すべてのプロダクト
Search
ドキュメントセンター

Cloud Firewall:プライベート DNS

最終更新日:Sep 12, 2026

複雑なネットワークアーキテクチャでは、業務システムが PrivateZone や自社運用 DNS などのプライベート DNS に依存して、内部ドメイン名をプライベート IP アドレスや特定のサービスノードに解決することがあります。デフォルトでは、Cloud Firewall は Alibaba Cloud DNS サーバの 100.100.2.136 と 100.100.2.138 を使用して動的な名前解決を行います。このデフォルトの動作は、名前解決の不一致を引き起こす可能性があります。プライベート DNS 同期機能を有効にすると、Cloud Firewall はご利用の PrivateZone または自社運用 DNS からドメイン名の名前解決結果を取得できます。このトピックでは、Cloud Firewall でプライベート DNS 同期を設定する方法について説明します。

制限事項

プライベート DNS 同期は、ダイナミック DNS または FQDN とダイナミック DNS の両方に基づくドメイン名名前解決モードを使用するアクセス制御ポリシーに対してのみ有効です。

ソリューション概要

同期前

同期後

業務システムはアウトバウンドドメイン名の名前解決にプライベート DNS を使用しますが、Cloud Firewall はデフォルトの Alibaba Cloud DNS サーバ (100.100.2.136 および 100.100.2.138) を使用します。同じドメイン名を異なる DNS サーバで解決すると、結果が不一致になる可能性があり、ドメインベースのアクセス制御ポリシーが失敗する原因となります。

DNS 名前解決の不一致によるポリシーの失敗を防ぐため、Cloud Firewall はプライベート DNS 同期ノードを提供します。これらのノードにより、Cloud Firewall はご利用の PrivateZone または自社運用 DNS から名前解決結果を自動的に取得できます。これにより、DNS サーバ間の一貫性が確保され、ポリシー失敗のリスクが軽減されます。

操作手順

開始する前に、ご利用の DNS サーバのタイプを特定してください。

  • PrivateZone を使用する場合は、名前解決レコードが設定されていることを確認してください。

  • 自社運用 DNS を使用する場合は、ドメインと IP のマッピングが設定されていることを確認してください。

次の手順に従って、プライベート DNS 同期を設定します。

ステップ 1:同期ノードの作成

同期ノードは、エンドポイント、vSwitch、およびエンドポイント ENI で構成されます。

  1. Cloud Firewall コンソールにログインします。 左側のナビゲーションウィンドウで、Prevention Configuration > アドレス帳 > 同期ノード を選択します。

  2. 同期ノード ページで、プライベート DNS タブをクリックし、プライベート DNS の同期ノードの作成 をクリックします。

  3. 次のパラメーターを設定して、同期ノードを作成します。

    パラメーター

    説明

    同期ノード名

    同期ノードのカスタム名を入力します。

    プライベート DNS のタイプ

    PrivateZone を使用する場合、デフォルトの DNS サーバの IP アドレスは 100.100.2.136 と 100.100.2.138 です。

    自社運用 DNS を使用する場合、プライマリ DNS サーバのアドレスを設定する必要があります。セカンダリ DNS サーバのアドレスはオプションです。

    ドメイン名の名前解決には、まずプライマリ DNS サーバが使用されます。プライマリサーバーがドメイン名の解決に失敗した場合、セカンダリ DNS サーバが使用されます。

    • DNS サーバがパブリック IP アドレスを持つ場合、ビジネス VPC に NAT Gateway があり、同期ノードが DNS サーバにアクセスできることを確認してください。

    • DNS サーバがプライベート IP アドレスを持つ場合、ビジネス VPC と DNS サーバの間にネットワークパスが存在することを確認してください。

    所属リージョン

    同期ノードが属する VPC のリージョンです。アクセス制御のための DNS 名前解決結果がこのリージョンで適用されます。ビジネスが 2 つのリージョンにまたがる場合は、各リージョンに同期ノードを作成し、各ノードにドメイン名を設定して、両方のリージョンのアクセス制御ポリシーにプライベート DNS 名前解決を適用する必要があります。

    VPC

    同期ノードの VPC を選択します。この VPC は DNS サーバへのアクセスに使用され、任意のビジネス VPC を使用できます。VPC ファイアウォールまたは NAT ファイアウォールを含む VPC は選択しないことを推奨します。

    ゾーンと vSwitch

    同期ノードの vSwitch を選択します。ノードの Elastic Network Interface (ENI) の IP アドレスを手動で指定することもできます。IP アドレスは、vSwitch で使用中のどの IP アドレスとも競合してはなりません。IP アドレスを指定しない場合、Cloud Firewall が自動的に割り当てます。

    ディザスタリカバリのために、2 つのデプロイメントオプションが利用可能です。

    • デュアルゾーンシナリオ (推奨):2 つの異なるアベイラビリティゾーンにある異なる vSwitch に 2 つの同期ノードを作成します。この方法はディザスタリカバリを提供します。

    • シングルゾーンシナリオ:単一のアベイラビリティゾーン内の vSwitch に 1 つの同期ノードを作成します。このオプションはディザスタリカバリを提供しません。

    DNS 解決プロトコル

    • PrivateZone を使用する場合、プロトコルは UDP です。

    • 自社運用 DNS を使用する場合、サーバのプロトコルを指定します。UDP と TCP がサポートされています。

    DNS 解決ポート

    • PrivateZone を使用する場合、名前解決ポートは 53 です。

    • 自社運用 DNS を使用する場合、サーバのポートを指定します。デフォルトのポートは 53 です。

    アプリケーションのファイアウォール境界

    同期された DNS 結果が適用されるファイアウォール境界を選択します。1 つの同期ノードは複数のファイアウォール境界に適用できますが、リージョン内の各境界は 1 つの同期ノードにしか関連付けることができません。少なくとも 1 つの境界を設定する必要があります。適用可能な境界は次のとおりです。

    • インターネット境界

    • NAT 境界

    • VPC 境界

    DNS 解決同期サイクル

    同期間隔は 5 分に固定されています。

  4. 次へ をクリックして作成プロセスを完了します。

ステップ 2:ドメイン名の追加

  1. プライベート DNS タブで、作成した同期ノードを見つけ、操作 列の ドメイン名の設定 をクリックします。

  2. 新規追加 をクリックしてドメイン名を追加します。

    一度に最大 1,000 個のドメイン名を追加でき、合計で 10,000 個まで追加できます。ワイルドカードドメイン名はサポートされていません。

  3. 解決の詳細を表示する をクリックして、解決された IP アドレスが期待される IP アドレスと一致することを確認します。

  4. すべてのドメイン名を追加したら、[OK] をクリックします。

ステップ 3:ドメインベースのポリシーの設定

追加の操作

  • ノードの編集:プライベート DNS 同期ノードの名前を変更したり、自社運用 DNS の IP アドレスを変更したりするには、プライベート DNS タブでノードを見つけ、[操作] 列の インスタンスの編集 をクリックします。

  • インスタンスの削除:プライベート DNS 名前解決のための同期ノードインスタンスが不要になった場合は、プライベート DNS ページで 削除 をクリックします。同期ノードインスタンスを削除する前に、設定されているドメイン名を削除する必要があります。

    重要

    同期ノードを削除すると、その名前解決結果を使用していたアクセス制御ポリシーは Alibaba Cloud DNS を使用するように戻ります。これにより、ビジネスリスクが生じる可能性があります。操作は慎重に行ってください。