Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #W-54 Dos 공격 방어 레지스트리 설정

반응형

1. 항목 설명

TCP/IP 스택의 연결 유지와 게이트웨이·이름 해제 동작이 느슨하면 자원 고갈형 서비스 거부 공격의 영향을 키울 수 있습니다. 가이드는 네 가지 레지스트리 값을 최소 방어 기준으로 제시합니다.

판단 기준: SynAttackProtect>=1, EnableDeadGWDetect=0, KeepAliveTime=300000, NoNameReleaseOnDemand=1을 모두 충족하면 양호, 하나라도 미설정 또는 기준 미달이면 취약입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, W-54, p.255. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

TCP/IP 처리 기준을 강화해 비정상 연결과 이름 해제 요청에 의한 서비스 중단 가능성을 낮추는 것이 목적입니다.

3. 실습 환경

  • 운영체제: Microsoft Windows Server 2019 Standard Evaluation
  • OS 버전: 10.0.17763
  • 확인 Build: 17763.3650
  • 가상화 환경: VMware, Inc. VMware20,1
  • 컴퓨터 이름: WIN-RTQP19JGCE2
  • 네트워크: VMware Host-only isolated network
  • 실행 ID: 20260824-185107
  • 진단 일자: 2026-08-24

4. 취약 상태 구성

네 값을 각각 0, 1, 7200000, 0으로 설정해 가이드 기준을 충족하지 않는 상태를 만들었습니다. 네트워크 재시작이나 DoS 트래픽 발생은 하지 않았습니다.

이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.

구성 방법

$path = 'HKLM:\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters'
New-ItemProperty $path SynAttackProtect -Value 0 -PropertyType DWord -Force
New-ItemProperty $path EnableDeadGWDetect -Value 1 -PropertyType DWord -Force
New-ItemProperty $path KeepAliveTime -Value 7200000 -PropertyType DWord -Force
New-ItemProperty $path NoNameReleaseOnDemand -Value 0 -PropertyType DWord -Force

다음 명령으로 설정 상태를 확인했습니다.

Get-ItemProperty `
    'HKLM:\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters' |
    Select-Object SynAttackProtect,EnableDeadGWDetect,
        KeepAliveTime,NoNameReleaseOnDemand

5. 최초진단 결과

  • 판정: 취약
  • 자동 판정 근거: 네 개 방어 값이 모두 가이드 기준과 달라 TCP/IP DoS 방어 기준을 충족하지 못했습니다.

6. 조치 방법

가이드 기준값으로 네 항목을 변경했습니다. 실제 운영 반영 전에는 OS 버전별 지원 여부와 업무 세션 유지 시간, 장애조치 구성을 시험해야 합니다.

$path = 'HKLM:\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters'
Set-ItemProperty $path SynAttackProtect 1
Set-ItemProperty $path EnableDeadGWDetect 0
Set-ItemProperty $path KeepAliveTime 300000
Set-ItemProperty $path NoNameReleaseOnDemand 1

Windows 설정 경로: 레지스트리 편집기 > HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters

7. 이행진단 결과

  • 판정: 양호
  • 자동 판정 근거: 네 레지스트리 값이 각각 1, 0, 300000, 1로 확인되어 가이드 기준을 모두 충족했습니다.

8. 실무 주의사항

레지스트리 값은 OS 버전에 따라 사용되지 않거나 동작이 달라질 수 있습니다. 단순 값 적용보다 현재 Windows TCP/IP 구현, 방화벽·IPS와 서비스 부하 시험을 함께 확인해야 합니다.

컨설턴트 조언

  • Microsoft 지원 문서와 OS 빌드별 유효성을 확인하고 지원되지 않는 키를 만능 대책처럼 적용하지 않습니다.
  • 로드밸런서·클러스터의 헬스체크와 KeepAlive 요구 시간을 변경 전 시험합니다.
  • SYN flood, 연결 수와 TCP 오류를 방화벽·서버 성능 지표로 함께 모니터링합니다.
  • 레지스트리 원본과 롤백 절차를 보관하고 재부팅이 필요한 값을 유지보수 창에 적용합니다.

9. 마무리

가이드 기준값을 적용하되 OS 지원성과 업무 영향까지 검증해야 TCP/IP DoS 방어 설정이 실효성을 가집니다.

반응형