Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #W-24 FTP 접근 제어 설정

반응형

1. 항목 설명

FTP는 인증 정보가 평문으로 전달될 수 있으므로 접근 가능한 출발지 IP를 제한하지 않으면 불특정 네트워크에서 인증 시도와 스니핑 위험이 증가합니다.

판단 기준: 특정 IP주소에서만 FTP 서버에 접속하도록 접근 제어가 적용되어 있으면 양호, 적용되어 있지 않으면 취약입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, W-24, pp.212-213. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.
출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, W-24, pp.212-213. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

FTP 접속 가능 IP를 제한하여 허가된 관리망이나 연동 시스템에서만 콘텐츠에 접근하도록 하는 것이 목적입니다.

3. 실습 환경

  • 운영체제: Microsoft Windows Server 2019 Standard Evaluation
  • OS 버전: 10.0.17763
  • 빌드: 17763
  • 가상화 환경: VMware, Inc. VMware20,1
  • 컴퓨터 이름: WIN-RTQP19JGCE2
  • 네트워크: VMware Host-only 격리망
  • 실행 ID: W21-W25 통합 실행 결과 기준

4. 취약 상태 구성

실습 FTP 사이트의 IP 제한 정책에서 지정되지 않은 클라이언트 접근을 허용하도록 구성했습니다.

이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.

구성 방법

Set-WebConfigurationProperty `
    -PSPath 'IIS:\Sites\W21W25_FTP' `
    -Filter 'system.ftpServer/security/ipSecurity' `
    -Name allowUnlisted -Value $true

다음 명령으로 설정 상태를 확인했습니다.

Get-WebConfigurationProperty `
    -PSPath 'IIS:\Sites\W21W25_FTP' `
    -Filter 'system.ftpServer/security/ipSecurity' `
    -Name allowUnlisted

5. 최초진단 결과

  • 판정: 취약
  • 자동 판정 근거: FTP IP 보안 설정에서 지정되지 않은 클라이언트 접근이 허용되어 있습니다.

6. 조치 방법

FTP 사이트의 지정되지 않은 클라이언트 접근을 거부하고, 실습 관리망 IP만 허용 항목으로 등록했습니다.

Set-WebConfigurationProperty `
    -PSPath 'IIS:\Sites\W21W25_FTP' `
    -Filter 'system.ftpServer/security/ipSecurity' `
    -Name allowUnlisted -Value $false

Windows 설정 경로: IIS 관리자 > 사이트 > FTP 사이트 > FTP IPv4 주소 및 도메인 제한 > 허용 항목 추가 > 기능 설정 편집: 지정되지 않은 클라이언트 거부

7. 이행진단 결과

  • 판정: 양호
  • 자동 판정 근거: FTP IP 보안 설정에서 지정되지 않은 클라이언트 접근이 거부되고 허용 IP만 접근 가능하도록 제한되었습니다.

8. 실무 주의사항

IP 제한은 계정 보안을 대체하지 못하지만, 노출 범위를 줄이는 강한 보완 통제입니다. NAT, 프록시, VPN 환경에서는 실제 출발지 IP를 확인해야 합니다.

컨설턴트 조언

  • 접근 허용 IP는 담당 시스템, 용도, 만료일을 기록하고 정기적으로 정리합니다.
  • 방화벽 정책과 IIS FTP IP 제한이 서로 모순되지 않는지 양쪽 증적을 대조합니다.
  • 클라우드나 VPN 환경에서는 출발지 IP가 변동될 수 있으므로 고정 IP 또는 전용 접속 경로를 먼저 확인합니다.
  • 진단 시에는 설정 화면뿐 아니라 실제 비허용 대역 접속 차단 결과를 추가 증적으로 확보하면 좋습니다.

9. 마무리

FTP를 유지해야 한다면 계정 인증, 암호화 전송, IP 접근 제어를 함께 적용해야 합니다.

반응형