설명
인터넷 전체에 열어둔 포트의 용도를 확인하지 않으면 불필요한 서비스가 노출되거나 오래된 허용 규칙이 남을 수 있습니다. 포트 번호가 익숙하지 않다는 이유만으로 위험한 것은 아니며, 실제 서비스와 업무상 필요성을 확인해야 합니다.
공개 주소와 라우팅 등 연결 조건이 갖춰진 경우 허용된 포트로 외부 접속을 시도할 수 있습니다.
잠재적 영향
- 의도하지 않은 서비스가 외부 스캔이나 취약점 악용 시도의 대상이 될 수 있습니다.
- 규칙의 소유자와 목적이 불명확하면 불필요한 접근 권한을 회수하기 어려워집니다.
해결 방법
- 공개 포트별 서비스, 사용 목적과 소유 팀을 확인하세요.
- 사용하지 않는 규칙을 제거하고 필요한 포트와 승인된 출발지만 허용하세요.
- 다른 허용 규칙과 실제 연결을 함께 확인하고 변경 내용을 문서화하세요.
예시
기존 보안 그룹을 사용하는 부분 예시입니다. VPC 보안 그룹에는 nic_type = "intranet"을 사용해야 하며, 이 값 자체가 인터넷 접근을 차단하지는 않습니다.
변경 전
hcl
resource "alicloud_security_group_rule" "unknown_ports_open" {
type = "ingress"
ip_protocol = "tcp"
nic_type = "internet"
policy = "accept"
port_range = "54/60"
priority = 1
security_group_id = alicloud_security_group.default.id
cidr_ip = "0.0.0.0/0"
}
TCP 54~60을 모든 IPv4 주소에 허용합니다. 이 범위에서 실행되는 서비스와 공개 필요성을 확인하세요.
변경 후
hcl
resource "alicloud_security_group_rule" "unknown_ports_open" {
type = "ingress"
ip_protocol = "tcp"
nic_type = "internet"
policy = "accept"
port_range = "22/22"
priority = 1
security_group_id = alicloud_security_group.default.id
cidr_ip = "10.159.6.18/32"
}
확인 결과 SSH 관리만 필요한 경우를 가정한 예시입니다. TCP 22와 한 승인된 클라이언트로 범위를 좁힙니다. 실제 용도에 맞게 포트와 주소를 지정하고 이전의 광범위한 규칙을 제거하세요.