SSL Interception의 작동 원리
SSL Interception은 프록시 장치가 클라이언트와 서버 간의 HTTPS/TLS 연결을 가로채서 두 개의 독립적인 암호화 세션을 종료하는 방식으로 작동합니다. 클라이언트는 프록시를 서버로 인식하고, 프록시는 실제 서버와 별도의 TLS 핸드셰이크를 수행합니다. 서버 인증서를 검증한 뒤 프록시의 CA 인증서로 새로운 인증서를 생성하여 클라이언트에게 제시합니다.
구현 시 핵심 요소
프록시가 HTTPS 트래픽을 검사하려면 SSL 정책, CA 인증서 저장소, SSL 프로필을 구성해야 합니다. SSL 정책으로는 검사(INTERCEPT), 우회(BYPASS), 연결 차단(RESET) 중 하나의 동작을 지정할 수 있습니다. 모든 클라이언트 디바이스에 프록시의 CA 인증서를 사전 설치하여 재생성된 서버 인증서를 신뢰하도록 해야 하며, OCSP를 통해 원본 서버 인증서의 유효성을 검증합니다.
실무적 주의사항
인증서 고정(Certificate Pinning)을 사용하는 애플리케이션은 검사 불가능하며, HTTP/2 트래픽은 지원되지 않습니다. 금융 기관이나 보안 민감도가 높은 사이트는 우회 정책으로 구성하되, 학습 모드를 활용해 SSL 오류 발생 시 자동으로 우회 목록에 도메인을 추가할 수 있습니다. 이를 통해 사용자 경험 저하를 최소화하면서 정책 준수를 강제할 수 있습니다.