SFTP

해쉬넷 사이트 참고

SFTP 란 무엇인가?

컴퓨팅에서 SSH 파일 전송 프로토콜(SSH File Transfer Protocol) 또는 보안 파일 전송 프로토콜(Secure File Transfer Protocol, SFTP)은 신뢰할 수 있는 데이터 스트림을 통해 파일 접근, 파일 전송, 파일 관리를 제공하는 네트워크 프로토콜이다. 국제 인터넷 표준화 기구(IETF)가 보안 파일 전송 기능을 제공할 목적으로 시큐어 셸 프로토콜 (SSH) 버전 2.0의 확장으로 설계하였다. IETF 인터넷 초안에 따르면 이 프로토콜이 SSH-2 프로토콜의 문맥 안에 기술되어 있지만 전송 계층 보안(TLS)를 통하는 보안 파일 전송 프로그램이나 VPN 응용 프로그램의 관리 정보 전송과 같은 다른 수많은 응용 프로그램들에도 사용할 수 있다고 언급되어 있다.

이 프로토콜은 SSH와 같은 보안 채널을 통해 수행되는데, 이 말은 서버가 이미 클라이언트와 인증이 되어 있으면서, 클라이언트 사용자 증명을 프로토콜에 이용할 수 있는 상태여야 한다는 것을 뜻한다.

기능

파일 전송만을 다루는 SCP 프로토콜과 비교하면, SFTP 프로토콜은 원격 파일 시스템 프로토콜과 같이 원격 파일에 어느 정도의 조작을 허용한다. SFTP 클라이언트의 추가 기능에는 중단된 전송 재개, 디렉터리 나열, 원격 파일 제거를 포함한다. [1]

SFTP는 SCP 보다 더 플랫폼 독립적인 경향이 강하다. 이를테면 SCP를 이용하면 클라이언트에서 규정한 와일드카드의 확장은 서버에 달려있지만, SFTP의 설계는 이러한 문제를 회피한다. SCP가 유닉스 플랫폼에 주로 구현되어 있는 반면, SFTP 서버들은 대부분의 플랫폼에서 흔히 이용이 가능하다.

SFTP는 SSH 기반으로 동작하는 FTP이 아니며 국제 인터넷 표준화 기구(IETF) SECSH 워킹 그룹에 의해 처음부터 설계된 새로운 프로토콜이다. 단순 파일 전송 프로토콜과 혼동되기도 한다. [1]

이 프로토콜 그 자체는 인증과 보안을 제공하지 않는다. 기반 프로토콜이 이를 보안해 줄 것으로 예측할 뿐이다. SFTP는 SSH 프로토콜 버전 2 구현체의 하위 시스템으로 자주 사용되며, 이는 같은 워킹 그룹에 의해 설계되고 있다. 그러나 SSH-1 및 이를 지원하는 구현체들, 또는 다른 데이터 스트림을 통해서도 수행이 가능하다. SSH-1을 통해 SFTP 서버를 구동하는 일은 플랫폼 독립적이지 않은데, 그 까닭은 SSH-1은 하위 시스템의 개념을 지원하지 않기 때문이다. SFTP 클라이언트가 SSH-1 서버에 접속하려 한다면 그 클라이언트는 서버 측 SFTP 서버 바이너리의 경로를 인지하고 있어야 한다.

업로드된 파일들은 타임스탬프처럼 자신들의 기본 특성과 연결될 수 있다. 이는 일반적인 FTP 프로토콜 이상의 이점이 있는데, 이는 별도의 도움 없이 원래의 날짜/타임스탬프 특성을 포함하기 위해 업로드를 제공할 필요가 없음을 뜻한다.

