Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #U-56 FTP 서비스 접근 제어 설정

반응형

1. 항목 설명

FTP 포트를 모든 출발지에 열면 무차별 로그인과 취약점 공격 대상이 됩니다. 서비스가 필요해도 허용 네트워크를 최소화해야 합니다.

판단 기준: FTP 접근이 승인된 IP·네트워크로 제한되어 있으면 양호, 모든 출발지에 허용되면 취약입니다.

2026 가이드 근거

U-56 2026 가이드 근거. 출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, U-56, pp.135-138. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.
U-56 2026 가이드 근거 2. 출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, U-56, pp.135-138. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.
U-56 2026 가이드 근거 3. 출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, U-56, pp.135-138. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.
U-56 2026 가이드 근거 4. 출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, U-56, pp.135-138. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

파일 전송 서비스에 접근할 수 있는 시스템을 업무상 필요한 대상으로 제한하는 것이 목적입니다.

3. 실습 환경

  • 원본 진단 환경: Ubuntu 24.04.2 LTS
  • 설정 화면 확인 환경: Ubuntu Server 24.04.4 LTS, Linux 6.8.0-138-generic
  • 가상화 환경: VMware Workstation
  • 호스트 이름: u-lab
  • 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
  • 원본 진단 실행 ID: 20260903-094131
  • 원본 진단 수집일: 2026-09-03
  • 증적 화면 캡처일: 2026-09-08
  • 화면 수집 방식: VMware Ubuntu VM 콘솔 직접 캡처

최초진단과 이행진단 이미지는 2026-09-03에 실제 수집한 원본 결과를 VM 콘솔에서 열어 캡처했습니다. 원본 수집일과 화면 캡처일은 서로 다르며, 과거 결과를 오늘의 재진단 결과로 표시하지 않았습니다. 취약 상태 구성과 조치에는 격리된 관리 연결을 보조적으로 사용했습니다.

설정 확인 이미지는 캡처일의 VM에서 명령을 실행한 화면입니다. 실습 종료 후 서비스를 중지하거나 임시 설정을 제거한 항목은 당시 이행진단과 현재 상태가 다를 수 있습니다.

4. 취약 상태 구성

UFW에서 TCP 21을 Anywhere와 IPv6 Anywhere에 허용하고 vsftpd를 시작했습니다.

이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.

구성 방법

sudo ufw allow 21/tcp
sudo systemctl start vsftpd

구성 후 다음 명령으로 실제 상태를 확인했습니다.

sudo ufw status numbered; sudo ss -lntp | grep ':21 '

5. 최초진단 결과

  • 원본 진단 판정: 취약
  • 원본 진단 판정 근거: IPv4·IPv6 모든 출발지에서 FTP 포트를 허용하는 규칙이 확인됐습니다.

U-56 최초진단 현황 증적

6. 조치 방법

광범위한 규칙을 제거하고 Host-only 관리 주소 192.168.209.1 한 개만 TCP 21에 허용했습니다.

sudo ufw delete allow 21/tcp
sudo ufw allow from 192.168.209.1 to any port 21 proto tcp

Linux 설정 확인 위치: UFW TCP 21 출발지 규칙과 vsftpd 리스너

원본 이행진단 후 임시 TCP 21 허용 규칙도 제거하고 vsftpd를 중지했습니다. 현재 화면에는 관리용 TCP 22 규칙만 남아 있으며, 단일 IP로 제한했던 당시 결과는 이행진단 원본에서 확인합니다.

U-56 Linux 설정 확인 화면 증적

7. 이행진단 결과

  • 원본 진단 판정: 양호
  • 원본 진단 판정 근거: FTP 허용 출발지가 단일 관리 IP로 제한됐습니다.

U-56 이행진단 현황 증적

8. 실무 주의사항

패시브 FTP는 별도 데이터 포트 범위를 사용합니다. 제어 포트만 제한하면 실제 통신이 실패하거나 예상치 못한 포트가 열릴 수 있습니다.

컨설턴트 조언

  • SFTP로 전환할 수 없다면 전용 전송망, 계정별 디렉터리 격리와 로그인 실패 탐지를 함께 적용합니다.
  • 허용 대상을 업무 IP와 관리 경유지 기준으로 최소화하고 IPv4·IPv6 규칙을 함께 확인합니다.
  • 원격 방화벽 변경 전 현재 관리 세션과 별도의 복구 콘솔 또는 되돌리기 예약을 확보합니다.
  • 설정 파일뿐 아니라 실제 리스너와 외부 관점의 접속 시험을 이행 증적으로 남깁니다.

9. 마무리

이번 실습에서는 실제 최초·이행진단 기록과 VM 콘솔 캡처를 비교했습니다. 운영 환경에서도 변경 후 기능 시험과 정기 재점검을 함께 수행해야 합니다.

반응형