책을 준수해야 한다. 1.4.3. 본 정책의 위반사항이 발견될 경우, NRO 는 해당 참여기관의 에듀롬 관리자에게 위반사항을 고지하고 해결방안을 권고한다. 기한 내에 조치되지 않을 경우 NRO 는 해당 참여기관의 에듀롬 참여를 제한할 권리가 있다. 1.4.4. 즉각적인 조치가 필요하다고 판단한 경우, NRO 는 에듀롬의 무결성과 보안을 위해 사전 통보 없이 해당 참여기관의 에듀롬 참여를 즉시 제한할 권리가 있다. 1.4.5. RO 및 참여기관의 협의와 승인을 위해, 본 정책 개정안은 국가에듀롬 운영위원회에 제출되기 전에 NRO 의 내부검토와 승인을 거친다. 1.4.6. 개정된 정책은 국가에듀롬 운영위원회의 승인 이후 모든 참여기관에 배포된다. 참여기관은 정책반영을 위한 2개월 이내의 과도기간 이후 수용 여부를 알린다. 1.4.7. 참여기관은 과도기간 중에도 현재 정책을 준수해야 한다. 현재 정책 항목이 개정안으로 대체되는 경우 둘 중 하나를 준수한다. 최종결론을 내린 참여기관은 개정된 정책을 준수해야 한다. 1.4.8. 과도기간이 끝난 뒤 개정안 승인을 거부한 참여기관은 국가에듀롬의 참여기관에서 제외된다. 1.4.9. NRO 는 참여기관의 보안을 위해 즉각적인 조치가 필요한 경우 국가에듀롬 서비스를 즉시 중지하고 필요한 조치를 취할 수 있다. 특정 위협에 의해 본 정책의 수정이 필요하면, NRO 는 본 정책에 명시되지 않은 절차를 적용할 권리가 있다.

1.5. 에듀롬 상표와 로고

1.5.1. GÉANT Association 은 eduroam 과 eduroam 로고의 상표권 eduroam® 을 보유하고 있다. 1.5.2. GeGC 의 권고(GeCS 4.10)에 따라 KISTI 는 2015년 12월 23일 국내에 에듀롬 상표를 출원하여 2016년 7월 12일 등록을 마쳤다(상표등록 제40-1190084호). 국내 에듀롬 상표에 관한 권리는 KISTI 가 보유한다. 1.5.3. 국가에듀롬의 이름으로 서비스를 제공하거나 운영하는 기관은 고지문 게시 규정에 따라 참여 선언과 공통 고지문을 게시해야 한다.

2. 참여기관 및 참여자격

2.1. 참여기관의 일반규칙

2.1.1. IdP 를 운영하는 기관은 반드시 SP 를 운영해야 한다.

2.2. 참여기관 범주

IdP+SP

2.2.1. IdP+SP 는 IdP 와 SP 를 모두 운영하는 국가에듀롬 참여기관이다. 2.2.2. IdP+SP 는 반드시 RADIUS 서버를 운영해야 한다. 2.2.3. IdP+SP 는 에듀롬 인증 및 사용자의 인터넷 트래픽을 자신이 가입한 NREN 을 통해 전송한다. NREN 에 가입하지 않은 기관은 다른 참여기관 또는 ISP 를 통해 전송할 수 있다.

SP-Only

2.2.4. SP-Only 는 SP 만 운영하는 국가에듀롬 참여기관이다. 2.2.5. SP-Only 는 직접 RADIUS 서버를 운영할 수도 있고, 다른 기관의 RADIUS 서버를 이용할 수도 있다. 2.2.6. SP-Only 가 직접 운영하는 RADIUS 서버는 국가에듀롬기반시설에 다음과 같이 연결된다. (1) 참여기관이 가입한 NREN 을 통한 직접 연결 (2) NREN 에 가입한 다른 참여기관을 통한 간접 연결 (3) ISP 를 통한 간접 연결

