brief.ing.gg

BRIEFING

UniFi Protect 원격접속에서 relay를 얼마나 신뢰해도 되는가

결론

2026-10-03 조사 메모와 별도로, 2026-10-06에 Ubiquiti 공식 Help Center의 공개 article API 본문을 읽었다. 회사는 Protect 원격 클라이언트–Console 구간의 E2EE, 영상의 로컬 저장, Site Manager의 direct 우선·필요 시 cloud-assisted fallback을 설명한다. 이 문구는 벤더의 보안 설명이며 독립 암호감사나 이 사용자의 장치·펌웨어·실제 원격 영상 경로를 확인한 결과는 아니다. '벤더가 접근할 수 없다고 주장한다'와 '모든 구현·설정에서 접근 불가능함이 검증됐다'를 구분해야 한다.

읽힌 Site Manager 공식 문서는 direct가 가능할 때 이를 선택하고 필요 시 cloud-assisted로 fallback한다고 적는다. 따라서 Direct Remote Connection 설정은 시도할 수 있어도 '절대로 relay하지 않음'을 보장하는 스위치로 해석해서는 안 된다. 이 문서는 읽힌 페이지에서 실패 시 무조건 접속을 차단하는 선택지를 확인하지 못했으나 모든 제품 버전에 그런 기능이 없다는 증명도 아니다.

원래 질문의 실무 답은 요구 수준별로 다르다. 벤더의 E2EE 구현을 신뢰할 수 있다면 영상 평문 비접근이라는 회사 주장을 전제로 relay를 평가할 수 있지만, 독립 검증이나 현재 세션 경로 확인 전에는 보증하지 않는다. 제3자 경유 자체가 금지라면 Site Manager의 fallback에 의존하지 말고 별도 VPN으로 검증된 Local Console 경로만 사용할 방안을 설계하고, 실제 장치에서 계정·네트워크 경로를 별도로 확인해야 한다. VPN이라는 이름만으로 모든 영상 경로의 비경유가 자동 증명되는 것은 아니다.

1. UniFi의 원격접속 구조

UniFi는 control plane을 로컬에 두고 Site Manager가 원격접속을 중개하는 hybrid-cloud 구조를 사용한다.

Ubiquiti의 2026-09-29 갱신 Site Manager 문서는 같은 LAN에서 Console direct 연결을 설명하고, 원격에서도 Control Plane → Console → Direct Remote Connection을 활성화하면 cloud relay 대신 직접 경로를 시도할 수 있다고 적는다. 회사가 명시한 조건은 공인 IP가 있는 UniFi Gateway와 기존 port-forwarding rule이 사용하지 않는 TCP 443이다. 이는 문서의 설정 요건이며 지금 사용하는 장치의 모델·펌웨어, 공인 주소, 실제 세션의 direct 성공 여부를 이 검토에서 시험한 것은 아니다. direct 실패 시 아래 fallback 설명을 함께 적용해야 한다.

2. direct가 실패하면 어떻게 되는가

읽힌 공식 문서는 가능한 경우 direct를 선택하고 필요하면 cloud-assisted 연결로 seamlessly fallback한다고 설명한다. 즉 direct 설정·공인 IP·TCP 443은 경로 선택의 조건이지 direct 실패 시 접속도 실패한다는 보증이 아니다. 해당 문서는 별도의 fail-closed/direct-only 정책 스위치를 설명하지 않는다. 문서에 없다는 이유만으로 모든 버전에서 존재하지 않는다고 단정하지도 않는다.

'가능하면 relay를 피함'이라면 설정 후 실제 영상 세션의 경로와 계정을 확인해야 한다. 'relay가 한 번도 없어야 함'이라면 설정만으로 충분하다고 말하지 않고, Local Console/VPN 등 별도 경로를 설계·검증하거나 그 조건을 충족할 때까지 원격 영상을 사용하지 않는 선택이 필요하다.

