すべてのプロダクト
Search
ドキュメントセンター

Cloud Firewall:Cloud Firewall の設定に関するよくある質問

最終更新日:Sep 08, 2026

このトピックでは、Cloud Firewall の有効化または無効化に関するよくある質問にお答えし、サービスへの影響、およびそれに伴うルートとトラフィックの変更について説明します。

ファイアウォール有効化の影響

ファイアウォールタイプ

影響

インターネット境界ファイアウォール

ネットワークトポロジーを変更することなく、インターネット境界ファイアウォールを作成、有効化、または無効化できます。数秒で資産保護を追加または削除でき、サービスに影響はありません。

NAT ファイアウォール

  • NAT ファイアウォールの作成または削除は、サービスに影響を与えません。

    作成時間は、NAT ゲートウェイに関連付けられている Elastic IP アドレス (EIP) の数によって異なります。EIP を追加するごとに、作成時間が約 2~5 分長くなります。

  • NAT ファイアウォールの有効化または無効化には約 10 秒かかります。このプロセス中に、長時間接続では 1~2 秒の短い中断が発生する場合があります。短時間接続は影響を受けません。

Express Connect 用 VPC ファイアウォール

Basic Edition トランジットルーター用 VPC ファイアウォール

  • VPC ファイアウォールの作成または削除は、サービスに影響を与えません。

    作成には約 5 分かかります。

  • VPC ファイアウォールの有効化または無効化には、ルートエントリの数に応じて約 5~30 分かかります。このプロセス中に、長時間接続では短い中断が発生する場合があります。短時間接続は影響を受けません。

    説明

    VPC ファイアウォールを有効にする前に、アプリケーションが自動 TCP 再送をサポートしているか確認してください。再送メカニズムがない場合に中断を防ぐため、アプリケーションの接続ステータスを注意深く監視してください。

Enterprise Edition トランジットルーター用 VPC ファイアウォール

トラフィックの自動リダイレクト

  • VPC ファイアウォールの作成または削除は、サービスに影響を与えません。

    作成には約 5 分かかります。

  • VPC ファイアウォールの有効化または無効化には、ルートエントリの数に応じて約 5~30 分かかります。このプロセスはサービスに影響を与えません。

トラフィックの手動リダイレクト

  • VPC ファイアウォールの作成または削除は、サービスに影響を与えません。

    作成には約 5 分かかります。

  • VPC ファイアウォールを有効または無効にする場合、サービスへの影響時間はトラフィック切り替え方法によって異なります。

Cloud Firewall を無効にするにはどうすればよいですか?

サービスに Cloud Firewall の保護が不要になった場合は、インスタンスをリリースすることで、それ以降の料金を防ぐことができます。

トラフィック超過への対応

サービストラフィックが購入した帯域幅仕様を超えた場合、サービスレベルアグリーメント (SLA) は保証されません。この超過は、アクセス制御、IPS、ログ監査などのセキュリティ機能の無効化、高トラフィックアセットのファイアウォールバイパス、レート制限によるパケット損失などのサービス低下を引き起こす可能性があります。

アカウントで Cloud Firewall を有効にできないのはなぜですか?

原因

Cloud Firewall コンソールにログインすると、「[このアカウントは Cloud Firewall を起動できません]」というメッセージが表示されます。これには、次の理由が考えられます。

  • お使いの Alibaba Cloud アカウントが、別の Alibaba Cloud アカウントによって管理されているメンバーアカウントである。

  • 必要な権限を持たない RAM ユーザーである。

ソリューション

コンソールの右上隅にあるプロフィール画像にカーソルを合わせると、アカウントの種類を確認できます。

  • アカウントが Alibaba Cloud アカウントの場合:

    このメンバーアカウントを一元管理する管理者アカウントを使用して Cloud Firewall コンソールにログインし、サービスを有効化してから、メンバーアカウントのクラウドアセットの保護を有効にする必要があります。詳細については、「Cloud Firewall の購入」をご参照ください。

