์ธํ„ฐ๋„ท์—์„œ RDP๋ฅผ ์—ด์–ด ๋‘๋Š” ๊ฒƒ์ด ์œ„ํ—˜ํ•ฉ๋‹ˆ๊นŒ?

๋‚˜๋Š” RDP(์›๊ฒฉ ๋ฐ์Šคํฌํ†ฑ ํ”„๋กœํ† ์ฝœ) ํฌํŠธ๋ฅผ ์ธํ„ฐ๋„ท์— ์—ด์–ด๋‘๋Š” ๊ฒƒ์€ ๋งค์šฐ ์œ„ํ—˜ํ•˜๋ฉฐ ๊ทธ๋ ‡๊ฒŒ ํ•ด์„œ๋Š” ์•ˆ ๋œ๋‹ค๋Š” ์˜๊ฒฌ์„ ์ž์ฃผ ์ฝ์—ˆ์Šต๋‹ˆ๋‹ค. ํ•˜์ง€๋งŒ VPN์„ ํ†ตํ•˜๊ฑฐ๋‚˜ ํŠน์ • "ํ™”์ดํŠธ" IP ์ฃผ์†Œ์—์„œ๋งŒ RDP์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ๋ถ€์—ฌํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

์ €๋Š” ํšŒ๊ณ„์‚ฌ์—๊ฒŒ Windows Server์— ๋Œ€ํ•œ ์›๊ฒฉ ์•ก์„ธ์Šค๋ฅผ ์ œ๊ณตํ•˜๋Š” ์ž„๋ฌด๋ฅผ ๋งก์€ ์†Œ๊ทœ๋ชจ ํšŒ์‚ฌ์˜ ์—ฌ๋Ÿฌ Windows Server๋ฅผ ๊ด€๋ฆฌํ•ฉ๋‹ˆ๋‹ค. ์žฌํƒ๊ทผ๋ฌด๊ฐ€ ์š”์ฆ˜ ๋Œ€์„ธ์ž…๋‹ˆ๋‹ค. VPN ํšŒ๊ณ„์‚ฌ๋ฅผ ๊ดด๋กญํžˆ๋Š” ๊ฒƒ์€ ๊ณ ๋งˆ์šด ์ผ์ด๋ฉฐ, ์‚ฌ๋žŒ๋“ค์˜ IP ์ฃผ์†Œ๋Š” ๋™์ ์ด๊ธฐ ๋•Œ๋ฌธ์— ํ™”์ดํŠธ๋ฆฌ์ŠคํŠธ์— ๋Œ€ํ•œ ๋ชจ๋“  IP๋ฅผ ์ˆ˜์ง‘ํ•˜๋Š” ๊ฒƒ์€ ํšจ๊ณผ๊ฐ€ ์—†๋‹ค๋Š” ๊ฒƒ์„ ์•„์ฃผ ๋นจ๋ฆฌ ๊นจ๋‹ฌ์•˜์Šต๋‹ˆ๋‹ค.

๋”ฐ๋ผ์„œ ๊ฐ€์žฅ ๊ฐ„๋‹จํ•œ ๊ฒฝ๋กœ๋ฅผ ์„ ํƒํ–ˆ์Šต๋‹ˆ๋‹ค. RDP ํฌํŠธ๋ฅผ ์™ธ๋ถ€๋กœ ์ „๋‹ฌํ•˜๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค. ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์œผ๋ ค๋ฉด ํšŒ๊ณ„์‚ฌ๋Š” ์ด์ œ RDP๋ฅผ ์‹คํ–‰ํ•˜๊ณ  ํ˜ธ์ŠคํŠธ ์ด๋ฆ„(ํฌํŠธ ํฌํ•จ), ์‚ฌ์šฉ์ž ์ด๋ฆ„ ๋ฐ ๋น„๋ฐ€๋ฒˆํ˜ธ๋ฅผ ์ž…๋ ฅํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

์ด ๊ธฐ์‚ฌ์—์„œ๋Š” ๋‚ด ๊ฒฝํ—˜(๊ธ์ •์ ์ด๋“  ์•„๋‹ˆ๋“ )๊ณผ ๊ถŒ์žฅ ์‚ฌํ•ญ์„ ๊ณต์œ ํ•˜๊ฒ ์Šต๋‹ˆ๋‹ค.