원리

기존의 FTP와 접속 방식과 같지만 FTP 서버에서 SFTP를 지원해야 한다. 시큐어셸은 다른 컴퓨터와 통신을 하기 위해 접속을 할 때 우리가 일반적으로 사용하는 아이디나 비밀번호의 입력을 통한 접속을 하지 않는다. 시큐어셸은 개인키(Private Key)와 공개키를 통해 접속하려는 컴퓨터와 인증 과정을 거치게 된다. 시큐어셸 키(SSH Key)는 서버에 접속할 때 비밀번호 대신 키(key)를 제출하는 방식이다. 비밀번호보다 높은 수준의 보안이 필요할 때, 로그인 없이 자동으로 서버에 접속할 때 사용한다. 공개키는 공개되어도 비교적 안전한 키다. 공용 키를 이용해 암호화를 하지만 복호화은 불가능하다. 개인키는 절대로 외부에 노출이 되어서는 안 되는 키로 본인의 컴퓨터 내부에 저장하게 되어 있으며 암호화된 메시지를 복호화 할 수 있다. 공개키와 개인키 사이에는 복잡한 수학적 관계가 있다. 먼저 공개키를 통신하고자 하는 컴퓨터에 복사하여 저장한다. 그리고 요청을 보내는 클라이언트 컴퓨터에서 접속 요청을 할 때 응답을 하는 서버 컴퓨터에 복사되어 저장된 공개키와 클라이언트 컴퓨터에 해당 공개키와 쌍을 이루는 개인키와 비교를 하여 서로 한 쌍의 키인지 아닌지를 검사한다. 이렇게 서로의 키를 확인하고 인증이 되면 두 컴퓨터 사이에 암호화된 채널이 형성되어 키를 활용해 메시지를 암호화하고 복호화하며 안전하게 데이터를 주고받을 수 있게 된다.[3] 다음은 시스템이 데스크톱에서 SFTP 클라이언트를 구성하는데 필요한 정보이다.

서버 호스트 이름 : 서버의 호스트 이름 또는 IP 주소 제공 포트 번호 : 클라이언트가 연결하려는 TCP 포트 보안 프로토콜 : 보안 연결을 설정할 프로토콜 사용자 이름 : 클라이언트가 서버에 연결하려는 시큐어셸의 사용자 이름 암호 : 사용자에게 할당된 번호

특징

  • 포트 번호 : 22번

  • 기밀성 : 암호화를 통해 송수신되는 데이터의 기밀성 보장

  • 무결성 : 해시값 비교를 통해 데이터 위 변조 방지

  • 인증 : 서버와 클라이언트가 서로 생성한 임의의 문자열을 바탕으로 송신자 인증

장점

  • 시큐어셸 기반이기 때문에 퍼미션 변경에서 더 강력해지는데, 특히 루트(root) 계정일 때 더욱 그렇다.

  • 외부에서도 파일 관리가 편해진다.

  • 루트 계정일 경우 서버의 시스템 관리가 더 편리해진다.

  • 운영의 대부분의 측면을 엄격하게 정의하는 좋은 표준 배경을 가지고 있다.

  • 하나의 연결만 있다. 또한 데이터 연결이 필요 없다.

  • 클라이언트와 서버와의 연결은 항상 보호된다.

  • 디렉터리 목록은 균일하고 기계가 읽을 수 있다.

  • 프로토콜에는 권한 및 속성 조작, 파일 잠금 및 기타 기능이 있다

단점

  • 보안을 위해서 키를 주고받고 암호화 복호화 과정을 거치기 때문에 속도가 느리다.

  • 통신은 바이너리이며 사람이 읽을 수 있도록 '있는 그대로' 기록할 수 없다.

  • 시큐어셸 키는 관리 및 검증이 더 어렵다.

  • 표준은 특정 사항을 선택 사항 또는 권장 사항으로 정의하기 때문에 서로 다른 공급 업체의 서로 다른 소프트웨어 타이틀 간에 특정 호환성 문제가 발생한다.

  • 서버 간 복사 및 반복적인 디렉토리 제거 작업 없다.

  • 비주얼 컴포넌트 라이브러리(VCL) 및 닷넷(.NET)프레임 워크에서 기본 제공 시큐어셸 및 SFTP 지원이 없다.

접속 클라이언트

파일질라

파일질라(File Zilla)는 현재 가장 많이 사용하는 클라이언트이다. 파일질라는 그래픽 유저 인터페이스(GUI Graphic User Interface) SFTP 및 FTP 클라이언트 프로그램이고 오픈소스 기반의 프로그램이다. 이 프로그램을 사용하여 모든 파일을 전송하는 것이 가능하며, 인터페이스에서는 사이트 및 디스크를 신속하게 파악할 수 있으며 드래그 앤드 드롭 기능을 지원하여 편리하다. 속도가 빠르며 4GB 이상의 대용량 파일도 무리 없이 전송 처리 할 수 있다. 원격으로 파일을 검색할 수 있고 필터링이 가능하다는 장점이 있다. 반면 전송예약을 할 수 없다는 단점이 있다.

