# 권한 없는 도메인이 Discourse 인스턴스를 가리키지 않도록 방지하기

**URL:** https://meta.discourse.org/t/prevent-unauthorized-domains-from-pointing-to-our-discourse-instance/351330
**Category:** Support
**Created:** [2월 9, 2025, 1:21오후 UTC](https://meta.discourse.org/t/prevent-unauthorized-domains-from-pointing-to-our-discourse-instance/351330 "2025-02-09T13:21:57Z")
**Posts on this page:** 8
**Page:** 1

<div class="post-metadata">

### Author: ![Abdelrahman\_MoHamed](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/abdelrahman_mohamed/32/467712_2.png) [@Abdelrahman\_MoHamed](https://meta.discourse.org/u/Abdelrahman_MoHamed)
#### Post date: [2월 9, 2025, 1:21오후 UTC](https://meta.discourse.org/t/prevent-unauthorized-domains-from-pointing-to-our-discourse-instance/351330/1 "2025-02-09T13:21:57Z")

</div>

서버에서 Discourse 인스턴스를 실행 중인데, 누구나 우리 서버의 공용 IP를 가져와 자신의 도메인에 A 레코드를 생성할 수 있는 문제가 발생했습니다. 이렇게 하면 해당 도메인이 우리 포럼을 가리키게 됩니다.

포럼에 액세스하는 데 우리 도메인만 사용되도록 하고, 승인되지 않은 도메인이 작동하지 않도록 방지하고 싶습니다.

Discourse에서 도메인 제한을 적용하는 권장 방법은 무엇인가요? 이를 달성하기 위한 설정, Nginx 설정 또는 기타 방법이 있을까요?

도움이 될 만한 조언을 주시면 감사하겠습니다.

---

<div class="post-metadata">

### Author: ![pfaffman](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/pfaffman/32/120154_2.png) [@pfaffman](https://meta.discourse.org/u/pfaffman)
#### Post date: [2월 9, 2025, 1:35오후 UTC](https://meta.discourse.org/t/prevent-unauthorized-domains-from-pointing-to-our-discourse-instance/351330/2 "2025-02-09T13:35:08Z")

</div>

표준 설치를 사용 중이신가요? 기본적으로 Discourse는 호스트 이름으로 리디렉션됩니다.

---

<div class="post-metadata">

### Author: ![Jagster](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jagster/32/192154_2.png) [@Jagster](https://meta.discourse.org/u/Jagster)
#### Post date: [2월 9, 2025, 2:20오후 UTC](https://meta.discourse.org/t/prevent-unauthorized-domains-from-pointing-to-our-discourse-instance/351330/4 "2025-02-09T14:20:44Z")

</div>

> [@pfaffman](#):
>
> 기본적으로 Discourse는 호스트 이름으로 리디렉션합니다.

~~그게 무슨 역할을 하죠? OP는 이제 모든 사람이 사실상 전 세계의 모든 웹 서비스를 망가뜨릴 수 있다고 주장하고 있습니다.~~

아무것도 아닙니다. 그래서 웹 서비스를 위해 hosts를 구성해야 합니다. 모든 곳에서, 매번, Discourse를 포함하여.

따라서 이러한 하이재킹은 무용합니다. 올바른 서비스, 웹 서버, 무엇이든 결국 응답할 테니까요.

---

<div class="post-metadata">

### Author: ![Jacob\_Peebles](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jacob_peebles/32/168161_2.png) [@Jacob\_Peebles](https://meta.discourse.org/u/Jacob_Peebles)
#### Post date: [2월 9, 2025, 2:54오후 UTC](https://meta.discourse.org/t/prevent-unauthorized-domains-from-pointing-to-our-discourse-instance/351330/5 "2025-02-09T14:54:22Z")

</div>

@Jagster님과 @pfaffman님, 감사합니다. 저는 @Abdelrahman\_MoHamed님과 함께 이 문제를 해결하고 있습니다.

제 이해를 돕기 위해, 만약 이것이 우리의 discourse 도메인이라면:

forum.get.it → 34.170.141.119를 가리키고

누군가가 예를 들어…

hijack.get.it를 설정하여 34.170.141.119를 가리키게 한다면

기대되는 동작은 누군가가 hijack.get.it를 입력했을 때 forum.get.it로 리디렉션된다는 것입니다.

