FTP 익명 로그인(anonymous) 점검

FTP 서버가 익명 로그인을 받아 주고 있지 않은지 확인합니다. 흔한 설정 실수이자 보안 위험이 될 수 있습니다.

익명 FTP란?

익명 FTP는 개인 계정 없이 FTP 서버에 접속하는 방식으로, 사용자 이름에 anonymous를, 비밀번호에 아무 문자열(보통 이메일 주소)을 씁니다. 예전에는 공개 소프트웨어를 배포하는 데 쓰였지만, 지금은 민감한 데이터가 있는 서버에서는 보안 위험으로 봅니다.

지금도 일부러 허용하는 서버는 많습니다. 리눅스 배포판 미러, 펌웨어 다운로드 서버, 공개 아카이브 등은 이 방식으로 파일을 제공합니다. 문제는 실수로 허용하고 있는 서버입니다. 켜진 채로 남은 기본 설정, 운영 환경으로 넘어간 테스트 서버, 고객 데이터가 들어가서는 안 됐던 익명 디렉터리 같은 경우입니다. 이 점검이 찾아내는 것이 바로 그런 구멍입니다.

점검 방식

이 도구는 지정한 포트로 서버에 접속해 사용자 이름 anonymous로 실제 로그인을 시도하고, 서버의 실제 응답(접속이 허용되면 환영 배너까지)을 보여 줍니다. 아무것도 내려받거나 올리지 않습니다. 공격자의 스캐너가 시도하는 것과 같은 주고받기를 브라우저에서 한 번만 실행할 뿐입니다.

익명 접속을 점검해야 하는 이유

  • 의도하지 않은 익명 접속은 비공개 파일을 인터넷에 그대로 노출할 수 있습니다.
  • 공격자는 익명 FTP로 악성 코드를 올리거나 서버를 중간 거점으로 악용합니다.
  • 많은 컴플라이언스 기준(PCI-DSS, HIPAA)이 익명 FTP를 끄도록 요구합니다.

서버를 점검하는 김에, FTP 연결 테스터로 계정 정보와 접속 가능 여부를 확인하고, FTP 서버 배너 확인으로 서버가 외부에 어떤 소프트웨어라고 밝히는지도 보세요. 점검이 실제 파일 작업으로 이어진다면, FTPie는 FTPS와 SFTP를 갖춘 최신 Windows용 무료 FTP 클라이언트입니다.

자주 묻는 질문

익명 FTP는 어떤 사용자 이름과 비밀번호를 쓰나요?

사용자 이름은 anonymous이고, 비밀번호는 관례상 이메일 주소를 쓰지만 대부분의 서버는 아무 문자열이나 받아들입니다. 더 짧은 사용자 이름 ftp를 받아 주는 서버도 많습니다. 둘 중 하나로 로그인되면 그 서버는 익명 접속을 허용하는 것입니다.

익명 FTP는 항상 보안 위험인가요?

아닙니다. 공개 다운로드 미러와 소프트웨어 아카이브는 일부러 익명 FTP를 쓰며, 정말로 공개된 파일에 읽기 전용으로 접근하는 것은 문제가 없습니다. 위험해지는 것은 의도치 않게 켜져 있을 때, 접근 가능한 디렉터리에 비공개 데이터가 있을 때, 익명 사용자가 업로드할 수 있을 때입니다. 쓰기가 가능한 익명 FTP는 악성 코드를 퍼뜨리는 거점으로 예전부터 악용되어 왔습니다.

내 서버에서 익명 FTP를 끄려면 어떻게 하나요?

vsftpd에서는 vsftpd.conf에 anonymous_enable=NO를 설정하고 서비스를 다시 시작합니다. ProFTPD에서는 설정의 Anonymous 섹션을 지우거나 주석 처리합니다. FileZilla Server에서는 anonymous 사용자 계정을 삭제합니다. IIS에서는 FTP 사이트의 익명 인증을 끕니다. 그런 다음 이 점검을 다시 실행해 서버가 익명 로그인을 거부하는지 확인하세요.