  • アカウントが RAM ユーザー (サブアカウント) の場合、親の Alibaba Cloud アカウント (メインアカウント) を使用して、RAM ユーザーに [createSlr]、[AliyunYundunCloudFirewallReadOnlyAccess]、および [AliyunYundunCloudFirewallFullAccess] の権限を付与する必要があります。詳細については、「RAM ユーザーの権限管理」をご参照ください。

    ここで、[createSlr] はカスタム権限ポリシーです。このポリシーを作成する必要があります。スクリプトは次のとおりです。詳細については、「カスタム権限ポリシーの作成」をご参照ください。

    {
        "Statement": [
            {
                "Action": [
                    "ram:CreateServiceLinkedRole"
                ],
                "Resource": "acs:ram:*:166032244439****:role/*",
                "Effect": "Allow",
                "Condition": {
                    "StringEquals": {
                        "ram:ServiceName": [
                            "cloudfw.aliyuncs.com"
                        ]
                    }
                }
            }
        ],
        "Version": "1"
    }
    説明

    Resource パラメーターの形式は acs:ram:*:Alibaba Cloud アカウント ID:role/* です。ここで、Alibaba Cloud アカウント ID は、RAM ユーザーが属するルートアカウントの ID です。

ファイアウォール有効化のエラー

エラーメッセージ

ソリューション

お使いの Cloud Enterprise Network (CEN) インスタンスがクロスアカウント VPC に関連付けられていない、Cloud Firewall がクロスアカウント VPC にアクセスすることを承認されていない、またはお使いの Cloud Firewall のエディションが Ultimate Edition ではありません。

対応するアカウントを使用して Cloud Firewall にログインし、必要な権限を付与してから VPC ファイアウォールを有効にします。承認の詳細については、「Cloud Firewall へのクラウドリソースへのアクセス承認」をご参照ください。Cloud Firewall Ultimate Edition にアップグレードするには、「更新」をご参照ください。

ファイアウォールを有効にしたい CEN インスタンスに、Express Connect に接続され、すでにファイアウォールが有効になっている VPC が含まれています。

技術支援については、 を起票してください。

CEN インスタンス内の VPC が存在するリージョンは、VPC ファイアウォールでサポートされていません。

詳細については、「サポートされているリージョン」をご参照ください。

手動モードで作成されたファイアウォールが、CEN インスタンスと同じリージョンにすでに存在します。

技術支援については、 を起票してください。

CEN インスタンスにネットワークインスタンスが 1 つしかないか、VPC がありません。

CEN インスタンスにネットワークインスタンスが 1 つしかない、または VPC がない場合、VPC ファイアウォールは作成できません。CEN インスタンスに VPC を追加してから、もう一度お試しください。

同じリージョンでファイアウォールを有効にできる VPC の数がクォータに達しました。

CEN トランジットルーターの使用を推奨します。詳細については、技術サポートへ を起票してください。

クロスアカウント CEN インスタンスの管理アカウントが Cloud Firewall を購入していません。

管理アカウントを使用して Cloud Firewall を購入してください。

VPC インスタンスのカスタムルートの数がクォータを超えています。

VPC コンソールに移動し、[O&M and Monitoring] > [Quota Management] を選択します。[Quota Management] ページで、アカウントのルートテーブルのカスタムルートクォータを増やします。

VPC ファイアウォールのクォータがいっぱいです。

ファイアウォールのクォータを増やすことを推奨します。

重複する CIDR ブロック設定が検出されました。仮想ボーダールーター (VBR) の CIDR ブロックのみが重複可能です。異なる VPC の CIDR ブロック、または VPC と VBR の CIDR ブロックは重複できません。

