説明
Redshift のデフォルトポート 5439 は通常のサービス設定であり、それ自体が脆弱性ではありません。ポートを変更しても、セキュリティグループ、認証、データベース権限は強化されません。
カスタムポートが必要な場合は、ノードタイプが対応する範囲を確認する必要があります。RA3 ノードでは 5431–5455 または 8191–8215 を使用します。
想定される影響
不要なクライアントの接続と不十分な認証・権限管理により、ポート番号に関係なくデータが公開・変更される可能性があります。ポート変更後の接続設定が一致しないと、サービスが中断する場合があります。
対処方法
セキュリティグループとデータベース権限を最小限にし、認証と暗号化された接続を適用してください。ポート変更が必要なら、対応する値を選び、クライアント、セキュリティグループ、監視設定を併せて更新し、変更セットと接続への影響を確認してください。
例
RA3 の単一ノードクラスターでポートを比較します。リージョンの対応状況と必要なネットワーク設定を確認し、MasterUserPassword は別途保護された入力で指定してください。
変更前
yaml
Resources:
myCluster:
Type: "AWS::Redshift::Cluster"
Properties:
PubliclyAccessible: false
DBName: "mydb"
MasterUsername: "master"
MasterUserPassword:
Ref: "MasterUserPassword"
NodeType: "ra3.large"
ClusterType: "single-node"
Port: 5439
デフォルトポート 5439 を使い、PubliclyAccessible はすでに false です。
変更後
yaml
Resources:
myCluster:
Type: "AWS::Redshift::Cluster"
Properties:
PubliclyAccessible: false
DBName: "mydb"
MasterUsername: "master"
MasterUserPassword:
Ref: "MasterUserPassword"
NodeType: "ra3.large"
ClusterType: "single-node"
Port: 5438
RA3 が対応する 5438 に変更します。公開アクセス設定や既存の権限を変更するものではありません。