Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

네트워크 보안 스캔에서 발견되는 포트 21(FTP) 서비스란? 개념부터 보안 대책까지

네트워크 보안 스캔에서 발견되는 '포트 21(FTP)' 서비스란?

장치에서 네트워크 보안 스캔을 실행했을 때 포트 21 – FTP 서비스가 열려 있다는 결과가 나오곤 합니다. FTP(File Transfer Protocol, 파일 전송 프로토콜)는 컴퓨터 간에 파일을 주고받기 위한 오래된 표준 프로토콜로, 국제 인터넷 할당 기관인 IANA(Internet Assigned Numbers Authority)가 FTP의 기본 포트로 21번을 지정했습니다. 다만 많은 전문가들은 FTP를 "안전하지 않은" 파일 전송 프로토콜로 평가합니다.

FTP는 왜 21번 포트를 사용할까?

FTP는 한 대의 컴퓨터가 서버 역할을, 다른 한 대가 클라이언트 역할을 맡는 클라이언트–서버 구조로 동작합니다. 대부분의 FTP 서버는 21번 포트를 기본 명령·제어(command/control) 포트로 사용하며, 클라이언트는 이 포트를 통해 서버에 접속합니다. FTP 사용자 이름과 비밀번호를 입력하고 서버 소프트웨어가 시작되면 21번 포트가 기본적으로 열리고, 실제 파일 전송은 별도 연결인 20번 포트(데이터 포트)를 통해 이루어집니다.

포트 20과 21의 역할 차이

  • 포트 21(제어 채널): 클라이언트가 서버에 접속해 명령을 주고받는 데 사용됩니다.
  • 포트 20(데이터 채널): 서버가 클라이언트에게 실제 파일 데이터를 전송하는 데 사용됩니다.

즉, 클라이언트는 21번 포트로 서버에 연결해 로그인하고 명령을 내리며, 파일 업로드·다운로드 시에는 20번 포트가 활용됩니다.

FTP는 보안상 안전한 프로토콜인가?

FTP는 원래 보안을 고려해 설계된 프로토콜이 아닙니다. 사용자 이름과 비밀번호 같은 인증 정보를 평문(plain text)으로 전송하고, 그 외 모든 데이터도 암호화하지 않기 때문에 일반적으로 "안전하지 않은" 프로토콜로 분류됩니다. 또한 사용자 이름·비밀번호 없이 접속할 수 있는 익명(anonymous) 접속 옵션도 제공합니다. 이 때문에 스니핑(sniffing), 스푸핑(spoofing), 무차별 대입(brute force) 공격 같은 기본적인 공격에 쉽게 노출됩니다. 따라서 조직의 보안 정책에는 FTP 사용 시 발생할 수 있는 위험과 이를 최소화하는 방법을 반드시 명시해야 합니다.

포트 21은 취약한 포트인가?

인터넷에서 FTP 서버에 접근하려면 포트 21이 열려 있어야 하지만, 포트 21은 여러 이유로 가장 취약한 포트 중 하나로 꼽힙니다. 익명 인증 허용, 디렉터리 순회(directory traversal), 크로스 사이트 스크립팅(XSS) 등 다양한 공격 경로가 존재하며, 열려 있는 포트마다 공격자에게 드러나는 진입점이 되기 때문입니다.

포트 21을 열어두어도 괜찮을까?

운영체제의 인바운드 포트는 곧 내부 시스템으로 들어오는 통로입니다. 네트워크에서 굳이 열어둘 필요가 없는 문은 닫아두는 것이 기본 원칙입니다. 특별히 FTP 서버를 운영할 필요가 없다면 포트 21은 차단해 두는 것이 안전합니다.

포트 21·20 차단 해제 방법(Windows)

Windows에서 FTP 포트를 허용하려면 시작 → 설정 → 제어판에서 보안 센터(또는 방화벽 설정)로 이동한 뒤, 예외(Exceptions) 탭에서 "포트 추가"를 클릭해 21번과 20번 포트를 차례로 추가하면 됩니다.

더 안전한 FTP 대안: SFTP와 FTPS

보안이 강화된 파일 전송이 필요하다면 SFTP와 FTPS를 고려할 수 있습니다. 두 프로토콜 모두 강력한 인증 절차를 제공하며, 그중에서도 SFTP는 방화벽 통과가 훨씬 수월해 일반적으로 더 권장됩니다. SFTP는 SSH 기반으로 동작하며 기본적으로 22번 포트를 사용하지만, SSH 데몬 설정에 따라 다른 포트에서도 운영할 수 있습니다. 참고로 보안 파일 전송 옵션으로는 FTP/SSL, SFTP, FTPS, SCP 등이 있습니다.

FTP 보안을 강화하는 실전 팁

  • 충분히 길고 복잡한 강력한 비밀번호를 사용합니다.
  • 계정을 적극적으로 관리하고, 안전하게 보호된 관리자 계정을 설정합니다.
  • 가능하면 FTP 대신 SFTP 서버를 사용합니다.
  • FTPS를 사용한다면 TLS 설정을 최신 상태로 유지하고 강화합니다.
  • SHA-256 이상처럼 강력한 해싱 알고리즘을 적용합니다.
  • 중요한 파일은 PGP 같은 도구로 전송 전에 먼저 암호화합니다.
  • IP 화이트리스트·블랙리스트를 활용해 접근을 통제합니다.

자주 묻는 질문(FAQ)

Q. 보안 FTP로 전송하면 파일이 끝까지 안전한가요?
보안 FTP(SFTP/FTPS)는 전송 구간만 보호합니다. 전송이 끝난 뒤의 파일까지 보호하려면 PGP 같은 도구로 전송 전에 미리 암호화한 후 SFTP나 FTPS로 전송해야 합니다.

Q. 포트 22로 FTP를 사용할 수 있나요?
SFTP는 SSH 데몬이 대기(listen)하는 포트라면 어떤 포트에서든 실행할 수 있습니다. 일반적으로 22번 포트를 사용하지만, 설정을 통해 다른 포트로 변경하는 것도 가능합니다.