技術支援については、 を起票してください。

ポリシーベースルートの優先度のクォータが不足しています。

技術支援については、 を起票してください。

CEN インスタンスに、優先度が 5000 のデフォルトのシステムルートポリシーを除く、Deny タイプのルートポリシーが含まれています。

関連するルートポリシーを削除するか、技術サポートへ を起票することを推奨します。

VPC ファイアウォールは 1 つのクォータスロットを消費するため、リージョン内の VPC の数は VPC クォータ未満である必要があります。

クォータがいっぱいの場合、VPC コンソールに移動し、[Quota Management] ページを選択して VPC クォータを増やします。VPC クォータを増やせない場合は、技術サポートへ を起票してください。

CEN インスタンスのアドバタイズされた CIDR ブロックに、0.0.0.0/0 を除くパブリック IP 範囲が含まれています。これにより、SLB への一方向アクセスで切断がトリガーされる可能性があります。

技術支援については、 を起票してください。

ボーダールーター (BR) を指すルートの検証に失敗しました。

技術支援については、 を起票してください。

CEN インスタンス内の VPC に、vSwitch にバインドされたカスタムルートテーブルがあります。

関連するカスタムルートテーブルを削除するか、カスタムルートテーブルから vSwitch のバインドを解除できます。

CEN インスタンスのファイアウォールを有効にすると、ルート数がクォータを超えます。

アドバタイズされるルートの数を 100 以下に減らすか、CEN-TR アーキテクチャにアップグレードすることを推奨します。必要に応じて、技術サポートへ を起票してください。

トランジットルーターが存在するリージョンはサポートされていません。

CEN インスタンス内のトランジットルーターが存在するリージョンは、VPC ファイアウォールではサポートされていません。詳細については、「サポートされているリージョン」をご参照ください。

トランジットルーターに VPN 接続があります。

技術支援については、 を起票してください。

トランジットルーターのルートテーブルにプレフィックスリストが含まれています。

プレフィックスリストを使用する代わりに、VPC でルートをアドバタイズすることを推奨します。

トランジットルーターのルートテーブルにブラックホールルートが含まれています。

技術支援については、 を起票してください。

トランジットルーターのルートテーブルに静的ルートが含まれています。

静的ルートを使用する代わりに、VPC でルートをアドバタイズすることを推奨します。

トランジットルーターのルートテーブルにルートの競合があります。

競合の原因となっている可能性のある拒否ルートがないか確認することを推奨します。

トランジットルーターのルートテーブルにシステムルートポリシーの競合があります。

優先度 5000 のシステムルートポリシーのマッチング条件で、送信元と宛先のインスタンスタイプに CEN、VBR、VPN、または ECR が含まれているか確認してください。含まれていない場合は、技術サポートへ を起票してください。

トランジットルーターのルートテーブルに IPv6 ルートが含まれています。

これは現在 Cloud Firewall ではサポートされていません。

Cloud Firewall の従量課金エディションで VPC ファイアウォールが有効になっていません。

Cloud Firewall コンソールに移動して VPC ファイアウォールを有効にできます。詳細については、「従量課金 2.0」をご参照ください。

現在の Cloud Firewall エディションは VPC ファイアウォールをサポートしていません。

Cloud Firewall エディションをアップグレードすることを推奨します。詳細については、「アップグレードとダウングレード」をご参照ください。

VPC ファイアウォールのアセットの同期が完了していません。

Cloud Firewall コンソールに移動します。ナビゲーションペインで、スイッチ > [VPC firewall] を選択します。[VPC firewall] ページで、[Synchronize Assets] をクリックし、5〜10 分待ちます。

インターネット境界ファイアウォールの目的

インターネット境界ファイアウォールは、ECS インスタンスのパブリック IP アドレス、SLB インスタンス、EIP など、複数種類のパブリックアセットを保護できます。インターネット境界ファイアウォールを有効にすると、インターネット境界でこれらのアセットを出入りするトラフィックは Cloud Firewall に転送されます。Cloud Firewall はトラフィックを検査およびフィルタリングし、指定された条件を満たすトラフィックのみを通過させます。詳細については、「インターネット境界ファイアウォール」をご参照ください。

インターネット境界ファイアウォールは IPv6 資産を保護しますか?

