시스템 환경상, 혹은 설정하기 어려우신 점이 있어서 공유기를 통해 포트포워딩 하여 Windows RDP를 사용하시는 분이 계시다면 (과거의 저입니다) 랜섬웨어나 침입자 방지를 위해 꼭 몇가지 사항은 설정하시는 것을 추천드립니다. 물론 설정함으로 약간의 불편함은 있습니다. 비번만 입력하고 접속하면 바로 사용할 수 있었는데 OTP(2FA)를 입력하고 접속해야 한다던지, 아니면 저처럼 잘 깜박하는 사람은 비번이 길면 여러번 틀리는데 3번 틀리면 1시간동안 접속이 안된다던지, 그러나 나중을 위해서는 한번 설정을 고려해 보시는 것을 추천드립니다.
적용할 수 있는 보안 조치는 다음과 같습니다.
1. 기본 포트 번호 변경 (3389에서 임의의 포트 번호로): 추천
Windows RDP의 기본 포트인 3389는 인터넷 상의 수많은 해킹 봇(Bot)들이 가장 먼저 접속을 시도하는 표적입니다. 이 포트 번호를 50000번대 이상의 잘 알려지지 않은 임의의 포트(예: 55389 등)로 변경하면 무작위로 포트를 훑는 1차 스캔 공격을 상당 부분 회피할 수 있습니다.
- 설정 방법:
. 키보드의 Windows 로고 키 + R을 눌러 실행 창에 regedit을 입력하고 레지스트리 편집기를 실행합니다.
. HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp 경로로 이동합니다.
. 우측 창에서 PortNumber 항목을 더블 클릭하고 단위를 '10진수'로 바꾼 뒤, 원하는 포트 번호를 입력합니다.
. Windows Defender 방화벽의 '인바운드 규칙'에 새로 변경한 포트를 허용하는 규칙을 추가합니다.
. PC를 재부팅하고, 외부 인터넷용 공유기의 포트포워딩 설정에서도 변경된 포트 번호로 트래픽이 전달되도록 규칙을 수정합니다.
2. Windows 계정 잠금 정책 (Account Lockout Policy) 설정: 추천

Windows '로컬 보안 정책(secpol.msc)'에서 계정 잠금 임계값을 3~5회로 설정합니다. 무차별 대입 공격(Brute Force) 봇이 비밀번호를 반복적으로 입력하여 접속을 시도할 경우, 지정된 횟수 초과 시 계정을 일시적으로 잠가 자동화된 공격을 무력화합니다. 방법은 아래와 같습니다.
- 설정 방법 (로컬 보안 정책창)
. 키보드의 Windows 로고 키 + R을 눌러 실행 창을 엽니다.
. secpol.msc를 입력하고 확인을 누릅니다.
. 좌측 트리 메뉴에서 보안 설정 > 계정 정책 > 계정 잠금 정책 순으로 이동합니다.
. 우측 창에서 계정 잠금 임계값 항목의 값을 확인합니다.
* 값이 0번의 로그온 시도 실패로 설정되어 있다면 정책이 적용되지 않은(비활성화) 상태입니다.
* 값이 3, 5 등 특정 숫자로 지정되어 있다면 정책이 정상적으로 설정된 상태입니다.
3. 기본 계정명 변경 및 강력한 패스워드 사용: 추천
'Administrator', 'admin', 'user', 'pc' 등 추측하기 쉬운 기본 계정을 비활성화하거나 변경합니다. 또한, 영문 대소문자, 숫자, 특수문자가 혼합된 적어도 10 자리 이상의 강력한 패스워드를 Windows 로그인 계정에 적용해야 합니다.
4. 지정된 IP만 허용 (IP 화이트리스트 설정): 상황에 따라
공유기 방화벽이나 Windows Defender 방화벽의 인바운드 규칙을 수정하여, 외부에서 접속을 시도하는 신뢰할 수 있는 특정 공인 IP(예: 지정된 회사 사무실 IP)에서만 해당 포트로 들어오는 트래픽을 허용하고, 그 외 전 세계의 모든 IP는 차단하도록 설정해야 합니다.
5. 네트워크 수준 인증 (NLA) 강제 활성화: 상황에 따라
Windows 원격 데스크톱 설정에서 '네트워크 수준 인증을 사용하여 원격 데스크톱을 실행하는 컴퓨터에서만 연결 허용' 옵션을 반드시 활성화해야 합니다. 이는 원격 화면 세션이 생성되기 전에 사용자 인증을 먼저 요구하므로, 서비스 거부(DoS) 공격이나 인증 전 단계의 취약점 악용을 방어합니다.
6. 다중 인증 (MFA/2FA) 솔루션 도입: 추천
Windows 로그온을 제어하는 서드파티 2단계 인증(2FA) 소프트웨어를 PC에 설치합니다. 아이디와 비밀번호가 해커에게 유출되더라도, 접속 시 본인의 스마트폰 앱으로 전송되는 2차 승인(Push)을 거쳐야만 최종 로그인이 가능하도록 원천 통제합니다.
저는 Local로 운영되는 multi OTP를 설치해서 사용하고 있는데 이 부분은 다음에 설정 방법 설명드리도록 하겠습니다.
'Home Server & NAS' 카테고리의 다른 글
| [초보의 내 PC 집 밖 접속 분투기 6] RDP 사용시 내 PC에서 무료 OTP 사용!! multiOTP (0) | 2026.08.14 |
|---|---|
| [초보의 내 PC 집 밖 접속 분투기 4] 내 PC가 해커의 표적이?? 포트포워딩 안됩니다. (0) | 2026.08.11 |
| [초보의 내 PC 집 밖 접속 분투기 3] 클라우드플레어!! 포트포워딩 없이 완벽한 보안 접속 (0) | 2026.08.10 |
| [초보의 내 PC 집 밖 접속 분투기 2] 클라우드플레어? 그게 뭔데 내 도메인이랑 연결해야 할까요? (0) | 2026.08.09 |
| [초보의 내 PC 집 밖 접속 분투기1] 외부 접속을 위한 투자비용 15,400원!! (0) | 2026.08.04 |