Cloud Firewall は、Alibaba Cloud が提供するクラウドネイティブなファイアウォールサービスであり、トラフィックフィルタリング、侵入防止、脅威検出などのセキュリティ機能を提供します。Cloud Firewall の従量課金バージョンでは、事前のコミットメントなしで、実際のリソース使用量に基づいて課金します。サービスはいつでも有効化または無効化でき、柔軟な制御が可能です。このトピックでは、Cloud Firewall の従量課金バージョンを有効化する方法について説明します。
適用対象
このトピックは、Cloud Firewall をまだ有効化していないユーザーにのみ適用されます。アカウントで Cloud Firewall がすでに有効になっている場合は、ビジネスニーズに応じて次のドキュメントをご参照ください。
課金方法の変更:サブスクリプションから従量課金の課金方法に切り替えるには、「サブスクリプションと従量課金の切り替え」をご参照ください。
課金方法のアップグレード:レガシー (1.0) の課金方法を使用していて、新しい (2.0) の従量課金モデルにアップグレードする場合は、「課金方法を 1.0 から 2.0 へアップグレードする」をご参照ください。
説明2025 年 10 月 15 日 (UTC+8) より、Cloud Firewall は pay-as-you-go 2.0 の課金方法を開始します。この方法は、すべての新規ユーザーのデフォルトになります。
従量課金バージョンの有効化
Cloud Firewall 購入ページに移動し、プロダクトタイプ を [pay-as-you-go 2.0] に設定します。
[Cloud Firewall (pay-as-you-go)] ページで、次のパラメーターを設定します。
パラメーター
説明
[Billing Method for Sale]
このパラメーターは [pay-as-you-go 2.0] に設定されており、変更できません。
アセットの自動保護
[Yes] を選択すると、サービス有効化後にすべてのパブリックアセットが自動的に保護されます。これにより、インターネット向けアセットの露出リスクを軽減できます。この設定は後で変更して、必要に応じて特定のアセットの保護を有効または無効にすることができます。
説明Cloud Firewall によってアセットが保護されると、すぐに課金が開始されます。
ファイアウォールのログ分析
デフォルトでは、Cloud Firewall は 7 日間のログ監査機能を無料で提供します。より長いログ保持要件やコンプライアンス基準を満たすためには、ログ分析サービスを有効にすることを推奨します。
このサービスを有効にする場合は、[Firewall Log Storage Capacity] も設定する必要があります。サービス帯域幅が広いほど、より多くのストレージが必要になります。必要な帯域幅が不明な場合は、デフォルトの容量を維持し、後で増やすことができます。
サイジングのガイダンス:6 か月の保持要件の場合、サービス帯域幅 10 Mbps ごとに 1 TB のログストレージ容量を割り当てます。
Agentic NDR
Agentic NDR は、Cloud Firewall の高度な付加価値サービスです。そのログ分析ストレージは、標準の Cloud Firewall ログストレージとは別です。Agentic NDR ログ分析サービスを有効にするには、[NDR Log Analysis] と [NDR Log Storage Capacity] の両方を設定する必要があります。
[サービスにリンクされたロール]
Cloud Firewall は、アクセス制御やパフォーマンス監視などのサービスを提供するために、クラウドリソースへのアクセスを必要とします。サービスにリンクされたロールを作成 をクリックして、AliyunServiceRoleForCloudFW ロールを自動的に作成します。このロールに手動で変更を加えないでください。
Cloud Firewall サービス利用規約を読み、今すぐ作成 をクリックして支払いを完了します。
利用開始
Cloud Firewall を有効にした後、次の手順に従ってサービスを設定し、使用します。
パブリックアセットの保護ステータスの確認: ページに移動し、対象のパブリックアセットのステータスが 保護中 であることを確認します。詳細については、「インターネット境界ファイアウォール」をご参照ください。
侵入防止 (IPS) の設定確認:IPS 保護はデフォルトで有効になっています。設定を調整するには、 ページに移動します。詳細については、「IPS の設定」をご参照ください。
アクセス制御 (ACL) ポリシーの設定: ページに移動し、各アセットのインバウンドおよびアウトバウンドのトラフィックルールを設定して、きめ細かな制御を行います。詳細については、「アクセス制御ポリシーの概要」をご参照ください。
トラフィックログの監査:アセットが保護され、トラフィックが生成され始めたら、 ページに移動してログを表示および分析します。ログ分析を有効にしている場合は、 ページに移動して完全なログを表示します。詳細については、「ログ監査」および「ログ分析の概要」をご参照ください。
コスト最適化の推奨事項
一部のビジネスシナリオでは、Cloud Firewall の従量課金バージョンは、インスタンス料金などの課金項目が原因で、より高価になる場合があります。
シナリオ評価
推奨シナリオ:短期的な機能トライアル、テストと検証、個人学習、またはサービス トラフィックが変動するシナリオ。
非推奨シナリオ:長期間の使用、合計帯域幅が安定しているシナリオ、または機能設定の変更が頻繁でないシナリオ。
コスト最適化対策
従量課金のコストを管理し、予期せぬ高額な料金を回避するために、次の対策を検討してください。
サブスクリプションインスタンスの購入:長期的なワークロードには、サブスクリプションベースの Cloud Firewall インスタンスを推奨します。
説明サブスクリプションベースの Cloud Firewall インスタンスは、デフォルトで伸縮自在な帯域幅を有効にします。実際の帯域幅が購入した仕様を超えた場合、超過分のトラフィックは従量課金制で請求されます。
Savings Plan の購入:従量課金バージョンを長期間使用する予定がある場合は、前払いモデルを通じて従量課金コストを削減するために Savings Plan を購入することを推奨します。
従量課金インスタンスの迅速な手動リリース:機能評価などのシナリオで、サービスが不要になった場合は、コンソールの 概要 ページに移動します。バージョン情報 エリアで、詳細 > セルフサービスリリース をクリックして課金を停止します。
よくある質問
有効にするインスタンスの数は?
