Windows 11: NAS 공유 폴더를 열 때 "조직의 보안 정책이 인증되지 않은 게스트 액세스를 차단" (0x80070035)
안녕하세요, BlueByte입니다. 막 업그레이드한 Windows 11 노트북에서 파일 탐색기에 \\nas01\scans 를 입력하면 폴더 대신 대화상자가 뜹니다. You can't access this shared folder because your organization's security policies block unauthenticated guest access. These policies help protect your PC from unsafe or malicious devices on the network. 옆자리 동료의 오래된 노트북은 같은 공유를 아무 말 없이 엽니다. 고장 난 것은 없고 NAS 도 닿습니다. SMB 클라이언트가 일부러 거부하고 있는 것입니다. 오늘은 무엇을 왜 거부하는지, 이 거부를 SMB1 전용 장비나 단순 이름 확인 실패와 구분하는 법, Microsoft 가 원하는 해결, 비상구와 그 대가, 그리고 재발을 막는 방법까지 하나씩 짚어보겠습니다.
거부는 하나, 문구는 셋: 대화상자, 0x80070035, 오류 3227320323
Microsoft 의 SMB 서명 문서는 접근을 단순화하려고 게스트 계정을 쓰는 장비에서 받을 수 있는 메시지를 나열합니다. 위 대화상자, Error code: 0x80070035 The network path was not found., 그리고 net use 에서 나오는 System error 3227320323 has occurred. 입니다. 두 번째가 헷갈리는 이유는 0x80070035 가 오타나 죽은 호스트에도 나오는 일반적인 "네트워크 경로를 찾을 수 없음" 코드이기 때문입니다. 판가름은 클라이언트 자신의 로그가 냅니다. 문서는 Microsoft-Windows-SmbClient/Security 의 Event ID 31017 을 Rejected an insecure guest logon. The machine attempted to connect to the server using an insecure guest logon. The server denied the connection. 문구와 함께 적고 있습니다. 이 이벤트가 있으면 이 글이 맞습니다. 없더라도 오래된 빌드에서는 결론을 내리지 마세요. 문서는 이 감사 기능을 Windows 11 24H2 와 Server 2025 에 묶어 두고 있습니다.
클라이언트가 거부하는 이유: 게스트 로그온은 꺼져 있고 24H2 는 서명까지 요구합니다
기본값 두 개가 겹칩니다. Windows 10 버전 1709 와 Windows Server 2019 부터 SMB2·SMB3 클라이언트는 원격 서버에 대한 게스트 계정 접근도, 잘못된 자격 증명 뒤 Guest 로 되돌아가는 것도 허용하지 않습니다. 문서가 에디션을 명시합니다. Windows 10 Enterprise·Education·Pro for Workstations, Windows Server 2019 Datacenter·Standard, 그리고 Insider 빌드 25267 이후의 Windows 11 Pro 입니다. 24H2 의 Windows 11 Pro 가 거부하는데 Windows 10 Home·Pro 는 여전히 게스트를 허용하는 이유가 여기 있습니다. 이유는 이렇습니다. 게스트 로그온은 공격자가 아무 자격 증명 오류 없이 위조 서버를 세울 수 있게 하고, 게스트 세션은 서명도 암호화도 쓸 수 없어 중간자 공격에 열려 있습니다.
두 번째 기본값은 Windows 11 버전 24H2 와 함께 왔습니다. Enterprise·Pro·Education 은 이제 아웃바운드와 인바운드 SMB 서명을 모두 요구하고, Windows Server 2025 는 아웃바운드 서명을 요구하며, Home 은 둘 다 요구하지 않습니다. 게스트 로그온은 클라이언트가 게스트를 허용해도 서명을 지원하지 않으므로 24H2 에서는 게스트 스위치만 켜서는 부족하고, 서명을 아예 못 하는 서드파티 서버는 0xc000a000, STATUS_INVALID_SIGNATURE, 또는 The cryptographic signature is invalid. 로 실패합니다.
