VPCのデフォルトルートの用途を確認

デフォルトルートの転送先がサブネットの通信要件に合うか確認してください。

説明

0.0.0.0/0と::/0は、より具体的なルートに一致しないトラフィックの転送先を指定します。デフォルトルート自体がすべての通信を許可する規則ではなく、NATゲートウェイも一般的な転送先です。

想定される影響

意図しないゲートウェイへの接続は、不要な外部通信経路や、必要な接続の中断につながる場合があります。

対処方法

サブネットの用途に合う宛先と転送先を選んでください。許可する通信はセキュリティグループとネットワークACLで制御し、必要なデフォルトルートは維持してください。

例

外部通信用のデフォルトルートと、特定のプライベートネットワークへのルートを比較します。用途が異なるため、後者が常に安全とは限りません。参照するルートテーブル、ゲートウェイ、接続は別途構成してください。

変更前

yaml
Resources:
  PublicRoute1:
    Type: AWS::EC2::Route
    Properties:
      RouteTableId: !Ref PublicRouteTable
      DestinationCidrBlock: 0.0.0.0/0
      NatGatewayId: !Ref NatGateway

  PublicRoute2:
    Type: AWS::EC2::Route
    Properties:
      RouteTableId: !Ref PublicRouteTable
      DestinationIpv6CidrBlock: ::/0
      EgressOnlyInternetGatewayId: !Ref EgressOnlyInternetGateway

変更後

yaml
Resources:
  PublicRoute1:
    Type: AWS::EC2::Route
    Properties:
      RouteTableId: !Ref PublicRouteTable
      DestinationCidrBlock: 172.16.0.0/24
      TransitGatewayId: !Ref TransitGateway

参考資料