2.2.7. SP-Only 는 에듀롬 인증 및 사용자의 인터넷 트래픽을 자신이 가입한 NREN 또는 ISP 를 통해 전송해야 한다.

NRO

2.2.8. NRO 는 참여기관이 본 정책을 적용·운영하기 위한 지원을 제공해야 한다. 모니터링과 관리 기능을 포함하며 부록 C 에 기술한다.

2.3. IdP+SP 의 참가자격 및 규칙

2.3.1. IdP+SP 의 참가자격은 연구 또는 교육을 수행하는 기관에게 열려 있다(GeCS 4.3). NREN 회원 여부는 참가자격의 조건이 아니다. 2.3.1.1. 대학은 대학 RO(KREN)를 통해 참여한다. 그 밖의 기관은 NRO 에 직접 신청한다. 2.3.1.2. 연구·교육 수행 여부의 판단은 NRO 에게 있다. 판단이 어려운 경우 NRO 는 GeGC 에 질의할 수 있다. 2.3.2. IdP+SP 는 본 정책에 기술된 IdP 와 SP 의 정책(역할, 의무, 운영에 관한 필수·권고사항)을 모두 준수해야 한다. 2.3.3. IdP+SP 로 새로 참여하는 기관은 NREN 이 제정·관리하는 국가에듀롬 가입절차를 따라야 한다. 2.3.4. IdP+SP 는 에듀롬을 위한 네트워크 접속비용을 부담해야 한다.

2.4. SP-Only 의 참가자격 및 규칙

2.4.1. SP-Only 의 참가자격에는 기관의 종류에 따른 제한이 없다(GeCS 4.4). 다음 세 가지를 지키면 지방자치단체, 공공 Wi-Fi 사업자, 전시·회의 시설, 기업을 포함한 누구나 참여할 수 있다. (1) 부록 B 의 기술 필수사항을 만족할 것 (2) 출신 기관을 가리지 않고 모든 에듀롬 사용자에게 접속을 제공할 것 (3) 사용자와 그 IdP 에게 요금을 부과하지 않을 것 2.4.2. SP-Only 는 본 정책에 기술된 SP 의 정책을 모두 준수해야 한다. 2.4.3. SP-Only 로 새로 참여하는 기관은 NREN 이 제정·관리하는 국가에듀롬 가입절차를 따라야 한다. 2.4.4. SP-Only 는 에듀롬을 위한 네트워크 접속비용을 충당하기 위해 다른 참여기관들과 합의할 수 있다. 이 합의가 에듀롬 사용자에 대한 과금으로 이어져서는 안 된다. 2.4.5. 공중 Wi-Fi 를 운영하는 지방자치단체와 사업자가 SP-Only 로 참여하는 경우 다음을 추가로 지킨다. (1) 에듀롬 SSID 에 캡티브 포털, 광고, 약관 동의 화면을 끼워 넣지 않는다. 에듀롬은 802.1X 로 인증을 마친 뒤 바로 접속된다 (2) 에듀롬 이용자의 접속 정보를 광고·마케팅 목적으로 이용하지 않는다 (3) 에듀롬 상표와 로고는 고지문 게시 규정에 따라 쓴다

2.5. NRO 및 참여기관의 책임과 의무

2.5.1. GeCS 를 따르는 국가에듀롬 NRO 와 참여기관은 본 정책을 준수하여 가능한 한 최선의 서비스를 제공한다. 2.5.2. GeCS 를 따르는 다른 국가의 NRO 와 참여기관은 해당 국가의 정책을 따르며 최선의 서비스(Best Effort)를 제공한다. 2.5.3. 국가에듀롬 NRO 와 참여기관은 에듀롬 서비스를 제공하고 사용함에 있어 서비스의 손실·중단·사용 등 모든 측면에 대한 법적 책임이 있다.

