핵심 결론: CasaOS 관리 대시보드는 비공개로 유지하세요. 직접 원격 액세스해야 한다면 VPN 또는 비공개 메시 네트워크를 사용하세요. 다른 사람이 하나의 애플리케이션을 사용해야 한다면 CasaOS 전체 제어 영역을 노출하는 대신 제어된 HTTPS 경로를 통해 해당 앱만 공개하세요.
로그인 화면은 방화벽이 아닙니다
CasaOS에서는 애플리케이션을 설치하고, 중지하고, 제거하고, 재구성할 수 있습니다. 따라서 대시보드는 높은 권한이 필요한 관리 영역입니다. 공용 포트 포워딩을 사용하면 본인뿐 아니라 인터넷 스캐너에도 이 영역이 노출됩니다.
인터넷 → 선택한 앱 또는 비공개 터널 → 방화벽 → LAN의 CasaOS
관리를 위해 비공개 네트워킹을 사용하세요
WireGuard VPN 터널은 CasaOS를 공개 웹사이트로 만들지 않고 암호화된 피어 투 피어 경로를 생성합니다. 신뢰할 수 있는 기기에서 대시보드, SSH 또는 SMB에 개인적으로 액세스할 때 적합합니다.
개별 웹 앱만 노출하세요
서비스를 공개해야 한다면 리버스 프록시 또는 아웃바운드 터널을 사용하세요. Cloudflare 아웃바운드 터널은 공개적으로 라우팅 가능한 오리진 IP나 인바운드 방화벽 포트 없이 비공개 오리진에 연결합니다.
인터넷에 SMB를 포워딩하지 마세요
파일 공유의 경우 Microsoft는 인터넷에 노출되는 SMB 포트 445를 차단할 것을 권장합니다. SMB는 VPN을 통해 사용하거나 외부 사용자를 위해 HTTPS 파일 공유 앱을 사용하세요.
사용 사례에 따라 액세스 방식을 선택하세요
| 필요한 작업 | 방법 |
|---|---|
| 직접 CasaOS 관리 | VPN/비공개 메시 네트워크 |
| 웹 앱 하나 공개 | HTTPS 리버스 프록시/터널 |
| 파일을 공개적으로 공유 | 전용 파일 공유 앱 |
| 원격 SMB | 먼저 VPN 사용 |
안전한 NAS 액세스 모델도 같은 원칙을 따릅니다. ZimaOS에서는 Zima Client 원격 액세스가 비공개 액세스 작업 흐름을 제공합니다.
ZimaBoard 2는 컴팩트한 호스트 중 하나지만, 이러한 노출 규칙은 모든 하드웨어에 적용됩니다.
이미 액세스 가능한 항목을 점검하세요
무엇이든 변경하기 전에 CasaOS 호스트에서 수신 대기 중인 서비스를 확인하세요.
sudo ss -tulpn
그런 다음 해당 포트를 라우터의 포트 포워딩 규칙, UPnP 매핑, 리버스 프록시 경로 및 모든 터널 구성과 비교하세요. 0.0.0.0에서 수신 대기 중인 서비스는 로컬 네트워크에서 액세스할 수 있지만, 라우팅 또는 방화벽 규칙에 의해 허용될 때만 인터넷에서 액세스할 수 있습니다.
TLS가 관리 패널을 공개 서비스로 바꿔 주지는 않습니다
HTTPS는 전송 중인 트래픽을 보호합니다. 하지만 애플리케이션 버그, 취약한 비밀번호, 자격 증명 스터핑 또는 권한 부여 결함까지 제거해 주지는 않습니다. 리버스 프록시는 TLS를 종료하고 인증을 추가할 수 있지만, 여전히 가장 안전한 기본 설정은 CasaOS 관리를 공용 인터넷에서 차단하는 것입니다.
관리자 신원과 게스트 액세스를 분리하세요
친구가 Jellyfin, 파일 다운로드 페이지 또는 다른 서비스를 사용해야 한다면 해당 애플리케이션에서 계정을 제공하세요. “누군가 하나의 앱을 사용해야 한다”는 이유로 서버 대시보드로 연결되는 경로를 제공하지 마세요. 관리 영역과 사용자용 서비스는 서로 다른 노출 및 권한 부여 모델을 사용해야 합니다.
최소 노출을 설계 원칙으로 삼으세요
- 모든 항목으로 연결되는 대시보드 대신 공개 앱마다 호스트 이름을 하나씩 사용하세요.
- SSH는 VPN 또는 신뢰할 수 있는 소스 주소로 제한하세요.
- Docker 데몬 소켓이나 관리 API를 포워딩하지 마세요.
- 사용하지 않는 라우터 UPnP 매핑을 비활성화하세요.
- 인터넷에 노출된 앱은 LAN 전용 도구보다 신속하게 패치하세요.
- 선택한 애플리케이션이 지원한다면 MFA를 사용하세요.
긴급 원격 복구가 필요한 경우
독립적인 관리 경로를 하나 이상 유지하세요. 예를 들어 공개 리버스 프록시가 중단되더라도 VPN을 통해 CasaOS와 로그에 액세스할 수 있어야 합니다. 프록시 자체를 호스팅하는 서버를 관리하는 유일한 방법이 공개 프록시가 되도록 만들지 마세요.
FAQ
포트 포워딩은 항상 안전하지 않은가요?
그렇지는 않지만, 높은 권한의 관리 인터페이스를 포워딩하는 것은 좋지 않은 기본 설정입니다. 노출되는 서비스를 최소화하고 앱에 적합한 제어 기능을 추가하세요.
리버스 프록시를 사용하면 CasaOS를 공개해도 안전한가요?
TLS와 라우팅을 추가할 수는 있지만 CasaOS는 여전히 관리 영역입니다. 대시보드는 비공개로 유지하세요.
