- 인터넷 게이트웨이: 방화벽 기능
- QoS: 트래픽 제어
- URL Guarding: URL 필터링
- 컨텐츠 필터링
- 고가용성 지원
- 로드 밸런싱 지원
- 웹 가속기
- 웹 필터
- DNS, DHCP 지원
'TMG'에 해당되는 글 14건
- 2010/03/05 CacheGuard, 리눅스 기반의 웹 프록시/방화벽 서버 프로그램 소개
- 2010/02/10 AD를 이용하여 자동으로 TMG 클라이언트 구성하기
- 2010/02/09 포어프론트 TMG - 웹 프록시/캐시 서버 구성시 고려사항
- 2010/02/09 포어프론트 TMG 서버로 기업내 보안 환경을 구현해 보자
- 2010/02/09 포어프론트 TMG 라이선스 체계
- 2010/02/07 고가용성, 확장성으로 본 포어프론트 TMG 2010
- 2010/02/07 포어프론트 TMG 2010 제품 비교
- 2010/02/06 포어프론트 TMG가 제공하는 새로운 기능 소개
- 2010/02/06 MS Forefront TMG – 포어프론트 TMG 클라이언트 설치 #4. TMG 클라이언트 설치
- 2010/02/06 MS Forefront TMG – 포어프론트 TMG 클라이언트 설치 #3. AD 마커 설정
새 트위터 글
하여튼, TMG 클라이언트를 자동으로 구성하는 방법은 보통 2가지로 나눌 수 있습니다.
- DNS/DHCP를 이용하여 자동 탐색
- AD를 이용하여 자동 탐색
첫번째 방법은 ISA 제품군에서 사용해왔던 기술로, TMG 서버에서는 하나 더 추가되었다는 점을 손쉽게 알 수 있습니다.
참고로, 포어프론트 TMG 제품의 가장 큰 특징은 바로 "AD를 이용하여 자동 탐색"하는 기능과 "SSL 트래픽을 검사"할 수 있다는 것입니다.
TMG 클라이언트가 TMG 서버를 자동으로 찾는 과정은 다음과 같습니다.
1. 액티브 디렉터리가 구현된 환경인 경우 TMG 클라이언트는 LDAP 쿼리를 통해 AD에 있는 정보를 조회합니다.
2. TMG 클라이언트가 연결이나 어떤 이유로 인해 정보를 가져오지 못하는 경우에는 DNS/DHCP 자동 탐색 기능을 사용합니다.
3. 액티브 디렉터리에 조회를 하였지만 정보가 없는 경우에는 DHCP에서 정보를 가져오기 위해 시도하고 그 이후에는 DNS에서 시도합니다.
액티브 디렉터리에 TMG 서버의 정보를 입력하기 위해서는 TMG 자동 탐색 구성 도구(TmgAdConfig.exe)가 필요합니다. 이 도구는 TMG 서버의 위치를 알려주는 표시(마커, marker) 정보를 액티브 디렉터리에 저장합니다. TMG 클라이언트는 마커 정보를 이용하여 TMG 서버를 찾아 연결합니다.
주의: AD를 이용하는 자동 탐색 기능은 액티브 디렉터리 환경에서만 사용할 수 있습니다. 단독 실행형이나 워크그룹 형태의 네트워크에서는 사용할 수 없으며, 그 대신 DNS/DHCP를 이용해야 합니다.
TmgAdConfig 프로그램은 아래 링크에서 AdConfigPack.exe를 다운로드할 수 있습니다.
이제 AD 마커 키를 등록하기 위해 명령 프롬프트를 실행하여 다음과 같이 입력합니다.
Forefront TMG Auto-Discovery Configuration Tool
New Winsock default marker successfully registered.
위의 예에서 강조 표시한 부분은 TMG 서버의 FQDN과 사용하는 포트 번호를 나타냅니다.
