Skip to content

Network Security ko

David2766 edited this page Aug 21, 2026 · 1 revision

네트워크와 보안

NAMO는 신뢰할 수 있는 로컬 네트워크에서 사용하는 기기입니다. 이 문서는 안전한 네트워크 구성, 접속 주소, 원격 접속과 보호해야 할 정보를 설명합니다.

View in English

Caution

NAMO 기기를 공개 인터넷에 절대로 노출하지 마세요. 포트 포워딩, DMZ, 공인 IP 직접 연결, 공개 리버스 프록시 또는 인터넷 터널로 대시보드와 API를 공개하면 안 됩니다. HTTPS 인증서를 붙이는 것만으로는 NAMO가 안전한 인터넷 공개 서비스가 되지 않습니다. 아래 로컬 네트워크 원칙외부에서 안전하게 접속하기를 반드시 확인하세요.

로컬 네트워크 원칙

  • NAMO와 설정에 사용하는 휴대폰, PC 또는 Home Assistant를 신뢰할 수 있는 같은 LAN에 연결합니다.
  • NAMO는 비밀번호가 설정된 2.4GHz Wi-Fi를 사용합니다. 오픈 Wi-Fi는 사용하지 않습니다.
  • 게스트 Wi-Fi와 클라이언트 격리는 기기 사이 통신, 자동 검색과 페어링을 막을 수 있습니다.
  • VLAN을 사용한다면 필요한 로컬 통신과 mDNS를 직접 설계하고 검증해야 합니다.
  • 공유기 관리 비밀번호와 Wi-Fi 비밀번호를 기본값으로 두지 마세요.

NAMO가 클라우드를 사용하지 않는다는 것은 인터넷에 공개해도 된다는 뜻이 아닙니다. 감지와 조정은 로컬에서 작동하며, 로컬 네트워크 자체가 신뢰 경계입니다.

기기 주소와 mDNS

가장 확실한 접속 방법은 공유기나 초기 설정 화면에서 확인한 IP 주소입니다.

http://<기기-IP>/dashboard

같은 네트워크에서는 다음과 같은 .local 주소도 사용할 수 있습니다.

http://<기기이름>.local/dashboard

.local은 mDNS와 멀티캐스트 통신에 의존합니다. macOS와 iOS에서는 대체로 안정적으로 작동하지만 Windows, 일부 Android 기기, 브라우저, VPN 또는 VLAN 환경에서는 실패할 수 있습니다. 이 경우 기기 고장이 아니므로 IP 주소를 사용하세요.

주소가 자주 바뀌면 공유기에서 DHCP 예약을 설정하는 것이 좋습니다. NAMO 주소를 공용 DNS에 등록하지 마세요.

공유기와 방화벽

다음 기능은 사용하지 마세요.

  • NAMO IP로 향하는 포트 포워딩
  • NAMO를 대상으로 한 DMZ 또는 exposed host 설정
  • 공인 IP 주소를 NAMO에 직접 할당하는 구성
  • 인증 여부와 관계없는 공개 리버스 프록시
  • NAMO의 로컬 HTTP 주소를 외부 URL로 바꾸는 공개 터널

로컬 방화벽이나 VLAN을 사용하는 경우에는 NAMO 기기끼리, 설정 브라우저와 NAMO 사이, Home Assistant와 NAMO 사이의 통신이 필요한 범위에서만 허용하세요. 격리 정책을 바꾼 뒤에는 대시보드, 페어링, 좌표 융합과 Home Assistant 상태를 각각 확인합니다.

외부에서 안전하게 접속하기

외부 접속이 필요하면 NAMO 주소를 인터넷에 공개하지 말고, 공유기나 별도의 신뢰할 수 있는 게이트웨이에 VPN을 구성하세요.

  1. VPN을 통해 집이나 설치 장소의 신뢰할 수 있는 LAN에 접속합니다.
  2. VPN 연결 후 NAMO의 로컬 IP 주소를 엽니다.
  3. VPN 사용자와 기기를 필요한 사람으로 제한합니다.
  4. 사용하지 않는 VPN 계정과 접속 권한을 제거합니다.

