Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

도메인 컨트롤러 배포 및 설정 모범 사례

도메인 컨트롤러 배포 및 설정 모범 사례

Mar 17, 2023

IT 관리자는 Windows 2000 Server에서 이 기술이 도입된 이후로 Active Directory를 중심으로 그 주변에서 작업해 왔습니다. Windows 2000 Server는 2000년 2월 17일에 출시되었지만, 많은 관리자는 1999년 12월 15일에 제조 단계(RTM)로 릴리스되었을 때인 1999년 후반부터 Active Directory로 작업을 시작했습니다.

DC를 배포할 때 준수해야 할 몇 가지 모범 사례가 있습니다. 이러한 모범 사례의 상당수는 문서로 정리되어 있습니다. 하지만 많은 조직이 이를 실제로 구현하고 있지는 않습니다.

도메인 컨트롤러를 배포하고 설정하는 방법

다음과 같은 널리 알려진 모범 사례는 다루지 않겠습니다. 예를 들어 Active Directory database를 한 세트의 디스크 스핀들에 두고, 로그 파일은 별도의 디스크 스핀들에 두며, 운영 체제는 자체 디스크 스핀들 세트에 두는 방법입니다.

도메인 컨트롤러에서 상대적으로 덜 적용되는 모범 사례는 다음과 같습니다.

운영 체제의 Server Core 설치를 실행.

많은 관리자는 변화를 피합니다. 특히 AD DS처럼 안정성이 매우 높은 시스템의 경우 더욱 그렇습니다. 그래서 새 관리자가 Server Core 설치로 전환하자는 제안을 하면, 흔히 차갑고 냉정한 시선을 받곤 합니다. 하지만 현실은 대부분의 관리자가 ADUC 또는 클라이언트나 관리용 컴퓨터에서 PowerShell을 실행해 원격으로 AD DS를 관리한다는 점입니다. Active Directory Administrative Center (ADAC)와 Windows PowerShell을 포함한 모든 핵심 관리 도구는, DC에서 로컬로 사용하든 클라이언트 컴퓨터나 관리용 컴퓨터에서 원격으로 사용하든 거의 동일하게 동작합니다. 따라서 Server Core 설치로 이동한다고 해서 관리 경험이 저하되지는 않습니다. 또한 보안이 강화되고 약간의 성능 향상도 얻을 수 있습니다.

DC(도메인 컨트롤러)에서는 다른 소프트웨어나 서비스를 실행하지 마세요.

예전(대략 10년 전)에는 가상화가 아직 초기 단계였기 때문에 대부분의 조직이 물리 서버를 사용했습니다. 그래서 새 파일 서버, DHCP 서버, 프린트 서버를 구축해야 할 때 관리자는 종종 기존 서버를 그대로 활용하곤 했습니다. DC도 종종 함께 사용되었죠. 그런데 2015년쯤에는 가상화가 사실상 표준이 되었고, 자동화된 프로비저닝 덕분에 몇 분 만에 새 VM을 제공할 수 있게 되면서 예전 방식은 더 이상 그만큼 설득력이 크지 않았습니다. 이제 파일 서버, DHCP 서버, 프린트 서버 또는 기타 애플리케이션 서버를 둘 공간이 필요할 때는 새 VM을 프로비저닝할 수 있습니다. 더 나아가 새 VM을 유틸리티 서버로 프로비저닝하는 것도 가능합니다. 유틸리티 서버는 전용 서버를 둘 만큼 크지 않은 애플리케이션과 서비스들을 모두 호스팅하는 서버입니다. 이렇게 하면 DC가 전용 서비스에 집중할 수 있어 안정성이 더 높아집니다.

시작(부팅) 순서를 조정하고 BIOS 비밀번호를 설정하세요.

모든 읽기-쓰기 DC는 보안이 잘 갖춰진 데이터 센터에 있어야 하지만, 데이터 센터에 접근할 수 있는 IT 및 비(非)IT 인력은 많습니다. 예를 들어 냉각 시스템을 작업하는 하청 전기기사는 데이터 센터에 출입할 수 있습니다. 또한 네트워크 담당자, 케이블 담당자, 그리고 데이터 센터에 접근 권한이 있는 IT 관리자가 있을 가능성도 큽니다. DC에 물리적으로 접근할 수 있는 누구나, 데이터 센터의 콘솔에서 몇 분 만에 물리 DC에 접속할 수 있습니다. 디스크가 암호화되어 있지 않다는 가정 하에, 부팅해 들어가 비밀번호를 재설정하거나, 악성코드를 설치하거나, 디스크 데이터에 접근하는 데 사용할 수 있는 특수한 프리웨어 부팅 이미지도 존재합니다. 이를 방지하려면 다음 구성을 수행하세요:

  • 모든 이동식 미디어가 BIOS 부팅 순서에 포함되지 않도록 하세요. 대신 운영 체제가 설치된 하드 디스크만 부팅 순서에 포함되어야 합니다. 가상 DC가 있는 경우에는 가상화 호스트 서버에 대해서도 동일하게 적용됩니다.
  • 강력한 BIOS 암호를 설정하세요。BIOS 암호를 설정하지 않으면 누군가가 부팅 순서를 변경하고, Windows Server 설치 미디어 또는 여러 무료 툴킷으로 부팅한 뒤, 명령 프롬프트에 도달하기 위한 복구를 수행할 수 있습니다. 명령 프롬프트에 도달하면, 그들은 혼란을 야기하고 도메인 계정의 암호를 빠르게 재설정할 수 있습니다.
  • DC를 잠금 캐비닛에 보관하세요。BIOS 암호는 보안의 한 계층이지만, 공격자가 어느 정도 역량이 있다면 구성 설정이 초기화되고 암호가 제거되도록 BIOS를 재설정하는 방법을 알고 있을 가능성이 큽니다. 이 경우 종종 메인보드에 대한 물리적 접근이 필요합니다. DC를 잠금 캐비닛에 보관하면 이러한 공격의 위험을 줄일 수 있습니다. 일부 서버는 섀시 락(보안 커버 잠금)도 허용합니다. 보안이 매우 중요한 환경에서는 둘 다 적용하는 것이 좋습니다.

모든 도메인 컨트롤러의 구성을 표준화하세요.

각 DC에 대한 구성 설정을 최대한 일치시키도록 노력해야 합니다. System Center Configuration Manager와 같은 배포 도구를 통해 빌드 자동화를 사용하면 그중 일부를 달성할 수 있습니다. DC에서 특히 관심을 가져야 할 항목으로는 감사를 수행하고 보안 관련 정보를 수집할 수 있도록 이벤트 로그 크기를 충분히 크게 설정하는 것, 물리 서버에서 OS 선택을 기다리는 시간 제한(timeout) 같은 부팅 설정, 펌웨어 및 BIOS 버전과 설정, 그리고 하드웨어 구성 등이 있습니다. 물론, Group Policy를 사용해 표준화해야 할 다른 구성 항목도 많이 있습니다. 주요 목표는 DC를 동일하게 구성하는 것입니다.

Active Directory 기초에 대한 자세한 내용은 저희의 초보자를 위한 AD 튜토리얼에서 확인할 수 있습니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Brian Svidergol

IT

Windows, Active Directory, Azure, Microsoft Exchange, System Center, 가상화, MDOP를 중심으로 구축된 Microsoft 인프라 및 클라우드 기반 솔루션 분야의 전문가입니다. Brian은 책을 집필하는 것뿐만 아니라 교육 콘텐츠와 백서를 작성하며, 다수의 책과 출판물에 대한 기술 검토자이기도 합니다.