説明
ELBをnet-COMMON_PRIVATEに接続すると、その接続には共通プライベートネットワークを使います。サービスごとの分離が必要なら、専用プライベートLANでネットワーク境界を構成してください。
想定される影響
アクセス制御が不足していると、共通ネットワーク上の不要なシステムと通信できる経路が残るおそれがあります。
対処方法
ELBのnetwork_interfaceに必要なnifcloud_private_lanを接続し、バックエンドへの経路とアクセスポリシーを確認してください。
例
以下はネットワーク接続を変更する抜粋で、VIPや他のインターフェースの設定は省略しています。例のHTTP通信に対する暗号化要件は別途確認してください。
変更前
hcl
resource "nifcloud_elb" "example" {
availability_zone = "east-11"
instance_port = 80
protocol = "HTTP"
lb_port = 80
network_interface {
network_id = "net-COMMON_PRIVATE"
}
}
変更後
hcl
resource "nifcloud_elb" "example" {
availability_zone = "east-11"
instance_port = 80
protocol = "HTTP"
lb_port = 80
network_interface {
network_id = nifcloud_private_lan.main.id
}
}