Computer >> 컴퓨터 >  >> 시스템 >> Windows

Windows 11/10에서 Always On VPN 배포하기 – 원격 액세스 완벽 가이드

DirectAccess는 Windows 8.1과 Windows Server 2012 운영 체제에서 원격 연결을 지원하는 기능으로 처음 도입되었습니다. 그러나 Windows 11/10이 출시된 이후 이 인프라의 배포는 점차 감소하는 추세입니다. Microsoft는 DirectAccess 솔루션을 검토 중인 조직에 클라이언트 기반 VPN과 함께 Windows 10을 사용할 것을 적극 권장하고 있습니다. Always On VPN 연결은 IKEv2, SSTP, L2TP/IPsec과 같은 기존 원격 액세스 VPN 프로토콜을 활용해 DirectAccess와 유사한 경험을 제공하며, 그 외에도 여러 가지 추가적인 장점을 갖추고 있습니다.

이 새로운 기능은 Windows 10 Anniversary Update에서 도입되었으며, IT 관리자가 자동 VPN 연결 프로필을 구성할 수 있도록 지원합니다. 앞서 언급했듯이 Always On VPN은 DirectAccess보다 몇 가지 중요한 강점을 지니고 있습니다. 대표적으로 Always On VPN은 IPv4와 IPv6를 모두 사용할 수 있습니다. 따라서 DirectAccess의 향후 지속 가능성에 대한 우려가 있고, Windows 10으로 Always On VPN을 지원하기 위한 요구 사항을 모두 충족한다면 전환하는 것이 현명한 선택일 수 있습니다.

Windows 11/10 클라이언트 컴퓨터를 위한 Always On VPN

이 튜토리얼은 Windows 11/10이 실행되는 원격 클라이언트 컴퓨터를 위해 원격 액세스 Always On VPN 연결을 배포하는 전체 과정을 단계별로 안내합니다.

Windows 11/10에서 Always On VPN 배포하기 – 원격 액세스 완벽 가이드

본격적으로 시작하기 전에 다음 사항이 준비되어 있는지 먼저 확인하세요:

  • 하나 이상의 DNS(도메인 이름 시스템) 서버를 포함한 Active Directory 도메인 인프라
  • PKI(공개 키 인프라) 및 AD CS(Active Directory 인증서 서비스)

원격 액세스 Always On VPN 배포를 시작하려면 Windows Server 2016이 실행되는 새로운 원격 액세스 서버를 설치합니다.

다음으로 VPN 서버에서 아래 작업을 수행합니다:

  1. 물리적 서버에 두 개의 이더넷 네트워크 어댑터를 설치합니다. VM에 VPN 서버를 설치하는 경우에는 각 물리적 네트워크 어댑터마다 하나씩 두 개의 외부 가상 스위치를 생성하고, VM용 가상 네트워크 어댑터 두 개를 만들어 각각 하나의 가상 스위치에 연결해야 합니다.
  2. 서버를 에지 방화벽과 내부 방화벽 사이의 경계 네트워크(perimeter network)에 배치하고, 한 네트워크 어댑터는 외부 경계 네트워크에, 다른 어댑터는 내부 경계 네트워크에 연결합니다.

위 절차를 완료한 후에는 원격 컴퓨터의 지점 및 사이트 간(point-to-site) VPN 연결을 위해 원격 액세스를 단일 테넌트(single-tenant) VPN RAS 게이트웨이로 설치하고 구성합니다. 또한 원격 액세스를 RADIUS 클라이언트로 구성하여 조직의 NPS 서버로 연결 요청을 전송하고 처리받을 수 있도록 설정합니다.

마지막으로 인증 기관(CA)에서 VPN 서버 인증서를 등록하고 유효성을 검증합니다.

NPS 서버

NPS(Network Policy Server)는 조직/기업 네트워크에 설치되는 서버입니다. VPN 서버로부터 연결 요청을 수신할 수 있도록 반드시 RADIUS 서버로 구성해야 합니다. NPS 서버가 요청을 수신하면 해당 연결 요청을 처리하고, 인증 및 권한 부여 절차를 거친 뒤 VPN 서버에 Access-Accept 또는 Access-Reject 메시지를 반환합니다.

AD DS 서버

AD DS 서버는 온프레미스 사용자 계정을 호스팅하는 온프레미스 Active Directory 도메인입니다. 도메인 컨트롤러에서는 다음 항목들을 설정해야 합니다.

  1. 그룹 정책에서 컴퓨터와 사용자에 대한 인증서 자동 등록(autoenrollment) 활성화
  2. VPN Users 그룹 생성
  3. VPN Servers 그룹 생성
  4. NPS Servers 그룹 생성
  5. CA 서버

CA(인증 기관) 서버는 Active Directory 인증서 서비스를 실행하는 인증 기관입니다. CA는 PEAP 클라이언트-서버 인증에 사용되는 인증서를 등록하며, 인증서 템플릿을 기반으로 인증서를 발급합니다. 따라서 먼저 CA에서 인증서 템플릿을 생성해야 합니다. 조직 네트워크에 연결이 허용되는 원격 사용자는 AD DS에 사용자 계정이 반드시 있어야 합니다.

아울러 방화벽이 VPN 및 RADIUS 통신에 필요한 트래픽을 원활하게 허용하는지도 확인하세요.

이러한 서버 구성 요소를 갖추는 것 외에도, VPN을 사용하도록 구성할 클라이언트 컴퓨터가 Windows 11/10을 실행 중인지 확인해야 합니다. Windows VPN 클라이언트는 매우 유연하게 구성할 수 있으며 다양한 옵션을 제공합니다.

이 가이드는 온프레미스 조직 네트워크에서 원격 액세스 서버 역할을 통해 Always On VPN을 배포하기 위해 작성되었습니다. Microsoft Azure의 가상 머신(VM)에는 원격 액세스를 배포하지 않도록 주의하세요.

전체 세부 정보와 구성 단계는 Microsoft 공식 문서를 참조하시기 바랍니다.

함께 읽으면 좋은 글: Windows에서 AutoVPN을 설정하고 사용하여 원격으로 연결하는 방법

Windows 11/10에서 Always On VPN 배포하기 – 원격 액세스 완벽 가이드