3. 참여기관의 역할과 책임

3.1. IdP

3.1.1. IdP 의 역할은 사용자의 신원과 인증정보를 관리하며 사용자를 인증하는 것이다. 에듀롬을 통해 SP 의 네트워크에 접속하는 사용자는 SP 의 접속규정을 준수해야 한다. 3.1.2. IdP 는 부록 A 에 명시된 IdP 에 관한 GeCS 의 관리 및 기술 필수사항을 준수해야 한다. 3.1.3. IdP 는 자신의 네트워크 AUP 를 공지하고 사용자가 이를 준수하도록 동의를 구해야 한다. 3.1.4. IdP 는 사용자 단말과 상호인증을 위한 RADIUS 서버를 구성해야 한다. 상호인증은 사용자 단말이 RADIUS 서버의 X.509 인증서를 승인하여 이루어진다. 서버인증서를 발급한 인증기관(CA)의 루트 또는 중간 인증서가 단말에 자동으로 설치되지 않는다면, 이를 내려받을 수 있도록 해야 한다. 3.1.5. IdP 는 사용자가 기관 외부에서 에듀롬을 쓰기 전에 기관 내부에서 인증을 설정하고 성공 여부를 확인할 수 있게 해야 한다. 3.1.6. IdP 는 에듀롬 사용에 관한 최종사용자 의무사항을 사용자에게 고지해야 한다. IdP 는 자신이 인증한 사용자의 행위에 대한 책임이 있다. 최종사용자 의무사항은 다음을 포함한다.

  • 에듀롬을 통해 SP 의 네트워크에 접속할 때 사용자는 IdP 의 AUP 와 SP 의 AUP 를 모두 준수해야 한다. 두 AUP 가 다르거나 상충하면 더 제한적인 규정이 적용된다. SP 는 AUP 를 준수하지 않는 사용자의 접속을 거부할 수 있으며 위반사항을 사용자의 IdP 에 통지할 수 있다.
  • 사용자가 에듀롬을 처음 쓸 경우, 인증 설정과 확인은 소속기관에서 수행할 것을 권장한다.
  • IdP 의 인증 구성은 상호인증을 권장한다. 상호인증은 사용자 기기에서 IdP 의 RADIUS 서버인증서를 승인하여 구성된다.
  • 사용자의 인증정보는 보호되어야 하고 공유되지 않아야 한다.
  • 의심되거나 확인된 인증정보 분실·유출은 IdP 의 에듀롬 관리자에게 신속히 보고되어야 한다.
  • 에듀롬을 쓰면서 생긴 결함과 문제점은 IdP, SP, 또는 양쪽 모두에게 보고되어야 한다.
  • 사용자 기기의 보안은 최신으로 관리되어야 한다. 보안 패치와 백신이 설치되어야 하며, 보안 취약점이 발견된 기기는 SP 가 접속을 거부할 수 있다.

3.1.7. IdP 는 SP 가 보고한 사용자의 위반사항에 대해 적절한 조치를 취할 수 있으며 사용자의 에듀롬 인증을 거부할 수 있다. 3.1.8. IdP 는 인증정보가 추측으로 뚫리지 않도록 관리해야 한다. 에듀롬은 로밍 서비스이므로, 한 기관의 약한 인증은 그 기관만의 문제로 끝나지 않는다. 그 계정으로 전 세계 참여기관에 접속할 수 있고, 실패한 시도조차 NRO 와 상위 RADIUS 서버의 기록에 남는다. (1) (필수) 생년월일, 주민등록번호의 일부, 학번·사번, 전화번호처럼 공개되었거나 쉽게 알아낼 수 있는 값을 에듀롬 비밀번호로 쓰거나 초기 비밀번호로 배포해서는 안 된다. (2) (필수) 모든 사용자에게 같은 초기 비밀번호를 주어서는 안 된다. 초기 비밀번호를 발급한 경우 사용자가 바꿀 수 있는 수단을 제공해야 한다. (3) (필수) 계정은 1인 1개로 하며, 여러 사람이 함께 쓰는 공용 계정으로 에듀롬 인증을 제공해서는 안 된다. (4) (권고) 같은 계정에 대한 반복된 인증 실패를 탐지하고 제한한다. (5) (필수) 인증정보 유출이 의심되면 해당 계정의 에듀롬 인증을 즉시 중지하고 4.6.2 에 따라 NRO 에 통지한다.