닮은꼴 둘을 먼저 제외하기: SMB1 전용 장비와 오류 53
SMB1 밖에 못 하는 오래된 NAS 나 프린터는 다른 문구를 냅니다. The specified network name is no longer available., Unspecified error 0x80004005, System Error 64, Error 58 이고, Windows 11 은 클린 설치 후 SMB1 클라이언트를 아예 포함하지 않습니다. 클라이언트는 Event ID 32000 SMB1 negotiate response received from remote device when SMB1 cannot be negotiated by the local computer. 을 기록합니다. 다른 닮은꼴은 대화상자도 31017 도 없는 System error 53 has occurred. The network path was not found. 입니다. 문서화된 원인은 TCP/IP NetBIOS Helper 서비스가 멈췄거나 Local Service 대신 Local System 으로 도는 것이고, 더 넓게는 이름이 풀리지 않았거나 TCP 445 가 막힌 경우입니다. 자격 증명은 애초에 끼어들지 않았습니다.
Get-SmbClientConfiguration 과 SmbClient 로그로 어느 쪽인지 확인하기
실패하는 PC 에서 관리자 권한 PowerShell 로 실행합니다:
Get-SmbClientConfiguration | Format-List EnableInsecureGuestLogons, RequireSecuritySignature
Get-WinEvent -FilterHashtable @{ LogName = 'Microsoft-Windows-SmbClient/Security'; Id = 31017, 32000 } -MaxEvents 20 |
Format-List TimeCreated, Id, Message
Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol | Format-List FeatureName, State
Test-NetConnection -ComputerName nas01 -Port 445 | Format-List ComputerName, RemoteAddress, TcpTestSucceededWindows 11 Pro 24H2 라면 대략 이렇게 보일 것입니다:
EnableInsecureGuestLogons : False
RequireSecuritySignature : True
TimeCreated : 22/09/2026 09:14:02
Id : 31017
Message : Rejected an insecure guest logon. ...
FeatureName : SMB1Protocol
State : Disabled
TcpTestSucceeded : True가지치기하듯 읽습니다. TcpTestSucceeded : False 면 호스트나 포트에 닿지 않는 것이라 게스트가 아니라 오류 53 계열입니다. SMB1 이 Disabled 인데 32000 이 있으면 장비가 SMB1 전용입니다. EnableInsecureGuestLogons : False 에 31017 이 있으면 게스트 차단이고, RequireSecuritySignature : True 는 서명 요구까지 걸려 있는지를 알려줍니다.
Microsoft 가 권하는 해결: 공유에 계정을 주고 서명을 켜기
게스트 사용을 멈추세요. NAS 에 사용자를 만들고 공유 권한을 주고 그 공유의 게스트를 끈 뒤 자격 증명으로 연결합니다:
net use S: \\nas01\scans /user:nas01\scanuser /persistent:yes
Get-SmbConnection -ServerName nas01 | Format-List ServerName, ShareName, UserName, Credential, DialectServerName : nas01
ShareName : scans
UserName : LAPTOP-7\haneul
Credential : nas01\scanuser
Dialect : 3.1.1Credential 은 세션을 맺은 계정입니다. 게스트 세션이었다면 여기까지 오지 못했을 것입니다. 이어서 NAS 펌웨어에서 SMB 서명 설정을 찾아 켜서(Samba 기반 장비라면 server signing 옵션) 24H2 클라이언트가 세션에 서명할 수 있게 합니다. 서명 문서는 서명하지 않는 서드파티에 대한 답이 서버에서 서명을 켜거나 장비를 업데이트·교체하는 것이지 클라이언트를 약하게 만드는 것이 아니라고 분명히 말합니다.
