ElastiCache 포트와 접근 통제 점검

캐시 포트보다 실제 네트워크 접근 범위와 지원되는 인증·암호화 통제를 우선 확인하세요.

설명

Redis의 기본 포트는 6379, Memcached의 기본 포트는 11211입니다. 기본 포트 사용 자체가 취약성은 아니며 다른 포트로 바꿔도 서비스 탐색이나 무단 접근을 막을 수는 없습니다. 실제 위험은 접근 가능한 네트워크와 엔진이 지원하는 인증·전송 보호에 따라 달라집니다.

잠재적 영향

  • 접근 범위가 넓으면 불필요한 클라이언트가 캐시 서비스에 연결을 시도할 수 있습니다.
  • 포트 변경을 접근 통제로 오인하면 필요한 보안 그룹이나 인증 설정이 누락될 수 있습니다.

해결 방법

  • 서브넷과 보안 그룹으로 승인된 애플리케이션의 접근만 허용하고 엔진이 지원하는 인증과 전송 암호화를 구성하세요.
  • 조직 정책이나 운영상의 이유로 별도 포트가 필요하면 cache_port를 설정하고 애플리케이션, 방화벽과 모니터링 설정을 함께 변경하세요. 기본 포트를 유지해도 같은 접근 통제가 필요합니다.

예시

과거 Memcached 구성에서 포트만 비교합니다. 신규 배포에는 현재 지원되는 엔진 버전·노드 유형과 실제 서브넷 그룹·가용 영역을 사용하세요.

변경 전

yaml
- name: ElastiCache 생성
  community.aws.elasticache:
    name: test-please-delete
    state: present
    engine: memcached
    cache_engine_version: 1.4.14
    node_type: cache.m1.small
    num_nodes: 1
    cache_port: 11211
    cache_subnet_group: default
    zone: us-east-1d

Memcached 기본 포트 11211을 사용합니다. 이 값만으로 외부 노출이나 무단 접근 가능성을 판단할 수 없습니다.

변경 후

yaml
- name: ElastiCache 생성
  community.aws.elasticache:
    name: test-please-delete
    state: present
    engine: memcached
    cache_engine_version: 1.4.14
    node_type: cache.m1.small
    num_nodes: 1
    cache_port: 11212
    cache_subnet_group: default
    zone: us-east-1d

포트를 11212로 바꿉니다. 접근 권한이나 네트워크 경계를 강화하는 변경은 아니므로 별도 통제를 확인하세요.

참조