アクセス制御ポリシーを設定すると、Cloud Firewall はトラフィックパケットを 4 タプル、アプリケーション、ドメイン名の順に照合します。Cloud Firewall がトラフィックのアプリケーションまたはドメイン名を識別できない場合、ビジネスの継続性を確保するために、デフォルトでそのトラフィックを許可します。このトラフィックが直接許可されるのを防ぐには、厳格モードを有効にします。
Cloud Firewall のトラフィック照合ルール
アクセス制御ポリシーを設定すると、Cloud Firewall は通過するトラフィックを 4 タプル (送信元アドレス、宛先アドレス、宛先ポート、トランスポート層プロトコル)、アプリケーション、またはドメイン名と照合します。
緩和モード: トラフィックパケットに非標準のアプリケーションまたはドメイン名が含まれている場合、Cloud Firewall はそのトラフィックのアプリケーションまたはドメイン名を識別できないことがあります。Cloud Firewall がアプリケーションポリシーまたはドメイン名ポリシーを照合する際、未識別アプリケーションまたは未識別ドメイン名を持つトラフィックをデフォルトで許可します。
アプリケーションポリシーが ANY 以外の値に設定されている。
ドメイン名が設定されており、ドメイン名照合モードが [Based on FQDN (Extract Host/SNI from Packets)] または [Based on Both FQDN and DNS Dynamic Resolution] に設定されている。
厳格モード:Cloud Firewall は、未識別アプリケーションまたは未識別ドメイン名からのトラフィックを直ちに許可しません。代わりに、一致が見つかるまで、より低い優先度のポリシーに対してトラフィックの評価を継続します。その後、ファイアウォールは一致したポリシーのアクション (許可または拒否) を適用します。トラフィックがどのアクセス制御ポリシーにも一致しない場合、Cloud Firewall はデフォルトでそのトラフィックを許可します。
厳格モードによって正当なトラフィックがドロップされた場合は、要求パケットに必要なアプリケーション層プロトコル情報を追加するか、厳格モードを無効にしてください。
新規の VPC ファイアウォールインスタンスでは、厳格モードがデフォルトで有効になっています。
アクセス制御エンジンの厳格モードの有効化/無効化
インターネット境界と NAT 境界は、アクセス制御エンジンモードの設定をサポートしています。デフォルトでは、アクセス制御エンジンモードは [ルーズモード] です。このモードでは、未識別アプリケーションまたは未識別ドメイン名を持つビジネストラフィックが発生した場合、Cloud Firewall はビジネスに影響が出ないよう、デフォルトでそのトラフィックを許可します。ビジネス要件に基づき、[厳格モード] に切り替えることができます。
インターネット境界のアクセス制御エンジンモードを切り替えるには、「インターネット境界の ACL エンジンモードの設定」をご参照ください。
NAT 境界のアクセス制御エンジンモードを切り替えるには、「NAT ファイアウォールの ACL エンジンモードの設定」をご参照ください。
よくある質問
未識別トラフィックログの表示方法
Cloud Firewall コンソールにログインします。
左側メニューで、 を選択します。
タブで、Rule Source を アクセス制御 に設定します。All Pre-match Access Control Policy Statuses 検索ボックスで、アプリケーションが識別されていません または ドメイン名が識別されていません を選択してクエリを実行します。
時刻、送信元 IP アドレス、宛先 IP アドレス、宛先ポートなど、未識別トラフィックのログが表示されます。
関連ドキュメント
アクセス制御ポリシーの仕組みの詳細については、「アクセス制御ポリシーの概要」をご参照ください。
詳細については、「Internet Firewall のインバウンドおよびアウトバウンドのアクセス制御ポリシーの作成」をご参照ください。
より多くのトラフィックログを照会し、そのフィールドの説明を表示するには、「ログ監査」をご参照ください。