ElastiCache の既定ポートとアクセス制御の確認

ポート番号に頼らず、許可するクライアントと認証・暗号化を確認してください。

説明

Redis OSS の既定ポートは 6379、Memcached は 11211 です。既知のポートはサービスの種類を推測する手掛かりになりますが、既定ポート自体が脆弱性や公開アクセスを意味するわけではありません。別の番号に変えても、認可や暗号化は追加されません。

想定される影響

  • 許可範囲が広すぎると、キャッシュを使う必要がないクライアントも接続を試みられます。
  • 認証や暗号化が不足するサービスは、ポート変更だけでは保護されません。

対処方法

セキュリティグループとサブネットで必要なクライアントだけを許可し、エンジンが対応する認証と暗号化を使用してください。組織基準で変更する場合は、対応するポートとリソース置換の影響を確認し、クライアント設定とファイアウォールルールも更新してください。

例

Redis OSS のポートだけを 6379 から 6380 に変更する例です。参照するパラメーターグループとネットワークは別途設定してください。

変更前

hcl
resource "aws_elasticache_cluster" "example" {
  cluster_id           = "cluster"
  engine               = "redis"
  node_type            = "cache.m5.large"
  num_cache_nodes      = 1
  parameter_group_name = aws_elasticache_parameter_group.default.id
  port                 = 6379
}

変更後

hcl
resource "aws_elasticache_cluster" "example" {
  cluster_id           = "cluster"
  engine               = "redis"
  node_type            = "cache.m5.large"
  num_cache_nodes      = 1
  parameter_group_name = aws_elasticache_parameter_group.default.id
  port                 = 6380
}

どちらのポートも設定できます。変更後も承認されたクライアントだけにアクセスを限定してください。新しい番号だけでキャッシュの安全性が高まるわけではありません。

参考資料