すべてのプロダクト
Search
ドキュメントセンター

Cloud Firewall:NAT Firewall

最終更新日:Sep 10, 2026

VPC 内のリソース (Elastic Compute Service (ECS) インスタンスや ECI インスタンスなど) がインターネット NAT Gateway を介してインターネットにアクセスする際、不正アクセス、データ漏えい、悪意のある攻撃などのセキュリティリスクにさらされます。これらのリスクを軽減するために、NAT ファイアウォールを有効にすることができます。NAT ファイアウォールは Cloud Firewall を利用して、不正なトラフィックを検査し、ブロックします。このトピックでは、NAT ファイアウォールの設定方法について説明します。

このビデオでは、インターネット NAT Gateway の保護を有効にする方法を簡単に説明します。

仕組み

保護の仕組み

NAT ファイアウォールは、ワンクリック有効化、アセット同期、NAT 境界のアクセス制御ポリシー設定、トラフィック分析、ログ監査などの機能を提供します。

NAT ファイアウォールを有効にすると、関連付けられたインターネット NAT Gateway を通過する、VPC 内のプライベートネットワークリソース (同じ VPC 内および異なる VPC 間のリソースを含む) からのすべてのアウトバウンドトラフィックが検査されます。NAT ファイアウォールは、設定されたアクセス制御ポリシーと組み込みの Cloud Firewall 脅威インテリジェンスデータベースに基づいてトラフィックを評価します。送信元/送信先アドレス、ポート、プロトコル、アプリケーション、ドメインなどのトラフィック要素を照合し、トラフィックを許可するかどうかを判断します。これにより、プライベートネットワークからインターネットへの不正なアクセスを制限します。

トラフィックのリダイレクトの仕組み

NAT ファイアウォールを有効にすると、Cloud Firewall は自動的にルートテーブルを変更し、インターネット NAT Gateway を使用するすべてのアウトバウンドトラフィックを Cloud Firewall にリダイレクトしてセキュリティ検査を行います。

NAT ファイアウォール有効化前のトラフィックパス

NAT ファイアウォール有効化後のトラフィックパス

NAT ファイアウォールを有効にすると、Cloud Firewall は元のインターネット NAT Gateway に関連付けられた EIP に基づいて、対応するファイアウォールインターフェイスの Elastic Network Interface (ENI) を自動的に作成します。たとえば、インターネット NAT Gateway が 2 つの EIP に関連付けられている場合、Cloud Firewall は 1 つのインバウンド ENI (eni0) と 2 つのアウトバウンド ENI (eni1 と eni2) を作成します。

NAT ファイアウォールを有効にすると、Cloud Firewall はプライベートネットワークアセットからのアウトバウンドトラフィックを検査および保護するために、以下のルーティング設定を自動的に実行します。

  1. ファイアウォール vSwitch の作成:この vSwitch はリダイレクトされたトラフィックを運び、プライベートアセットから Cloud Firewall を経由してインターネットに誘導します。

  2. カスタムルートテーブルの作成とファイアウォール vSwitch への関連付け:Cloud Firewall は Cloud_Firewall_ROUTE_TABLE という名前のカスタムルートテーブルを自動的に作成します。次に、送信先が 0.0.0.0/0 で、ネクストホップがインターネット NAT Gateway を指す静的ルートを追加します。これにより、Cloud Firewall によって処理されたトラフィックが正しくインターネット NAT Gateway にルーティングされるようになります。

  3. SNAT エントリの追加:Cloud Firewall は、インターネット NAT Gateway に ENI 固有の SNAT エントリを追加します。送信元 ENI は、ファイアウォールのアウトバウンド ENI (eni1 や eni2 など) に設定されます。これにより、ファイアウォールによって処理されたアウトバウンドトラフィックが正しく送信元アドレス変換を行えるようになります。

  4. システムルートテーブルの変更:システムルートテーブルのデフォルトルート (0.0.0.0/0) のネクストホップが、インターネット NAT Gateway から Cloud Firewall のインバウンド ENI (eni0) に変更されます。