이제 정상적으로 설치되어 있는지 확인하기 위해 FWCTool 이라는 프로그램을 이용합니다. 이 프로그램은 TMG 클라이언트 PC의 %Programfiles%\Forefront TMG Client 폴더에 저장되어 있습니다.
1. 명령 프롬프트를 엽니다.
2. 해당 경로로 이동합니다.
3. 아래와 같이 입력합니다.
그러면 아래와 비슷한 결과가 화면에 나타나게 됩니다.
FwcTool version 7.0.7733.100
Forefront TMG Client support tool
Copyright (c) Microsoft Corporation. All rights reserved.
Action: Test the auto detection mechanism
Type: Default
Detection details:
Timeout is set to 60 seconds
Locating WSPAD URL on the Active Directory server
WSPAD object was found in the global Active Directory container
WSPAD URL found on the Active Directory server:
http://ftmgfw.contoso.com:8080/wspad.dat
Initializing Web server connection
Resolving IP addresses for ftmgfw.contoso.com
Resolved 1 address(es):
10.10.10.69
Connecting to address #1: 10.10.10.69:8080
Waiting for address #1 to connect
Address #1 successfully connected
Requesting wspad.dat file
Web server is connected and ready to send WSPAD file
Downloading WSPAD file
WSPAD file was downloaded successfully
Detected Forefront TMG: FTMGFW:1745
Result: The command completed successfully.
노란색으로 표시된 부분이 앞서 TmgAdConfig 프로그램에서 등록한 내용과 일치하는지 확인합니다.
감사합니다.
참고문서: http://blogs.technet.com/isablog/archive/2009/10/23/tmg-client-introduces-automatic-detection-using-active-directory.aspx
새 트위터 글
http://moonslab.com/821
- 웹프록시: HTTP, HTTPS, FTP 프로토콜에 대한 정방향 프록시(다운로드 전용)
- 웹캐싱: HTTP, FTP 프로토콜에 대한 캐싱
- 웹 서버 게시(publishing)
- Microsoft Office SharePoint Server, Exchange OWA 2007, ActiveSync, HTTP over RPC와 같은 HTTP 통신 게시
- 전화접속 VPN 액세스
- 서버 게시를 지원하지 않습니다.(웹 서버 게시만 지원)
- Site-to-Site VPN을 지원하지 않습니다.(PPTP VPN만 지원)
- 액세스 규칙은 내부 IP 주소만을 원본 주소로 지정해야 합니다.
- 방화벽 정책은 외부 네트워크 주소를 지정할 수 없습니다.
새 트위터 글
- Edge Firewall(경계면 방화벽) - 하드웨어 방화벽과 마찬가지로 외부(인터넷)에서 내부 네트워크로 들어오는 트래픽을 전면에서 방어하는 형태입니다. 보통 내부는 사설망(Private Network)이 위치합니다. 아래 그림에서 VPN 클라이언트 네트워크는 PPTP나 IPSec을 통해 외부에 위치한 사용자가 TMG 서버를 통해 내부 네트워크로 들어올 수 있다는 것을 나타냅니다.
- 3-Leg Perimeter(3발 경계) - Tri-homed Perimeter라고도 합니다. Edge Firewall 구조에 DMZ 네트워크가 추가되는 형태입니다. DMZ에서는 웹서버와 같이 외부에 노출해야 하는 서버들이 위치하게 됩니다.
- Back Firewall(후방 방화벽) - 일반적으로 기업 네트워크 환경에서는 이미 하드웨어 기반의 방화벽을 사용하는 경우가 많습니다. 이러한 경우에 포어프론트 TMG 서버를 각 지사와 같이 내부 네트워크를 개별적으로 분리하여 관리할 때에 사용할 수 있습니다. TMG 서버를 Back Firewall로 사용할 때에는 외부에서 접근할 수 있도록 하는 정책을 수립할 때에는 TMG 서버가 사용하는 포트를 열어야 하는 작업이 필요합니다.
