설명
CDB의 기본 MySQL 내부 포트는 3306입니다. 기본 포트를 사용하는 것 자체는 취약점이 아니며, 다른 포트로 바꾸어도 인증이나 네트워크 접근 제어를 대신하지 못합니다.
잠재적 영향
접근 제한이 느슨하면 포트 번호와 관계없이 원하지 않는 데이터베이스 연결 시도가 가능해집니다.
해결 방법
intranet_port를 운영 정책에 맞게 설정하고 허용할 클라이언트를 제한하세요. 포트를 변경한다면 애플리케이션 연결 설정과 보안 그룹 규칙도 함께 갱신하세요.
예시
내부 포트를 3306에서 3307로 바꾸는 발췌 예시입니다. 나머지 인스턴스 설정은 생략했으며, 포트 변경만으로 보안이 확보되는 것은 아닙니다.
변경 전
hcl
resource "tencentcloud_mysql_instance" "example" {
instance_name = "tf-example-mysql"
mem_size = 4000
volume_size = 200
intranet_port = 3306
security_groups = [tencentcloud_security_group.security_group.id]
}
변경 후
hcl
resource "tencentcloud_mysql_instance" "example" {
instance_name = "tf-example-mysql"
mem_size = 4000
volume_size = 200
intranet_port = 3307
security_groups = [tencentcloud_security_group.security_group.id]
}