설명
보안 그룹에서 RDP 포트 3389를 모든 IPv4(0.0.0.0/0) 또는 IPv6(::/0) 주소에 허용하면 원격 관리 서비스의 접속 대상이 불필요하게 넓어질 수 있습니다. 실제 외부 접속은 인스턴스 주소, 네트워크 경로와 RDP 서비스 상태에도 달려 있습니다.
잠재적 영향
- 접근 가능한 RDP 서비스가 비밀번호 추측이나 유출된 자격 증명을 이용한 로그인 시도의 대상이 될 수 있습니다.
- 인증이나 서버 보안의 결함과 결합되면 시스템 침해와 내부 자산 접근으로 이어질 수 있습니다.
해결 방법
- RDP가 필요한 경우 실제 관리자 주소나 관리 네트워크로 출발지를 제한하고 IPv4·IPv6 규칙을 모두 확인하세요.
- VPN, 배스천 또는 요구 사항을 충족하는 관리 서비스를 사용해 직접 공개를 줄이세요. 새 관리 경로가 동작하는지 확인한 뒤 기존 공개 규칙을 제거하세요.
- 연결된 모든 보안 그룹, 호스트 방화벽, 인증과 패치를 검토하세요. RDP를 사용하지 않으면 허용 규칙을 제거하고 필요한 관리 작업의 동작을 검증하세요.
예시
실제 VPC ID를 지정하는 보안 그룹 예시이며 인스턴스 연결이나 RDP 서비스 설치는 포함하지 않습니다. 두 번째의 192.168.0.0/16은 예시 관리 대역입니다. 사설 주소라는 이유만으로 전체 대역을 신뢰하지 말고 필요한 실제 출발지로 더 제한하세요.
변경 전
yaml
Parameters:
myVPC:
Type: AWS::EC2::VPC::Id
Resources:
InstanceSecurityGroup:
Type: AWS::EC2::SecurityGroup
Properties:
GroupDescription: Allow rdp to client host
VpcId:
Ref: myVPC
SecurityGroupIngress:
- IpProtocol: tcp
FromPort: 3389
ToPort: 3389
CidrIp: 0.0.0.0/0
모든 IPv4 주소에 TCP 3389를 허용합니다. 네트워크 경로가 있는 클라이언트는 RDP 연결을 시도할 수 있습니다.
변경 후
yaml
Parameters:
myVPC:
Type: AWS::EC2::VPC::Id
Resources:
InstanceSecurityGroup:
Type: AWS::EC2::SecurityGroup
Properties:
GroupDescription: Allow rdp to client host
VpcId:
Ref: myVPC
SecurityGroupIngress:
- IpProtocol: tcp
FromPort: 3389
ToPort: 3389
CidrIp: 192.168.0.0/16
지정된 사설 대역으로 출발지를 제한합니다. 관리 클라이언트에 그 대역과의 경로가 있고 실제 권한이 필요한지 확인하세요.