<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>X25519MLKEM768 on PLURA Blog</title>
    <link>https://blog.plura.io/ko/tags/x25519mlkem768/</link>
    <description>Recent content in X25519MLKEM768 on PLURA Blog</description>
    <generator>Hugo</generator>
    <language>ko</language>
    <copyright>© 2014-2026 Qubit Security Inc. All Rights Reserved.</copyright>
    <lastBuildDate>Thu, 23 Jul 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://blog.plura.io/ko/tags/x25519mlkem768/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Q27. PQC 때문에 SSL VPN을 지금 교체해야 하나요?</title>
      <link>https://blog.plura.io/ko/qna/q27-pqc-vpn/</link>
      <pubDate>Thu, 23 Jul 2026 00:00:00 +0000</pubDate>
      <guid>https://blog.plura.io/ko/qna/q27-pqc-vpn/</guid>
      <description>&lt;p&gt;&lt;strong&gt;A. 아닙니다. SSL VPN이 중요하다는 사실과 지금 PQC VPN 제품을 도입해야 한다는 결론은 전혀 다릅니다.&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;blockquote&gt;&#xA;&lt;p&gt;&lt;strong&gt;핵심 답변&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;일반적인 SSL VPN은 PQC 때문에 지금 교체할 이유가 없습니다.&lt;/li&gt;&#xA;&lt;li&gt;우선순위는 VPN 제품명이 아니라 사용자·접속 대상·권한·데이터 수명으로 정해야 합니다.&lt;/li&gt;&#xA;&lt;li&gt;OpenVPN에서 PQC 영향은 주로 TLS 제어 채널의 키 합의와 인증서·PKI 영역이며, 데이터 채널의 AES-GCM·ChaCha20-Poly1305는 직접 교체 대상이 아닙니다.&lt;/li&gt;&#xA;&lt;li&gt;OpenVPN 2.7과 OpenSSL 3.5 LTS 조합은 &lt;code&gt;X25519MLKEM768&lt;/code&gt;을 지원할 수 있는 기반을 이미 제공하므로, 먼저 할 일은 신규 제품 구매가 아니라 업그레이드와 상호운용성 검증입니다.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/blockquote&gt;&#xA;&lt;p&gt;SSL VPN은 외부 사용자가 내부 시스템에 접근하는 중요한 접점입니다.&lt;/p&gt;&#xA;&lt;p&gt;그래서 사용자 인증, MFA, 단말 상태 검증, 최소 권한, 접속 로그, 세션 통제는 중요합니다.&lt;/p&gt;&#xA;&lt;p&gt;하지만 이것은 PQC가 등장해서 새로 중요해진 문제가 아닙니다.&lt;/p&gt;&#xA;&lt;p&gt;계정 탈취, VPN 장비 취약점, 관리자 페이지 노출, 감염된 단말, 과도한 권한, 접속 이후 가시성 부족은 지금도 실제 사고를 만드는 문제입니다.&lt;/p&gt;&#xA;&lt;p&gt;그런데 최근 PQC 논의에서는 다음과 같은 흐름이 나타납니다.&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;PQC가 필요하다&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;→ VPN은 공개키 암호를 사용한다&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;→ SSL VPN은 외부 접속의 핵심 관문이다&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;→ 따라서 PQC SSL VPN을 지금 도입해야 한다&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;→ SWG까지 함께 구축해야 한다&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;앞의 두 문장은 맞을 수 있습니다.&lt;/p&gt;&#xA;&lt;p&gt;하지만 뒤의 결론은 자동으로 따라오지 않습니다.&lt;/p&gt;&#xA;&lt;p&gt;2026년 7월 22일 보도된 수산아이앤티 관련 기사도 PQC 전환과 함께 SSL VPN과 SWG 기반의 ‘접속 보안’ 전략이 중요해질 것이라고 설명합니다. 기사에는 공개키 암호 사용처 식별, 하이브리드 PQC 기반 TLS 키 교환, 단계적 전환이라는 타당한 내용이 있습니다. 동시에 자사 &lt;code&gt;eWalker SSL VPN&lt;/code&gt;과 &lt;code&gt;eWalker SWG&lt;/code&gt;를 PQC 시대의 핵심 플랫폼으로 연결하는 제품 전략도 함께 제시됩니다.&lt;sup id=&#34;fnref:1&#34;&gt;&lt;a href=&#34;#fn:1&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;1&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#xA;&lt;p&gt;여기서 기술과 마케팅을 분리해야 합니다.