자습서: Always On VPN 배포 - 인증 기관 템플릿 구성

Always On VPN 배포 자습서의 이 부분에서는 인증서 템플릿을 만들고 Always On VPN 배포 - 환경 설정에서 만든 AD(Active Directory) 그룹에 대한 인증서를 등록하거나 유효성을 검사합니다.

다음 템플릿을 만듭니다.

  • 사용자 인증 템플릿. 사용자 인증 템플릿을 사용하면 업그레이드된 호환성 수준을 선택하고 Microsoft 플랫폼 암호화 공급자를 선택하여 인증서 보안을 향상시킬 수 있습니다. Microsoft 플랫폼 암호화 공급자를 사용하면 클라이언트 컴퓨터에서 TPM(신뢰할 수 있는 플랫폼 모듈)을 사용하여 인증서를 보호할 수 있습니다. TPM에 대한 개요는 신뢰할 수 있는 플랫폼 모듈 기술 개요를 참조 하세요. 사용자 템플릿은 자동 등록을 위해 구성됩니다.

  • VPN 서버 인증 템플릿. VPN 서버 인증 템플릿을 사용하면 IP 보안(IPsec) IKE 중간 애플리케이션 정책을 추가합니다. IP 보안(IPsec) IKE 중간 애플리케이션 정책은 인증서를 사용하는 방법을 결정하며, 둘 이상의 인증서를 사용할 수 있는 경우 서버에서 인증서를 필터링하도록 허용할 수 있습니다. VPN 클라이언트는 공용 인터넷에서 이 서버에 액세스하므로 주체 및 대체 이름은 내부 서버 이름과 다릅니다. 따라서 자동 등록을 위해 VPN 서버 인증서를 구성하지 않습니다.

  • NPS 서버 인증 템플릿. NPS 서버 인증 템플릿을 사용하면 표준 RAS 및 IAS 서버 템플릿을 복사하고 NPS 서버의 범위를 지정합니다. 새 NPS 서버 템플릿에는 서버 인증 애플리케이션 정책이 포함됩니다.

필수 조건

  1. Always On VPN 배포 완료 - 환경 설정

사용자 인증 템플릿 만들기

  1. 이 자습서의 do기본 컨트롤러인 CA 서버에서 인증 기관 스냅인을 엽니다.

  2. 왼쪽 창에서 인증서 템플릿을 마우스 오른쪽 단추로 클릭하고 관리를 선택합니다.

  3. 인증서 템플릿 콘솔에서 사용자를 마우스 오른쪽 단추로 클릭하고 중복 템플릿을 선택합니다.

    Warning

    모든 탭에 대한 정보 입력을 완료할 때까지 적용 또는 확인을 선택하지 마세요. 일부 선택 항목은 템플릿을 만들 때만 구성할 수 있습니다. ALL 매개 변수를 입력하기 전에 이러한 단추를 선택하면 변경할 수 없습니다. 예를 들어 암호화 탭에서 레거시 암호화 스토리지 공급자가 공급자 범주 필드에 표시되면 비활성화되어 추가 변경이 방지됩니다. 유일한 대안은 템플릿을 삭제하고 다시 만드는 것입니다.

  4. 새 템플릿의 속성 대화 상자의 일반 탭에서 다음 단계를 완료합니다.

    1. 템플릿 표시 이름에 VPN 사용자 인증을 입력합니다.

    2. Active Directory 검사 상자에서 인증서 게시를 선택 취소합니다.

  5. 보안 탭에서 다음 단계를 완료합니다.

    1. 추가를 선택합니다.

    2. 사용자, 컴퓨터, 서비스 계정 또는 그룹 선택 대화 상자에서 VPN 사용자를 입력한 다음 확인을 선택합니다.

    3. 그룹 또는 사용자 이름에서 VPN 사용자를 선택합니다.

    4. VPN 사용자에 대한 사용 권한에서 허용 열에서 등록자동 등록 검사 상자를 선택합니다.

      Important

      읽기 권한 검사 상자를 선택한 상태로 유지해야 합니다. 등록하려면 읽기 권한이 필요합니다.

