すべてのプロダクト
Search
ドキュメントセンター

Cloud Firewall:セキュリティグループの設定

最終更新日:Aug 11, 2026

ECS ファイアウォールは、ECS インスタンスへの不正アクセスを防ぐために、インバウンドおよびアウトバウンドトラフィックを制御します。公開したアクセス制御ポリシーは、対応する ECS セキュリティグループに自動的に同期されます。

ECS ファイアウォールの仕組み

image

ECS ファイアウォールのアクセス制御ポリシーの利点

ECS コンソールのセキュリティグループのルールと比較すると、Cloud Firewall のアクセス制御ポリシーには次の利点があります。

  • ポリシーの一括公開

  • アプリケーション グループと組み合わせた場合のセキュリティグループの自動作成

  • ECS インスタンスのリージョンを切り替えることなくポリシーを一元管理

デフォルトでは、最大 500 個のポリシーグループを作成でき、各グループには最大 500 個のポリシーを含めることができます。この制限には、ECS ファイアウォールのポリシーと ECS セキュリティグループから同期されたポリシーの両方が含まれます。クォータを空けるには、未使用のポリシーを削除するか、代わりに VPC 境界のアクセス制御ポリシーを設定します。

ポリシーグループのタイプ

ポリシーグループには、スタンダードポリシーグループエンタープライズポリシーグループがあります。

ユースケース

  • スタンダードポリシーグループは、ECS の標準セキュリティグループにマッピングされます。ステートフルパケットインスペクションを提供し、グループ内の ECS インスタンスのインバウンドおよびアウトバウンドトラフィックを許可または拒否します。中程度の接続数で、きめ細かいネットワーク制御を必要とするシナリオに最適です。

  • エンタープライズポリシーグループは、ECS のエンタープライズセキュリティグループにマッピングされます。スタンダードポリシーグループよりも多くのインスタンスをサポートし、プライベート IP アドレスの制限をなくし、ルールの設定を簡素化します。高い運用効率を必要とする大規模なデプロイに最適です。

比較

標準セキュリティグループとエンタープライズセキュリティグループの詳細な比較については、「Standard security groups and enterprise security groups」をご参照ください。

前提条件

Cloud Firewall Enterprise Edition または Ultimate Edition が有効化されていること。Cloud Firewall の購入

ECS ファイアウォールのアクセス制御ポリシーの設定

ECS ファイアウォールのアクセス制御を設定するには、まずデフォルトポリシーを持つポリシーグループを作成し、次にインバウンドまたはアウトバウンドポリシーを追加します。設定後、ポリシーグループを公開して、関連付けられた ECS セキュリティグループにポリシーを同期させます。

ステップ 1: ポリシーグループの作成

  1. Cloud Firewall コンソールにログインします。

  2. 左側メニューで、緩和設定 > セキュリティグループ管理 を選択します。セキュリティグループの設定 タブで、Create Policy Group をクリックします。

  3. Create Policy Group ダイアログボックスで、ポリシーグループのパラメーターを設定し、Confirm をクリックします。

    パラメーター

    説明

    [Policy Group Type]

    ポリシーグループのタイプを選択します。

    • [Common Policy Group]

    • [Enterprise Policy Group]

    [Policy Group Name]

    ポリシーグループの名前を入力します。

    識別しやすいように、分かりやすい名前を使用してください。

    [所属VPC]

    このポリシーグループの VPC を選択します。各ポリシーグループは 1 つの VPC のみに対応しています。

    [インスタンス ID]

    インスタンス ID ドロップダウンリストから、このポリシーグループに含める 1 つ以上の ECS インスタンスを選択します。

    説明

    選択した 所属VPC 内の ECS インスタンスのみが表示されます。

    [Description]

    ポリシーグループの簡単な説明を入力します。

    [Template]

    Template ドロップダウンリストからテンプレートを選択します。

    • [default-accept-login]:TCP ポート 22 および TCP ポート 3389 のインバウンドトラフィックを許可し、すべてのアウトバウンドトラフィックを許可します。

    • [default-accept-all]:すべてのインバウンドおよびアウトバウンドトラフィックを許可します。

    • [default-drop-all]:すべてのインバウンドおよびアウトバウンドトラフィックを拒否します。

      説明

      [default-drop-all] オプションは、エンタープライズポリシーグループではサポートされていません。

ステップ 2: ポリシーの設定

  1. セキュリティグループの設定 ページで、管理するポリシーグループを見つけ、Actions 列の [Configure Policy] をクリックします。

  2. インバウンド または アウトバンド タブで、Create Policy をクリックします。

  3. Create Policy ダイアログボックスで、ポリシーのパラメーターを設定し、OK をクリックします。

    パラメーター

    説明

    [NIC タイプ]

    デフォルトは [イントラネット] です。ECS インスタンスのインバウンドおよびアウトバウンドトラフィックに適用されます。

    [ポリシー方向性]

    ポリシーのトラフィック方向を選択します。

    • [Inbound]:他の ECS インスタンスからポリシーグループに関連付けられた ECS インスタンスへのトラフィックを制御します。

    • [Outbound]:ポリシーグループ内の ECS インスタンスから他の ECS インスタンスへのトラフィックを制御します。

    [ポリシータイプ]

    ポリシーのアクションを選択します。

    • [Allow]:一致するトラフィックを許可します。

    • [Deny]:データパケットを破棄し、応答を返しません。2 つのポリシーが同じ設定でアクションだけが異なる場合、[Deny]ポリシーが [Allow]ポリシーよりも優先されます。