์œ„ํ—˜

RDP ํฌํŠธ๋ฅผ ์—ด๋ฉด ์–ด๋–ค ์œ„ํ—˜์ด ์žˆ์Šต๋‹ˆ๊นŒ?

1) ๋ฏผ๊ฐํ•œ ๋ฐ์ดํ„ฐ์— ๋Œ€ํ•œ ๋ฌด๋‹จ ์ ‘๊ทผ
๋ˆ„๊ตฐ๊ฐ€ RDP ๋น„๋ฐ€๋ฒˆํ˜ธ๋ฅผ ์ถ”์ธกํ•˜๋ฉด ๊ณ„์ • ์ƒํƒœ, ์ž”์•ก, ๊ณ ๊ฐ ๋ฐ์ดํ„ฐ ๋“ฑ ๋น„๊ณต๊ฐœ๋กœ ์œ ์ง€ํ•˜๋ ค๋Š” ๋ฐ์ดํ„ฐ๋ฅผ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

2) ๋ฐ์ดํ„ฐ ์†์‹ค
์˜ˆ๋ฅผ ๋“ค์–ด ๋žœ์„ฌ์›จ์–ด ๋ฐ”์ด๋Ÿฌ์Šค์˜ ๊ฒฐ๊ณผ์ž…๋‹ˆ๋‹ค.
๋˜๋Š” ๊ณต๊ฒฉ์ž์˜ ๊ณ ์˜์ ์ธ ํ–‰๋™์ž…๋‹ˆ๋‹ค.

3) ์›Œํฌ์Šคํ…Œ์ด์…˜์˜ ๋ถ„์‹ค
์ž‘์—…์ž๋Š” ์ž‘์—…์„ ํ•ด์•ผ ํ•˜์ง€๋งŒ ์‹œ์Šคํ…œ์ด ์†์ƒ๋˜์–ด ๋‹ค์‹œ ์„ค์น˜/๋ณต์›/๊ตฌ์„ฑํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

4) ๋กœ์ปฌ ๋„คํŠธ์›Œํฌ์˜ ์นจํ•ด
๊ณต๊ฒฉ์ž๊ฐ€ Windows ์ปดํ“จํ„ฐ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์€ ๊ฒฝ์šฐ ์ด ์ปดํ“จํ„ฐ์—์„œ๋Š” ์™ธ๋ถ€๋‚˜ ์ธํ„ฐ๋„ท์—์„œ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์—†๋Š” ์‹œ์Šคํ…œ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด ํŒŒ์ผ ๊ณต์œ , ๋„คํŠธ์›Œํฌ ํ”„๋ฆฐํ„ฐ ๋“ฑ์— ๋Œ€ํ•œ ๊ฒƒ์ž…๋‹ˆ๋‹ค.

Windows Server์—์„œ ๋žœ์„ฌ์›จ์–ด๋ฅผ ๋ฐœ๊ฒฌํ•œ ์‚ฌ๋ก€๊ฐ€ ์žˆ์—ˆ์Šต๋‹ˆ๋‹ค.

์ด ๋žœ์„ฌ์›จ์–ด๋Š” ๋จผ์ € C: ๋“œ๋ผ์ด๋ธŒ์— ์žˆ๋Š” ๋Œ€๋ถ€๋ถ„์˜ ํŒŒ์ผ์„ ์•”ํ˜ธํ™”ํ•œ ๋‹ค์Œ ๋„คํŠธ์›Œํฌ๋ฅผ ํ†ตํ•ด NAS์— ์žˆ๋Š” ํŒŒ์ผ์„ ์•”ํ˜ธํ™”ํ•˜๊ธฐ ์‹œ์ž‘ํ–ˆ์Šต๋‹ˆ๋‹ค. NAS๋Š” Synology์˜€๊ธฐ ๋•Œ๋ฌธ์— ์Šค๋ƒ…์ƒท์ด ๊ตฌ์„ฑ๋œ ์ƒํƒœ์—์„œ 5๋ถ„ ๋งŒ์— NAS๋ฅผ ๋ณต์›ํ•˜๊ณ  Windows Server๋ฅผ ์ฒ˜์Œ๋ถ€ํ„ฐ ๋‹ค์‹œ ์„ค์น˜ํ–ˆ์Šต๋‹ˆ๋‹ค.

