윈도우 계정 잠금 정책
IT 위키
- Account Lockout Policy
- 로그온 실패가 반복되면 계정을 일정 시간 잠가 무차별 대입 공격을 막는 로컬 보안 정책
시작 - secpol.msc - 엔터 - 계정 정책 - 계정 잠금 정책
| 정책 | 설명 | 비고 |
|---|---|---|
| 계정 잠금 기간 | 잠긴 계정이 자동으로 풀릴 때까지의 시간(분) | 0으로 두면 관리자가 풀어 줄 때까지 잠긴 채로 있다 |
| 계정 잠금 임계값 | 계정을 잠그기까지 허용하는 로그온 실패 횟수 | 0이면 계정을 잠그지 않는다. 기본값이 0이다 |
| 다음 시간 후 계정 잠금 수를 원래대로 설정 | 실패 횟수 카운터를 0으로 되돌리기까지의 시간(분) | 잠금 기간보다 짧거나 같아야 한다 |
- 정책은 이 세 가지뿐이다. '계정 잠금 횟수'라는 이름의 정책 항목은 없다.
- 임계값을 정하면 나머지 두 항목의 기본값이 30분으로 자동 설정된다.
- 임계값을 너무 낮게 잡으면 공격자가 일부러 실패를 반복해 정상 사용자를 잠가 버리는 서비스 거부가 가능하다.
