すべてのIPv4送信元に公開される可能性があるポート3389

RDP管理アクセスはすべての送信元に許可せず、承認済みクライアントと管理された接続経路に限定してください。

説明

RDPが使用するポート3389をすべての送信元に許可すると、管理サービスに不要な接続試行を受ける可能性があります。実際のアクセスには対象のネットワーク経路、RDPサービス、ホストのファイアウォールも影響します。到達できてもユーザー認証が不要になるわけではありません。

想定される影響

  • 外部から接続できるRDPサービスが、総当たり攻撃や漏えいした認証情報によるログイン試行の対象になる場合があります。
  • サービスの脆弱性や不十分なアカウント管理によって、ホストやデータが侵害されるリスクが高まる可能性があります。

対処方法

  • RDPが必要なリソースと管理クライアントを確認し、必要なプロトコル・ポートだけを承認済みCIDRや対応するセキュリティグループ参照に許可してください。
  • 管理ポートを直接インターネットに開くより、VPNなど管理された接続経路を利用してください。関連付けたすべてのグループ、IPv4・IPv6経路、ホストのファイアウォール、認証を確認してください。
  • ルールを変更する前に必要な管理経路を確保し、変更後に許可・拒否すべき接続をテストしてください。公開されたサービスの認証ログや不審な試行も確認してください。

例

実際のVPCと管理クライアント範囲をvpc_idとmanagement_cidrで指定し、実行環境でAWS認証を構成してください。二つは同じグループを管理する別々の構成案で、リソースの関連付けと管理経路は別途必要です。

変更前

yaml
- name: example ec2 group
  amazon.aws.ec2_security_group:
    name: example2
    description: an example EC2 group
    vpc_id: "{{ vpc_id }}"
    region: eu-west-1
    rules:
      - proto: tcp
        ports: 3389
        cidr_ip: 0.0.0.0/0

すべてのIPv4送信元にTCPポート3389を許可します。

変更後

yaml
- name: example ec2 group
  amazon.aws.ec2_security_group:
    name: example2
    description: an example EC2 group
    vpc_id: "{{ vpc_id }}"
    region: eu-west-1
    rules:
      - proto: tcp
        ports: 3389
        cidr_ip: "{{ management_cidr }}"

承認済みの管理クライアント範囲だけを許可します。management_cidrを不要に広くせず、実際の管理経路の送信元アドレスに合うことを確認してください。

参考資料