설명
ECS 서비스의 AwsvpcConfiguration에서 AssignPublicIp가 ENABLED이면 태스크에 퍼블릭 IP를 할당합니다. 실제 인터넷 접근 가능 여부는 라우팅과 보안 그룹에도 달려 있습니다.
잠재적 영향
인터넷 경로와 허용 규칙이 함께 있으면 의도하지 않은 외부 연결을 받을 수 있습니다.
해결 방법
직접 노출이 필요하지 않으면 AssignPublicIp: DISABLED로 설정하고 서브넷 라우팅과 보안 그룹을 제한하세요. 이미지 가져오기 등 필요한 외부 통신에는 NAT나 VPC 엔드포인트를 준비하세요.
예시
예시는 퍼블릭 IP 할당만 끕니다. 이 설정만으로 서브넷이 프라이빗 서브넷으로 바뀌지는 않습니다.
변경 전
yaml
Resources:
ECSService:
Type: AWS::ECS::Service
Properties:
NetworkConfiguration:
AwsvpcConfiguration:
AssignPublicIp: ENABLED
Subnets:
- subnet-021345abcdef67890
변경 후
yaml
Resources:
ECSService:
Type: AWS::ECS::Service
Properties:
NetworkConfiguration:
AwsvpcConfiguration:
AssignPublicIp: DISABLED
Subnets:
- subnet-021345abcdef67890