RDP 접근이 제한되지 않은 방화벽 규칙

RDP 관리 접속은 필요한 관리자와 통제된 네트워크 경로로 제한하세요.

설명

방화벽이 TCP 포트 3389를 전체 주소에 허용하면 원격 데스크톱 서비스에 불필요한 접속을 허용할 수 있습니다. 실제 도달 가능 여부는 대상 VM, 라우팅, 다른 방화벽 정책과 실행 중인 서비스에 따라 달라집니다. 접속 가능 여부와 로그인 권한도 구분해야 합니다.

관리 접속에는 승인된 출발지와 VPN 또는 IAP 같은 통제된 경로를 사용하세요.

잠재적 영향

  • 외부에서 비밀번호 추측이나 유출된 자격 증명을 이용한 로그인 시도가 늘어날 수 있습니다.
  • 취약한 서비스나 계정이 침해되면 서버와 내부 자산에 피해가 확대될 수 있습니다.

해결 방법

  • 불필요한 RDP 허용을 제거하세요. 필요한 경우 실제 관리자 접속 경로와 최소 대상 VM에만 규칙을 적용하세요.
  • 승인된 소스 범위나 통제된 관리 경로를 사용하고 강한 인증 및 서비스 업데이트를 유지하세요.
  • 적용 후 필요한 관리자 접속은 성공하고 불필요한 접속은 차단되는지 확인하세요.

예시

Deployment Manager 지원은 종료되었습니다. 아래는 기존 방화벽 설정의 발췌입니다. 지원되는 관리 도구에서 실제 네트워크와 대상을 준비하고, 예제 대역을 승인된 관리자 접속 대역으로 바꾸세요.

변경 전

yaml
resources:
  - name: firewall
    type: compute.v1.firewall
    properties:
      name: my-firewall
      sourceRanges:
        - 0.0.0.0/0
      allowed:
        - IPProtocol: tcp
          ports:
            - "3389"

모든 IPv4 주소에서 TCP 3389로 들어오는 트래픽을 허용합니다. 실제 노출 범위는 대상과 네트워크 경로에 달려 있습니다.

변경 후

yaml
resources:
  - name: firewall
    type: compute.v1.firewall
    properties:
      name: my-firewall
      sourceRanges:
        - 10.10.10.0/24
      allowed:
        - IPProtocol: tcp
          ports:
            - "3389"

소스 범위를 10.10.10.0/24로 제한합니다. 사설 대역이라는 이유만으로 모든 사용자가 승인된 것은 아니므로 실제 관리자 주소와 경로를 확인해야 합니다.

참조