설명
NIC에 공인 IP를 연결하면 인터넷 통신 경로를 구성할 수 있습니다. 실제 인바운드 접근은 NSG, 라우팅, 호스트 방화벽과 서비스 설정에도 달려 있습니다.
잠재적 영향
불필요한 공인 경로에서 포트까지 허용되면 워크로드가 외부 스캔과 접속 시도에 노출될 수 있습니다.
해결 방법
직접 공인 접근이 필요 없다면 public_ip_address_id를 제거하고 필요한 관리·통신 경로를 별도로 마련하세요. 유지해야 한다면 허용할 포트와 출발지를 제한하세요.
예시
공인 IP 연결을 제거하는 예시입니다. ID 변수에는 실제 공인 IP 리소스 ID를 지정하세요.
변경 전
hcl
resource "azurerm_network_interface" "example" {
name = "example-nic"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
ip_configuration {
name = "internal"
subnet_id = azurerm_subnet.example.id
private_ip_address_allocation = "Dynamic"
public_ip_address_id = var.public_ip_address_id
}
}
변경 후
hcl
resource "azurerm_network_interface" "example" {
name = "example-nic"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
ip_configuration {
name = "internal"
subnet_id = azurerm_subnet.example.id
private_ip_address_allocation = "Dynamic"
}
}