インターネットに公開された RDP ポート

RDP 管理ポートは、承認済みの管理経路と送信元だけに許可してください。

説明

RDP ポート 3389 を全 IPv4(0.0.0.0/0)または IPv6(::/0)アドレスに許可すると、リモート管理へのアクセス範囲が必要以上に広がる場合があります。実際の外部接続には、インスタンスのアドレス、ネットワーク経路、RDP サービスの状態も関係します。

想定される影響

  • 到達可能な RDP サービスが、パスワード推測や漏えいした認証情報によるログイン試行の対象になる可能性があります。
  • 認証やサーバー保護の不備が重なると、システム侵害や内部資産へのアクセスにつながる可能性があります。

対処方法

  • RDP が必要なら、実際の管理者アドレスや管理ネットワークに送信元を限定し、IPv4・IPv6 の両方を確認してください。
  • VPN、踏み台サーバー、要件に合う管理サービスで直接公開を減らしてください。新しい管理経路の動作を確認してから、既存の公開ルールを削除してください。
  • 関連する全セキュリティグループ、ホストファイアウォール、認証、パッチを確認してください。RDP が不要なら許可ルールを削除し、必要な管理作業の動作を検証してください。

例

実際の VPC ID を指定するセキュリティグループの例です。インスタンスの関連付けや RDP のインストールは含みません。後の 192.168.0.0/16 は管理用範囲の例です。プライベートアドレスという理由だけで全範囲を信頼せず、実際に必要な送信元へさらに限定してください。

変更前

yaml
Parameters:
  myVPC:
    Type: AWS::EC2::VPC::Id
Resources:
  InstanceSecurityGroup:
    Type: AWS::EC2::SecurityGroup
    Properties:
      GroupDescription: Allow rdp to client host
      VpcId:
        Ref: myVPC
      SecurityGroupIngress:
        - IpProtocol: tcp
          FromPort: 3389
          ToPort: 3389
          CidrIp: 0.0.0.0/0

全 IPv4 アドレスから TCP 3389 を許可します。ネットワーク経路があるクライアントは RDP 接続を試みることができます。

変更後

yaml
Parameters:
  myVPC:
    Type: AWS::EC2::VPC::Id
Resources:
  InstanceSecurityGroup:
    Type: AWS::EC2::SecurityGroup
    Properties:
      GroupDescription: Allow rdp to client host
      VpcId:
        Ref: myVPC
      SecurityGroupIngress:
        - IpProtocol: tcp
          FromPort: 3389
          ToPort: 3389
          CidrIp: 192.168.0.0/16

送信元を指定のプライベート範囲に限定します。管理クライアントに必要な経路があり、アクセスが業務上必要であることを確認してください。

参考資料