Computer >> 컴퓨터 >  >> 시스템 >> Mac

DSRM(디렉터리 서비스 복원 모드) 완벽 가이드: Windows Server 도메인 컨트롤러의 안전한 복구 부팅

DSRM(디렉터리 서비스 복원 모드)란 무엇인가?

DSRM(Directory Services Restore Mode, 디렉터리 서비스 복원 모드)은 Windows Server 도메인 컨트롤러에서만 제공되는 특수한 안전 모드(Safe Mode) 부팅 옵션입니다. DSRM으로 재부팅하면 관리자가 손상된 Active Directory(AD) 데이터베이스를 수리하거나 백업본을 복원할 수 있습니다.

도메인 컨트롤러를 DSRM으로 시작하면 해당 서버는 도메인 컨트롤러 역할에서 벗어나 일반 서버처럼 동작합니다. 즉, AD 데이터베이스를 오프라인 상태에서 안전하게 점검하고 복구 작업을 수행할 수 있는 환경이 만들어지는 것입니다.

DSRM을 지원하는 Windows Server 버전

  • Windows Server 2022
  • Windows Server 2019
  • Windows Server 2016
  • Windows Server 2012 R2
  • Windows Server 2008 R2
  • Windows Server 2008
  • Windows Server 2003

DSRM의 주요 목적과 DSRM 관리자 계정

DSRM의 핵심 목적은 시스템 관리자가 AD 데이터베이스에 로그인하여 복구 또는 복원 작업을 수행할 수 있도록 하는 것입니다. DSRM을 사용하려면 관리자는 반드시 비밀번호가 설정된 DSRM 로컬 관리자 계정을 미리 생성해 두어야 합니다.

이 계정은 서버 부팅 시점에 DSRM으로 도메인 컨트롤러에 로그인하거나, 시스템 오류·장애 발생 후 AD 백업을 복원할 때 사용됩니다. DSRM 관리자 계정의 비밀번호는 도메인 컨트롤러 배포 이후 자주 변경되지 않지만, 서버를 재부팅하지 않고도 Ntdsutil 도구를 사용해 도메인 내 어느 서버든 비밀번호를 초기화할 수 있습니다.

DSRM과 Safe Mode의 차이점

Windows Server 도메인 컨트롤러 환경에서 DSRM은 일반적인 Safe Mode와 동일하지 않습니다. DSRM은 컨트롤러가 Safe Mode로 시작하는 데 실패했을 때 사용되는 최후의 복구 수단입니다.

일반적으로 DSRM이 필요한 상황은 다음과 같습니다.

  • AD 데이터베이스가 손상되어 평소 사용하던 AD 자격 증명으로 로그온할 수 없는 경우
  • AD가 정상적으로 부팅되지 않는 경우
  • AD 도메인 전체(domain-wide) 또는 포리스트 전체(forest-wide) 복원을 수행해야 하는 경우

관리자의 DSRM 계정 로그인 절차

도메인 컨트롤러를 DSRM으로 재시작하려면 관리자는 DSRM 관리자 계정으로 로그인해야 합니다. 절차는 다음과 같습니다.

  1. DSRM으로 부팅한 뒤 로그인 화면에서 [사용자 전환(Switch User)] > [다른 사용자(Other User)]를 클릭합니다.
  2. 로그온 계정 이름으로 .\Administrator를 입력합니다.
  3. Ntdsutil 명령줄 도구를 사용해 .\Administrator 계정의 DSRM 비밀번호를 재설정합니다.
  4. AD 서버가 정상 동작하지 않는 경우에는 분실 비밀번호 복구 도구를 사용해 DSRM 비밀번호를 초기화합니다.

로그인 화면에 처음 표시되는 계정 이름이 MyDomain\Administrator 형태일 수 있으나, 이 이름으로는 로그인할 수 없습니다. 반드시 [사용자 전환]을 클릭한 후 .\Administrator를 직접 입력해야 합니다.

F8 키를 이용한 수동 DSRM 부팅

BIOS POST(전원 자체 진단) 화면이 지나가고 Windows 로고가 나타나기 전에 F8 키를 반복해서 누르면 고급 부팅 옵션 텍스트 메뉴가 열립니다. 여기서 '디렉터리 서비스 복원 모드(Directory Services Restore Mode)' 항목을 선택하고 Enter 키를 누르면 DSRM으로 진입할 수 있습니다.

