説明
IP転送を有効にすると、NICに割り当てたアドレスと異なる宛先・送信元のトラフィックを扱えます。実際に転送するには、VMのソフトウェアやルーティング設定も必要です。
想定される影響
不要な転送機能がルーティングと組み合わさると、意図しない中継経路ができる場合があります。
対処方法
通常のワークロードではip_forwarding_enabled = falseを使用してください。ファイアウォールなどのネットワーク機器で必要な場合は、ルーティングとアクセス方針を合わせて確認してください。
例
以下は現在のAzureRMのIP転送オプションを変更する例です。
変更前
hcl
resource "azurerm_network_interface" "example" {
name = "example-nic"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
ip_configuration {
name = "internal"
subnet_id = azurerm_subnet.example.id
private_ip_address_allocation = "Dynamic"
}
ip_forwarding_enabled = true
}
変更後
hcl
resource "azurerm_network_interface" "example" {
name = "example-nic"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
ip_configuration {
name = "internal"
subnet_id = azurerm_subnet.example.id
private_ip_address_allocation = "Dynamic"
}
ip_forwarding_enabled = false
}