맞습니까?

---

<div class="post-metadata">

### Author: ![pfaffman](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/pfaffman/32/120154_2.png) [@pfaffman](https://meta.discourse.org/u/pfaffman)
#### Post date: [2월 9, 2025, 3:16오후 UTC](https://meta.discourse.org/t/prevent-unauthorized-domains-from-pointing-to-our-discourse-instance/351330/6 "2025-02-09T15:16:20Z")

</div>

> [@Jacob\_Peebles](#):
>
> 예상되는 동작은 사용자가 다음을 입력할 때입니다:
> 
> hijack.get.it 입력 시 forum.get.it으로 리디렉션됩니다.

네. 그것이 예상되는 동작이며, 실제로 그렇게 동작하는 것으로 보입니다. 제가 볼 때 문제는 없는 것 같습니다. 그리고 대부분의 브라우저는 기본적으로 `https:`를 사용하며, `https://hijackeddomain.com`은 인증서 오류를 발생시킵니다.

---

<div class="post-metadata">

### Author: ![Jagster](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jagster/32/192154_2.png) [@Jagster](https://meta.discourse.org/u/Jagster)
#### Post date: [2월 9, 2025, 3:21오후 UTC](https://meta.discourse.org/t/prevent-unauthorized-domains-from-pointing-to-our-discourse-instance/351330/7 "2025-02-09T15:21:53Z")

</div>

네, 하지만 아무 일도 일어나지 않습니다. 현재 누군가가 SSH를 통해, 또는 봇 등을 이용해 문을 두드리고 있는 것과 완전히 같은 상황입니다.

만약 그러한 사이트나 포럼을 설정한다면, 네이밍된 도메인에서 어떤 것을 시작했는지 볼 수 있는 방문자들을 보내게 될 것입니다. 하지만 그들은 당신의 도메인을 하이재킹할 수 없습니다. 왜냐하면 당신은 그 도메인이 어떤 네임서버를 사용하고 어떤 IP로 지시되는지를 세계에 알려주고 있기 때문입니다. 그리고 웹 서버가 해당 도메인으로 구성된 사이트를 요청하는 방문자들을 받아들이도록 설정되어 있습니다. 요청된 도메인이 아무것도 받지 못하면 문은 닫혀 있게 됩니다.

---

<div class="post-metadata">

### Author: ![Jagster](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jagster/32/192154_2.png) [@Jagster](https://meta.discourse.org/u/Jagster)
#### Post date: [2월 9, 2025, 3:27오후 UTC](https://meta.discourse.org/t/prevent-unauthorized-domains-from-pointing-to-our-discourse-instance/351330/8 "2025-02-09T15:27:02Z")

</div>

> [@Jacob\_Peebles](#):
>
> hijack.get.it는 forum.get.it로 리다이렉트됩니다

그것은 단지 예시였다는 점은 이해하지만, 그 특정 상황은 불가능합니다. 왜냐하면 `get.it` 도메인을 소유하고 있으며, 해당 네임서버는 `hijack.get.it`를 가리키는 DNS가 없기 때문입니다 😏

---

<div class="post-metadata">

### Author: ![merefield](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/merefield/32/176214_2.png) [@merefield](https://meta.discourse.org/u/merefield)
#### Post date: [2월 9, 2025, 4:26오후 UTC](https://meta.discourse.org/t/prevent-unauthorized-domains-from-pointing-to-our-discourse-instance/351330/9 "2025-02-09T16:26:55Z")

</div>

> [@Jacob\_Peebles](#):
>
> forum.get.it 도메인이 → 34.170.141.119를 가리키고 있습니다.
> 
> 그리고 누군가가, 예를 들어…
> 
> hijack.get.it를 설정해서 → 34.170.141.119를 가리키도록 한다면요?

네, @Jagster 님이 맞습니다. `get.it` 도메인을 소유하고 있다면(참고로, 와, 가격이 엄청나네요), 다른 사람이 단순히 서브도메인을 변경해서 내 도메인을 사용할 수 없습니다.
