StorageGRID 내부 방화벽을 구성합니다
StorageGRID 방화벽을 구성하여 StorageGRID 노드의 특정 포트에 대한 네트워크 액세스를 제어할 수 있습니다.
-
현재 Grid Manager에 "지원되는 웹 브라우저"을(를) 사용하여 로그인되어 있습니다.
-
"특정 액세스 권한"이(가) 있습니다.
-
귀하는 "방화벽 제어 관리" 및 "네트워킹 가이드라인"에 있는 정보를 검토하셨습니다.
-
관리 노드 또는 게이트웨이 노드가 명시적으로 구성된 엔드포인트에서만 수신 트래픽을 허용하도록 하려면 로드 밸런싱 엔드포인트를 정의해야 합니다.
클라이언트 네트워크 구성을 변경할 때, 로드 밸런서 엔드포인트가 구성되지 않은 경우 기존 클라이언트 연결이 실패할 수 있습니다.
StorageGRID는 각 노드에 내부 방화벽을 포함하고 있어 그리드 노드의 일부 포트를 열거나 닫을 수 있습니다. 방화벽 제어 탭을 사용하여 그리드 네트워크, 관리 네트워크 및 클라이언트 네트워크에서 기본적으로 열려 있는 포트를 열거나 닫을 수 있습니다. 또한 닫혀 있는 그리드 포트에 액세스할 수 있는 권한 있는 IP 주소 목록을 생성할 수도 있습니다. 클라이언트 네트워크를 사용하는 경우 노드가 클라이언트 네트워크에서 들어오는 트래픽을 신뢰할지 여부를 지정하고 클라이언트 네트워크의 특정 포트에 대한 액세스를 구성할 수 있습니다.
그리드 외부의 IP 주소에 대해 반드시 필요한 포트만 열도록 포트 수를 제한하면 그리드 보안이 강화됩니다. 방화벽 제어 탭 세 곳 각각의 설정을 사용하여 필요한 포트만 열리도록 할 수 있습니다.
방화벽 제어 사용에 대한 자세한 내용(예제 포함)은 "방화벽 제어 관리"을 참조하십시오.
외부 방화벽 및 네트워크 보안에 대한 자세한 내용은 "외부 방화벽에서 액세스 제어"을 참조하십시오.
액세스 방화벽 제어
-
* 구성 * > * 보안 * > * 방화벽 제어 * 를 선택합니다.
이 페이지의 세 탭에 대한 설명은 "방화벽 제어 관리"에 있습니다.
-
방화벽 설정을 구성하려면 아무 탭이나 선택하십시오.
이 탭들은 어떤 순서로든 사용할 수 있습니다. 한 탭에서 설정한 구성은 다른 탭에서 수행할 수 있는 작업에 영향을 미치지 않습니다. 그러나 한 탭에서 구성을 변경하면 다른 탭에 구성된 포트의 동작이 변경될 수 있습니다.
권한 있는 주소 목록
권한 있는 주소 목록 탭을 사용하여 기본적으로 닫혀 있거나 외부 액세스 관리 탭의 설정에 따라 닫혀 있는 포트에 호스트가 액세스할 수 있도록 허용할 수 있습니다.
특권 IP 주소 및 서브넷은 기본적으로 내부 그리드 액세스가 허용되지 않습니다. 또한, 특권 주소 목록 탭에서 열린 로드 밸런서 엔드포인트 및 추가 포트는 외부 액세스 관리 탭에서 차단된 경우에도 액세스할 수 있습니다.
|
|
'권한 있는 주소 목록' 탭의 설정은 '신뢰할 수 없는 클라이언트 네트워크' 탭의 설정을 재정의할 수 없습니다. |
-
Privileged address list 탭에서 닫힌 포트에 대한 액세스 권한을 부여할 주소 또는 IP 서브넷을 입력합니다.
-
선택적으로 *다른 IP 주소 또는 CIDR 표기법의 서브넷 추가*를 선택하여 권한 있는 클라이언트를 추가할 수 있습니다.
권한 목록에는 가능한 한 적은 주소만 추가하십시오. -
선택적으로 *특권 있는 IP 주소가 StorageGRID 내부 포트에 액세스하도록 허용*을 선택할 수 있습니다. 을 참조하십시오."StorageGRID 내부 포트"
이 옵션을 선택하면 내부 서비스에 대한 일부 보호 기능이 제거됩니다. 가능하면 이 옵션을 비활성화하십시오. -
*저장*을 선택하세요.
외부 액세스 관리
'외부 액세스 관리' 탭에서 포트를 닫으면, 해당 IP 주소를 권한 있는 주소 목록에 추가하지 않는 한 그리드 IP 주소가 아닌 다른 IP 주소로는 해당 포트에 액세스할 수 없습니다. 기본적으로 열려 있는 포트만 닫을 수 있으며, 닫아 놓은 포트만 열 수 있습니다.
|
|
'외부 액세스 관리' 탭의 설정은 '신뢰할 수 없는 클라이언트 네트워크' 탭의 설정을 재정의할 수 없습니다. 예를 들어, 노드가 신뢰할 수 없는 것으로 설정된 경우, '외부 액세스 관리' 탭에서 SSH/22 포트가 열려 있더라도 클라이언트 네트워크에서는 해당 포트가 차단됩니다. '신뢰할 수 없는 클라이언트 네트워크' 탭의 설정은 클라이언트 네트워크에서 닫힌 포트(예: 443, 8443, 9443)를 재정의합니다. |
-
*외부 액세스 관리*를 선택합니다. 해당 탭에는 그리드에 있는 모든 노드의 외부 포트(기본적으로 그리드에 속하지 않은 노드에서 액세스할 수 있는 포트) 목록이 표 형식으로 표시됩니다.
