설명
네트워크 ACL에서 TCP 포트 22를 0.0.0.0/0 같은 전체 주소 범위에 허용하면 SSH 접근 범위가 넓어집니다. 실제 접속 가능 여부는 라우팅, 보안 그룹과 실행 중인 서비스에도 달려 있습니다.
잠재적 영향
외부에서 접속할 수 있는 SSH 서비스는 자동 스캔과 로그인 공격에 더 많이 노출될 수 있습니다.
해결 방법
SSH가 필요한 관리 네트워크만 허용하고 불필요한 규칙은 제거하세요. ACL 규칙 순서와 응답 트래픽 허용도 함께 확인하세요.
예시
예시는 SSH 인바운드 범위만 좁힙니다. 서브넷 연결과 아웃바운드 규칙은 별도로 구성하고, 제시한 사설 대역을 실제 관리 대역으로 바꾸세요.
변경 전
hcl
resource "aws_network_acl" "example" {
vpc_id = aws_vpc.main.id
ingress {
protocol = "tcp"
rule_no = 100
action = "allow"
cidr_block = "0.0.0.0/0"
from_port = 22
to_port = 22
}
}
변경 후
hcl
resource "aws_network_acl" "example" {
vpc_id = aws_vpc.main.id
ingress {
protocol = "tcp"
rule_no = 100
action = "allow"
cidr_block = "10.3.0.0/18"
from_port = 22
to_port = 22
}
}