Vault 클러스터 네트워크 포트 참조

Vault 클러스터 네트워크 포트 참조 (Vault cluster network port reference)

Vault는 사용자나 워크로드가 Vault 클러스터에 연결하려면 특정 포트가 열려 있어야 합니다. 특정 구성에 따라 인바운드와 아웃바운드 모두에서 추가 포트를 열어야 할 수도 있습니다.

출처: 문서

본문

필수 포트는 코어 클러스터 테이블을 참고하세요. 실제 배포와 일치하는 보조 테이블(스토리지 백엔드, 플러그인, 인증 메서드, 시크릿 엔진)에서 추가 포트를 여세요. 실행하지 않는 구성 요소의 포트는 열지 마세요.

Vault를 실행하는 위치에 따라 인바운드, 아웃바운드, 또는 둘 다 필요한지가 결정됩니다. 특정 플랫폼(AWS, Azure, Kubernetes, Nomad)이 트래픽을 어떻게 처리하는지 확인하세요.

  • 보안 그룹(AWS/Azure/GCP)은 상태 저장(stateful) 입니다: 인그레스 전용 규칙으로 충분하며 반환 트래픽은 자동입니다.
  • NACL은 무상태(stateless)입니다(물리 네트워크 스위치): 반환 트래픽을 위해 양방향 명시적 규칙과 임시 포트 범위(1024–65535)가 필요합니다.

코어 클러스터 (Core cluster)

| 포트 | 프로토콜 | 방향 | 소스 → 대상 | 용도 |
|---|---|---|---|---|
| 8200 | TCP | 인바운드 | 클라이언트/관리자 → 로드 밸런서 | 요청 분산 |
| 8200 | TCP | 인바운드 | 로드 밸런서 → Vault 서버 | Vault API (api_addr) |
| 8200 | TCP | 양방향 | Vault 서버 ↔ Vault 서버 | 클러스터 부트스트래핑 |
| 8201 | TCP | 양방향 | Vault 서버 ↔ Vault 서버 | Raft, 복제, 요청 전달 (cluster_addr) |
| 8200 + 8201 | TCP | 양방향 | 프라이머리 클러스터 ↔ DR 세컨더리 클러스터 | DR / Performance 복제 트래픽 |

스토리지 백엔드 (Storage backend)

| 포트 | 프로토콜 | 방향 | 소스 → 대상 | 용도 |
|---|---|---|---|---|
| 8201 | TCP | — | — | 인터그레이티드 스토리지(Raft): 추가 포트 없음, 8201만 사용 |
| 8300 | TCP | 양방향 | Consul 서버 ↔ Consul 서버 | Consul 서버 RPC |
| 8301 | TCP + UDP | 양방향 | Consul 에이전트 ↔ Consul 에이전트 | Consul LAN gossip |
| 8302 | TCP + UDP | 양방향 | Consul 서버 ↔ Consul 서버 | Consul WAN gossip (멀티-DC 전용) |
| 8500 (또는 TLS 시 8501) | TCP | 아웃바운드 | Vault 서버 → Consul | Consul HTTP(S) API |
| 8600 | TCP + UDP | 아웃바운드 | Vault 서버 → Consul | Consul DNS 인터페이스 (선택) |
| 443 | TCP | 아웃바운드 | Vault 서버 → Cloud 스토리지 API | 클라우드 네이티브 백엔드 (S3, DynamoDB, Azure Blob, GCS), 리스너 포트 없음 |

전용 리스너가 있는 플러그인 (Plugins with a dedicated listener)

| 포트 | 프로토콜 | 방향 | 소스 → 대상 | 용도 |
|---|---|---|---|---|
| 5696 | TCP | 인바운드 | KMIP 클라이언트 → Vault 서버 | KMIP 시크릿 엔진 리스너; 기본 listen_addrs, 8200/8201과 분리해 rebind·오픈 |
| — | — | — | — | PKI / SCEP / OCSP / CRL은 외부 URL/CDN 앞에 두지 않는 한 8200에서 제공 |
| — | — | — | — | Vault Agent / Proxy: 기본 리스너 없음, 구성한 경우에만 포트 오픈 |

자동 봉인 해제 / seal wrap

| 포트 | 프로토콜 | 방향 | 소스 → 대상 | 용도 |
|---|---|---|---|---|
| 443 | TCP | 아웃바운드 | Vault 서버 → Cloud KMS | AWS KMS / Azure Key Vault / GCP Cloud KMS |
| 공급업체별 | TCP | 아웃바운드 | Vault 서버 → HSM | PKCS#11 네트워크 HSM(예: Luna ~1792) — 공급업체 문서 확인 |

인증 메서드 (Auth methods)

| 포트 | 프로토콜 | 방향 | 소스 → 대상 | 용도 |
|---|---|---|---|---|
| 443 | TCP | 아웃바운드 | Vault 서버 → Identity provider | Okta, Azure AD/Entra, AWS IAM/STS, GCP IAM, JWT/OIDC, GitHub |
| 389 / 636 | TCP | 아웃바운드 | Vault 서버 → LDAP 서버 | LDAP / LDAPS |
| 1812 | UDP | 아웃바운드 | Vault 서버 → RADIUS 서버 | RADIUS |
| 88 | TCP + UDP | 아웃바운드 | Vault 서버 → KDC | Kerberos |

시크릿 엔진 (Secrets engines)

| 포트 | 프로토콜 | 방향 | 소스 → 대상 | 용도 |
|---|---|---|---|---|
| 443 | TCP | 아웃바운드 | Vault 서버 → Cloud API | AWS, Azure, GCP 시크릿 엔진 |
| 5432 | TCP | 아웃바운드 | Vault 서버 → 데이터베이스 | PostgreSQL |
| 3306 | TCP | 아웃바운드 | Vault 서버 → 데이터베이스 | MySQL / MariaDB |
| 1433 | TCP | 아웃바운드 | Vault 서버 → 데이터베이스 | MSSQL |
| 1521 | TCP | 아웃바운드 | Vault 서버 → 데이터베이스 | Oracle |
| 27017 | TCP | 아웃바운드 | Vault 서버 → 데이터베이스 | MongoDB |
| 9042 | TCP | 아웃바운드 | Vault 서버 → 데이터베이스 | Cassandra |
| 389 | TCP | 아웃바운드 | Vault 서버 → LDAP | LDAP 시크릿 엔진 |
| 22 | TCP | 아웃바운드 | Vault 서버 → 대상 호스트 | SSH 시크릿 엔진 |

이것은 Vault 시크릿 엔진과 통합하는 일반적인 플랫폼 목록입니다. 공급업체나 특정 구성(예: LDAPS용 636 대 LDAP용 389)에서 정확한 포트 번호를 확인하세요.

텔레메트리 / 감사 (Telemetry / audit)

| 포트 | 프로토콜 | 방향 | 소스 → 대상 | 용도 |
|---|---|---|---|---|
| — | — | — | — | Prometheus 스크레이프는 8200의 /v1/sys/metrics에서 제공, 별도 포트 없음 |
| 8125 | UDP | 아웃바운드 | Vault 서버 → StatsD 컬렉터 | StatsD 텔레메트리, statsd_address가 설정된 경우 |
| 구성 가능 | TCP/UDP | 아웃바운드 | Vault 서버 → 감사 대상 | 소켓 감사 장치, 활성화 시 주소 명시적 설정 |
| 514 | TCP/UDP | 아웃바운드 | Vault 서버 → Syslog 서버 | 원격 syslog 전달, 사용 시 |

더 알아보기 (Learn more)