このトピックでは、Cloud Firewall の有効化または無効化に関するよくある質問にお答えし、サービスへの影響、およびそれに伴うルートとトラフィックの変更について説明します。
インターネット境界ファイアウォール
NAT ファイアウォール
VPC ファイアウォール
ファイアウォール有効化の影響
ファイアウォールタイプ | 影響 |
インターネット境界ファイアウォール | ネットワークトポロジーを変更することなく、インターネット境界ファイアウォールを作成、有効化、または無効化できます。数秒で資産保護を追加または削除でき、サービスに影響はありません。 |
NAT ファイアウォール |
|
Express Connect 用 VPC ファイアウォール Basic Edition トランジットルーター用 VPC ファイアウォール |
|
Enterprise Edition トランジットルーター用 VPC ファイアウォール | トラフィックの自動リダイレクト
トラフィックの手動リダイレクト
|
Cloud Firewall を無効にするにはどうすればよいですか?
サービスに Cloud Firewall の保護が不要になった場合は、インスタンスをリリースすることで、それ以降の料金を防ぐことができます。
トラフィック超過への対応
サービストラフィックが購入した帯域幅仕様を超えた場合、サービスレベルアグリーメント (SLA) は保証されません。この超過は、アクセス制御、IPS、ログ監査などのセキュリティ機能の無効化、高トラフィックアセットのファイアウォールバイパス、レート制限によるパケット損失などのサービス低下を引き起こす可能性があります。
トラフィックが購入した制限を超えると予想される場合は、サブスクリプション弾性トラフィックの従量課金機能を使用してください。
異常なトラフィックのトラブルシューティング方法については、「インターネット境界での異常なトラフィックのトラブルシューティング」をご参照ください。
帯域幅のアップグレード方法については、「更新」をご参照ください。
アカウントで Cloud Firewall を有効にできないのはなぜですか?
原因
Cloud Firewall コンソールにログインすると、「[このアカウントは Cloud Firewall を起動できません]」というメッセージが表示されます。これには、次の理由が考えられます。
お使いの Alibaba Cloud アカウントが、別の Alibaba Cloud アカウントによって管理されているメンバーアカウントである。
必要な権限を持たない RAM ユーザーである。
ソリューション
コンソールの右上隅にあるプロフィール画像にカーソルを合わせると、アカウントの種類を確認できます。
アカウントが Alibaba Cloud アカウントの場合:
このメンバーアカウントを一元管理する管理者アカウントを使用して Cloud Firewall コンソールにログインし、サービスを有効化してから、メンバーアカウントのクラウドアセットの保護を有効にする必要があります。詳細については、「Cloud Firewall の購入」をご参照ください。
アカウントが RAM ユーザー (サブアカウント) の場合、親の Alibaba Cloud アカウント (メインアカウント) を使用して、RAM ユーザーに [createSlr]、[AliyunYundunCloudFirewallReadOnlyAccess]、および [AliyunYundunCloudFirewallFullAccess] の権限を付与する必要があります。詳細については、「RAM ユーザーの権限管理」をご参照ください。
ここで、[createSlr] はカスタム権限ポリシーです。このポリシーを作成する必要があります。スクリプトは次のとおりです。詳細については、「カスタム権限ポリシーの作成」をご参照ください。
{ "Statement": [ { "Action": [ "ram:CreateServiceLinkedRole" ], "Resource": "acs:ram:*:166032244439****:role/*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": [ "cloudfw.aliyuncs.com" ] } } } ], "Version": "1" }説明Resourceパラメーターの形式はacs:ram:*:Alibaba Cloud アカウント ID:role/*です。ここで、Alibaba Cloud アカウント IDは、RAM ユーザーが属するルートアカウントの ID です。
インターネット境界ファイアウォールの目的
インターネット境界ファイアウォールは、ECS インスタンスのパブリック IP アドレス、SLB インスタンス、EIP など、複数種類のパブリックアセットを保護できます。インターネット境界ファイアウォールを有効にすると、インターネット境界でこれらのアセットを出入りするトラフィックは Cloud Firewall に転送されます。Cloud Firewall はトラフィックを検査およびフィルタリングし、指定された条件を満たすトラフィックのみを通過させます。詳細については、「インターネット境界ファイアウォール」をご参照ください。
インターネット境界ファイアウォールは IPv6 資産を保護しますか?
