Cloud Firewall を有効にした後、アクセス制御ポリシーが設定されていない場合、デフォルトですべてのトラフィックが許可されます。資産への不正アクセスを制御するために、ビジネス要件に基づいてポリシーを設定し、トラフィックを許可またはブロックできます。このトピックでは、Cloud Firewall のアクセス制御ポリシーの仕組みと関連する課金について説明します。
概要
Cloud Firewall は、インターネット境界ファイアウォール、NAT ファイアウォール、VPC ファイアウォール、および内部ファイアウォール向けにアクセス制御ポリシーを提供します。さまざまなファイアウォールにアクセス制御ポリシーを設定して、不正なトラフィックをブロックし、複数のトラフィックパスにわたるセキュリティの分離と制御を強化できます。このトピックで説明する原則は、インターネット境界ファイアウォール、NAT ファイアウォール、および VPC ファイアウォールのアクセス制御ポリシーにのみ適用されます。
内部ファイアウォールのアクセス制御ポリシーの詳細については、「セキュリティグループの設定」をご参照ください。
ポリシーの要素
アクセス制御ポリシーは、さまざまな要素に基づいてトラフィックを識別および照合し、そのトラフィックを許可または拒否します。
一致項目 | 説明 | 設定タイプ | サポートされる設定 |
ソース | ネットワーク接続の開始元。 |
|
|
宛先 | ネットワーク接続の受信先。 | IP、IP アドレス帳、ドメイン名、およびリージョンをサポートします。
|
|
プロトコルタイプ | トランスポート層プロトコル。 | TCP、UDP、ICMP、および ANY をサポートします。 プロトコルタイプが不明な場合は、[ANY] を選択できます。 | すべてのポリシーがすべてのタイプをサポートします。 |
ポート | 宛先ポート。 | 宛先ポートに基づいてトラフィックを制御し、単一ポート、ポート範囲、およびポートアドレス帳をサポートします。 |
|
アプリケーション | アプリケーション層プロトコル。 | HTTP、HTTPS、SMTP、SMTPS、SSL、FTP、IMAPS、POP3 などの複数のプロトコルをサポートします。アプリケーションタイプが不明な場合は、[ANY] を選択できます。 説明 Cloud Firewall は、ポートに基づいて TLS および SSL トラフィックのアプリケーションタイプを識別します。
| 選択したプロトコルタイプに依存します。 |
仕組み
アクセス制御ポリシーを設定しない場合、Cloud Firewall はデフォルトですべてのトラフィックを許可します。
アクセス制御ポリシーを設定すると、Cloud Firewall は所定のロジックに基づいて各ポリシーを 1 つ以上の照合ルールに展開し、エンジンにデプロイします。トラフィックが Cloud Firewall を通過する際、優先度の順にポリシーと照合されます。トラフィックパケットがポリシーに一致すると、指定されたアクションが実行され、照合プロセスは停止します。トラフィックがポリシーに一致しない場合、次の優先度のポリシーが評価されます。トラフィックが設定済みのどのアクセス制御ポリシーにも一致しない場合、デフォルトで許可されます。
アクセス制御ポリシーを作成、変更、または削除した後、Cloud Firewall がポリシーをエンジンにデプロイするまでに約 3 分かかります。
優先度の値が小さいほど、優先度が高くなります。ポリシー照合を最適化するために、頻繁に一致する、より具体的なポリシーに高い優先度を設定することを推奨します。
次の図は、アクセス制御ポリシーの仕組みを示しています。
ポリシーアクション
アクセス制御ポリシーのアクションは、許可、監視、または拒否に設定できます。トラフィックがアクセス制御ポリシーに一致すると、Cloud Firewall は指定されたアクションを実行します。
ポリシーのアクションが監視に設定されている場合、Cloud Firewall はポリシーに一致したトラフィックを許可します。観察期間の後、アクションを許可または拒否に変更できます。
トラフィックログ ページで、トラフィックデータを確認できます。詳細については、「ログ監査」をご参照ください。
ポリシークォータ
アクセス制御ポリシーを設定した後、Cloud Firewall は、ソース、宛先、プロトコルタイプ、ポート、およびアプリケーションフィールドのオブジェクト数に基づいて、各ポリシーが消費するクォータを計算します。
計算方法
ポリシークォータは、次の式を使用して計算されます:
単一ポリシーが消費するクォータ = ソースアドレスの数 (CIDR ブロックまたはリージョンの数) × 宛先アドレスの数 (CIDR ブロック、リージョン、またはドメイン名の数) × ポート範囲の数 × アプリケーションの数
合計消費クォータ = すべてのアクセス制御ポリシー (インバウンドポリシーとアウトバウンドポリシーを含む) が消費したクォータの合計
ポリシーの構成 ページの上部にある ポリシー構成統計 セクションで、使用量 と バージョン仕様 の制限を確認できます。
課金
各 Cloud Firewall エディションには、デフォルトのポリシークォータが含まれています。Ultimate Edition インスタンスの場合、ポリシークォータが不十分な場合は、アカウントマネージャーに連絡してクォータを増やすことができます。詳細については、「サブスクリプション 2.0」および「従量課金 2.0」をご参照ください。
計算例
関連ドキュメント
インターネットに接続された資産とインターネット間のトラフィックを管理するには、「インターネット境界ファイアウォールのアクセス制御ポリシーの設定」をご参照ください。
プライベートネットワーク資産からインターネットへのトラフィックを管理するには、「NAT ファイアウォールのアクセス制御ポリシーの設定」をご参照ください。
VPC 間、および VPC とオンプレミスデータセンター間のトラフィックを管理するには、「VPC ファイアウォールのアクセス制御ポリシーの設定」をご参照ください。
ECS インスタンス間のトラフィックを管理するには、「セキュリティグループの設定」をご参照ください。
アクセス制御ポリシーの設定ルールとシナリオ例については、「アクセス制御ポリシーの設定例」をご参照ください。
Cloud Firewall と Bastionhost の両方を使用する場合、Bastionhost からのアクセスが意図せずブロックされないように、アクセス制御ポリシーを適切に設定する必要があります。詳細については、「Cloud Firewall と Bastionhost を併用する場合のアクセス制御ポリシーのベストプラクティス」をご参照ください。