설명
EC2 인스턴스에 공인 IPv4 주소가 있고 인터넷 게이트웨이 경로와 보안 그룹 등이 트래픽을 허용하면 인터넷에서 인스턴스에 접근할 수 있습니다. 공인 IP만으로 접근이나 인증이 허용되는 것은 아니지만, 내부용 서버에서는 불필요한 공개 경로를 줄이는 것이 좋습니다.
외부 서비스는 필요한 진입 지점만 공개하고, 관리 연결은 VPN이나 적절히 구성한 배스천 또는 Systems Manager 같은 통제된 경로를 사용하세요. NAT 게이트웨이는 사설 인스턴스의 외부 발신 통신을 위한 수단이며, 인터넷에서 들어오는 관리 접속 경로가 아닙니다.
잠재적 영향
- 라우팅과 포트 규칙이 허용하면 서비스가 외부 스캔과 접근 시도에 노출될 수 있습니다.
- 서비스 취약점이나 취약한 인증과 결합하면 무단 접근과 데이터 유출로 이어질 수 있습니다.
해결 방법
- 직접 공개할 필요가 없는 새 인스턴스는
network.assign_public_ip를false로 설정하고 적절한 사설 서브넷에 배치하세요. - 필요한 로드 밸런서, 관리 연결, 외부 발신 경로를 먼저 마련하고 보안 그룹과 네트워크 ACL을 최소 범위로 제한하세요.
- 기존 인스턴스의 주소와 네트워크 인터페이스, Elastic IP, IPv6 경로도 확인하세요. 설정 변경 후 실제 연결 경로와 애플리케이션 동작을 점검하세요.
예시
이미지와 보안 그룹 등은 생략한 생성 설정 발췌입니다. 설치된 컬렉션에서 지원하는 모듈 이름과 실제 서브넷을 사용하세요.
변경 전
yaml
- name: start an instance with a public IP address
community.aws.ec2_instance:
name: public-compute-instance
vpc_subnet_id: subnet-5ca1ab1e
instance_type: c5.large
network:
assign_public_ip: true
공인 IP 할당을 요청합니다. 실제 인터넷 접근 여부는 라우팅, 보안 그룹과 서비스 설정에 달려 있습니다.
변경 후
yaml
- name: start an instance without a public IP address
community.aws.ec2_instance:
name: private-compute-instance
vpc_subnet_id: subnet-5ca1ab1e
instance_type: c5.large
network:
assign_public_ip: false
새 인스턴스의 공인 IP 할당을 끕니다. 인스턴스 이름도 달라지므로 이 예시가 기존 인스턴스의 주소를 제거하거나 사설 서브넷으로 이동시키지는 않습니다.