EC2 Instance Connect Endpoint용 보안 그룹

EC2 Instance Connect Endpoint용 보안 그룹

보안 그룹은 연결된 리소스에 도달하고 리소스에서 나가는 트래픽을 제어해요. 예를 들어 Amazon EC2 인스턴스와 연결된 보안 그룹이 구체적으로 허용하지 않는 한, 인스턴스로 들어오고 나가는 트래픽을 거부해요.

출처: 문서

본문

다음 예시는 EC2 Instance Connect Endpoint와 대상 인스턴스의 보안 그룹 규칙을 구성하는 방법을 보여줘요.

예시

  • EC2 Instance Connect Endpoint 보안 그룹 규칙
  • 대상 인스턴스 보안 그룹 규칙

EC2 Instance Connect Endpoint 보안 그룹 규칙

EC2 Instance Connect Endpoint의 보안 그룹 규칙은 대상 인스턴스로 향하는 아웃바운드 트래픽이 엔드포인트를 떠날 수 있게 허용해야 해요. 대상을 인스턴스 보안 그룹 또는 VPC의 IPv4·IPv6 주소 범위로 지정할 수 있어요.

엔드포인트로의 트래픽은 EC2 Instance Connect Endpoint Service에서 시작되며, 엔드포인트 보안 그룹의 인바운드 규칙과 무관하게 허용돼요. EC2 Instance Connect Endpoint로 인스턴스에 연결할 수 있는 사용자를 제어하려면 IAM 정책을 사용하세요. 자세한 내용은 EC2 Instance Connect Endpoint로 인스턴스에 연결할 수 있는 권한 문서를 참고하세요.

아웃바운드 규칙 예시: 보안 그룹 참조

다음 예시는 보안 그룹 참조를 사용하는데, 이는 대상이 대상 인스턴스와 연결된 보안 그룹이라는 뜻이에요. 이 규칙은 엔드포인트에서 이 보안 그룹을 사용하는 모든 인스턴스로의 아웃바운드 트래픽을 허용해요.

프로토콜 대상 포트 범위 설명
TCP 인스턴스 보안 그룹의 ID 22 인스턴스 보안 그룹과 연결된 모든 인스턴스로의 아웃바운드 SSH 트래픽을 허용

아웃바운드 규칙 예시: IPv4 주소 범위

다음 예시는 지정된 IPv4 주소 범위로의 아웃바운드 트래픽을 허용해요. 인스턴스의 IPv4 주소는 서브넷에서 할당되므로 VPC의 IPv4 주소 범위를 사용할 수 있어요.

프로토콜 대상 포트 범위 설명
TCP VPC IPv4 CIDR 22 VPC로의 아웃바운드 SSH 트래픽을 허용

아웃바운드 규칙 예시: IPv6 주소 범위

다음 예시는 지정된 IPv6 주소 범위로의 아웃바운드 트래픽을 허용해요. 인스턴스의 IPv6 주소는 서브넷에서 할당되므로 VPC의 IPv6 주소 범위를 사용할 수 있어요.

프로토콜 대상 포트 범위 설명
TCP VPC IPv6 CIDR 22 VPC로의 아웃바운드 SSH 트래픽을 허용

대상 인스턴스 보안 그룹 규칙

대상 인스턴스의 보안 그룹 규칙은 EC2 Instance Connect Endpoint에서 오는 인바운드 트래픽을 허용해야 해요. 소스를 엔드포인트 보안 그룹 또는 IPv4·IPv6 주소 범위로 지정할 수 있어요. IPv4 주소 범위를 지정하면 소스는 클라이언트 IP 보존(client IP preservation)이 꺼져 있는지 켜져 있는지에 따라 달라져요. 자세한 내용은 고려 사항 문서를 참고하세요.

보안 그룹은 상태 유지(stateful)이므로, 인스턴스 보안 그룹의 아웃바운드 규칙과 무관하게 응답 트래픽은 VPC를 떠날 수 있어요.

인바운드 규칙 예시: 보안 그룹 참조

다음 예시는 보안 그룹 참조를 사용하는데, 이는 소스가 엔드포인트와 연결된 보안 그룹이라는 뜻이에요. 이 규칙은 클라이언트 IP 보존이 켜져 있든 꺼져 있든, 엔드포인트에서 이 보안 그룹을 사용하는 모든 인스턴스로의 인바운드 SSH 트래픽을 허용해요. SSH에 대한 다른 인바운드 보안 그룹 규칙이 없다면 인스턴스는 엔드포인트에서 오는 SSH 트래픽만 받아들여요.

프로토콜 소스 포트 범위 설명
TCP 엔드포인트 보안 그룹의 ID 22 엔드포인트 보안 그룹과 연결된 리소스에서 오는 인바운드 SSH 트래픽을 허용

인바운드 규칙 예시: 클라이언트 IP 보존 꺼짐

다음 예시는 지정된 IPv4 주소 범위에서 오는 인바운드 SSH 트래픽을 허용해요. 클라이언트 IP 보존이 꺼져 있으므로 소스 IPv4 주소는 엔드포인트 네트워크 인터페이스의 주소예요. 엔드포인트 네트워크 인터페이스의 주소는 서브넷에서 할당되므로, VPC의 IPv4 주소 범위를 사용해 VPC의 모든 인스턴스에 연결을 허용할 수 있어요.

프로토콜 소스 포트 범위 설명
TCP VPC IPv4 CIDR 22 VPC에서 오는 인바운드 SSH 트래픽을 허용

인바운드 규칙 예시: 클라이언트 IP 보존 켜짐

다음 예시는 지정된 IPv4 주소 범위에서 오는 인바운드 SSH 트래픽을 허용해요. 클라이언트 IP 보존이 켜져 있으므로 소스 IPv4 주소는 클라이언트의 주소예요.

프로토콜 소스 포트 범위 설명
TCP 퍼블릭 IPv4 주소 범위 22 지정된 클라이언트 IPv4 주소 범위에서 오는 인바운드 트래픽을 허용

더 알아보기

  • 권한 (Permissions)
  • EC2 Instance Connect Endpoint 만들기