    5. 그룹 또는 사용자 이름에서 Do기본 Users를 선택한 다음 제거를 선택합니다.

  6. 호환성 탭에서 다음 단계를 완료합니다.

    1. 인증 기관에서 Windows Server 2016을 선택합니다.

    2. 결과 변경 내용 대화 상자에서 확인을 선택합니다.

    3. 인증서 받는 사람에서 Windows 10/Windows Server 2016을 선택합니다.

    4. 결과 변경 내용 대화 상자에서 확인을 선택합니다.

  7. 요청 처리 탭에서 프라이빗 키를 내보낼 수 있도록 허용을 취소합니다.

  8. 암호화 탭에서 다음 단계를 완료합니다.

    1. 공급자 범주에서 키 스토리지 공급자를 선택합니다.

    2. 요청 선택 에서는 다음 공급자 중 하나를 사용해야 합니다.

    3. Microsoft 플랫폼 암호화 공급자Microsoft 소프트웨어 키 스토리지 공급자를 모두 선택합니다.

  9. 제목 이름 탭에서 주체 이름 및 전자 메일 이름에 전자 메일 포함 이름을 지웁다.

  10. 확인을 선택하여 VPN 사용자 인증 인증서 템플릿을 저장합니다.

  11. 인증서 템플릿 콘솔을 닫습니다.

  12. 인증 기관 스냅인의 왼쪽 창에서 인증서 템플릿을 마우스 오른쪽 단추로 클릭하고 새로 만들기를 선택한 다음 발급할 인증서 템플릿을 선택합니다.

  13. VPN 사용자 인증을 선택한 다음 확인을 선택합니다.

VPN Server 인증 템플릿 만들기

  1. 인증 기관 스냅인의 왼쪽 창에서 인증서 템플릿을 마우스 오른쪽 단추로 클릭하고 관리를 선택하여 인증서 템플릿 콘솔을 엽니다.

  2. 인증서 템플릿 콘솔에서 RAS 및 IAS 서버를 마우스 오른쪽 단추로 클릭하고 중복 템플릿을 선택합니다.

    Warning

    모든 탭에 대한 정보 입력을 완료할 때까지 적용 또는 확인을 선택하지 마세요. 일부 선택 항목은 템플릿을 만들 때만 구성할 수 있습니다. ALL 매개 변수를 입력하기 전에 이러한 단추를 선택하면 변경할 수 없습니다. 예를 들어 암호화 탭에서 레거시 암호화 스토리지 공급자가 공급자 범주 필드에 표시되면 비활성화되어 추가 변경이 방지됩니다. 유일한 대안은 템플릿을 삭제하고 다시 만드는 것입니다.

  3. 새 템플릿의 속성 대화 상자의 일반 탭에 있는 템플릿 표시 이름에서 VPN 서버 인증을 입력합니다.

  4. 확장 탭에서 다음 단계를 완료합니다 .

    1. 애플리케이션 정책을 선택한 다음 편집을 선택합니다.

    2. 애플리케이션 정책 확장 편집 대화 상자에서 추가를 선택합니다.

    3. 애플리케이션 정책 추가 대화 상자에서 IP 보안 IKE 중간을 선택한 다음 확인을 선택합니다.

    4. 확인을 선택하여 새 템플릿속성 대화 상자로 돌아갑니다.

  5. 보안 탭에서 다음 단계를 완료합니다.

    1. 추가를 선택합니다.

    2. 사용자, 컴퓨터, 서비스 계정 또는 그룹 선택 대화 상자에서 VPN 서버를 입력한 다음 확인을 선택합니다.

    3. 그룹 또는 사용자 이름에서 VPN 서버를 선택합니다.

    4. VPN 서버에 대한 사용 권한에서 허용 열에서 등록선택합니다.

    5. 그룹 또는 사용자 이름에서 RAS 및 IAS 서버를 선택한 다음 제거를 선택합니다.

  6. 주체 이름 탭에서 다음 단계를 완료합니다.

    1. 요청에서 공급을 선택합니다.

    2. 인증서 템플릿 경고 대화 상자에서 확인을 선택합니다.

