説明
0.0.0.0/0と::/0は、より具体的なルートに一致しないトラフィックの転送先を指定します。デフォルトルート自体がすべての通信を許可する規則ではなく、NATゲートウェイも一般的な転送先です。
想定される影響
意図しないゲートウェイへの接続は、不要な外部通信経路や、必要な接続の中断につながる場合があります。
対処方法
サブネットの用途に合う宛先と転送先を選んでください。許可する通信はセキュリティグループとネットワークACLで制御し、必要なデフォルトルートは維持してください。
例
外部通信用のデフォルトルートと、特定のプライベートネットワークへのルートを比較します。用途が異なるため、後者が常に安全とは限りません。参照するルートテーブル、ゲートウェイ、接続は別途構成してください。
変更前
yaml
Resources:
PublicRoute1:
Type: AWS::EC2::Route
Properties:
RouteTableId: !Ref PublicRouteTable
DestinationCidrBlock: 0.0.0.0/0
NatGatewayId: !Ref NatGateway
PublicRoute2:
Type: AWS::EC2::Route
Properties:
RouteTableId: !Ref PublicRouteTable
DestinationIpv6CidrBlock: ::/0
EgressOnlyInternetGatewayId: !Ref EgressOnlyInternetGateway
変更後
yaml
Resources:
PublicRoute1:
Type: AWS::EC2::Route
Properties:
RouteTableId: !Ref PublicRouteTable
DestinationCidrBlock: 172.16.0.0/24
TransitGatewayId: !Ref TransitGateway