전체 주소의 모든 트래픽을 허용하는 Tencent Cloud 보안 그룹 규칙

필요한 출발지·프로토콜·포트만 허용하도록 인바운드 규칙을 제한하세요.

설명

Tencent Cloud 보안 그룹에서 모든 프로토콜과 포트를 0.0.0.0/0 또는 ::/0에 허용하면, 해당 IPv4 또는 IPv6 범위의 모든 출발지가 허용 대상이 됩니다. 연결된 자원에 도달할 수 있으면 불필요한 서비스에도 연결을 시도할 수 있습니다.

실제 접근에는 규칙의 우선순위와 적용 대상, 네트워크 경로, 호스트 방화벽 및 서비스 상태도 영향을 줍니다. 공개 서비스에 필요한 포트의 허용과 모든 트래픽의 허용을 구분하세요.

잠재적 영향

  • 관리·내부 서비스가 외부 스캔이나 로그인 시도에 노출될 수 있습니다.
  • 열린 서비스의 취약점이나 약한 인증이 악용되면 데이터와 다른 자원에 영향이 확산될 수 있습니다.

해결 방법

불필요한 전체 트래픽 허용을 제거하고 cidr_block 또는 ipv6_cidr_block을 필요한 출발지로 제한하세요. protocol과 port에는 실제 서비스에 필요한 값만 지정하세요. 규칙 우선순위와 연결된 자원을 함께 확인하고, 관리 접속은 승인된 경로로 제한하세요. 정상 통신은 성공하고 미승인 접근은 차단되는지 시험하세요.

예시

같은 보안 그룹의 IPv4 인바운드 범위를 줄이는 예시입니다. 그룹 정의는 생략했으며, 10.0.0.0/22와 80-90은 실제 필요한 클라이언트와 포트로 바꾸세요.

변경 전

hcl
resource "tencentcloud_security_group_rule_set" "base" {
  security_group_id = tencentcloud_security_group.sg.id

  ingress {
    action     = "ACCEPT"
    cidr_block = "0.0.0.0/0"
    protocol   = "ALL"
    port       = "ALL"
  }
}

모든 IPv4 출발지에 모든 프로토콜과 포트를 허용합니다. 연결된 자원에서 실제로 도달 가능한 서비스도 확인하세요.

변경 후

hcl
resource "tencentcloud_security_group_rule_set" "base" {
  security_group_id = tencentcloud_security_group.sg.id

  ingress {
    action      = "ACCEPT"
    cidr_block  = "10.0.0.0/22"
    protocol    = "TCP"
    port        = "80-90"
    description = "Allow internal application traffic"
  }
}

지정한 사설 대역에서 TCP 80–90만 허용합니다. 이 대역과 포트 전체가 필요한지 확인하고, 별도의 IPv6 허용도 검토하세요.

참조