NIFCLOUD NAS セキュリティグループの全アドレス許可の確認

ファイル共有を必要とするサーバーと管理用アドレスだけにネットワークアクセスを許可してください。

説明

NIFCLOUD NAS セキュリティグループで cidr_ip が 0.0.0.0/0 の場合、すべての IPv4 アドレスが許可範囲に入ります。それらのアドレスから NAS に到達でき、ファイル共有の権限もあると、意図しないファイルの読み取りや変更につながるおそれがあります。

影響はネットワーク経路、NAS のセキュリティグループ関連付け、ファイル共有の権限によって異なります。NAS を共有している場合、ファイルの改ざんや削除が複数のサービスに影響する可能性があります。

想定される影響

  • ネットワークとファイルの権限が過剰な場合、データの漏えいや改ざんにつながるおそれがあります。
  • 共有ファイルの破損や削除で、複数のアプリケーションが停止する可能性があります。

対処方法

不要な 0.0.0.0/0 の許可を削除し、cidr_ip を NAS が必要なサーバーと承認済み管理アドレスに限定してください。プライベート接続経路を用意し、ファイル共有の読み書き権限も必要な操作に制限してください。必要なマウントやファイル操作が成功し、未承認のクライアントは共有にアクセスできないことを確認してください。

例

同じ NAS セキュリティグループのアクセス範囲を制限する例です。10.0.0.0/16 は実際のクライアント範囲に置き換え、そのネットワークから NAS への経路を構成してください。NAS の関連付けとファイル共有設定は省略しています。

変更前

hcl
resource "nifcloud_nas_security_group" "shared_storage" {
  group_name        = "nasgroup001"
  availability_zone = "east-11"

  rule {
    cidr_ip = "0.0.0.0/0"
  }
}

許可範囲にすべての IPv4 アドレスが入ります。関連付けた NAS の実際のネットワークアクセスとファイル権限も確認してください。

変更後

hcl
resource "nifcloud_nas_security_group" "shared_storage" {
  group_name        = "nasgroup001"
  availability_zone = "east-11"

  rule {
    cidr_ip = "10.0.0.0/16"
  }
}

送信元をプライベート範囲に制限します。範囲内の全クライアントにアクセスが必要か、ファイル権限が適切か確認してください。

参考資料