[KB6298] Microsoft Outlook 웹 액세스(OWA)를 통한 ESET 보안 인증 설치 및 설정

참고:

이 페이지는 컴퓨터로 번역되었습니다. 이 페이지의 언어 아래에서 영어를 클릭하면 원문을 볼 수 있습니다. 불분명한 내용이 있으면 현지 지원팀에 문의하세요.

이슈

  • ESET 보안 인증과 OWA의 통합
  • Microsoft Exchange 서비스에 대한 액세스 보안을 위한 모범 사례

솔루션

장치에 ESET 보안 인증 애플리케이션을 설치하기 전 단계

휴대폰에서 ESET 보안 인증 앱을 사용하기 전에 서버에 ESET 보안 인증 코어 서비스를 설치 및 구성한 다음 ESET 보안 인증 모바일 앱과 함께 사용할 장치를 프로비저닝해야 합니다.

아래 지침에서는 Microsoft Outlook 웹 액세스와 함께 사용하기 위한 ESET 보안 인증의 구성에 대해 자세히 설명합니다. 서버 설정 및 프로비저닝에 대한 자세한 내용 또는 VPN과 함께 사용하기 위한 ESET Secure Authentication 구성에 대한 자세한 내용은 ESET Secure Authentication 설치 설명서를 참조하십시오.

ESET 보안 인증 코어 서비스를 구성한 후에도 문제가 계속 발생하면 ESET 보안 인증(ESA) 설정 체크리스트'를 참조하세요 .

전제 조건

아래 지침을 사용하려면 다음 전제 조건이 필요합니다:

  • 작동하는 OWA 환경
  • "도메인 관리자" 권한이 있는 계정에 대한 액세스 권한
  • 유효한 ESET 보안 인증 라이센스

자세한 내용은 ESET 보안 인증(ESA) 설치 체크리스트ESET 보안 인증 설치 설명서를 참조하세요.

설치

  1. ESET 보안 인증 설치 관리자 파일을 다운로드합니다.

  2. OWA 환경을 제공하는 시스템에서 관리자 권한으로 설치 파일을 실행합니다.

  3. 라이센스 계약을 검토하고 동의함을 클릭합니다.

그림 1-1

  1. 설치에 적합한 배포 유형을 선택하고 다음을 클릭합니다.

    그림 1-2

  2. 모든 시작 확인이 성공했는지 확인한 후 다음을 클릭합니다.



그림 1-3

  1. 설치하려는 구성 요소를 선택하고 다음을 클릭합니다. 다음 구성 요소가 필요합니다:

    • 인증 서버

      현재 시스템이 네트워크의 다른 시스템에 ESA 서비스를 제공하는 시스템인 경우가 아니면 인증 서버를 설치하지 마세요

    • Microsoft Exchange Server



그림 1-4

  1. 설치가 완료되면 닫기를 클릭합니다.



그림 1-5

구성

  1. ESET 보안 인증 웹 콘솔을 엽니다.
  2. 설정 > 라이센스를 클릭한 다음 해당 라이센스 유형을 선택합니다.
그림 2-1
  1. 라이센스 키를 입력하고 활성화 (또는 재활성화)를 클릭합니다.
그림 2-2
  1. 설정 > 모바일 애플리케이션을 클릭하고 토큰 이름을 지정한 다음 저장을 클릭합니다.

    토큰 이름은 모바일 장치에서 ESET Secure Authentication 앱을 사용하는 사용자에게 표시됩니다

    이 예에서는 "데모 회사"가 사용됩니다.

그림 2-3

  1. 구성 요소를 클릭하고 2FA 사용됨 옆의 토글이 Exchange 제어판Outlook 웹 앱 모두에 대해 사용하도록 설정되어 있는지 확인합니다.

    보안을 강화하려면 Exchange 제어판과 Outlook 웹 앱 모두에 대해 비 2FA 허용 옆의 확인란을 선택 취소하는 것이 좋습니다.

그림 2-4

  1. 설정 > IP 허용 목록을 클릭하고 기능별 IP 허용 목록 Outlook 웹 앱 사용 옆의 확인란을 선택합니다. 다음 두 주소(IPv6 및 IPv4용)를 입력하여 IT 관리자가 MFA를 사용할 수 없는 경우 시스템에서 완전히 잠길 수 없도록 합니다
    • ::1
    • 127.0.0.1

화이트리스트에 자체 내부 IP 범위를 추가하여 외부 IP 주소에 대해서만 ESA를 사용하도록 설정할 수 있습니다

모든 내부 주소가 ESA를 사용하지 않고 로그인할 수 있도록 허용하려면 다음 IP 범위를 추가하세요:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16
  1. Exchange 제어판 옆의 확인란을 선택하여 활성화합니다.

그림 2-5

사용자 등록

ESET 보안 인증에 대한 액세스를 허용하려면 사용 가능한 토큰 유형 중 하나에 대해 사용자를 구성해야 합니다. 가장 기본적인 토큰 유형은 SMS 기반 OTP입니다. 이 토큰을 사용하려면 모든 사용자에게 계정에 대해 구성된 휴대폰 번호가 있는지 확인합니다.

모든 사용자가 휴대폰 번호를 설정한 경우 아래 지침을 따르세요.

중요!