๊ด€์ฐฐ ๋ฐ ๊ถŒ์žฅ์‚ฌํ•ญ

๋‚˜๋Š” ๋‹ค์Œ์„ ์‚ฌ์šฉํ•˜์—ฌ Windows ์„œ๋ฒ„๋ฅผ ๋ชจ๋‹ˆํ„ฐ๋งํ•ฉ๋‹ˆ๋‹ค. ์œˆ๋กœ๊ทธ๋น„ํŠธ, ElasticSearch์— ๋กœ๊ทธ๋ฅผ ๋ณด๋ƒ…๋‹ˆ๋‹ค. Kibana์—๋Š” ์—ฌ๋Ÿฌ ์‹œ๊ฐํ™” ๊ธฐ๋Šฅ์ด ์žˆ์œผ๋ฉฐ ์‚ฌ์šฉ์ž ์ •์˜ ๋Œ€์‹œ๋ณด๋“œ๋„ ์„ค์ •ํ–ˆ์Šต๋‹ˆ๋‹ค.
๋ชจ๋‹ˆํ„ฐ๋ง ์ž์ฒด๋Š” ๋ณดํ˜ธ๊ฐ€ ๋˜์ง€ ์•Š์ง€๋งŒ ํ•„์š”ํ•œ ์กฐ์น˜๋ฅผ ๊ฒฐ์ •ํ•˜๋Š” ๋ฐ ๋„์›€์ด ๋ฉ๋‹ˆ๋‹ค.

๋‹ค์Œ์€ ๋ช‡ ๊ฐ€์ง€ ๊ด€์ฐฐ ์‚ฌํ•ญ์ž…๋‹ˆ๋‹ค.
a) RDP๋Š” ๋ฌด์ฐจ๋ณ„ ๊ณต๊ฒฉ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.
์„œ๋ฒ„ ์ค‘ ํ•˜๋‚˜์—์„œ ํ‘œ์ค€ ํฌํŠธ 3389๊ฐ€ ์•„๋‹Œ 443์— RDP๋ฅผ ์„ค์น˜ํ–ˆ์Šต๋‹ˆ๋‹ค. ์Œ, HTTPS๋กœ ์œ„์žฅํ•˜๊ฒ ์Šต๋‹ˆ๋‹ค. ์•„๋งˆ๋„ ํ‘œ์ค€ ํฌํŠธ์—์„œ ํฌํŠธ๋ฅผ ๋ณ€๊ฒฝํ•˜๋Š” ๊ฒƒ์ด ๊ฐ€์น˜๊ฐ€ ์žˆ์„ ๊ฒƒ์ž…๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜ ๊ทธ๋‹ค์ง€ ์ข‹์€ ๊ฒฐ๊ณผ๋ฅผ ์–ป์ง€๋Š” ๋ชปํ•  ๊ฒƒ์ž…๋‹ˆ๋‹ค. ์ด ์„œ๋ฒ„์˜ ํ†ต๊ณ„๋Š” ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.

์ธํ„ฐ๋„ท์—์„œ RDP๋ฅผ ์—ด์–ด ๋‘๋Š” ๊ฒƒ์ด ์œ„ํ—˜ํ•ฉ๋‹ˆ๊นŒ?

์ผ์ฃผ์ผ ๋™์•ˆ RDP๋ฅผ ํ†ตํ•ด ๋กœ๊ทธ์ธํ•˜๋ ค๋Š” ์‹œ๋„๊ฐ€ ๊ฑฐ์˜ 400๋ฒˆ ์‹คํŒจํ–ˆ๋‹ค๋Š” ๊ฒƒ์„ ์•Œ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
55๊ฐœ์˜ IP ์ฃผ์†Œ์—์„œ ๋กœ๊ทธ์ธ ์‹œ๋„๊ฐ€ ์žˆ์—ˆ๋˜ ๊ฒƒ์„ ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค(์ผ๋ถ€ IP ์ฃผ์†Œ๋Š” ์ด๋ฏธ ์ œ๊ฐ€ ์ฐจ๋‹จํ–ˆ์Šต๋‹ˆ๋‹ค).