비상구: 안전하지 않은 게스트 로그온 허용과 그 대가
장비가 게스트밖에 제공하지 않고 그 클라이언트에서 위험을 감수하기로 했다면, Microsoft 가 문서화한 스위치는 이렇습니다:
Set-SmbClientConfiguration -EnableInsecureGuestLogons $true -Force
# Windows 11 24H2 Enterprise/Pro/Education only, and only if the device also can't sign:
Set-SmbClientConfiguration -RequireSecuritySignature $false -Force같은 두 설정이 그룹 정책의 Computer Configuration → Administrative Templates → Network → Lanman Workstation → Enable insecure guest logons 와 Computer Configuration → Windows Settings → Security Settings → Local Policies → Security Options → Microsoft network client: Digitally sign communications (always) 에 있고, 첫 번째의 레지스트리 형태는 HKLM\SOFTWARE\Policies\Microsoft\Windows\LanmanWorkstation\AllowInsecureGuestAuth 를 DWORD 1 로 두는 것입니다. 도메인 GPO 가 이 정책을 설정하고 있으면 로컬 값보다 우선하므로 PC 가 아니라 GPO 를 바꿔야 합니다. 문서는 게스트 로그온이 동작하려면 SMB 서명과 SMB 암호화 정책이 모두 꺼져 있어야 하고, 그러면 클라이언트가 31018 An administrator has enabled AllowInsecureGuestAuth 를 경고로 남긴다고 덧붙입니다. 그것이 대가입니다. 이 클라이언트는 여는 모든 공유에 대해 위조 서버와 진짜 서버를 더 이상 구별하지 못합니다.
실제 사례: 24H2 업그레이드 뒤의 사무실 NAS, 끝까지 확인하기
한 팀의 Windows 11 Pro 노트북들이 23H2 에서 24H2 로 올라가자 작은 NAS 의 게스트 공유 \\nas01\scans 가 대화상자와 함께 열리지 않고, 23H2 노트북은 여전히 엽니다. 직접 확인해 보면 Get-SmbClientConfiguration 은 EnableInsecureGuestLogons : False 와 RequireSecuritySignature : True 를 보여주고, 로그에는 시도마다 31017 이 남고, 445 포트의 Test-NetConnection 은 성공합니다. 관리자는 NAS 에 scanuser 를 만들어 scans 에 읽기·쓰기를 주고 그 공유의 게스트를 끈 뒤 cmdkey /add:nas01 /user:nas01\scanuser /pass:<password> 로 자격 증명을 넣습니다. NAS 는 펌웨어를 올리니 서명을 지원해서 24H2 의 서명 요구는 손댈 일이 없었습니다. 그다음 세 가지를 확인합니다. Microsoft-Windows-SmbClient/Security 에 새 31017 이 없는지, Get-SmbConnection 이 그 공유를 Credential : nas01\scanuser 로 나열하는지, Get-SmbClientConfiguration 이 여전히 EnableInsecureGuestLogons : False 와 RequireSecuritySignature : True 를 보고하는지입니다. 비상구를 택했다면 그 로그에 31018 과 31022(Allowed an insecure guest logon)가 남을 것입니다. 클라이언트가 서버를 믿음만으로 신뢰하고 있다고 알려주는 것입니다.
재발을 막기
게스트 공유는 설정이 아니라 이전 항목으로 다루세요. 모든 NAS 와 프린터 공유에 사용자별 계정을 두고, 장비에서 서명을 켜고, 벤더가 SMB2 나 서명 지원을 더해 주지 않는 하드웨어는 퇴역시킵니다. Microsoft 의 SMB1 Product Clearinghouse 에 벤더와 그 요구를 없앤 업데이트 목록이 있습니다. 여러 대를 관리한다면 도메인 GPO 에서 Enable insecure guest logons 를 비활성으로 유지하고, 예외 하나가 불가피하면 도메인 전체가 아니라 해당 PC 들의 보안 그룹으로 범위를 좁히세요. 24H2 와 Server 2025 에서는 다음 하드웨어 교체 전에 SmbClient/Security 로그로 게스트 시도를 감사할 수 있습니다.
