説明
TCP 2383 は、SQL Server Analysis Services の既定インスタンスの待ち受けポートです。セキュリティグループでこのポートを 0.0.0.0/0 に許可すると、すべての IPv4 送信元が対象になります。サービスが待ち受けており、アドレス、ルーティング、ファイアウォールが接続を許可していれば、外部からも接続を試みられます。
分析サービスへの接続は、アプリケーションや利用者に必要な範囲に制限してください。ネットワーク接続の許可は、データベース認証やデータへのアクセス権限を代替するものではありません。
想定される影響
- アクセスが不要な外部クライアントからのスキャンやログイン試行にさらされる可能性があります。
- サービスの脆弱性や過剰なデータ権限と組み合わさると、情報漏えいやサービス中断のリスクが高まる可能性があります。
対処方法
- TCP 2383 を、実際の分析クライアントと必要な管理接続の送信元に限定してください。
- 外部からのアクセスが必要なら VPN などの承認済み経路を使い、セキュリティグループとホストのファイアウォールを併せて制限してください。
- 関連付けられたほかのグループと、広いポート範囲のルールも確認してください。サービスとデータへの権限を最小化し、正当なクライアントの接続をテストしてください。
例
VPC と CIDR は実際の値に置き換えてください。サービスのインストールとセキュリティグループの関連付けを省略した、ネットワークルールの抜粋です。
変更前
yaml
- name: 보안 그룹 생성
amazon.aws.ec2_group:
name: awsEc2
description: sg with public 2383
vpc_id: vpc-xxxxxxxx
region: us-east-1
rules:
- proto: tcp
ports:
- 2383
cidr_ip: 0.0.0.0/0
TCP 2383 に対してすべての IPv4 送信元を許可します。このルール自体が Analysis Services をインストールしたり、データアクセスを許可したりするわけではありません。
変更後
yaml
- name: 보안 그룹 생성
amazon.aws.ec2_group:
name: awsEc2
description: sg with internal 2383
vpc_id: vpc-xxxxxxxx
region: us-east-1
rules:
- proto: tcp
ports:
- 2383
cidr_ip: 10.0.0.0/16
指定したプライベート CIDR に許可を限定します。必要なクライアントのアドレス範囲に合うか確認し、サービスの認証とデータアクセス権限も別途管理してください。