[인프라진단] #U-61 SNMP Access Control 설정
1. 항목 설명
SNMP 자격증명이 강해도 모든 네트워크에서 요청을 받으면 무차별 대입과 관리정보 노출 위험이 커집니다. 관리 서버와 인터페이스를 제한해야 합니다.
판단 기준: SNMP 요청 출발지와 수신 인터페이스가 승인된 관리 구간으로 제한되어 있으면 양호입니다.
2026 가이드 근거


2. 점검 목적
승인된 모니터링 시스템만 SNMP에 접근하도록 네트워크 범위를 최소화하는 것이 목적입니다.
3. 실습 환경
- 원본 최초진단 환경: Ubuntu 24.04.2 LTS
- 원본 이행진단 환경: Ubuntu 24.04.2 LTS
- 설정 화면 확인 환경: Ubuntu Server 24.04.4 LTS, Linux 6.8.0-138-generic
- 가상화 환경: VMware Workstation
- 호스트 이름: u-lab
- 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
- 원본 진단 실행 ID: 20260903-094131
- 원본 진단 수집일: 2026-09-03
- 증적 화면 캡처일: 2026-09-09
- 화면 수집 방식: VMware Ubuntu VM 콘솔 직접 캡처
최초진단과 이행진단 이미지는 2026-09-03에 실제 수집한 원본 결과를 VM 콘솔에서 열어 캡처했습니다. 원본 수집일과 화면 캡처일은 서로 다르며, 과거 결과를 오늘의 재진단 결과로 표시하지 않았습니다. 취약 상태 구성과 조치에는 격리된 관리 연결을 보조적으로 사용했습니다.
설정 확인 이미지는 캡처일의 VM에서 명령을 실행한 화면입니다. 실습 종료 후 서비스를 중지하거나 임시 설정을 제거한 항목은 당시 이행진단과 현재 상태가 다를 수 있습니다.
4. 취약 상태 구성
복잡한 Community를 사용하되 출발지 범위를 default로 두고 snmpd를 모든 IPv4 인터페이스에서 수신하게 했습니다.
이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.
구성 방법
agentaddress udp:161
rocommunity <비공개_복잡한_값> default -V systemonly
구성 후 다음 명령으로 실제 상태를 확인했습니다.
sudo awk '/^(agentaddress|rocommunity)/ {if($1=="rocommunity") $2="<redacted>"; print}' /etc/snmp/snmpd.conf; sudo ss -lunp | grep ':161 '
5. 최초진단 결과
- 원본 진단 판정: 취약
- 원본 진단 판정 근거: 출발지 default와 0.0.0.0:161 리스너로 SNMP 자체의 출발지 제한이 없었습니다. 호스트 방화벽까지 포함한 외부 접근 성공 여부는 이 증적으로 단정하지 않습니다.

6. 조치 방법
수신 주소를 Host-only VM IP로 묶고 Community 허용 출발지를 관리 호스트 192.168.209.1/32로 제한했습니다.
agentaddress udp:192.168.209.130:161
rocommunity <비공개_복잡한_값> 192.168.209.1/32 -V systemonly
sudo systemctl restart snmpd
Linux 설정 확인 위치: agentaddress, Community 출발지 범위와 UDP 161 바인딩
현재 설정 화면은 임시 출발지 제한을 원래 설정으로 복원하고 snmpd를 중지·비활성화한 상태입니다. 단일 관리 IP와 바인딩 제한은 U-61 이행진단 원본의 결과이며, 당시 허용·비허용 호스트의 실제 SNMP 요청 성공 여부까지 시험한 증적은 아닙니다.

7. 이행진단 결과
- 원본 진단 판정: 양호
- 원본 진단 판정 근거: 단일 관리 IP /32와 Host-only 인터페이스 리스너만 확인됐습니다.

8. 실무 주의사항
설정 파일 ACL과 호스트 방화벽, 네트워크 ACL이 서로 다른 범위를 허용하지 않도록 동일한 관리 대상을 적용해야 합니다.
컨설턴트 조언
- 모니터링 서버 교체나 이중화 시 임시 전체 허용을 만들지 말고 승인 IP를 명시적으로 추가·만료 관리합니다.
- 허용 대상을 업무 IP와 관리 경유지 기준으로 최소화하고 IPv4·IPv6 규칙을 함께 확인합니다.
- 원격 방화벽 변경 전 현재 관리 세션과 별도의 복구 콘솔 또는 되돌리기 예약을 확보합니다.
- 설정 파일뿐 아니라 실제 리스너와 외부 관점의 접속 시험을 이행 증적으로 남깁니다.
9. 마무리
이번 실습에서는 실제 최초·이행진단 기록과 VM 콘솔 캡처를 비교했습니다. 운영 환경에서도 변경 후 기능 시험과 정기 재점검을 함께 수행해야 합니다.
'2026 주요정보통신기반시설 가이드 > Unix(Linux)' 카테고리의 다른 글
| [인프라진단] #U-63 sudo 명령어 접근 관리 (0) | 2026.09.09 |
|---|---|
| [인프라진단] #U-62 로그인 시 경고 메시지 설정 (0) | 2026.09.09 |
| [인프라진단] #U-60 SNMP Community String 복잡성 설정 (0) | 2026.09.09 |
| [인프라진단] #U-59 안전한 SNMP 버전 사용 (0) | 2026.09.08 |
| [인프라진단] #U-58 불필요한 SNMP 서비스 구동 점검 (0) | 2026.09.08 |