はい。2025年1月8日より、Cloud Firewall は IPv6 資産の保護を完全にサポートしています。
関連するお知らせ: 【お知らせ】Cloud Firewallのサブスクリプションおよび従量課金におけるパブリックIPv6サポートの商用提供開始
詳細な原則と資産の種類については、「インターネット境界ファイアウォールの仕組み」をご参照ください。
インターネット境界ファイアウォールが保護できる資産の範囲については、「保護範囲」をご参照ください。
インターネット境界ファイアウォールによるネットワークトラフィックへの影響
アクセス制御や侵入防止のポリシーを設定せずにインターネット境界ファイアウォールを有効にしただけでは、 Cloud Firewall はトラフィックの検査とアラート生成のみを行い、トラフィックをブロックすることはありません。
Cloud Firewall を購入すると、デフォルトですべてのアセットに対してインターネット境界ファイアウォールが有効になります。
インターネット境界ファイアウォール無効化の影響
インターネット境界ファイアウォールを無効にすると、すべてのトラフィックがこのファイアウォールをバイパスし、次のような影響があります。
インターネット境界ファイアウォールの保護機能が無効になります。これには、インターネット境界におけるインバウンドおよびアウトバウンドトラフィックのアクセス制御ポリシーや、侵入防止が含まれます。
ネットワークトラフィック分析レポートやログなど、インターネット境界のトラフィック統計が生成されなくなります。
インターネット境界ファイアウォール有効化時の SLB ネットワーク制限エラー
原因
インターネット境界ファイアウォールを有効にすると、次のメッセージが表示されることがあります: You cannot enable a firewall for the IP address because the network of the SLB instance does not support this operation。これは、SLB アセットにプライベート IP アドレスしかない場合に発生することがあります。このような IP アドレスは Cloud Firewall の保護をサポートしていません。
ソリューション
プライベート IP アドレスのみを持つアセットは、EIP をアセットに関連付けてトラフィックをファイアウォールにリダイレクトすることで、Cloud Firewall の保護を有効にできます。詳細については、「内部向け CLB インスタンスの EIP の関連付けと管理」をご参照ください。
無料版でアセットを同期してもパブリック IP が表示されない
Cloud Firewall 無料版で同期できるのは EIP アセットのみです。新しく追加したアセットは 24 時間後 (T+1 日) に Cloud Firewall に表示されます。ECS または SLB インスタンスのパブリック IP アドレスは同期できません。
インターネット境界ファイアウォールのアセットステータスが「保護異常」になるのはなぜですか?
原因
アセットが、クラシックネットワークから VPC への移行に含まれていたためです。
パブリッククラシックロードバランサー (CLB) インスタンスがリリースされた際に、そのパブリック IP アドレスが EIP に変換・保持されたためです。
ソリューション
保護を無効化、保護を有効化 の順にクリックすると、ステータスが正常に戻ります。
VPC ファイアウォールを有効にすると、ECS セキュリティグループのルールに影響はありますか?