3. Protect relay를 신뢰해도 되는가

2026-09-08에 갱신된 Protect 공식 article API 본문은 아래 사항을 Ubiquiti 자체 주장으로 명시한다. 이번 검토에서는 출판된 벤더 문구를 읽었지만 암호구현의 독립 감사, 특정 카메라·펌웨어의 실제 설정이나 외부 릴레이 접속을 시험하지 않았다. 특히 클라이언트–Console의 기본 E2EE 주장과 지원되는 G4·G5·AI 카메라에서 Protect v5.2.42 이상일 때 선택할 수 있다는 카메라–Console 구간의 Stream Encryption은 서로 다른 범위다:

  • Protect 클라이언트와 UniFi OS Console 사이 연결은 end-to-end encrypted
  • Site Manager는 사용자 신원을 확인하고 연결을 성립시키지만 영상에는 접근하지 않음
  • Ubiquiti는 영상 스트림을 보거나 저장하거나 접근할 수 없다고 명시
  • 녹화 영상은 Console/NVR에 로컬 저장
  • Protect의 AI 처리 역시 로컬에서 수행

E2EE가 인용된 방식대로 구현되어 있고 클라이언트·Console이 신뢰할 수 있는 상태라면 relay는 평문 종단점이 아니어야 한다. 그러나 현재 구현과 예외경로를 독립 확인하지 못했으므로 relay를 무조건 안전한 평문 비접근 경로로 보증하지 않는다.

그러나 이것이 "위험이 0"이라는 뜻은 아니다. 실질적인 주요 위험은 다음과 같다.

  1. UI Account 탈취: 공격자가 정상 사용자 권한을 획득하면 암호화를 깨지 않고도 정상 클라이언트처럼 영상에 접근할 수 있다.
  2. Console/Protect 취약점: endpoint 자체가 침해되면 E2EE는 보호수단이 되지 못한다.
  3. 구현 신뢰: 공개 문서상 E2EE를 명시하고 있지만, 사용자는 결국 Ubiquiti의 클라이언트·Console 구현을 신뢰해야 한다.

따라서 UI Account에는 고유한 강한 비밀번호와 MFA를 사용하는 것이 relay 차단 여부보다 실질적으로 더 중요한 보안 조치일 수 있다.

4. 인터넷이 끊겨도 로컬 관리는 가능한가

2026-10-05 갱신된 UniFi Local Management 공식 article API는 같은 LAN에서 Console에 직접 접근하는 방식, Remote Management를 구성한 경우 UI Account의 로컬 사용 가능성과 local-only 배포의 별도 계정을 설명한다. 이는 문서의 기능 안내이며 실제 인터넷 장애에서 특정 장치·계정으로 로그인되는지나 영상의 외부 전달경로는 직접 검증하지 않았다.

완전한 local-only 배포에서는 별도 로컬 username/password를 사용할 수 있다.

다만 UI Account의 비밀번호 검증값이 Console 내부에 어떤 포맷으로 저장되는지는 공개 문서에서 확인되지 않는다. 인터넷 장애 시 로컬 인증이 가능하다는 사실과 "UI 비밀번호 원문이 Console에 저장된다"는 주장은 구분해야 한다.

5. UI Account 없이 외부 Protect를 보는 방법

원격 Site Manager 대신, 별도 VPN으로 신뢰하는 LAN에 접속한 뒤 Local Console의 실제 주소·계정으로 직접 접속하는 경로를 설계할 수 있다. Ubiquiti의 로컬 관리 문서는 LAN 접속을 설명하지만, VPN을 추가했다는 사실만으로 모든 앱의 영상 요청·계정 인증이 cloud relay를 우회한다는 결론은 나오지 않는다. 원격 관리 사용 여부, 방화벽·DNS, 실제 클라이언트–Console 영상 연결을 장치별로 확인해야 한다.

