説明
CDBのMySQL内部ポートは既定で3306です。既定ポートの使用自体は脆弱性ではなく、変更しても認証やネットワークのアクセス制御の代わりにはなりません。
想定される影響
アクセス制限が緩いと、ポート番号にかかわらず意図しないデータベース接続を試行されるおそれがあります。
対処方法
運用方針に合わせてintranet_portを設定し、接続を許可するクライアントを制限してください。変更時はアプリケーションの接続設定とセキュリティグループのルールも更新してください。
例
以下は内部ポートを3306から3307へ変える抜粋で、他のインスタンス設定は省略しています。ポート変更だけで安全性が確保されるわけではありません。
変更前
hcl
resource "tencentcloud_mysql_instance" "example" {
instance_name = "tf-example-mysql"
mem_size = 4000
volume_size = 200
intranet_port = 3306
security_groups = [tencentcloud_security_group.security_group.id]
}
変更後
hcl
resource "tencentcloud_mysql_instance" "example" {
instance_name = "tf-example-mysql"
mem_size = 4000
volume_size = 200
intranet_port = 3307
security_groups = [tencentcloud_security_group.security_group.id]
}