- Single Network Adapter(단일 네트워크 어댑터) - 방화벽으로 동작하기 위해서는 적어도 2개 이상의 랜카드(네트워크 어댑터)가 필요합니다. 하지만, 웹 프록시/가속(캐시) 모드로만 사용할 경우에는 하나의 랜카드로도 충분히 동작합니다. 다만, 일부 기능을 사용할 수 없기 때문에 "웹 프록시/가속" 용도로 사용한다고 이해하면 편리합니다.
새 트위터 글
포어프론트 TMG는 두가지의 라이선스 형태로 제공됩니다.
- 서버 라이선스: URL 필터링, 악성 프로그램 진단, 침입 탐지, 애플리케이션/네트워크 방화벽 등의 기능을 제공하는 TMG 서버
- 구독 라이선스: 최근의 웹 위협으로부터 보호하기 위해 클라우드 기반의 URL 필터링 및 악성 프로그램을 필터링하는 업데이트 라이선스
포어프론트 TMG의 서버 라이선스는 CPU의 개수에 따라 결정됩니다. 또한, 가상화 사용시에도 동일하게 결정됩니다.
- 스탠다드 에디션: CPU당 1,499 달러. 최대 CPU 4개까지 지원.
- 엔터프라이즈 에디션: CPU 당 5,999 달러. CPU 제한 없음.
또한, 25 CPU를 위한 특별 가격으로도 제공됩니다.
- 엔터프라이즈 에디션 25 프로세서 팩: 75,000 달러.
포어프론트 TMG의 구독 라이선스는 사용자 수 또는 장비 수를 기반으로 결정됩니다. 사용자 수에 따른 가격은 아래와 같습니다.
- 웹 보호 서비스: 사용자당 12달러(1년)
출처: http://www.microsoft.com/forefront/threat-management-gateway/en/us/pricing-licensing.aspx
알림: MS 상의 라이선스 정책은 아주 복잡하므로, 기업이나 조직의 상황에 맞도록 꼼꼼하게 파악하시는 것이 좋습니다.
감사합니다.
새 트위터 글
- 어레이 설정 정보 - 어레이에 포함되어 있는 구성원에게 모두 공유되는 정보
- 서버 구성 정보 - 어레이에 포함되어 있는 각 구성원 서버에 대한 정보
- 단독실행형: 최대 50대의 TMG 서버를 하나로 묶을 수 있으며, 주로 로드 밸런싱 목적으로 사용됩니다.
- EMS 관리: 최대 200 개의 어레이까지 관리할 수 있으며, 각 어레이는 최대 50대의 TMG 서버를 둘 수 있습니다. 보통 회사가 지리적 또는 네트워크가 분리되어 있으면서도 이를 단일화해서 관리하고 할 때 사용합니다.
새 트위터 글
새 트위터 글
포어프론트 TMG는 ISA로 치자면 2010 버전에 해당하는 것으로 다음과 같은 새로운 기능을 제공합니다.
- 웹으로부터 들어오는 악성 프로그램 예방- TMG 서버로 들어오는 웹 트래픽에 대해 바이러스와 같은 악성 프로그램이 포함되어 있는 경우에 차단하는 기능을 제공합니다. 보통 바이러스월이라고 보면 이해가 쉽습니다.
- URL 필터링 - URL 범주(예: 음란물, 마약, 혐오적인 내용 또는 인터넷 쇼핑)에 기준으로 웹사이트를 허용할지 여부를 판단합니다. 만약, 회사 직원들에게 특정한 웹사이트를 제한하려면 관리자가 직접 해당 사이트를 포함하는 등의 추가적인 기능을 제공합니다.
- 이메일 보호 — TMG 서버 내에 위치한 SMTP 서버로 주고받는 이메일에 대해 바이러스, 악성 프로그램, 스팸과 같은 유해한 메시지를 차단합니다.
- HTTPS 지원 - 기존 버전에 비해 향상된 주요 기능으로 HTTPS(SSL) 트래픽인지 파악하여 처리할 수 있는 장점을 제공합니다. 만약, 은행과 같이 금융에 관련된 사이트는 예외처리를 할 수도 있습니다. 또한, 바이러스와 같은 악성 프로그램도 예방합니다.
