리소스 추가
이제 사용자가 게이트웨이를 통해 액세스할 리소스(앱 및 웹 페이지)를 추가합니다.
ZTNA 에이전트 FQDN만을 기반으로 트래픽을 가로챕니다. 사용자는 IP 주소가 아닌 앱 의 외부 FQDN을 사용하여 앱에 액세스해야 합니다.
인증 후 사용자를 다른 URL로 리디렉션하는 리소스 또는 다른 리소스에 대한 링크를 추가하는 경우 해당 리소스도 추가하십시오. 예를 들어 wiki.mycompany.net 및 Jira 티켓에 대한 wiki 링크를 추가하는 경우 jira.mycompany.net을 추가합니다.
애플리케이션 및 리소스에 대한 에이전트리스 액세스를 위해 보호된 브라우저의 사용을 적용할 수 있습니다. 보호된 브라우저 적용을 참조하십시오.
리소스 추가 방법
온프레미스 게이트웨이 및 Sophos Cloud 게이트웨이에 대한 단계별 지침을 보려면 아래에서 배포 유형에 대한 탭을 클릭하십시오.
리소스를 추가하려면 다음과 같이 하십시오.
-
나의 제품 > ZTNA > 리소스 및 액세스로 이동하여 리소스 추가를 클릭합니다.
-
리소스 추가에서 다음과 같이 하십시오.
- 리소스 이름과 설명을 입력합니다.
- 사용자 포털에 리소스 표시가 선택되어 있는지 확인합니다.
-
액세스 유형 및 리소스 세부 정보를 다음과 같이 지정합니다.
- 게이트웨이 선택
- 액세스 방법에서 에이전트를 선택하여 ZTNA 에이전트가 있는 리소스에 액세스하거나 에이전트리스를 선택하여 ZTNA 에이전트가 없는 리소스에 액세스합니다. 적용할 정책도 선택합니다.
- 리소스 유형(예: 웹 응용 프로그램)을 선택합니다.
-
리소스의 외부 FQDN 및 내부 FQDN/IP 주소를 입력합니다.
경고
에이전트리스 액세스를 선택한 경우, 외부 FQDN을 공개적으로 사용할 수 있어야 합니다. 에이전트 액세스를 선택한 경우, 외부 FQDN을 공개적으로 사용할 수 없어야 합니다.
참고
내부 FQDN 또는 IP 주소를 추가할 필요가 없습니다. 내부 FQDN/IP 주소 필드를 비워 두면 외부 FQDN이 자동으로 추가됩니다.
-
포트 유형 및 번호(예: 웹 앱의 경우 HTTPS 및 포트 443)를 제공합니다.
리소스에 대한 액세스를 제공하기 위해 최대 20개의 TCP 및 UDP 포트를 사용할 수 있습니다. 쉼표로 구분된 포트 범위를 추가할 수 있습니다. 예: TCP 26~27, 20~24.
-
사용자 그룹 할당에서 리소스에 액세스해야 하는 사용 가능한 그룹을 선택합니다. 그룹을 할당된 사용자 그룹으로 이동하고 선택합니다.
참고
할당된 Microsoft Entra ID(Azure AD) 사용자 그룹의 이름을 나중에 변경하면 목록이 업데이트되지 않습니다. 사용자는 앱에 액세스할 수 없으며 그룹을 다시 할당해야 합니다.
-
저장 클릭.
-
추가한 앱에 액세스할 수 있는지 확인합니다.
SSL 인증서를 확인할 수 있고 게이트웨이에 업로드된 동일한 와일드카드 인증서인지 확인할 수 있습니다.
-
이 리소스가 사용자를 리디렉션할 수 있는 다른 리소스에 대해 위의 단계를 반복합니다.
참고
리소스 정보를 편집하거나 제거하려면 리소스 및 액세스로 이동한 다음, 해당 리소스 이름을 클릭하여 리소스 세부 정보를 엽니다.
참고
CIFS 또는 SMB 파일 공유와 같이 지연 시간에 민감한 애플리케이션을 사용하는 경우 성능 향상을 위해 온프레미스 게이트웨이를 사용하는 것이 좋습니다.
리소스를 추가하려면 다음과 같이 하십시오.
-
나의 제품 > ZTNA > 리소스 및 액세스로 이동하여 리소스 추가를 클릭합니다.
-
리소스 추가에서 다음과 같이 하십시오.
- 리소스 이름과 설명을 입력합니다.
- 사용자 포털에 리소스 표시가 선택되어 있는지 확인합니다.
