홈 › 웹 서버 › 04 / 8

Tomcat 보안과 운영 점검

섹션 7진행 0 / 8

Tomcat 보안과 운영 점검 — 기본 앱 제거·버전 숨김·권한·덤프·업그레이드

앞선 레슨에서 Tomcat 을 설치하고 인스턴스(instance)를 나눴다면, 이 레슨은 실제로 서비스를 올리기 전에 반드시 해야 할 보안·운영 점검을 다룹니다. 기본 웹앱 제거, 버전 정보 숨김, 종료 포트 보호, 파일 권한, 세션 쿠키 보안, 스레드·힙 덤프, 점검 체크리스트, 업그레이드와 롤백까지 순서대로 확인합니다.

이 PC 에는 Tomcat·nginx·systemd 가 없어 DRY_RUN=1 로 흐름과 설정 파일만 확인했고, 실제 적용은 RHEL 서버에서 bash 01_tomcat_security_ops.sh 로 합니다.

설정 파일(server.xml·web.xml·context.xml·health_check.sh) 생성과 검증은 DRY_RUN 여부와 관계없이 항상 실제로 실행됩니다. 계정 권한을 바꾸는 chmod·chown·jcmd·systemctl 명령만 흐름 확인용으로 출력됩니다.

1. 왜 배우는가

설치 직후의 Tomcat 은 개발자 편의를 위한 기본값 그대로입니다. manager 앱은 기본 비밀번호를 쓰기 쉽고, examples 앱에는 알려진 취약점이 여러 번 보고됐습니다. 이런 기본 구성을 그대로 인터넷이나 사내망에 노출하면 공격 경로를 자진해서 열어 두는 셈입니다.

버전 정보 노출도 같은 문제입니다. 오류 화면이나 응답 헤더에 정확한 Tomcat 버전이 찍히면 공격자가 해당 버전의 알려진 취약점을 바로 찾아볼 수 있습니다. 점검 항목 하나하나는 작아 보이지만 모아 놓으면 공격 표면을 크게 줄입니다.

운영 단계에서는 장애 원인을 빠르게 찾는 능력도 필요합니다. 스레드 덤프와 힙 덤프를 뜨는 법, 포트·PID·디스크·로그 크기를 확인하는 점검 체크리스트, 문제가 생겼을 때 되돌리는 롤백 절차까지 이 레슨에서 함께 다룹니다.