3.2. SP

3.2.1. SP 의 역할은 에듀롬 인증이 성공한 사용자에게 네트워크 접속을 제공하는 것이다. 3.2.2. SP 는 부록 B 에 명시된 SP 에 관한 GeCS 의 관리 및 기술 필수사항을 준수해야 한다. 3.2.3. SP 는 자신의 AUP 를 사용자에게 공지해야 한다. 3.2.4. 에듀롬 사용자에게 VLAN 을 통해 기관 네트워크와 분리된 전용 네트워크 접속 서비스를 제공할 것을 권장한다. 3.2.5. (L2 isolation) 사용자 기기의 보안 취약점이 SP 나 다른 사용자에게 노출되지 않도록 격리 기능이 활성화된 VLAN 을 구성할 것을 권장한다. 3.2.6. SP 는 자신의 AUP 를 위반한 사용자에게 네트워크 접속 거부를 포함한 적합한 조치를 취할 수 있으며, 사용자의 IdP 에 위반사항을 통지할 수 있다.

4. 참여기관 지원을 위한 협조사항

4.1. 운용성 시험 및 감시

4.1.1. IdP 는 NRO 에게 에듀롬 시험계정(ID/PW)을 제공한다. NRO 는 이를 통해 IdP 의 운용성 시험·감사·모니터링을 수행한다. 시험계정의 ID 에는 test 라는 문자열을 포함하여 에듀롬 사용 보고서에서 자동으로 제외될 수 있게 한다. 시험계정을 쓸 수 없거나 비밀번호가 바뀌면 IdP 는 NRO 에 즉시 통지해야 한다. 4.1.2. SP 는 자신의 RADIUS 서버에 NRO 의 에듀롬 모니터를 신뢰할 수 있는 클라이언트로 설정하여, 모니터의 인증요청이 국가에듀롬기반시설에 전달되게 해야 한다. NRO 는 이를 통해 SP 의 운용성 시험·감사·모니터링을 수행한다.

4.2. 지원 및 문제해결

4.2.1. 참여기관은 GeCS 부록 A 와 B 에 명시된 대로 최종사용자 지원을 제공하고 문제사항을 상위기관에 전달해야 한다. 4.2.2. SP 는 에듀롬을 통해 자신의 네트워크 접속이 필요한 국가에듀롬 및 글로벌에듀롬의 IdP 사용자를 지원해야 한다. 4.2.3. 참여기관의 에듀롬 관리자는 자체 해결이 어려운 최종사용자 또는 기반시설 문제에 대해 NRO 에 지원을 요청할 수 있다. 4.2.4. 참여기관은 최종사용자 또는 참여기관 지원을 위한 NREN 의 에듀롬 운용성 시험에 협조해야 한다.

4.3. 참여기관 연락처

4.3.1. 참여기관은 NREN 에 최소 2인의 전담 기술담당자 연락처를 제공해야 한다. 그중 하나는 그룹 이메일 주소를 제공할 것을 권장한다. 4.3.2. 참여기관은 NREN 에 보안문제를 통지하기 위한 전담 보안담당자 1인의 연락처를 제공해야 한다. 기술담당자와 같은 사람이어도 된다. 4.3.3. 참여기관은 NREN 에 전담 관리담당자 1인의 연락처를 제공해야 한다. 이 담당자는 NREN 으로부터 (1) 정책문제, (2) 본 정책에 대한 참여기관의 위반사항, (3) 사용자의 AUP 위반사항을 통지받는다. 4.3.4. 참여기관의 연락처에 변동이 있으면 NREN 에 즉시 통지해야 한다. 연락처는 eduroam-kr-db 에 Pull Request 로 반영하거나 NRO 에 메일로 알린다. 4.3.5. 참여기관은 최소 1인 이상의 기술담당자를 국가에듀롬 메일링리스트에 참여시켜야 한다.

