Computer >> 컴퓨터 >  >> 시스템 >> Windows Server

Windows 10에서 SYSVOL·NETLOGON 폴더 접근 불가 오류 해결 가이드

Windows 10 또는 Windows Server 2016 환경에서 도메인의 SYSVOLNETLOGON 폴더에 접근하려고 할 때 예상치 못한 문제가 발생하는 경우가 있습니다. UNC 경로 \\domain.com\SYSVOL 또는 도메인 컨트롤러의 IP 주소 \\192.168.100.10\Netlogon으로 접속하면 '액세스가 거부되었습니다(Access is denied)' 오류가 나타나며, Windows 보안 창에서 자격 증명 입력을 요구합니다. 그런데 유효한 도메인 사용자 계정, 심지어 도메인 관리자 계정으로 로그인해도 폴더가 열리지 않습니다.

흥미로운 점은 동일한 SYSVOL/NETLOGON 폴더라도 도메인 컨트롤러의 호스트 이름 또는 FQDN을 지정하면 암호 입력 없이 정상적으로 열린다는 것입니다. 예를 들어 \\be-dc1.domain.com\sysvol 또는 \\be-dc1\sysvol처럼 접속하면 됩니다.

그룹 정책 적용 오류(Event ID 1058)

문제가 발생한 컴퓨터에서는 그룹 정책 적용에도 장애가 생길 수 있습니다. 이벤트 뷰어 로그에서 다음과 같은 EventID 1058 오류를 확인할 수 있습니다.

The processing of Group Policy failed. Windows attempted to read the file \\domain.com\sysvol\domain.com\Policies\{GPO GUID}\gpt.ini from a domain controller and was not successful. Group Policy settings may not be applied until this event is resolved.

원인: UNC 하드닝(UNC Hardening) 보안 기능

이 문제는 도메인 컴퓨터가 신뢰할 수 없는 소스로부터 코드(로그온 스크립트, 실행 파일)를 실행하거나 정책 구성 파일을 가져오지 못하도록 보호하는 새로운 Windows 보안 설정인 UNC 하드닝과 관련이 있습니다. Windows 10/Windows Server 2016의 보안 설정은 강화된 보안이 필요한 UNC 디렉터리(SYSVOL 및 NETLOGON 공유 폴더)에 접근할 때 다음과 같은 보안 수준을 요구합니다.

  • 상호 인증(Mutual Authentication): 서버와 클라이언트 간 상호 인증으로 Kerberos가 사용됩니다(NTLM은 지원되지 않음). 바로 이 때문에 IP 주소로는 도메인 컨트롤러의 SYSVOL과 NETLOGON 공유 폴더에 접근할 수 없습니다. 기본값은 RequireMutualAuthentication=1입니다.
  • 무결성(Integrity): SMB 서명 검사를 의미하며, SMB 세션 중 데이터가 변조되지 않았는지 확인합니다. SMB 서명은 SMB 2.0 이상에서 지원됩니다(SMB v1은 세션 서명을 지원하지 않음). 기본값은 RequireIntegrity=1입니다.
  • 프라이버시(Privacy): SMB 세션의 데이터 암호화와 관련이 있으며, SMB v3.0(Windows 8/Windows Server 2012 이상)부터 지원됩니다. 기본값은 RequirePrivacy=0입니다. 네트워크에 레거시 Windows 버전(Windows 7/Windows Server 2008 R2 이하)의 컴퓨터나 도메인 컨트롤러가 있다면 RequirePrivacy=1 옵션을 사용하지 마십시오. 그렇지 않으면 레거시 클라이언트가 도메인 컨트롤러의 네트워크 공유 폴더에 접근하지 못하게 됩니다.

이러한 변경 사항은 원래 2015년 Windows 10의 보안 업데이트 MS15-011 및 MS15-014의 일부로 도입되었습니다. 이로 인해 MUP(Multiple UNC Provider) 알고리즘이 변경되어, 이제 도메인 컨트롤러의 중요 폴더인 \\*\SYSVOL\\*\NETLOGON에 접근할 때 특수한 규칙이 적용됩니다.

참고로 보호된 UNC 경로 기능은 Windows 7과 Windows 8.1에서는 기본적으로 비활성화되어 있습니다.

그룹 정책으로 UNC 하드닝 설정 변경하기

SYSVOL과 NETLOGON에 접근하려면 Windows 10에서 그룹 정책을 통해 UNC 하드닝 설정을 변경할 수 있습니다. Hardened UNC Paths(강화된 UNC 경로) 정책에서 특별한 보안 설정을 사용하여 서로 다른 UNC 경로에 대한 접근 규칙을 지정할 수 있습니다.

  1. 로컬 그룹 정책 편집기(gpedit.msc)를 엽니다.
  2. 컴퓨터 구성 → 관리 템플릿 → 네트워크 → Network Provider 정책 섹션으로 이동합니다.
  3. Hardened UNC Paths 정책을 '사용'으로 설정합니다.
  4. 표시(Show) 버튼을 클릭하고 Netlogon 및 Sysvol에 대한 UNC 경로 항목을 생성합니다. 특정 폴더에 대해 UNC 하드닝을 완전히 비활성화하려면(권장하지 않음!) 다음 값을 지정합니다: RequireMutualAuthentication=0,RequireIntegrity=0,RequirePrivacy=0

UNC 경로는 다음 형식으로 지정할 수 있습니다.

  • \\192.168.200.2 (도메인 컨트롤러의 IP 주소)
  • \\domain.com
  • \\DCName

또는 UNC 경로와 무관하게(모든 도메인 컨트롤러에서) Sysvol과 Netlogon 접근을 허용하려면 와일드카드를 사용합니다.

  • \\*\SYSVOL
  • \\*\NETLOGON

필요한 모든 도메인(도메인 컨트롤러) 이름 또는 IP 주소를 지정하면 됩니다.

Microsoft 권장 안전 설정값

Microsoft는 중요 UNC 디렉터리에 안전하게 접근하기 위해 다음 설정을 권장합니다.

  • \\*\NETLOGONRequireMutualAuthentication=1, RequireIntegrity=1
  • \\*\SYSVOLRequireMutualAuthentication=1, RequireIntegrity=1

설정을 마친 후에는 gpupdate /force 명령으로 컴퓨터의 정책을 갱신하고, Sysvol과 Netlogon에 정상적으로 접근되는지 확인하면 됩니다.

레지스트리 명령으로 설정하기

중앙 집중식 도메인 GPO 대신 클라이언트에서 다음 명령으로도 이 매개변수를 구성할 수 있습니다. (아래 명령은 도메인 컨트롤러의 SYSVOL 및 NETLOGON 폴더에 접근할 때 Kerberos 인증을 비활성화합니다. 대신 NTLM이 사용되며, IP 주소로도 도메인 컨트롤러의 보호된 폴더를 열 수 있게 됩니다.)

reg add HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\NetworkProvider\HardenedPaths /v "\\*\SYSVOL" /d "RequireMutualAuthentication=0" /t REG_SZ /f
reg add HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\NetworkProvider\HardenedPaths /v "\\*\NETLOGON" /d "RequireMutualAuthentication=0" /t REG_SZ /f

이 명령은 다음과 같은 상황에서 유용합니다.

  • 도메인 컨트롤러(Windows Server 2008 R2 또는 Windows Server 2012가 실행 중인 DC)에 Hardened UNC Paths 매개변수가 없는 구버전 관리 템플릿이 설치된 경우
  • Sysvol 접근 불가로 인해 클라이언트가 도메인 정책 설정을 받아올 수 없어, 레지스트리 설정을 배포할 수 없는 경우