Windows Server에서 DSRM 관리자 비밀번호 재설정 방법

Windows Server에 AD를 설치하고 도메인 컨트롤러 승격 과정을 진행할 때, 설치 마법사는 관리자에게 DSRM 비밀번호를 설정하도록 요청합니다. 이 비밀번호는 나중에 문제가 발생했을 때 데이터베이스에 접근할 수 있는 비상 통로(backdoor) 역할을 하며, DSRM에서 유지 보수 및 복구 작업을 수행하는 데 필수적입니다. 단, 이 비밀번호는 도메인 자체나 각종 서비스에 대한 접근 권한을 부여하지는 않습니다.

DSRM 비밀번호를 잊어버렸거나 분실한 경우, Ntdsutil 명령줄 도구로 변경할 수 있습니다. Ntdsutil은 Windows 2000부터 Microsoft Windows에 기본 포함된 Setpwd 유틸리티와 통합되어 있습니다. 재설정 절차는 다음과 같습니다.

  1. [시작] > [실행]을 클릭하고 Ntdsutil을 입력한 후 [확인]을 클릭합니다.
  2. Ntdsutil 명령 프롬프트에서 set dsrm password를 입력합니다.
  3. DSRM 명령 프롬프트에서 현재 서버의 비밀번호를 재설정하려면 reset password on server null, 다른 서버의 비밀번호를 재설정하려면 reset password on server 서버이름을 입력합니다.
  4. 새 비밀번호를 입력합니다.
  5. DSRM 명령 프롬프트에서 q를 입력합니다.
  6. Ntdsutil 명령 프롬프트에서 다시 q를 입력해 종료합니다.

DSRM 비밀번호는 현재 작업 중인 서버뿐 아니라 도메인 내 다른 도메인 컨트롤러에 대해서도 재설정할 수 있습니다. 비밀번호가 변경될 때마다 Windows 이벤트 ID 4794가 생성되므로, 다른 인증된 관리자들이 이러한 시도를 확인하고 비관리자 또는 악성 사용자에 의한 시도가 없었는지 판단할 수 있습니다.

DSRM의 보안 위험 요소

DSRM 관리자 계정의 비밀번호는 악의적인 침입자에게 악용될 경우 조직에 심각한 보안 위협이 됩니다. 대표적인 위험 시나리오는 다음과 같습니다.

  • 영구 백도어 구축: 공격자가 DSRM 비밀번호를 확보하면 도메인 컨트롤러에 영구적인 백도어를 만들어 기업 네트워크에 지속적으로 머무르며, 언제든 AD에 접근해 민감한 리소스와 데이터를 탈취할 수 있습니다.
  • 자격 증명 탈취 및 권한 상승: AD에서 자격 증명을 훔치거나, 권한 있는 서비스 계정을 조작하거나, Windows의 LLMNR(Local Loop Multicast Name Resolution) 기능을 이용해 트래픽 패킷을 가로챌 수 있습니다. 알려진 취약점 악용이나 사회공학 기법으로 권한 있는 계정의 해시를 훔치거나 권한을 상승시키는 것도 가능합니다.
  • 도메인 장악: 분실되었거나 기본값 그대로인 DSRM 비밀번호는 멀웨어 공격, LDAP(Lightweight Directory Access Protocol) 정찰, 나아가 도메인 전체 장악으로 이어질 위험을 높입니다.
  • 백업 프로세스 침해: AD에 대한 무제한 접근 권한을 확보한 공격자는 조직의 백업 프로세스를 무력화하고 ntds.dit 파일에서 모든 AD 데이터를 추출할 수 있습니다.

DSRM 보안을 위한 필수 수칙

이러한 위험을 예방하려면 관리자는 다음 사항을 준수해야 합니다.

  • DSRM 계정 비밀번호를 정기적으로 업데이트합니다.
  • 기본값(default) 비밀번호를 절대 사용하지 않습니다.
  • 도메인 컨트롤러마다 고유한 계정 비밀번호를 설정합니다.

추가 보안 강화 설정

  • 레지스트리에서 HKLM\System\CurrentControlSet\Control\Lsa\DsrmAdminLogonBehavior 키 값을 1로 설정합니다.
  • 동일한 레지스트리 키 값이 2로 설정되어 있지 않은지 반드시 확인합니다. 값이 2이면 DSRM 계정으로 네트워크 로그온이 가능해져 공격 표면이 넓어집니다.
  • Windows 이벤트 ID 4794를 지속적으로 모니터링하고, 해당 이벤트가 발생하면 관리자에게 알림이 전송되도록 경보를 설정합니다.

DSRM은 도메인 컨트롤러의 마지막 안전장치이자, 동시에 강력한 공격 경로가 될 수 있는 양면성을 지닙니다. 철저한 비밀번호 관리와 지속적인 모니터링을 통해 AD 환경의 보안을 견고히 유지하는 것이 중요합니다.