  7. 확인을 선택하여 VPN Server 인증서 템플릿을 저장합니다.

  8. 인증서 템플릿 콘솔을 닫습니다.

  9. 인증 기관 스냅인의 왼쪽 창에서 인증서 템플릿을 마우스 오른쪽 단추로 클릭합니다. 새로 만들기를 선택한 다음 발급할 인증서 템플릿을 선택합니다.

  10. VPN 서버 인증을 선택한 다음 확인을 선택합니다.

  11. VPN 서버를 다시 부팅합니다.

NPS 서버 인증 템플릿 만들기

  1. 인증 기관 스냅인의 왼쪽 창에서 인증서 템플릿을 마우스 오른쪽 단추로 클릭하고 관리를 선택하여 인증서 템플릿 콘솔을 엽니다.

  2. 인증서 템플릿 콘솔에서 RAS 및 IAS 서버를 마우스 오른쪽 단추로 클릭하고 중복 템플릿을 선택합니다.

    Warning

    모든 탭에 대한 정보 입력을 완료할 때까지 적용 또는 확인을 선택하지 마세요. 일부 선택 항목은 템플릿을 만들 때만 구성할 수 있습니다. ALL 매개 변수를 입력하기 전에 이러한 단추를 선택하면 변경할 수 없습니다. 예를 들어 암호화 탭에서 레거시 암호화 스토리지 공급자가 공급자 범주 필드에 표시되면 비활성화되어 추가 변경이 방지됩니다. 유일한 대안은 템플릿을 삭제하고 다시 만드는 것입니다.

  3. 새 템플릿의 속성 대화 상자의 일반 탭에 있는 템플릿 표시 이름에서 NPS 서버 인증을 입력합니다.

  4. 보안 탭에서 다음 단계를 완료합니다.

    1. 추가를 선택합니다.

    2. 사용자, 컴퓨터, 서비스 계정 또는 그룹 선택 대화 상자에서 NPS 서버를 입력한 다음 확인을 선택합니다.

    3. 그룹 또는 사용자 이름에서 NPS 서버를 선택합니다.

    4. NPS 서버에 대한 사용 권한에서 허용 열에서 등록선택합니다.

    5. 그룹 또는 사용자 이름에서 RAS 및 IAS 서버를 선택한 다음 제거를 선택합니다.

  5. 확인을 선택하여 NPS 서버 인증서 템플릿을 저장합니다.

  6. 인증서 템플릿 콘솔을 닫습니다.

  7. 인증 기관 스냅인의 왼쪽 창에서 인증서 템플릿을 마우스 오른쪽 단추로 클릭합니다. 새로 만들기를 선택한 다음 발급할 인증서 템플릿을 선택합니다.

  8. NPS 서버 인증을 선택한 다음 확인을 선택합니다.

사용자 인증서 등록 및 유효성 검사

그룹 정책을 사용하여 사용자 인증서를 자동 등록하기 때문에 정책을 업데이트하기만 하면 되며 Windows 10에서는 사용자 계정을 올바른 인증서에 자동으로 등록합니다. 그런 다음 인증서 콘솔에서 인증서의 유효성을 검사할 수 있습니다.

사용자 인증서의 유효성을 검사하려면 다음을 수행합니다.

  1. VPN 사용자 그룹에 대해 만든 사용자로 VPN Windows 클라이언트에 로그인합니다.

  2. Windows 키 + R을 누르고 gpupdate /force를 입력한 다음 Enter 키를 누릅니다.

  3. 시작 메뉴 certmgr.msc를 입력하고 Enter 키를 누릅니다.

  4. 인증서 스냅인의 개인에서 인증서를 선택합니다. 인증서가 세부 정보 창에 표시됩니다.

  5. 현재 do기본 사용자 이름이 있는 인증서를 마우스 오른쪽 단추로 클릭한 다음 열기를 선택합니다.

  6. 일반 탭에서 유효한 날짜 아래에 나열된 날짜가 오늘 날짜인지 확인합니다. 그렇지 않은 경우 잘못된 인증서를 선택했을 수 있습니다.

  7. 확인을 선택하고 인증서 스냅인을 닫습니다.

