Amazon EC2 인스턴스의 보안 그룹 변경하기
Amazon EC2 인스턴스의 보안 그룹 변경하기
Amazon EC2 인스턴스를 실행할 때 인스턴스에 대한 보안 그룹을 지정할 수 있어요. 인스턴스를 실행한 뒤에는 보안 그룹을 추가하거나 제거할 수 있어요. 연결된 보안 그룹에 대한 보안 그룹 규칙도 언제든지 추가, 제거, 편집할 수 있어요.
출처: 문서
본문
보안 그룹은 네트워크 인터페이스와 연결돼요. 보안 그룹을 추가하거나 제거하면 기본 네트워크 인터페이스와 연결된 보안 그룹이 바뀌어요. 보조 네트워크 인터페이스와 연결된 보안 그룹도 바꿀 수 있어요. 자세한 내용은 네트워크 인터페이스 속성 수정하기 문서를 참고하세요.
작업
- 보안 그룹 추가 또는 제거
- 보안 그룹 규칙 구성
보안 그룹 추가 또는 제거
인스턴스를 실행한 뒤에는 연결된 보안 그룹 목록에서 보안 그룹을 추가하거나 제거할 수 있어요. 인스턴스에 여러 보안 그룹을 연결하면 각 보안 그룹의 규칙이 효과적으로 합쳐져 하나의 규칙 집합을 만들어요. Amazon EC2는 이 규칙 집합을 사용해 트래픽을 허용할지 결정해요.
요구 사항
- 인스턴스는
running또는stopped상태여야 해요.
Console
인스턴스의 보안 그룹 변경하기
- Amazon EC2 콘솔(https://console.aws.amazon.com/ec2/)을 엽니다.
- 탐색 창에서 Instances를 선택합니다.
- 인스턴스를 선택한 다음 Actions, Security, Change security groups를 선택합니다.
- Associated security groups에서 목록에서 보안 그룹을 선택하고 Add security group을 선택합니다.
already연결된 보안 그룹을 제거하려면 해당 보안 그룹의 Remove를 선택합니다.
- Save를 선택합니다.
AWS CLI
인스턴스의 보안 그룹 변경하기
다음 modify-instance-attribute 명령을 사용합니다.
aws ec2 modify-instance-attribute \
--instance-id i-1234567890abcdef0 \
--groups sg-1234567890abcdef0
PowerShell
인스턴스의 보안 그룹 변경하기
Edit-EC2InstanceAttribute cmdlet을 사용합니다.
Edit-EC2InstanceAttribute `
-InstanceId i-1234567890abcdef0 `
-Group sg-1234567890abcdef0
보안 그룹 규칙 구성
보안 그룹을 만든 뒤에는 보안 그룹 규칙을 추가, 업데이트, 삭제할 수 있어요. 규칙을 추가, 업데이트, 삭제하면 그 변경 사항이 보안 그룹과 연결된 리소스에 자동으로 적용돼요.
보안 그룹에 추가할 수 있는 규칙의 예시는 다양한 사용 사례의 보안 그룹 규칙 문서를 참고하세요.
필요한 권한
시작하기 전에 필요한 권한이 있는지 확인하세요. 자세한 내용은 예시: 보안 그룹 작업하기 문서를 참고하세요.
프로토콜과 포트
- 콘솔에서 미리 정의된 유형을 선택하면
Protocol과Port range가 자동으로 지정돼요. 포트 범위를 입력하려면Custom TCP또는Custom UDP같은 사용자 지정 유형 중 하나를 선택해야 해요. - AWS CLI에서는
--protocol과--port옵션을 사용해 단일 포트 규칙 하나를 추가할 수 있어요. 여러 규칙이나 포트 범위가 있는 규칙을 추가하려면 대신--ip-permissions옵션을 사용하세요.
소스와 대상
- 콘솔에서 인바운드 규칙의 소스 또는 아웃바운드 규칙의 대상으로 다음을 지정할 수 있어요.
Custom– IPv4 CIDR 블록, IPv6 CIDR 블록, 보안 그룹, 또는 프리픽스 목록.Anywhere-IPv4–0.0.0.0/0IPv4 CIDR 블록.Anywhere-IPv6–::/0IPv6 CIDR 블록.My IP– 로컬 컴퓨터의 퍼블릭 IPv4 주소.