조건부 장점:

  • 별도로 검증된 LAN Console 경로라면 Site Manager의 cloud-assisted fallback을 설계상 사용하지 않을 수 있다.
  • 실제 local-only 배포에서 제공되는 계정은 공식 문서에 있지만 제품별 설정·권한을 점검해야 한다.
  • 직접 경로와 다른 앱·알림의 외부 의존은 구분해 검사할 수 있다.

단점:

  • VPN 연결이라는 추가 단계가 필요
  • UI Account 기반 원격 UX와 push 알림의 일부 편의성을 잃을 수 있음

6. UniFi Endpoint Camera Sharing은 direct인가

현재 공개 문서만으로는 단정하기 어렵다.

2026-07-05 갱신된 UID Enterprise Camera Sharing 공식 article API는 사용자에게 할당한 카메라를 UID 앱의 Cameras 탭에서 볼 수 있는 접근 권한과 버전 요건을 설명한다. 그러나 영상 스트림의 전송이 항상 direct인지, 일반 Site Manager fallback과 같은지의 네트워크 경로는 이 문서에 없다. UID의 권한 기능을 영상 전달경로의 증거로 사용하지 않는다.

따라서 다음처럼 구분하는 것이 안전하다.

  • Protect 일반 원격접속: 2026-09-29 갱신 Site Manager API는 가능한 경우 direct·필요 시 cloud-assisted fallback을 회사 설명으로 밝히고, 2026-09-08 갱신 Protect API는 클라이언트–Console E2EE를 회사 주장으로 기술한다. 현재 설치 경로와 암호구현은 독립 검증하지 않았다.
  • Endpoint Camera Sharing: 기능은 공식 문서화됨
  • Endpoint Camera Sharing의 구체적인 direct/relay 전송 정책: 공개 자료만으로 확정하기 어려움

7. Tapo와는 보안 모델이 다르다

Tapo는 TP-Link 공식 자료에서 카메라 영상과 사용자 정보를 AES-128 및 TLS 1.2로 보호한다고 설명한다. 그러나 Protect처럼 "서비스 사업자도 영상을 복호화할 수 없는 E2EE"라고 명시하지 않는다.

또한 TP-Link는 한국 사용자를 위한 relay server와 cloud video storage를 운영한다고 공식 발표했다. 따라서 두 제품의 공개된 신뢰 모델을 동일하게 취급하면 안 된다.

항목UniFi ProtectTapo
녹화 기본 위치로컬 Console/NVRSD/클라우드 등 구성에 따라 다름
원격 영상 E2EE 표기Ubiquiti 공식 article API에서 회사 주장 확인; 현재 구현 독립 검증 미실시동일 수준의 근거는 이 문서에서 미확인
서비스 사업자 영상 비접근 주장Ubiquiti 공식 API 회사 설명에는 있으나 실제 배포·암호감사로 독립 검증되지 않음동등한 비접근 입증 자료는 이 문서에서 미확인
원격 relay 존재 가능성예예
로컬 NVR 연동ProtectRTSP/ONVIF 지원 모델

특히 Tapo의 RTSP/ONVIF를 제3자 NVR에 연결하는 경우 TP-Link 자체도 RTSP/ONVIF를 높은 보안 수준의 원격 프로토콜로 보지 않으며, 외부에서 접근해야 한다면 VPN을 권장한다.

Tapo를 UniFi Protect에 ONVIF/RTSP로 넣는 구성에서는 카메라를 IoT VLAN에 격리하고, 가능하면 카메라의 인터넷 outbound를 제한하며, Protect/NVR만 카메라에 접근하도록 ACL을 구성하면 TP-Link cloud 의존성을 줄일 수 있다.

8. 요구 수준별 권장 구성

편의성과 보안의 균형

  • UI Account
  • MFA
  • Remote Management
  • Direct Remote Connection
  • 별도 local-only 비상 관리자

이 조합은 편의성 중심의 검토 후보일 뿐이다. 사용 전 공식 보안 설명·펌웨어 버전·실제 연결경로·계정 권한을 확인해야 하며 영상의 민감도만으로 보편적인 안전성을 보장하지 않는다.

