Redis 방화벽의 허용 주소 범위 점검

Azure Cache for Redis 방화벽이 필요한 클라이언트의 출발지 주소만 허용하는지 확인하고, 공개 연결과 프라이빗 연결 설정을 함께 점검합니다.

설명

Azure Cache for Redis 방화벽에서는 시작과 끝을 포함한 IPv4 주소 범위를 허용합니다. Ansible의 start_ip_address와 end_ip_address에는 필요한 클라이언트가 실제로 사용하는 출발지 주소 범위를 지정하세요. 공개 엔드포인트가 필요하더라도 관련 없는 주소까지 허용할 이유는 없습니다.

승인된 클라이언트의 고정 공인 IP만 허용하는 구성은 적절한 선택일 수 있습니다. 방화벽에 사설 주소를 적는 것만으로 프라이빗 연결이 만들어지거나 공개 네트워크 접근 설정이 바뀌지는 않습니다. 주소 범위와 함께 공개 네트워크 접근, 연결 경로, 인증과 데이터 접근 권한을 확인해야 합니다.

잠재적 영향

  • 공개 네트워크 접근이 활성화되어 있고 방화벽 허용 범위가 필요 이상으로 넓다면, 의도하지 않은 출발지에서도 캐시에 연결을 시도할 수 있습니다. 데이터 접근에는 별도의 인증 및 권한 조건이 적용됩니다.
  • 필요한 출발지까지 차단하면 애플리케이션 연결이 중단될 수 있습니다. 허용 범위를 변경할 때는 실제 연결 경로와 서비스 요구 사항을 확인해야 합니다.

해결 방법

  • 시작과 끝이 유효한 IPv4 주소인지, 시작 주소가 끝 주소보다 크지 않은지 확인하세요. 공개 엔드포인트가 필요하다면 실제로 필요한 클라이언트의 출발지만 허용하고 불필요하게 넓은 범위를 줄이세요.
  • 내부 연결로 제한하려면 사용하는 서비스 등급에서 지원하는 Private Link 등으로 연결 경로를 구성하고, 공개 네트워크 접근 설정도 확인하세요. 방화벽에 사설 주소 범위를 적는 것만으로 캐시가 사설망에 배치되거나 공개 네트워크 접근 설정이 비활성화되지는 않습니다.
  • 배포된 캐시의 모든 방화벽 규칙과 네트워크 설정을 함께 검토하고, 승인된 출발지와 승인되지 않은 출발지에서 연결 결과를 확인하세요. 인증 정보와 데이터 접근 권한은 별도로 점검하세요.

예시

다음 발췌는 넓은 주소 범위와 좁은 사설 주소 범위를 비교합니다. 캐시 생성, 프라이빗 연결, 공개 네트워크 접근 설정은 포함하지 않으며, 사설 주소로 바꾸는 것만으로 적절한 연결 구성이 완성되지는 않습니다.

넓은 IPv4 범위

yaml
- name: Create a Firewall rule for Azure Cache for Redis
  azure_rm_rediscachefirewallrule:
    resource_group: myResourceGroup
    cache_name: myRedisCache
    name: myRule
    start_ip_address: 1.2.3.4
    end_ip_address: 2.3.4.5

좁은 사설 IPv4 범위

yaml
- name: Create a Firewall rule for Azure Cache for Redis
  azure_rm_rediscachefirewallrule:
    resource_group: myResourceGroup
    cache_name: myRedisCache
    name: myRule
    start_ip_address: 192.168.1.1
    end_ip_address: 192.168.1.4

설명:

  • 첫 번째 예시: 1.2.3.4부터 2.3.4.5까지의 넓은 범위를 허용합니다. 실제로 필요한 클라이언트의 출발지 주소로 범위를 제한하세요.
  • 두 번째 예시: 192.168.1.1부터 192.168.1.4까지 네 개의 사설 주소를 지정합니다. 이 범위가 실제 연결 경로에서 클라이언트의 출발지 주소에 해당하는지 확인해야 합니다. 이 코드만으로 Private Link가 구성되거나 공개 네트워크 접근 설정이 비활성화되지는 않습니다.

참조