WinSCP

WinSCP는 윈도우 기반의 환경에서 SFTP, FTP SSH 등의 프로토콜로 파일을 전송하는 클라이언트 프로그램이다. WinSCP는 누구나 자유롭게 다운로드하여 사용할 수 있는 프리웨어이다. 또한 오픈소스 기반이므로 WinSCP의 소스도 누구나 다운로드받아서 활용할 수 있다. 윈도우 기반의 프로그램이기 때문에 그래픽 유저 인터페이스 환경에서 동작하며 서버에 접속하여 파일을 주고받는 게 매우 편리하다. WinSCP는 아마존웹서비스(AWS) S3 서버의 클라이언트 기능도 지원한다. 만약 사용자가 S3 서버의 계정을 보유하고 있다면 S3 서버로 파일 전송 및 수신이 가능하다. 그리고 가장 편리한 점 중 하나는 리눅스 PC나 서버에 SSH로 접속하여 파일을 주고받을 수 있다는 점이다. 리눅스 기반의 시스템끼리는 'scp' 명령어를 사용하여 파일을 주고받을 수 있지만 윈도우와 리눅스 시스템 간의 파일 전송은 다소 불편한 부분이 있었다. 이때 WinSCP를 SSH로 접속하여 사용하면 리눅스 기반의 시스템과 매우 편리하게 파일 전송을 할 수 있다. 레거시 SCP 프로토콜도 지원하며, 이 프로그램을 사용하여 로컬 컴퓨터와 원격 컴퓨터 간에 안전하게 파일을 복사할 수 있다. 그리고 드래그 앤드 드롭, URL, 바로 가기 아이콘 등 윈도우 운영체제와 통합 환경 및 다국어를 지원하고 있다. 또한 배치 파일 스크립트와 명령 줄 인터페이스(CLI Command Line Interface), 고급 프로그래밍 작업을 위한 닷넷 어셈블리를 지원한다. 자동으로 일부 또는 전체 디렉터리를 동기화해 주고, 옵션에서 기본 암호로 세션 정보 저장 보호 기능을 지원한다. 시큐어셸과 관련해서 암호, 키보드 대화식(keyboard-interactive), 공개키 및 커버로스(Kerberos GSS) 인증을 지원하고 윈도우 탐색기 및 노턴 커맨더(Norton Commander) 형태의 인터페이스를 지원한다. 옵션에서 레지스트리 대신 구성 파일(INI)을 사용한 독립적인 실행 지원으로 이동식 저장 장치에서 실행할 수 있다.

알드라이브

알드라이브(ALDrive)는 ㈜이스트소프트(ESTsoft)에서 개발한 파일 전송 클라이언트이다. 클라이언트와 서버 간의 파일 송수신 기능 외에, WebDAV 등 다양한 프로토콜 파일 전송을 지원한다. S3, 유클라우드비즈(Ucloud Biz), 티-클라우드비즈(T-cloudbiz) 등 대중화된 서비스도 알드라이브에서 한 번에 편리하게 접속해 사용할 수 있지만, 업데이트를 자주 하지 않아 문제가 많은 것으로 알려져 있다. 기존의 알 FTP와 차별화된 사용자 인터페이스를 가지고 있으며 스킨을 개편한 심플한 사용자 인터페이스를 가진다. 또한 FTP, FTP over SSL(Secure Sockets Layer)/TLS(Transport Layer Security), SFTP, 웹 분산 저작 및 버전 관리(WebDAV, Web Distributed Authoring and Versioning) 형식을 지원하여 다양한 프로토콜을 지원한다. 파일 전송 진행 상황 및 내용을 '전송창'에서 한눈에 확인할 수 있으며, 가져오기를 통해 타제품 사이트 정보를알 드라이브에서도 쉽게 사용 가능하다. 여러 개의 사이트도 동시에 접속할 수 있다. 그리고 여러 개 접속된 사이트를 탭 방식 레이아웃을 이용해 드래그 앤드 드롭(Drag&Drop) 방식으로 편리하게 조작할 수 있다.