      説明

      [Deny]オプションは、エンタープライズポリシーグループではサポートされていません。

    [プロトコルタイプ]

    プロトコルタイプを選択します。

    不明な場合は [ANY] を選択してください。

    [ポート範囲]

    ポート範囲を入力します。

    1 から 200 までのすべてのポートなどのポート範囲を指定するには、「1/200」と入力します。ポート 80 などの単一ポートを指定するには、「80/80」と入力します。

    [優先度]

    ポリシーの優先度。1 から 100 までの整数を入力します。数値が小さいほど優先度が高くなります。

    ポリシーは同じ優先度を共有できます。優先度が同じ場合、[Deny]ポリシーが優先されます。

    [ソースタイプ]、[ソースオブジェクト]

    Inbound ポリシーに必要です。ソースタイプを選択し、ソースオブジェクトを設定します。

    • [CIDR Block]

      ソースオブジェクト フィールドに単一のソースアドレス範囲を入力します。

    • [Policy Group]

      ソースオブジェクト リストからソースポリシーグループを選択します。選択したポリシーグループ内のすべての ECS インスタンスからのトラフィックを制御します。

      説明

      Policy Group オプションは、エンタープライズポリシーグループではサポートされていません。

    • [プレフィックスリスト]

      ソースオブジェクト リストからプレフィックスリストを選択します。指定されたプレフィックスリスト内の IP アドレスからのトラフィックを制御します。プレフィックスリストとポートリストを使用して、セキュリティグループのルールを効率的に管理する

    [ターゲット選択]

    Inbound ポリシーに必要です。送信先タイプには以下があります。

    • [All ECS Instances]:現在のポリシーグループに関連付けられているすべての ECS インスタンス。

    • [CIDR Block]:このポリシーグループ内の ECS インスタンスの IP アドレス (CIDR 表記) を入力します。指定したインスタンスのインバウンドトラフィックのみが制御されます。

    [ソース選択]

    Outbound ポリシーに必要です。ソースタイプには以下があります。

    • [All ECS Instances]:現在のポリシーグループに関連付けられているすべての ECS インスタンス。

    • [CIDR Block]:ソース IP アドレスまたは CIDR ブロックを入力します。このポリシーグループ内で、指定されたアドレスを持つ ECS インスタンスが対象となります。

    [送信先タイプ]、[ターゲットオブジェクト]

    Outbound ポリシーに必要です。

    送信先タイプには以下があります。

    • [CIDR Block]

      単一の送信先 CIDR ブロックを入力します。

    • [Policy Group]

      送信先のポリシーグループを選択します。選択したポリシーグループ内のすべての ECS インスタンスへのトラフィックを制御します。

      説明

      Policy Group オプションは、エンタープライズポリシーグループではサポートされていません。

    • [プレフィックスリスト]

      プレフィックスリストを選択します。指定されたプレフィックスリスト内の IP アドレスへのトラフィックを制御します。プレフィックスリストとポートリストを使用して、セキュリティグループのルールを効率的に管理する

    [記述]

    ポリシーの説明を入力します。

  4. 新しいポリシーグループが ECS ファイアウォールのポリシーグループリストに表示されます。

ステップ 3: ポリシーの公開

  1. Cloud Firewall コンソールにログインします。

  2. 左側メニューで、緩和設定 > セキュリティグループ管理 を選択します。セキュリティグループの設定 タブで、公開するポリシーグループを見つけ、Actions 列の ポリシーのリリース をクリックします。

  3. ポリシーのリリース ダイアログボックスで、変更コメント を入力し、ポリシーの変更 の下の変更内容を確認して、OK をクリックします。

    ポリシーは公開後にのみ有効になります。ECS コンソールの セキュリティグループ ページで、同期された Cloud Firewall のポリシーを表示できます。Cloud Firewall によって作成されたセキュリティグループは、デフォルトで [Cloud_Firewall_Security_Group] という名前になります。

ECS セキュリティグループからのポリシーの同期

  • 手動同期:セキュリティグループの設定 ページで セキュリティグループの同期 をクリックすると、ECS セキュリティグループのポリシーを Cloud Firewall と同期できます。同期プロセスには 2〜3 分かかります。

  • 自動同期:Cloud Firewall は 2 時間ごとに ECS セキュリティグループのポリシーを自動的に同期します。

  • セキュリティグループの同期は、次のリージョンでサポートされています:中国 (杭州)、中国 (上海)、中国 (北京)、中国 (深圳)、中国 (青島)、中国 (張家口)、中国 (フフホト)、中国 (成都)、中国 (河源)、香港 (中国)、日本 (東京)、韓国 (ソウル)、シンガポール、マレーシア (クアラルンプール)、インドネシア (ジャカルタ)、ドイツ (フランクフルト)、イギリス (ロンドン)、SAU (リヤド - パートナーリージョン)、およびアメリカ (シリコンバレー)。

関連操作

ECS ファイアウォールのポリシーグループリストでは、以下の操作が可能です。

  • Edit:ポリシーグループの ECS インスタンスと説明を変更します。

  • 削除:ポリシーグループを削除します。

    警告

    ポリシーグループを削除すると、そのポリシーは完全に無効になります。この操作は元に戻せません。削除されたグループはリストに残りますが、管理はできなくなります。

    未使用のポリシーグループを見つけるには、ソースフィルターで Custom を選択すると、手動で作成したグループが表示されます。