いいえ。
VPC ファイアウォールを有効にすると、Cloud Firewall は自動的に「Cloud_Firewall_Security_Group」というセキュリティグループと、VPC ファイアウォールを通過するトラフィックを許可するための、対応する許可ポリシーを作成します。このセキュリティグループは、その VPC 内のトラフィックのみを管理します。既存の ECS セキュリティグループのルールは引き続き有効です。
VPC ファイアウォール作成時に 「unauthorized network instance」 エラーが表示される理由
原因
CEN インスタンスに別の Alibaba Cloud アカウントに属する VPC が含まれており、そのアカウントでは Cloud Firewall によるクラウドリソースへのアクセスが認可されていません。
ソリューション
未認可の Alibaba Cloud アカウントを使用してCloud Firewall コンソールにログインし、画面の指示に従って Cloud Firewall サービスロールを認可してください。詳細については、「Authorize Cloud Firewall to access cloud resources」をご参照ください。
VPC ファイアウォール作成時にピア ルートテーブルが選択できない問題
原因
ローカル VPC とピア VPC の間に VPC ピアリング接続が存在しない、またはピア ルートテーブルにローカル VPC の CIDR ブロックを指すリターンルートがありません。この場合、Cloud Firewall はピア ルートテーブルを取得できないため、[ピア ルートテーブル] ドロップダウンリストが空になり、選択できません。
ソリューション
VPC ファイアウォールの作成時にピア ルートテーブルを選択できるようにするには、次の両方の条件が満たされていることを確認してください。
ローカル VPC とピア VPC の間に VPC ピアリング接続が確立されていて、そのステータスが アクティブ であること。
ピア ルートテーブルに、送信先 CIDR ブロックをローカル VPC の CIDR ブロックとし、ネクストホップを VPC ピアリング接続とするルートエントリが含まれていること。
VPC コンソール の [ルートテーブル] ページに移動して、ルート設定を確認します。ルートを設定した後、Cloud Firewall コンソールの [VPC ファイアウォール] ページに戻り、[アセットの同期] をクリックします。アセットの同期が完了したら、VPC ファイアウォールを再度作成します。そうすると、[ピア ルートテーブル] ドロップダウンリストに選択可能なルートテーブルが表示されます。
Basic Edition トランジットルーターの拒否ルートポリシー
Basic Edition トランジットルーター経由で接続された VPC (例:VPC-test) で VPC ファイアウォールを有効にすると、Cloud Firewall はそのトランジットルーター配下に Cloud_Firewall_VPC という名前の新しい VPC を作成します。また、同じトランジットルーター配下にある他の保護されていない VPC からのトラフィックを Cloud Firewall にリダイレクトするための静的ルートをアドバタイズします。
同時に、Cloud Firewall は VPC-test のルートテーブルに、ファイアウォールのエラスティックネットワークインターフェイス (ENI) を指す静的ルートを追加し、VPC-test からのアウトバウンドトラフィックをファイアウォールにリダイレクトします。さらに、VPC-test が CEN インスタンスによってアドバタイズされるルートを学習しないよう、拒否ルートポリシーを作成します。
上記で説明したルートポリシーとルートテーブルは変更または削除しないでください。変更または削除すると、Cloud Firewall のトラフィックリダイレクションが妨げられ、サービスの中断の原因となります。
NAT ファイアウォールによるルートテーブルおよび 0.0.0.0/0 ルートの作成理由
NAT ファイアウォールを有効にすると、Cloud Firewall は自動的に Cloud_Firewall_ROUTE_TABLE という名前のカスタムルートテーブルを作成し、NAT ゲートウェイを指す 0.0.0.0/0 ルートを追加します。また、システムルートテーブル内の 0.0.0.0/0 ルートエントリのネクストホップを、ファイアウォールの Elastic Network Interface (ENI) に変更します。これにより、NAT ゲートウェイへのアウトバウンドトラフィックが Cloud Firewall にリダイレクトされるようになります。
このルートテーブルとそのルートエントリは、変更または削除しないでください。これらの操作を行うと、Cloud Firewall のトラフィックリダイレクションが妨げられ、サービスが中断されます。
複数ファイアウォール有効時のアウトバウンドトラフィックの照合
ECS インスタンスがドメインに対してアウトバウンドリクエストを開始し、3 つのファイアウォールがすべて有効になっている場合、トラフィックは次のとおりに照合されます:
ECS インスタンスが DNS リクエストを送信します。このリクエストは DNS ファイアウォールを通過し、DNS ファイアウォールのアクセスコントロールポリシーと照合されます。
ECS インスタンスからのプライベートネットワークトラフィックは NAT ファイアウォールを通過し、NAT ファイアウォールのアクセスコントロールポリシーと照合されます。
許可されたプライベートネットワークトラフィックは NAT ゲートウェイを通過し、プライベート送信元 IP アドレスがパブリック IP アドレスに変換されます。
NAT ゲートウェイはパブリックトラフィックをインターネット境界ファイアウォールに送信します。そこでトラフィックは、インターネット境界ファイアウォールのアクセスコントロールポリシーと照合されます。
その後、トラフィックは Cloud Firewall の脅威インテリジェンス、基本保護、インテリジェンス防御、および仮想パッチのルールと照合されます。
この処理中にトラフィックがいずれの拒否ポリシーにも一致しない場合、トラフィックはドメインに正常に到達します。いずれかの拒否ポリシーに一致した場合、トラフィックはブロックされ、ドメインにアクセスできません。
NAT ファイアウォールポリシー設定後に telnet が使用できる理由
EIP が SNAT エントリにバインドされ、NAT ファイアウォールが有効になっており、ECS インスタンスが HTTP または HTTPS を使用して TCP 経由で特定のドメインにのみアクセスできるアクセス制御ポリシーが設定されています。しかし、ECS インスタンスは telnet コマンドを使用して他のドメインにアクセスできます。
原因:telnet コマンドによるテストでは、HTTP や HTTPS といったアプリケーション層プロトコルの機能が欠けています。その結果、Cloud Firewall のディープパケットインスペクション (DPI) は特定のアプリケーションを識別できず、アプリケーションは「Unknown」に分類されます。このトラフィックは、HTTP または HTTPS のポリシーと一致しません。ルーズモードでは、アプリケーションやドメインのポリシーを照合する際、Cloud Firewall はデフォルトで、アプリケーションやドメインを特定できないトラフィックを許可します。このようなトラフィックを後続のポリシーとも照合させるには、厳格モードを有効にする必要があります。
重要厳格モードはグローバル設定です。有効にすると、すべてのトラフィックのマッチングロジックに影響を与えます。ビジネス要件に基づき、慎重に設定してください。
解決策:テストに telnet を使用することは推奨しません。代わりに curl コマンドを使用してください。
トランジットルーターからの一部のトラフィックが NAT ファイアウォールをバイパスする原因
この問題は通常、トランジットルーター (TR) からの VPC 接続が、NAT ファイアウォールが自動的に作成した専用 vSwitch に関連付けられている場合に発生します。
仕組み:
NAT ファイアウォールは、トラフィックを管理するために特定のルート設定に依存しています。標準的なセットアップでは、次のような流れになります。
サービストラフィックのリダイレクト:VPC 内のサービス vSwitch のルートテーブルは、インターネット向けトラフィックを NAT ファイアウォールにネクストホップとして転送します。これにより、すべてのトラフィックはまずセキュリティ検査を受けます。
ファイアウォールトラフィックの転送:NAT ファイアウォールがトラフィックを検査した後、その専用 vSwitch のルートテーブルは、トラフィックを NAT ゲートウェイにネクストホップとして転送し、NAT ゲートウェイがそれをインターネットに送信します。
誤った設定の影響
TR の接続ポイントを NAT ファイアウォールの専用 vSwitch にバインドすると、TR からのインターネット向けトラフィックがこの vSwitch に直接入ります。このトラフィックは、ネクストホップが NAT ゲートウェイであるルートエントリと一致するため、NAT ファイアウォールのセキュリティ検査をバイパスします。これにより、一部のトラフィックは監視されないままになります。
推奨設定
NAT ファイアウォールがすべてのインターネット向けトラフィックを処理できるようにするには、次のベストプラクティスに従ってください。
vSwitch の隔離:NAT ファイアウォールの専用 vSwitch は、TR の接続ポイントを含む他の目的に使用してはなりません。
個別の vSwitch 計画:TR の VPC 接続用に、別の専用 vSwitch を割り当ててください。
ルートの検証:TR 接続の vSwitch に関連付けられているルートテーブルを含め、すべての関連ルートテーブルにおいて、インターネット向けルートのネクストホップが NAT ファイアウォールになるよう、正しく設定されていることを確認してください。
Cloud Firewall のインターネット境界アクセス制御ポリシーを効率的に有効化および設定するには?