"You do not have permission" 및 서명 오류와의 차이
You do not have permission to access \\nas01 은 클라이언트가 인증됐고 서버가 거절했다는 뜻입니다. 서버 쪽 공유 권한이나 NTFS 권한 문제이고, 문서화된 점검 항목은 공유의 권한과 TCP/IP NetBIOS Helper 서비스입니다. 0xc000a000 / The cryptographic signature is invalid 는 세션이 게스트가 아니었지만 서버가 서명을 거부하거나 망가뜨렸다는 뜻이라 서버 설정으로 고칩니다. 게스트 액세스 대화상자는 클라이언트가 서버가 받아 줄 자격 증명을 내지 못했고 Guest 로 되돌아가기를 거부했다는 뜻이며, 31017 이벤트가 기록하는 것이 바로 그것입니다.
다음에 어떤 노트북에서는 열리고 다른 노트북에서는 열리지 않는 공유를 만나면 이 순서를 거꾸로 따라가 보세요. 445 로 호스트에 닿는지, 31017 인지 32000 인지, 클라이언트 설정 두 개가 무엇을 말하는지 본 뒤에야 장비에 계정을 만드는 쪽과 대가를 아는 스위치 사이에서 고르면 됩니다.
관련 질문
Windows 11 23H2 에서는 됐는데 24H2 에서 깨졌습니다. 무엇이 바뀐 건가요?
두 가지입니다. Windows 11 Pro 는 24H2 가 포함하는 Insider 빌드 25267 이후로 게스트 로그온을 허용하지 않게 됐고, 24H2 Enterprise/Pro/Education 은 게스트 세션이 제공할 수 없는 양방향 SMB 서명을 요구합니다. 23H2 Pro 에는 두 제한이 모두 없었습니다.
안전하지 않은 게스트 로그온을 허용했는데 24H2 에서 여전히 실패합니다.
서명 요구가 아직 살아 있습니다. Microsoft 문서는 클라이언트가 게스트를 허용해도 게스트 로그온은 서명을 지원하지 않는다고 밝히므로, 24H2 Enterprise/Pro/Education 에서는 RequireSecuritySignature 도 $false 로 두어야 합니다. 더 나은 길은 공유에 계정을 주고 장비에서 서명을 켜는 것입니다.
0x80070035 는 항상 이 문제인가요?
아닙니다. 일반적인 '네트워크 경로를 찾을 수 없음' 코드입니다. 445 포트의 Test-NetConnection 과 SmbClient/Security 로그를 보세요. 31017 이벤트면 게스트 액세스, 32000 이벤트면 SMB1 전용 장비, 이벤트 없이 TCP 테스트가 실패하면 이름 확인·방화벽·멈춘 서버 문제입니다.
이걸 고치려고 SMB1 을 다시 켜야 하나요?
게스트 액세스 대화상자에는 해당 없습니다. 그것은 SMB2/SMB3 클라이언트 정책입니다. SMB1 은 로그에 Event 32000 이 있고 장비가 SMB2.02 이상을 못 할 때만 관계있고, 그때도 Microsoft 는 알려진 랜섬웨어 노출 때문에 SMB1 재설치보다 펌웨어 업데이트를 권합니다.
Windows 11 Home 에도 이 문제가 있나요?
대개 없습니다. 문서는 Windows 10 Home·Pro 가 여전히 기본으로 게스트 인증을 허용한다고 하고 Windows 11 Home 에 대한 변경은 적고 있지 않으며, 24H2 Home 은 어느 방향으로도 서명을 요구하지 않습니다. 작은 사무실에서 한 PC 는 되고 다른 PC 는 안 될 때 이 차이가 단서가 되는 경우가 많습니다.
참고 자료
- Microsoft Learn — Enable insecure guest logons in SMB2 and SMB3 for Windows client and Windows Server (default behaviors, Set-SmbClientConfiguration, Event IDs 31017/31018/31022)
- Microsoft Learn — Control SMB signing behavior (24H2/Server 2025 defaults, error messages including 0x80070035 for guest devices)
Haneul Seo
Infrastructure engineer · 10+ years running Linux fleets
같은 카테고리 다른 글
systemd: Start request repeated too quickly
systemd는 StartLimitIntervalSec(기본 10초) 안에 StartLimitBurst(기본 5회)보다 많이 시작된 유닛의 시작을 거부하며, Restart=도 이 제한에 포함됩니다. 기본 RestartSec 100ms로는 크래시하는 서비스가 1초도 안 되어 다섯 번을 소진합니다. 저널에서 진짜 크래시를 찾아 고치고, reset-failed를 실행한 뒤, RestartSec로 재시작에 여유를 주세요.
