説明
NIFCLOUD ルーターはネットワーク間の通信経路を担うため、適用するセキュリティグループと許可ルールを明確に管理する必要があります。必要な制御が適用されていない場合やルールが過剰な場合、意図しない通信経路が開くおそれがあります。
セキュリティグループを指定するだけですべての通信が安全になるわけではありません。実際の関連付け、ネットワークインターフェース、ルーティング、グループのルールを併せて確認する必要があります。
想定される影響
- 不要なネットワーク間の通信が許可されるおそれがあります。
- 誤ったルール変更で業務通信が中断したり、アクセス範囲が広がったりする可能性があります。
対処方法
nifcloud_router の security_group に、ルーターの役割に合うグループを指定してください。必要な方向、アドレス、プロトコル、ポートだけを許可し、接続するネットワークとルーティングを確認してください。適用後、必要な通信が成功して未承認の経路の通信が遮断されることを確認してください。
例
ルーターにセキュリティグループを関連付ける抜粋です。router グループの定義やルール、ルーティング全体の構成は省略しています。
変更前
hcl
resource "nifcloud_router" "edge_router" {
network_interface {
network_id = "net-COMMON_GLOBAL"
}
}
セキュリティグループの関連付けを明示していません。ルーターに実際に適用されるアクセス制御と経路を確認してください。
変更後
hcl
resource "nifcloud_router" "edge_router" {
security_group = nifcloud_security_group.router.group_name
network_interface {
network_id = "net-COMMON_GLOBAL"
}
}
router グループを明示的に関連付けます。必要な通信だけを許可し、変更後も必要なルーティングが維持されることを確認してください。