Skip to main content
이 제품의 최신 릴리즈를 사용할 수 있습니다.
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

StorageGRID 내부 방화벽을 구성합니다

StorageGRID 방화벽을 구성하여 StorageGRID 노드의 특정 포트에 대한 네트워크 액세스를 제어할 수 있습니다.

시작하기 전에
  • 현재 Grid Manager에 "지원되는 웹 브라우저"을(를) 사용하여 로그인되어 있습니다.

  • "특정 액세스 권한"이(가) 있습니다.

  • 귀하는 "방화벽 제어 관리""네트워킹 가이드라인"에 있는 정보를 검토하셨습니다.

  • 관리 노드 또는 게이트웨이 노드가 명시적으로 구성된 엔드포인트에서만 수신 트래픽을 허용하도록 하려면 로드 밸런싱 엔드포인트를 정의해야 합니다.

    참고 클라이언트 네트워크 구성을 변경할 때, 로드 밸런서 엔드포인트가 구성되지 않은 경우 기존 클라이언트 연결이 실패할 수 있습니다.
이 작업 정보

StorageGRID는 각 노드에 내부 방화벽을 포함하고 있어 그리드 노드의 일부 포트를 열거나 닫을 수 있습니다. 방화벽 제어 탭을 사용하여 그리드 네트워크, 관리 네트워크 및 클라이언트 네트워크에서 기본적으로 열려 있는 포트를 열거나 닫을 수 있습니다. 또한 닫혀 있는 그리드 포트에 액세스할 수 있는 권한 있는 IP 주소 목록을 생성할 수도 있습니다. 클라이언트 네트워크를 사용하는 경우 노드가 클라이언트 네트워크에서 들어오는 트래픽을 신뢰할지 여부를 지정하고 클라이언트 네트워크의 특정 포트에 대한 액세스를 구성할 수 있습니다.

그리드 외부의 IP 주소에 대해 반드시 필요한 포트만 열도록 포트 수를 제한하면 그리드 보안이 강화됩니다. 방화벽 제어 탭 세 곳 각각의 설정을 사용하여 필요한 포트만 열리도록 할 수 있습니다.

방화벽 제어 사용에 대한 자세한 내용(예제 포함)은 "방화벽 제어 관리"을 참조하십시오.

외부 방화벽 및 네트워크 보안에 대한 자세한 내용은 "외부 방화벽에서 액세스 제어"을 참조하십시오.

액세스 방화벽 제어

단계
  1. * 구성 * > * 보안 * > * 방화벽 제어 * 를 선택합니다.

    이 페이지의 세 탭에 대한 설명은 "방화벽 제어 관리"에 있습니다.

  2. 방화벽 설정을 구성하려면 아무 탭이나 선택하십시오.

    이 탭들은 어떤 순서로든 사용할 수 있습니다. 한 탭에서 설정한 구성은 다른 탭에서 수행할 수 있는 작업에 영향을 미치지 않습니다. 그러나 한 탭에서 구성을 변경하면 다른 탭에 구성된 포트의 동작이 변경될 수 있습니다.

권한 있는 주소 목록

권한 있는 주소 목록 탭을 사용하여 기본적으로 닫혀 있거나 외부 액세스 관리 탭의 설정에 따라 닫혀 있는 포트에 호스트가 액세스할 수 있도록 허용할 수 있습니다.

특권 IP 주소 및 서브넷은 기본적으로 내부 그리드 액세스가 허용되지 않습니다. 또한, 특권 주소 목록 탭에서 열린 로드 밸런서 엔드포인트 및 추가 포트는 외부 액세스 관리 탭에서 차단된 경우에도 액세스할 수 있습니다.

참고 '권한 있는 주소 목록' 탭의 설정은 '신뢰할 수 없는 클라이언트 네트워크' 탭의 설정을 재정의할 수 없습니다.
단계
  1. Privileged address list 탭에서 닫힌 포트에 대한 액세스 권한을 부여할 주소 또는 IP 서브넷을 입력합니다.

  2. 선택적으로 *다른 IP 주소 또는 CIDR 표기법의 서브넷 추가*를 선택하여 권한 있는 클라이언트를 추가할 수 있습니다.

    팁 권한 목록에는 가능한 한 적은 주소만 추가하십시오.
  3. 선택적으로 *특권 있는 IP 주소가 StorageGRID 내부 포트에 액세스하도록 허용*을 선택할 수 있습니다. 을 참조하십시오."StorageGRID 내부 포트"

    팁 이 옵션을 선택하면 내부 서비스에 대한 일부 보호 기능이 제거됩니다. 가능하면 이 옵션을 비활성화하십시오.
  4. *저장*을 선택하세요.

외부 액세스 관리

'외부 액세스 관리' 탭에서 포트를 닫으면, 해당 IP 주소를 권한 있는 주소 목록에 추가하지 않는 한 그리드 IP 주소가 아닌 다른 IP 주소로는 해당 포트에 액세스할 수 없습니다. 기본적으로 열려 있는 포트만 닫을 수 있으며, 닫아 놓은 포트만 열 수 있습니다.

