[인프라진단] #U-57 Ftpusers 파일 설정
1. 항목 설명
ftpusers는 FTP 로그인을 금지할 시스템 계정을 지정합니다. root가 빠져 있으면 최고 권한 계정으로 FTP 인증을 시도할 수 있습니다.
판단 기준: root 등 중요 시스템 계정이 FTP 차단 목록에 포함되고 파일이 root 소유·최소 권한이면 양호입니다.
2026 가이드 근거


2. 점검 목적
관리자·시스템 계정의 FTP 로그인을 차단해 인증정보 노출과 고권한 계정 악용을 방지하는 것이 목적입니다.
3. 실습 환경
- 원본 진단 환경: Ubuntu 24.04.2 LTS
- 설정 화면 확인 환경: Ubuntu Server 24.04.4 LTS, Linux 6.8.0-138-generic
- 가상화 환경: VMware Workstation
- 호스트 이름: u-lab
- 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
- 원본 진단 실행 ID: 20260903-094131
- 원본 진단 수집일: 2026-09-03
- 증적 화면 캡처일: 2026-09-08
- 화면 수집 방식: VMware Ubuntu VM 콘솔 직접 캡처
최초진단과 이행진단 이미지는 2026-09-03에 실제 수집한 원본 결과를 VM 콘솔에서 열어 캡처했습니다. 원본 수집일과 화면 캡처일은 서로 다르며, 과거 결과를 오늘의 재진단 결과로 표시하지 않았습니다. 취약 상태 구성과 조치에는 격리된 관리 연결을 보조적으로 사용했습니다.
설정 확인 이미지는 캡처일의 VM에서 명령을 실행한 화면입니다. 실습 종료 후 서비스를 중지하거나 임시 설정을 제거한 항목은 당시 이행진단과 현재 상태가 다를 수 있습니다.
4. 취약 상태 구성
/etc/ftpusers에서 root 항목만 제거하고 파일 상태를 확인했습니다.
이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.
구성 방법
sudo sed -i '/^[[:space:]]*root[[:space:]]*$/d' /etc/ftpusers
구성 후 다음 명령으로 실제 상태를 확인했습니다.
sudo grep -n '^root$' /etc/ftpusers || echo root_entry_absent; sudo stat -c '%U:%G %a' /etc/ftpusers
5. 최초진단 결과
- 원본 진단 판정: 취약
- 원본 진단 판정 근거: 보호된 파일은 존재했지만 root 차단 항목이 없었습니다.

6. 조치 방법
root를 차단 목록에 명시적으로 추가하고 파일을 root:root 644로 유지했습니다.
grep -qxF root /etc/ftpusers || echo root | sudo tee -a /etc/ftpusers
sudo chown root:root /etc/ftpusers
sudo chmod 0644 /etc/ftpusers
Linux 설정 확인 위치: /etc/ftpusers의 중요 계정 목록과 파일 권한
현재 화면에서는 /etc/ftpusers의 root 항목과 파일 권한뿐 아니라 vsftpd PAM의 차단 목록 연동 설정도 확인했습니다.

7. 이행진단 결과
- 원본 진단 판정: 양호
- 원본 진단 판정 근거: root 항목과 root:root 644 파일 상태를 확인했습니다.

8. 실무 주의사항
FTP 구현에 따라 /etc/ftpusers가 허용 목록 또는 거부 목록으로 다르게 해석될 수 있으므로 매뉴얼과 실제 로그인 시험이 필요합니다.
컨설턴트 조언
- root 외에도 daemon, bin, sys 등 로그인 불필요 시스템 계정을 기준 목록과 비교해 관리합니다.
- 심볼릭 링크와 ACL까지 확인해 단순한 ls -l 결과만으로 판정하지 않습니다.
- 패키지 또는 서비스가 요구하는 소유자·권한 예외는 담당자와 근거, 종료일을 남깁니다.
- 변경 전 원본을 보관하고 조치 후 관련 서비스의 문법 검사와 기능 시험을 수행합니다.
9. 마무리
이번 실습에서는 실제 최초·이행진단 기록과 VM 콘솔 캡처를 비교했습니다. 운영 환경에서도 변경 후 기능 시험과 정기 재점검을 함께 수행해야 합니다.
'2026 주요정보통신기반시설 가이드 > Unix(Linux)' 카테고리의 다른 글
| [인프라진단] #U-59 안전한 SNMP 버전 사용 (0) | 2026.09.08 |
|---|---|
| [인프라진단] #U-58 불필요한 SNMP 서비스 구동 점검 (0) | 2026.09.08 |
| [인프라진단] #U-56 FTP 서비스 접근 제어 설정 (0) | 2026.09.08 |
| [인프라진단] #U-55 FTP 계정 shell 제한 (1) | 2026.09.08 |
| [인프라진단] #U-54 암호화되지 않는 FTP 서비스 비활성화 (0) | 2026.09.08 |