デフォルトでは、Tair (Redis OSS-compatible) は、すべての IP アドレスから Tair および Redis Open-Source Edition インスタンスへのアクセスをブロックして、インスタンスのセキュリティと安定性を確保します。Tair または Redis Open-Source Edition インスタンスを使用する前に、インスタンスへのアクセスに使用する予定の IP アドレスまたは CIDR ブロックをインスタンスのホワイトリストに追加する必要があります。適切に設定されたホワイトリストは、インスタンスのセキュリティを強化できます。ホワイトリストを定期的にメンテナンスすることをお勧めします。
ホワイトリストを設定する方法
方法 | 説明 | シナリオ |
ホワイトリストに IP アドレスまたは CIDR ブロックを追加する | クライアントの IP アドレスをインスタンスのホワイトリストに手動で追加して、クライアントがインスタンスにアクセスできるようにします。 | |
セキュリティグループを追加する | セキュリティグループは、特定の ECS インスタンスのインバウンドトラフィックとアウトバウンドトラフィックを制御するための仮想ファイアウォールとして使用されます。 複数の Elastic Compute Service(ECS)インスタンスに Tair または Redis Open-Source Edition インスタンスへのアクセスを許可するには、ECS インスタンスが属するセキュリティグループを Tair または Redis Open-Source Edition インスタンスのホワイトリストとして追加できます。この場合、ECS インスタンスの IP アドレスを Tair または Redis Open-Source Edition インスタンスのホワイトリストに手動で追加する必要はありません。 | セキュリティグループを使用して ECS インスタンスのパブリック IP アドレスとプライベート IP アドレスを一括追加する |
Tair または Redis Open-Source Edition インスタンスの IP アドレス ホワイトリストを設定し、ECS セキュリティグループをホワイトリストとして追加できます。IP アドレス ホワイトリストの IP アドレスと、セキュリティグループに属する ECS インスタンスは、Tair または Redis Open-Source Edition インスタンスにアクセスできます。
ECS インスタンスのプライベート IP アドレスをホワイトリストに追加する
ECS インスタンスが Tair または Redis Open-Source Edition インスタンスと同じ Virtual Private Cloud(VPC)に属している場合は、VPC 経由で ECS インスタンスを Tair または Redis Open-Source Edition インスタンスに接続することをお勧めします。
ECS インスタンスと Tair または Redis Open-Source Edition インスタンスが同じ VPC に属していない場合は、ECS インスタンスが属する VPC を変更できます。詳細については、「ECS インスタンスの VPC を変更する」をご参照ください。
コンソールにログインし、[インスタンス] ページに移動します。上部のナビゲーションバーで、管理するインスタンスが存在するリージョンを選択します。次に、インスタンスを見つけてインスタンス ID をクリックします。
左側のナビゲーションウィンドウで、ホワイトリスト設定 をクリックします。
[default] ホワイトリストを見つけて、[操作] 列の 変更 をクリックします。
説明ホワイトリストグループの追加 をクリックしてホワイトリストを作成することもできます。ホワイトリストの名前は 2 ~ 32 文字で、小文字、数字、アンダースコア(_)を含めることができます。小文字で始まり、小文字または数字で終わる必要があります。
[IP アドレスを追加する方法] を [ECS 内部 IP アドレスのインポート] に設定すると、パネルには Tair または Redis Open-Source Edition インスタンスと同じリージョンにデプロイされている ECS インスタンスのプライベート IP アドレスが表示されます。
IP アドレスの上にポインタを移動すると、IP アドレスが割り当てられている ECS インスタンスの ID と名前が表示されます。
必要な IP アドレスを選択して、右側のセクションに移動します。
[OK] をクリックします。
(オプション) ホワイトリストからすべての IP アドレスを削除してホワイトリストを削除するには、ホワイトリストに対応する [操作] 列の [削除] をクリックします。
システムによって生成されたデフォルトのホワイトリスト([default] や [hdm_security_ips] など)は削除できません。