はい。2025年1月8日より、Cloud Firewall は IPv6 資産の保護を完全にサポートしています。

インターネット境界ファイアウォールが保護できる資産の範囲については、「保護範囲」をご参照ください。

インターネット境界ファイアウォールによるネットワークトラフィックへの影響

アクセス制御や侵入防止のポリシーを設定せずにインターネット境界ファイアウォールを有効にしただけでは、 Cloud Firewall はトラフィックの検査とアラート生成のみを行い、トラフィックをブロックすることはありません。

Cloud Firewall を購入すると、デフォルトですべてのアセットに対してインターネット境界ファイアウォールが有効になります。

インターネット境界ファイアウォール無効化の影響

インターネット境界ファイアウォールを無効にすると、すべてのトラフィックがこのファイアウォールをバイパスし、次のような影響があります。

  • インターネット境界ファイアウォールの保護機能が無効になります。これには、インターネット境界におけるインバウンドおよびアウトバウンドトラフィックのアクセス制御ポリシーや、侵入防止が含まれます。

  • ネットワークトラフィック分析レポートやログなど、インターネット境界のトラフィック統計が生成されなくなります。

インターネット境界ファイアウォール有効化時の SLB ネットワーク制限エラー

原因

インターネット境界ファイアウォールを有効にすると、次のメッセージが表示されることがあります: You cannot enable a firewall for the IP address because the network of the SLB instance does not support this operation。これは、SLB アセットにプライベート IP アドレスしかない場合に発生することがあります。このような IP アドレスは Cloud Firewall の保護をサポートしていません。

ソリューション

プライベート IP アドレスのみを持つアセットは、EIP をアセットに関連付けてトラフィックをファイアウォールにリダイレクトすることで、Cloud Firewall の保護を有効にできます。詳細については、「内部向け CLB インスタンスの EIP の関連付けと管理」をご参照ください。

無料版でアセットを同期してもパブリック IP が表示されない

Cloud Firewall 無料版で同期できるのは EIP アセットのみです。新しく追加したアセットは 24 時間後 (T+1 日) に Cloud Firewall に表示されます。ECS または SLB インスタンスのパブリック IP アドレスは同期できません。

インターネット境界ファイアウォールのアセットステータスが「保護異常」になるのはなぜですか?

原因

  • アセットが、クラシックネットワークから VPC への移行に含まれていたためです。

  • パブリッククラシックロードバランサー (CLB) インスタンスがリリースされた際に、そのパブリック IP アドレスが EIP に変換・保持されたためです。

ソリューション

保護を無効化保護を有効化 の順にクリックすると、ステータスが正常に戻ります。

VPC ファイアウォールを有効にすると、ECS セキュリティグループのルールに影響はありますか?

いいえ。

VPC ファイアウォールを有効にすると、Cloud Firewall は自動的に「Cloud_Firewall_Security_Group」というセキュリティグループと、VPC ファイアウォールを通過するトラフィックを許可するための、対応する許可ポリシーを作成します。このセキュリティグループは、その VPC 内のトラフィックのみを管理します。既存の ECS セキュリティグループのルールは引き続き有効です。

VPC ファイアウォール作成時に 「unauthorized network instance」 エラーが表示される理由

原因

CEN インスタンスに別の Alibaba Cloud アカウントに属する VPC が含まれており、そのアカウントでは Cloud Firewall によるクラウドリソースへのアクセスが認可されていません。

ソリューション

未認可の Alibaba Cloud アカウントを使用してCloud Firewall コンソールにログインし、画面の指示に従って Cloud Firewall サービスロールを認可してください。詳細については、「Authorize Cloud Firewall to access cloud resources」をご参照ください。

VPC ファイアウォール作成時にピア ルートテーブルが選択できない問題

原因

ローカル VPC とピア VPC の間に VPC ピアリング接続が存在しない、またはピア ルートテーブルにローカル VPC の CIDR ブロックを指すリターンルートがありません。この場合、Cloud Firewall はピア ルートテーブルを取得できないため、[ピア ルートテーブル] ドロップダウンリストが空になり、選択できません。

