설명
Compute Engine의 canIpForward: true는 VM이 자신의 인터페이스 주소와 다른 출발지·목적지 IP를 가진 패킷을 전달할 수 있게 합니다. 이 설정만으로 게스트 운영체제의 전달 기능이 켜지거나 라우트가 생성되지는 않습니다.
일반 애플리케이션 서버나 업무용 VM에는 보통 필요하지 않습니다. 라우터나 네트워크 장비 역할이 필요한 경우에만 사용하고 방화벽과 라우팅을 함께 검토하세요.
잠재적 영향
- 게스트 설정과 라우트가 허용하면 의도하지 않은 네트워크 중계 경로가 생길 수 있습니다.
- 불필요한 전달 경로는 네트워크 경계를 약화하고 보안 통제를 어렵게 할 수 있습니다.
해결 방법
- 특별한 목적이 없다면
canIpForward를false로 두세요. - 네트워크 장비 역할의 예외는 승인된 용도로 제한하고 게스트 전달 설정, 방화벽과 라우트를 함께 관리하세요. 변경 전 필요한 연결이 끊기지 않는지 확인하세요.
예시
Deployment Manager 지원은 종료되었습니다. 지원되는 관리 도구를 사용하세요. 아래는 IP forwarding만 비교하는 기존 발췌이며 머신·디스크·위치 등 나머지 VM 설정은 생략했습니다.
변경 전
yaml
resources:
- name: vm-template
type: compute.v1.instance
properties:
canIpForward: true
변경 후
yaml
resources:
- name: vm-template
type: compute.v1.instance
properties:
canIpForward: false
설명:
- 변경 전: VM의 IP forwarding을 허용합니다. 실제 패킷 전달은 게스트와 네트워크 구성에도 달려 있습니다.
- 변경 후: IP forwarding을 비활성화합니다. 필요한 네트워크 장비에는 용도에 맞는 별도 구성이 필요합니다.