SMB 트래픽의 측면 연결 및 네트워크 출입 방지

적용 대상
Windows Server version 1909 Windows Server version 1903 Windows Server 2019 Windows 10, version 1809, all editions Windows Server version 1803 Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows Server 2016 Windows 10, version 1607, all editions Windows 10 Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 for Embedded Systems Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows RT 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 Enterprise Windows Server 2008 Standard Windows Server 2008 Web Edition Windows Server 2008 Foundation Windows Server 2008 for Itanium-Based Systems

요약​​

SMB(서버 메시지 블록)는 네트워크 파일 공유 및 데이터 패브릭 프로토콜입니다. SMB는 Windows, MacOS, iOS, Linux 및 Android를 비롯한 다양한 운영 체제 집합에서 수십억 개의 디바이스에서 사용됩니다. 클라이언트는 SMB를 사용하여 서버의 데이터에 액세스합니다. 이를 통해 파일을 공유하고, 중앙 집중식으로 데이터를 관리하며, 모바일 장치에 대한 저장소 용량 요구를 낮출 수 있습니다. 또한 서버는 클러스터링 및 복제와 같은 워크로드에 대해 소프트웨어 정의 데이터 센터의 일부로 SMB를 사용합니다.

SMB는 원격 파일 시스템이므로 Windows 컴퓨터가 신뢰할 수 있는 네트워크 내부 또는 네트워크 경계 외부의 원격 서버에서 실행되는 악의적인 서버에 연결하도록 속일 수 있는 공격으로부터 보호해야 합니다. 방화벽 모범 사례 및 구성은 보안을 강화하고 악성 트래픽이 컴퓨터 또는 네트워크를 벗어나는 것을 방지할 수 있습니다.

변경 내용의 효과

SMB에 대한 연결을 차단하면 다양한 애플리케이션 또는 서비스가 작동하지 않을 수 있습니다. 이 상황에서 작동을 중지할 수 있는 Windows 및 Windows Server 애플리케이션 및 서비스 목록은 Windows용 서비스 개요 및 네트워크 포트 요구 사항을 참조하세요.

추가 정보

경계 방화벽 접근 방식

네트워크 가장자리에 배치된 주변 하드웨어 및 어플라이언스 방화벽은(인터넷에서 들어오는) 요청하지 않은 통신과 다음 포트를 통해(인터넷으로) 나가는 트래픽을 차단해야 합니다.
 

응용 프로그램 프로토콜 프로토콜 포트
SMB TCP 445
NetBIOS 이름 확인 UDP 137
NetBIOS 데이터그램 서비스 UDP 138
NetBIOS 세션 서비스 TCP 139

인터넷에서 시작되었거나 인터넷을 대상으로 하는 SMB 통신이 합법적이지 않을 수 있습니다. 주요 사례는 클라우드 기반 서버 또는 서비스(예: Azure Files)입니다. 이러한 특정 엔드포인트만 허용하려면 경계 방화벽에 IP 주소 기반 제한을 만들어야 합니다. 조직은 특정 Azure Datacenter 및 O365 IP 범위에 대한 포트 445 액세스를 허용하여 온-프레미스 클라이언트(엔터프라이즈 방화벽 뒤)가 SMB 포트를 사용하여 Azure 파일 스토리지와 통신하는 하이브리드 시나리오를 사용하도록 허용할 수 있습니다. 또한 SMB 3.x 트래픽만 허용해야 하며 SMB AES-128 암호화가 필요합니다. 자세한 내용은 "참조" 섹션을 참조하세요.

참고 SMB 전송을 위한 NetBIOS 사용은 Windows Vista, Windows Server 2008 및 Microsoft가 SMB 2.02를 도입한 이후의 모든 Microsoft 운영 체제에서 종료되었습니다. 그러나 환경에 Windows 이외의 소프트웨어 및 디바이스가 있을 수 있습니다. SMB1이 아직 NetBIOS를 사용하고 있으므로 아직 제거하지 않았다면 SMB1을 비활성화하고 제거해야 합니다. 이후 버전의 Windows Server 및 Windows는 기본적으로 SMB1을 더 이상 설치하지 않으며, 허용되는 경우 자동으로 제거합니다.

Windows Defender 방화벽 접근 방식

지원되는 모든 Windows 및 Windows Server 버전에는 Windows Defender 방화벽(이전의 Windows 방화벽)이 포함됩니다. 이 방화벽은 특히 디바이스가 네트워크 외부로 이동하거나 디바이스가 네트워크 내에서 실행되는 경우 디바이스에 대한 추가 보호를 제공합니다.

Windows Defender 방화벽에는 도메인, 프라이빗 및 게스트/퍼블릭과 같은 특정 유형의 네트워크에 대한 고유한 프로필이 있습니다. 게스트/공용 네트워크는 일반적으로 더 신뢰할 수 있는 도메인 또는 개인 네트워크보다 기본적으로 훨씬 더 제한적인 설정을 갖습니다. 위협 평가와 운영 요구 사항에 따라 이러한 네트워크에 대해 다른 SMB 제한이 있을 수 있습니다.

