全インターネットから RDP を許可するセキュリティグループ

RDP の受信を実際の管理者送信元に限定し、認証と管理経路の両方を保護してください。

説明

セキュリティグループで TCP 3389 を 0.0.0.0/0 に許可すると、全 IPv4 アドレスが送信元範囲に含まれます。公開アドレスとネットワーク経路があり、RDP が動作するサーバーは、不要な外部ログイン試行を受ける可能性があります。IPv6 を使う環境では ::/0 の許可も確認してください。

想定される影響

  • パスワード推測や漏えいした認証情報を使うリモートログインの試行が増える可能性があります。
  • サーバーの脆弱性や認証の不備により、システム侵害や内部資産へのアクセスにつながる可能性があります。

対処方法

  • RDP の送信元を実際の管理者アドレス、承認済み VPN、管理ネットワークに限定してください。プライベート範囲でも必要な送信元だけを許可してください。
  • 管理が必要なインスタンスだけにグループを関連付け、対応する管理サービスや踏み台経路を検討してください。変更前に管理者の接続を維持できるか確認してください。
  • 他の関連グループの追加許可、Windows ファイアウォール、RDP 認証、パッチを確認してください。変更後に承認済み管理者が接続でき、他の送信元が拒否されることをテストしてください。

例

実際の VPC を指定してください。インスタンスの関連付けと RDP 設定は別途必要です。10.10.10.0/24 は管理ネットワークの例なので、実際に承認されたアドレスへ置き換え、必要なプライベート経路を用意してください。

変更前

yaml
Parameters:
  myVPC:
    Type: AWS::EC2::VPC::Id
Resources:
  InstanceSecurityGroup:
    Type: AWS::EC2::SecurityGroup
    Properties:
      GroupDescription: Allow RDP from anywhere
      VpcId:
        Ref: myVPC
      SecurityGroupIngress:
        - IpProtocol: tcp
          FromPort: 3389
          ToPort: 3389
          CidrIp: 0.0.0.0/0

全 IPv4 アドレスから RDP の TCP ポートを許可します。セキュリティグループの許可はログイン権限を付与しませんが、到達可能なサービスへの送信元範囲を広げます。

変更後

yaml
Parameters:
  myVPC:
    Type: AWS::EC2::VPC::Id
Resources:
  InstanceSecurityGroup:
    Type: AWS::EC2::SecurityGroup
    Properties:
      GroupDescription: Allow RDP only from admin network
      VpcId:
        Ref: myVPC
      SecurityGroupIngress:
        - IpProtocol: tcp
          FromPort: 3389
          ToPort: 3389
          CidrIp: 10.10.10.0/24

指定の管理範囲だけを許可します。その範囲に属することは、ユーザー認証や権限確認の代わりにはなりません。

参考資料