Alibaba Cloud アカウントごとに有効にする必要がある Cloud Firewall インスタンスは 1 つだけです。この単一のインスタンスで、中国本土内外の複数のリージョンにまたがるクラウドアセットを保護できます。アセットが保護されると、インスタンス料金は、保護対象のクラウドアセットのリージョンや数などの要因に基づいて計算されます。
インスタンス料金の計算
pay-as-you-go 2.0 の課金方法では、インスタンス料金は、必要なインスタンス数を決定する以下のルールに基づいて計算されます。
インスタンス料金の計算ルール
インスタンス料金は、作成された Cloud Firewall インスタンスの数に基づいて請求され、さまざまなファイアウォール境界をカバーします。単価は、インスタンスあたり 1 時間あたり 0.36 米ドルです。インスタンスの数は次のように決定されます。
インターネットファイアウォール:保護対象のリージョンごとに 1 つのインスタンスが必要です。同一リージョン内では、保護対象のパブリック IP アドレスの数や、IP アドレスが IPv4 か IPv6 かに関わらず、消費されるインスタンス仕様は 1 つだけです。
NAT ファイアウォール:NAT Gateway インスタンスごとに 1 つのインスタンスが必要です。
VPC ファイアウォール:
Cloud Enterprise Network (CEN) Enterprise Edition アーキテクチャでは、トランジットルーター (TR) ごとに 1 つのインスタンスが必要です。
CEN Basic Edition アーキテクチャでは、VPC ごとに 1 つのインスタンスが必要です。
VPC ピアリング接続アーキテクチャでは、VPC のペアごとに 1 つのインスタンスが必要です。
マルチアカウント管理:この機能を有効にすると、各メンバーアカウントの資産は Cloud Firewall のインスタンス仕様を消費し、別途インスタンス料金が発生します。
インスタンス料金とアセット数の関係
インターネット境界ファイアウォールの場合、インスタンス料金は保護対象アセットの総数ではなく、アセットが配置されているリージョンの数に依存します。単一リージョン内のすべてのアセットは、1 つのファイアウォールインスタンスでカバーされます。アセットが分散しているリージョンが多いほど、インスタンス料金は高くなります。
非アクティブな従量課金インスタンスに対して課金されるのはなぜですか?
ログ分析、脅威インテリジェンス (IPS)、機密データ漏洩検出などの機能は、境界ファイアウォールとは別に課金されます。
課金を完全に停止するには、Cloud Firewall コンソールにログインします。 概要 ページの右上隅で、 を選択します。インスタンスをリリースすると、翌日 (T+1) に、リリース前に発生した料金を含む最終請求書が生成されます。それ以降、新しい請求書は生成されません。
インスタンスを解放した後に課金されるのはなぜですか?
従量課金インスタンスを解放した後に請求書を受け取る理由は次のとおりです。
請求の遅延:従量課金インスタンスは毎日課金されます。インスタンスを解放した後、システムは翌日 (T+1) に請求書を生成します。この請求書には、解放前に発生した料金が含まれます。これ以降、新しい請求書は生成されません。
インスタンスの解放遅延:無料トライアルまたは Savings Plan の有効期限が切れた後、手動でインスタンスを解放しない場合、標準料金での課金が継続されます。
誤ったサービス終了:境界ファイアウォール保護を無効にしても、課金は停止しません。課金を完全に停止するには、Cloud Firewall コンソール にログインし、概要 ページの右上隅で、 を選択します。
無料トライアル後に課金されるのはなぜですか?
Cloud Firewall の無料トライアルにサインアップすると、システムは Cloud Firewall の従量課金エディションをアクティブ化し、特定の金額のクレジットを含む従量課金 Savings Plan を提供します。このクレジットは料金の相殺に使用されます。Savings Plan のクレジットが使い果たされた後、システムは従量課金の課金ルールに基づいて、超過使用分を自動的に課金します。
請求 & コスト管理にログインします。左側のナビゲーションペインで、[アカウント] > 節約プラン > [概要] を選択して、お使いの従量課金 Savings Plan のクレジット残高と使用状況を表示します。
課金を避けるには、プランのクレジットがなくなる前にインスタンスをリリースする必要があります。Cloud Firewall コンソールにログインします。概要 ページの右上隅で、 を選択します。