설명
Tencent Cloud CDB에서 internet_service를 1로 설정하면 데이터베이스의 인터넷 연결 경로를 활성화합니다. 불필요한 공개 접근은 외부 스캔과 로그인 시도의 대상을 늘릴 수 있습니다.
인터넷 경로가 열려도 데이터 접근에는 인증과 데이터베이스 권한이 필요합니다. 실제 연결 가능성은 보안 그룹과 네트워크 설정에도 달려 있습니다.
잠재적 영향
- 외부 클라이언트가 불필요한 DB 연결이나 로그인을 시도할 수 있습니다.
- 유출된 자격 증명이나 서비스 취약점이 악용되면 데이터 조회·변경·삭제로 이어질 수 있습니다.
해결 방법
인터넷 접근이 필요하지 않으면 애플리케이션과 관리자의 비공개 연결 경로를 먼저 구성·시험하고 internet_service를 0으로 설정하세요. 공개 접근이 필요할 때도 보안 그룹을 승인된 클라이언트로 제한하고 강한 인증과 최소 데이터 권한을 유지하세요. 변경 후 정상 연결과 미승인 접근의 차단을 확인하세요.
예시
같은 인스턴스의 인터넷 서비스 설정을 비교하는 발췌입니다. 엔진 버전과 용량은 예시 값이며, 실제 배포에는 지원되는 값과 필요한 인증·네트워크 구성을 사용하세요.
변경 전
hcl
resource "tencentcloud_mysql_instance" "app_db" {
internet_service = 1
engine_version = "5.7"
charge_type = "POSTPAID"
slave_deploy_mode = 0
instance_name = "tf-example-mysql"
mem_size = 4000
volume_size = 200
}
인터넷 연결 경로를 활성화합니다. 실제 허용된 출발지와 DB 권한도 확인하세요.
변경 후
hcl
resource "tencentcloud_mysql_instance" "app_db" {
internet_service = 0
engine_version = "5.7"
charge_type = "POSTPAID"
slave_deploy_mode = 0
instance_name = "tf-example-mysql"
mem_size = 4000
volume_size = 200
}
인터넷 서비스를 비활성화합니다. 필요한 클라이언트가 준비된 비공개 경로로 연결할 수 있어야 합니다.