ソリューション

VPC ファイアウォールの作成時にピア ルートテーブルを選択できるようにするには、次の両方の条件が満たされていることを確認してください。

  1. ローカル VPC とピア VPC の間に VPC ピアリング接続が確立されていて、そのステータスが アクティブ であること。

  2. ピア ルートテーブルに、送信先 CIDR ブロックをローカル VPC の CIDR ブロックとし、ネクストホップを VPC ピアリング接続とするルートエントリが含まれていること。

VPC コンソール[ルートテーブル] ページに移動して、ルート設定を確認します。ルートを設定した後、Cloud Firewall コンソールの [VPC ファイアウォール] ページに戻り、[アセットの同期] をクリックします。アセットの同期が完了したら、VPC ファイアウォールを再度作成します。そうすると、[ピア ルートテーブル] ドロップダウンリストに選択可能なルートテーブルが表示されます。

Basic Edition トランジットルーターの拒否ルートポリシー

Basic Edition トランジットルーター経由で接続された VPC (例:VPC-test) で VPC ファイアウォールを有効にすると、Cloud Firewall はそのトランジットルーター配下に Cloud_Firewall_VPC という名前の新しい VPC を作成します。また、同じトランジットルーター配下にある他の保護されていない VPC からのトラフィックを Cloud Firewall にリダイレクトするための静的ルートをアドバタイズします。

同時に、Cloud Firewall は VPC-test のルートテーブルに、ファイアウォールのエラスティックネットワークインターフェイス (ENI) を指す静的ルートを追加し、VPC-test からのアウトバウンドトラフィックをファイアウォールにリダイレクトします。さらに、VPC-test が CEN インスタンスによってアドバタイズされるルートを学習しないよう、拒否ルートポリシーを作成します。

重要

上記で説明したルートポリシーとルートテーブルは変更または削除しないでください。変更または削除すると、Cloud Firewall のトラフィックリダイレクションが妨げられ、サービスの中断の原因となります。

NAT ファイアウォールによるルートテーブルおよび 0.0.0.0/0 ルートの作成理由

NAT ファイアウォールを有効にすると、Cloud Firewall は自動的に Cloud_Firewall_ROUTE_TABLE という名前のカスタムルートテーブルを作成し、NAT ゲートウェイを指す 0.0.0.0/0 ルートを追加します。また、システムルートテーブル内の 0.0.0.0/0 ルートエントリのネクストホップを、ファイアウォールの Elastic Network Interface (ENI) に変更します。これにより、NAT ゲートウェイへのアウトバウンドトラフィックが Cloud Firewall にリダイレクトされるようになります。

重要

このルートテーブルとそのルートエントリは、変更または削除しないでください。これらの操作を行うと、Cloud Firewall のトラフィックリダイレクションが妨げられ、サービスが中断されます。

複数ファイアウォール有効時のアウトバウンドトラフィックの照合

ECS インスタンスがドメインに対してアウトバウンドリクエストを開始し、3 つのファイアウォールがすべて有効になっている場合、トラフィックは次のとおりに照合されます:

  1. ECS インスタンスが DNS リクエストを送信します。このリクエストは DNS ファイアウォールを通過し、DNS ファイアウォールのアクセスコントロールポリシーと照合されます。

  2. ECS インスタンスからのプライベートネットワークトラフィックは NAT ファイアウォールを通過し、NAT ファイアウォールのアクセスコントロールポリシーと照合されます。

  3. 許可されたプライベートネットワークトラフィックは NAT ゲートウェイを通過し、プライベート送信元 IP アドレスがパブリック IP アドレスに変換されます。