์ด๋Š” Fail2ban์„ ์„ค์ •ํ•ด์•ผ ํ•œ๋‹ค๋Š” ๊ฒฐ๋ก ์„ ์ง์ ‘์ ์œผ๋กœ ์‹œ์‚ฌํ•˜์ง€๋งŒ,

Windows์—๋Š” ์ด๋Ÿฌํ•œ ์œ ํ‹ธ๋ฆฌํ‹ฐ๊ฐ€ ์—†์Šต๋‹ˆ๋‹ค.

Github์—๋Š” ์ด ์ž‘์—…์„ ์ˆ˜ํ–‰ํ•˜๋Š” ๊ฒƒ์ฒ˜๋Ÿผ ๋ณด์ด๋Š” ๋ฒ„๋ ค์ง„ ํ”„๋กœ์ ํŠธ๊ฐ€ ๋ช‡ ๊ฐœ ์žˆ์ง€๋งŒ ์„ค์น˜๋ฅผ ์‹œ๋„์กฐ์ฐจ ํ•˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.
https://github.com/glasnt/wail2ban
https://github.com/EvanAnderson/ts_block

์œ ๋ฃŒ ์œ ํ‹ธ๋ฆฌํ‹ฐ๋„ ์žˆ์ง€๋งŒ ๊ณ ๋ คํ•˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.

์ด ๋ชฉ์ ์„ ์œ„ํ•œ ์˜คํ”ˆ ์†Œ์Šค ์œ ํ‹ธ๋ฆฌํ‹ฐ๋ฅผ ์•Œ๊ณ  ์žˆ๋‹ค๋ฉด ๋Œ“๊ธ€๋กœ ๊ณต์œ ํ•ด ์ฃผ์„ธ์š”.

์—…๋ฐ์ดํŠธ: ์˜๊ฒฌ์— ๋”ฐ๋ฅด๋ฉด ํฌํŠธ 443์€ ๋‚˜์œ ์„ ํƒ์ด๋ฉฐ ๋†’์€ ํฌํŠธ(32000+)๋ฅผ ์„ ํƒํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. 443์ด ๋” ์ž์ฃผ ๊ฒ€์ƒ‰๋˜๊ณ  ์ด ํฌํŠธ์—์„œ RDP๋ฅผ ์ธ์‹ํ•˜๋Š” ๋ฐ ๋ฌธ์ œ๊ฐ€ ์—†๊ธฐ ๋•Œ๋ฌธ์ž…๋‹ˆ๋‹ค.

b) ๊ณต๊ฒฉ์ž๊ฐ€ ์„ ํ˜ธํ•˜๋Š” ํŠน์ • ์‚ฌ์šฉ์ž ์ด๋ฆ„์ด ์žˆ์Šต๋‹ˆ๋‹ค.
์„œ๋กœ ๋‹ค๋ฅธ ์ด๋ฆ„์˜ ์‚ฌ์ „์—์„œ ๊ฒ€์ƒ‰์ด ์ด๋ฃจ์–ด์ง€๊ณ  ์žˆ์Œ์„ ์•Œ ์ˆ˜ ์žˆ๋‹ค.
ํ•˜์ง€๋งŒ ์ œ๊ฐ€ ์•Œ์•„๋‚ธ ์ ์€ ์„œ๋ฒ„ ์ด๋ฆ„์„ ๋กœ๊ทธ์ธ์œผ๋กœ ์‚ฌ์šฉํ•˜๋ ค๋Š” ์‹œ๋„๊ฐ€ ์ƒ๋‹นํžˆ ๋งŽ๋‹ค๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค. ๊ถŒ์žฅ ์‚ฌํ•ญ: ์ปดํ“จํ„ฐ์™€ ์‚ฌ์šฉ์ž์— ๋™์ผํ•œ ์ด๋ฆ„์„ ์‚ฌ์šฉํ•˜์ง€ ๋งˆ์‹ญ์‹œ์˜ค. ๋˜ํ•œ ๋•Œ๋•Œ๋กœ ์„œ๋ฒ„ ์ด๋ฆ„์„ ์–ด๋–ป๊ฒŒ๋“  ๊ตฌ๋ฌธ ๋ถ„์„ํ•˜๋ ค๊ณ  ์‹œ๋„ํ•˜๋Š” ๊ฒƒ์ฒ˜๋Ÿผ ๋ณด์ž…๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด DESKTOP-DFTHD7C๋ผ๋Š” ์ด๋ฆ„์„ ๊ฐ€์ง„ ์‹œ์Šคํ…œ์˜ ๊ฒฝ์šฐ ๊ฐ€์žฅ ๋งŽ์€ ๋กœ๊ทธ์ธ ์‹œ๋„๋Š” DFTHD7C๋ผ๋Š” ์ด๋ฆ„์„ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.

