전체 주소에서 RDP를 허용하는 AWS Network ACL

RDP 관리는 승인된 관리자와 통제된 연결 경로로 제한하세요.

설명

Network ACL에서 TCP 3389를 전체 주소에 허용하면 RDP 서비스로 향하는 불필요한 연결 경로가 열릴 수 있습니다. 실제 접속 가능 여부는 더 낮은 번호의 ACL 규칙, 서브넷 연결, 라우팅, 보안 그룹과 수신 서비스에 달려 있습니다.

잠재적 영향

  • 비밀번호 추측이나 유출된 자격 증명을 이용한 접속 시도가 늘어날 수 있습니다.
  • 취약한 원격 관리 서비스가 침해되면 서버와 내부 시스템에 영향을 줄 수 있습니다.

해결 방법

  • 전체 주소의 불필요한 RDP 허용을 제거하고 승인된 관리자 주소나 VPN·통제된 관리 경로만 허용하세요.
  • 낮은 규칙 번호부터 적용되는 전체 ACL과 IPv4·IPv6 범위, 연결된 서브넷 내 자원의 보안 그룹을 함께 확인하세요.
  • Network ACL은 상태를 추적하지 않으므로 응답용 아웃바운드와 필요한 클라이언트 포트도 구성하세요. 변경 후 정상 관리 연결과 불필요한 접근 차단을 검증하세요.

예시

인바운드 규칙의 발췌입니다. 참조 VPC, 서브넷 연결과 응답 규칙은 별도로 구성하고 예제 사설 대역을 실제 승인된 관리자 주소로 바꾸세요.

변경 전

hcl
resource "aws_network_acl" "network_acl" {
  vpc_id = aws_vpc.main.id

  ingress = [
    {
      protocol   = "tcp"
      rule_no    = 100
      action     = "allow"
      cidr_block = "0.0.0.0/0"
      from_port  = 3389
      to_port    = 3389
    }
  ]
}

규칙 100이 전체 IPv4 소스의 TCP 3389를 허용합니다. 더 낮은 번호의 일치 규칙이 먼저 적용될 수 있습니다.

변경 후

hcl
resource "aws_network_acl" "network_acl" {
  vpc_id = aws_vpc.main.id

  ingress = [
    {
      protocol   = "tcp"
      rule_no    = 100
      action     = "allow"
      cidr_block = "10.3.0.0/18"
      from_port  = 3389
      to_port    = 3389
    }
  ]
}

소스를 10.3.0.0/18로 제한합니다. 이 사설 대역 전체가 필요한지 확인하고 실제 관리 소스만 허용하세요.

참조