  4. NAT ゲートウェイはパブリックトラフィックをインターネット境界ファイアウォールに送信します。そこでトラフィックは、インターネット境界ファイアウォールのアクセスコントロールポリシーと照合されます。

  5. その後、トラフィックは Cloud Firewall の脅威インテリジェンス、基本保護、インテリジェンス防御、および仮想パッチのルールと照合されます。

この処理中にトラフィックがいずれの拒否ポリシーにも一致しない場合、トラフィックはドメインに正常に到達します。いずれかの拒否ポリシーに一致した場合、トラフィックはブロックされ、ドメインにアクセスできません。

image

NAT ファイアウォールポリシー設定後に telnet が使用できる理由

EIP が SNAT エントリにバインドされ、NAT ファイアウォールが有効になっており、ECS インスタンスが HTTP または HTTPS を使用して TCP 経由で特定のドメインにのみアクセスできるアクセス制御ポリシーが設定されています。しかし、ECS インスタンスは telnet コマンドを使用して他のドメインにアクセスできます。

  • 原因:telnet コマンドによるテストでは、HTTP や HTTPS といったアプリケーション層プロトコルの機能が欠けています。その結果、Cloud Firewall のディープパケットインスペクション (DPI) は特定のアプリケーションを識別できず、アプリケーションは「Unknown」に分類されます。このトラフィックは、HTTP または HTTPS のポリシーと一致しません。ルーズモードでは、アプリケーションやドメインのポリシーを照合する際、Cloud Firewall はデフォルトで、アプリケーションやドメインを特定できないトラフィックを許可します。このようなトラフィックを後続のポリシーとも照合させるには、厳格モードを有効にする必要があります。

    重要

    厳格モードはグローバル設定です。有効にすると、すべてのトラフィックのマッチングロジックに影響を与えます。ビジネス要件に基づき、慎重に設定してください。

  • 解決策:テストに telnet を使用することは推奨しません。代わりに curl コマンドを使用してください。

トランジットルーターからの一部のトラフィックが NAT ファイアウォールをバイパスする原因

この問題は通常、トランジットルーター (TR) からの VPC 接続が、NAT ファイアウォールが自動的に作成した専用 vSwitch に関連付けられている場合に発生します。

仕組み:

NAT ファイアウォールは、トラフィックを管理するために特定のルート設定に依存しています。標準的なセットアップでは、次のような流れになります。

  1. サービストラフィックのリダイレクト:VPC 内のサービス vSwitch のルートテーブルは、インターネット向けトラフィックを NAT ファイアウォールにネクストホップとして転送します。これにより、すべてのトラフィックはまずセキュリティ検査を受けます。

  2. ファイアウォールトラフィックの転送:NAT ファイアウォールがトラフィックを検査した後、その専用 vSwitch のルートテーブルは、トラフィックを NAT ゲートウェイにネクストホップとして転送し、NAT ゲートウェイがそれをインターネットに送信します。

誤った設定の影響
TR の接続ポイントを NAT ファイアウォールの専用 vSwitch にバインドすると、TR からのインターネット向けトラフィックがこの vSwitch に直接入ります。このトラフィックは、ネクストホップが NAT ゲートウェイであるルートエントリと一致するため、NAT ファイアウォールのセキュリティ検査をバイパスします。これにより、一部のトラフィックは監視されないままになります。

推奨設定
NAT ファイアウォールがすべてのインターネット向けトラフィックを処理できるようにするには、次のベストプラクティスに従ってください。

  • vSwitch の隔離:NAT ファイアウォールの専用 vSwitch は、TR の接続ポイントを含む他の目的に使用してはなりません。

  • 個別の vSwitch 計画:TR の VPC 接続用に、別の専用 vSwitch を割り当ててください。

  • ルートの検証:TR 接続の vSwitch に関連付けられているルートテーブルを含め、すべての関連ルートテーブルにおいて、インターネット向けルートのネクストホップが NAT ファイアウォールになるよう、正しく設定されていることを確認してください。

image

Cloud Firewall のインターネット境界アクセス制御ポリシーを効率的に有効化および設定するには?

