説明
TCP ポート 3389 をすべてのアドレスから許可するファイアウォールルールは、リモートデスクトップサービスへの不要な接続を許す可能性があります。実際に到達できるかは、対象 VM、ルーティング、他のファイアウォールポリシー、稼働中のサービスによって異なります。ネットワーク接続が可能でも、ログイン権限が与えられるわけではありません。
管理接続には、承認された接続元と VPN や IAP などの制御された経路を使用してください。
想定される影響
- パスワードの推測や、漏えいした認証情報を使うログイン試行が増えるおそれがあります。
- 脆弱なサービスやアカウントが侵害されると、サーバーや他の内部資産に被害が広がる可能性があります。
対処方法
- 不要な RDP 許可を削除してください。必要な場合は、実際の管理接続経路と必要最小限の対象 VM にだけルールを適用してください。
- 承認された接続元の範囲や制御された管理経路を使用し、強固な認証とサービスの更新を維持してください。
- 変更後、必要な管理者の接続は成功し、不要な接続は遮断されることを確認してください。
例
Deployment Manager のサポートは終了しています。次の例は従来のファイアウォール設定の抜粋です。実際のネットワークと対象はサポートされる管理ツールで設定し、例の範囲を承認された管理者の接続元範囲に置き換えてください。
変更前
yaml
resources:
- name: firewall
type: compute.v1.firewall
properties:
name: my-firewall
sourceRanges:
- 0.0.0.0/0
allowed:
- IPProtocol: tcp
ports:
- "3389"
すべての IPv4 アドレスから TCP 3389 への受信トラフィックを許可します。実際の公開範囲は対象とネットワーク経路によって異なります。
変更後
yaml
resources:
- name: firewall
type: compute.v1.firewall
properties:
name: my-firewall
sourceRanges:
- 10.10.10.0/24
allowed:
- IPProtocol: tcp
ports:
- "3389"
接続元を 10.10.10.0/24 に限定します。プライベート範囲でも全ユーザーが承認されているとは限らないため、実際の管理者のアドレスと接続経路を確認してください。