> For the complete documentation index, see [llms.txt](https://ia-cloud.gitbook.io/cloudia-manual/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://ia-cloud.gitbook.io/cloudia-manual/administrator/network/firewall.md).

# 방화벽

관리자 방화벽은 외부망이 연결된 노드에 적용되는 인바운드 보안 규칙을 관리합니다. 설정된 정책은 저장 즉시 대상 노드에 반영됩니다. 규칙은 목록의 위에서 아래 순서로 평가되며, 먼저 일치한 규칙이 적용되는 First-match 방식으로 동작합니다. 어떤 규칙에도 해당하지 않는 트래픽은 가장 하단의 기본 규칙(\*)에 따라 처리됩니다.

## 방화벽 목록

### 주요 작업

* `편집`: 방화벽 규칙들을 생성/편집/삭제할 수 있습니다.

### 테이블 컬럼

방화벽 목록은 다음과 같은 컬럼으로 구성된 표 형태로 표시됩니다:

| 컬럼          | 설명                                                                                                                                                                                                              |
| ----------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **규칙 번호**   | 규칙의 우선순위 번호입니다. 작은 번호의 규칙이 먼저 적용되며, `*` 표시는 기본 제공되는 **기본 규칙**을 의미합니다.                                                                                                                                           |
| **프로토콜**    | 트래픽의 프로토콜 종류입니다. `TCP`/`UDP`/`모든 ICMP`/`모든 트래픽` 중 하나로 표시됩니다.                                                                                                                                                    |
| **소스 CIDR** | 규칙이 적용될 소스 IP 대역을 CIDR 표기법으로 나타냅니다. 예: `192.168.0.0/16`                                                                                                                                                         |
| **목적지 포트**  | <p>규칙이 적용될 대상 포트 번호 또는 포트 범위입니다.<br>TCP/UDP의 경우 <strong>포트 번호나 범위</strong>(예: <code>80</code>, <code>1000-2000</code>)로 표시되며, 프로토콜이 <code>모든 트래픽</code> 또는 <code>모든 ICMP</code>인 경우 <code>전체</code>로 표시됩니다.</p> |
| **허용/거부**   | 트래픽을 허용할지(**ACCEPT**) 거부할지(**DROP**)를 나타냅니다.                                                                                                                                                                    |
| **활성화 여부**  | 해당 규칙의 적용 활성화 상태를 보여줍니다. `활성화` 또는 `비활성화`로 표시됩니다. 활성화된 규칙만 트래픽에 적용됩니다.                                                                                                                                           |
| **설명**      | 규칙에 대한 설명 또는 메모입니다.                                                                                                                                                                                             |

> 💡 **참고:** 방화벽 **기본 규칙**(규칙 번호 `*`)은 시스템에서 자동 제공하는 규칙입니다. 기본 규칙은 수정 또는 삭제가 불가하며, 사용자 정의 규칙에 일치하지 않는 나머지 모든 트래픽에 대한 **기본 차단 정책**을 정의합니다.

### 웹콘솔 접근 설정

방화벽 목록 화면 상단에는 **웹콘솔 접근 설정**이 표시됩니다. Cloud:iA 웹콘솔에 접근을 허용하는 출발지 IP 대역을 조회용으로 보여줍니다.

| 항목          | 설명                        |
| ----------- | ------------------------- |
| **소스 CIDR** | 웹콘솔 접근이 허용된 출발지 IP 대역입니다. |

> 💡 **참고:** 웹콘솔 접근 설정은 방화벽 규칙과 별도로 관리되며, 항상 방화벽보다 우선 적용됩니다.

## 방화벽 규칙 편집

방화벽 규칙을 추가하거나 순서를 조정하고, 개별 규칙의 상세 설정을 변경할 수 있습니다.

