[인프라진단] #U-54 암호화되지 않는 FTP 서비스 비활성화
1. 항목 설명
일반 FTP는 사용자명, 비밀번호와 데이터가 평문으로 전송될 수 있습니다. 네트워크 감청으로 인증정보와 파일이 노출될 위험이 있습니다.
판단 기준: 일반 FTP를 사용하지 않거나 SFTP·FTPS 등 암호화된 전송 수단만 사용하면 양호입니다.
2026 가이드 근거



2. 점검 목적
평문 파일 전송을 제거하고 인증정보와 전송 데이터를 암호화하는 것이 목적입니다.
3. 실습 환경
- 원본 진단 환경: Ubuntu 24.04.2 LTS
- 설정 화면 확인 환경: Ubuntu Server 24.04.4 LTS, Linux 6.8.0-138-generic
- 가상화 환경: VMware Workstation
- 호스트 이름: u-lab
- 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
- 원본 진단 실행 ID: 20260903-094131
- 원본 진단 수집일: 2026-09-03
- 증적 화면 캡처일: 2026-09-08
- 화면 수집 방식: VMware Ubuntu VM 콘솔 직접 캡처
최초진단과 이행진단 이미지는 2026-09-03에 실제 수집한 원본 결과를 VM 콘솔에서 열어 캡처했습니다. 원본 수집일과 화면 캡처일은 서로 다르며, 과거 결과를 오늘의 재진단 결과로 표시하지 않았습니다. 취약 상태 구성과 조치에는 격리된 관리 연결을 보조적으로 사용했습니다.
설정 확인 이미지는 캡처일의 VM에서 명령을 실행한 화면입니다. 실습 종료 후 서비스를 중지하거나 임시 설정을 제거한 항목은 당시 이행진단과 현재 상태가 다를 수 있습니다.
4. 취약 상태 구성
ssl_enable=NO인 vsftpd를 시작해 TCP 21에서 평문 FTP가 실제 수신하도록 했습니다.
이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.
구성 방법
sudo sed -i 's/^ssl_enable=.*/ssl_enable=NO/' /etc/vsftpd.conf
sudo systemctl start vsftpd
구성 후 다음 명령으로 실제 상태를 확인했습니다.
sudo grep '^ssl_enable=' /etc/vsftpd.conf; sudo ss -lntp | grep ':21 '
5. 최초진단 결과
- 원본 진단 판정: 취약
- 원본 진단 판정 근거: TLS가 꺼진 vsftpd와 TCP 21 리스너가 확인됐습니다.

6. 조치 방법
실습 서버에서 FTP가 불필요하므로 서비스를 중지·비활성화하고 암호화된 SSH 관리 경로를 유지했습니다.
sudo systemctl disable --now vsftpd
sudo systemctl is-active ssh
Linux 설정 확인 위치: vsftpd 상태, TLS 설정, TCP 21과 SSH 서비스
현재 화면의 ssl_enable=NO는 암호화 전환 완료를 뜻하지 않습니다. 이 실습은 FTP 자체를 중지·비활성화하고 TCP 21 리스너를 제거하는 방법으로 조치했습니다. 현재 화면에서는 ssh 서비스도 inactive이며, SSH가 active였다는 이행진단 기록은 원본 수집 당시의 상태입니다.

7. 이행진단 결과
- 원본 진단 판정: 양호
- 원본 진단 판정 근거: vsftpd가 inactive/disabled이고 21번 포트가 닫힌 반면 SSH는 active였습니다.

8. 실무 주의사항
FTPS를 선택할 경우 인증서 검증, 강한 TLS 버전과 패시브 포트 방화벽까지 확인해야 합니다. 가능하면 SSH 기반 SFTP가 단순합니다.
컨설턴트 조언
- 클라이언트·배치가 FTP를 호출하는지 로그로 확인하고 자격증명 교체와 전송 경로 전환을 함께 수행합니다.
- 서비스 중지 전에 애플리케이션, 백업, 모니터링 등 호출 주체와 의존성을 먼저 조사합니다.
- 서비스 상태와 자동 시작뿐 아니라 소켓 활성화, inetd 항목, 잔존 프로세스와 포트도 확인합니다.
- 불가피한 서비스는 방화벽·인증·암호화로 보완하고 예외 승인과 재검토 일정을 관리합니다.
9. 마무리
이번 실습에서는 실제 최초·이행진단 기록과 VM 콘솔 캡처를 비교했습니다. 운영 환경에서도 변경 후 기능 시험과 정기 재점검을 함께 수행해야 합니다.
'2026 주요정보통신기반시설 가이드 > Unix(Linux)' 카테고리의 다른 글
| [인프라진단] #U-56 FTP 서비스 접근 제어 설정 (0) | 2026.09.08 |
|---|---|
| [인프라진단] #U-55 FTP 계정 shell 제한 (1) | 2026.09.08 |
| [인프라진단] #U-53 FTP 서비스 정보 노출 제한 (0) | 2026.09.08 |
| [인프라진단] #U-52 Telnet 서비스 비활성화 (0) | 2026.09.08 |
| [인프라진단] #U-51 DNS 서비스의 취약한 동적 업데이트 설정 금지 (0) | 2026.09.08 |