NAS 이야기 10. – 시놀로지 나스에서 보안 강화를 위한 HTTPS 설정 및 부정 로그인 자동 차단 기능, 디도스(Dos) 보호 기능, 방화벽 사용 설정

NAS 이야기 10. – 시놀로지 나스에서 보안 강화를 위한 HTTPS 설정 및 부정 로그인 자동 차단 기능, 디도스(Dos) 보호 기능, 방화벽 사용 설정

우리가 인터넷 웹페이지를 볼 때는 흔히 http://…. 형식의 주소를 이용하곤 해왔다.

인터넷을 사용할 때, 우리가 일일이 숫자 형태의 인터넷 주소(IP Address)를 사용하기 어렵기 때문에, 사람이 이용하기 편리한 특정 이름(Domain Name)을 IP 주소에 할당하고, 이러한 정보를 DNS (Name Server)에 저장해 두었다가, 우리가 도메인 주소를 입력할 때마다 DNS에서 해당 IP 주소를 찾아 실제의 IP 주소로 연결하게 된다.

이러한 과정에서 DNS 서버에 IP 주소를 묻는 방식에는 크게 http와 https가 있는데, https는 Http에 암호화 기능이 추가된 형태라고 할 수 있다. http는 별도의 암호화 과정을 거치지 않고, 브라우저에 입력한 내용을 DNS 서버에 전달하기 때문에, 보안에 취약하여 해킹 등에 노출될 가능성이 높은 반면, https는 우리가 브라우저에 입력한 정보를 모두 암호화하여 인터넷을 거쳐 DNS에 접속하기 때문에 보안에 유리한 차이점이 있다. 한마디로, https를 사용하는 것이 보안상 유리하고, 의도하지 않은 침입자를 막는데 유리한 것으로 알려져 있으며, 점차 https로만 구동되는 웹페이지가 크게 증가하고 있는 추세이다.

https 설정 방법

Synology DSM의 제어판에서 “네트워크” 탭을 설정한 후, “DSM 설정” 탭을 선택하고, “http 연결에서 htts로 자동으로 리디렉션..”을 선택화여 활성화시킨다.

이렇게 하면, https 사용이 가능해지는데, 미처 예상하지 못한 인증서 문제가 발생한다.

인증서 설정

https가 암호화를 하는 과정이기 때문에, 암호화의 신뢰성 확보를 위해 인증서를 채용하는 것인데, 이를 해결하는 방법 중 하나는 인증서 전문기관에 약간의 비용을 지불하고 인증서를 구입하는 방법이며, 또 하나의 방법은 Synology에서 자체적으로 제공하는 무료 인증서인 Let’s Encrypt를 이용하는 방법이다.

Step 1 : DSM의 제어판에서 “보안” 메뉴를 선택하고 다시 “인증서” 탭을 선택한다. 여기서 “추가” 메뉴를 선택한다.

Step 2 ; “새 인증서 추가”를 선택하고

Step 3 : “Let’s Encrypt”메뉴를 선택하고, “기본 인증서로 설정” 부분을 선택

Step 4: 그 이후 사용할 Domain 이름 및 관련 정보를 넣어 무료인 Synology 인증서를 생성한다.

이렇게 생성된 인증서는 약 3개월 정도의 유효기간을 가진다고 하며, 주기적으로 새로 인증서를 갱신하여야 한다.

또한 https 전송속도 향상 및 암호화 프로토콜의 최신 버전 지원을 위해, 아래와 같이 설정해 준다.

로그인 자동 차단 기능 설정

또한, 시놀로지 나스에서는 부정확한 로그인 정보를 가지고 로그인이 시도가 일정 횟수 이상 반복되는 경우, 해당 IP로부터의 추가적인 로그인 시도를 자동으로 차단하고, 더 이상 부정확한 로그인을 일정 기간 동안 아예 시도하지 못하도록 하는 기능을 제공한다.

이 메뉴에서는 자동 차단하기 위해 모니터링하는 기간과 횟수를 임의로 설정할 수 있는데, 내 경우에는 모니터링 시간은 조금 길게, 자동 차단하기 위해 모니터링하는 잘못된 로그인 정보 횟수는 조금 낮게 설정해 이용한다. 즉, 10분 동안 3회 부정확한 로그인 시도 등과 같은 방식이다. 또한 이처럼 자동 차단되는 경우, 일정 시간 후에 자동 차단을 해제하고 다시 로그인 시도를 가능하게 하는 시간 간격을 원하는 대로 설정할 수도 있다.

이를 이용하면, 타인이 부정하게 로그인하려는 시도를 효과적으로 차단할 수 있어서 좋지만, 간혹 허용된 사용자가 문자 입력 시 키보드를 잘못 치는 등의 실수가 반복되는 경우에도 작동될 수 있으며, 그 이후 로그인이 한동안 불가능해지는 문제가 있기도 하기 때문에, 각자의 사정에 맞추어 적절하게 설정할 필요가 있다.

만일 특정 IP로부터의 로그인 시도에 대해 항상 차단하거나 항상 허용하려면, 아래 화면의 “허용/차단 목록” 부분을 이용하여 특정 IP를 완전히 차단하거나, 지속적으로 허용할 수 있다.

만일 허용된 IP에서의 접속이라 하더라도 로그인 오류가 반복되는 경우에는 추가적으로 “계정 보호”를 통해 자동 차단 기능을 제공한다.

아래 화면의 상단부 설정이 주로 IP 단위의 설정이라면, 아랫부분의 “계정 보호”는 허용된 또는 기존에 사용되었던 IP로부터의 로그인 시도 시 오류에 대해 자동 차단 기능을 제공하는 것으로, 기본적인 원리는 상단부 설정과 유사하다.

기타 – 디도스 (Dos) 보호 기능

시놀로지 나스에서는 자체적으로 디도스 공격 보호 기능도 “서비스 거부 (DoS) 보호”라는 이름으로 지원한다.

아래 화면에서 보호 기능을 활성화시켜준다.

기타 – 방화벽 활성화

시놀로지 나스에서는 자체적인 방화벽을 제공한다.

이를 이용하면 특정 국가나 특정 IP로부터의 접속을 허용하거나, 차단하는 것을 설정할 수 있으며, 이러한 지역 및 IP 설정과 병행하여, 포트들을 지정해서 허용 또는 차단을 설정할 수 있다.

이러한 방화벽은 다음과 같이 제어판의 보안 메뉴에서 생성 또는 편집하며, 방화벽의 자세한 설정은 “방화벽 프로파일” 내부로 들어가 설정하게 된다.