- NIS(네트워크 검사 시스템)- MS의 취약점을 이용하는 공격을 파악하여 예방합니다. NIS는 프로토콜을 분석하는 방식으로 제공되며, 새로운 취약점이 나올 때마다 업데이트할 수 있습니다.
- 고급 NAT(Network Address Translation) - 1:1 NAT을 지원합니다.
- 고급 VoIP(Voice over IP) - SIP Traversal을 지원합니다.
- Windows Server 2008 64비트 지원 - 포어프론트 TMG는 윈도우 2008 64비트 버전에서만 설치하여 운영할 수 있습니다. 이는 Windows 2008에서 새롭게 제공하는 가상화 솔루션인 Hyper-V에서 TMG 서버를 NLB로 운영할 수 있습니다.
감사합니다.
새 트위터 글
최신 버전의 TMG 클라이언트 프로그램은 마이크로소프트웹사이트에서 다운로드받을 수 있습니다.
예를 들어, 한글판 32비트 버전(TMGClient_KOR_x86.exe)을 다운로드한 후에는 설치 프로그램을 실행합니다.
그림 3: TMG 클라이언트 설치
아래와 같이 TMG 서버의 위치를 직접 지정할 수도 있지만, 보통 TMG 클라이언트를 설치하는 과정 중에 자동으로 인식합니다. 이에 대한 사항은 앞서 설명한 AD 마커 부분을 먼저 완료해야 합니다. 설치가 완료된 후에는 TMG 클라이언트가 TMG 서버를 찾는 방식을 변경할 수 있습니다.
그림4: TMG 클라이언트에서 TMG 서버 설정
그외의 설치과정은 평이하므로 생략합니다.
고급 자동 탐색
TMG 클라이언트가 TMG 서버를 자동으로 탐색하는 방식을 변경하려면 아래와 같이 Advanced Automatic Detection 항목에서 지정할 수 있습니다.
그림5: 고급 자동 탐색
새 트위터 글
ISA 제품군에서 방화벽 클라이언트가 ISA 서버를 인식하기 위해서는 DHCP와 DNS에 해당 정보를 게시하는 형태로 지원했습니다. TMG 서버에서는 방화벽 클라이언트가 TMG 서버의 위치를 자동으로 탐색할 수 있는 방법으로 AD 마커(Marker)를 지원합니다.
AD Marker
기존의 방화벽 클라이언트 버전과는 달리 TMG 클라이언트는 TMG 서버의 위치를 찾기 위해 AD(액티브 디렉터리)에 있는 마커를 이용할 수 있습니다. 즉, TMG 클라이언트는 AD에 있는 정보를 찾기 위해 LDAP을 사용합니다.
알림: 액티브 디렉터리가 없는 단독실행형(Standalone) 서버에서는 AD 마커를 사용할 수 없습니다. 만약 AD 환경에서 TMG 클라이언트가 AD 마커를 찾을 수 없는 경우에는 기존의 방법인 DHCP와 DNS를 이용하여 자동으로 탐색합니다. 이는 상대적으로 보안상 다소 약한 방법입니다만, 하위 호환성과 AD의 장애 발생시에 유용하게 사용할 수 있는 방법입니다.
TMGADConfig 툴
AD에서 AD 마커를 구성하기 위해서는 TMG AD 구성 툴 프로그램을 다운로드해야 합니다.
TMG 서버에 프로그램(AdConfigPack.exe)을 설치하고 난 후에는 명령 프롬프트를 열고 다음과 같이 입력하여 AD 마커를 등록합니다.
Tmgadconfig add –default –type winsock –url http://nameoftmgserver.domain.tld:8080/wspad.dat
또한, 이 프로그램을 이용하여 기존의 AD 마커 설정을 제거할 수도 있습니다.
이올린에 북마크하기
이올린에 추천하기

