네트워크 보안: 로그온 시간 만료 시 강제 로그오프란?
조직의 보안 정책상 직원이 허용된 시간대에만 네트워크에 접속하도록 관리해야 하는 경우가 많습니다. Windows에서는 '로그온 시간 만료 시 강제 로그오프' 정책을 활성화하면 설정된 허용 시간이 지나면 자동으로 사용자 세션을 종료할 수 있습니다. 이 글에서는 해당 정책의 적용 방법과 함께 그룹 정책, Active Directory를 활용한 로그온 시간 관리 및 로그인 제한 설정법까지 자세히 살펴봅니다.
로그온 시간이 만료되면 강제로 로그오프하려면 어떻게 해야 하나요?
'컴퓨터 구성 → Windows 설정 → 보안 설정 → 로컬 정책 → 보안 옵션' 경로로 이동한 뒤, 네트워크 보안: 로그온 시간이 만료되면 강제로 로그오프(Network security: Force logoff when logon hours expire) 정책을 '사용'으로 변경하면 됩니다. 이 정책을 활성화하면 허용된 로그온 시간이 끝난 사용자의 연결이 자동으로 차단되어 보안이 크게 강화됩니다.
그룹 정책(GPO)을 통해 강제 로그오프를 적용하려면 어떻게 하나요?
먼저 GPMC(그룹 정책 관리 콘솔)를 실행하여 기존 그룹 정책 설정을 확인합니다. 'Group Policy Objects' 항목을 마우스 오른쪽 버튼으로 클릭하고 새 GPO를 생성한 후, 새 그룹 정책에 적절한 이름(예: Force Logoff)을 입력하고 확인을 클릭하면 준비가 완료됩니다. 이후 해당 GPO를 편집하여 앞서 설명한 보안 옵션 정책을 구성하면 도메인 전체에 일괄 적용할 수 있습니다.
로그온 시간의 기본 개념
로그온 시간(Logon Hours)은 어떤 기능을 하나요?
로그온 시간 구성 기능을 사용하면 사용자가 네트워크에 언제 로그온할 수 있는지 통제할 수 있습니다. Windows Server 제품군의 일부인 MMC(Microsoft Management Console)의 'Active Directory 사용자 및 컴퓨터' 스냅인을 통해 관리자는 도메인 내 사용자와 컴퓨터를 체계적으로 관리할 수 있습니다.
로그온 시간 제한이란 무엇인가요?
Windows는 개별 사용자 단위로 로그온 시간 제한 기능을 제공합니다. 시스템 관리자는 특정 요일과 특정 시간대에만 계정에 로그온할 수 있도록 사용자별로 세밀하게 제한을 걸 수 있어, 근무 시간 외 불필요한 접속을 원천적으로 차단할 수 있습니다.
Active Directory에서 로그온 시간이란 무엇인가요?
Active Directory 환경에서도 로그온 시간 구성 기능을 통해 사용자의 네트워크 접속 가능 시간을 통제할 수 있습니다. 관리자는 'Active Directory 사용자 및 컴퓨터' 스냅인을 사용해 사용자별 로그인 허용 여부를 결정하며, 로그인 시간의 허용 또는 거부는 조직의 보안 요구 사항과 운영 상황에 따라 유연하게 판단하면 됩니다.
로그인 시간은 실제로 어떻게 작동하나요?
특정 요일에 로그인을 아예 금지하려면 시작 시간을 자정(00:00)으로, 종료 시간을 하루의 끝으로 설정하면 됩니다. 흥미로운 점은, 로그인 허용 시간이 끝나는 순간 이미 로그인되어 있던 사용자는 현재 보고 있는 화면은 유지되지만, 그 이후에는 어떤 동작도 수행할 수 없다는 것입니다. 따라서 세션까지 완전히 종료하려면 강제 로그오프 정책과 함께 사용하는 것이 좋습니다.
사용자 세션 강제 로그오프 방법
Active Directory 환경에서 로그오프하려면 어떻게 하나요?
'시작 → 설정'을 클릭한 다음 화면 오른쪽 상단의 사용자 이름을 선택하고 '로그아웃(Sign out)'을 클릭하면 현재 세션이 종료됩니다. 이후 다른 사용자가 기존 세션에 영향을 받지 않고 해당 워크스테이션에 자유롭게 로그온할 수 있습니다.
다른 사용자의 세션을 강제로 로그오프시키려면 어떻게 하나요?
관리자 권한으로 명령 프롬프트를 실행한 후 TASKMGR 명령을 입력해 작업 관리자를 엽니다. '사용자' 탭에서 로그오프시키려는 세션을 선택한 뒤 로그오프 버튼을 누르면 간단하게 처리할 수 있습니다.
