기본적으로 고급 보안이 포함된 Windows Defender 방화벽은 네트워크에서 들어오는 ICMP 에코 요청(핑)을 차단하도록 설정되어 있습니다. 이 글에서는 명령 프롬프트(Command Prompt) 또는 고급 보안이 포함된 Windows Defender 방화벽 UI를 이용해 Windows 방화벽에서 핑(ICMP 에코 요청)을 허용하는 방법을 소개합니다.
ICMP를 활성화해야 할까요?
많은 네트워크 관리자들은 ICMP(Internet Control Message Protocol)를 보안 위험 요소로 간주하여, 보안 조치의 일환으로 방화벽에서 항상 차단해야 한다고 생각합니다. 물론 ICMP에는 알려진 보안 취약점이 존재하므로 차단할 만한 이유가 있지만, 그렇다고 해서 모든 ICMP 트래픽을 무조건 차단해야 하는 것은 아닙니다.
어떤 ICMP 유형을 허용해야 할까요?
Windows 10/11 PC의 방화벽에서 필수적으로 허용해야 하는 ICMP 트래픽은 Type 3와 Type 4뿐이며, 나머지는 선택 사항이거나 차단하는 것이 좋습니다. 단, 핑 요청을 보내려면 Type 8(아웃바운드)과 Type 0(인바운드)을 허용해야 한다는 점을 기억하세요.
Windows 방화벽에서 핑(ICMP 에코 요청) 허용하기
일반적으로 ping 명령을 비롯한 다양한 네트워크 도구는 대상 장치로 ICMP 에코 요청이라는 특수 패킷을 전송하고, 해당 장치가 응답하여 되돌려주는 ICMP 에코 응답(Echo Reply) 패킷을 기다리는 방식으로 작동합니다. 이러한 핑 동작은 네트워크에 연결된 장치가 활성 상태인지 확인하는 것 외에도 응답 시간을 측정해 결과를 출력해 주므로, 네트워크 진단에 매우 유용합니다.
Windows 10 또는 Windows 11 PC의 방화벽에서 핑(ICMP 에코 요청)을 허용하는 방법은 크게 두 가지입니다. 아래에서 각 방법을 자세히 살펴보겠습니다.
참고: 시스템에 자체 방화벽을 포함한 서드파티 보안 소프트웨어나 별도의 전용 방화벽 프로그램이 설치되어 있다면, Windows 내장 방화벽이 아닌 해당 방화벽에서 포트를 열어야 합니다.
방법 1. 고급 보안이 포함된 Windows Defender 방화벽 UI를 통해 허용
UI를 사용해 핑(ICMP 에코 요청)을 허용하려면 다음 단계를 따르세요.
- 시작 버튼을 클릭하거나 키보드의 Windows 키를 누릅니다.
- windows firewall을 입력하고 검색 결과 상단에서 Windows Defender 방화벽을 선택합니다.
- 열리는 제어판 창 왼쪽의 고급 설정 링크를 클릭합니다.
- 왼쪽 창에서 인바운드 규칙을 마우스 오른쪽 버튼으로 클릭하고 새 규칙을 선택합니다.
- 새 인바운드 규칙 마법사 창에서 사용자 지정을 선택합니다.
- 다음을 클릭합니다.
- '모든 프로그램에 적용합니까?' 페이지에서 모든 프로그램 라디오 버튼이 선택되어 있는지 확인합니다.
- 다음을 클릭합니다.
- '이 규칙은 어떤 프로토콜 및 포트에 적용됩니까?' 페이지에서 프로토콜 종류 드롭다운을 클릭하고 ICMPv4를 선택합니다.
- 사용자 지정 버튼을 클릭합니다.
- ICMP 설정 사용자 지정 창에서 특정 ICMP 형식 옵션을 선택합니다.
- ICMP 형식 목록에서 에코 요청(Echo Request)을 체크합니다.
- 확인을 클릭합니다.
- '이 규칙은 어떤 프로토콜 및 포트에 적용됩니까?' 페이지로 돌아오면 다음을 클릭합니다.
- 다음 페이지에서 '이 규칙은 어떤 로컬 IP 주소에 적용됩니까?' 및 '이 규칙은 어떤 원격 IP 주소에 적용됩니까?' 섹션 모두에서 모든 IP 주소 라디오 버튼을 선택합니다.
