説明
Redis の既定ポートは 6379、Memcached は 11211 です。既定ポートの利用自体は脆弱性ではなく、変更してもサービスの探索や不正アクセスを防げるわけではありません。実際のリスクは、到達できるネットワークとエンジンが対応する認証・通信保護によって変わります。
想定される影響
- アクセス範囲が広いと、サービスを必要としないクライアントも接続を試みることができます。
- ポート変更をアクセス制御と誤解すると、必要なセキュリティグループや認証設定が欠ける場合があります。
対処方法
- サブネットとセキュリティグループで承認済みのアプリケーションだけを許可し、エンジンが対応する認証と通信の暗号化を設定してください。
- 組織の方針や運用上の理由で別のポートが必要な場合は
cache_portを設定し、アプリケーション、ファイアウォール、監視の設定を併せて変更してください。既定ポートを使う場合も同じアクセス制御が必要です。
例
過去の Memcached 構成でポートだけを比較する抜粋です。新規デプロイでは、現在対応するエンジンバージョンとノードタイプ、実際のサブネットグループとアベイラビリティーゾーンを使用してください。
変更前
yaml
- name: ElastiCache 생성
community.aws.elasticache:
name: test-please-delete
state: present
engine: memcached
cache_engine_version: 1.4.14
node_type: cache.m1.small
num_nodes: 1
cache_port: 11211
cache_subnet_group: default
zone: us-east-1d
Memcached の既定ポート 11211 を使います。この値だけでは外部公開や不正アクセスの可否は判断できません。
変更後
yaml
- name: ElastiCache 생성
community.aws.elasticache:
name: test-please-delete
state: present
engine: memcached
cache_engine_version: 1.4.14
node_type: cache.m1.small
num_nodes: 1
cache_port: 11212
cache_subnet_group: default
zone: us-east-1d
ポートを 11212 に変更します。権限やネットワーク境界を強化する変更ではないため、その制御は別途確認してください。