説明
Redshift のデフォルトポート 5439 を使うこと自体は脆弱性ではありません。接続可能なサービスは別のポートでも識別できるため、ポート変更はセキュリティグループやデータベース認証の代わりにはなりません。
想定される影響
- 接続する必要のないクライアントにもアクセスを許可すると、認証試行や攻撃を受ける範囲が広がる場合があります。
- クライアントの設定を変えずにポートだけ変更すると、接続が中断する場合があります。
対処方法
- セキュリティグループ、サブネット、パブリックアクセス設定を先に確認し、必要なクライアントだけを許可してください。認証と通信の暗号化も確認してください。
- 運用方針で別のポートが必要な場合は、ノードタイプが対応する値を選び、アプリケーションと管理ツールも併せて変更してください。
例
新しいクラスターのポートを比較する抜粋です。対象リージョンとインストール済みモジュールが dc2.large に対応することを確認し、redshift_password はパスワード要件を満たす保護された入力で渡してください。ネットワークなどの運用設定は別途必要です。
変更前
yaml
- name: Redshift 생성
community.aws.redshift:
command: create
node_type: dc2.large
identifier: new-cluster
username: cluster_admin
password: "{{ redshift_password }}"
port: 5439
デフォルトポート 5439 を使います。この値だけで公開範囲や認証の強度が決まるわけではありません。
変更後
yaml
- name: Redshift 생성
community.aws.redshift:
command: create
node_type: dc2.large
identifier: new-cluster
username: cluster_admin
password: "{{ redshift_password }}"
port: 1150
DC2 で許可されるポート 1150 を選びます。ほかのノードタイプでは範囲が異なる場合があり、ポート変更だけでアクセス権は制限されません。