전체 출발지를 허용하는 보안 그룹 인바운드 규칙

서비스 용도에 맞게 보안 그룹의 인바운드 출발지와 포트를 제한하세요.

설명

보안 그룹의 인바운드 규칙에서 0.0.0.0/0은 모든 IPv4 주소, ::/0은 모든 IPv6 주소를 허용 범위로 지정합니다. 실제 인터넷 접근 가능 여부는 공개 주소, 경로와 다른 네트워크 제어에도 달려 있습니다. 공개 웹 서비스와 관리용·내부용 서비스의 접근 요구를 구분하세요.

잠재적 영향

외부 접근이 필요 없는 서비스가 인터넷에서 도달 가능한 경우, 불필요한 접속 시도와 서비스 취약점 악용에 노출될 수 있습니다.

해결 방법

공개할 필요가 없는 서비스의 인바운드 출발지는 승인된 클라이언트 CIDR이나 적절한 보안 그룹 참조로 제한하세요. 필요한 포트만 허용하고 IPv4·IPv6 규칙을 함께 확인하세요. 변경 후 정상 클라이언트의 연결과 불필요한 접근 차단을 시험하세요.

예시

내부 클라이언트만 사용하는 HTTP 서비스의 예시입니다. myVPC에 실제 VPC ID를, AllowedClientCidr에 승인된 클라이언트의 IPv4 대역을 입력합니다. 리소스에 보안 그룹을 연결하는 설정은 별도입니다.

변경 전

yaml
Parameters:
  myVPC:
    Type: AWS::EC2::VPC::Id
Resources:
  InstanceSecurityGroup:
    Type: AWS::EC2::SecurityGroup
    Properties:
      GroupDescription: HTTP
      VpcId: !Ref myVPC
      SecurityGroupIngress:
        - IpProtocol: tcp
          FromPort: 80
          ToPort: 80
          CidrIp: 0.0.0.0/0

변경 후

yaml
Parameters:
  myVPC:
    Type: AWS::EC2::VPC::Id
  AllowedClientCidr:
    Type: String
Resources:
  InstanceSecurityGroup:
    Type: AWS::EC2::SecurityGroup
    Properties:
      GroupDescription: HTTP
      VpcId: !Ref myVPC
      SecurityGroupIngress:
        - IpProtocol: tcp
          FromPort: 80
          ToPort: 80
          CidrIp: !Ref AllowedClientCidr

참조