### 주요 작업

* `규칙 추가`: 새로운 방화벽 규칙 행을 추가할 수 있습니다. 추가된 규칙은 기본값으로 모든 프로토콜/모든 IP/모든 포트를 허용하도록 설정되지만 **비활성화** 상태로 생성됩니다. 사용자는 필요한 대로 각 필드를 수정해야 합니다.
* `삭제`: 각 규칙 행의 우측 끝에 있는 `삭제` 버튼을 클릭하여 해당 규칙을 제거할 수 있습니다. 단, **활성화된 규칙은 삭제 버튼이 비활성화**되어 있으며, 삭제하려면 먼저 규칙을 비활성화해야 합니다.
* `저장`: 변경사항을 적용합니다. 저장 시 방화벽 규칙과 \*\*웹콘솔 접근 설정(소스 CIDR)\*\*이 함께 저장됩니다. 소스 CIDR이 유효하지 않거나 변경사항이 없으면 `저장` 버튼이 비활성화됩니다.
* **필드 편집:** 각 규칙 행에서는 아래와 같은 필드를 편집할 수 있습니다 (비활성화 상태의 규칙만 편집 가능).
  * **프로토콜:** 트래픽 종류(`TCP`, `UDP`, `모든 ICMP`, `모든 트래픽`)를 선택합니다.
    * **TCP/UDP** 선택 시: 목적지 포트 설정 가능 (기본값: `0-65535`)
    * **모든 트래픽/모든 ICMP** 선택 시: 목적지 포트가 `전체`로 자동 고정
  * **소스 CIDR:** 규칙을 적용할 출발지 IP 대역을 CIDR 형식으로 입력합니다.
    * 모든 IP 허용 시 `0.0.0.0/0`, 특정 단일 IP 지정 시 `/32` 접미사를 반드시 붙여야 합니다. (예: `203.0.113.5/32`)
  * **목적지 포트:** 트래픽을 허용하거나 차단할 대상 포트 번호를 입력합니다.
    * 허용(ACCEPT): 해당 조건의 트래픽 통과
    * 거부(DROP): 해당 조건의 트래픽 차단
  * **허용/거부:** 트래픽 일치 시 동작을 선택합니다.
    * **허용**으로 설정하면 해당 조건의 트래픽을 통과시키고, **거부**로 설정하면 트래픽을 차단합니다.
  * **설명:** 규칙의 용도나 메모를 최대 200자까지 자유롭게 입력합니다.
  * **활성화 여부:** 토글 스위치를 통해 규칙의 실시간 적용 상태를 제어합니다.
    * **켜짐(활성화)**: 해당 규칙이 방화벽에 적용됩니다.
    * **꺼짐(비활성화)**: 규칙이 적용되지 않으며, 이 상태에서만 필드 편집 및 삭제가 가능합니다.

### 입력 필드 유효성

| 필드          | 허용 값                                                                                                                            | 검증 규칙                                                                                                       | 비고                                                                                                                                         |
| ----------- | ------------------------------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------ |
| **프로토콜**    | `TCP` / `UDP` / `모든 ICMP` / `모든 트래픽`                                                                                            | (필수) 드롭다운에서 선택                                                                                              | -                                                                                                                                          |
| **소스 CIDR** | <p>IPv4 CIDR<br>예: <code>203.0.113.5/32</code>, <code>10.0.0.0/8</code>, <code>0.0.0.0/0</code></p>                             | <p>(필수) 유효한 IPv4 CIDR 형식이어야 함<br>단일 IP는 <code>/32</code> 접미사 필수<br><code>0.0.0.0/0</code>은 모든 IP 대역을 의미</p> | 허용·차단 대상 출발지 IP 대역                                                                                                                         |
| **목적지 포트**  | <p><code>0</code>–<code>65535</code> 단일 포트 또는 범위<br>예: <code>22</code>, <code>1024-2048</code>, <code>0-65535</code>(전체 포트)</p> | (필수) 포트 번호는 `0`–`65535` 범위                                                                                  | <p><code>TCP/UDP</code>선택 시: 직접 입력 (기본값 <code>0-65535</code>)<br><code>모든 트래픽</code>/<code>모든 ICMP</code> 선택 시: <code>전체</code>로 자동 고정</p> |
| **허용/거부**   | `허용` / `거부`                                                                                                                     | <p>(필수)<br><code>허용</code>: 트래픽 통과 (ACCEPT)<br><code>거부</code>: 트래픽 차단 (DROP)</p>                           | 규칙 동작 설정                                                                                                                                   |
| **설명**      | 최대 200자                                                                                                                         | (선택) 규칙 설명 및 메모                                                                                             | -                                                                                                                                          |
| **활성화 여부**  | `켜짐(활성화)` / `꺼짐(비활성화)`                                                                                                          | <p>(필수)<br><code>켜짐</code>: 규칙 즉시 적용<br><code>꺼짐</code>: 규칙 미적용 (편집/삭제 가능 상태)</p>                           | 규칙 적용/미적용 상태 제어                                                                                                                            |