- AWS CLI에서는
--cidr옵션으로 IPv4 CIDR 블록을,--source-group옵션으로 보안 그룹을 지정할 수 있어요. 프리픽스 목록이나 IPv6 CIDR 블록을 지정하려면--ip-permissions옵션을 사용하세요.
경고 — 포트 22(SSH) 또는 3389(RDP)에 대한 인바운드 규칙을 추가할 때는 인스턴스에 접근해야 하는 특정 IP 주소나 주소 범위만 승인할 것을 강력히 권장해요.
Anywhere-IPv4를 선택하면 지정된 프로토콜로 모든 IPv4 주소의 트래픽이 인스턴스에 접근하도록 허용돼요.Anywhere-IPv6를 선택하면 지정된 프로토콜로 모든 IPv6 주소의 트래픽이 인스턴스에 접근하도록 허용돼요.
Console
보안 그룹 규칙 구성하기
- Amazon EC2 콘솔(https://console.aws.amazon.com/ec2/)을 엽니다.
- 탐색 창에서 Security Groups를 선택합니다.
- 보안 그룹을 선택합니다.
- 인바운드 규칙을 편집하려면 Actions 또는 Inbound rules 탭에서 Edit inbound rules를 선택합니다.
- 규칙을 추가하려면 Add rule을 선택하고 규칙의 유형, 프로토콜, 포트, 소스를 입력합니다. 유형이 TCP 또는 UDP라면 허용할 포트 범위를 입력해야 합니다. 사용자 지정 ICMP의 경우 Protocol에서 ICMP 유형 이름을, 해당하는 경우 Port range에서 코드 이름을 선택해야 합니다. 다른 유형은 프로토콜과 포트 범위가 자동으로 구성됩니다.
- 규칙을 업데이트하려면 필요에 따라 프로토콜, 설명, 소스를 변경합니다. 하지만 소스 유형은 변경할 수 없어요. 예를 들어 소스가 IPv4 CIDR 블록이라면 IPv6 CIDR 블록, 프리픽스 목록, 보안 그룹을 지정할 수 없습니다.
- 규칙을 삭제하려면 해당 규칙의 Delete 버튼을 선택합니다.
- 아웃바운드 규칙을 편집하려면 Actions 또는 Outbound rules 탭에서 Edit outbound rules를 선택합니다.
- 규칙을 추가하려면 Add rule을 선택하고 규칙의 유형, 프로토콜, 포트, 대상을 입력합니다. 선택적인 설명도 입력할 수 있어요. 유형이 TCP 또는 UDP라면 허용할 포트 범위를 입력해야 합니다. 사용자 지정 ICMP의 경우 Protocol에서 ICMP 유형 이름을, 해당하는 경우 Port range에서 코드 이름을 선택해야 합니다. 다른 유형은 프로토콜과 포트 범위가 자동으로 구성됩니다.
- 규칙을 업데이트하려면 필요에 따라 프로토콜, 설명, 소스를 변경합니다. 하지만 소스 유형은 변경할 수 없어요.
- 규칙을 삭제하려면 해당 규칙의 Delete 버튼을 선택합니다.
- Save rules를 선택합니다.
AWS CLI
보안 그룹 규칙 추가하기
authorize-security-group-ingress 명령을 사용해 인바운드 규칙을 추가합니다. 다음 예시는 지정된 프리픽스 목록의 CIDR 블록에서 오는 인바운드 SSH 트래픽을 허용해요.
aws ec2 authorize-security-group-ingress \
--group-id sg-1234567890abcdef0 \
--ip-permissions 'IpProtocol=tcp,FromPort=22,ToPort=22,PrefixListIds=[{PrefixListId=pl-f8a6439156EXAMPLE}]'
authorize-security-group-egress 명령을 사용해 아웃바운드 규칙을 추가합니다. 다음 예시는 지정된 보안 그룹이 있는 인스턴스로의 포트 80 아웃바운드 TCP 트래픽을 허용해요.