クラウドコンピューティングがデジタルトランスフォーメーションに不可欠になるにつれて、ビジネスアーキテクチャはより複雑になり、セキュリティ境界が曖昧になります。企業は Cloud Firewall を使用して、クラウドネットワーク境界を保護できます。ただし、パブリック IP アドレスが多数ある場合、アクセス制御ポリシーの設定は複雑になる可能性があります。

Cloud Firewall は、過去 30 日間のトラフィック、クラウド IP 資産とサービスへのアクセス方法、およびアウトバウンド接続の方法を自動的に分析するインテリジェントポリシーを提供します。この分析に基づいて、宛先 IP アドレスまたはドメインごとに、インターネット境界ファイアウォールに適したアクセス制御ポリシーを提案します。これにより、インターネットの攻撃対象領域を削減し、悪意のある内部から外部への IP アドレスとドメインをブロックし、サービス侵入のリスクを低減できます。

インターネット境界ファイアウォールのインテリジェントアクセス制御ポリシーをデプロイする方法については、「インターネット境界ファイアウォールのアクセス制御ポリシーの設定」をご参照ください。

Enterprise TR 向け VPC ファイアウォール:バージョン間の違い

Cloud Firewall は、Enterprise Edition トランジットルーター向け VPC ファイアウォールの一部の機能を調整しました。トラフィックの自動リダイレクトで作成されたファイアウォールでは、ファイアウォール VPC の所有権がお客様のアカウントから Cloud Firewall のサービスアカウントに変更されました。主な違いは以下の通りです:

  1. ファイアウォール VPC の所有権:新バージョンでは、ファイアウォール VPC はお客様のアカウントではなく、Cloud Firewall のサービスアカウントに属します。お客様はファイアウォール VPC のリソースや設定を表示または変更することはできません。また、お客様のリージョン別 VPC クォータも消費しません。

  2. 課金:旧アーキテクチャでは、トランジットルーターとサービス VPC 間、およびトランジットルーターとファイアウォール VPC 間のトラフィック転送料金がお客様に請求されていました。新バージョンでは、ファイアウォール VPC は Cloud Firewall が所有するため、トランジットルーターとファイアウォール VPC 間のトラフィック転送料金も Cloud Firewall が負担します。

  3. VPC ファイアウォールの有効化:VPC ファイアウォールを作成する際、3 つの vSwitch CIDR ブロックを入力する必要はなくなりました。ネットワーク計画と競合しない、/27 以下の CIDR ブロックを 1 つ入力するだけです。この CIDR ブロックは、ファイアウォール作成時に必要な vSwitch を割り当てるために使用されます。Enterprise Edition の VPC ファイアウォールを設定するには、「Enterprise Edition トランジットルーター向け VPC ファイアウォールの設定」をご参照ください。

    image

新しい Enterprise TR VPC ファイアウォールの有効化

重要

要件:この機能はトラフィックの自動リダイレクトのみをサポートします。お使いの Cloud Firewall のエディションは、従量課金、またはエラスティックトラフィックの従量課金機能が有効になっているサブスクリプションエディションである必要があります。

  • VPC ファイアウォールをまだ作成していない場合:まず、「保護されたトラフィックのバースト」機能を有効にし (この手順は従量課金のお客様はスキップできます)、次に VPC ファイアウォールを作成します。

    警告

    この手順に厳密に従ってください。

  • すでに VPC ファイアウォールを作成している場合:

    • トラフィックリダイレクトのシナリオと既存の VPC ファイアウォールを削除します。

    • 「保護されたトラフィックのバースト」機能を有効にします (この手順は従量課金のお客様はスキップできます)。

    • VPC ファイアウォールとトラフィックリダイレクトのシナリオを再作成します。

  • 「保護されたトラフィックのバースト」機能を有効にする具体的な手順については、「サブスクリプションにおけるエラスティックトラフィックの従量課金」をご参照ください。

VPC ファイアウォールのレイテンシー

はい

VPC ファイアウォールは、同一リージョン内の異なるゾーン間のトラフィックに 4~8 ms、同一ゾーン内のトラフィックに 2~3 ms のレイテンシーを追加します。