-
액세스 유형 및 리소스 세부 정보를 다음과 같이 지정합니다.
- 게이트웨이 선택
- 액세스 방법에서 에이전트를 선택하여 ZTNA 에이전트가 있는 리소스에 액세스하거나 에이전트리스를 선택하여 ZTNA 에이전트가 없는 리소스에 액세스합니다. 적용할 정책도 선택합니다.
-
리소스 유형(예: 웹 응용 프로그램)을 선택합니다.
-
리소스의 외부 FQDN 및 내부 FQDN/IP 주소를 입력합니다.
경고
에이전트리스 액세스를 선택한 경우, 외부 FQDN을 공개적으로 사용할 수 있어야 합니다. 에이전트 액세스를 선택한 경우, 외부 FQDN을 공개적으로 사용할 수 없어야 합니다.
-
포트 유형 및 번호(예: 웹 앱의 경우 HTTPS 및 포트 443)를 제공합니다.
리소스에 대한 액세스를 제공하기 위해 최대 20개의 TCP 및 UDP 포트를 사용할 수 있습니다. 쉼표로 구분된 포트 범위를 추가할 수 있습니다. 예: TCP 26~27, 20~24.
-
사용자 그룹 할당에서 리소스에 액세스해야 하는 사용 가능한 그룹을 선택합니다. 그룹을 할당된 사용자 그룹으로 이동하고 선택합니다.
참고
할당된 Microsoft Entra ID(Azure AD) 사용자 그룹의 이름을 나중에 변경하면 목록이 업데이트되지 않습니다. 사용자는 앱에 액세스할 수 없으며 그룹을 다시 할당해야 합니다.
-
저장 클릭.
별칭 도메인을 표시하는 리소스 추가됨 팝업이 표시됩니다.
-
별칭 도메인이 게이트웨이를 설정할 때 생성된 도메인과 동일한지 확인합니다.
참고
액세스 방법이 에이전트인 경우, 별칭 도메인이 생성되지 않습니다.
-
추가한 앱에 액세스할 수 있는지 확인합니다.
SSL 인증서를 확인할 수 있고 게이트웨이에 업로드된 동일한 와일드카드 인증서인지 확인할 수 있습니다.
-
이 리소스가 사용자를 리디렉션할 수 있는 다른 리소스에 대해 위의 단계를 반복합니다.
참고
리소스 연결 풀링을 끌 수 있습니다. 자세한 내용은 [Sophos Central: ZTNA 설정] ( https://docs.sophos.com/central/customer/help/en-us/index.html?contextId=ZTNA-settings#resource-connection-pooling).
DNS 항목
에이전트 없는 리소스와 에이전트 기반 리소스에 필요한 DNS 항목이 다릅니다.
에이전트 없는 기반 리소스
-
Sophos Cloud 게이트웨이에 대한 FQDN을 추가하면 게이트웨이 별칭 도메인이 생성됩니다. 이것을 공용 DNS 서버에 CNAME 레코드로 추가해야 합니다.
-
리소스에 대한 FQDN을 추가하면 리소스 별칭 도메인이 생성됩니다. 이것을 공용 DNS 서버에 CNAME 레코드로 추가해야 합니다.
FQDN을 통해 리소스에 액세스하면 별칭 도메인으로 리디렉션됩니다.
에이전트 기반 자원
-
Sophos Cloud 게이트웨이에 대한 FQDN을 추가하면 게이트웨이 별칭 도메인이 생성됩니다. 이것을 공용 DNS 서버에 CNAME 레코드로 추가해야 합니다.
-
에이전트 기반 리소스에 대해서는 별칭 도메인이 생성되지 않습니다. 따라서, 리소스에 대해 CNAME 레코드를 추가해서는 안 됩니다.
-
와일드카드 DNS 항목을 추가하지 마십시오.
IP 기반 액세스
사용자가 브라우저에 IP 주소를 입력하여 내부 리소스에 액세스하려고 하면 사용자는 ZTNA를 우회하여 해당 리소스로 직접 이동합니다. 사용자가 FQDN을 통해 내부 리소스에 액세스할 수 있도록 방화벽 규칙을 추가할 수 있습니다.
도메인 컨트롤러를 에이전트 기반의 리소스로
도메인 컨트롤러를 에이전트 기반 리소스로 정의하여 그 뒤의 리소스에 원활한 연결성을 제공해야 합니다.
참고
도메인 컨트롤러를 여러 개 추가할 수 있습니다.
리소스 유형을 도메인 컨트롤러(DC) 로 설정하면 기본 포트 목록 에 일부 기본 포트가 자동으로 채워집니다. 목록을 편집하여 사용자 지정 포트를 추가할 수 있습니다.
