
재택근무, 클라우드 전환, 해외 지사 확대로 "회사 네트워크의 경계"가 흐려지고 있습니다. 이 글에서는 최근 자주 등장하는 SASE와 국내 기업 환경에서 널리 쓰이는 Tgate(티게이트) 를 비교하며, 두 기술이 각각 어떤 문제를 풀고 어떻게 함께 쓰이는지 쉽게 정리합니다.
SASE(샘사이, "sassy"로 발음) 는 네트워크와 보안 기능을 클라우드에서 하나로 묶어 제공하는 아키텍처입니다. 2019년 가트너가 제시한 개념이에요.
"사용자가 어디에 있든, 어떤 기기를 쓰든, 클라우드에 있는 보안 게이트웨이를 거쳐 안전하게 접속하게 하자"
Tgate 는 국내에서 만든 보안 솔루션 브랜드로, 크게 두 가지 제품군이 있습니다.
▶ 표 1. Tgate 제품군
| 제품 | 풀어 쓰면 | 한 줄 설명 |
|---|---|---|
| Tgate NAC | Network Access Control (네트워크 접근통제) | 네트워크에 붙는 유·무선 단말의 보안 상태를 검사하고, 통과한 기기만 내부망에 접속시킴 |
| Tgate SDP | Software Defined Perimeter (소프트웨어 정의 경계) | 사용자 신원 중심으로 접근을 통제하는 제로트러스트 계열 원격 접속 솔루션 |
이 글에서는 Tgate NAC와 Tgate SDP를 모두 다루되, 회사 내부망을 지키는 NAC를 중심으로 SASE와 비교합니다.
SASE는 하나의 제품이라기보다 여러 기능의 묶음입니다.
▶ 표 2. SASE를 구성하는 핵심 기능
| 구성 요소 | 풀어 쓰면 | 하는 일 |
|---|---|---|
| SD-WAN | Software-Defined WAN | 지사·본사·클라우드를 효율적으로 연결하는 네트워크 |
| SWG | Secure Web Gateway | 웹 접속 시 악성 사이트를 차단하고 URL을 필터링 |
| CASB | Cloud Access Security Broker | SaaS 이용 현황을 가시화하고 데이터 유출을 통제 |
| FWaaS | Firewall as a Service | 클라우드로 제공되는 방화벽 |
| ZTNA | Zero Trust Network Access | 사용자·기기를 검증하고 필요한 앱에만 접근 허용 |
이 중 보안 기능(SWG, CASB, FWaaS, ZTNA)만 따로 묶은 것을 SSE(Security Service Edge) 라고 부릅니다. SASE는 여기에 SD-WAN 같은 네트워크 기능까지 더한 개념이에요.
▶ 그림 1. 전통 방식 vs SASE 방식의 트래픽 흐름
[전통 방식: 본사 중심]
재택 직원 ──VPN──▶ 본사 데이터센터 ──▶ 방화벽 ──▶ 인터넷/SaaS
(모든 트래픽이 본사를 경유 → 병목, 느림)
[SASE 방식: 클라우드 중심]
재택 직원 ──┐
해외 지사 ──┼──▶ SASE 클라우드 (보안 검사 + 정책 적용) ──▶ 사내 앱 / SaaS / 인터넷
사무실 ──┘
(가까운 접점(PoP)에서 검사 → 빠르고 일관된 정책)
NAC는 기기가 내부망에 붙으려 할 때 검문하는 시스템입니다. 공항 보안검색대를 떠올리면 쉬워요.
▶ 그림 2. Tgate NAC 동작 흐름
[단말이 사내 네트워크에 연결]
│
▼
① 인증 (누구인가?)
- 사용자 인증 (AD, LDAP, SSO 등 연동)
│
▼
② 검역 (기기 상태는 안전한가?)
- 백신 설치·동작 여부
- 필수 SW 설치 여부
- 금지 SW(P2P 등) 설치 여부
│
┌──────┴──────┐
통과 실패
│ │
▼ ▼
내부망 접속 허용 격리망(완충지대)으로 이동
→ 조치 후 재검사
│
▼
③ 접속 후에도 주기적 재검사
- 백신 프로세스 중지 등 정책 위반 시 즉시 격리
주요 기능
SDP는 "인증되기 전에는 서버의 존재 자체를 숨기는" 방식입니다. 사내 서버를 인터넷에서 아예 보이지 않게 만들어 공격 표면을 줄이죠.
