설명
Ansible Tower가 인터넷에서 직접 접근 가능하면 자동화 자격 증명과 작업을 관리하는 제어 지점이 외부 공격 시도의 대상이 됩니다. 실제 노출 여부는 주소뿐 아니라 라우팅, 프록시와 방화벽에 따라 달라집니다.
잠재적 영향
계정이나 서버가 침해되면 저장된 자격 증명과 허용된 자동화 작업이 악용될 수 있습니다.
해결 방법
관리망이나 인증된 VPN 등을 통해 접근을 제한하고 불필요한 공개 경로를 닫으세요. 계정 권한, 다중 요소 인증과 접근 기록도 관리하세요.
예시
예시는 인벤토리의 공인 주소와 사설 주소를 비교합니다. 인벤토리 주소를 바꾸는 것만으로 서버를 이전하거나 네트워크 접근을 차단하지는 않습니다.
변경 전
text
[tower]
150.50.1.1
[automationhub]
automationhub.acme.org
[database]
database-01.acme.org
변경 후
text
[tower]
172.27.0.2
172.27.0.3
172.27.0.4