설명
NIFCLOUD RDB 보안 그룹에서 cidr_ip를 0.0.0.0/0으로 지정하면 모든 IPv4 주소를 허용 범위에 포함합니다. DB가 해당 네트워크에서 도달 가능하면 불필요한 외부 연결과 로그인 시도가 가능해질 수 있습니다.
실제 접근에는 그룹의 DB 연결 여부, 공용 접근 설정과 네트워크 경로가 영향을 줍니다. 보안 그룹의 허용만으로 데이터베이스 인증이나 데이터 권한을 우회할 수 있는 것은 아닙니다.
잠재적 영향
- DB 서비스가 스캔이나 비밀번호 추측의 대상이 될 수 있습니다.
- 인증이나 서비스 취약점이 악용되면 데이터 조회·변경·삭제로 이어질 수 있습니다.
해결 방법
불필요한 0.0.0.0/0 규칙을 제거하고 cidr_ip를 실제 애플리케이션과 승인된 관리 주소로 제한하세요. 가능한 경우 비공개 네트워크 경로를 사용하고 DB에 연결된 다른 그룹의 규칙도 확인하세요. 필요한 DB 접속은 성공하고 승인되지 않은 출발지의 접속은 차단되는지 시험하세요.
예시
같은 DB 보안 그룹의 출발지 범위를 좁히는 예시입니다. 10.0.0.0/16은 실제 필요한 클라이언트 범위로 바꾸고 해당 경로를 구성하세요. DB에 그룹을 연결하는 설정은 생략했습니다.
변경 전
hcl
resource "nifcloud_db_security_group" "db_access" {
group_name = "example"
availability_zone = "east-11"
rule {
cidr_ip = "0.0.0.0/0"
}
}
모든 IPv4 주소가 허용 범위에 포함됩니다. 실제 외부 연결 가능성은 DB와 네트워크 설정도 함께 확인해야 합니다.
변경 후
hcl
resource "nifcloud_db_security_group" "db_access" {
group_name = "example"
availability_zone = "east-11"
rule {
cidr_ip = "10.0.0.0/16"
}
}
지정한 사설 대역으로 출발지를 제한합니다. 이 대역 전체에 DB 접근이 필요한지 확인하고 더 좁게 제한할 수 있으면 줄이세요.