VM에서 Gossip 암호화 키 교체

VM에서 Gossip 암호화 키 교체

이 페이지는 가상 머신에서 gossip 암호화 키를 교체하는 과정을 설명해요. Consul 데이터센터가 사용하는 gossip 암호화 키를 주기적으로 교체하는 것이 중요하며, 이 과정은 중앙 집중식이라 단일 데이터센터 노드에서 수행할 수 있어요.

출처: 문서

본문

이 페이지는 가상 머신에서 gossip 암호화 키를 교체하는 과정을 설명합니다.

개요 (Overview)

Consul 데이터센터가 사용하는 gossip 암호화 키를 주기적으로 교체하는 것이 중요합니다.

gossip 암호화 키를 교체하는 과정은 중앙 집중식이므로 단일 데이터센터 노드에서 수행할 수 있습니다.

gossip 암호화 키를 교체하는 과정은 다음 단계로 구성됩니다.

  1. consul keygen 명령으로 새 암호화 키를 생성합니다.
  2. consul keyring -install 명령으로 새 암호화 키를 설치합니다.
  3. consul keyring -list 명령으로 새 키가 Consul 데이터센터에 설치되었는지 확인합니다.
  4. consul keyring -use 명령으로 Consul이 새 키를 사용하도록 지시합니다.
  5. consul keyring -remove 명령으로 이전 키를 제거합니다.

새 암호화 키 생성

consul keygen으로 새 키를 생성하세요.

$ consul keygen
FfRV9j6NXU9LlCI4zLZjjpZdj4Nrqsdm7R8YgzSHzHw=

새 키를 키링에 추가

새로 생성한 키를 키링에 추가하세요.

$ consul keyring -install FfRV9j6NXU9LlCI4zLZjjpZdj4Nrqsdm7R8YgzSHzHw=
==> Installing new gossip encryption key...

새 키가 설치되었는지 확인

키를 Consul 에이전트 중 하나에 추가하면 Consul이 이를 전체 데이터센터에 전파합니다. 다른 에이전트에서 명령을 반복할 필요가 없습니다.

키가 모든 에이전트에 전파되었는지 확인하려면 설치된 암호화 키를 나열하고 키를 인식하는 에이전트 수가 데이터센터의 총 에이전트 수와 같은지 확인하세요.

$ consul keyring -list
==> Gathering installed encryption keys...

WAN:
  FfRV9j6NXU9LlCI4zLZjjpZdj4Nrqsdm7R8YgzSHzHw= [1/1]
  YwgWlBvicJN17UOYcutXLpJSZsw5aWpLEEWqgK635zA= [1/1]

dc1 (LAN):
  YwgWlBvicJN17UOYcutXLpJSZsw5aWpLEEWqgK635zA= [7/7]
  FfRV9j6NXU9LlCI4zLZjjpZdj4Nrqsdm7R8YgzSHzHw= [7/7]

두 키가 데이터센터에 설치되어 서버 에이전트를 포함한 모든 에이전트가 인식하는지 확인하세요. 서버 에이전트는 WAN 섹션에 나열됩니다. 모든 에이전트가 새 키를 가질 때까지 다음 단계로 진행하지 마세요.

새 키를 기본으로 승격

모든 에이전트가 키를 인식한 후에는 새 키를 새 기본 암호화 키로 승격할 수 있습니다.

$ consul keyring -use FfRV9j6NXU9LlCI4zLZjjpZdj4Nrqsdm7R8YgzSHzHw=
==> Changing primary gossip encryption key...

키링에서 이전 키 제거

키링에서 사용하지 않는 키는 Consul 클러스터에 잠재적 보안 위험입니다. 새 키가 설치된 후 이전 기본 키를 키링에서 제거하는 것이 좋습니다.

$ consul keyring -remove YwgWlBvicJN17UOYcutXLpJSZsw5aWpLEEWqgK635zA=
==> Removing gossip encryption key...

키링에 하나의 키만 포함되어 있는지 확인하세요.

$ consul keyring -list
==> Gathering installed encryption keys...

WAN:
  FfRV9j6NXU9LlCI4zLZjjpZdj4Nrqsdm7R8YgzSHzHw= [1/1]

dc1 (LAN):
  FfRV9j6NXU9LlCI4zLZjjpZdj4Nrqsdm7R8YgzSHzHw= [7/7]

다음 단계 (Next steps)

이 주제에서 사용된 명령에 대한 문서는 Encryption parameters for Consul agent configuration files을 참조하세요. Consul이 사용하는 gossip 프로토콜에 대한 자세한 내용은 Gossip Protocol에서 찾을 수 있습니다.

gossip 암호화를 활성화한 후에는 상호 TLS 암호화를 활성화해 Consul 데이터센터를 보호하는 과정을 계속할 수 있습니다. 자세한 내용은 Mutual TLS (mTLS) Encryption을 참조하세요.

HashiCorp Vault와 consul-template을 사용해 gossip 키 회전을 자동화하는 방법을 알아보려면 Automatically Rotate Gossip Encryption Keys Secured in Vault 튜토리얼을 참조하세요.

더 알아보기 (Learn more)