์ธํ„ฐ๋„ท์—์„œ RDP๋ฅผ ์—ด์–ด ๋‘๋Š” ๊ฒƒ์ด ์œ„ํ—˜ํ•ฉ๋‹ˆ๊นŒ?

๋”ฐ๋ผ์„œ DESKTOP-MARIA ์ปดํ“จํ„ฐ๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ MARIA ์‚ฌ์šฉ์ž๋กœ ๋กœ๊ทธ์ธ์„ ์‹œ๋„ํ•˜๊ฒŒ ๋  ๊ฒƒ์ž…๋‹ˆ๋‹ค.

๋กœ๊ทธ์—์„œ ๋˜ ๋‹ค๋ฅธ ์‚ฌ์‹ค์€ ๋Œ€๋ถ€๋ถ„์˜ ์‹œ์Šคํ…œ์—์„œ ๋Œ€๋ถ€๋ถ„์˜ ๋กœ๊ทธ์ธ ์‹œ๋„๊ฐ€ "administrator"๋ผ๋Š” ์ด๋ฆ„์„ ์‚ฌ์šฉํ•œ๋‹ค๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค. ๊ทธ๋ฆฌ๊ณ  ์ด๊ฒƒ์€ ๋งŽ์€ Windows ๋ฒ„์ „์— ์ด ์‚ฌ์šฉ์ž๊ฐ€ ์กด์žฌํ•˜๊ธฐ ๋•Œ๋ฌธ์— ์ด์œ ๊ฐ€ ์—†๋Š” ๊ฒƒ์€ ์•„๋‹™๋‹ˆ๋‹ค. ๊ฒŒ๋‹ค๊ฐ€ ์‚ญ์ œํ•  ์ˆ˜๋„ ์—†์Šต๋‹ˆ๋‹ค. ์ด๋Š” ๊ณต๊ฒฉ์ž์˜ ์ž‘์—…์„ ๋‹จ์ˆœํ™”ํ•ฉ๋‹ˆ๋‹ค. ์ด๋ฆ„๊ณผ ๋น„๋ฐ€๋ฒˆํ˜ธ๋ฅผ ์ถ”์ธกํ•˜๋Š” ๋Œ€์‹  ๋น„๋ฐ€๋ฒˆํ˜ธ๋งŒ ์ถ”์ธกํ•˜๋ฉด ๋ฉ๋‹ˆ๋‹ค.
๊ทธ๋Ÿฐ๋ฐ ๋žœ์„ฌ์›จ์–ด๋ฅผ ํฌ์ฐฉํ•œ ์‹œ์Šคํ…œ์˜ ์‚ฌ์šฉ์ž๋Š” Administrator์ด๊ณ  ๋น„๋ฐ€๋ฒˆํ˜ธ๋Š” Murmansk#9์˜€์Šต๋‹ˆ๋‹ค. ๊ทธ ์‚ฌ๊ฑด ์งํ›„์— ๋ชจ๋‹ˆํ„ฐ๋ง์„ ์‹œ์ž‘ํ–ˆ๊ธฐ ๋•Œ๋ฌธ์— ๊ทธ ์‹œ์Šคํ…œ์ด ์–ด๋–ป๊ฒŒ ํ•ดํ‚น๋˜์—ˆ๋Š”์ง€๋Š” ์•„์ง ์ž˜ ๋ชจ๋ฅด๊ฒ ์ง€๋งŒ ๊ณผ์ž‰์ด ๊ฐ€๋Šฅ์„ฑ์ด ์žˆ๋‹ค๊ณ  ์ƒ๊ฐํ•ฉ๋‹ˆ๋‹ค.
๊ทธ๋ ‡๋‹ค๋ฉด ๊ด€๋ฆฌ์ž ์‚ฌ์šฉ์ž๋ฅผ ์‚ญ์ œํ•  ์ˆ˜ ์—†๋‹ค๋ฉด ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•ฉ๋‹ˆ๊นŒ? ์ด๋ฆ„์„ ๋ฐ”๊พธ์‹œ๋ฉด ๋ฉ๋‹ˆ๋‹ค!

