Amazon EC2 인스턴스용 보안 그룹 생성
Amazon EC2 인스턴스용 보안 그룹 생성
보안 그룹은 연결된 인스턴스의 방화벽 역할을 하며, 인스턴스 수준에서 인바운드·아웃바운드 트래픽을 모두 제어해요. 보안 그룹에 SSH(Linux 인스턴스) 또는 RDP(Windows 인스턴스)로 인스턴스에 연결할 수 있게 하는 규칙을 추가할 수 있고, 웹 서버로 향하는 HTTP·HTTPS 트래픽 같은 클라이언트 트래픽을 허용하는 규칙도 추가할 수 있습니다.
출처: 문서
본문
인스턴스를 시작할 때 보안 그룹을 인스턴스와 연결할 수 있어요. 연결된 보안 그룹에서 규칙을 추가·제거하면, 그 보안 그룹을 연결한 모든 인스턴스에 변경 사항이 자동 적용됩니다. 인스턴스를 시작한 뒤에도 추가 보안 그룹을 연결할 수 있어요. 자세한 내용은 "Amazon EC2 인스턴스의 보안 그룹 변경"을 참고하세요.
보안 그룹 생성 시 인바운드·아웃바운드 규칙을 추가하거나, 나중에 추가할 수 있어요. 자세한 내용은 "보안 그룹 규칙 구성"을 참고하세요. 추가할 수 있는 규칙의 예는 "다양한 사용 사례의 보안 그룹 규칙"을 참고하세요.
고려 사항
- 새 보안 그룹은 리소스에서 나가는 모든 트래픽을 허용하는 아웃바운드 규칙 하나로만 시작합니다. 인바운드 트래픽을 활성화하거나 아웃바운드 트래픽을 제한하려면 규칙을 추가해야 해요.
- 인스턴스에 SSH 또는 RDP 접근을 허용하는 규칙의 소스를 구성할 때는 아무 곳에서나(anywhere) 접근을 허용하지 마세요. 그러면 인터넷의 모든 IP 주소에서 인스턴스에 접근할 수 있게 됩니다. 테스트 환경에서는 잠깐 허용할 수 있지만 프로덕션 환경에서는 안전하지 않아요.
- 특정 포트에 규칙이 둘 이상이면 Amazon EC2는 가장 허용적인 규칙을 적용합니다. 예를 들어 IP 주소
203.0.113.1에서 TCP 포트 22(SSH) 접근을 허용하는 규칙과 아무 곳에서나 포트 22 접근을 허용하는 규칙이 있으면, 모든 사람이 TCP 포트 22에 접근할 수 있어요. - 인스턴스에 여러 보안 그룹을 연결할 수 있으므로 수백 개의 규칙이 적용될 수 있습니다. 이는 인스턴스에 접근할 때 문제를 일으킬 수 있어요. 규칙을 가능한 한 압축할 것을 권장합니다.
- 규칙의 소스 또는 대상으로 보안 그룹을 지정하면 그 규칙은 보안 그룹에 연결된 모든 인스턴스에 영향을 줘요. 인바운드 트래픽은 소스 보안 그룹과 연결된 인스턴스의 사설 IP 주소(공개 IP나 Elastic IP가 아니라)를 기준으로 허용됩니다.
- Amazon EC2는 기본적으로 포트 25의 트래픽을 차단합니다. 자세한 내용은 "포트 25를 사용한 이메일 전송 제한"을 참고하세요.
콘솔로 보안 그룹 생성
- Amazon EC2 콘솔(https://console.aws.amazon.com/ec2/)을 엽니다.
- 탐색 창에서 Security Groups를 선택합니다.
- Create security group을 선택합니다.
- 보안 그룹의 설명적인 이름과 간단한 설명을 입력합니다. 보안 그룹 생성 후에는 이름과 설명을 변경할 수 없어요.
- VPC에서 Amazon EC2 인스턴스를 실행할 VPC를 선택합니다.
- (선택) Inbound rules에서 인바운드 규칙을 추가합니다. 각 규칙에 대해 Add rule을 선택하고 프로토콜, 포트, 소스를 지정합니다. 예를 들어 SSH 트래픽을 허용하려면 Type에서 SSH를 선택하고 Source에 컴퓨터나 네트워크의 공개 IPv4 주소를 지정합니다.
- (선택) Outbound rules에서 아웃바운드 규칙을 추가합니다. 각 규칙에 대해 Add rule을 선택하고 프로토콜, 포트, 대상을 지정합니다. 또는 모든 아웃바운드 트래픽을 허용하는 기본 규칙을 유지할 수 있어요.
- (선택) Add new tag를 선택해 태그 키와 값을 입력합니다.
- Create security group을 선택합니다.
AWS CLI
aws ec2 create-security-group \
--group-name my-security-group \
--description "my security group" \
--vpc-id vpc-1234567890abcdef0
규칙 추가 예제는 "보안 그룹 규칙 구성"을 참고하세요.
PowerShell
New-EC2SecurityGroup `
-GroupName my-security-group `
-Description "my security group" `
-VpcId vpc-1234567890abcdef0
규칙 추가 예제는 "보안 그룹 규칙 구성"을 참고하세요.
더 알아보기 (Learn more)
- 보안 그룹(Security groups)과 인스턴스의 보안 그룹 변경 문서를 확인하세요.