複雑なネットワークアーキテクチャでは、業務システムが PrivateZone や自社運用 DNS などのプライベート DNS に依存して、内部ドメイン名をプライベート IP アドレスや特定のサービスノードに解決することがあります。デフォルトでは、Cloud Firewall は Alibaba Cloud DNS サーバの 100.100.2.136 と 100.100.2.138 を使用して動的な名前解決を行います。このデフォルトの動作は、名前解決の不一致を引き起こす可能性があります。プライベート DNS 同期機能を有効にすると、Cloud Firewall はご利用の PrivateZone または自社運用 DNS からドメイン名の名前解決結果を取得できます。このトピックでは、Cloud Firewall でプライベート DNS 同期を設定する方法について説明します。
制限事項
プライベート DNS 同期は、ダイナミック DNS または FQDN とダイナミック DNS の両方に基づくドメイン名名前解決モードを使用するアクセス制御ポリシーに対してのみ有効です。
ソリューション概要
同期前 | 同期後 |
業務システムはアウトバウンドドメイン名の名前解決にプライベート DNS を使用しますが、Cloud Firewall はデフォルトの Alibaba Cloud DNS サーバ (100.100.2.136 および 100.100.2.138) を使用します。同じドメイン名を異なる DNS サーバで解決すると、結果が不一致になる可能性があり、ドメインベースのアクセス制御ポリシーが失敗する原因となります。 | DNS 名前解決の不一致によるポリシーの失敗を防ぐため、Cloud Firewall はプライベート DNS 同期ノードを提供します。これらのノードにより、Cloud Firewall はご利用の PrivateZone または自社運用 DNS から名前解決結果を自動的に取得できます。これにより、DNS サーバ間の一貫性が確保され、ポリシー失敗のリスクが軽減されます。 |
操作手順
開始する前に、ご利用の DNS サーバのタイプを特定してください。
PrivateZone を使用する場合は、名前解決レコードが設定されていることを確認してください。
自社運用 DNS を使用する場合は、ドメインと IP のマッピングが設定されていることを確認してください。
次の手順に従って、プライベート DNS 同期を設定します。
ステップ 1:同期ノードの作成
同期ノードは、エンドポイント、vSwitch、およびエンドポイント ENI で構成されます。
Cloud Firewall コンソールにログインします。 左側のナビゲーションウィンドウで、 を選択します。
同期ノード ページで、 タブをクリックし、プライベート DNS の同期ノードの作成 をクリックします。
次のパラメーターを設定して、同期ノードを作成します。
パラメーター
説明
同期ノード名
同期ノードのカスタム名を入力します。
プライベート DNS のタイプ
PrivateZone を使用する場合、デフォルトの DNS サーバの IP アドレスは 100.100.2.136 と 100.100.2.138 です。
自社運用 DNS を使用する場合、プライマリ DNS サーバのアドレスを設定する必要があります。セカンダリ DNS サーバのアドレスはオプションです。
ドメイン名の名前解決には、まずプライマリ DNS サーバが使用されます。プライマリサーバーがドメイン名の解決に失敗した場合、セカンダリ DNS サーバが使用されます。
DNS サーバがパブリック IP アドレスを持つ場合、ビジネス VPC に NAT Gateway があり、同期ノードが DNS サーバにアクセスできることを確認してください。
DNS サーバがプライベート IP アドレスを持つ場合、ビジネス VPC と DNS サーバの間にネットワークパスが存在することを確認してください。
所属リージョン
同期ノードが属する VPC のリージョンです。アクセス制御のための DNS 名前解決結果がこのリージョンで適用されます。ビジネスが 2 つのリージョンにまたがる場合は、各リージョンに同期ノードを作成し、各ノードにドメイン名を設定して、両方のリージョンのアクセス制御ポリシーにプライベート DNS 名前解決を適用する必要があります。
VPC
