説明
NIFCLOUD セキュリティグループの受信ルールで cidr_ip が 0.0.0.0/0 の場合、すべての IPv4 アドレスを送信元として許可します。公開が不要な管理用・内部サービスに適用すると、外部からのスキャン、ログイン試行、脆弱性の悪用にさらされる可能性が高まります。
公開 Web サービスには広い送信元範囲が必要な場合もあります。実際のアクセス可否は、ルールの方向、適用先、ネットワーク経路、サービスの状態によって異なります。ネットワークの許可だけでログインが認められるわけではありません。
想定される影響
- 不要な外部接続やログイン試行が増えるおそれがあります。
- 脆弱なサービスが侵害されると、インスタンスのデータや他のリソースに影響する可能性があります。
対処方法
ルールの IN・OUT 方向とサービスの公開要否を確認してください。不要な全アドレス許可を削除し、cidr_ip とポートを承認済みの通信に制限してください。管理接続は VPN や踏み台など必要な経路に限定し、正常な接続は成功して未承認の接続は遮断されることを確認してください。
例
同じ HTTP 受信ルールの送信元を絞る例です。10.0.0.0/16 は実際の承認済みネットワークに置き換え、その接続経路を用意してください。
変更前
hcl
resource "nifcloud_security_group_rule" "web_ingress" {
security_group_names = ["http"]
type = "IN"
description = "HTTP from anywhere"
from_port = 80
to_port = 80
protocol = "TCP"
cidr_ip = "0.0.0.0/0"
}
すべての IPv4 アドレスから TCP 80 への接続試行を許可します。サービスを意図的に公開する必要があるかも判断してください。
変更後
hcl
resource "nifcloud_security_group_rule" "web_ingress" {
security_group_names = ["http"]
type = "IN"
description = "HTTP from internal network"
from_port = 80
to_port = 80
protocol = "TCP"
cidr_ip = "10.0.0.0/16"
}
送信元を指定したプライベート範囲に制限します。HTTP 通信を暗号化する変更ではありません。