컴퓨터에 대한 인바운드 연결

SMB 공유를 호스트하지 않는 Windows 클라이언트 및 서버의 경우 Windows Defender 방화벽을 사용하여 악의적이거나 손상된 디바이스의 원격 연결을 방지하여 모든 인바운드 SMB 트래픽을 차단할 수 있습니다. Windows Defender 방화벽에는 다음과 같은 인바운드 규칙이 포함됩니다.

이름 프로필 사용
파일 및 프린터 공유(SMB-In) 모두 아니요
Netlogon 서비스(NP-In) 모두 아니요
원격 이벤트 로그 관리(NP-In) 모두 아니요
원격 서비스 관리(NP-In) 모두 아니요

또한 다른 인바운드 방화벽 규칙을 재정의하려면 새로운 차단 규칙을 만들어야 합니다. SMB 공유를 호스팅하지 않는 Windows 클라이언트 또는 서버에 대해 다음 권장 설정을 사용합니다.

  • 이름: 모든 인바운드 SMB 445 차단
  • 설명: 모든 인바운드 SMB TCP 445 트래픽을 차단합니다. SMB 공유를 호스팅하는 도메인 컨트롤러 또는 컴퓨터에는 적용되지 않습니다.
  • 작업: 연결 차단
  • 프로그램: 모두
  • 원격 컴퓨터: 모든
  • 프로토콜 유형: TCP
  • 로컬 포트: 445
  • 원격 포트: 모든
  • 프로필: 모두
  • 범위(로컬 IP 주소): 모든 항목
  • 범위(원격 IP 주소): 모든 항목
  • 에지 순회: 에지 통과 차단

도메인 컨트롤러 또는 파일 서버에 대한 인바운드 SMB 트래픽을 전역적으로 차단해서는 안 됩니다. 그러나 신뢰할 수 있는 IP 범위 및 장치에서 이에 대한 액세스를 제한하여 공격 노출 영역을 줄일 수 있습니다. 또한 도메인 또는 개인 방화벽 프로필로 제한되어야 하며 게스트/공용 트래픽을 허용하지 않아야 합니다.

참고 Windows 방화벽은 Windows XP SP2 및 Windows Server 2003 SP1 이후 기본적으로 모든 인바운드 SMB 통신을 차단했습니다. Windows 장치는 관리자가 SMB 공유를 만들거나 방화벽 기본 설정을 변경하는 경우에만 인바운드 SMB 통신을 허용합니다. 기본 제공 환경이 장치에 그대로 있지 않을 수 있습니다. 항상 그룹 정책 또는 기타 관리 도구를 사용하여 설정과 원하는 상태를 확인하고 적극적으로 관리하세요.

자세한 내용은 고급 보안 전략을 사용하여 Windows Defender 방화벽 디자인 및 고급 보안배포 가이드를 사용하여 Windows Defender 방화벽 설계를 참조하세요.

컴퓨터에서 아웃바운드 연결

Windows 클라이언트와 서버는 도메인 컨트롤러의 그룹 정책을 적용하고 사용자와 애플리케이션이 파일 서버의 데이터에 액세스할 수 있도록 하기 위해 아웃바운드 SMB 연결이 필요하므로 악의적인 측면 연결 또는 인터넷 연결을 방지하기 위해 방화벽 규칙을 만들 때 주의를 기울여야 합니다. 기본적으로 SMB 공유에 연결하는 Windows 클라이언트 또는 서버에는 아웃바운드 차단이 없으므로 새 차단 규칙을 만들어야 합니다.

또한 다른 인바운드 방화벽 규칙을 재정의하려면 새로운 차단 규칙을 만들어야 합니다. SMB 공유를 호스팅하지 않는 Windows 클라이언트 또는 서버에 대해 다음 권장 설정을 사용합니다.

게스트/공용(신뢰할 수 없는) 네트워크

  • 이름: 아웃바운드 게스트/공용 SMB 445 차단
  • 설명: 신뢰할 수 없는 네트워크에서 모든 아웃바운드 SMB TCP 445 트래픽 차단
  • 작업: 연결 차단
  • 프로그램: 모두
  • 원격 컴퓨터: 모든
  • 프로토콜 유형: TCP
  • 로컬 포트: 모든
  • 원격 포트: 445
  • 프로필: 게스트/퍼블릭
  • 범위(로컬 IP 주소): 모든 항목
  • 범위(원격 IP 주소): 모든 항목
  • 에지 순회: 에지 통과 차단

참고 소규모 사무실 및 자택 근무자, 또는 회사의 신뢰할 수 있는 네트워크에서 작업한 다음 홈 네트워크에 연결하는 모바일 사용자는 공용 아웃바운드 네트워크를 차단하기 전에 주의해야 합니다. 이렇게 하면 로컬 NAS 장치 또는 특정 프린터에 액세스하지 못할 수 있습니다.

