설명
보안 그룹의 인바운드 규칙에서 0.0.0.0/0은 모든 IPv4 주소, ::/0은 모든 IPv6 주소를 허용 범위로 지정합니다. 실제 인터넷 접근 가능 여부는 공개 주소, 경로와 다른 네트워크 제어에도 달려 있습니다. 공개 웹 서비스와 관리용·내부용 서비스의 접근 요구를 구분하세요.
잠재적 영향
외부 접근이 필요 없는 서비스가 인터넷에서 도달 가능한 경우, 불필요한 접속 시도와 서비스 취약점 악용에 노출될 수 있습니다.
해결 방법
공개할 필요가 없는 서비스의 인바운드 출발지는 승인된 클라이언트 CIDR이나 적절한 보안 그룹 참조로 제한하세요. 필요한 포트만 허용하고 IPv4·IPv6 규칙을 함께 확인하세요. 변경 후 정상 클라이언트의 연결과 불필요한 접근 차단을 시험하세요.
예시
내부 클라이언트만 사용하는 HTTP 서비스의 예시입니다. myVPC에 실제 VPC ID를, AllowedClientCidr에 승인된 클라이언트의 IPv4 대역을 입력합니다. 리소스에 보안 그룹을 연결하는 설정은 별도입니다.
변경 전
yaml
Parameters:
myVPC:
Type: AWS::EC2::VPC::Id
Resources:
InstanceSecurityGroup:
Type: AWS::EC2::SecurityGroup
Properties:
GroupDescription: HTTP
VpcId: !Ref myVPC
SecurityGroupIngress:
- IpProtocol: tcp
FromPort: 80
ToPort: 80
CidrIp: 0.0.0.0/0
변경 후
yaml
Parameters:
myVPC:
Type: AWS::EC2::VPC::Id
AllowedClientCidr:
Type: String
Resources:
InstanceSecurityGroup:
Type: AWS::EC2::SecurityGroup
Properties:
GroupDescription: HTTP
VpcId: !Ref myVPC
SecurityGroupIngress:
- IpProtocol: tcp
FromPort: 80
ToPort: 80
CidrIp: !Ref AllowedClientCidr