Windows Server를 활용해 컴퓨터와 각종 정책을 관리하는 기업이라면 원격 관리의 중요성을 잘 알고 있을 것입니다. 서버 관리의 장점 중 하나는 물리적으로 서버 앞에 있지 않아도 어디서든 원격으로 로그인할 수 있다는 점입니다. 하지만 이는 곧 다른 사람도 로그인을 시도할 수 있다는 의미이기도 합니다. 이번 글에서는 레지스트리 편집 방법을 통해 Windows Server에서 원격 액세스 클라이언트 계정 잠금(Remote Access Client Account Lockout)을 구성하는 방법을 소개합니다.
원격 액세스 클라이언트 계정 잠금이 필요한 이유
계정 잠금 기능은 무차별 대입 공격이나 사전 공격처럼 비밀번호를 추측하려는 공격자로부터 서버를 보호하기 위해 마련된 장치입니다. 정확한 비밀번호를 기억하지 못하는 정상 사용자가 여러 번 시도하는 경우에도 잠금이 적용될 수 있으며, 일정 시간 동안 추가 시도를 차단함으로써 전반적인 보안 수준을 한층 높여줍니다.
다만 이 기능은 정상적인 사용자까지 잠가 버려 불편을 초래할 수 있습니다. 따라서 이 글에서는 원격 액세스 클라이언트를 수동으로 잠금 해제하는 방법도 함께 안내합니다.
인증 방식에 따라 레지스트리 설정 위치가 달라진다는 점에 유의하세요. Microsoft Windows 인증을 사용한다면 원격 액세스 서버(Remote Access Server)에서 레지스트리를 구성하고, RAS에서 RADIUS를 사용한다면 IAS(Internet Authentication Server)에서 구성해야 합니다.
이번 글에서 구성할 항목은 다음과 같습니다.
- 잠금 처리 전 허용되는 실패 시도 횟수
- 잠금 카운터가 초기화되기까지의 대기 시간
주의: 레지스트리를 수정하기 전에는 반드시 백업을 먼저 진행하세요.
원격 액세스 클라이언트 계정 잠금 활성화
실행 창(Win + R)에 Regedit를 입력하고 Enter 키를 눌러 레지스트리 편집기를 엽니다. 그다음 아래 레지스트리 키로 이동합니다.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteAccess\Parameters\AccountLockout
MaxDenials 값을 찾아 두 번 클릭합니다. 값을 0보다 큰 숫자로 설정하면 그 값이 곧 허용되는 실패 시도 횟수가 됩니다. 예를 들어 2로 설정하면 세 번째 시도에서 계정이 잠깁니다. 확인을 눌러 저장합니다.
다음으로 16진수 형식의 ResetTime (mins) 값을 두 번 클릭합니다. 기본값은 2일로 설정되어 있으므로, 회사의 보안 정책에 맞게 조정하는 것이 좋습니다.
확인을 클릭한 후 레지스트리 편집기를 종료하면 설정이 완료됩니다.
레지스트리 편집으로 원격 액세스 클라이언트 수동 잠금 해제
잠금 유지 시간이 길어서 잠긴 계정을 즉시 해제해야 하는 상황이 발생할 수 있습니다. 사용자가 잠길 때마다 DomainName:UserName 형식의 항목이 레지스트리에 생성되며, 이 항목을 삭제하면 잠금이 바로 해제됩니다.
- 레지스트리 편집기를 열고 아래 경로로 이동합니다.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteAccess\Parameters\AccountLockout
- 도메인 이름:사용자 이름 형식의 해당 항목을 찾아 삭제합니다.
- 레지스트리 편집기를 종료한 뒤, 올바른 자격 증명으로 사용자 계정이 정상적으로 로그인할 수 있는지 확인합니다.
이상으로 Windows Server에서 원격 액세스 클라이언트 계정 잠금을 구성하고, 잠긴 원격 클라이언트를 수동으로 해제하는 방법을 살펴보았습니다. 레지스트리 변경 전에는 항상 백업을 습관화하는 것이 안전합니다.