설명
NIFCLOUD 보안 그룹의 인바운드 규칙에서 cidr_ip가 0.0.0.0/0이면 모든 IPv4 주소를 출발지로 허용합니다. 공개가 필요 없는 관리·내부 서비스에 이를 적용하면 외부의 스캔, 로그인 시도나 취약점 악용에 노출될 가능성이 커집니다.
공개 웹 서비스에는 넓은 출발지 범위가 필요할 수 있습니다. 실제 접근은 규칙 방향, 적용 대상, 네트워크 경로와 서비스 상태에 따라 달라지며, 네트워크 허용 자체가 로그인을 승인하지는 않습니다.
잠재적 영향
- 불필요한 외부 연결과 로그인 시도가 증가할 수 있습니다.
- 취약한 서비스가 침해되면 인스턴스의 데이터나 다른 자원에 영향을 줄 수 있습니다.
해결 방법
규칙의 IN·OUT 방향과 서비스의 공개 필요성을 확인하세요. 불필요한 전체 주소 허용을 제거하고 cidr_ip와 포트 범위를 승인된 통신으로 제한하세요. 관리 접속은 필요한 VPN·점프 호스트 등의 경로로 제한하고, 정상 접속은 성공하며 승인되지 않은 접속은 차단되는지 확인하세요.
예시
같은 HTTP 인바운드 규칙의 출발지를 제한하는 예시입니다. 10.0.0.0/16은 실제 승인된 네트워크로 바꾸고 해당 네트워크의 연결 경로를 마련하세요.
변경 전
hcl
resource "nifcloud_security_group_rule" "web_ingress" {
security_group_names = ["http"]
type = "IN"
description = "HTTP from anywhere"
from_port = 80
to_port = 80
protocol = "TCP"
cidr_ip = "0.0.0.0/0"
}
모든 IPv4 주소에서 TCP 80으로 연결을 시도할 수 있도록 허용합니다. 서비스가 의도적으로 공개되어야 하는지도 함께 판단하세요.
변경 후
hcl
resource "nifcloud_security_group_rule" "web_ingress" {
security_group_names = ["http"]
type = "IN"
description = "HTTP from internal network"
from_port = 80
to_port = 80
protocol = "TCP"
cidr_ip = "10.0.0.0/16"
}
출발지를 지정한 사설 대역으로 제한합니다. 이 변경이 HTTP 통신을 암호화하는 것은 아닙니다.