デフォルトでは、新規 RDS インスタンスにはアクセスできません。外部デバイスからアクセスできるようにするには、ホワイトリストを設定する必要があります。
背景
RDS インスタンスのセキュリティを確保するには、IP ホワイトリストを設定する必要があります。ホワイトリストの仕組みは次のとおりです:
-
ホワイトリストに IP アドレスを追加すると、RDS インスタンスへのアクセスが許可されます。デフォルトでは、ホワイトリストには 127.0.0.1 のみが含まれており、すべての外部アクセスがブロックされます。
-
IP ホワイトリストは、クラシックネットワークと VPC の両方に適用される標準モードをサポートしています。RDS MariaDB インスタンスは VPC のみをサポートしています。
-
ホワイトリストは、RDS インスタンスに対して強力なアクセスセキュリティを提供します。ホワイトリストは定期的に見直し、メンテナンスすることを推奨します。
注意事項
-
デフォルトのホワイトリストに含まれるエントリは変更またはクリアできますが、ホワイトリストグループ自体は削除できません。
-
1 つのインスタンスでサポートされるホワイトリストグループの最大数は 50 です。
-
1 つのインスタンスに追加できる IP アドレスまたは IP アドレス範囲は最大 1,000 件です。分散している IP アドレスは、10.10.10.0/24 (CIDR 表記) のように IP アドレス範囲へ統合することを推奨します。
-
[ali_dms_group] (データ管理 (DMS) 用) や [hdm_security_ips] (データベース自律サービス (DAS) 用) などのホワイトリストグループは、システムによって自動的に生成されます。これらのグループは変更または削除しないでください。そうしないと、関連サービスが正常に機能しない場合があります。
重要-
アプリケーションの IP アドレスを、これらのシステム生成グループに追加しないでください。サービス更新によってエントリが上書きされ、業務が中断される可能性があります。
-
誤操作による変更や削除を防ぐため、2020 年 12 月以降に作成されたインスタンスでは、[hdm_security_ips] ホワイトリストグループはコンソールに表示されません。
-
IP ホワイトリストの設定
- RDSインスタンスにアクセスし、上部のリージョンを選択し、対象のRDSインスタンスのIDをクリックします。
-
左側のナビゲーションペインで、ホワイトリストとセキュリティグループ をクリックします。
-
ホワイトリストの設定 タブで、default ホワイトリストグループを見つけ、変更 をクリックします。
説明また、ホワイトリストグループを追加 をクリックしてカスタムグループを作成することもできます。
-
ホワイトリストグループの変更 ダイアログボックスで、許可する IP アドレスまたは IP アドレス範囲を入力し、OK をクリックします。
説明-
新しい IP アドレスまたは IP アドレス範囲を [default] グループに追加すると、システムはデフォルトのエントリ 127.0.0.1 を自動的に削除します。
-
複数の IP アドレスまたは IP アドレス範囲を追加する場合は、スペースを入れずにカンマで区切ります。例:
192.168.0.1,172.16.213.9。 -
ECS インスタンスの内部 IP アドレスをロード をクリックすると、Alibaba Cloud アカウント配下にあるすべての ECS インスタンスの IP アドレスが表示されます。 これにより、ECS インスタンスの内部 IP アドレスをホワイトリストに素早く追加できます。
-
アプリケーションが ACK クラスター内のコンテナにデプロイされている場合は、CNI プラグイン に応じて、追加する IP アドレスが異なります。
-
ACK クラスターが Flannel プラグインを使用している場合は、アプリケーションが実行されているノードの IP アドレスを追加します。
-
ACK クラスターが Terway プラグインを使用している場合は、アプリケーションが実行されている Pod の IP アドレスを追加します。
Pod IP とノード IP は、対象 ACK クラスターの「Pods」ページで確認できます。
-
-
ホワイトリスト設定の一般的なエラー
-
[ホワイトリストにデフォルトのアドレス 127.0.0.1 のみが含まれている。]
このエントリは、RDS インスタンスへのすべての外部アクセスをブロックします。クライアントの IP アドレスをホワイトリストに追加する必要があります。
-
ホワイトリストが 0.0.0.0 に設定されている。
正しい形式は 0.0.0.0/0 です。
重要エントリ 0.0.0.0/0 は、任意のデバイスからのアクセスを許可します。このエントリは慎重に使用してください。
-
ホワイトリストに追加したパブリック IP アドレスが、デバイスの実際のエグレス IP ではない。
これは、次の理由で発生します:
-
パブリック IP アドレスが動的であり、変更された。
-
IP 検索ツールまたは Web サイトで取得したパブリック IP アドレスが不正確である。
解決策については、「Cannot connect to an RDS for MySQL or MariaDB instance over the internet: How to correctly specify the public IP address of a local device」をご参照ください。
-
よくある質問
-
Q: ホワイトリストの変更はすぐに反映されますか?
A: 変更は約 1 分で反映されます。
-
Q: 作成していないホワイトリストグループが表示されるのはなぜですか?
A: 追加のグループに内部 IP アドレスが含まれている場合、通常は DMS や DAS などの他の Alibaba Cloud サービスによって自動生成されています。これらのサービスが業務データにアクセスすることはありません。
-
Q: パブリックアクセスを有効にせず、内部アクセスのみを使用する場合でも、セキュリティリスクはありますか?
A: RDS インスタンスは VPC に配置することを推奨します。VPC を使用すると、その VPC 内の ECS のみが RDS インスタンスにアクセスできます。
-
Q: RDS コンソールでホワイトリストを追加する際に
InvalidSecurityIPListLength.Malformedエラーが表示されるのはなぜですか?問題
RDS コンソールでホワイトリストに IP アドレスを追加する際に、次のエラーが表示される場合があります:
InvalidSecurityIPListLength.Malformed The security ip address is not in the available range or occupied.ソリューション
-
原因 1:1 つのホワイトリストグループでサポートされる IP アドレスまたは IP アドレス範囲の最大数は 1,000 件であり、新しいエントリがこの上限を超えています。
解決策:1 つのホワイトリストグループに含まれる IP アドレスまたは IP アドレス範囲が 1,000 件を超えないようにしてください。個々の IP アドレスを CIDR 形式 (例:
192.168.1.0/24) の IP アドレス範囲へ統合して、エントリ数を減らすことができます。 -
原因 2:ホワイトリストに無効な IP アドレスが含まれています。
解決策:
10.23.12.0/24のように、標準の CIDR 形式で IP アドレスを入力してください。マスク長は 1~32 です。複数の IP アドレスを追加する場合は、カンマ (,) で区切ってください。 -
原因 3:既存のホワイトリストと競合しています。たとえば、RDS MariaDB では、
192.168.1.8が192.168.1.1/8と競合します。解決策:実際の要件に基づいてホワイトリストのエントリを計画して追加し、既存のルールとの重複や競合を回避してください。
説明システムの機能や接続のセキュリティに影響が及ぶのを避けるため、デフォルトグループ
default(127.0.0.1が含まれています) を削除したり、ali_dms_groupやhdm_security_ipsなどのシステムグループを変更したりしないでください。 -