강제(f) 옵션으로 로그오프하려면 어떻게 해야 하나요?
응용 프로그램의 종료 확인 창 없이 즉시 로그오프하려면 /f(강제) 옵션을 사용하면 됩니다. 예를 들어 logoff.exe에 /f 옵션을 붙여 실행하면 열려 있는 프로그램의 저장 여부를 묻지 않고 곧바로 세션을 종료합니다. exe 파일은 별도 설치 과정 없이 단독 실행할 수 있다는 장점이 있어 스크립트 자동화에도 유용합니다.
사용자가 특정 시간에 자동으로 로그오프되도록 구성하려면 어떻게 하나요?
'시작 → 프로그램 → 관리 도구 → 도메인 사용자 관리자(User Manager for Domains)'를 실행합니다. 해당 사용자를 두 번 클릭해 선택한 후 '시간(Hours)' 항목을 엽니다. 기본값은 모든 시간에 로그인이 허용된 상태이므로, 원하는 로그인 가능 시간대를 지정한 뒤 확인을 눌러 사용자 대화 상자를 닫으면 설정이 완료됩니다.
그룹 정책과 로그온 시간 설정
스크립트를 그룹 정책으로 배포하려면 어떻게 하나요?
편집하려는 GPO를 마우스 오른쪽 버튼으로 클릭하고 '편집(Edit)'을 선택합니다. 콘솔 트리에서 '컴퓨터 구성 → 정책 → Windows 설정 → 스크립트(시작/종료)' 경로로 이동합니다. 결과 창에서 '시작(Startup)' 항목을 두 번 클릭하면 부팅 시 실행될 스크립트를 추가할 수 있습니다.
로그온 시간은 어떻게 설정하나요?
로그온 시간을 제한하려는 사용자 개체의 속성을 연 후 '계정(Account)' 탭에서 '로그온 시간(Logon Hours)' 버튼을 클릭합니다. 이어서 해당 사용자가 로그온할 수 있도록 허용할 시간대를 지정하고 저장하면 됩니다.
'서비스로 로그온(Log on as a service)' 권한은 무엇을 하나요?
'서비스로 로그온' 사용자 권한이 있으면 아무도 로그온하지 않은 상태에서도 컴퓨터에서 지속적으로 실행되어야 하는 네트워크 서비스를 시작할 수 있습니다. 서비스의 설치와 구성 권한을 관리자 권한이 있는 사용자에게만 부여하면 악성 서비스 설치 등의 보안 위험을 크게 줄일 수 있습니다.
로그온 권한 제한하기
한 번에 한 대의 컴퓨터로만 로그인을 제한하려면 어떻게 하나요?
'설정 → Windows 설정 → 보안 설정 → 로컬 정책 → 사용자 권한 할당 → 로컬에서 로그온 허용(Allow log on locally)'으로 이동합니다. 로그온을 허용하지 않을 사용자나 그룹을 목록에서 제거하고, 허용할 사용자를 다시 추가하면 됩니다. 단, Administrators 그룹을 실수로 제거하면 관리 작업이 불가능해질 수 있으므로 반드시 유지해야 합니다.
대화형 로그온을 제한하려면 어떻게 하나요?
사용자가 대화형으로 로그온할 수 있는 컴퓨터 범위를 제한하는 것도 매우 효과적인 접근 제어 방법입니다. Active Directory의 '로그온 대상(Log On To...)' 속성을 활용하면 AD 관리자가 도메인 사용자가 로그온할 수 있는 도메인 내 컴퓨터를 지정할 수 있습니다.
Active Directory에서 사용자의 로그온을 제한하려면 어떻게 하나요?
MMC(Microsoft Management Console)의 'Active Directory 사용자 및 컴퓨터' 스냅인에서 해당 사용자의 계정 속성을 엽니다. '계정(Account)' 탭에서 '로그온 대상(Log On To)' 버튼을 클릭한 뒤, 사용자가 로그온할 수 있도록 허용할 컴퓨터를 목록에 추가하고 확인을 클릭하면 설정이 완료됩니다.
마치며
로그온 시간 제한과 강제 로그오프 정책을 함께 운영하면 근무 시간 외 무단 접속과 세션 방치로 인한 보안 사고를 효과적으로 예방할 수 있습니다. 그룹 정책과 Active Directory의 사용자 권한 설정을 조합하면 조직 규모에 맞는 체계적인 접근 제어 환경을 구축할 수 있으니, 도입 전 반드시 테스트 환경에서 충분히 검증한 후 배포하시기 바랍니다.