Alicloud セキュリティグループの公開ポートの用途確認

公開ポートのサービスと目的を確認し、必要なアクセスだけを許可してください。

説明

用途が分からないままポートをインターネットに開放すると、不要なサービスの公開や古い許可ルールの放置につながります。見慣れないポート番号自体が危険なのではなく、実際のサービスと業務上の必要性を確認することが重要です。

公開アドレスや経路などの接続条件が整うと、許可されたポートへ外部から接続を試行できます。

想定される影響

  • 意図しないサービスが、外部からのスキャンや脆弱性を悪用する試行の対象になる可能性があります。
  • 所有者や目的が不明確だと、不要なアクセス権限を取り消しにくくなります。

対処方法

  • 公開ポートごとに、サービス、用途、担当チームを確認してください。
  • 未使用のルールを削除し、必要なポートと承認済みの送信元だけを許可してください。
  • 他の許可ルールと実際の接続も確認し、変更内容を文書化してください。

例

既存のセキュリティグループを使う抜粋です。VPC セキュリティグループには nic_type = "intranet" が必要ですが、この値自体がインターネットアクセスを遮断するわけではありません。

変更前

hcl
resource "alicloud_security_group_rule" "unknown_ports_open" {
  type              = "ingress"
  ip_protocol       = "tcp"
  nic_type          = "internet"
  policy            = "accept"
  port_range        = "54/60"
  priority          = 1
  security_group_id = alicloud_security_group.default.id
  cidr_ip           = "0.0.0.0/0"
}

すべての IPv4 アドレスから TCP 54~60 を許可します。この範囲で動作するサービスと公開の必要性を確認してください。

変更後

hcl
resource "alicloud_security_group_rule" "unknown_ports_open" {
  type              = "ingress"
  ip_protocol       = "tcp"
  nic_type          = "internet"
  policy            = "accept"
  port_range        = "22/22"
  priority          = 1
  security_group_id = alicloud_security_group.default.id
  cidr_ip           = "10.159.6.18/32"
}

確認の結果、SSH による管理だけが必要だった場合を想定しています。TCP 22 と承認済みの単一クライアントに限定しています。実際の用途に合うポートとアドレスを指定し、以前の広い許可ルールを削除してください。

参考資料