Redshift のデフォルトポートの確認

Redshift のポートを運用要件に合わせて選び、ネットワーク制限、認証、権限管理を優先してください。

説明

Redshift のデフォルトポート 5439 は通常のサービス設定であり、それ自体が脆弱性ではありません。ポートを変更しても、セキュリティグループ、認証、データベース権限は強化されません。

カスタムポートが必要な場合は、ノードタイプが対応する範囲を確認する必要があります。RA3 ノードでは 5431–5455 または 8191–8215 を使用します。

想定される影響

不要なクライアントの接続と不十分な認証・権限管理により、ポート番号に関係なくデータが公開・変更される可能性があります。ポート変更後の接続設定が一致しないと、サービスが中断する場合があります。

対処方法

セキュリティグループとデータベース権限を最小限にし、認証と暗号化された接続を適用してください。ポート変更が必要なら、対応する値を選び、クライアント、セキュリティグループ、監視設定を併せて更新し、変更セットと接続への影響を確認してください。

例

RA3 の単一ノードクラスターでポートを比較します。リージョンの対応状況と必要なネットワーク設定を確認し、MasterUserPassword は別途保護された入力で指定してください。

変更前

yaml
Resources:
  myCluster:
    Type: "AWS::Redshift::Cluster"
    Properties:
      PubliclyAccessible: false
      DBName: "mydb"
      MasterUsername: "master"
      MasterUserPassword:
        Ref: "MasterUserPassword"
      NodeType: "ra3.large"
      ClusterType: "single-node"
      Port: 5439

デフォルトポート 5439 を使い、PubliclyAccessible はすでに false です。

変更後

yaml
Resources:
  myCluster:
    Type: "AWS::Redshift::Cluster"
    Properties:
      PubliclyAccessible: false
      DBName: "mydb"
      MasterUsername: "master"
      MasterUserPassword:
        Ref: "MasterUserPassword"
      NodeType: "ra3.large"
      ClusterType: "single-node"
      Port: 5438

RA3 が対応する 5438 に変更します。公開アクセス設定や既存の権限を変更するものではありません。

参考資料