aws ec2 authorize-security-group-egress \
--group-id sg-1234567890abcdef0 \
--ip-permissions 'IpProtocol=tcp,FromPort=80,ToPort=80,UserIdGroupPairs=[{GroupId=sg-0aad1c26bb6EXAMPLE}]'
보안 그룹 규칙 제거하기
다음 revoke-security-group-ingress 명령을 사용해 인바운드 규칙을 제거합니다.
aws ec2 revoke-security-group-egress \
--group id sg-1234567890abcdef0 \
--security-group-rule-ids sgr-09ed298024EXAMPLE
다음 revoke-security-group-egress 명령을 사용해 아웃바운드 규칙을 제거합니다.
aws ec2 revoke-security-group-ingress \
--group id sg-1234567890abcdef0 \
--security-group-rule-ids sgr-0352250c1aEXAMPLE
보안 그룹 규칙 수정하기
modify-security-group-rules 명령을 사용합니다. 다음 예시는 지정된 보안 그룹 규칙의 IPv4 CIDR 블록을 변경해요.
aws ec2 modify-security-group-rules \
--group id sg-1234567890abcdef0 \
--security-group-rules 'SecurityGroupRuleId=sgr-09ed298024EXAMPLE,SecurityGroupRule={IpProtocol=tcp,FromPort=80,ToPort=80,CidrIpv4=0.0.0.0/0}'
PowerShell
보안 그룹 규칙 추가하기
Grant-EC2SecurityGroupIngress cmdlet을 사용해 인바운드 규칙을 추가합니다. 다음 예시는 지정된 프리픽스 목록의 CIDR 블록에서 오는 인바운드 SSH 트래픽을 허용해요.
$plid = New-Object -TypeName Amazon.EC2.Model.PrefixListId
$plid.Id = "pl-f8a6439156EXAMPLE"
Grant-EC2SecurityGroupIngress `
-GroupId sg-1234567890abcdef0 `
-IpPermission @{IpProtocol="tcp"; FromPort=22; ToPort=22; PrefixListIds=$plid}
Grant-EC2SecurityGroupEgress cmdlet을 사용해 아웃바운드 규칙을 추가합니다. 다음 예시는 지정된 보안 그룹이 있는 인스턴스로의 포트 80 아웃바운드 TCP 트래픽을 허용해요.
$uigp = New-Object -TypeName Amazon.EC2.Model.UserIdGroupPair
$uigp.GroupId = "sg-0aad1c26bb6EXAMPLE"
Grant-EC2SecurityGroupEgress `
-GroupId sg-1234567890abcdef0 `
-IpPermission @{IpProtocol="tcp"; FromPort=80; ToPort=80; UserIdGroupPairs=$uigp}
보안 그룹 규칙 제거하기
Revoke-EC2SecurityGroupIngress cmdlet을 사용해 인바운드 규칙을 제거합니다.
Revoke-EC2SecurityGroupIngress `
-GroupId sg-1234567890abcdef0 `
-SecurityGroupRuleId sgr-09ed298024EXAMPLE
Revoke-EC2SecurityGroupEgress cmdlet을 사용해 아웃바운드 규칙을 제거합니다.
Revoke-EC2SecurityGroupEgress `
-GroupId sg-1234567890abcdef0 `
-SecurityGroupRuleId sgr-0352250c1aEXAMPLE
보안 그룹 규칙 수정하기
Edit-EC2SecurityGroupRule cmdlet을 사용합니다. 다음 예시는 지정된 보안 그룹 규칙의 IPv4 CIDR 블록을 변경해요.
$sgrr = New-Object -TypeName Amazon.EC2.Model.SecurityGroupRuleRequest
$sgrr.IpProtocol = "tcp"
$sgrr.FromPort = 80
$sgrr.ToPort = 80
$sgrr.CidrIpv4 = "0.0.0.0/0"
$sgr = New-Object -TypeName Amazon.EC2.Model.SecurityGroupRuleUpdate
$sgr.SecurityGroupRuleId = "sgr-09ed298024EXAMPLE"
$sgr.SecurityGroupRule = $sgrr
Edit-EC2SecurityGroupRule `
-GroupId sg-1234567890abcdef0 `
-SecurityGroupRule $sgr
더 알아보기
- 보안 그룹 만들기
- 보안 그룹 삭제하기