GKE 제어 플레인 허용 네트워크 점검

GKE 제어 플레인의 IP 접근 경로를 필요한 관리 네트워크로 제한하세요.

설명

GKE의 승인된 네트워크 설정은 제어 플레인 IP 엔드포인트에 접근할 수 있는 소스 대역을 제한합니다. 관리 네트워크가 명확한 환경에서는 승인된 CIDR만 허용해 불필요한 접근 시도를 줄일 수 있습니다.

실제 IP·DNS 엔드포인트 설정과 다른 접근 통제도 함께 확인해야 합니다. 네트워크 허용은 사용자 인증이나 IAM·RBAC 권한을 대신하지 않습니다.

잠재적 영향

  • 제어 플레인에 필요한 범위를 넘는 네트워크에서 접근을 시도할 수 있습니다.
  • 허용 범위를 잘못 줄이면 운영자나 자동화의 관리 연결이 끊길 수 있습니다.

해결 방법

  • IP 엔드포인트를 사용할 때 승인된 관리 CIDR을 masterAuthorizedNetworksConfig에 설정하세요.
  • VPN, Bastion, 사내 고정 IP 등 실제 연결 경로와 출발지 주소를 기준으로 범위를 정하세요.
  • 비공개 엔드포인트에 대한 적용 여부와 DNS 경로의 접근 제어도 확인하고, 변경 후 정상 관리 연결과 차단을 시험하세요.

예시

Deployment Manager는 지원이 종료된 도구입니다. 아래는 클러스터 요청 본문의 일부이며 위치·노드·네트워크 설정을 생략했습니다. 지원되는 관리 도구에서 실제 구성을 준비하세요.

변경 전

yaml
name: my-cluster
description: cluster

변경 후

yaml
name: my-cluster
description: cluster
masterAuthorizedNetworksConfig:
  enabled: true

설명:

  • 변경 전: 승인된 네트워크 설정을 명시하지 않은 발췌입니다. 실제 엔드포인트와 접근 정책을 확인해야 합니다.
  • 변경 후: 승인된 네트워크 기능을 켜지만 관리용 CIDR은 추가하지 않았습니다. 필요한 대역과 실제 관리 연결을 확인한 뒤 적용하세요.

참조