
ssl tls는 웹사이트나 앱이 이용자와 주고받는 데이터를 암호화하고, 접속한 곳이 진짜 그 사이트인지 확인해 주는 보안 통신 규약을 가리키는 말이다. 사람들은 주소창의 자물쇠 표시나 ssl 인증서라는 말을 접하면서 이 용어를 찾게 된다. 이 기사는 ssl의 뜻, tls와의 관계, ssl 인증서 발급 과정, ssl vpn이라는 말의 정체, 그리고 무료와 유료 인증서 중 무엇을 쓸지 정하는 기준까지 차례로 답한다.
SSL이라 부르지만 실제로 쓰는 것은 TLS다
SSL은 보안 소켓 계층을 뜻하는 영어 표현의 머리글자다. 초기 버전인 SSL 2.0과 3.0은 구조상 약점이 알려지면서 더는 쓰지 않는 것이 원칙이 되었다. 그 뒤를 이은 규약이 TLS이며, 이름만 바뀐 것이 아니라 설계와 암호 방식이 개선된 후속 규약이다. 그래서 오늘날 웹에서 실제로 동작하는 것은 TLS이고, SSL은 관습으로 굳어진 이름이다.
이름이 섞여 쓰이는 이유는 단순하다. 인증서를 파는 곳, 호스팅 관리 화면, 개발 문서가 오랫동안 SSL 인증서라는 표현을 그대로 써 왔기 때문이다. 따라서 ssl 인증서와 tls 인증서는 같은 물건을 두고 하는 말이라고 보면 된다. 서버 설정에서 오래된 SSL 버전이 켜져 있다면 끄고 TLS 버전만 허용하는 것이 일반적인 관리 방식이다.
인증서는 이 사이트가 이 도메인의 주인이라는 사실을 제3의 기관이 보증해 주는 전자 문서다. 발급 과정은 대체로 같은 순서를 따른다. 서버에서 비밀 키와 인증서 서명 요청 파일을 만들고, 인증기관에 제출하고, 도메인을 실제로 관리하는지 확인받고, 발급된 인증서를 서버에 설치한다. 호스팅 서비스나 관리 도구가 이 과정을 대신해 주는 경우도 많아서, 직접 명령어를 입력할 일이 없는 사람도 흔하다.
ssl vpn은 이 기술을 응용한 원격 접속 방식을 가리킨다. 웹 접속에 쓰는 것과 같은 계열의 암호화 통신으로 사내망 같은 곳에 연결하는 구조다. 다만 사이트 주소창의 자물쇠를 위한 인증서와는 쓰임새가 다르므로, 홈페이지 운영자가 고를 대상은 아니다. ssl1, ssl2, ssl 7 기처럼 숫자가 붙은 검색어는 보안 규약과 무관한 다른 제품명이나 모임 이름과 겹치는 경우가 많으니, 이 기사의 설명과 구분해서 보는 것이 좋다.
무료와 유료는 무엇이 같고 무엇이 다른가
가장 많이 오해하는 대목부터 바로잡는다. 무료 인증서와 유료 인증서는 전송 구간을 암호화하는 기본 원리가 같다. 돈을 더 냈다고 데이터가 더 강하게 암호화되는 것이 아니다. 차이는 암호 강도보다 신원 확인의 깊이, 문제가 생겼을 때의 지원, 보증 조건, 유효기간 관리 방식에서 난다.
인증서는 검증 수준에 따라 크게 나뉜다. 도메인 소유만 확인하는 방식은 절차가 자동화되어 있어 무료 제공이 많다. 회사나 단체의 실체까지 서류로 확인하는 방식은 사람이 심사하므로 대개 유료다. 브라우저가 이 차이를 화면에 얼마나 드러내는지는 브라우저마다 달라서, 검증 수준이 높다고 주소창이 눈에 띄게 달라진다고 기대하기는 어렵다. 무료 인증서는 유효기간이 짧고 자동 갱신을 전제로 하는 경우가 많다는 점도 알아 두어야 한다.
상황이 다르면 답도 달라진다. 소개 페이지나 블로그처럼 입력받는 정보가 적은 사이트는 자동 발급되는 무료 인증서로 충분한 경우가 많다. 결제나 회원 정보를 다루는 사이트는 기업 신원 확인이 들어간 인증서, 문의 창구와 보증이 딸린 상품을 검토할 이유가 생긴다. 하위 주소가 여러 개라면 한 번에 묶어 적용하는 와일드카드 방식이 필요한지 따져 본다. 앱이 서버와 통신하는 경우에는 앱과 연결되는 주소에도 유효한 인증서가 붙어 있어야 한다.
자주 막히는 지점과 흔한 오해
실제로 막히는 곳은 발급보다 유지다. 갱신 날짜를 놓쳐 인증서가 만료되면 이용자 화면에 경고가 뜨고 접속 자체가 꺼려진다. 중간 인증서를 빠뜨리고 설치해 일부 기기에서만 오류가 나기도 하고, 인증서에 적힌 도메인과 실제 접속 주소가 달라서 거부되기도 한다. 주소는 보안 연결인데 불러오는 이미지나 스크립트가 일반 연결이면 경고가 남는 혼합 콘텐츠 문제도 흔하다.
자물쇠가 떠 있으면 믿을 수 있는 사이트라는 생각도 오해다. 자물쇠는 이용자와 서버 사이의 통신이 암호화되었고 주소가 인증서와 맞는다는 뜻일 뿐, 운영자가 신뢰할 만하다는 보증은 아니다. 또 인증서를 설치하면 모든 보안이 끝난다고 여기는 것도 틀렸다. 서버 관리, 비밀번호, 소프트웨어 갱신은 별도로 챙겨야 한다. 무료라서 불안하다거나 비싸서 안전하다는 식의 판단도 근거가 없다.
정하기 전에 확인할 순서
| 확인 단계 | 살펴볼 내용 |
|---|---|
| 호스팅 제공 여부 | 이용 중인 서비스가 인증서를 기본으로 주는지, 자동 갱신이 되는지 |
| 사이트 성격 | 단순 안내인지, 결제나 회원 정보를 다루는지 |
| 적용 범위 | 도메인 하나인지, 하위 주소가 여럿이라 묶음 적용이 필요한지 |
무엇을 쓸지는 이 순서로 좁히면 된다. 먼저 호스팅이나 서버 관리 화면에서 인증서 항목과 자동 갱신 지원 여부를 확인하고, 그다음 사이트가 받는 정보의 무게를 따져 검증 수준을 고른다. 유료 상품을 검토한다면 보증 조건, 지원 범위, 갱신 방식을 해당 인증기관의 공식 안내 문서에서 직접 확인하는 것이 안전하다. 설치를 마친 뒤에는 브라우저로 접속해 경고가 없는지 보고, 만료일을 달력에 적어 두면 가장 흔한 문제를 미리 막을 수 있다.
· · · · · · · · · ·
스페셜타임스는 AI 기술의 도움을 받아 더 빠르고 다양한 뉴스를 독자에게 전달하기 위해 노력하고 있습니다.
