Cisco 장비 SSH RSA 키 이슈

omd724·2026년 9월 25일

1. 신규 Cisco 장비 SSH RSA 키 이슈

근무중인 사업장에서 노후 L3를 신규 Cisco 장비(C9500)로 교체하면서 SSH RSA 키를 1024 로 적용 했는데 아래 경고문구가 1시간 단위로 발생했다.

%CRYPTO_ENGINE-4-CSDL_COMPLIANCE_RSA_WEAK_KEYS: RSA keypair
장비 hostname
is in violation of Cisco security compliance guidelines and will be rejected in the future.

로그를 분석해 보니 장비에 생성된 RSA 키 쌍(keypair)의 키 길이가 너무 짧아서 Cisco 보안 준수 기준(CSDL, Cisco Secure Development Lifecycle)을 위반한다는 뜻이었다.
SSH RSA 키 2048 적용으로 해결 가능한 이슈였다.

2. SSH RSA 키 1024를 적용해야 하는 경우

SSH RSA 키값 2048 이상이 권장이나, 과거 레거시 장비(2960/3560/3750급 이하 구형 장비)에서는 CPU 과부하 문제로 인해 1024를 적용해야 하는 경우가 있다. 따라서 사업장 환경에 맞게 적용을 해야 한다.

*참고. 주요 기관별 RSA 키 길이 표준

  • NIST (미국 국립표준기술연구소) : 2011년부터 1024비트의 사용을 비권장(Deprecated)했으며, 2015년 이후부터는 최소 2048비트 이상만 사용하도록 규정.
    현재는 2030년 이후를 대비해 3072비트 이상을 권장하는 추세.
  • KISA (한국인터넷진흥원) : 국내 암호 알고리즘 가이드라인에서도 RSA 키 길이는 최소 2048비트 이상을 유지하도록 강력히 권고.
  • Cisco CSDL (보안 컴플라이언스): Cisco의 자체 보안 기준이 업데이트되면서, 시스템 내부에 남아있는 1024비트 이하의 취약한 키를 거부(Reject) 하겠다는 로그가 발생한다.
profile
2년차 주니어 네트워크 엔지니어입니다. 2주 1포스팅을 목표로 꾸준히 공부중입니다.

0개의 댓글