LogonShield English

홈 › 가이드

Windows 방화벽으로 특정 IP 차단하기

공격하는 IP를 찾았다면 Windows 방화벽의 인바운드 차단 규칙으로 막을 수 있습니다. 차단 규칙은 허용 규칙보다 우선하므로, 이미 열어 둔 포트도 그 IP에는 닫힙니다.

화면에서 만들기

  1. wf.msc(고급 보안이 포함된 Windows Defender 방화벽)를 엽니다.
  2. 인바운드 규칙 > 새 규칙에서 사용자 지정을 고릅니다.
  3. 프로그램과 프로토콜은 "모든"으로 둡니다.
  4. 범위 단계의 "이 규칙이 적용되는 원격 IP 주소"에 차단할 IP나 대역(예: 203.0.113.0/24)을 추가합니다.
  5. 작업에서 "연결 차단"을 고르고 이름을 붙여 저장합니다.

PowerShell로 만들기

New-NetFirewallRule -DisplayName "Block 203.0.113.45" -Direction Inbound -RemoteAddress 203.0.113.45 -Action Block

여러 주소를 한 규칙에 넣을 수도 있습니다.

New-NetFirewallRule -DisplayName "Block attackers" -Direction Inbound -RemoteAddress 203.0.113.45,198.51.100.0/24 -Action Block

지우려면 Remove-NetFirewallRule -DisplayName "Block 203.0.113.45"를 실행합니다.

확인할 점

  • 방화벽이 켜져 있어야 합니다. 해당 네트워크 프로필(도메인, 개인, 공용)에서 방화벽이 꺼져 있으면 규칙도 동작하지 않습니다.
  • 자기 IP를 막지 마세요. 원격으로 작업 중이라면 지금 접속한 IP가 범위에 들어가지 않는지 꼭 확인하세요.

손으로 관리할 때의 한계

공격 IP는 하루에도 수십 개씩 새로 나타납니다. 하나씩 추가하다 보면 규칙이 수백 개로 늘고, 언제 왜 막았는지, 언제 풀어야 하는지 알 수 없게 됩니다. 한 규칙에 주소를 너무 많이 넣으면 관리 도구가 느려지기도 합니다. LogonShield는 차단 IP를 규칙당 1,000개씩 묶어 관리하고, 차단 시간이 지나면 규칙에서 자동으로 뺍니다.

LogonShield로 자동화하기

LogonShield는 이 글에서 설명한 로그인 실패 기록을 실시간으로 읽고, 정해진 횟수를 넘긴 IP를 Windows 방화벽 규칙에 넣었다가 시간이 지나면 저절로 뺍니다. RDP, MS-SQL, FTP, OpenSSH, 메일 서버 등 13개 서비스를 지원합니다.

LogonShield 다운로드