RDP 접근이 제한되지 않은 GCP 방화벽

RDP 포트 3389가 전체 인터넷에 열려 있는 경우

설명

RDP 포트 3389를 0.0.0.0/0 또는 ::/0에 허용하면 원격 관리 서비스에 인터넷에서 접속을 시도할 수 있습니다. 관리 접근은 승인된 네트워크와 경로로 제한해야 합니다.

잠재적 영향

외부의 무차별 대입이나 탈취된 자격 증명을 이용한 접속 시도가 늘어나 서버 침해 위험이 커질 수 있습니다.

해결 방법

RDP를 허용하는 방화벽 규칙의 출발지 범위를 관리자 네트워크로 제한하세요. VPN이나 관리용 중계 호스트 등 필요한 접속 경로를 마련하고 불필요한 RDP 허용 규칙은 제거하세요.

예시

다음 예시는 RDP 출발지를 10.20.0.0/24로 제한합니다. 이 대역을 실제 관리자 네트워크로 바꾸고 해당 네트워크에서 연결할 수 있는 경로를 구성하세요.

변경 전

hcl
resource "google_compute_firewall" "rdp_open" {
  name      = "test-firewall"
  network   = google_compute_network.default.name
  direction = "INGRESS"

  allow {
    protocol = "tcp"
    ports    = ["3389"]
  }

  source_ranges = ["0.0.0.0/0"]
}

변경 후

hcl
resource "google_compute_firewall" "rdp_restricted" {
  name      = "test-firewall"
  network   = google_compute_network.default.name
  direction = "INGRESS"

  allow {
    protocol = "tcp"
    ports    = ["3389"]
  }

  source_ranges = ["10.20.0.0/24"]
}

참조