원격으로 다른 컴퓨터에 접속해야 하는 상황이라면 가장 먼저 마주치는 질문이 있습니다. “RDP를 쓸까, VNC를 쓸까, 아니면 원격제어 SaaS를 도입할까?” 세 가지 방식은 겉보기엔 비슷해 보이지만 통신 프로토콜, 인증 방식, 보안 구조가 근본적으로 다릅니다. 이 글에서는 각 방식의 내부 동작 원리를 짚어보고, 실무에서 어떤 기준으로 선택해야 하는지 구체적인 체크리스트와 함께 정리합니다.
RDP(원격 데스크톱 프로토콜)의 구조와 특징
RDP(Remote Desktop Protocol)는 마이크로소프트가 개발한 프로토콜로 기본적으로 TCP/UDP 3389번 포트를 사용합니다. Windows Server 2012 R2 이후부터는 NLA(Network Level Authentication)가 기본 활성화되어, 실제 세션이 열리기 전 인증 단계를 먼저 거치기 때문에 무작위 대입 공격(Brute Force)에 대한 노출을 줄여줍니다. 전송 구간은 TLS 1.2 이상으로 암호화되며, 최신 Windows 빌드에서는 TLS 1.3 협상도 지원합니다.
다만 RDP는 방화벽에서 3389 포트를 외부에 직접 노출하는 순간 스캐닝 봇의 표적이 되기 쉽습니다. 실무에서는 아래 절차를 권장합니다.
- 공인 IP에 3389 포트를 직접 노출하지 말고 VPN(WireGuard, IPsec, OpenVPN 등) 뒤에 배치
- NLA 강제 활성화 및 계정 잠금 정책(5회 실패 시 15분 잠금 등) 설정
- RD Gateway를 경유시켜 HTTPS(443) 터널로 감싸고 세션 타임아웃을 15~30분으로 제한
- 가능하면 MFA/OTP 연동(Azure AD Conditional Access, Duo 등)을 통해 2차 인증 강제
VNC(가상 네트워크 컴퓨팅)의 동작 방식과 한계
VNC는 RFB(Remote Framebuffer) 프로토콜을 기반으로 화면 픽셀 정보를 직접 전송하는 방식입니다. 기본 포트는 5900번(디스플레이 번호에 따라 5901, 5902 순차 증가)이며, 플랫폼 독립적이라 Linux, macOS, Windows를 가리지 않고 쓸 수 있다는 장점이 있습니다. 그러나 오픈소스 구현체 다수가 기본적으로는 단순 패스워드 인증만 지원하고, 전송 구간 암호화가 기본값으로 꺼져 있는 경우가 많아 별도로 SSH 터널링이나 TLS 래퍼(예: TigerVNC의 TLS 확장)를 씌워야 안전합니다.
VNC를 운영 환경에 쓴다면 최소한 다음 조치가 필요합니다.
- SSH 터널(포트 포워딩) 또는 VPN 경유 접속으로 트래픽 암호화
- 기본 패스워드 인증 대신 인증서 기반 또는 Kerberos 연동 확인
- 세션 녹화 및 접속 로그를 syslog로 별도 수집해 감사(Audit) 근거 확보
원격제어 SaaS는 어떻게 다른가: 릴레이 서버와 NAT 통과
원격제어 SaaS는 RDP·VNC와 달리 사용자가 직접 포트를 열 필요가 없습니다. 에이전트가 아웃바운드 연결로 클라우드 릴레이 서버에 먼저 접속하고, 제어자는 같은 릴레이를 통해 세션을 중계받는 구조입니다. 이 방식은 NAT/방화벽 뒤에 있는 단말도 별도 포트포워딩 없이 접근할 수 있게 해주며, 대부분 TLS 1.3 + AES-256 종단 간 암호화를 기본 제공합니다.
P2P 직접 연결이 가능한 환경에서는 릴레이를 거치지 않고 로컬 네트워크 내에서 직접 세션을 맺어 지연시간을 줄이는 하이브리드 구조도 흔히 쓰입니다. 이때 확인할 실무 포인트는 다음과 같습니다.
- 세션 단위 접속/종료 로그와 화면 녹화가 몇 개월간 보관되는지
- MFA, SSO(SAML/OIDC) 연동 지원 여부
- 관리자 콘솔에서 특정 단말/사용자 단위로 접근 권한을 세분화할 수 있는지
- 제로트러스트 정책(기기 인증서, 디바이스 상태 검증)과 결합 가능한지
세 가지 방식 비교표
| 구분 | RDP | VNC | 원격제어 SaaS |
|---|---|---|---|
| 기본 포트 | TCP/UDP 3389 | TCP 5900번대 | 아웃바운드 HTTPS(443), 포트 개방 불필요 |
| 기본 암호화 | TLS 1.2/1.3 | 구현체 따라 상이(기본 미암호화 다수) | TLS 1.3 + AES-256 (대부분 기본 제공) |
| NAT/방화벽 대응 | 포트포워딩 또는 VPN 필요 | 포트포워딩 필요 | 릴레이 서버로 자동 통과 |
| MFA 기본 지원 | OS/게이트웨이 연동 필요 | 별도 구현 필요 | 대부분 기본 내장 |
| 감사 로그 | 이벤트 뷰어 수동 확인 | 구현체별 상이 | 콘솔에서 중앙 조회 가능 |
| 적합 환경 | Windows 중심 사내망 | 이기종 OS 소규모 환경 | 분산 조직, 원격지원, 재택근무 |
상황별 선택 가이드
사내망에 이미 VPN과 AD(Active Directory) 인프라가 갖춰져 있고 Windows 서버 위주라면 RDP+RD Gateway 조합이 추가 비용 없이 합리적입니다. 이기종 OS를 함께 관리해야 하는 소규모 랩 환경이라면 VNC에 SSH 터널을 씌우는 방식도 여전히 유효합니다. 반면 지사가 여러 곳에 흩어져 있거나, IT 인력이 소수인데 다수의 외부 단말(매장 키오스크, 재택 근무자 PC 등)을 관리해야 한다면 포트 개방 없이 즉시 연결되는 원격제어 SaaS가 운영 부담을 크게 줄여줍니다.
도입 전 체크리스트
| 항목 | 우선순위 |
|---|---|
| MFA/OTP 강제 적용 가능 여부 | 높음 |
| 세션 타임아웃 및 유휴 자동 종료 설정 | 높음 |
| 접속/조작 이력의 감사로그 보관 기간 | 높음 |
| 단말별/사용자별 세분화된 권한 관리 | 중간 |
| 기존 SSO(SAML/OIDC)와의 연동성 | 중간 |
| P2P/릴레이 전환 시 지연시간 변화 | 낮음 |
어떤 방식을 택하든 핵심은 동일합니다. 인증을 강화하고, 전송 구간을 암호화하며, 누가 언제 무엇을 했는지 기록으로 남기는 것. 프로토콜 선택은 그 다음 문제입니다.