개인/도메인(신뢰할 수 있는) 네트워크

  • 이름: 아웃바운드 도메인/프라이빗 SMB 445 허용
  • 설명: 신뢰할 수 있는 네트워크에서 DC 및 파일 서버로만 아웃바운드 SMB TCP 445 트래픽을 허용합니다.
  • 작업: 안전한 경우 연결 허용
  • 보안 설정 허용 사용자 지정: 옵션 중 하나를 선택하고 블록 규칙 재정의 = ON을 설정합니다.
  • 프로그램: 모두
  • 프로토콜 유형: TCP
  • 로컬 포트: 모든
  • 원격 포트: 445
  • 프로필: 프라이빗/도메인
  • 범위(로컬 IP 주소): 모든 항목
  • 범위(원격 IP 주소): <도메인 컨트롤러 및 파일 서버 IP 주소> 목록
  • 에지 순회: 에지 통과 차단

참고 보안 연결에서 컴퓨터의 ID를 전달하는 인증을 사용하는 경우 범위 원격 IP 주소 대신 원격 컴퓨터를 사용할 수도 있습니다. "안전한 경우 연결 허용" 및 원격 컴퓨터 옵션에 대한 자세한 내용은 Defender 방화벽 설명서를 검토하세요.

  • 이름: 아웃바운드 도메인/프라이빗 SMB 445 차단
  • 설명: 아웃바운드 SMB TCP 445 트래픽을 차단합니다. "아웃바운드 도메인/개인 SMB 445 허용" 규칙을 사용하여 재정의
  • 작업: 연결 차단
  • 프로그램: 모두
  • 원격 컴퓨터: 해당/A
  • 프로토콜 유형: TCP
  • 로컬 포트: 모든
  • 원격 포트: 445
  • 프로필: 프라이빗/도메인
  • 범위(로컬 IP 주소): 모든 항목
  • 범위(원격 IP 주소): 해당 없음
  • 에지 순회: 에지 통과 차단

컴퓨터에서 도메인 컨트롤러 또는 파일 서버로의 아웃바운드 SMB 트래픽을 전역적으로 차단해서는 안 됩니다. 그러나 신뢰할 수 있는 IP 범위 및 장치에서 이에 대한 액세스를 제한하여 공격 노출 영역을 줄일 수 있습니다.

자세한 내용은 고급 보안 전략을 사용하여 Windows Defender 방화벽 디자인 및 고급 보안배포 가이드를 사용하여 Windows Defender 방화벽 설계를 참조하세요.

보안 연결 규칙

보안 연결 규칙을 사용하여 "안전한 경우 연결 허용" 및 "연결에서 null 캡슐화를 사용하도록 허용" 설정에 대한 아웃바운드 방화벽 규칙 예외를 구현해야 합니다. 모든 Windows 기반 및 Windows Server 기반 컴퓨터에서 이 규칙을 설정하지 않으면 인증이 실패하고 SMB가 아웃바운드로 차단됩니다.

예를 들어 다음 설정이 필요합니다.

  • 규칙 유형: 격리
  • 요구 사항: 인바운드 및 아웃바운드 연결에 대한 인증 요청
  • 인증 방법: 컴퓨터 및 사용자(Kerberos V5)
  • 프로필: 도메인, 프라이빗, 퍼블릭
  • 이름: SMB 재정의에 대한 격리 ESP 인증

보안 연결 규칙에 대한 자세한 내용은 다음 문서를 참조하세요.

Windows Workstation 및 Server 서비스

SMB가 전혀 필요하지 않은 소비자 또는 고도로 격리된 관리형 컴퓨터의 경우 Server 또는 Workstation 서비스를 사용하지 않도록 설정할 수 있습니다. "서비스" 스냅인(Services.msc)과 PowerShell Set-Service cmdlet을 사용하거나 그룹 정책 기본 설정을 사용하여 수동으로 설정할 수 있습니다. 이러한 서비스를 중지하고 사용하지 않도록 설정하면 SMB는 더 이상 아웃바운드 연결을 만들거나 인바운드 연결을 받을 수 없습니다.

도메인 컨트롤러나 파일 서버에서 Server 서비스를 비활성화해서는 안 됩니다. 그렇지 않으면 클라이언트가 더 이상 그룹 정책을 적용하거나 데이터에 연결할 수 없게 됩니다. Active Directory 도메인의 구성원인 컴퓨터에서 Workstation 서비스를 비활성화하지 않아야 합니다. 그렇지 않으면 더 이상 그룹 정책이 적용되지 않습니다.

참조 자료

고급 보안 전략을 사용한 Windows Defender 방화벽 설계
고급 보안이 포함된 Windows Defender 방화벽 배포 가이드
Azure 원격 앱
Azure 데이터 센터 IP 주소
Microsoft O365 IP 주소