これらのルーティング設定により、インターネット NAT Gateway を使用するすべてのアウトバウンドトラフィックが Cloud Firewall にリダイレクトされます。その後、Cloud Firewall はトラフィックに対して、アクセス制御、脅威インテリジェンスの照合、基本防御を含むレイヤー 4 からレイヤー 7 のセキュリティ検査を実行します。

サービスへの影響

NAT ファイアウォールを有効または無効にすると、Cloud Firewall はルート切り替えを実行します。これにより、長時間接続に対して 1〜2 秒の瞬断が発生します。短時間接続は影響を受けません。ご利用のサービスへの影響を最小限に抑えるため、これらの操作はオフピーク時間に行うことを推奨します。

  • NAT ファイアウォールの作成は、ご利用のサービスに影響を与えません。ただし、作成時にファイアウォールを有効にすることを選択した場合、長時間接続に対して 1〜2 秒の瞬断が発生します。短時間接続は影響を受けません。

    説明

    NAT ファイアウォールの作成にかかる時間は、インターネット NAT Gateway に関連付けられている EIP の数によって異なります。EIP が 1 つ追加されるごとに、作成時間は約 2〜5 分増加します。このプロセスは、ご利用のサービスに影響を与えません。

  • NAT ファイアウォールを無効にしてから削除しても、ご利用のサービスに影響はありません。

  • ご利用のトラフィックが Cloud Firewall サブスクリプションのスループット制限を超えた場合、サービスレベルアグリーメント (SLA) は保証されません。これにより、セキュリティ機能 (アクセス制御、IPS、ログ監査) の無効化、過剰なトラフィックを生成するアセットに対するファイアウォールの無効化、またはレート制限やパケット損失などのサービス低下がトリガーされる可能性があります。

    ご利用のトラフィックが制限を超える可能性がある場合は、「サブスクリプションインスタンスのバースト可能トラフィックに対する従量課金」をご参照ください。

制限事項

  • NAT ファイアウォールを有効にした後、ファイアウォールの vSwitch 内のルートや、ネクストホップが NAT ファイアウォールであるルートを変更しないでください。これらのルートを変更すると、サービスが中断する可能性があります。

  • NAT ファイアウォールを有効にした後、VPC 間の保護のために新しい CIDR ブロックを追加するには、ファイアウォールの vSwitch のルートテーブルを手動で更新する必要があります。また、ファイアウォールが後で無効になった場合にルーティングの問題を防ぐため、ファイアウォールを有効にする前に使用されていたルートテーブルの対応するルートも更新することを推奨します。

  • Cloud Firewall のサブスクリプションが期限切れになり、時間内に更新されない場合、NAT ファイアウォールは自動的にリリースされます。その後、トラフィックは元のアウトバウンドインターネットルートに戻りますが、これにより短いサービス中断が発生する可能性があります。

    サービスの可用性を確保するため、自動更新を有効にするか、事前にサブスクリプションを更新することを推奨します。詳細については、「更新」をご参照ください。

  • 2023 年 9 月 1 日より前に作成された NAT ファイアウォールでは、同じ送信先 IP とポートのペアへのすべてのネットワーク接続に対する最大保護帯域幅は 20 Mbps です。これらの接続の帯域幅が 20 Mbps を超えると、ネットワークジッターが発生する可能性があります。この帯域幅制限を増やすには、NAT ファイアウォールを削除して再作成することを推奨します。

    2023 年 9 月 1 日以降に作成された NAT ファイアウォールには、この 20 Mbps の帯域幅制限はありません。保護帯域幅は最大 4 Gbps に達する可能性があります。

  • NAT ファイアウォールは IPv6 トラフィックを保護しません。

  • NAT ファイアウォールは、不正侵入防御システム (IPS) 機能をサポートしていません。

  • NAT ファイアウォールを作成すると、新しい SNAT エントリが自動的に追加されます。新しい SNAT エントリの数は、インターネット NAT Gateway に関連付けられている EIP の数と同じです。Cloud Firewall によって作成された SNAT エントリを削除または変更しないでください。

  • SNAT エントリの制限については、「NAT Gateway のクォータ」をご参照ください。NAT ファイアウォール用に十分な SNAT 容量を確保してください。予約する SNAT エントリの数は、インターネット NAT Gateway に関連付けられている EIP の数と同じでなければなりません。

