すべてのプロダクト
Search
ドキュメントセンター

Cloud Firewall:アクセス制御ポリシーの概要

最終更新日:Sep 12, 2026

Cloud Firewall を有効にした後、アクセス制御ポリシーが設定されていない場合、デフォルトですべてのトラフィックが許可されます。資産への不正アクセスを制御するために、ビジネス要件に基づいてポリシーを設定し、トラフィックを許可またはブロックできます。このトピックでは、Cloud Firewall のアクセス制御ポリシーの仕組みと関連する課金について説明します。

概要

Cloud Firewall は、インターネット境界ファイアウォール、NAT ファイアウォール、VPC ファイアウォール、および内部ファイアウォール向けにアクセス制御ポリシーを提供します。さまざまなファイアウォールにアクセス制御ポリシーを設定して、不正なトラフィックをブロックし、複数のトラフィックパスにわたるセキュリティの分離と制御を強化できます。このトピックで説明する原則は、インターネット境界ファイアウォール、NAT ファイアウォール、および VPC ファイアウォールのアクセス制御ポリシーにのみ適用されます。

説明

内部ファイアウォールのアクセス制御ポリシーの詳細については、「セキュリティグループの設定」をご参照ください。

ポリシーの要素

アクセス制御ポリシーは、さまざまな要素に基づいてトラフィックを識別および照合し、そのトラフィックを許可または拒否します。

一致項目

説明

設定タイプ

サポートされる設定

ソース

ネットワーク接続の開始元。

  • IP:特定の IP アドレスまたは CIDR ブロックから送信されるトラフィックを制御します。

  • IP アドレス帳:一連の IP アドレスまたは CIDR ブロックから送信されるトラフィックを制御します。

  • リージョン:特定の地理的リージョンから送信されるトラフィックを制御します。

  • インターネット境界ファイアウォールと NAT ファイアウォールのアウトバウンドポリシー、および VPC ファイアウォールポリシー:IP と IP アドレス帳をサポートします。

  • インターネット境界ファイアウォールのインバウンドポリシー:IP、IP アドレス帳、およびリージョンをサポートします。

宛先

ネットワーク接続の受信先。

IP、IP アドレス帳、ドメイン名、およびリージョンをサポートします。

  • IP:特定の IP アドレスまたは CIDR ブロックで受信されるトラフィックを制御します。

  • IP アドレス帳:一連の IP アドレスまたは CIDR ブロックで受信されるトラフィックを制御します。

  • ドメイン名:ドメイン名で受信されるトラフィックを制御します。

  • リージョン:特定の地理的リージョンから受信されるトラフィックを制御します。

  • インターネット境界ファイアウォールと NAT ファイアウォールのアウトバウンドポリシー:IP、IP アドレス帳、ドメイン名、およびリージョンをサポートします。

  • VPC ファイアウォールポリシー:IP、IP アドレス帳、およびドメイン名をサポートします。

  • インターネット境界ファイアウォールのインバウンドポリシー:IP と IP アドレス帳をサポートします。

プロトコルタイプ

トランスポート層プロトコル。

TCP、UDP、ICMP、および ANY をサポートします。

プロトコルタイプが不明な場合は、[ANY] を選択できます。

すべてのポリシーがすべてのタイプをサポートします。

ポート

宛先ポート。

宛先ポートに基づいてトラフィックを制御し、単一ポート、ポート範囲、およびポートアドレス帳をサポートします。

  • ICMP プロトコルにポートを設定することはできません。

  • プロトコルが ANY に設定されている場合に ICMP トラフィックを照合するには、ポート範囲にポート 0 を含める必要があります (例:0/80)。

アプリケーション

アプリケーション層プロトコル。

HTTP、HTTPS、SMTP、SMTPS、SSL、FTP、IMAPS、POP3 などの複数のプロトコルをサポートします。アプリケーションタイプが不明な場合は、[ANY] を選択できます。

