Redshift のデフォルトポート使用の確認

Redshift のポート方針と実際のネットワークアクセスを併せて確認してください。

説明

Redshift のデフォルトポート 5439 を使うこと自体は脆弱性ではありません。接続可能なサービスは別のポートでも識別できるため、ポート変更はセキュリティグループやデータベース認証の代わりにはなりません。

想定される影響

  • 接続する必要のないクライアントにもアクセスを許可すると、認証試行や攻撃を受ける範囲が広がる場合があります。
  • クライアントの設定を変えずにポートだけ変更すると、接続が中断する場合があります。

対処方法

  • セキュリティグループ、サブネット、パブリックアクセス設定を先に確認し、必要なクライアントだけを許可してください。認証と通信の暗号化も確認してください。
  • 運用方針で別のポートが必要な場合は、ノードタイプが対応する値を選び、アプリケーションと管理ツールも併せて変更してください。

例

新しいクラスターのポートを比較する抜粋です。対象リージョンとインストール済みモジュールが dc2.large に対応することを確認し、redshift_password はパスワード要件を満たす保護された入力で渡してください。ネットワークなどの運用設定は別途必要です。

変更前

yaml
- name: Redshift 생성
  community.aws.redshift:
    command: create
    node_type: dc2.large
    identifier: new-cluster
    username: cluster_admin
    password: "{{ redshift_password }}"
    port: 5439

デフォルトポート 5439 を使います。この値だけで公開範囲や認証の強度が決まるわけではありません。

変更後

yaml
- name: Redshift 생성
  community.aws.redshift:
    command: create
    node_type: dc2.large
    identifier: new-cluster
    username: cluster_admin
    password: "{{ redshift_password }}"
    port: 1150

DC2 で許可されるポート 1150 を選びます。ほかのノードタイプでは範囲が異なる場合があり、ポート変更だけでアクセス権は制限されません。

参考資料