ワークフロー

以下のフローチャートは、NAT ファイアウォールを使用するプロセスを示しています。

説明

Cloud Firewall は、NAT ファイアウォールを作成するためのデフォルトの権限仕様を提供します。デフォルトの権限仕様が要件を満たさない場合は、NAT ファイアウォール用の権限仕様を購入する必要があります。詳細については、「Cloud Firewall サービスの購入」をご参照ください。

前提条件

  • アクティブな Cloud Firewall サブスクリプションと十分な数の NAT ファイアウォールライセンスが必要です。詳細については、「Cloud Firewall の購入」をご参照ください。

  • インターネット NAT Gateway があることを前提とします。詳細については、「インターネット NAT Gateway」をご参照ください。

    重要

    現在、NAT ファイアウォールはインターネット NAT Gateway のみを保護します。

    インターネット NAT Gateway は、以下の条件を満たす必要があります。

    • インターネット NAT Gateway がデプロイされているリージョンが NAT ファイアウォールをサポートしていること。サポートされているリージョンのリストについては、「クラウド製品でサポートされているリージョン」をご参照ください。

    • インターネット NAT Gateway が 1〜10 個の EIP に関連付けられていること。詳細については、「インターネット NAT Gateway」をご参照ください。

    • インターネット NAT Gateway には SNAT エントリが必要ですが、DNAT エントリは存在しないこと。詳細については、「SNAT エントリの作成と管理」をご参照ください。

      インターネット NAT Gateway に既存の DNAT エントリがある場合は、NAT ファイアウォールを有効にする前にそれらを削除する必要があります。詳細については、「DNAT エントリの作成と管理」をご参照ください。

    • インターネット NAT Gateway が存在する VPC に、0.0.0.0/0 のトラフィックを NAT Gateway に転送するルートエントリがあること。詳細については、「ルートテーブルの作成と管理」をご参照ください。

    • VPC には、少なくとも /28 マスクを持つ利用可能な vSwitch が必要です。この目的のためにセカンダリ CIDR ブロックを使用できます。

NAT ファイアウォールの作成と有効化

以下の手順に従って、NAT ファイアウォールを作成します。各インターネット NAT Gateway インスタンスは、1 つの NAT ファイアウォールに対応します。

注意事項

  • 新しいインターネット NAT Gateway が NAT ファイアウォールサービスと同期するには 1〜5 分かかります。

  • インターネット NAT Gateway の新しい EIP と SNAT エントリが NAT ファイアウォールに同期されるまでには 1〜2 分かかります。これらのリソースは、同期が完了した後にのみ有効になります。

    または、スイッチ > インターネットボーダー ページに移動し、Synchronize Assets をクリックして、EIP と SNAT エントリを手動で同期することもできます。

  • インターネット NAT Gateway を指す新しいルートが NAT ファイアウォールに同期されるまでには、最大 30 分かかります。

    または、スイッチ > NAT ファイアウォール ページに移動し、Synchronize Assets をクリックして、ルートを手動で同期することもできます。

  • NAT ファイアウォールを作成すると、Cloud Firewall は次のアクションを実行します。

    • ファイアウォールの vSwitch のルートテーブルに、インターネット NAT Gateway を指す 0.0.0.0/0 ルートを追加します。

    • システムルートテーブルの 0.0.0.0/0 ルートエントリを変更して、そのネクストホップを Cloud Firewall ENI に変更します。

    説明

    NAT ファイアウォールを作成すると、VPC にカスタムルートテーブルが追加されます。ファイアウォールを作成する VPC に Flannel ネットワークプラグインを使用する ACK クラスターが含まれている場合は、ファイアウォールの作成後に Cloud Controller Manager の複数ルートテーブル機能を設定する必要があります。VPC システムルートテーブルをルートテーブルのリストに追加します。この手順を実行しないと、クラスターノードのスケーリングに影響が出る可能性があります。詳細については、「VPC の複数ルートテーブル機能の使用」をご参照ください。

