Tencent Cloud CDBの既定内部ポートの確認

データベースのポートとアクセスポリシーを併せて管理してください。

説明

CDBのMySQL内部ポートは既定で3306です。既定ポートの使用自体は脆弱性ではなく、変更しても認証やネットワークのアクセス制御の代わりにはなりません。

想定される影響

アクセス制限が緩いと、ポート番号にかかわらず意図しないデータベース接続を試行されるおそれがあります。

対処方法

運用方針に合わせてintranet_portを設定し、接続を許可するクライアントを制限してください。変更時はアプリケーションの接続設定とセキュリティグループのルールも更新してください。

例

以下は内部ポートを3306から3307へ変える抜粋で、他のインスタンス設定は省略しています。ポート変更だけで安全性が確保されるわけではありません。

変更前

hcl
resource "tencentcloud_mysql_instance" "example" {
  instance_name   = "tf-example-mysql"
  mem_size        = 4000
  volume_size     = 200
  intranet_port   = 3306
  security_groups = [tencentcloud_security_group.security_group.id]
}

変更後

hcl
resource "tencentcloud_mysql_instance" "example" {
  instance_name   = "tf-example-mysql"
  mem_size        = 4000
  volume_size     = 200
  intranet_port   = 3307
  security_groups = [tencentcloud_security_group.security_group.id]
}

参考資料