설명
RDP 포트 3389를 0.0.0.0/0 또는 ::/0에 허용하면 원격 관리 서비스에 인터넷에서 접속을 시도할 수 있습니다. 관리 접근은 승인된 네트워크와 경로로 제한해야 합니다.
잠재적 영향
외부의 무차별 대입이나 탈취된 자격 증명을 이용한 접속 시도가 늘어나 서버 침해 위험이 커질 수 있습니다.
해결 방법
RDP를 허용하는 방화벽 규칙의 출발지 범위를 관리자 네트워크로 제한하세요. VPN이나 관리용 중계 호스트 등 필요한 접속 경로를 마련하고 불필요한 RDP 허용 규칙은 제거하세요.
예시
다음 예시는 RDP 출발지를 10.20.0.0/24로 제한합니다. 이 대역을 실제 관리자 네트워크로 바꾸고 해당 네트워크에서 연결할 수 있는 경로를 구성하세요.
변경 전
hcl
resource "google_compute_firewall" "rdp_open" {
name = "test-firewall"
network = google_compute_network.default.name
direction = "INGRESS"
allow {
protocol = "tcp"
ports = ["3389"]
}
source_ranges = ["0.0.0.0/0"]
}
변경 후
hcl
resource "google_compute_firewall" "rdp_restricted" {
name = "test-firewall"
network = google_compute_network.default.name
direction = "INGRESS"
allow {
protocol = "tcp"
ports = ["3389"]
}
source_ranges = ["10.20.0.0/24"]
}