SSH: Received disconnect ... Too many authentication failures
agent가 서버가 허용하는 것보다 많은 키를 내밀고 있습니다. sshd가 들여다보는 공개키 하나하나가 MaxAuthTries 시도를 한 번씩 소모하고 — 기본 6회, 하드닝된 호스트에서는 3회인 경우가 많습니다 — 정작 맞는 키는 차례가 오기 전에 연결이 끊깁니다. IdentitiesOnly=yes와 명시적 IdentityFile로 키 하나를 고정하면 시도 횟수가 1로 떨어집니다.
Active Directory: 복제가 error 1722(The RPC server is unavailable)로 실패
RPC는 하위 계층이 연결에 실패했을 때 1722(0x6ba, RPC_S_SERVER_UNAVAILABLE)를 보고합니다. 따라서 진짜 원인은 RPC 자신이 아니라 DNS, 차단된 포트, 두 도메인 컨트롤러 중 한쪽의 호스트 설정입니다. repadmin이 어느 파트너가 실패하는지 알려주고, dcdiag /test:dns가 이름 해석을 배제하며, Test-NetConnection과 동적 포트 범위가 방화벽 문제를 가릅니다. 가장 흔한 실수는 TCP 135만 허용하고 49152–65535는 막아 둔 규칙입니다.
Windows Server RDS: The remote session was disconnected because there are no Remote Desktop License Servers available to provide a license
120일 RD Licensing 유예 기간이 끝났는데 세션 호스트가 쓸 수 있는 라이선스 서버가 없어 세션을 거부하는 상황입니다. GetGracePeriodDays 의 DaysLeft 가 0 이고 SpecifiedLSList 가 비어 있으면 몇 초 만에 확인됩니다. 해결은 활성화된 라이선스 서버와, 호스트 버전을 감당할 만큼 새 CAL 입니다. 2019 CAL 은 2022 세션 호스트를 서비스하지 못합니다. 여기에 배포 또는 Licensing 정책 설정과 두 서버 사이의 RPC 포트 개방이 따라옵니다.
Ubuntu/Debian: E: Could not get lock /var/lib/dpkg/lock-frontend — 누가 쥐고 있고 어떻게 기다리는지
다른 패키지 관리자, 대개 부팅 때 persistent systemd 타이머로 발화한 Ubuntu 의 unattended-upgrades 가 여러분의 apt-get 이 도는 동안 dpkg 프런트엔드 락을 쥐고 있는 것입니다. Ubuntu 는 apt 바이너리에만 binary::apt::DPkg::Lock::Timeout "120" 을 실어 두어서 apt-get 은 즉시 포기하고 apt 는 기다립니다. 메시지의 PID 를 읽고, 실행이 끝나게 두거나 apt-get 에 -o DPkg::Lock::Timeout=<초> 를 주고, dpkg --configure -a 는 실제로 중단된 실행 뒤에만 쓰고, 락 파일은 절대 지우지 마세요. 보유자가 종료하면 커널이 푸는 fcntl 락입니다.
macOS: xcrun: error: invalid active developer path (/Library/Developer/CommandLineTools)
macOS의 /usr/bin에 있는 git·make·clang 같은 개발 명령은 활성 developer 디렉터리로 넘겨주는 shim이고, xcrun은 xcode-select가 가리키는 디렉터리에 도구가 없다고 보고하는 것입니다 — 대개 macOS 메이저 업그레이드가 /Library/Developer/CommandLineTools를 비워 두었거나, Xcode가 옮겨지거나 삭제된 경우입니다. xcode-select -p와 패키지 영수증을 확인한 뒤 xcode-select --install로 Command Line Tools를 다시 설치하거나, 실제로 있는 Xcode를 xcode-select로 가리키면 됩니다.