레이 드라이브

레이 드라이브(Rai Drive)는 오픈박스연구소(OpenBoxLab)에서 개발한 윈도우용 클라우드 스토리지 게이트웨이(cloud storage gateway) 소프트웨어이다. 윈도우의 기본 기능으로 연결하기 어렵가니 불가능한 원격 스토리지를 윈도우 파일 탐색기의 네트워크 드라이브로 만들어 준다. 레이드라이브에서 사용 가능한 클라우드 서비스는 구글 드라이브(Google Drive), 구글 팀드라이브(Google Team Drive), 원드라이브(OneDrive), 드롭박스(Dropbox)이며, 구글 포토(Google Photos)도 추가로 사용 가능하다. 또한 WebDAV, FTP/FTPS, SFTP를 지원하는 나스(NAS), 공유기와 같은 장비를 윈도우즈 드라이브처럼 사용할 수 있게 만들어 준다. 레이드라이브를 사용하면 클라우드 스토리지의 모든 파일을 다운로드할 필요가 없다. 클라우드 스토리지를 네트워크 드라이브로 연결하여 바로 사용할 수 있다. 그렇기 때문에 아래아한글, 워드, 엑셀, 파워포인트, 포토샵 같은 프로그램으로 파일을 즉시 편집하고 저장할 수 있다. 물론 파일을 복사하고 옮기는 것도 가능하다. 레이드라이브는 보안성이 높아 안전하다. 구글(Google), 마이크로소프트(Microsoft), 드롭박스가 파일을 보호하고 있다. 또한 브라우저보다 속도가 빠르다. 스토리지를 선택하고 확인을 눌러, 두 번만에 드라이브를 만들 수 있다. 절차를 간소화하여 보다 쾌적한 사용 환경을 제공한다. 개인 및 기업을 포함해 무료로 제공하고 있다.

Xftp

Xftp는 ㈜넷사랑컴퓨터(NetSarang Computer)에서 개발한 파일 전송 클라이언트이다. FTP와 SFTP 프로토콜을 지원하며 직관적이고 편리한 인터페이스로 쉽게 적응이 가능하여 다른 프로그램과 다르게 기능의 위치라든지 용도에 대해 파악하는 것이 빠르다. 어태치 디태치가 가능한 탭 기능의 인터페이스로 여러 세션을 띄워 놓아도 관리가 복잡하지 않다. 보통 폴더 트리에서 폴더가 많아질 경우 길어지는 스크롤 때문에 마우스 휠을 굴려야 하는데, Xftp는 폴더 트리가 좌측에 있기 때문에 훨씬 더 많은 폴더를 볼 수 있다. 특히 세션 관리라는 기능에 특화되어 있어 각 서버 간의 설정을 따로 세션 파일로 만들어서 관리할 수 있다는 장점이 있다. 공개키 인증을 할 경우 일일히 패스워드를 입력하는 번거로움이 없도록 Xagent라는 기능을 통해 원하는 시기에 공개키 인증을 허용 및 차단하여 세션 파일을 열기만 해도 서버에 자동으로 공개키 인증이 되는 기능도 지원하고 있다. 또한 텍스트 파일을 자신이 원하는 텍스트 에디터로 변경하여 서버상에서 바로 편집 및 저장이 가능하다. 또한 파일 전송 로그를 별도의 텍스트 파일로 저장하여 전송 상태에 대해서 로그 파일을 통하여 파악할 수 있다. 그리고 FTP와 SFTP 세션을 파일로 개별 관리할 수 있는 기능이 있어 각 세션 파일마다의 설정을 따로 지정해 줄 수 있다. 이외에도 동시 전송 기능, 동기화 기능, Xshell과의 연동 기능 등으로 웬만한 기능은 갖추어져 있으며, 공식 홈페이지에서는 라이센스 구매자의 요구 사항이나 문의 사항이 있을 경우에 대한 기술 지원 서비스도 이루어지고 있다.

