RDP 포트가 전체 인터넷에 공개된 보안 그룹

RDP 인바운드 규칙을 실제 관리자 출발지로 제한하고 인증과 관리 경로를 함께 보호하세요.

설명

보안 그룹이 TCP 3389의 출발지로 0.0.0.0/0을 허용하면 모든 IPv4 주소가 허용 범위에 포함됩니다. 공개 주소와 네트워크 경로가 있고 RDP가 동작하는 서버라면 불필요한 외부 로그인 시도를 받을 수 있습니다. IPv6를 사용하는 환경에서는 ::/0 허용도 함께 검토하세요.

잠재적 영향

  • 비밀번호 추측이나 유출된 계정 정보를 이용한 원격 로그인 시도가 늘어날 수 있습니다.
  • 서버 취약점이나 인증 결함이 있으면 시스템 장악과 내부 자산 침해로 이어질 수 있습니다.

해결 방법

  • RDP 출발지를 실제 관리자 주소, 승인된 VPN 또는 관리 네트워크로 제한하세요. 사설 주소 범위도 필요한 대상만 허용하세요.
  • 관리가 필요한 인스턴스만 해당 그룹에 연결하고, 지원되는 관리 서비스나 배스천 경로를 검토하세요. 변경 전에 관리자 연결이 유지되는지 확인하세요.
  • 연결된 다른 보안 그룹의 추가 허용, Windows 방화벽, RDP 인증과 패치를 확인하세요. 제한 후 승인된 관리자는 연결할 수 있고 다른 출발지는 차단되는지 시험하세요.

예시

실제 VPC를 지정하세요. 인스턴스 연결과 RDP 서비스 구성은 별도입니다. 10.10.10.0/24는 예시 관리 네트워크이며 실제 승인된 주소로 바꾸고 필요한 사설 경로를 준비해야 합니다.

변경 전

yaml
Parameters:
  myVPC:
    Type: AWS::EC2::VPC::Id
Resources:
  InstanceSecurityGroup:
    Type: AWS::EC2::SecurityGroup
    Properties:
      GroupDescription: Allow RDP from anywhere
      VpcId:
        Ref: myVPC
      SecurityGroupIngress:
        - IpProtocol: tcp
          FromPort: 3389
          ToPort: 3389
          CidrIp: 0.0.0.0/0

모든 IPv4 주소에 RDP의 TCP 포트를 허용합니다. 보안 그룹 허용만으로 로그인 권한이 생기지는 않지만 접근 가능한 서비스의 접속 범위가 넓어집니다.

변경 후

yaml
Parameters:
  myVPC:
    Type: AWS::EC2::VPC::Id
Resources:
  InstanceSecurityGroup:
    Type: AWS::EC2::SecurityGroup
    Properties:
      GroupDescription: Allow RDP only from admin network
      VpcId:
        Ref: myVPC
      SecurityGroupIngress:
        - IpProtocol: tcp
          FromPort: 3389
          ToPort: 3389
          CidrIp: 10.10.10.0/24

지정한 관리 대역만 허용합니다. 그 대역에 속한다는 사실이 사용자 인증이나 권한 검증을 대신하지는 않습니다.

참조