説明
受信規則の送信元に 0.0.0.0/0 または ::/0 を指定すると、対象ポートですべての IPv4 または IPv6 アドレスを許可します。実際にインターネットから接続できるかどうかは、経路、パブリックアドレス、待ち受けるサービスなどにも依存します。
想定される影響
公開が不要な管理機能や内部サービスに、不必要な接続試行が届く可能性があります。公開ウェブサイトに必要なアクセスと、内部向けのアクセスを区別してください。
対処方法
IPv4 と IPv6 の両方の規則を確認し、必要なプロトコル、ポート、クライアントの範囲だけを許可してください。内部サービスには適切なプライベート CIDR や送信元セキュリティグループを指定してください。purge_rules は既定で true のため、維持する既存の規則も設定に含めてください。
例
内部向けウェブサービスのアクセス範囲を狭める例です。vpc_id 変数には実際の VPC ID を設定し、172.16.17.0/24 を許可するクライアントの範囲に置き換えてください。
変更前
yaml
- name: example
amazon.aws.ec2_group:
name: example1
description: an example EC2 group
vpc_id: "{{ vpc_id }}"
region: eu-west-1
rules:
- proto: tcp
ports:
- 80
- 443
- 8080-8099
cidr_ip: 0.0.0.0/0
すべての IPv4 アドレスに対して、80、443、8080–8099 ポートを許可します。
変更後
yaml
- name: example
amazon.aws.ec2_group:
name: example1
description: an example EC2 group
vpc_id: "{{ vpc_id }}"
region: eu-west-1
rules:
- proto: tcp
ports:
- 80
- 443
cidr_ip: 172.16.17.0/24
必要な 80 と 443 ポートを、指定したクライアントの範囲にだけ許可します。