보안 그룹 단일 IP 허용 범위 점검

접속에 필요한 최소 주소 범위를 유지하세요.

설명

IPv4 /32와 IPv6 /128는 단일 주소를 허용하는 유효한 CIDR입니다. 특정 호스트만 접근해야 한다면 적절한 최소 권한 설정이며, 단일 주소라는 이유만으로 대역을 넓혀서는 안 됩니다.

잠재적 영향

허용한 주소가 변경되면 접속이 중단될 수 있지만, 불필요하게 넓힌 대역은 더 많은 호스트에 접근을 허용합니다.

해결 방법

실제로 필요한 출발지 주소만 허용하세요. 주소 변경이 잦다면 적용 가능한 보안 그룹 참조나 관리되는 접속 경로를 검토하고, 필요한 주소 변경을 규칙에 반영하세요.

예시

단일 주소와 네트워크 대역의 HTTP 허용 범위를 비교합니다. 대역 전체의 접근이 필요한 경우에만 확대하세요. 예시의 문서용 주소는 실제 승인된 주소로, myVPC는 실제 VPC 참조로 바꿔야 합니다.

변경 전

yaml
Resources:
  InstanceSecurityGroup:
    Type: AWS::EC2::SecurityGroup
    Properties:
      # 클라이언트 호스트의 HTTP 접근 허용
      GroupDescription: Allow http to client host
      VpcId:
        Ref: myVPC
      SecurityGroupIngress:
        - IpProtocol: tcp
          FromPort: 80
          ToPort: 80
          CidrIp: 192.0.2.10/32

  InboundRule:
    Type: AWS::EC2::SecurityGroupIngress
    Properties:
      IpProtocol: tcp
      FromPort: 80
      ToPort: 80
      GroupId: !GetAtt InstanceSecurityGroup.GroupId
      CidrIpv6: 2001:db8:1234::10/128

변경 후

yaml
Resources:
  InstanceSecurityGroup:
    Type: AWS::EC2::SecurityGroup
    Properties:
      # 클라이언트 호스트의 HTTP 접근 허용
      GroupDescription: Allow http to client host
      VpcId:
        Ref: myVPC
      SecurityGroupIngress:
        - IpProtocol: tcp
          FromPort: 80
          ToPort: 80
          CidrIp: 192.0.2.0/24

  InboundRule:
    Type: AWS::EC2::SecurityGroupIngress
    Properties:
      IpProtocol: tcp
      FromPort: 80
      ToPort: 80
      GroupId: !GetAtt InstanceSecurityGroup.GroupId
      CidrIpv6: 2001:0DB8:1234::/48

참조