すべてのプロダクト
Search
ドキュメントセンター

Cloud Firewall:厳格モードと緩和モードの設定

最終更新日:Aug 25, 2026

アクセス制御ポリシーを設定すると、Cloud Firewall はトラフィックパケットを 4 タプル、アプリケーション、ドメイン名の順に照合します。Cloud Firewall がトラフィックのアプリケーションまたはドメイン名を識別できない場合、ビジネスの継続性を確保するために、デフォルトでそのトラフィックを許可します。このトラフィックが直接許可されるのを防ぐには、厳格モードを有効にします。

Cloud Firewall のトラフィック照合ルール

アクセス制御ポリシーを設定すると、Cloud Firewall は通過するトラフィックを 4 タプル (送信元アドレス、宛先アドレス、宛先ポート、トランスポート層プロトコル)、アプリケーション、またはドメイン名と照合します。

  • 緩和モード: トラフィックパケットに非標準のアプリケーションまたはドメイン名が含まれている場合、Cloud Firewall はそのトラフィックのアプリケーションまたはドメイン名を識別できないことがあります。Cloud Firewall がアプリケーションポリシーまたはドメイン名ポリシーを照合する際、未識別アプリケーションまたは未識別ドメイン名を持つトラフィックをデフォルトで許可します。

    • アプリケーションポリシーが ANY 以外の値に設定されている。

    • ドメイン名が設定されており、ドメイン名照合モードが [Based on FQDN (Extract Host/SNI from Packets)] または [Based on Both FQDN and DNS Dynamic Resolution] に設定されている。

  • 厳格モード:Cloud Firewall は、未識別アプリケーションまたは未識別ドメイン名からのトラフィックを直ちに許可しません。代わりに、一致が見つかるまで、より低い優先度のポリシーに対してトラフィックの評価を継続します。その後、ファイアウォールは一致したポリシーのアクション (許可または拒否) を適用します。トラフィックがどのアクセス制御ポリシーにも一致しない場合、Cloud Firewall はデフォルトでそのトラフィックを許可します。

重要
  • 厳格モードによって正当なトラフィックがドロップされた場合は、要求パケットに必要なアプリケーション層プロトコル情報を追加するか、厳格モードを無効にしてください。

  • 新規の VPC ファイアウォールインスタンスでは、厳格モードがデフォルトで有効になっています。

アクセス制御エンジンの厳格モードの有効化/無効化

インターネット境界と NAT 境界は、アクセス制御エンジンモードの設定をサポートしています。デフォルトでは、アクセス制御エンジンモードは [ルーズモード] です。このモードでは、未識別アプリケーションまたは未識別ドメイン名を持つビジネストラフィックが発生した場合、Cloud Firewall はビジネスに影響が出ないよう、デフォルトでそのトラフィックを許可します。ビジネス要件に基づき、[厳格モード] に切り替えることができます。

よくある質問

未識別トラフィックログの表示方法

  1. Cloud Firewall コンソールにログインします。

  2. 左側メニューで、レスポンス検出 > ログ監査 を選択します。

  3. トラフィックログ > インターネットボーダー タブで、Rule Sourceアクセス制御 に設定します。All Pre-match Access Control Policy Statuses 検索ボックスで、アプリケーションが識別されていません または ドメイン名が識別されていません を選択してクエリを実行します。

  4. 時刻、送信元 IP アドレス、宛先 IP アドレス、宛先ポートなど、未識別トラフィックのログが表示されます。

関連ドキュメント