パブリック IP アドレスをホワイトリストに追加する
オンプレミスデバイスから Tair または Redis Open-Source Edition インスタンスにアクセスする場合、または ECS インスタンスが Tair または Redis Open-Source Edition インスタンスと同じ VPC にない場合は、次の手順を実行してホワイトリストを作成します。
コンソールにログインし、[インスタンス] ページに移動します。上部のナビゲーションバーで、管理するインスタンスが存在するリージョンを選択します。次に、インスタンスを見つけてインスタンス ID をクリックします。
左側のナビゲーションウィンドウで、ホワイトリスト設定 をクリックします。
[default] ホワイトリストを見つけて、[操作] 列の 変更 をクリックします。
説明ホワイトリストグループの追加 をクリックしてホワイトリストを作成することもできます。ホワイトリストの名前は 2 ~ 32 文字で、小文字、数字、アンダースコア(_)を含めることができます。小文字で始まり、小文字または数字で終わる必要があります。
[IP アドレスを追加する方法] を [手動で追加] に設定します。
グループ内のホワイトリスト フィールドに、IP アドレスまたは CIDR ブロックを入力します。
複数の IP アドレスはコンマ(,)で区切ります。最大 1,000 個の固有の IP アドレスを追加できます。IP アドレスと CIDR ブロックは、次の形式で入力できます。
10.23.12.24 などの特定の IP アドレス。
10.23.12.0/24 などの CIDR ブロック。/24 は IP アドレスプレフィクスの長さを示します。IP アドレスプレフィクスは、1 ~ 32 ビットの長さにすることができます。10.23.12.0/24 は、10.23.12.0 ~ 10.23.12.255 の IP アドレス範囲を示します。CIDR ブロックの詳細については、「CIDR ブロックに関する FAQ」をご参照ください。
警告インスタンスのホワイトリストに 0.0.0.0/0 を追加すると、すべての IP アドレスがインスタンスに接続できます。この操作はセキュリティリスクをもたらします。注意して進めてください。
[OK] をクリックします。
(オプション) ホワイトリストからすべての IP アドレスを削除してホワイトリストを削除するには、ホワイトリストに対応する [操作] 列の [削除] をクリックします。
システムによって生成されたデフォルトのホワイトリスト([default] や [hdm_security_ips] など)は削除できません。
セキュリティグループを使用して ECS インスタンスのパブリック IP アドレスとプライベート IP アドレスを一括追加する
複数の ECS インスタンスを Tair または Redis Open-Source Edition インスタンスに接続する場合は、ECS セキュリティグループを Tair または Redis Open-Source Edition インスタンスのホワイトリストとして追加できます。ECS セキュリティグループを Tair または Redis Open-Source Edition インスタンスのホワイトリストとして追加すると、セキュリティグループに属するすべての ECS インスタンスがインスタンスにアクセスできます。
インスタンスのバージョンは、Redis 4.0 以降の最新のマイナーバージョンである必要があります。詳細については、「メジャーバージョンをアップグレードする」をご参照ください。
コンソールにログインし、[インスタンス] ページに移動します。上部のナビゲーションバーで、管理するインスタンスが存在するリージョンを選択します。次に、インスタンスを見つけてインスタンス ID をクリックします。
左側のナビゲーションウィンドウで、ホワイトリスト設定 をクリックします。
セキュリティグループ タブをクリックします。
セキュリティグループ タブで、セキュリティグループの追加 をクリックします。
表示されるダイアログボックスで、ホワイトリストとして追加するセキュリティグループを選択します。
[セキュリティグループ名] または [セキュリティグループ ID] を使用してあいまい検索を実行できます。
図 3. セキュリティグループを追加する
説明インスタンスごとに最大 10 個のセキュリティグループをホワイトリストとして追加できます。
[OK] をクリックします。
(オプション) すべてのセキュリティグループを削除するには、削除 をクリックします。
関連 API 操作
API 操作 | 説明 |
インスタンスに設定されている IP アドレス ホワイトリストを照会します。 | |
インスタンスの IP アドレス ホワイトリストを変更します。 | |
インスタンスのホワイトリストとして追加されているセキュリティグループを照会します。 | |
インスタンスのホワイトリストとして追加されているセキュリティグループを変更します。 |