RDP 포트를 기본값 3389에서 다른 번호로 바꾸라는 조언을 흔히 봅니다. 실제로 바꾸면 로그인 실패 기록이 눈에 띄게 줄어듭니다. 하지만 그것만으로 안전해지지는 않습니다.
포트를 바꾸면 줄어드는 이유
많은 자동화 공격은 인터넷 전체에서 3389 포트만 훑어 RDP 서버를 찾습니다. 포트를 바꾸면 이런 대량 스캔 목록에서 빠지므로 시도가 줄어듭니다.
그래도 부족한 이유
- 모든 포트를 훑는 스캐너가 있습니다. 요즘 스캔 도구는 IP 하나의 65,535개 포트를 빠르게 확인하고, 응답을 보고 RDP인지 알아냅니다. 바뀐 포트는 결국 다시 찾아집니다.
- 비밀번호가 약하면 그대로 뚫립니다. 포트 번호는 공격자가 맞혀야 할 비밀이 아닙니다. 서버를 찾은 공격자는 같은 방식으로 비밀번호를 대입합니다.
- 관리가 번거로워집니다. 방화벽 예외, 접속 프로그램 설정, 다른 관리자 안내를 함께 바꿔야 합니다.
바꾸는 방법
레지스트리 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp의 PortNumber 값을 바꾸고, Windows 방화벽에 새 포트의 인바운드 허용 규칙을 추가한 뒤 서비스를 다시 시작합니다. 원격으로 작업 중이라면 새 포트 규칙을 먼저 만들어야 접속이 끊기지 않습니다.
함께 해야 할 일
포트 변경은 소음을 줄이는 정도로 생각하고, 강한 비밀번호, NLA, 접속 IP 제한, 실패 IP 자동 차단을 함께 쓰세요. 실패를 반복하는 IP를 방화벽에서 막으면 포트를 바꿨든 아니든 같은 효과를 냅니다. LogonShield는 포트와 관계없이 IP 단위로 막으므로 바꾼 포트를 따로 설정할 필요가 없습니다.
LogonShield로 자동화하기
LogonShield는 이 글에서 설명한 로그인 실패 기록을 실시간으로 읽고, 정해진 횟수를 넘긴 IP를 Windows 방화벽 규칙에 넣었다가 시간이 지나면 저절로 뺍니다. RDP, MS-SQL, FTP, OpenSSH, 메일 서버 등 13개 서비스를 지원합니다.