4.4. 인증 트랜잭션과 네트워크 접속 로깅

4.4.1. 참여기관은 부록 A 와 부록 B 에 명시된 모든 인증요청을 로깅해야 한다. 4.4.2. 참여기관은 RADIUS 서버를 설정하여 시각(timestamp)을 정확히 기록해야 한다. UTC 로 기록할 것을 권장한다. 4.4.3. 인증 트랜잭션 로그에 사용자 비밀번호를 포함해서는 안 된다. 4.4.4. 참여기관은 에듀롬 웹페이지를 통해 IdP, SP, NREN 이 사용자 인증을 로깅하고 있음을 사용자에게 통지해야 한다. 4.4.5. 참여기관은 에듀롬 웹페이지를 통해 SP 가 네트워크 접속 로그를 수집하고 있으며, 이 로그가 인증 트랜잭션 로그와 연계되어 사용자의 IdP 가 접속자를 식별할 수 있음을 통지해야 한다. 4.4.6. 참여기관은 에듀롬 웹페이지를 통해 국내 법률을 준수하기 위한 로그의 저장·보호 방법을 명시해야 한다. 4.4.7. 참여기관은 인증처리 또는 네트워크 접속 로그에 접근할 수 있는 사람을 인가된 직원으로 제한해야 한다. 로그는 정책 문제와 AUP 위반사항을 해결하기 위해 NREN 및 다른 참여기관에 제공될 수 있고, 국가에듀롬 운영을 위해 NREN 이 이용할 수 있다.

4.5. 참여기관 에듀롬 웹페이지

4.5.1. 참여기관은 에듀롬 웹페이지에 다음을 게재한다. (1) 본 정책의 준수 (본 정책의 링크 포함) (2) 참여기관의 네트워크 접속에 대한 AUP 링크 (3) 에듀롬 지원을 위한 기관 내부 연락처 (4) 국가에듀롬 웹사이트 링크 (5) 참여 선언과 공통 고지문 — 고지문 게시 규정 참조

4.5.2. IdP 는 에듀롬 웹페이지에 다음을 게재한다. (1) 사용자의 소속기관에서 에듀롬 인증을 설정할 것을 권장하는 내용 (2) 에듀롬 인증정보(ID·비밀번호)에 대한 안내와 인증방식에 대한 짧은 설명 (3) IdP 서버인증서를 검증하는 데 쓰이는 인증기관(CA)의 루트 또는 중간 인증서 링크 (4) 플랫폼별 사용자 기기 설정 방법, 또는 NRO 가 제공하는 일반 설정 방법 링크

4.5.3. SP 는 에듀롬 웹페이지에 다음을 게재한다. (1) 에듀롬 SSID — 전 세계 공용으로 eduroam 을 쓰며, AP 커버리지가 겹치는 경우 eduroam-영문기관약어 를 쓴다 (2) 지원하는 무선 암호화 프로토콜 (WPA2/AES 지원 필수) (3) 에듀롬 서비스 지역 (4) 에듀롬 사용자가 쓸 수 있는 네트워크 서비스 (프로토콜, 포트, 설명)

참여기관 안내 페이지는 onepage-html-site-theme 을 쓰면 위 항목이 모두 들어 있다. 페이지 주소는 eduroam-kr-db 의 info_url 로 제출한다.

4.6. 통지 및 경보

4.6.1. NREN 은 NRO 웹사이트, 국가에듀롬 메일링리스트, 전화 등을 통해 참여기관에게 보안경보를 통지할 수 있다. 참여기관은 24시간 이내에 NREN 이 제시한 예방조치를 준수하고, 확인 및 준수 여부를 메일로 통지해야 한다. 4.6.2. 참여기관은 다음 사고를 24시간 이내에 NRO 에 통지해야 한다. (1) 보안 위협 (2) 오용 및 위반 (3) 인증 및 접속 제한 (4) 서버 오류

4.6.3. NREN 은 사고, 서비스 중단, 서비스 변경 등에 대해 영향을 받는 참여기관에게 직접 통지하거나, 국가에듀롬 메일링리스트를 통해 모든 참여기관에게 통지해야 한다.

부록 A : IdP 의 관리 및 기술 준수 사항

GeCS Appendix A 에서 발췌한다.

