Tencent Cloud CVM 인스턴스의 공용 IP 사용 점검

인스턴스의 공용 IP가 필요한지 확인하고 외부 접근 경로를 제한하세요.

설명

Tencent Cloud CVM 인스턴스에 공용 IP를 할당하면 인터넷 연결 경로를 사용할 수 있습니다. 공개가 필요 없는 관리·내부 서비스까지 보안 그룹에서 허용하면 외부 스캔과 로그인 시도에 노출될 수 있습니다.

공용 IP만으로 모든 포트가 열리거나 로그인이 허용되는 것은 아닙니다. 보안 그룹, 라우팅, 호스트 방화벽과 서비스 인증이 실제 접근을 결정합니다.

잠재적 영향

  • 불필요하게 열린 서비스가 외부 공격 대상이 될 수 있습니다.
  • 공개 진입점이 많아지면 접근 경로와 허용 규칙을 일관되게 관리하기 어려워질 수 있습니다.

해결 방법

직접 공개가 필요하지 않으면 애플리케이션과 관리 접속의 대체 경로를 먼저 마련하고 allocate_public_ip를 false로 설정하세요. 적용 계획에서 인스턴스 교체 여부와 중단 영향을 확인하세요. 서비스 공개에는 적절한 로드 밸런서, 관리 접속에는 VPN·점프 호스트를 사용하고, 외부로 나가는 통신이 필요하면 별도의 송신 경로를 구성하세요. 보안 그룹과 호스트 방화벽도 필요한 통신만 허용하세요.

예시

공용 IP 할당 여부를 비교합니다. var.instance_type은 해당 가용 영역에서 지원되는 인스턴스 유형으로 제공하고, 이미지·VPC·서브넷 ID도 실제 환경에 맞게 바꾸세요. POSTPAID_BY_HOUR는 인스턴스 유형이 아니라 과금 방식입니다.

변경 전

hcl
resource "tencentcloud_instance" "app_server" {
  instance_name              = "cvm-postpaid"
  availability_zone          = "ap-guangzhou-7"
  image_id                   = "img-9qrfy1xt"
  instance_type              = var.instance_type
  instance_charge_type       = "POSTPAID_BY_HOUR"
  system_disk_type           = "CLOUD_PREMIUM"
  system_disk_size           = 50
  vpc_id                     = "vpc-axrsmmrv"
  subnet_id                  = "subnet-861wd75e"
  internet_max_bandwidth_out = 100
  allocate_public_ip         = true
}

공용 IP 할당과 인터넷 대역폭을 요청합니다. 실제 외부 접근 범위는 보안 그룹과 서비스 설정도 확인해야 합니다.

변경 후

hcl
resource "tencentcloud_instance" "app_server" {
  instance_name      = "cvm-postpaid"
  availability_zone  = "ap-guangzhou-7"
  image_id           = "img-9qrfy1xt"
  instance_type              = var.instance_type
  instance_charge_type       = "POSTPAID_BY_HOUR"
  system_disk_type   = "CLOUD_PREMIUM"
  system_disk_size   = 50
  vpc_id             = "vpc-axrsmmrv"
  subnet_id          = "subnet-861wd75e"
  allocate_public_ip = false
}

인스턴스 생성 시 공용 IP를 할당하지 않습니다. 필요한 비공개 연결과 외부 송신 경로는 별도로 준비해야 합니다.

참조