์ด ๋‹จ๋ฝ์˜ ๊ถŒ์žฅ์‚ฌํ•ญ:

  • ์ปดํ“จํ„ฐ ์ด๋ฆ„์— ์‚ฌ์šฉ์ž ์ด๋ฆ„์„ ์‚ฌ์šฉํ•˜์ง€ ๋งˆ์‹ญ์‹œ์˜ค
  • ์‹œ์Šคํ…œ์— ๊ด€๋ฆฌ์ž ์‚ฌ์šฉ์ž๊ฐ€ ์—†๋Š”์ง€ ํ™•์ธํ•˜์‹ญ์‹œ์˜ค.
  • ๊ฐ•๋ ฅํ•œ ๋น„๋ฐ€๋ฒˆํ˜ธ๋ฅผ ์‚ฌ์šฉํ•˜์„ธ์š”

๊ทธ๋ž˜์„œ ์ €๋Š” ์ œ๊ฐ€ ํ†ต์ œํ•˜๋Š” ์—ฌ๋Ÿฌ Windows Server๊ฐ€ ์•ฝ XNUMX๋…„ ๋™์•ˆ ๋ฌด์ฐจ๋ณ„ ๋Œ€์ž… ๊ณต๊ฒฉ์„ ๋ฐ›๋Š” ๊ฒƒ์„ ์ง€์ผœ๋ดค์ง€๋งŒ ์„ฑ๊ณตํ•˜์ง€ ๋ชปํ–ˆ์Šต๋‹ˆ๋‹ค.

์„ฑ๊ณตํ•˜์ง€ ๋ชปํ–ˆ๋‹ค๋Š” ๊ฒƒ์„ ์–ด๋–ป๊ฒŒ ์•Œ ์ˆ˜ ์žˆ๋‚˜์š”?
์œ„ ์Šคํฌ๋ฆฐ์ƒท์—๋Š” ๋‹ค์Œ ์ •๋ณด๊ฐ€ ํฌํ•จ๋œ ์„ฑ๊ณต์ ์ธ RDP ํ˜ธ์ถœ ๋กœ๊ทธ๊ฐ€ ์žˆ์Œ์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

  • ์–ด๋Š IP์—์„œ
  • ์–ด๋Š ์ปดํ“จํ„ฐ(ํ˜ธ์ŠคํŠธ ์ด๋ฆ„)
  • ะธะผั ะฟะพะปัŒะทะพะฒะฐั‚ะตะปั
  • GeoIP ์ •๋ณด

๊ทธ๋ฆฌ๊ณ  ์ •๊ธฐ์ ์œผ๋กœ ํ™•์ธํ•ฉ๋‹ˆ๋‹ค. ์ด์ƒ์ด ๋ฐœ๊ฒฌ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.

๊ทธ๋Ÿฐ๋ฐ ํŠน์ • IP๊ฐ€ ํŠนํžˆ ๋ฌด์ฐจ๋ณ„ ๊ณต๊ฒฉ์„ ๋ฐ›๋Š” ๊ฒฝ์šฐ PowerShell์—์„œ ๋‹ค์Œ๊ณผ ๊ฐ™์ด ๊ฐœ๋ณ„ IP(๋˜๋Š” ์„œ๋ธŒ๋„ท)๋ฅผ ์ฐจ๋‹จํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

New-NetFirewallRule -Direction Inbound -DisplayName "fail2ban" -Name "fail2ban" -RemoteAddress ("185.143.0.0/16", "185.153.0.0/16", "193.188.0.0/16") -Action Block

