11.07.2015 Views

Windows Server 2012 WFAS를 사용한 Domain ... - TechNet Blogs

Windows Server 2012 WFAS를 사용한 Domain ... - TechNet Blogs

Windows Server 2012 WFAS를 사용한 Domain ... - TechNet Blogs

SHOW MORE
SHOW LESS
  • No tags were found...

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

기본 <strong>Domain</strong> Isolation 정책 배포고급 보안이 포함된 <strong>Windows</strong> 방화벽 도구를 사용하면, 네트워크 트래픽을 IPsec 기능으로 보호할 수 있는 “연결 보안 규칙 (Connection Security Rule)”을 생성할 수 있습니다. <strong>Domain</strong>Isolation 환경에서, IPsec 인증 (Authentication) 기능을 사용하여, 원본 컴퓨터 및 대상 컴퓨터의신분을 확인한 후에, 안전하게 네트워크 연결을 할 수 있습니다. 즉, 네트워크 연결의 원본 및 대상 컴퓨터의 신분이 확인되지 않으면, 네트워크 연결을 할 수 없습니다.도메인 멤버 컴퓨터들에 의해 인증을 요구하는 연결 보안 규칙을 생성함으로써, 도메인 멤버가아닌 컴퓨터들이 도메인 멤버 컴퓨터에 연결할 수 없는 “<strong>Domain</strong> Isolation”을 효율적으로 구성할수 있습니다.<strong>Domain</strong> Isolation 환경 내의 컴퓨터들은 인바운드 연결을 위한 인증이 요구됩니다. 반면에, 아웃바운드 연결을 위해, 관리자는 전형적으로 “IPsec 보호(Protection)”를 “요구(Require)”하지 않고,“요청(Request)”하는 옵션을 사용합니다. IPsec을 사용할 수 있는 대상 컴퓨터와 통신할 때, 원본컴퓨터는 트래픽을 보호할 수 있는 IPsec 통신을 사용합니다. 반면에, IPsec을 사용할 수 없는 대상 컴퓨터와 통신할 때, 원본 컴퓨터는 트래픽이 보호되지 않는 IPsec 통신이 아닌 plaintext 통신을 사용합니다. <strong>Windows</strong> XP 및 초기 버전의 운영체제를 사용하면, IPsec 통신을 시도하고 3초가지난 후에, plaintext 통신을 사용합니다. 그러나, 어떤 서비스는 3초 보다 적은 시간에 응답 timeout이발생하여, 결과적으로 통신이 실패할 수도 있습니다. 즉, IPsec을 사용하는 컴퓨터는 3초 동안 IPsec을 사용하지 않는 컴퓨터와 IPsec 통신을 시도합니다. 3초가 지난 후에, IPsec 통신이 가능하지 않다면, plaintext 통신을 사용하여 네트워크 연결을 합니다. 그러나, 3초 내에 응답 timeout이발생하는 특정 서비스는 plaintext 통신을 사용하지도 못 하고 결국 네트워크 연결이 실패합니다. <strong>Windows</strong> 초기 버전에서, 인증할 수 없는 서비스 또는 서버를 지원하기 위한 상당히 많은아웃바운드 배제(exemption) 규칙을 생성해야 하는 부담이 발생합니다. 이러한 문제점을 해결하기위해, Microsoft는 <strong>Windows</strong> <strong>Server</strong> 2003 및 <strong>Windows</strong> XP를 위한 Simple Policy Update를 제공합니다. 이러한 업데이트는 IPsec 보호된 클라이언트 와 IPsec 비보호된 클라이언트 사이의 IPsec 통신시도 지연 시간을 1.5초 줄입니다. <strong>Windows</strong> <strong>Server</strong> 2003 및 <strong>Windows</strong> XP를 위한 Simple PolicyUpdate에 관한 정보는 “Simplifying IPsec Policy with the Simple PolicyUpdate( http://go.microsoft.com/fwlink/?LinkID=94767 )” 링크를 참조합니다.<strong>Windows</strong> <strong>Server</strong> 2003 및 <strong>Windows</strong> XP 이후의 운영체제에서, 더 이상의 업데이트가 필요하지 않습니다. 관리자가 <strong>Windows</strong> Vista 및 그 이후의 운영체제에서 요청(Request) 모드를 사용할 때,<strong>Windows</strong> 원본 및 대상 컴퓨터는 동시에 연결 시도를 보냅니다. 대상 호스트가 IPsec 통신으로응답한다면, IPsec 통신이 아닌 시도는 거절됩니다. IPsec 요청(Request)이 어떠한 응답도 생성되지않는다면, IPsec 통신이 아닌 시도는 계속 진행됩니다.이러한 기능은 대부분의 프로그램에서 발생할 수 있는 time-out 실패 문제를 줄이거나 제거합니다. 그러나, 여전히 특정 컴퓨터들 사이에서 IPsec으로 통신하지 않도록 설정할 필요가 있습니다.이러한 환경에서, 클라이언트들의 위한 “인증 배제 규칙(Authentication Exemption Rule)”을 생성합니다. 즉, 이러한 인증 배제 규칙이 컴퓨터 상에서 활성화되면, 컴퓨터들은 더 이상 IPsec 통신페이지 141 / 232

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!