VPN은 NAMO 기기 자체에 공개 서비스를 추가하는 방식이 아닙니다. 원격 브라우저가 로컬 네트워크에 안전하게 들어온 뒤 기존 로컬 주소를 사용하는 방식이어야 합니다.

보호해야 할 정보

다음 정보는 스크린샷, 오류 제보, 공개 저장소와 공유 문서에 포함하지 마세요.

  • Wi-Fi 이름과 비밀번호
  • ESPHome Native API 암호화 키
  • 기기 사이의 페어링 credential과 확인 정보
  • 펌웨어 서명 개인 키와 개인 키 경로
  • 백업 파일에 포함된 평면도, 구역, 통계와 생활 공간 정보
  • 외부에 공개할 필요가 없는 내부 IP 주소와 전체 네트워크 구성

각 NAMO 기기에는 서로 다른 ESPHome API 키를 사용하세요. 개인 키가 들어간 로컬 빌드 환경이나 펌웨어 파일을 그대로 재배포하지 마세요.

안전한 기기 연결

  • 사용자가 직접 연결을 시작할 때만 대상 기기에서 3분 동안 연결 허용을 켭니다.
  • 두 기기에 표시된 여섯 자리 코드가 정확히 같을 때만 승인합니다.
  • 모르는 기기나 예상하지 않은 연결 요청은 거부합니다.
  • 설정이 끝나면 연결 허용 시간이 자동으로 종료되도록 두고 반복해서 열어 두지 않습니다.
  • 중고 기기나 출처를 알 수 없는 기기는 기존 연결 기록을 초기화하고 신뢰할 수 있는 펌웨어로 복구한 뒤 사용합니다.

펌웨어와 백업

  • 공개 Release의 서명된 .namo-ota 또는 factory 이미지를 사용합니다.
  • 알파 펌웨어는 해당 기기에서 10분 동안 1회 설치를 명시적으로 허용한 경우에만 설치합니다.
  • 출처를 확인할 수 없는 펌웨어와 서명되지 않은 배포 파일을 설치하지 마세요.
  • 백업 파일은 Wi-Fi나 페어링 키 전체를 복제하지 않더라도 평면도와 생활 공간 정보를 포함할 수 있으므로 안전하게 보관합니다.
  • 문제 보고 전에 로그와 백업에서 비밀번호, API 키와 credential을 제거합니다.

노출 또는 유출이 의심될 때

  1. 공유기의 포트 포워딩, DMZ, 프록시 또는 터널을 즉시 제거합니다.
  2. NAMO를 신뢰할 수 있는 LAN에서 분리하고 의심되는 접속 경로를 차단합니다.
  3. 노출된 Wi-Fi 비밀번호, API 키와 관련 계정 자격 증명을 교체합니다.
  4. 펌웨어 무결성을 신뢰할 수 없다면 공식 factory 이미지로 USB 복구합니다.
  5. 필요한 기기만 다시 설정하고 페어링합니다.
  6. 같은 네트워크의 다른 기기와 공유기 설정도 확인합니다.

서명 개인 키가 노출된 경우에는 단순히 NAMO를 재시작하는 것으로 해결되지 않습니다. 해당 키를 더 이상 사용하지 말고 프로젝트의 키 교체·복구 절차를 따르세요.

보안 확인 목록

  • NAMO가 신뢰할 수 있는 로컬 Wi-Fi에만 연결되어 있습니다.
  • 포트 포워딩, DMZ와 공개 터널이 없습니다.
  • 외부 접속은 VPN을 통해서만 합니다.
  • 기기마다 다른 ESPHome API 키를 사용합니다.
  • 페어링 코드를 직접 확인합니다.
  • 펌웨어는 신뢰할 수 있는 공식 배포 파일만 사용합니다.
  • 백업과 로그에서 민감한 정보를 보호합니다.

관련 문서

Clone this wiki locally