### 동작 규칙

* 우선순위 제어: 규칙 왼쪽의 핸들을 드래그하여 순서를 변경할 수 있습니다. 상위 번호(작은 숫자)일수록 우선순위가 높습니다.
* 보호모드: 운영 중인 서비스의 안정성을 위해 활성화된 규칙은 직접 수정이나 삭제가 제한됩니다. 규칙을 변경하려면 `비활성화` 상태로 먼저 전환해야 합니다.
* 기본 정책 (Default DROP): 규칙 번호 (`*`)은 시스템이 제공하는 기본 차단 규칙으로, 상위의 어떤 규칙과도 일치하지 않는 모든 트래픽을 차단합니다. 이 규칙은 수정이나 삭제가 불가능합니다.

### 웹콘솔 접근 설정

방화벽 규칙 편집 화면에서는 **웹콘솔 접근 설정**의 **소스 CIDR**을 직접 입력하거나 수정할 수 있습니다.

* **소스 CIDR(필수):** Cloud:iA 웹콘솔 접근을 허용할 출발지 IP 대역을 CIDR 형식으로 입력합니다. (예: `10.0.0.0/16`, `0.0.0.0/0`)
  * 유효한 CIDR 형식이 아니면 **유효한 CIDR 값을 입력하세요.** 오류 메시지가 표시되며, 올바른 값을 입력해야 `저장`할 수 있습니다.

여기에 지정한 **소스 CIDR에 포함된 IP 대역에서만** Cloud:iA 웹콘솔에 접근할 수 있습니다. 범위 밖의 IP에서는 웹콘솔 접속이 차단됩니다. 모든 IP의 접근을 허용하려면 `0.0.0.0/0`을 입력합니다.

> 💡 **이 설정의 의미:** 웹콘솔 접근을 신뢰할 수 있는 IP 대역(예: 사내망, VPN 대역)으로 제한하여 외부의 무단 접근을 차단할 수 있습니다. 이 설정은 방화벽 규칙과 별도로 관리되며 **항상 방화벽 규칙보다 우선 적용**되므로, 방화벽 규칙이 어떻게 설정되어도 허용된 대역에서는 웹콘솔 접속이 보장되고 허용되지 않은 대역은 차단됩니다. 웹콘솔 접근을 허용할 출발지 IP 대역은 **웹콘솔 접근 설정**에서 지정합니다.

> ⚠️ **주의:** 소스 CIDR에는 **현재 웹콘솔에 접속 중인 관리자의 IP 대역을 반드시 포함**해야 합니다. 본인의 IP가 포함되지 않은 대역으로 저장하면 저장 직후 웹콘솔에 접근할 수 없게 되므로 주의해야 합니다.

> ⚠️ **주의:**
>
> * 방화벽 규칙 변경 사항은 저장 즉시 적용되므로 운영 중인 서비스에 영향이 없도록 신중히 변경해야 합니다.
> * 운영 중인 서비스의 끊김 없는 전환을 위해 아래 순서로 작업하는 것을 권장합니다.
>   * 신규 규칙 추가 → 우선순위 조정 → 저장 → 정상 동작 확인 → 기존 규칙 비활성화/삭제
