네트워크 보안 LAN Manager 인증 수준 설정 방법
Windows 환경에서 네트워크 인증 보안을 강화하려면 '네트워크 보안: LAN Manager 인증 수준' 정책을 올바르게 구성하는 것이 중요합니다. 이 글에서는 설정 화면을 여는 방법부터 LM, NTLM, NTLMv2 프로토콜의 차이점, NTLM 비활성화 시 주의사항까지 핵심 내용을 정리했습니다.
secpol.msc로 설정 창 열기
시작 > 모든 프로그램 > 보조프로그램 > 실행을 클릭한 뒤, 열기 입력란에 secpol.msc를 입력하고 확인을 누르면 로컬 보안 정책 창이 나타납니다. 이후 로컬 정책 > 보안 옵션 경로에서 '네트워크 보안: LAN Manager 인증 수준' 항목을 찾아 값을 변경하면 됩니다. 예를 들어 'NTLMv2 세션 보안 협상만 해당' 또는 'LM & NTLM 전송' 등의 옵션 중 환경에 맞는 수준을 선택할 수 있습니다.
그룹 정책(GPO)에서 정책 찾기
여러 대의 PC를 관리하는 기업 환경이라면 그룹 정책 편집기(GPO)를 활용하는 것이 효율적입니다. 다음 경로에서 해당 정책을 찾을 수 있습니다.
컴퓨터 구성 → 정책 → Windows 설정 → 보안 설정 → 로컬 정책 → 보안 옵션 → 네트워크 보안: LAN Manager 인증 수준
LAN Manager 인증 수준이란 무엇인가?
LAN Manager 인증 수준은 Windows가 사용자의 신원을 검증할 때 어떤 인증 프로토콜을 사용할지 결정하는 정책입니다. Windows에서 사용 가능한 인증 프로토콜은 크게 세 가지입니다.
- LM(LAN Manager): 가장 오래된 방식으로, 보안 취약점이 많아 현재는 사용이 권장되지 않습니다.
- NTLMv1: LM을 대체하기 위해 등장한 프로토콜로, LM보다는 개선되었지만 여전히 NTLMv2보다 보안성이 낮습니다.
- NTLMv2: 세 가지 중 가장 안전한 방식으로, 재전송 공격(replay attack)을 효과적으로 완화합니다.
참고로 LmCompatibilityLevel 레지스트리 값(0~5)을 통해 협상 수준을 세부 조절할 수 있으며, 값이 5일 때 LM과 NTLMv1을 모두 거부하고 NTLMv2만 허용하는 가장 엄격한 설정이 됩니다.
NTLMv2는 어떤 용도로 사용되나?
NTLMv2는 LAN Manager 인증 프로토콜 계열의 일부로, Windows 운영체제가 설치된 클라이언트가 도메인 가입, 로컬 영역 네트워크(LAN) 로그인 등을 수행할 때 활용됩니다. 또한 Active Directory 포레스트 간 상호 인증에도 사용되어, 조직 내 서버와 클라이언트 간의 신뢰 관계를 유지하는 데 필수적인 역할을 합니다.
NTLM은 비활성화해야 할까?
NTLMv2 자체는 LM이나 NTLMv1보다 훨씬 안전하지만, 가능하면 Kerberos v5처럼 더 강력한 프로토콜(TLS, SSL 등과 함께)로 완전히 전환하는 것이 권장됩니다. 특히 Netwrix 제품과 같은 보안 솔루션을 운영하는 환경에서는 모든 NTLM 인증 트래픽을 비활성화하는 것을 권고합니다.
그 이유는 명확합니다. 비밀번호 해시는 LSA(Local Security Authority) 서비스의 메모리에 저장되는데, 여러 해킹 도구를 통해 이 해시를 추출할 수 있습니다. 공격자가 해시를 확보하면 네트워크상의 리소스에 무단으로 접근할 수 있으므로, Windows 도메인 환경에서는 NTLM 인증을 비활성화하도록 구성하는 것이 바람직합니다.
NTLM 비활성화 시 발생할 수 있는 문제
다만 NTLM을 비활성화하면 레거시(구형) 애플리케이션이나 잘못 구성된 애플리케이션이 인증에 실패할 수 있다는 점을 유의해야 합니다. Kerberos로 전환하려면 해당 애플리케이션에 대한 별도의 업데이트나 설정 변경이 필요하기 때문에, 비활성화 전에 반드시 사내 시스템의 호환성을 점검해야 합니다.
NTLM 인증 활성화 및 사용 여부 확인 방법
NTLM 인증을 활성화하려면 관리 인터페이스에서 도메인 및 사용자 로그인(Domains and User Login) 메뉴로 이동합니다. 그런 다음 인증 옵션(Authentication Options) 탭에서 '항상 인증 필요(Always require authentication)' 체크박스를 선택하면 NTLM을 이용한 자동 인증이 활성화됩니다.
NTLM 사용 현황 감사하기
현재 환경에서 NTLM이 사용되고 있는지 확인하려면 도메인 컨트롤러에서 NTLM 감사(Auditing)를 활성화하면 됩니다. 로그온 성공 감사(Logon Success Auditing)를 켠 뒤, 감사 이벤트 4624를 확인하면 로그에 NTLM 버전 정보가 포함되어 있어 NTLMv1을 사용하는 애플리케이션을 정확히 파악할 수 있습니다.
네트워크 보안 인증 수준 초기화 방법
잘못 변경한 인증 수준 설정을 되돌려야 한다면 다음 순서로 진행할 수 있습니다.
- Network_Security_Reset.zip 파일을 다운로드하여 압축을 해제합니다.
- 압축 해제된 Network_Security_Reset.reg 파일을 더블클릭하여 레지스트리에 적용합니다.
- 컴퓨터를 재부팅하면 변경 사항이 적용되어 기본값으로 복원됩니다.
레지스트리 편집에 익숙하다면 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa 경로의 LmCompatibilityLevel 값을 직접 수정하는 방법도 있습니다.
Active Directory에서의 NTLM 인증
Windows NT LAN Manager(NTLM)는 Active Directory 도메인에서 클라이언트를 인증하기 위해 사용되는 챌린지-응답(challenge-response) 방식의 인증 프로토콜입니다. 도메인 컨트롤러(DC)가 클라이언트가 보낸 응답 값이 올바른지 검증하고, 검증에 통과하면 해당 클라이언트에게 서비스 접근이 허용됩니다. 참고로 도메인 컨트롤러는 기본적으로 LM, NTLM, NTLMv2 세 가지 인증 방식을 모두 지원합니다.
NTLM은 기본적으로 활성화되어 있는가?
Windows 7 / Windows Server 2008 R2부터는 NTLM 프로토콜 버전 1과 LM 인증 프로토콜이 기본적으로 비활성화되어 있습니다. 즉, 최신 Windows 환경에서는 NTLMv2가 사실상 표준이지만, 보안을 한층 강화하려면 도메인 수준에서 NTLM 인증을 완전히 비활성화하고 Kerberos 중심의 인증 체계로 전환하는 것이 가장 좋은 방법입니다.