GCPファイアウォールのRDPアクセスが無制限

RDPポート3389がインターネット全体に公開されている状態

説明

RDPポート 3389 を 0.0.0.0/0 または ::/0 に許可すると、インターネット上のホストから遠隔管理サービスへの接続を試みられます。管理アクセスは承認済みのネットワークと接続経路に限定してください。

想定される影響

総当たり攻撃や盗まれた認証情報による接続試行が増え、サーバーが侵害されるリスクが高まる可能性があります。

対処方法

RDPを許可するファイアウォールルールの送信元範囲を管理者用ネットワークに限定してください。VPNや管理用の踏み台ホストなど必要な接続経路を用意し、不要なRDP許可ルールは削除してください。

例

次の例では、RDPの送信元を 10.20.0.0/24 に制限しています。実際の管理者用ネットワークに置き換え、そのネットワークから接続できる経路を構成してください。

変更前

hcl
resource "google_compute_firewall" "rdp_open" {
  name      = "test-firewall"
  network   = google_compute_network.default.name
  direction = "INGRESS"

  allow {
    protocol = "tcp"
    ports    = ["3389"]
  }

  source_ranges = ["0.0.0.0/0"]
}

変更後

hcl
resource "google_compute_firewall" "rdp_restricted" {
  name      = "test-firewall"
  network   = google_compute_network.default.name
  direction = "INGRESS"

  allow {
    protocol = "tcp"
    ports    = ["3389"]
  }

  source_ranges = ["10.20.0.0/24"]
}

参考資料