보안 그룹

보안 그룹 (Security groups)

보안 그룹 설정을 구성해서 HVN과 AWS 클라우드 네트워크 사이의 가상 방화벽을 열 수 있어요.

출처: 문서

본문

개요 (Overview)

보안 그룹(security group)은 AWS에서 AWS 인스턴스 사이의 가상 방화벽 역할을 하는 엔티티예요. 보안 그룹은 AWS 트래픽에 대한 프로토콜·포트 권한을 관리해서 인바운드(inbound)·아웃바운드(outbound) 트래픽을 제어합니다. 자세한 내용은 AWS 문서 "Control traffic to resources using security groups"를 참고하세요.

HVN과 Amazon VPC 또는 Amazon 트랜짓 게이트웨이 사이의 통신을 구성하려면 다음을 해야 해요.

  • 보안 그룹을 만들어요.
  • 인그레스(인바운드) 규칙을 구성해요.
  • 이그레스(아웃바운드) 규칙을 구성해요.

보안 그룹 규칙을 구성할 때는 AWS 콘솔이나 AWS Command Line Interface(CLI)를 사용할 수 있어요.

팁 (Tip): HCP 제품을 위해 맞춤 보안 그룹 구성을 만드는 것이 인프라 보안을 향상시켜요. 다만 서비스 배포가 늘어나면 관리상의 유연성이 줄어들 수 있습니다.

HCP Vault Dedicated용 보안 그룹 규칙

Vault 클러스터와 AWS 사이의 트래픽을 허용하려면 Amazon VPC나 Amazon 트랜짓 게이트웨이에 이그레스(아웃바운드) 규칙을 지정해요. Vault 클러스터에서 VPC나 트랜짓 게이트웨이로 들어오는 트래픽을 허용할 때는 인그레스 규칙이 필요하지 않아요.

이그레스 (Egress)

VPC에서 아웃바운드 트래픽을 허용하려면 HCP Vault용 보안 그룹에 다음 규칙을 추가하세요.

프로토콜 From Port To Port 대상(Destination) 용도(Purpose)
TCP 8200 8200 HVN-CIDR Vault API
TCP 5696 5696 HVN-CIDR KMIP server

참고 (Note): KMIP 포트는 KMIP secrets engine을 사용할 때만 필요해요. KMIP secrets engine은 HCP Vault Standard 티어 클러스터에서만 사용할 수 있어요.

이 구성을 보안 그룹에 적용하려면 authorize-security-group-egress 명령을 실행해요. 명령을 실행할 때 대상 VPC 지역과 보안 그룹 ID를 지정해야 합니다.

$ aws ec2 --region <TARGET-VPC-REGION> \
   authorize-security-group-egress \
   --<SECURITY-GROUP-ID> \
   --ip-permissions \
   IpProtocol=tcp,FromPort=8200,ToPort=8200,IpRanges='[{CidrIp=172.25.16.0/20}]' \
   IpProtocol=tcp,FromPort=5696,ToPort=5696,IpRanges='[{CidrIp=172.25.16.0/20}]'

더 알아보기 (Learn more)