Compute Engine 외부 IP 접근 경로 점검

Compute Engine의 외부 IP 필요성과 실제 인바운드 접근 범위를 확인하세요.

설명

Compute Engine 네트워크 인터페이스의 accessConfigs는 외부 IPv4 주소를 구성할 수 있습니다. 실제 인터넷 접속 가능 여부는 라우트, 방화벽, 실행 중인 서비스에도 달려 있으며 외부 IP가 있다는 사실만으로 익명 접근이 허용되지는 않습니다.

내부 처리용 VM은 가능하면 외부 IP 없이 운영하세요. 외부 공개가 필요하면 로드밸런서나 프록시 등 목적에 맞는 진입 지점과 접근 제한을 함께 구성하세요.

잠재적 영향

  • 허용된 포트가 인터넷 스캔이나 원치 않는 연결 시도에 노출될 수 있습니다.
  • 서비스 취약점이나 유출된 자격 증명이 있으면 데이터 접근과 변경 위험이 커질 수 있습니다.

해결 방법

  • 직접 외부 접근이 필요 없는 인터페이스에서는 외부 IP 구성을 제거하세요. 먼저 VPN이나 IAP 등 필요한 관리 경로와 Cloud NAT 등 아웃바운드 연결을 준비하세요.
  • 공개 서비스는 방화벽, 인증과 전송 암호화를 적용하고 실제 접근 범위를 시험하세요. 다른 인터페이스, IPv6와 별도 공개 경로도 확인하세요.

예시

Deployment Manager 지원은 종료되었습니다. 지원되는 관리 도구를 사용하세요. 아래는 네트워크 인터페이스의 일부 설정만 보여 주는 기존 발췌입니다. network는 실제 사용할 VPC 네트워크로 바꾸고 나머지 VM 설정은 별도로 구성해야 합니다.

변경 전

yaml
resources:
  - name: instance
    type: compute.v1.instance
    properties:
      networkInterfaces:
        - accessConfigs:
            - name: External NAT
              type: ONE_TO_ONE_NAT

변경 후

yaml
resources:
  - name: instance
    type: compute.v1.instance
    properties:
      networkInterfaces:
        - network: network

설명:

  • 변경 전: 외부 IPv4 주소 구성을 요청합니다. 실제 인바운드 접근에는 네트워크와 서비스 조건도 필요합니다.
  • 변경 후: 표시된 인터페이스에 외부 IPv4 accessConfigs를 지정하지 않습니다. VM의 모든 공개 경로가 제거되었는지는 별도로 확인해야 합니다.

참조