EC2 인스턴스의 공인 IP 할당 점검

직접 인터넷 연결이 필요하지 않은 EC2 인스턴스에는 공인 IP를 할당하지 마세요.

설명

EC2 인스턴스에 공인 IP를 할당하면 라우팅과 보안 그룹이 허용하는 범위에서 인터넷과 직접 통신할 수 있습니다. associate_public_ip_address를 생략하면 서브넷 설정 등의 영향을 받으므로 할당 여부를 명확히 하세요.

잠재적 영향

불필요한 공인 IP가 허용적인 네트워크 설정과 결합되면 인스턴스가 외부 스캔과 공격에 노출될 수 있습니다.

해결 방법

직접 공개할 필요가 없다면 associate_public_ip_address = false를 설정하고 프라이빗 서브넷을 사용하세요. 필요한 인바운드 트래픽은 로드 밸런서로, 아웃바운드 통신은 NAT나 VPC 엔드포인트로 설계하세요.

예시

아래 예시는 공인 IPv4 자동 할당을 명시적으로 끕니다. 라우팅과 보안 그룹은 별도로 구성해야 합니다.

변경 전

hcl
resource "aws_instance" "example" {
  ami           = data.aws_ami.ubuntu.id
  instance_type = "t3.micro"

  tags = {
    Name = "HelloWorld"
  }
}

변경 후

hcl
resource "aws_instance" "example" {
  ami                         = data.aws_ami.ubuntu.id
  associate_public_ip_address = false
  instance_type               = "t3.micro"

  tags = {
    Name = "HelloWorld"
  }
}

참조