説明
NIFCLOUD VPN ゲートウェイは外部と内部のネットワークを接続するため、セキュリティグループと許可ルールを明確に管理する必要があります。必要なアクセス制限がないと、VPN 関連の通信や内部リソースへのアクセス範囲が意図より広がるおそれがあります。
セキュリティグループの関連付けは、VPN 認証やルーティング制御の代わりにはなりません。実際のグループルール、トンネルの接続相手、転送する通信の経路を併せて確認する必要があります。
想定される影響
- VPN サービスに不要な接続試行が届くおそれがあります。
- 認証やルーティングも不適切な場合、内部リソースへのアクセスに影響が広がる可能性があります。
対処方法
nifcloud_vpn_gateway の security_group を明示し、VPN に必要な接続相手のアドレス、プロトコル、ポートだけを許可してください。正常なトンネル確立と必要な内部通信を維持しながら、不要な許可を削除してください。VPN 認証とルーティングも確認し、承認済み接続の成功と未承認のアクセスの遮断を試験してください。
例
VPN ゲートウェイにセキュリティグループを関連付ける抜粋です。vpn グループの定義やルール、VPN の接続相手とトンネル構成は省略しています。
変更前
hcl
resource "nifcloud_vpn_gateway" "corp_vpn" {
network_interface {
network_id = "net-COMMON_GLOBAL"
}
}
セキュリティグループの関連付けを明示していません。デプロイされたゲートウェイに実際に適用されるルールとアクセス範囲を確認してください。
変更後
hcl
resource "nifcloud_vpn_gateway" "corp_vpn" {
security_group = nifcloud_security_group.vpn.group_name
network_interface {
network_id = "net-COMMON_GLOBAL"
}
}
vpn グループを明示的に関連付けます。正常な VPN 通信を許可しながら、不要なアクセスを制限するルールになっているか確認してください。