同期ノードの VPC を選択します。この VPC は DNS サーバへのアクセスに使用され、任意のビジネス VPC を使用できます。VPC ファイアウォールまたは NAT ファイアウォールを含む VPC は選択しないことを推奨します。
ゾーンと vSwitch
同期ノードの vSwitch を選択します。ノードの Elastic Network Interface (ENI) の IP アドレスを手動で指定することもできます。IP アドレスは、vSwitch で使用中のどの IP アドレスとも競合してはなりません。IP アドレスを指定しない場合、Cloud Firewall が自動的に割り当てます。
ディザスタリカバリのために、2 つのデプロイメントオプションが利用可能です。
デュアルゾーンシナリオ (推奨):2 つの異なるアベイラビリティゾーンにある異なる vSwitch に 2 つの同期ノードを作成します。この方法はディザスタリカバリを提供します。
シングルゾーンシナリオ:単一のアベイラビリティゾーン内の vSwitch に 1 つの同期ノードを作成します。このオプションはディザスタリカバリを提供しません。
DNS 解決プロトコル
PrivateZone を使用する場合、プロトコルは UDP です。
自社運用 DNS を使用する場合、サーバのプロトコルを指定します。UDP と TCP がサポートされています。
DNS 解決ポート
PrivateZone を使用する場合、名前解決ポートは 53 です。
自社運用 DNS を使用する場合、サーバのポートを指定します。デフォルトのポートは 53 です。
アプリケーションのファイアウォール境界
同期された DNS 結果が適用されるファイアウォール境界を選択します。1 つの同期ノードは複数のファイアウォール境界に適用できますが、リージョン内の各境界は 1 つの同期ノードにしか関連付けることができません。少なくとも 1 つの境界を設定する必要があります。適用可能な境界は次のとおりです。
インターネット境界
NAT 境界
VPC 境界
DNS 解決同期サイクル
同期間隔は 5 分に固定されています。
次へ をクリックして作成プロセスを完了します。
ステップ 2:ドメイン名の追加
プライベート DNS タブで、作成した同期ノードを見つけ、操作 列の ドメイン名の設定 をクリックします。
新規追加 をクリックしてドメイン名を追加します。
一度に最大 1,000 個のドメイン名を追加でき、合計で 10,000 個まで追加できます。ワイルドカードドメイン名はサポートされていません。
解決の詳細を表示する をクリックして、解決された IP アドレスが期待される IP アドレスと一致することを確認します。
すべてのドメイン名を追加したら、[OK] をクリックします。
ステップ 3:ドメインベースのポリシーの設定
インターネットに面した資産がインターネットにアクセスするためのアクセス制御ポリシーを設定するには、「インターネット境界のアクセス制御ポリシーの設定」をご参照ください。
VPC 内のリソース (ECS インスタンスや Elastic Container Instance (ECI) など) から NAT Gateway を経由してインターネットにアクセスするトラフィックのアクセス制御ポリシーを設定するには、「NAT 境界のアクセス制御ポリシーの設定」をご参照ください。
Cloud Enterprise Network (CEN) または Express Connect を介して接続されたネットワークインスタンス間のトラフィックのアクセス制御ポリシーを設定するには、「VPC 境界のアクセス制御ポリシーの設定」をご参照ください。
追加の操作
ノードの編集:プライベート DNS 同期ノードの名前を変更したり、自社運用 DNS の IP アドレスを変更したりするには、プライベート DNS タブでノードを見つけ、[操作] 列の インスタンスの編集 をクリックします。
インスタンスの削除:プライベート DNS 名前解決のための同期ノードインスタンスが不要になった場合は、プライベート DNS ページで 削除 をクリックします。同期ノードインスタンスを削除する前に、設定されているドメイン名を削除する必要があります。
重要同期ノードを削除すると、その名前解決結果を使用していたアクセス制御ポリシーは Alibaba Cloud DNS を使用するように戻ります。これにより、ビジネスリスクが生じる可能性があります。操作は慎重に行ってください。