クラウドコンピューティングがデジタルトランスフォーメーションに不可欠になるにつれて、ビジネスアーキテクチャはより複雑になり、セキュリティ境界が曖昧になります。企業は Cloud Firewall を使用して、クラウドネットワーク境界を保護できます。ただし、パブリック IP アドレスが多数ある場合、アクセス制御ポリシーの設定は複雑になる可能性があります。
Cloud Firewall は、過去 30 日間のトラフィック、クラウド IP 資産とサービスへのアクセス方法、およびアウトバウンド接続の方法を自動的に分析するインテリジェントポリシーを提供します。この分析に基づいて、宛先 IP アドレスまたはドメインごとに、インターネット境界ファイアウォールに適したアクセス制御ポリシーを提案します。これにより、インターネットの攻撃対象領域を削減し、悪意のある内部から外部への IP アドレスとドメインをブロックし、サービス侵入のリスクを低減できます。
インターネット境界ファイアウォールのインテリジェントアクセス制御ポリシーをデプロイする方法については、「インターネット境界ファイアウォールのアクセス制御ポリシーの設定」をご参照ください。
Enterprise TR 向け VPC ファイアウォール:バージョン間の違い
Cloud Firewall は、Enterprise Edition トランジットルーター向け VPC ファイアウォールの一部の機能を調整しました。トラフィックの自動リダイレクトで作成されたファイアウォールでは、ファイアウォール VPC の所有権がお客様のアカウントから Cloud Firewall のサービスアカウントに変更されました。主な違いは以下の通りです:
ファイアウォール VPC の所有権:新バージョンでは、ファイアウォール VPC はお客様のアカウントではなく、Cloud Firewall のサービスアカウントに属します。お客様はファイアウォール VPC のリソースや設定を表示または変更することはできません。また、お客様のリージョン別 VPC クォータも消費しません。
課金:旧アーキテクチャでは、トランジットルーターとサービス VPC 間、およびトランジットルーターとファイアウォール VPC 間のトラフィック転送料金がお客様に請求されていました。新バージョンでは、ファイアウォール VPC は Cloud Firewall が所有するため、トランジットルーターとファイアウォール VPC 間のトラフィック転送料金も Cloud Firewall が負担します。
VPC ファイアウォールの有効化:VPC ファイアウォールを作成する際、3 つの vSwitch CIDR ブロックを入力する必要はなくなりました。ネットワーク計画と競合しない、/27 以下の CIDR ブロックを 1 つ入力するだけです。この CIDR ブロックは、ファイアウォール作成時に必要な vSwitch を割り当てるために使用されます。Enterprise Edition の VPC ファイアウォールを設定するには、「Enterprise Edition トランジットルーター向け VPC ファイアウォールの設定」をご参照ください。
新しい Enterprise TR VPC ファイアウォールの有効化
要件:この機能はトラフィックの自動リダイレクトのみをサポートします。お使いの Cloud Firewall のエディションは、従量課金、またはエラスティックトラフィックの従量課金機能が有効になっているサブスクリプションエディションである必要があります。
VPC ファイアウォールをまだ作成していない場合:まず、「保護されたトラフィックのバースト」機能を有効にし (この手順は従量課金のお客様はスキップできます)、次に VPC ファイアウォールを作成します。
警告この手順に厳密に従ってください。
すでに VPC ファイアウォールを作成している場合:
トラフィックリダイレクトのシナリオと既存の VPC ファイアウォールを削除します。
「保護されたトラフィックのバースト」機能を有効にします (この手順は従量課金のお客様はスキップできます)。
VPC ファイアウォールとトラフィックリダイレクトのシナリオを再作成します。
「保護されたトラフィックのバースト」機能を有効にする具体的な手順については、「サブスクリプションにおけるエラスティックトラフィックの従量課金」をご参照ください。
VPC ファイアウォールのレイテンシー
はい。
VPC ファイアウォールは、同一リージョン内の異なるゾーン間のトラフィックに 4~8 ms、同一ゾーン内のトラフィックに 2~3 ms のレイテンシーを追加します。