[인프라진단] #U-39 불필요한 NFS 서비스 비활성화
1. 항목 설명
NFS는 파일시스템을 네트워크로 공유하며 여러 RPC 서비스와 포트를 사용합니다. 필요 없는 서버에서 실행하면 파일 노출과 공격 표면이 증가합니다.
판단 기준: NFS가 필요하지 않은 서버에서 관련 서비스가 비활성화되어 있으면 양호입니다.
2026 가이드 근거



2. 점검 목적
불필요한 파일 공유와 RPC 노출을 제거하는 것이 목적입니다.
3. 실습 환경
- 원본 진단 환경: Ubuntu Server 24.04.2 LTS, Linux 6.8.0-53-generic
- 설정 화면 확인 환경: Ubuntu Server 24.04.4 LTS, Linux 6.8.0-138-generic
- 가상화 환경: VMware Workstation
- 호스트 이름: u-lab
- 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
- 원본 진단 실행 ID: 20260903-094131
- 증적 화면 캡처일: 2026-09-07
- 화면 수집 방식: VMware Ubuntu VM 콘솔 직접 캡처
최초진단과 이행진단 이미지는 2026-09-03에 실제로 수집한 원본 결과를 VM 콘솔에서 열어 캡처했습니다. 화면의 원본 수집 날짜와 캡처 날짜를 구분했으며, 과거 결과를 현재 재진단 결과로 표시하지 않았습니다. 취약 상태 구성과 조치에는 격리된 관리 연결을 보조적으로 사용했습니다.
설정 확인 이미지는 캡처일의 VM에서 명령을 실행한 화면입니다. 실습 종료 후 임시 계정·공유를 제거하거나 서비스를 중지한 항목은 이행진단 당시 상태와 현재 정리 상태가 다를 수 있습니다.
4. 취약 상태 구성
실습 디렉터리를 전체 호스트에 쓰기 가능하고 root_squash 없이 내보낸 뒤 NFS 서버를 시작했습니다.
이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.
구성 방법
sudo install -d -o root -g root -m 0755 /srv/u39-nfs
echo '/srv/u39-nfs *(rw,sync,no_subtree_check,no_root_squash)' | sudo tee /etc/exports
sudo exportfs -ra
sudo systemctl start nfs-server
구성 후 다음 명령으로 실제 상태를 확인했습니다.
sudo systemctl is-active nfs-server; sudo exportfs -v; sudo rpcinfo -p
5. 최초진단 결과
- 판정: 취약
- 원본 진단 판정 근거: NFS가 active이고 전 호스트 대상 공유와 NFS·mountd RPC 프로그램이 확인됐습니다.

6. 조치 방법
해당 서버에 파일 공유가 필요 없음을 전제로 활성 export를 제거하고 NFS를 중지·비활성화했습니다.
sudo exportfs -ua
sudo systemctl disable --now nfs-server
Linux 설정 확인 위치: nfs-server 상태, /etc/exports, exportfs와 RPC 목록

7. 이행진단 결과
- 판정: 양호
- 원본 진단 판정 근거: NFS가 inactive/disabled이고 활성 export가 남지 않았습니다.

8. 실무 주의사항
NFS 중지는 마운트 중인 클라이언트의 I/O 장애를 유발할 수 있습니다. 사용 클라이언트와 열린 파일을 확인한 뒤 계획된 시간에 조치해야 합니다.
컨설턴트 조언
- 서버에서 불필요해 보여도 백업·배치가 사용할 수 있으므로 네트워크 흐름과 클라이언트 마운트 현황을 먼저 확보합니다.
- 서비스 중지 전에 애플리케이션, 백업, 모니터링 등 호출 주체와 의존성을 먼저 조사합니다.
- 서비스 상태와 자동 시작뿐 아니라 소켓 활성화, inetd 항목, 잔존 프로세스와 포트도 확인합니다.
- 불가피한 서비스는 방화벽·인증·암호화로 보완하고 예외 승인과 재검토 일정을 관리합니다.
9. 마무리
이번 실습에서는 실제 최초·이행진단 기록과 VM 콘솔 캡처를 비교했습니다. 운영 환경에서도 변경 후 기능 시험과 정기 재점검을 함께 수행해야 합니다.
'2026 주요정보통신기반시설 가이드 > Unix(Linux)' 카테고리의 다른 글
| [인프라진단] #U-41 불필요한 automountd 제거 (0) | 2026.09.07 |
|---|---|
| [인프라진단] #U-40 NFS 접근 통제 (0) | 2026.09.07 |
| [인프라진단] #U-38 DoS 공격에 취약한 서비스 비활성화 (0) | 2026.09.07 |
| [인프라진단] #U-37 crontab 설정파일 권한 설정 미흡 (0) | 2026.09.07 |
| [인프라진단] #U-36 r 계열 서비스 비활성화 (0) | 2026.09.07 |