ElastiCache のポートとアクセス制御の確認

キャッシュのポート番号より、実際のネットワーク範囲と対応する認証・暗号化を優先して確認してください。

説明

Redis の既定ポートは 6379、Memcached は 11211 です。既定ポートの利用自体は脆弱性ではなく、変更してもサービスの探索や不正アクセスを防げるわけではありません。実際のリスクは、到達できるネットワークとエンジンが対応する認証・通信保護によって変わります。

想定される影響

  • アクセス範囲が広いと、サービスを必要としないクライアントも接続を試みることができます。
  • ポート変更をアクセス制御と誤解すると、必要なセキュリティグループや認証設定が欠ける場合があります。

対処方法

  • サブネットとセキュリティグループで承認済みのアプリケーションだけを許可し、エンジンが対応する認証と通信の暗号化を設定してください。
  • 組織の方針や運用上の理由で別のポートが必要な場合は cache_port を設定し、アプリケーション、ファイアウォール、監視の設定を併せて変更してください。既定ポートを使う場合も同じアクセス制御が必要です。

例

過去の Memcached 構成でポートだけを比較する抜粋です。新規デプロイでは、現在対応するエンジンバージョンとノードタイプ、実際のサブネットグループとアベイラビリティーゾーンを使用してください。

変更前

yaml
- name: ElastiCache 생성
  community.aws.elasticache:
    name: test-please-delete
    state: present
    engine: memcached
    cache_engine_version: 1.4.14
    node_type: cache.m1.small
    num_nodes: 1
    cache_port: 11211
    cache_subnet_group: default
    zone: us-east-1d

Memcached の既定ポート 11211 を使います。この値だけでは外部公開や不正アクセスの可否は判断できません。

変更後

yaml
- name: ElastiCache 생성
  community.aws.elasticache:
    name: test-please-delete
    state: present
    engine: memcached
    cache_engine_version: 1.4.14
    node_type: cache.m1.small
    num_nodes: 1
    cache_port: 11212
    cache_subnet_group: default
    zone: us-east-1d

ポートを 11212 に変更します。権限やネットワーク境界を強化する変更ではないため、その制御は別途確認してください。

参考資料