설명
보안 그룹이 TCP 포트 22를 0.0.0.0/0 또는 ::/0에 허용하면 인터넷 전체가 SSH 접속 허용 대상이 됩니다. 인터넷 경로와 실행 중인 SSH 서비스가 있으면 외부 접속이 가능합니다.
잠재적 영향
불필요한 접속 시도와 인증 공격에 노출되고, 취약한 인증이나 서비스 설정이 악용될 위험이 커질 수 있습니다.
해결 방법
전체 주소 허용을 제거하고 필요한 관리자, VPN 또는 배스천의 접속 범위만 허용하세요. 직접 SSH가 불필요하다면 해당 규칙을 제거하세요.
예시
예시는 승인된 관리 대역으로 범위를 좁힙니다. 사설 주소라는 이유만으로 신뢰하지 말고, 실제 접속 주체에 맞는 대역을 지정하세요.
변경 전
hcl
resource "aws_security_group" "example" {
name = "allow_tls"
description = "SSH port open"
ingress {
description = "SSH port open"
from_port = 22
to_port = 22
protocol = "tcp"
cidr_blocks = ["192.120.0.0/16", "0.0.0.0/0"]
}
}
변경 후
hcl
resource "aws_security_group" "example" {
ingress {
description = "SSH from management network"
from_port = 22
to_port = 22
protocol = "tcp"
cidr_blocks = ["10.10.10.0/24"]
}
}