As tags de destino e fonte só estão disponíveis para uso interno somente se nenhuma rede for especificada na regra, como você mencionou na sua pergunta If both sourceRanges and sourceTags are specified, an inbound connection is allowed if either the range or the tag of the source matches sourceRanges or sourceTags.
Então, para torná-la segura, permita seu intervalo de IP de rede local (onde você está tentando se conectar) apenas no firewall.