A.1. IdP 는 eduroam 라우팅 패브릭에 연결하기 위한 RADIUS 인터페이스를 구현해야 한다. A.2. IdP 는 유·무선 네트워크를 위한 EAP method 를 구현해야 하며, 상호인증과 종단 간 암호화를 지원해야 한다. A.3. IdP 는 접속요청을 수신한 유효하고 인증된 로컬 사용자에 대해 RADIUS 접속허용 메시지를 전송해야 한다. A.4. IdP 는 유효하지 않은 사용자와 인증되지 않은 사용자에게 RADIUS 접속허용 메시지를 전송해서는 안 된다. A.5. IdP 는 사용자 지원을 제공해야 한다. 지원 문제는 조정과 해결을 위해 NRO 와 RO 로 이관될 수 있다. A.6. IdP 는 모든 인증시도를 기록해야 한다. 다음 정보를 반드시 기록해야 한다.

  • 인증요청 및 해당 응답의 시각(timestamp)
  • 인증요청에 포함된 바깥 EAP identity (User-Name attribute)
  • 안쪽 EAP identity (actual user identifier)
  • 연결 중인 클라이언트의 MAC 주소 (Calling-Station-Id attribute)
  • 인증응답 유형 (수락 또는 거부)

국가규정에서 달리 정하지 않으면 최소 보유기간은 6개월이다.

부록 B : SP 의 관리 및 기술 준수 사항

GeCS Appendix B 에서 발췌한다.

B.1. SP 의 네트워크는 에듀롬 인프라에 연결하기 위한 802.1X 와 RADIUS 인터페이스를 구현해야 한다. B.2. SP 의 무선네트워크(IEEE 802.11)는 반드시 SSID 로 eduroam 을 브로드캐스트해야 한다. 같은 장소에 두 개 이상의 SP 가 있는 경우 eduroam- 으로 시작하는 SSID 를 쓸 수 있다. B.3. SP 의 무선네트워크는 반드시 WPA2/AES 를 지원해야 하며, 레거시 하드웨어 사용자를 위해 WPA/TKIP 를 추가로 지원할 수 있다. B.4. SP 의 네트워크는 IP 주소와 DNS 를 자동으로 구성하는 인프라를 제공해야 한다. B.5. SP 의 네트워크는 라우팅 가능한 IP 주소를 제공해야 하며, NAT 변환을 제공할 수도 있다. B.6. SP 는 에듀롬 인프라를 통해 모든 EAP 를 수정 없이 전달해야 한다. B.7. SP 는 자신의 네트워크에 접속한 에듀롬 사용자 또는 그 IdP 에게 요금을 부과해서는 안 된다. B.8. SP 의 서비스는 SP 의 로컬 정책에 기반한다. 다만 사용자 연결에 대한 수정(액세스 목록, 임의의 포트를 거부하는 방화벽 규칙, 애플리케이션 프록시 등)은 권장하지 않으며, 반드시 NRO 에 고지해야 한다. B.9. SP 는 로그인한 사용자의 IdP 를 식별할 수 있도록 다음 정보를 충분히 유지해야 한다.

  • 인증요청 및 해당 응답의 시각(timestamp)
  • 인증요청에 포함된 바깥 EAP identity (User-Name attribute)
  • 연결 중인 클라이언트의 MAC 주소 (Calling-Station-Id attribute)
  • 인증응답 유형 (수락 또는 거부)
  • 공인 IP 를 쓴 경우, 접속 이후 클라이언트에게 발행된 L2 MAC 주소와 L3 IP 주소의 연관관계 정보 (ARP 스니핑 로그, DHCP 로그 등)

국가규정에서 달리 정하지 않으면 최소 보유기간은 6개월이다.

부록 C : NRO 의 역할과 책임

C.1. NREN 은 GeCS 를 최선을 다해(best-effort) 준수해야 한다. C.2. NRO 는 본 정책을 수립하고 관리하며, 본 정책이 지속적으로 GeCS 를 만족하도록 해야 하며, 참여기관이 본 정책을 준수하도록 장려하고 모니터링해야 한다. C.3. NRO 의 역할은 국가에듀롬기반시설을 제공하고 유지하는 것이다. 이를 통해 국내 참여기관 간 상호운용뿐만 아니라 글로벌에듀롬인프라를 통한 국제적 상호운용이 가능하게 해야 한다. C.4. NRO 의 국가에듀롬 운영목표는 다음 과업을 달성하는 것을 포함한다.

