Alicloud 보안 그룹의 공개 포트 용도 점검

공개 포트의 실제 서비스와 사용 목적을 확인하고 필요한 범위만 허용하세요.

설명

인터넷 전체에 열어둔 포트의 용도를 확인하지 않으면 불필요한 서비스가 노출되거나 오래된 허용 규칙이 남을 수 있습니다. 포트 번호가 익숙하지 않다는 이유만으로 위험한 것은 아니며, 실제 서비스와 업무상 필요성을 확인해야 합니다.

공개 주소와 라우팅 등 연결 조건이 갖춰진 경우 허용된 포트로 외부 접속을 시도할 수 있습니다.

잠재적 영향

  • 의도하지 않은 서비스가 외부 스캔이나 취약점 악용 시도의 대상이 될 수 있습니다.
  • 규칙의 소유자와 목적이 불명확하면 불필요한 접근 권한을 회수하기 어려워집니다.

해결 방법

  • 공개 포트별 서비스, 사용 목적과 소유 팀을 확인하세요.
  • 사용하지 않는 규칙을 제거하고 필요한 포트와 승인된 출발지만 허용하세요.
  • 다른 허용 규칙과 실제 연결을 함께 확인하고 변경 내용을 문서화하세요.

예시

기존 보안 그룹을 사용하는 부분 예시입니다. VPC 보안 그룹에는 nic_type = "intranet"을 사용해야 하며, 이 값 자체가 인터넷 접근을 차단하지는 않습니다.

변경 전

hcl
resource "alicloud_security_group_rule" "unknown_ports_open" {
  type              = "ingress"
  ip_protocol       = "tcp"
  nic_type          = "internet"
  policy            = "accept"
  port_range        = "54/60"
  priority          = 1
  security_group_id = alicloud_security_group.default.id
  cidr_ip           = "0.0.0.0/0"
}

TCP 54~60을 모든 IPv4 주소에 허용합니다. 이 범위에서 실행되는 서비스와 공개 필요성을 확인하세요.

변경 후

hcl
resource "alicloud_security_group_rule" "unknown_ports_open" {
  type              = "ingress"
  ip_protocol       = "tcp"
  nic_type          = "internet"
  policy            = "accept"
  port_range        = "22/22"
  priority          = 1
  security_group_id = alicloud_security_group.default.id
  cidr_ip           = "10.159.6.18/32"
}

확인 결과 SSH 관리만 필요한 경우를 가정한 예시입니다. TCP 22와 한 승인된 클라이언트로 범위를 좁힙니다. 실제 용도에 맞게 포트와 주소를 지정하고 이전의 광범위한 규칙을 제거하세요.

참조