すべての送信元アドレスを許可するセキュリティグループの受信規則

セキュリティグループの受信を、サービスに必要な送信元とポートに制限します。

説明

受信規則の送信元に 0.0.0.0/0 または ::/0 を指定すると、対象ポートですべての IPv4 または IPv6 アドレスを許可します。実際にインターネットから接続できるかどうかは、経路、パブリックアドレス、待ち受けるサービスなどにも依存します。

想定される影響

公開が不要な管理機能や内部サービスに、不必要な接続試行が届く可能性があります。公開ウェブサイトに必要なアクセスと、内部向けのアクセスを区別してください。

対処方法

IPv4 と IPv6 の両方の規則を確認し、必要なプロトコル、ポート、クライアントの範囲だけを許可してください。内部サービスには適切なプライベート CIDR や送信元セキュリティグループを指定してください。purge_rules は既定で true のため、維持する既存の規則も設定に含めてください。

例

内部向けウェブサービスのアクセス範囲を狭める例です。vpc_id 変数には実際の VPC ID を設定し、172.16.17.0/24 を許可するクライアントの範囲に置き換えてください。

変更前

yaml
- name: example
  amazon.aws.ec2_group:
    name: example1
    description: an example EC2 group
    vpc_id: "{{ vpc_id }}"
    region: eu-west-1
    rules:
      - proto: tcp
        ports:
          - 80
          - 443
          - 8080-8099
        cidr_ip: 0.0.0.0/0

すべての IPv4 アドレスに対して、80、443、8080–8099 ポートを許可します。

変更後

yaml
- name: example
  amazon.aws.ec2_group:
    name: example1
    description: an example EC2 group
    vpc_id: "{{ vpc_id }}"
    region: eu-west-1
    rules:
      - proto: tcp
        ports:
          - 80
          - 443
        cidr_ip: 172.16.17.0/24

必要な 80 と 443 ポートを、指定したクライアントの範囲にだけ許可します。

参考資料