&lt;/p&gt;&#xA;&lt;blockquote&gt;&#xA;&lt;p&gt;&lt;strong&gt;SSL VPN이 중요한 것과 PQC SSL VPN 제품을 지금 구매해야 하는 것은 다른 이야기입니다.&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;/blockquote&gt;&#xA;&lt;p&gt;PQC 관점에서 VPN의 우선순위를 결정하는 것은 제품명이 아닙니다.&lt;/p&gt;&#xA;&lt;p&gt;다음 질문이 먼저입니다.&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;누가 접속하는가?&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;어떤 시스템에 접속하는가?&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;VPN 터널로 어떤 데이터가 흐르는가?&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;그 데이터는 10년, 20년 뒤에도 가치가 있는가?&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;공격자가 지금 그 트래픽을 현실적으로 수집할 수 있는가?&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;현재 VPN의 더 직접적인 위험은 제대로 통제되고 있는가?&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;일반 임직원이 웹메일과 사내 그룹웨어에 접속하는 VPN과,&#xA;국가 핵심기술 연구소 관리자가 장기 기밀자료 저장소에 접속하는 VPN은&#xA;같은 PQC 우선순위를 가질 수 없습니다.&lt;/p&gt;&#xA;&lt;p&gt;OpenVPN도 마찬가지입니다.&lt;/p&gt;&#xA;&lt;p&gt;OpenVPN은 SSL/TLS 기반 제어 채널에서 인증서와 공개키 키 합의를 사용하므로 PQC의 영향을 받습니다. 그러나 실제 VPN 데이터를 RSA나 ECC로 암호화하는 것은 아닙니다. 실제 데이터 채널은 AES-GCM이나 ChaCha20-Poly1305 같은 대칭키 암호를 사용합니다.&lt;sup id=&#34;fnref:2&#34;&gt;&lt;a href=&#34;#fn:2&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;2&lt;/a&gt;&lt;/sup&gt;&lt;sup id=&#34;fnref:3&#34;&gt;&lt;a href=&#34;#fn:3&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;3&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#xA;&lt;p&gt;그리고 OpenVPN 2.7 계열은 OpenSSL 3.5 같은 지원 라이브러리와 결합해 &lt;code&gt;X25519MLKEM768&lt;/code&gt; 하이브리드 키 합의를 사용할 수 있는 기반을 이미 제공합니다.&lt;sup id=&#34;fnref1:3&#34;&gt;&lt;a href=&#34;#fn:3&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;3&lt;/a&gt;&lt;/sup&gt;&lt;sup id=&#34;fnref:4&#34;&gt;&lt;a href=&#34;#fn:4&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;4&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#xA;&lt;p&gt;이것은 중요한 사실을 보여줍니다.&lt;/p&gt;&#xA;&lt;blockquote&gt;&#xA;&lt;p&gt;&lt;strong&gt;OpenVPN도 별도의 한국형 PQC VPN 플랫폼을 새로 만드는 방식이 아니라, OpenSSL·TLS 표준 생태계의 전환을 따라가고 있습니다.&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;/blockquote&gt;&#xA;&lt;p&gt;따라서 지금 필요한 것은 ‘PQC VPN 교체 사업’이 아닙니다.&lt;/p&gt;&#xA;&lt;p&gt;필요한 것은 다음입니다.&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;VPN 사용자와 접속 목적을 구분한다.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;터널을 통과하는 데이터의 장기 가치를 판단한다.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;현재 VPN 취약점·계정·권한·단말 위험을 먼저 통제한다.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;OpenVPN·OpenSSL·TLS 버전과 지원 그룹을 확인한다.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;하이브리드 키 합의의 상호운용성을 테스트한다.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;키 합의와 인증서·PKI 전환을 구분한다.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;업체의 ‘PQC 적용 완료’ 범위를 기술적으로 검증한다.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;즉, VPN의 PQC 문제도 제품 구매가 아니라 &lt;strong&gt;사용 맥락과 표준 전환 관리&lt;/strong&gt;의 문제입니다.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