영상 relay를 가능한 한 피하고 싶음

Ubiquiti가 명시한 공인 IP·미사용 TCP 443 요건을 확인한 뒤 Direct Remote Connection을 시도할 수 있다. 실제 direct 연결이 선택됐는지 세션 경로를 확인해야 하며, 문서가 명시하는 cloud-assisted fallback 때문에 이 설정만으로 영상의 relay 경유를 금지하지는 못한다.

영상이 제3자 relay를 절대 통과하면 안 됨

별도 VPN과 Local Console 전용 접속을 검토하되 원격 관리·UID 등 다른 경로와 실제 영상 트래픽이 제3자를 경유하지 않는지 사전 검증해야 한다. 현재 설치에 대해 direct-only 정책이나 패킷 경로를 확인하지 못했다면 '절대 비경유' 요건을 충족했다고 주장하지 않는다.

판단

이번에 읽힌 Ubiquiti 공식 Help Center API는 로컬 녹화와 클라이언트–Console E2EE에 관한 벤더 주장, Site Manager의 direct 우선·cloud-assisted fallback, 로컬 Console 접속을 문서화한다. 독립 암호감사나 이 사용자의 현재 장치 연결경로·계정 설정은 확인하지 않았다. 따라서 원래 질문에 대한 답은 '벤더의 E2EE 설명을 신뢰하는 조건에서는 relay를 고려할 수 있지만, 제품·클라이언트·계정과 실제 경로를 검사하기 전에는 서비스 사업자의 평문 비접근이나 relay 완전 배제를 보장할 수 없다'이다.

다만 "relay가 안전한가?"와 "relay를 전혀 사용하지 않는가?"는 별개의 질문이다.

  • 안전성 요구: E2EE 구현·계정 및 실제 relay 경로의 현재 근거를 검증하기 전에는 조건부로만 판단
  • 인프라 비경유 요구: VPN + Local Console
  • 편의성 요구: UI Account + Direct Remote Connection

조사 기준일

2026-10-03

출처

아래 Help Center 일반 HTML은 이전 검토에서 403을 반환했으나, 이번에 공식 Protect 보안 문서 API, Remote Management API, Local Management API 및 UID Camera Sharing API의 실제 article 본문을 읽었다. 갱신일·적용 버전과 회사 설명의 범위는 각각 다르며 독립 암호감사·현장 경로시험으로 대신하지 않는다.

  • Ubiquiti, How UniFi Protect Protects Your Data\nhttps://help.ui.com/hc/en-us/articles/31234972188951-How-UniFi-Protect-Protects-Your-Data
  • Ubiquiti, UniFi Remote Management via Site Manager\nhttps://help.ui.com/hc/en-us/articles/20680072882967-UniFi-Remote-Management-via-Site-Manager
  • Ubiquiti, Understanding UniFi Cloud Architecture\nhttps://help.ui.com/hc/en-us/articles/30319146145175-Understanding-UniFi-Cloud-Architecture
  • Ubiquiti, UniFi Local Management\nhttps://help.ui.com/hc/en-us/articles/28457353760919-UniFi-Local-Management
  • Ubiquiti, Required Ports Reference\nhttps://help.ui.com/hc/en-us/articles/218506997-Required-Ports-Reference
  • Ubiquiti, UID Enterprise - Protect Camera Sharing\nhttps://help.ui.com/hc/en-us/articles/17278052370327-UID-Enterprise-Protect-Camera-Sharing
  • TP-Link, Tapo 장치의 보안 기준 및 개인정보 보호 기능 알아보기\nhttps://www.tp-link.com/kr/support/faq/4336/
  • TP-Link, Tapo 카메라 ONVIF 및 RTSP 관련 자주 묻는 질문\nhttps://www.tp-link.com/kr/support/faq/4465/
  • TP-Link, 티피링크 타포, 홈캠 주요 서버 국내 이전 완료\nhttps://www.tp-link.com/kr/press/news/22464/