추가해야 할 포트는 다음과 같습니다.
TCP: 53, 80, 88, 135, 139, 389, 443, 464, 636, 3268, 3269 및 49152-65535.
UCP: 88, 389, 464, 636, 4389 및 63664.
참고
필요한 사용자 지정 포트를 정확하게 확인하고 추가했는지 확인하십시오. Sophos 커뮤니티에서 새로운 내장 리소스 유형을 추가해 달라는 기능 요청을 제출할 수도 있습니다. Sophos ZTNA](https://community.sophos.com/zero-trust-network-access/).
외부 FQDN 은 루트 도메인이 아닌 도메인 컨트롤러 의 외부 FQDN이어야 합니다.
특정 서비스를 위한 서버를 찾아주는 DNS 서비스(SRV) 레코드는 고급 도메인 컨트롤러 설정 아래에 자동으로 추가됩니다. 이러한 레코드를 업데이트할 수 있습니다.
추가 레코드도 추가할 수 있습니다. 이를 위해 다음 정보를 입력하십시오.
- 서비스: 도메인 컨트롤러 가 제공하는 도메인 서비스(예: LDAP 또는 Kerberos).
- 도메인 이름: 서비스에 대한 SRV 쿼리에 사용되는 DNS 이름입니다.
- 프로토콜: 서비스에서 사용하는 전송 프로토콜(예: TCP 또는 UDP).
- 포트 번호: 도메인 컨트롤러 에서 서비스가 사용하는 네트워크 포트 . 이는 서비스가 수신 대기하는 포트를 결정합니다. 예를 들어 LDAP의 경우 389 포트 , Kerberos의 경우 88번 포트 .
- 우선순위: 우선순위는 여러 개의 SRV 레코드가 존재할 때 어떤 도메인 컨트롤러 먼저 사용될지를 결정합니다. 값이 낮을수록 우선순위가 높습니다.
- 가중치: 우선순위가 같은 도메인 컨트롤러 간에 트래픽을 공유하는 방식을 제어합니다. 값이 높을수록 도메인 컨트롤러 부하 분산 위해 더 자주 선택된다는 의미입니다. 예를 들어, 가중치가 60과 40인 컨트롤러는 각각 약 60%와 40%의 확률로 선택됩니다.
- TTL: 레코드를 캐시하는 기간(초)을 지정합니다. 기본값은 86400초(24시간)입니다. 값이 낮을수록 변경 사항이 더 빨리 적용됩니다.
참고
- 도메인 컨트롤러를 외부 FQDN으로 구성하는 경우, 고급 설정 아래의 개별 SRV 레코드의 도메인 이름이 올바른지 확인해야 합니다.
- 고급 설정 아래 포트를 업데이트할 때 리소스의 포트 필드에 올바른 포트가 표시되는지 확인해야 합니다.
사용자 그룹 할당 아래에서 도메인 컨트롤러 뒤에 있는 리소스에 액세스해야 할 수 있는 모든 사용자 그룹을 할당하십시오.
예시 사용 사례
이 예제는 부하 분산 및 백업을 위해 여러 도메인 컨트롤러를 사용하는 방법을 자세히 설명합니다.
동일한 도메인에 대해 두 개의 도메인 컨트롤러를 구성하고 동일한 우선순위를 부여하되 서로 다른 가중치를 할당합니다.
예
- 도메인 컨트롤러 A는 우선순위가 1이고 가중치가 60입니다.
- 도메인 컨트롤러 B는 우선순위가 1이고 가중치가 40입니다.
LDAP와 같은 서비스가 요청되면 ZTNA 에이전트 SRV 응답에서 두 컨트롤러 모두를 반환합니다. 가중치 때문에 도메인 컨트롤러 A가 도메인 컨트롤러 B보다 더 자주 사용됩니다. 이는 도메인 컨트롤러 간에 트래픽을 분산하는 데 도움이 됩니다.
기본 도메인 컨트롤러를 사용할 수 없는 경우에도 액세스를 유지할 수 있도록 다른 위치에 백업 도메인 컨트롤러 구성할 수도 있습니다. 이 시나리오에서는 도메인 컨트롤러 C에 더 낮은 우선순위인 2를 설정합니다.
이 경우 도메인 컨트롤러 A와 B가 일반적으로 모든 요청을 처리합니다. 도메인 컨트롤러 C는 다른 도메인 컨트롤러들이 응답하지 않을 경우에만 사용됩니다.