  • 사용자가 모바일 애플리케이션을 사용하도록 허용해야 하는 경우 모바일 애플리케이션 OTP 옆의 확인란을 선택한 다음 저장을 클릭합니다.
  • 작업 > 애플리케이션 보내기를 클릭하면 모바일 애플리케이션 설치 및 프로비저닝에 필요한 모든 정보가 포함된 SMS가 사용자에게 전송됩니다. 자세한 내용은 다음 모바일 장치용 지식창고 문서 중 하나를 참조하세요:

    Android'
    iOS'
    Windows Phone'
    BlackBerry'

  1. 사용자를 클릭하고 해당 영역을 선택합니다.
  2. 등록하려는 사용자 이름을 클릭합니다.

    그림 3-1

  3. 유효한 전화번호가 입력되었는지 확인하고 전송하려는 토큰 유형 옆의 토글을 클릭하여 활성화한 다음 작업을 클릭하고 애플리케이션 보내기를 선택합니다.

    그림 3-2

이제 이 사용자는 할당된 OTP를 사용하도록 구성되었습니다. 사용자가 OWA에 로그인을 시도하면 ESET 보안 인증이 사용자의 OTP를 요청합니다.


Android 모바일 장치에서 푸시 토큰 사용

SMS 기반 OTP 대신 푸시 토큰을 사용하려면 아래 지침을 따르세요.

  1. 사용자를 클릭하고 해당 영역을 선택합니다.
  2. 푸시 토큰을 사용하려는 각 사용자 이름 옆의 확인란을 선택합니다.

  3. 2FA를 클릭하고 사용 > 애플리케이션 푸시를 선택합니다.

    그림 4-1

ESET 보안 인증이 무작위로 생성된 로그인 ID를 표시하고 현재 등록된 장치에서 사용자에게 인증 시도를 승인 또는 거부하라는 푸시 알림을 보냅니다.


Exchange 서비스 강화

이 섹션에서는 몇 가지 보안 모범 사례를 제공합니다.

Microsoft Exchange Server를 기본 설치하면 인터넷에 ActiveSync 및 EWS(Exchange 웹 서비스)를 비롯한 여러 가지 다른 서비스도 제공됩니다. 연구에 따르면 이러한 서비스 중 일부는 ESET 보안 인증과 같은 MFA 솔루션을 우회하는 데 사용될 수 있습니다. 이를 방지하려면 회사 네트워크 외부에서 이러한 서비스에 대한 액세스를 제한할 것을 강력히 권장합니다.

ActiveSync

Microsoft ActiveSync를 사용하면 모바일 장치에서 Microsoft Exchange에 쉽게 연결할 수 있습니다. ESET 보안 인증은 Microsoft ActiveSync를 지원하지 않으므로 이 서비스에 대한 액세스를 제한하는 것이 좋습니다.

특정 장치(예: 회사 전화)만 ActiveSync를 통해 연결하도록 지정하는 것이 좋습니다. 이 작업은 Exchange 제어판과 Exchange 관리 셸을 통해 수행할 수 있습니다.

Exchange 서비스

공개적으로 사용 가능한 모든 서비스의 경우 IP 주소를 기준으로 다음 서비스에 대한 액세스를 제한하는 것이 좋습니다:

  • 자동 검색
  • EWS
  • mapi
  • Microsoft-Server-ActiveSync
  • OAB
  • PowerShell
  • Rpc
  1. 이러한 제한을 설정하려면 인터넷 정보 서비스(IIS) 관리자에서 OWA 웹사이트를 열고 위에 나열된 각 서비스에 대한 IP 주소 및 도메인 제한으로 이동합니다.
IP 주소 및 도메인 제한을 사용할 수 없는 경우

IP 주소 및 도메인 제한을 사용할 수 없는 경우 별도로 설치해야 할 수 있습니다. Https://technet.microsoft.com/en-us/library/cc725769(v=ws.10).aspx를 참조하세요.

  1. 작업 창에서 기능 설정 편집을 클릭합니다.
  2. 지정되지 않은 클라이언트에 대한 액세스 드롭다운 메뉴에서 거부를 선택합니다.
  3. 거부 조치 유형 드롭다운 메뉴에서 찾을 수 없음을 선택합니다.
    보안 모범 사례

    보안상의 이유로 '거부 작업 유형'을 '찾을 수 없음'으로 변경하는 것이 좋습니다. 이렇게 하면 자동화된 스캐너와 경험이 없는 공격자가 공격할 Microsoft Exchange 서버를 찾는 것을 막을 수 있습니다.

그림 5-1

  1. 항목 허용 추가를 클릭하고 특정 IP 주소 필드에 다음 주소를 추가합니다(시스템 자체에서 작동 중에 필요한 특정 리소스에 액세스할 수 없게 되는 것을 방지하기 위해):

    • ::1
    • 127.0.0.1

선택적으로 다음 주소를 추가하여 내부 네트워크에서 액세스를 허용할 수 있습니다

  • IP 주소 범위: 10.0.0.0 - 마스크 또는 접두사: 8
  • IP 주소 범위 172.16.0.0 - 마스크 또는 접두사: 12
  • IP 주소 범위 192.168.0.0 - 마스크 또는 접두사: 16
  1. 모든 서비스에 대해 1~5단계를 반복합니다.