[인프라진단] #W-54 Dos 공격 방어 레지스트리 설정
1. 항목 설명
TCP/IP 스택의 연결 유지와 게이트웨이·이름 해제 동작이 느슨하면 자원 고갈형 서비스 거부 공격의 영향을 키울 수 있습니다. 가이드는 네 가지 레지스트리 값을 최소 방어 기준으로 제시합니다.
판단 기준: SynAttackProtect>=1, EnableDeadGWDetect=0, KeepAliveTime=300000, NoNameReleaseOnDemand=1을 모두 충족하면 양호, 하나라도 미설정 또는 기준 미달이면 취약입니다.
2026 가이드 근거

2. 점검 목적
TCP/IP 처리 기준을 강화해 비정상 연결과 이름 해제 요청에 의한 서비스 중단 가능성을 낮추는 것이 목적입니다.
3. 실습 환경
- 운영체제: Microsoft Windows Server 2019 Standard Evaluation
- OS 버전: 10.0.17763
- 확인 Build: 17763.3650
- 가상화 환경: VMware, Inc. VMware20,1
- 컴퓨터 이름: WIN-RTQP19JGCE2
- 네트워크: VMware Host-only isolated network
- 실행 ID: 20260824-185107
- 진단 일자: 2026-08-24
4. 취약 상태 구성
네 값을 각각 0, 1, 7200000, 0으로 설정해 가이드 기준을 충족하지 않는 상태를 만들었습니다. 네트워크 재시작이나 DoS 트래픽 발생은 하지 않았습니다.
이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.
구성 방법
$path = 'HKLM:\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters'
New-ItemProperty $path SynAttackProtect -Value 0 -PropertyType DWord -Force
New-ItemProperty $path EnableDeadGWDetect -Value 1 -PropertyType DWord -Force
New-ItemProperty $path KeepAliveTime -Value 7200000 -PropertyType DWord -Force
New-ItemProperty $path NoNameReleaseOnDemand -Value 0 -PropertyType DWord -Force
다음 명령으로 설정 상태를 확인했습니다.
Get-ItemProperty `
'HKLM:\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters' |
Select-Object SynAttackProtect,EnableDeadGWDetect,
KeepAliveTime,NoNameReleaseOnDemand
5. 최초진단 결과
- 판정: 취약
- 자동 판정 근거: 네 개 방어 값이 모두 가이드 기준과 달라 TCP/IP DoS 방어 기준을 충족하지 못했습니다.

6. 조치 방법
가이드 기준값으로 네 항목을 변경했습니다. 실제 운영 반영 전에는 OS 버전별 지원 여부와 업무 세션 유지 시간, 장애조치 구성을 시험해야 합니다.
$path = 'HKLM:\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters'
Set-ItemProperty $path SynAttackProtect 1
Set-ItemProperty $path EnableDeadGWDetect 0
Set-ItemProperty $path KeepAliveTime 300000
Set-ItemProperty $path NoNameReleaseOnDemand 1
Windows 설정 경로: 레지스트리 편집기 > HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters

7. 이행진단 결과
- 판정: 양호
- 자동 판정 근거: 네 레지스트리 값이 각각 1, 0, 300000, 1로 확인되어 가이드 기준을 모두 충족했습니다.

8. 실무 주의사항
레지스트리 값은 OS 버전에 따라 사용되지 않거나 동작이 달라질 수 있습니다. 단순 값 적용보다 현재 Windows TCP/IP 구현, 방화벽·IPS와 서비스 부하 시험을 함께 확인해야 합니다.
컨설턴트 조언
- Microsoft 지원 문서와 OS 빌드별 유효성을 확인하고 지원되지 않는 키를 만능 대책처럼 적용하지 않습니다.
- 로드밸런서·클러스터의 헬스체크와 KeepAlive 요구 시간을 변경 전 시험합니다.
- SYN flood, 연결 수와 TCP 오류를 방화벽·서버 성능 지표로 함께 모니터링합니다.
- 레지스트리 원본과 롤백 절차를 보관하고 재부팅이 필요한 값을 유지보수 창에 적용합니다.
9. 마무리
가이드 기준값을 적용하되 OS 지원성과 업무 영향까지 검증해야 TCP/IP DoS 방어 설정이 실효성을 가집니다.
'2026 주요정보통신기반시설 가이드 > Windows' 카테고리의 다른 글
| [인프라진단] #W-56 SMB 세션 중단 관리 설정 (0) | 2026.08.25 |
|---|---|
| [인프라진단] #W-55 사용자가 프린터 드라이버를 설치할 수 없게 함 (0) | 2026.08.25 |
| [인프라진단] #W-53 이동식 미디어 포맷 및 꺼내기 허용 (0) | 2026.08.25 |
| [인프라진단] #W-52 Autologon 기능 제어 (0) | 2026.08.25 |
| [인프라진단] #W-51 SAM 계정과 공유의 익명 열거 허용 안 함 (0) | 2026.08.25 |