説明
RDPポート 3389 を 0.0.0.0/0 または ::/0 に許可すると、インターネット上のホストから遠隔管理サービスへの接続を試みられます。管理アクセスは承認済みのネットワークと接続経路に限定してください。
想定される影響
総当たり攻撃や盗まれた認証情報による接続試行が増え、サーバーが侵害されるリスクが高まる可能性があります。
対処方法
RDPを許可するファイアウォールルールの送信元範囲を管理者用ネットワークに限定してください。VPNや管理用の踏み台ホストなど必要な接続経路を用意し、不要なRDP許可ルールは削除してください。
例
次の例では、RDPの送信元を 10.20.0.0/24 に制限しています。実際の管理者用ネットワークに置き換え、そのネットワークから接続できる経路を構成してください。
変更前
hcl
resource "google_compute_firewall" "rdp_open" {
name = "test-firewall"
network = google_compute_network.default.name
direction = "INGRESS"
allow {
protocol = "tcp"
ports = ["3389"]
}
source_ranges = ["0.0.0.0/0"]
}
変更後
hcl
resource "google_compute_firewall" "rdp_restricted" {
name = "test-firewall"
network = google_compute_network.default.name
direction = "INGRESS"
allow {
protocol = "tcp"
ports = ["3389"]
}
source_ranges = ["10.20.0.0/24"]
}