SNR#2845 웹 서비스 접근 제한 기능 추가
버전: 4.0.2609.0
소나 웹 서비스(httpd)에 접속을 허용할 IP 주소를 지정해 관리 접속을 제한할 수 있는 접근 제어(ACL) 기능이 추가되었습니다. 외부에 노출된 환경에서도 웹 콘솔을 포함한 웹 서비스 접속을 특정 IP 주소나 대역, 범위로 한정해 운용할 수 있습니다.
로그프레소 셸에서 포트별로 접근 제어 목록을 관리합니다. 목록이 비어 있으면 기존과 동일하게 모든 IP 주소의 접속을 허용하며, 목록에 하나라도 등록하면 그 순간부터 등록되지 않은 IP 주소의 접속이 차단됩니다. 등록 항목은 단일 IP 주소, CIDR 표기, IP 주소 범위(시작 주소-끝 주소) 중 하나로 지정할 수 있습니다.
httpd.addAcl 8443 203.0.113.10
httpd.addAcl 8443 203.0.113.0/24
httpd.addAcl 8443 203.0.113.10-203.0.113.20
httpd.getAcl 8443
httpd.removeAcl 8443 203.0.113.10
httpd.clearAcl 8443
httpd.addAcl, httpd.removeAcl, httpd.getAcl, httpd.clearAcl 명령어는 첫 번째 인자로 포트 번호를 받습니다. httpd.bindings 명령어로 확인할 수 있는 포트 단위로 목록을 관리하며, 포트마다 별도의 목록이 유지됩니다.
접근 제어 목록을 설정해도 루프백 주소(127.0.0.1, ::1)와 클러스터를 구성하는 다른 노드의 접속은 항상 허용됩니다. 클라이언트 IP 주소는 X-Forwarded-For 헤더 값이 있으면 이를 우선 사용하고, 없으면 접속한 소켓의 원격 주소를 사용합니다. CIDR과 IP 주소 범위는 IPv4는 IPv4끼리, IPv6는 IPv6끼리만 비교하므로 서로 다른 주소 체계를 섞어 등록하면 일치하지 않습니다.