-
다음 옵션을 사용하여 열고 닫을 포트를 구성하십시오.
-
각 포트 옆에 있는 토글을 사용하여 선택한 포트를 열거나 닫습니다.
-
표에 나열된 모든 포트를 열려면 *표시된 모든 포트 열기*를 선택하십시오.
-
표에 나열된 모든 포트를 닫으려면 *표시된 모든 포트 닫기*를 선택하십시오.
Grid Manager 포트 443 또는 8443을 닫으면, 귀하를 포함하여 차단된 포트에 현재 연결된 모든 사용자는 IP 주소가 권한 있는 주소 목록에 추가되지 않은 한 Grid Manager에 대한 액세스 권한을 잃게 됩니다.
표 오른쪽의 스크롤 막대를 사용하여 사용 가능한 모든 포트를 확인하십시오. 검색 필드에 포트 번호를 입력하여 외부 포트 설정을 찾을 수 있습니다. 포트 번호를 부분적으로 입력할 수도 있습니다. 예를 들어 *2*를 입력하면 이름에 "2"가 포함된 모든 포트가 표시됩니다. -
-
*저장*을 선택합니다
신뢰할 수 없는 클라이언트 네트워크
노드의 클라이언트 네트워크가 신뢰할 수 없는 경우, 해당 노드는 로드 밸런싱 엔드포인트로 구성된 포트와 이 탭에서 선택적으로 추가한 포트에서만 수신 트래픽을 허용합니다. 또한 이 탭을 사용하여 확장에 추가된 새 노드의 기본 설정을 지정할 수 있습니다.
|
|
로드 밸런싱 엔드포인트가 구성되지 않은 경우 기존 클라이언트 연결이 실패할 수 있습니다. |
신뢰할 수 없는 클라이언트 네트워크 탭에서 변경한 구성 내용은 외부 액세스 관리 탭의 설정을 재정의합니다.
-
*신뢰할 수 없는 클라이언트 네트워크*를 선택하십시오.
-
'새 노드 기본값 설정' 섹션에서 확장 절차에서 새 노드가 그리드에 추가될 때 기본 설정이 무엇이어야 하는지 지정합니다.
-
신뢰됨(기본값): 확장에 노드가 추가되면 해당 클라이언트 네트워크가 신뢰됩니다.
-
신뢰할 수 없음: 확장에서 노드가 추가되면 해당 노드의 클라이언트 네트워크는 신뢰할 수 없는 것으로 간주됩니다.
필요에 따라 이 탭으로 돌아와 특정 새 노드의 설정을 변경할 수 있습니다.
이 설정은 StorageGRID 시스템의 기존 노드에 영향을 미치지 않습니다. -
-
다음 옵션을 사용하여 명시적으로 구성된 로드 밸런서 엔드포인트 또는 추가로 선택한 포트에서만 클라이언트 연결을 허용해야 하는 노드를 선택하십시오.
-
표에 표시된 모든 노드를 신뢰할 수 없는 클라이언트 네트워크 목록에 추가하려면 *표시된 노드에 대해 신뢰하지 않음*을 선택하십시오.
-
표에 표시된 모든 노드를 신뢰할 수 없는 클라이언트 네트워크 목록에서 제거하려면 *표시된 노드에 대한 신뢰*를 선택하십시오.
-
각 노드 옆에 있는 토글을 사용하여 선택한 노드에 대해 클라이언트 네트워크를 신뢰할 수 있음 또는 신뢰할 수 없음으로 설정하십시오.
예를 들어, *표시된 노드에 대해 신뢰하지 않음*을 선택하여 모든 노드를 신뢰할 수 없는 클라이언트 네트워크 목록에 추가한 다음, 개별 노드 옆에 있는 토글 버튼을 사용하여 해당 노드만 신뢰할 수 있는 클라이언트 네트워크 목록에 추가할 수 있습니다.
표 오른쪽의 스크롤 막대를 사용하여 사용 가능한 모든 노드를 확인했는지 확인하십시오. 검색 필드를 사용하여 노드 이름을 입력하면 해당 노드의 설정을 찾을 수 있습니다. 부분적으로 이름을 입력할 수도 있습니다. 예를 들어 *GW*를 입력하면 이름에 "GW"가 포함된 모든 노드가 표시됩니다. -
-
*저장*을 선택하세요.
새 방화벽 설정은 즉시 적용되고 효력이 발생합니다. 로드 밸런서 엔드포인트가 구성되지 않은 경우 기존 클라이언트 연결이 실패할 수 있습니다.