ElastiCache 기본 포트와 접근 통제 점검

포트 번호보다 실제 허용되는 클라이언트와 인증·암호화 구성을 확인하세요.

설명

Redis OSS는 기본적으로 6379, Memcached는 11211 포트를 사용합니다. 잘 알려진 포트는 서비스 종류를 추측하는 단서가 될 수 있지만, 기본 포트 자체가 취약점이거나 공개 접근을 뜻하지는 않습니다. 다른 포트로 바꿔도 접근 권한이나 암호화가 생기지는 않습니다.

잠재적 영향

  • 접근 범위가 과도하면 허용할 필요가 없는 클라이언트가 캐시에 접속을 시도할 수 있습니다.
  • 인증이나 암호화가 부족한 서비스는 포트 변경 후에도 보호되지 않습니다.

해결 방법

보안 그룹과 서브넷에서 필요한 클라이언트만 허용하고, 엔진이 지원하는 인증과 암호화를 적용하세요. 조직 기준상 포트를 바꾼다면 지원 범위와 교체 영향을 확인하고 클라이언트 설정 및 방화벽 규칙을 함께 갱신하세요.

예시

Redis OSS의 포트만 6379에서 6380으로 바꾸는 예시입니다. 참조하는 파라미터 그룹과 네트워크 구성은 별도로 준비하세요.

변경 전

hcl
resource "aws_elasticache_cluster" "example" {
  cluster_id           = "cluster"
  engine               = "redis"
  node_type            = "cache.m5.large"
  num_cache_nodes      = 1
  parameter_group_name = aws_elasticache_parameter_group.default.id
  port                 = 6379
}

변경 후

hcl
resource "aws_elasticache_cluster" "example" {
  cluster_id           = "cluster"
  engine               = "redis"
  node_type            = "cache.m5.large"
  num_cache_nodes      = 1
  parameter_group_name = aws_elasticache_parameter_group.default.id
  port                 = 6380
}

두 포트 모두 구성할 수 있습니다. 변경 후에도 승인된 클라이언트만 접근하도록 제한해야 하며, 새 번호만으로 캐시가 더 안전해지지는 않습니다.

참조