    すでに Cloud Controller Manager の複数ルートテーブル機能を使用している場合は、この注意を無視できます。

操作手順

  1. Cloud Firewall コンソールにログインします。 左側のナビゲーションウィンドウで、スイッチ をクリックします。

  2. NAT Firewall タブをクリックします。対象のインターネット NAT Gateway の 操作する 列で、作成 をクリックします。

  3. NAT ファイアウォールの作成 パネルで、ワンクリックでチェック開始 をクリックします。すべてのチェックに合格したら、次へ をクリックします。

    インターネット NAT Gateway がすべての要件を満たしていることが確実な場合は、スキップして直接作成 をクリックできます。

  4. トラフィックリダイレクトモードを選択します。

    • vSwitch を自動的に作成 (推奨):このモードは、完全に自動化されたトラフィックリダイレクトを提供し、十分なネットワークセグメントがある環境に適しています。

    • vSwitch を手動で選択:このモードでは、既存の vSwitch CIDR ブロックを再利用するか、手動で vSwitch を作成する必要があります。ネットワークセグメントが限られている環境に適しており、経験豊富なユーザーが実行する必要があります。

  5. [NAT ファイアウォールの作成] パネルで、次のパラメーターを設定します。

    パラメーター

    説明

    基本情報

    名前

    NAT ファイアウォールのカスタム名を入力します。

    ファイアウォールへの切り替え設定

    ルートテーブルの選択

    インターネット NAT Gateway が現在のネクストホップであるルートテーブルを選択します。ファイアウォールが作成されると、ネクストホップは自動的に Cloud Firewall ENI に変更されます。これにより、プライベートアセットからのアウトバウンドトラフィックが NAT ファイアウォールに転送されます。

    vSwitch CIDR ブロック (vSwitch を自動的に作成)

    または

    トラフィックリダイレクト用 vSwitch (vSwitch を手動で選択)

    新しい vSwitch を作成するか、既存の vSwitch を選択できます。

    • 新しい vSwitch を設定するルール:

      • ネットワークプランと競合しない、少なくとも /28 マスクを持つ vSwitch CIDR ブロックを設定する必要があります。これは、トラフィックリダイレクトのために NAT ファイアウォールに割り当てられます。

      • vSwitch CIDR ブロックは、VPC の CIDR ブロックのサブネットであり、既存のサービスネットワークセグメントと競合してはなりません。セカンダリ CIDR ブロックがサポートされています。割り当て後、Cloud Firewall は vSwitch をカスタムのトラフィックリダイレクトルートテーブルに自動的に関連付けます。

    • 既存の vSwitch を選択する場合の注意事項:

      • NAT ファイアウォールには、次の要件を満たす vSwitch が必要です。詳細については、「VPC の作成と管理」をご参照ください。

        • vSwitch、インターネット NAT Gateway、および NAT ファイアウォールは、同じ VPC 内にある必要があります。

        • vSwitch とインターネット NAT Gateway は、同じアベイラビリティゾーンにある必要があります。

        • vSwitch CIDR ブロックには、少なくとも /28 マスクが必要で、利用可能な IP アドレスの数がインターネット NAT Gateway 上の EIP の数を超える必要があります。

        • vSwitch は、他のクラウドリソースに接続されていてはなりません。

      • 新しいルートテーブルを作成し、vSwitch に関連付けます。詳細については、「ルートテーブルの作成と管理」をご参照ください。

      • (オプション) 必要に応じて、0.0.0.0/0 ルート以外のカスタムルートエントリを新しいルートテーブルに追加します。詳細については、「カスタムルートテーブルを使用してネットワークトラフィックを管理する」をご参照ください。

        たとえば、サービスが VPC 間の通信を必要とする場合、VPC のリターンルートを手動でルートテーブルに追加する必要があります。

      説明

      対象の vSwitch がリストに表示されない、またはグレーアウトしている場合は、vSwitch が他のクラウドリソースまたはカスタムルートテーブルに関連付けられていないか確認してください。vSwitch の設定が正しいことを確認した後、NAT Firewall タブに移動し、右上隅の Synchronize Assets をクリックします。