  1. 자격을 갖춘 기관이 IdP+SP 와 SP-Only 로 국가에듀롬에 가입할 수 있는 프로세스를 정의하고 구현한다.
  2. 본 정책에 따른 기관의 운영 준수를 평가하기 위한 감사 프로세스를 정의하고 구현한다. 운영감사는 NRO 또는 기관이 근무일 기준 10일의 통지기간을 두고 언제든 요청할 수 있다. 통지기간 이후 NRO 는 10일 이내에 감사를 수행하도록 노력해야 한다.
  3. 기관의 실시간 에듀롬 운용성 모니터링을 제공하기 위한 메커니즘과 프로세스를 정의하고 구현한다.
  4. 국가연동서버와 기관의 에듀롬 로그로부터 국가에듀롬 사용량 통계를 생성하고 게시한다.
  5. 국가에듀롬과 글로벌에듀롬에 쓰일 참여기관 운영정보와 서비스 배포정보를 GeGC 가 정한 형식으로 유지한다.
  6. NRO 의 RADIUS 로그를 6개월 이상 안전하게 수집·보관한다. 로그에는 timestamp, 사용자의 바깥 identity, 사용자 realm, 사용자 기기 MAC 주소, SP 서버, 인증 결과를 포함하고, 사용자 비밀번호는 제외한다.
  7. 전담 기술인력을 통해 참여기관을 지원하며, 국가에듀롬에 적용된 기술에 대한 전문지식과 안내를 제공한다.
  8. 고객 서비스 요청을 접수하고 처리 경과를 추적할 수 있는 창구를 제공한다.
  9. 기술과 정책에 대한 논의를 위한 메일링리스트를 제공한다.
  10. 보안권고사항을 모니터링하고 기술 메일링리스트에 가입한다. 에듀롬 서비스의 무결성과 보안을 유지하기 위해 기관에 권고하고 필요한 조치를 요청한다.
  11. 전용 NRO 웹사이트를 유지하고, 참여기관 관리자와 최종사용자를 위해 국가에듀롬 서비스와 운영정보를 제공한다.
  12. 표준 플랫폼에서 eduroam 을 구성하는 지침을 게시한다.
  13. 글로벌에듀롬의 정보를 포함하여 기관이 에듀롬을 도입하기 위한 정보를 게시한다.
  14. 에듀롬 도입 정보를 제공하고 행사와 콘퍼런스에서 에듀롬 서비스를 알린다.
  15. 국가에듀롬 워킹그룹과 위원회를 지속적으로 유지한다.
  16. GeGC, 국제 콘퍼런스, 행사 참석 등을 통해 글로벌에듀롬 커뮤니티와 관계를 유지한다.
  17. APAC 지역의 다른 NRO 에 필요한 도움을 제공하고, 글로벌에듀롬인프라와 APAC 지역 서비스인프라에 기여한다.
  18. 국내외 에듀롬 서비스의 발전에 기여한다.

부록 D : 문의

에듀롬 기술·정책·가입 문의는 아래로 연락합니다.

국가 로밍 운영기관(NRO) — 한국과학기술정보연구원(KISTI) 국가과학기술연구망(KREONET) 공식 웹사이트 https://eduroam.kreonet.net 담당자 eduroam-kr-nro-ops __at__ lists.kreonet.net · 042‒869‒1292

대학 로밍 운영기관(RO) — 한국교육정보화재단(KREN) https://www.eduroam.kr

참고 문헌

GÉANT 은 유럽의 국가연구교육망(NREN) 연합체다. 2002년 GÉANT 의 전신인 TERENA 의 태스크포스 TF-Mobility 에서 eduroam 이 시작되었고, 2003년 6개국으로 서비스가 시작되었다.