๊ทธ๊ฑด ๊ทธ๋ ‡๊ณ , Elastic์—๋Š” Winlogbeat ์™ธ์—๋„ ๋‹ค์Œ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ๊ฐ์‚ฌ๋น„ํŠธ, ์‹œ์Šคํ…œ์˜ ํŒŒ์ผ๊ณผ ํ”„๋กœ์„ธ์Šค๋ฅผ ๋ชจ๋‹ˆํ„ฐ๋งํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Kibana์—๋Š” SIEM(๋ณด์•ˆ ์ •๋ณด ๋ฐ ์ด๋ฒคํŠธ ๊ด€๋ฆฌ) ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜๋„ ์žˆ์Šต๋‹ˆ๋‹ค. ๋‘ ๊ฐ€์ง€๋ฅผ ๋ชจ๋‘ ์‹œ๋„ํ–ˆ์ง€๋งŒ ํฐ ์ด์ ์„ ์–ป์ง€ ๋ชปํ–ˆ์Šต๋‹ˆ๋‹ค. Auditbeat๊ฐ€ Linux ์‹œ์Šคํ…œ์— ๋” ์œ ์šฉํ•  ๊ฒƒ์œผ๋กœ ๋ณด์ด๋ฉฐ SIEM์€ ์•„์ง ์ดํ•ดํ•˜๊ธฐ ์‰ฌ์šด ๋‚ด์šฉ์„ ๋ณด์—ฌ์ฃผ์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.

์Œ, ์ตœ์ข… ๊ถŒ์žฅ ์‚ฌํ•ญ์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.

  • ์ •๊ธฐ์ ์œผ๋กœ ์ž๋™ ๋ฐฑ์—…์„ ํ•˜์„ธ์š”.
  • ์ ์‹œ์— ๋ณด์•ˆ ์—…๋ฐ์ดํŠธ๋ฅผ ์„ค์น˜ํ•˜์‹ญ์‹œ์˜ค.

๋ณด๋„ˆ์Šค: RDP ๋กœ๊ทธ์ธ ์‹œ๋„์— ๊ฐ€์žฅ ์ž์ฃผ ์‚ฌ์šฉ๋œ ์‚ฌ์šฉ์ž 50๋ช…์˜ ๋ชฉ๋ก

"user.name: ๋‚ด๋ฆผ์ฐจ์ˆœ"
์นด์šดํŠธ

dfthd7c(ํ˜ธ์ŠคํŠธ ์ด๋ฆ„)
842941

Winsrv1(ํ˜ธ์ŠคํŠธ ์ด๋ฆ„)
266525

๊ด€๋ฆฌ์ž
180678

๊ด€๋ฆฌ์ž
163842

๊ด€๋ฆฌ์ž
53541

๋งˆ์ดํด
23101

์„ฌ๊ธฐ๋Š” ์‚ฌ๋žŒ
21983

์Šคํ‹ฐ๋ธŒ
21936

์š”ํ•œ ๋ณต์Œ
21927

ํด
21913

์ˆ˜์‹ 
21909

๋งˆ์ดํฌ
21899

์‚ฌ๋ฌด์‹ค
21888

์Šค์บ๋„ˆ
21887

์ฃผ์‚ฌ
21867

๋ฐ์ด๋น„๋“œ
21865

ํฌ๋ฆฌ์Šค
21860

์†Œ์œ ์ž
21855

๋งค๋‹ˆ์ €
21852

administrateur
21841

๋ธŒ๋ผ์ด์–ธ
21839

๊ด€๋ฆฌ์ž
21837

ํ‘œ
21824

์ง์›
21806

๊ด€๋ฆฌ์ž
12748

ROOT
7772

๊ด€๋ฆฌ์ž
7325

๊ณ ๊ฐ์ง€์›
5577

์ง€์›
5418

USER
4558

๊ด€๋ฆฌ์ž
2832

TEST
1928

MySQL์„
1664

๊ด€๋ฆฌ์ž
1652

GUEST
1322

์‚ฌ์šฉ์ž 1
1179

์Šค์บ๋„ˆ
1121

์ฃผ์‚ฌ
1032

๊ด€๋ฆฌ์ž
842

ADMIN1
525

๋ฐฑ์—…
518

MySql๊ด€๋ฆฌ์ž
518

์ˆ˜์‹ 
490

์‚ฌ์šฉ์ž 2
466

TEMP
452

SQLADMIN
450

์‚ฌ์šฉ์ž 3
441

1
422

MANAGER
418

OWNER
410

์ถœ์ฒ˜ : habr.com

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€