    エンジンモード

    エンジンモード

    アクセス制御ポリシーの照合モードです。

    • 緩いモード (デフォルト):このモードでは、アプリケーションまたはドメインのアクセス制御ポリシーが未識別のアプリケーションまたはドメインからのトラフィックに遭遇した場合、そのトラフィックは許可されます。このモードはサービスの可用性を優先します。

    • 厳密モード:このモードでは、アプリケーションまたはドメインのアクセス制御ポリシーが未識別のアプリケーションまたはドメインからのトラフィックに遭遇した場合、そのトラフィックは後続のポリシーに渡されてさらに照合されます。拒否ポリシーが未識別のトラフィックに一致した場合、そのトラフィックはブロックされます。

  6. [上記の注意事項を読み、確認しました] を選択し、[ファイアウォールを有効にする] をクリックします。

  7. NAT ファイアウォールが作成された後、手動で [有効状態][オン] に設定する必要があります。

    ファイアウォールを有効にすると、Cloud Firewall は保護のためにトラフィックを再ルーティングします。

次のステップ

NAT ファイアウォールを作成した後、NAT ファイアウォールのアクセス制御ポリシーを設定し、プライベートネットワークのアクセスログを表示して、プライベートネットワークアセットとインターネット間のトラフィックをより適切に管理および制御できます。

アクセス制御ポリシーの設定

アクセス制御ポリシーを設定しない場合、Cloud Firewall はデフォルトですべてのトラフィックを許可します。NAT ファイアウォールのアクセス制御ポリシーを作成することで、プライベートアセットからのアウトバウンドインターネットトラフィックを詳細に制御できます。

スイッチ > NAT Firewall ページに移動します。対象の NAT ファイアウォールの 操作する 列で、image.png アイコンをクリックし、アクセス制御 を選択します。

表示されたページで、NAT ファイアウォールのアクセス制御ポリシーを作成できます。詳細については、「NAT ファイアウォールのアクセス制御ポリシーの設定」をご参照ください。

監査ログのクエリ

スイッチ > NAT Firewall ページに移動します。対象の NAT ファイアウォールの 操作する 列で、image.png アイコンをクリックし、ログ監査 を選択します。

表示されたページで、プライベートネットワークからインターネットへのアクセスのトラフィックログをクエリできます。詳細については、「ログ監査」をご参照ください。

トラフィック分析の表示

スイッチ > NAT Firewall ページに移動します。対象の NAT ファイアウォールの 操作する 列で、image.png アイコンをクリックし、トラフィック分析 を選択します。

表示されたページには、インターネット NAT Gateway のインターネットアクセスのトラフィック分析が表示されます。詳細については、「アウトバウンド接続」をご参照ください。

NAT プライベートネットワークのトラフィック統計の表示

左側のナビゲーションウィンドウで、概要 をクリックします。概要 ページで、右上隅の 購入済みの仕様と使用状況 をクリックします。ここで、NAT プライベートネットワークのトラフィック容量、最近のピークトラフィック、および NAT ファイアウォールライセンスの使用状況を表示できます。

NAT ファイアウォール vSwitch リストの表示

スイッチ > NAT Firewall ページに移動します。NAT ファイアウォールリストの右上隅にある ファイアウォール vSwitch リスト をクリックします。

NAT ファイアウォールの無効化と削除

警告

NAT ファイアウォールを無効にすると、ルート切り替えが発生し、長時間接続に対して 1〜2 秒の瞬断が発生します。この操作はオフピーク時間に行うことを推奨します。無効にした後にファイアウォールを削除しても、ご利用のサービスに影響はありません。

NAT ファイアウォールを無効にせずに削除した場合、システムは両方のアクションを同時に実行するため、これも長時間接続に対して 1〜2 秒の瞬断を引き起こします。

  • NAT ファイアウォールの無効化

    スイッチ > NAT Firewall ページに移動します。対象のファイアウォールの スイッチ 列で、スイッチをオフにします。

  • NAT ファイアウォールの削除

    スイッチ > NAT Firewall ページに移動します。対象のファイアウォールの 操作する 列で、image.png アイコンをクリックし、削除 を選択します。

参考資料