[인프라진단] #U-27 $HOME/.rhosts, hosts.equiv 사용 금지
1. 항목 설명
.rhosts와 hosts.equiv는 호스트·사용자 신뢰만으로 r 계열 원격 접속을 허용합니다. + 와일드카드는 사실상 광범위한 무인증 신뢰를 만듭니다.
판단 기준: 신뢰 파일을 사용하지 않거나, 불가피할 때 소유자·권한과 허용 대상을 엄격히 제한하고 +를 사용하지 않으면 양호입니다.
2026 가이드 근거


2. 점검 목적
패스워드 없는 신뢰 관계와 호스트 위장으로 인한 원격 계정 탈취를 방지하는 것이 목적입니다.
3. 실습 환경
- 운영체제: Ubuntu Server 24.04.2 LTS
- 커널: Linux 6.8.0-53-generic
- 가상화 환경: VMware Workstation
- 호스트 이름: u-lab
- 수집 방식: VMware Ubuntu VM 콘솔에서 진단 명령 실행 및 화면 캡처
- 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
- 실행 ID: 20260904-105257
취약 상태와 조치 상태의 반복 구성에는 격리된 Host-only 관리 연결을 보조적으로 사용했습니다. 단, 판단 명령과 결과는 Ubuntu VM 콘솔에서 직접 확인하고 VMware 콘솔 원본 화면으로 캡처했으며 외부 네트워크 경로는 두지 않았습니다.
4. 취약 상태 구성
/etc/hosts.equiv와 사용자 .rhosts에 + + 규칙을 넣고 취약한 권한을 적용했습니다.
이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.
구성 방법
printf '+ +\n' | sudo tee /etc/hosts.equiv /home/codex/.rhosts
sudo chmod 0666 /etc/hosts.equiv
sudo chmod 0644 /home/codex/.rhosts
구성 후 다음 명령으로 실제 상태를 확인했습니다.
sudo grep -HnEv '^[[:space:]]*(#|$)' /etc/hosts.equiv /home/*/.rhosts 2>/dev/null
5. 최초진단 결과
- 판정: 취약
- VM 콘솔 판정 근거: 두 신뢰 파일에 + + 와일드카드가 존재해 무인증 r-command 접근을 허용했습니다.

6. 조치 방법
신뢰 파일을 제거하고 r 계열 서비스를 제공하는 inetd도 중지·비활성화했습니다.
sudo rm -f /etc/hosts.equiv /home/codex/.rhosts
sudo systemctl disable --now openbsd-inetd
Linux 설정 확인 위치: /etc/hosts.equiv, 사용자 홈의 .rhosts, inetd r 계열 항목

7. 이행진단 결과
- 판정: 양호
- VM 콘솔 판정 근거: 신뢰 파일이 없고 inetd가 inactive/disabled인 것을 확인했습니다.

8. 실무 주의사항
파일만 제거해도 rsh·rlogin 데몬이 남으면 다른 인증 취약점이 유지될 수 있으므로 서비스와 포트를 함께 확인해야 합니다.
컨설턴트 조언
- 레거시 배치가 rsh에 의존하면 SSH 키와 명령 제한 계정으로 전환한 뒤 신뢰 관계를 폐기합니다.
- 허용 대상을 업무 IP와 관리 경유지 기준으로 최소화하고 IPv4·IPv6 규칙을 함께 확인합니다.
- 원격 방화벽 변경 전 현재 관리 세션과 별도의 복구 콘솔 또는 되돌리기 예약을 확보합니다.
- 설정 파일뿐 아니라 실제 리스너와 외부 관점의 접속 시험을 이행 증적으로 남깁니다.
9. 마무리
이번 실습에서는 취약 상태와 조치 후 상태를 실제 VM 콘솔 출력으로 비교했습니다. 운영 환경에서도 변경 후 기능 시험과 정기 재점검을 함께 수행해야 합니다.
'2026 주요정보통신기반시설 가이드 > Unix(Linux)' 카테고리의 다른 글
| [인프라진단] #U-29 hosts.lpd 파일 소유자 및 권한 설정 (0) | 2026.09.04 |
|---|---|
| [인프라진단] #U-28 접속 IP 및 포트 제한 (0) | 2026.09.04 |
| [인프라진단] #U-26 /dev에 존재하지 않는 device 파일 점검 (0) | 2026.09.04 |
| [인프라진단] #U-25 world writable 파일 점검 (0) | 2026.09.04 |
| [인프라진단] #U-24 사용자, 시스템 환경변수 파일 소유자 및 권한 설정 (0) | 2026.09.04 |