터미어스

터미어스(Termius)는 명령어를 사용해 특정 서버에 접속하는 것을 지원하는 것은 물론 호스트 정보를 라벨과 함께 저장하여 더블 클릭만으로 원하는 서버에 접속할 수 있는 기능도 제공한다. 만약 접속해야 할 서버의 대수가 굉장히 많고 이들을 구분할 필요가 있다면 그룹을 추가하여 호스트 목록을 묶어서 관리할 수도 있다. 포트 포워딩 정책을 쉽게 관리할 수 있는 것도 장점이다. 특정한 호스트를 통해 포트 포워딩을 수행하려고 할 때 해당 호스트와 네트워크 입력을 받을 포트, 해당 네트워크 입력을 보내 줄 호스트의 주소와 포트를 적어 줌으로써 포트 포워딩 설정을 끝낼 수 있다. 물론 터미널 애뮬레이터를 이용해 수행할 수 있는 동작이지만, 이 정책들을 저장해 놓고 간단한 클릭만으로 접근할 수 있다는 것이 터미너스의 매력이다. 터미어스는 맥OS(mac OS)뿐만 아니라 아이오에스(iOS), 안드로이드(Android)용 앱도 제공하는데, 프리미엄 계정을 활성화한다면 맥OS 앱에서 설정한 호스트, 포트 포워딩 등의 여러 정보를 모바일과 공유할 수 있다. 그 외에도 프리미엄 계정을 사용하면 SFTP 기능, 동기화되는 스니펫(snippet) 기능과 모바일에서 사용할 수 있는 여러 기능들이 활성화되게 된다. 다만 프리미엄 계정을 사용하기 위해서는 월 7달러를 지불하거나 연 60달러를 지불해야 한다. 일반 사용자에게는 부담되는 금액일 뿐 아니라, 1회성 구매가 아니라 구독 방식의 요금제이기 때문에 더 부담이 크다. 다만 기본적인 기능들은 프리미엄 계정이 아니라도 사용할 수 있고, 별도의 광고가 붙어서 사용을 귀찮게 한다거나 하는 일도 없기 때문에 모바일 기기와 연동해서 사용할 필요성이 크지 않고, 별도의 SFTP 클라이언트를 사용하고 있다면 무료 버전으로도 충분히 만족할 수 있다.

관련 기술

FTP

FTP는 인터넷망으로 연결된 멀리 떨어져 있는 서버로 파일을 올리거나 가져오기 위해 필요한 일종의 프로토콜이다. SFTP와 같이 파일을 송수신하지만 TCP/IP를 사용한다는 점에서 SFTP와 차이가 있다.

FTPS

FTPS는 HTTPS(HyperText Transfer Protocol Secure)와 같은 개념으로 TLS/SSL을 거쳐서 공개키 암호화 방식을 이용하여 통신 라인을 거쳐 21번, 20번 포트를 안전하게 암호화하는 것이다. 인터넷 프로토콜 초기부터 사용되기 시작했으며, 사용자 인증, 데이터의 전환, 디렉터리 검색 등과 많은 기능 및 선택사항을 제공. 표준 RFC 959에 그 자세한 내용이 기술되어있다.

TFTP

TFTP는 UDP(User Datagram Protocol) 상에서 이루어지는 간단한 파일전송프로토콜(FTP)이다. 통상 클라이언트나 서버 간에 FTP와 같이 복잡한 상호 동작이 필요하지 않은 응용에 많이 사용된다. 한편, FTP는 TCP/IP 상에서 비교적 복잡하게 동작한다. TFTP는 단순한 파일 전송 기능만 제공한다. 그리고 인증 기능을 미제공하여 사용자 이름 및 비밀번호의 확인 없이 파일을 전송하며, 프로그램이 간결하고 규모가 작다. 에러 제어 및 흐름 제어 방식으로는 스탑 앤드 웨이트(Stop and Wait) 방식을 사용한다.

비교

구분
FTP
SFTP

기본

호스트 간 파일을 전송하기 위한 보안 채널을 제공하지 않음

호스트 간 파일을 전송하기 위한 보안 채널을 제공

전체 양식

파일 전송 프로토콜

보안 파일 전송 프로토콜

실험 계획안

TCP/IP 프로토콜

SFTP 프로토콜은 SSH 프로토콜의 일부

연결

TCP 포트 21에서 제어 연결 설정

클라이언트와 서버 간 SSH 프로토콜에 의해 설정된 연결로 파일을 전송

암호화

암호 및 데이터가 일반 텍스트 형식으로 전송

전송하기 전에 데이터를 암호화

속도

빠름

느림

보안

약함

강함

참고 사이트 : 해쉬넷

NHN Cloud 정보 사이트
취약점 진단 분석 평가 방법 사이트
보안 업데이트 정보 사이트

Last updated

Was this helpful?