참고 '외부 액세스 관리' 탭의 설정은 '신뢰할 수 없는 클라이언트 네트워크' 탭의 설정을 재정의할 수 없습니다. 예를 들어, 노드가 신뢰할 수 없는 것으로 설정된 경우, '외부 액세스 관리' 탭에서 SSH/22 포트가 열려 있더라도 클라이언트 네트워크에서는 해당 포트가 차단됩니다. '신뢰할 수 없는 클라이언트 네트워크' 탭의 설정은 클라이언트 네트워크에서 닫힌 포트(예: 443, 8443, 9443)를 재정의합니다.
단계
  1. *외부 액세스 관리*를 선택합니다. 해당 탭에는 그리드에 있는 모든 노드의 외부 포트(기본적으로 그리드에 속하지 않은 노드에서 액세스할 수 있는 포트) 목록이 표 형식으로 표시됩니다.

  2. 다음 옵션을 사용하여 열고 닫을 포트를 구성하십시오.

    • 각 포트 옆에 있는 토글을 사용하여 선택한 포트를 열거나 닫습니다.

    • 표에 나열된 모든 포트를 열려면 *표시된 모든 포트 열기*를 선택하십시오.

    • 표에 나열된 모든 포트를 닫으려면 *표시된 모든 포트 닫기*를 선택하십시오.

      주의 Grid Manager 포트 443 또는 8443을 닫으면, 귀하를 포함하여 차단된 포트에 현재 연결된 모든 사용자는 IP 주소가 권한 있는 주소 목록에 추가되지 않은 한 Grid Manager에 대한 액세스 권한을 잃게 됩니다.
    참고 표 오른쪽의 스크롤 막대를 사용하여 사용 가능한 모든 포트를 확인하십시오. 검색 필드에 포트 번호를 입력하여 외부 포트 설정을 찾을 수 있습니다. 포트 번호를 부분적으로 입력할 수도 있습니다. 예를 들어 *2*를 입력하면 이름에 "2"가 포함된 모든 포트가 표시됩니다.
  3. *저장*을 선택합니다

신뢰할 수 없는 클라이언트 네트워크

노드의 클라이언트 네트워크가 신뢰할 수 없는 경우, 해당 노드는 로드 밸런싱 엔드포인트로 구성된 포트와 이 탭에서 선택적으로 추가한 포트에서만 수신 트래픽을 허용합니다. 또한 이 탭을 사용하여 확장에 추가된 새 노드의 기본 설정을 지정할 수 있습니다.

주의 로드 밸런싱 엔드포인트가 구성되지 않은 경우 기존 클라이언트 연결이 실패할 수 있습니다.

신뢰할 수 없는 클라이언트 네트워크 탭에서 변경한 구성 내용은 외부 액세스 관리 탭의 설정을 재정의합니다.

단계
  1. *신뢰할 수 없는 클라이언트 네트워크*를 선택하십시오.

  2. '새 노드 기본값 설정' 섹션에서 확장 절차에서 새 노드가 그리드에 추가될 때 기본 설정이 무엇이어야 하는지 지정합니다.

    • 신뢰됨(기본값): 확장에 노드가 추가되면 해당 클라이언트 네트워크가 신뢰됩니다.

    • 신뢰할 수 없음: 확장에서 노드가 추가되면 해당 노드의 클라이언트 네트워크는 신뢰할 수 없는 것으로 간주됩니다.

      필요에 따라 이 탭으로 돌아와 특정 새 노드의 설정을 변경할 수 있습니다.

    참고 이 설정은 StorageGRID 시스템의 기존 노드에 영향을 미치지 않습니다.
  3. 다음 옵션을 사용하여 명시적으로 구성된 로드 밸런서 엔드포인트 또는 추가로 선택한 포트에서만 클라이언트 연결을 허용해야 하는 노드를 선택하십시오.

    • 표에 표시된 모든 노드를 신뢰할 수 없는 클라이언트 네트워크 목록에 추가하려면 *표시된 노드에 대해 신뢰하지 않음*을 선택하십시오.

    • 표에 표시된 모든 노드를 신뢰할 수 없는 클라이언트 네트워크 목록에서 제거하려면 *표시된 노드에 대한 신뢰*를 선택하십시오.

    • 각 노드 옆에 있는 토글을 사용하여 선택한 노드에 대해 클라이언트 네트워크를 신뢰할 수 있음 또는 신뢰할 수 없음으로 설정하십시오.

      예를 들어, *표시된 노드에 대해 신뢰하지 않음*을 선택하여 모든 노드를 신뢰할 수 없는 클라이언트 네트워크 목록에 추가한 다음, 개별 노드 옆에 있는 토글 버튼을 사용하여 해당 노드만 신뢰할 수 있는 클라이언트 네트워크 목록에 추가할 수 있습니다.

    참고 표 오른쪽의 스크롤 막대를 사용하여 사용 가능한 모든 노드를 확인했는지 확인하십시오. 검색 필드를 사용하여 노드 이름을 입력하면 해당 노드의 설정을 찾을 수 있습니다. 부분적으로 이름을 입력할 수도 있습니다. 예를 들어 *GW*를 입력하면 이름에 "GW"가 포함된 모든 노드가 표시됩니다.
  4. *저장*을 선택하세요.

    새 방화벽 설정은 즉시 적용되고 효력이 발생합니다. 로드 밸런서 엔드포인트가 구성되지 않은 경우 기존 클라이언트 연결이 실패할 수 있습니다.