VPN 서버 인증서 등록 및 유효성 검사

사용자 인증서와 달리 VPN 서버의 인증서를 수동으로 등록해야 합니다.

VPN 서버의 인증서를 등록하려면 다음을 수행합니다.

  1. VPN 서버의 시작 메뉴 certlm.msc를 입력하여 인증서 스냅인을 열고 Enter 키를 누릅니다.

  2. 개인을 마우스 오른쪽 단추로 클릭하고 모든 작업을 선택한 다음 새 인증서 요청을 선택하여 인증서 등록 마법사를 시작합니다.

  3. 시작하기 전에 페이지에서 다음을 선택합니다.

  4. 인증서 등록 정책 선택 페이지에서 다음을 선택합니다.

  5. 인증서 요청 페이지에서 VPN 서버 인증을 선택합니다.

  6. VPN 서버 검사 상자에서 인증서 속성 대화 상자를 열려면 추가 정보가 필요합니다.

  7. 제목 탭을 선택하고 다음 정보를 입력합니다.

    주체 이름 섹션에서 다음을 수행합니다.

    1. 형식의 경우 일반 이름을 선택합니다.
    2. 의 경우 클라이언트가 VPN에 연결하는 데 사용하는 외부 do기본의 이름을 입력합니다(예: vpn.contoso.com).
    3. 추가를 선택합니다.
  8. 확인을 선택하여 인증서 속성을 닫습니다.

  9. 등록을 선택합니다.

  10. 마침을 선택합니다.

VPN 서버 인증서의 유효성을 검사하려면 다음을 수행합니다.

  1. 인증서 스냅인의 개인에서 인증서를 선택합니다.

    나열된 인증서가 세부 정보 창에 표시되어야 합니다.

  2. VPN 서버 이름이 있는 인증서를 마우스 오른쪽 단추로 클릭한 다음 열기를 선택합니다.

  3. 일반 탭에서 유효한 날짜 아래에 나열된 날짜가 오늘 날짜인지 확인합니다. 그렇지 않은 경우 잘못된 인증서를 선택했을 수 있습니다.

  4. 세부 정보 탭에서 향상된 키 사용을 선택하고 IP 보안 IKE 중간서버 인증목록에 표시되는지 확인합니다.

  5. 확인을 선택하여 인증서를 닫습니다.

NPS 인증서 등록 및 유효성 검사

그룹 정책을 사용하여 NPS 인증서를 자동 등록하기 때문에 정책을 업데이트하기만 하면 되며 Windows 서버는 올바른 인증서에 대해 NPS 서버를 자동으로 등록합니다. 그런 다음 인증서 콘솔에서 인증서의 유효성을 검사할 수 있습니다.

NPS 인증서를 등록하려면 다음을 수행합니다.

  1. NPS 서버의 시작 메뉴 certlm.msc를 입력하여 인증서 스냅인을 열고 Enter 키를 누릅니다.

  2. 개인을 마우스 오른쪽 단추로 클릭하고 모든 작업을 선택한 다음 새 인증서 요청을 선택하여 인증서 등록 마법사를 시작합니다.

  3. 시작하기 전에 페이지에서 다음을 선택합니다.

  4. 인증서 등록 정책 선택 페이지에서 다음을 선택합니다.

  5. 인증서 요청 페이지에서 NPS 서버 인증을 선택합니다.

  6. 등록을 선택합니다.

  7. 마침을 선택합니다.

NPS 인증서의 유효성을 검사하려면 다음을 수행합니다.

  1. 인증서 스냅인의 개인에서 인증서를 선택합니다.

    나열된 인증서가 세부 정보 창에 표시되어야 합니다.

  2. NPS 서버 이름이 있는 인증서를 마우스 오른쪽 단추로 클릭한 다음 열기를 선택합니다.

  3. 일반 탭에서 유효한 날짜 아래에 나열된 날짜가 오늘 날짜인지 확인합니다. 그렇지 않은 경우 잘못된 인증서를 선택했을 수 있습니다.

  4. 확인을 선택하고 인증서 스냅인을 닫습니다.

다음 단계