원한다면 특정 IP 주소에만 핑 요청에 응답하도록 설정할 수 있으며, 그 외의 핑 요청은 무시됩니다.
- '연결이 지정된 조건과 일치할 때 어떤 작업을 수행해야 합니까?' 페이지에서 연결 허용 라디오 버튼이 선택되어 있는지 확인합니다.
- 다음을 클릭합니다.
- '이 규칙은 언제 적용됩니까?' 페이지에서 필요에 따라 옵션을 체크하거나 체크 해제합니다.
- 다음을 클릭합니다.
- 마지막 화면에서 새 규칙의 이름을 입력하고, 원하는 경우 설명을 추가합니다. 나중에 생성할 ICMPv6 규칙과 구분하기 위해 규칙 이름에 ICMPv4를 포함하는 것이 좋습니다.
- 마침 버튼을 클릭합니다.
이제 위 단계를 반복하되, '이 규칙은 어떤 프로토콜 및 포트에 적용됩니까?' 페이지에서 프로토콜 종류 드롭다운에서 ICMPv6를 선택하여 ICMPv6 규칙을 생성합니다.
- 완료되면 Windows Defender 방화벽을 닫습니다.
나중에 규칙을 비활성화하고 싶다면, 고급 보안이 포함된 Windows Defender 방화벽 제어판을 열고 왼쪽에서 인바운드 규칙을 선택한 후 가운데 창에서 생성한 규칙을 찾아 마우스 오른쪽 버튼으로 클릭하고 규칙 사용 안 함을 선택하면 됩니다. 규칙을 삭제할 수도 있지만, 다시 생성하지 않고도 빠르게 재활성화할 수 있도록 삭제보다는 비활성화해 두는 것이 좋습니다.
방법 2. 명령 프롬프트를 통해 허용
Windows 11/10에서 핑 요청 예외를 생성하는 가장 빠른 방법입니다.
명령 프롬프트를 사용해 핑(ICMP 에코 요청)을 허용하려면 다음 단계를 따르세요.
- Windows 키 + R을 눌러 실행 대화 상자를 엽니다.
- 실행 대화 상자에 cmd를 입력한 후 CTRL + SHIFT + ENTER를 눌러 관리자 권한으로 명령 프롬프트를 실행합니다.
- 명령 프롬프트 창에서 아래 명령을 입력하거나 복사·붙여넣기한 후 Enter 키를 눌러 ICMPv4 예외를 생성합니다.
netsh advfirewall firewall add rule name="ICMP Allow incoming V4 echo request" protocol=icmpv4:8,any dir=in action=allow
- ICMPv6 예외를 생성하려면 아래 명령을 실행합니다.
netsh advfirewall firewall add rule name="ICMP Allow incoming V6 echo request" protocol=icmpv6:8,any dir=in action=allow
변경 사항은 시스템을 재부팅하지 않아도 즉시 적용됩니다.
- ICMPv4 예외에 대한 핑 요청을 차단하려면 아래 명령을 실행합니다.
netsh advfirewall firewall add rule name="ICMP Allow incoming V4 echo request" protocol=icmpv4:8,any dir=in action=block
- ICMPv6 예외에 대한 핑 요청을 차단하려면 아래 명령을 실행합니다.
netsh advfirewall firewall add rule name="ICMP Allow incoming V6 echo request" protocol=icmpv6:8,any dir=in action=block
규칙을 비활성화하고 싶지만 규칙 이름을 잊어버렸다면, 아래 명령을 실행하여 모든 규칙 목록을 확인할 수 있습니다.
netsh advfirewall firewall show rule name=all
지금까지 Windows 방화벽에서 핑(ICMP 에코 요청)을 허용하는 방법을 알아보았습니다!
ICMP 공격이란?
ICMP 공격(핑 플루드 공격이라고도 함)은 공격자가 악의적으로 대상 장치에 과도한 ICMP 에코 요청(핑)을 전송해 시스템을 마비시키려는 대표적인 DoS(Denial-of-Service, 서비스 거부) 공격 유형입니다. 따라서 불필요한 ICMP 트래픽은 차단하되, 네트워크 진단에 필요한 최소한의 유형만 선별적으로 허용하는 것이 바람직합니다.