제한이 없거나 잘못된 RDS IP 허용 목록

RDS의 전체 IPv4 허용 범위와 잘못된 IP 항목을 필요한 클라이언트 주소로 바꾸고, 실제 연결 경로와 데이터베이스 권한을 점검합니다.

설명

alicloud_db_instance의 security_ips에 0.0.0.0/0을 지정하면 모든 IPv4 출발지 주소가 허용 범위에 포함됩니다. 접속 경로가 존재하는 경우, 데이터베이스 접근이 필요 없는 클라이언트도 연결을 시도할 수 있습니다. 인증과 데이터베이스 권한은 여전히 적용됩니다.

0.0.0.0은 같은 의미의 대체 표기가 아닙니다. RDS for MySQL의 공식 안내에서는 이 값을 잘못된 입력으로 설명합니다. 오류를 해결하려고 전체 범위인 0.0.0.0/0으로 바꾸기보다 필요한 클라이언트 주소를 지정하세요.

IP 허용 목록은 연결 제어의 일부입니다. 공용 엔드포인트와 네트워크 경로, 허용 목록의 네트워크 유형, 보안 그룹을 함께 확인해야 합니다. IP 허용 목록이나 보안 그룹 중 어느 쪽으로 허용되는 접근이 있는지도 검토하세요.

잠재적 영향

  • 전체 IPv4 범위를 허용하고 외부 연결 경로도 있으면 불필요한 접속 시도에 노출됩니다. 인증이나 권한 제어에도 문제가 있으면 데이터 노출이나 변경으로 이어질 수 있습니다.
  • 잘못된 IP 항목은 설정 오류나 의도한 접근 제한이 적용되지 않는 문제를 일으킬 수 있습니다. 잘못된 항목 자체를 모든 외부 접근이 허용된 상태로 해석해서는 안 됩니다.

해결 방법

  • security_ips의 전체 허용 범위와 잘못된 항목을 제거하고, 필요한 클라이언트의 실제 IP 또는 최소한의 CIDR 범위로 대체하세요. NAT를 거치는 경우 실제 접속에 사용되는 출발지 주소를 확인하세요.
  • 허용 목록이 적용되는 네트워크 유형과 보안 그룹을 함께 점검하고, 공용 엔드포인트가 필요하지 않다면 내부 연결을 사용하세요. 데이터베이스 계정 권한과 전송 구간 암호화도 적용하세요.
  • 사용 중인 공급자 스키마로 구성을 검증하고 변경 계획을 확인하세요. 적용 후 정상 애플리케이션·관리 연결이 유지되고 승인되지 않은 출발지는 차단되는지 시험하세요.

예시

다음 부분 예시는 허용 범위의 차이를 보여 줍니다. 변수와 네트워크 리소스는 별도로 정의하고, 엔진 버전·인스턴스 사양·스토리지 용량은 해당 리전에서 지원하는 조합으로 선택하세요. connect_timeout 값은 애플리케이션 요구 사항에 맞게 검토하세요.

모든 IPv4 주소 허용

hcl
resource "alicloud_db_instance" "default" {
  engine           = "MySQL"
  engine_version   = var.engine_version
  instance_type    = var.instance_type
  instance_storage = var.instance_storage
  security_ips     = ["0.0.0.0/0", "10.23.12.0/24"]

  parameters {
    name  = "connect_timeout"
    value = "50"
  }
}

0.0.0.0/0에 이미 모든 IPv4 주소가 포함되므로, 같은 목록에 사설 대역을 추가해도 범위가 줄어들지 않습니다.

필요한 클라이언트만 허용

hcl
resource "alicloud_db_instance" "default" {
  engine           = "MySQL"
  engine_version   = var.engine_version
  instance_type    = var.instance_type
  instance_storage = var.instance_storage
  security_ips     = ["10.23.12.24"]

  parameters {
    name  = "connect_timeout"
    value = "50"
  }
}

하나의 클라이언트 주소만 지정합니다. 이 주소를 실제 필요한 클라이언트의 주소로 바꾸고 올바른 네트워크 유형에 적용하세요. 허용 목록 전체와 보안 그룹, 접속 경로 및 인증도 함께 확인해야 합니다.

참조