説明

Cloud Firewall は、ポートに基づいて TLS および SSL トラフィックのアプリケーションタイプを識別します。

  • 443: HTTPS

  • 465: SMTPS

  • 993: IMAPS

  • 995: POPS

  • その他のポート: SSL

選択したプロトコルタイプに依存します。

仕組み

アクセス制御ポリシーを設定しない場合、Cloud Firewall はデフォルトですべてのトラフィックを許可します。

アクセス制御ポリシーを設定すると、Cloud Firewall は所定のロジックに基づいて各ポリシーを 1 つ以上の照合ルールに展開し、エンジンにデプロイします。トラフィックが Cloud Firewall を通過する際、優先度の順にポリシーと照合されます。トラフィックパケットがポリシーに一致すると、指定されたアクションが実行され、照合プロセスは停止します。トラフィックがポリシーに一致しない場合、次の優先度のポリシーが評価されます。トラフィックが設定済みのどのアクセス制御ポリシーにも一致しない場合、デフォルトで許可されます。

重要
  • アクセス制御ポリシーを作成、変更、または削除した後、Cloud Firewall がポリシーをエンジンにデプロイするまでに約 3 分かかります。

  • 優先度の値が小さいほど、優先度が高くなります。ポリシー照合を最適化するために、頻繁に一致する、より具体的なポリシーに高い優先度を設定することを推奨します。

次の図は、アクセス制御ポリシーの仕組みを示しています。

image

ポリシーアクション

アクセス制御ポリシーのアクションは、許可監視、または拒否に設定できます。トラフィックがアクセス制御ポリシーに一致すると、Cloud Firewall は指定されたアクションを実行します。

ポリシーのアクションが監視に設定されている場合、Cloud Firewall はポリシーに一致したトラフィックを許可します。観察期間の後、アクションを許可または拒否に変更できます。

説明

トラフィックログ ページで、トラフィックデータを確認できます。詳細については、「ログ監査」をご参照ください。

ポリシークォータ

アクセス制御ポリシーを設定した後、Cloud Firewall は、ソース、宛先、プロトコルタイプ、ポート、およびアプリケーションフィールドのオブジェクト数に基づいて、各ポリシーが消費するクォータを計算します。

計算方法

ポリシークォータは、次の式を使用して計算されます:

  • 単一ポリシーが消費するクォータ = ソースアドレスの数 (CIDR ブロックまたはリージョンの数) × 宛先アドレスの数 (CIDR ブロック、リージョン、またはドメイン名の数) × ポート範囲の数 × アプリケーションの数

  • 合計消費クォータ = すべてのアクセス制御ポリシー (インバウンドポリシーとアウトバウンドポリシーを含む) が消費したクォータの合計

    ポリシーの構成 ページの上部にある ポリシー構成統計 セクションで、使用量バージョン仕様 の制限を確認できます。

課金

各 Cloud Firewall エディションには、デフォルトのポリシークォータが含まれています。Ultimate Edition インスタンスの場合、ポリシークォータが不十分な場合は、アカウントマネージャーに連絡してクォータを増やすことができます。詳細については、「サブスクリプション 2.0」および「従量課金 2.0」をご参照ください。

計算例

ポリシー設定

使用済みクォータ

例 1

  • ソース: 19.16.XX.XX/32、17.6.XX.XX/32

  • 宛先: www.aliyun.com

  • プロトコルタイプ: TCP

  • ポート: 80/88、443/443

  • アプリケーション: HTTP、HTTPS

ソース: 2 つの IP アドレス。

宛先: 1 つのドメイン名。

プロトコル: TCP。

ポート範囲: 2。

アプリケーション: 2 タイプ。

単一ポリシーが消費するクォータ = 2 × 1 × 2 × 2 = 8

例 2

  • ソース:北京、浙江

  • 宛先: 19.18.XX.XX/32

  • プロトコルタイプ: TCP

  • ポート: 80/80

  • アプリケーション: HTTP

ソース: 2 つのリージョン。

宛先: 1 つの IP アドレス。

プロトコル: TCP。

ポート範囲: 1。

アプリケーション: 1 タイプ。

単一ポリシーが消費するクォータ = 2 × 1 × 1 × 1 = 2

関連ドキュメント