클라우드 환경의보안 베스트 프랙티스는 중요한 서버를 외부 인터넷과 차단된 Private Subnet에 두는 것이다. 하지만 관리자가 점검이나 설정을 위해 이 서버에 접속해야 할 때는 어떻게 해야 할까요? 이때 '보안 가이드' 역할을 하는 것이 바로 **Bastion Host(베스천 호스트)**다.
Bastion Host란?
중세 성곽의 돌출된 방어 시설인 '요새(Bastion)'에서 유래한 용어로, 외부 네트워크와 내부 네트워크 사이에서 침입 차단 소프트웨어가 실행되는 특수 목적용 서버다. 내부 네트워크로 들어가기 위해 반드시 거쳐야 하는 '단일 접점' 역할을 한다.
Bastion Host의 핵심 역할
① 제한된 접근 제어 (Gatekeeper)
Bastion Host는 공인 네트워크(Internet)와 사설 네트워크(Private)를 잇는 유일한 통로다. 아무나 들어올 수 없도록 특정 관리자의 IP 주소만 접속이 가능하도록 화이트리스트(Whitelist) 방식으로 접근을 엄격히 통제한다.
② SSH Jump Server (징검다리 접속)
관리자는 인터넷을 통해 사설 서버에 직접 접속할 수 없다. 대신 다음과 같은 단계를 거친다.
- 관리자의 PC에서 Bastion Host로 SSH 접속
- Bastion Host 내부에서 다시 사설 서버로 SSH 접속 이러한 방식 때문에 'Jump Server' 또는 **'SSH Gateway'**라고도 불린다.
③ 보안 강화 및 요새화 (Hardening)
Bastion Host는 공격의 표적이 되기 쉽기 때문에 일반 서버보다 훨씬 강력한 보안 설정이 적용된다.
- 최소화: 불필요한 소프트웨어를 모두 삭제하여 공격 노출 면(Attack Surface)을 최소화한다.
- 다중 인증: ID/PW 외에도 2단계 인증(MFA)이나 SSH Key 기반 인증을 필수적으로 사용한다.
④ 철저한 로깅 및 감사 트레일 (Audit Trail)
누가, 언제, 어떤 명령어를 실행했는지 모든 접속 기록을 중앙에서 관리한다. 보안 사고 발생 시 원인을 추적할 수 있는 중요한 근거 자료가 된다.
NAT Gateway vs Bastion Host 비교
두 서비스 모두 Private Subnet과 관련이 있지만, 트래픽의 방향이 정반대다.
| 구분 | NAT Gateway | Bastion Host |
| 주 목적 | 내부 서버의 인터넷 접속 (업데이트 등) | 관리자의 내부 서버 원격 접속 |
| 트래픽 방향 | Outbound (내부 -> 외부) | Inbound (외부 -> 내부) |
| 주요 사용자 | 서버(인스턴스) 자체 | 사람(시스템 관리자) |
1-1) 중간 서버용 ACG 만들기

1-2) 중간 서버 생성
menu -> server -> server 생성 클




서버생성 완료!

'인프라 > NCP k8s 세팅방법' 카테고리의 다른 글
| 5. Bastion 을 통한 워커 노드 SSH 접속 및 관리 [참고용] (0) | 2026.09.02 |
|---|---|
| 4. Bastion Host Server (중간 서버) SSH 접속 설정 (0) | 2026.09.02 |
| 2. 쿠버네티스 클러스터 생성 (0) | 2026.09.02 |
| 1. 네트워크 설정 (0) | 2026.09.02 |