| 비유 | |
|---|---|
| Tgate NAC | 회사 정문 출입 게이트. 사원증(인증)을 찍고, 가방 검사(검역)를 통과해야 건물에 들어갈 수 있다. 들어온 뒤에도 순찰(주기 점검)한다. |
| Tgate SDP | 비밀 금고실. 인증받은 사람에게만 문이 나타난다. 그 외에는 문이 있는지조차 모른다. |
| SASE | 전 세계 어디서나 따라다니는 경호팀. 출장지, 카페, 집 어디에 있든 같은 보안 수준을 제공한다. |
▶ 표 3. SASE와 Tgate 비교
| 구분 | SASE | Tgate NAC | Tgate SDP |
|---|---|---|---|
| 핵심 질문 | "어디서 접속하든 안전한가?" | "이 기기를 내부망에 들여도 되는가?" | "이 사용자에게 이 앱을 열어줘도 되는가?" |
| 성격 | 클라우드 기반 네트워크+보안 통합 아키텍처 | 내부망 접근통제 솔루션 | 신원 중심 원격 접속 솔루션 |
| 주된 보호 영역 | 사용자의 인터넷·SaaS·사내 앱 접속 전반 | 사내 네트워크에 연결되는 단말 | 사내 서버·앱에 대한 원격 접근 |
| 통제 지점 | 클라우드 PoP(접속 지점) | 사내망 내 (스위치·에이전트 등) | 인증 게이트웨이/커넥터 |
| 단말 상태 점검 | 접속 시 기기 상태(Posture) 확인 | 핵심 기능 (설치 SW, 백신, 금지 SW 등) | 사용자·기기 인증 중심 |
| 인터넷/SaaS 통제 | 핵심 (SWG, CASB) | 해당 없음 | 해당 없음 |
| 망 구조 | 경계 없는 분산 환경 | 사내망 중심 | 경계 없는 원격 환경 |
| 대표 도입 목적 | 클라우드·재택·해외지사 보안 통합 | 내부 단말 보안 정책 준수 강제, IP·자산 관리 | VPN 대체, 재택·원격 접속 보안 |
┌──────────────── SASE ────────────────┐
│ SD-WAN SWG CASB FWaaS │
│ ┌────────────┐ │
│ │ ZTNA │◀┼─ Tgate SDP와 목적이 유사
│ └────────────┘ │ (신원 중심 접근통제)
└────────────────────────────────────────┘
Tgate NAC : 사내망에 붙는 단말의 "상태 검사·격리"
→ SASE가 직접 다루지 않는 내부망 단말 통제 영역
▶ 표 4. 상황별 어떤 기술이 활약할까?
| 상황 | 문제 | 적합한 기술 |
|---|---|---|
| 사무실 PC에 백신이 꺼져 있다 | 감염된 PC가 내부망에서 확산될 수 있음 | Tgate NAC (즉시 격리) |
| 직원이 개인 노트북을 사내 와이파이에 연결한다 | 미등록·미검증 기기의 내부망 접근 | Tgate NAC (인증·검역 후 허용) |
| 재택 직원이 사내 시스템에 접속해야 한다 | VPN은 접속 후 내부망 전체가 노출되는 구조 | Tgate SDP / SASE(ZTNA) |
| 직원이 승인되지 않은 SaaS에 파일을 올린다 | 데이터 유출, 섀도 IT | SASE (CASB) |
| 해외 지사 직원이 본사 앱을 느리게 쓴다 | 모든 트래픽이 본사를 경유 | SASE (SD-WAN + 클라우드 PoP) |
| 카페에서 인터넷 서핑 중 악성 사이트 접속 | 사용자 단말이 인터넷에 직접 노출 | SASE (SWG) |
결론부터 말하면 대체가 아니라 보완 관계인 경우가 많습니다.
▶ 그림 3. 계층별 보안 구성 예시
[ 밖 (인터넷 · 재택 · 지사) ]
│
│ SASE / SDP : 어디서 오든 신원과 기기를 검증하고,
│ 필요한 앱에만 연결
▼
[ 경계 ]
│
▼
[ 사내망 ]
│ NAC : 내부망에 붙은 단말이 정책을 지키는지 계속 확인,
│ 위반 단말은 격리
▼
[ 서버 · 데이터 ]
▶ 표 5. 환경별 검토 우선순위
| 우리 회사는... | 먼저 살펴볼 기술 |
|---|---|
| 사내 PC·노트북 관리, 금지 SW 통제, IP 관리가 숙제 | Tgate NAC |
| VPN을 줄이고 재택·원격 접속을 제로트러스트로 바꾸고 싶다 | Tgate SDP 또는 SASE의 ZTNA |
| SaaS 사용이 급증했고 데이터 유출이 걱정된다 | SASE (CASB, SWG) |
| 해외 지사가 많고 네트워크 품질·보안 정책을 통일하고 싶다 | SASE (SD-WAN + SSE) |
| 위 문제가 다 있다 | 단계적 도입: 우선순위를 정해 SASE와 NAC를 병행 |
▶ 표 6. 핵심 요약
| 키워드 | 한 줄 요약 |
|---|---|
| SASE | 네트워크+보안을 클라우드로 통합한 아키텍처. 어디서든 같은 보안 |
| ZTNA | 신원과 기기를 검증해 필요한 앱에만 접근을 허용하는 방식 |
| Tgate NAC | 내부망에 붙는 단말을 인증·검역하고 위반 시 격리 |
| Tgate SDP | 인증 전에는 서버를 숨기는 신원 중심 원격 접속 |
| 관계 | 대체가 아니라 계층별로 보완하는 경우가 많음 |
"경계가 사라진 시대에는, 경계 대신 사람과 기기를 믿을 수 있는지 계속 확인해야 한다."
SASE, SDP, NAC는 모두 이 질문에 답하는 서로 다른 방법입니다.
읽어주셔서 감사합니다. 궁금한 점은 댓글로 남겨주세요! 🙌