Cloud Firewall は、Alibaba Cloud のワークロードに対して一元的なトラフィック制御とセキュリティ分離を提供するマネージドファイアウォールサービスです。ハードウェアの導入や複雑な設定を行うことなく、インターネット、Virtual Private Cloud (VPC)、ホストの 3 つのトラフィック境界にわたって資産を保護します。
ユースケース
インターネットのインバウンドおよびアウトバウンドトラフィックの制御 — インターネットに接続された資産にきめ細やかなアクセス制御ポリシーを適用し、脅威がワークロードに到達する前にブロックします。
VPC 間の East-West トラフィックの保護 — VPC 間、VPC とオンプレミスデータセンター間、およびクラウドネットワークトポロジー全体のトラフィックを監視および制御します。
NAT Gateway 経由でインターネットにアクセスするプライベートネットワークの保護 — 不正なアウトバウンドトラフィックがクラウド環境から出る前にブロックします。
ECS セキュリティグループの一元管理 — アクセス制御ポリシーを Elastic Compute Service (ECS) セキュリティグループに自動的に同期し、インスタンス全体でマイクロセグメンテーションを強制します。
脅威の検出とアクセス関係の可視化 — 侵害されたホストを特定し、不正なアウトバウンド接続をブロックし、クラウド資産全体のトラフィックフローをマッピングします。
ワンクリックでの保護の有効化 — Cloud Firewall はクラスター展開を使用し、自動的にスケーリングします。インフラストラクチャのプロビジョニングは不要です。
Cloud Firewall の位置付け
ファイアウォールの種類
Cloud Firewall は、トラフィック境界の異なるセグメントを保護する 4 種類のファイアウォールを提供します。
インターネット境界ファイアウォール
インターネットに接続された資産とインターネット間の North-South トラフィック (インバウンドおよびアウトバウンド) を制御します。組み込みの脅威防御モジュールは、侵害されたホストの検出、アウトバウンド接続のブロック、およびアクセス関係の可視化を提供します。ワンクリックで保護を有効化できます — Cloud Firewall はクラスターとしてデプロイされ、自動的にスケーリングします。
NAT ファイアウォール
NAT Gateway 経由でインターネットにアクセスする VPC リソースを保護します。不正アクセス、データ漏洩、悪意のあるトラフィック攻撃がプライベートネットワークに影響を与える前にブロックします。
VPC 境界ファイアウォール
クラウドネットワークトポロジー全体の East-West トラフィックを監視および制御します。サポートされるトラフィックフローは、接続タイプによって異なります。
Enterprise Edition の Transit Router (TR):
同一リージョンまたは異なるリージョン内の VPC 間のトラフィック
VPC と仮想ボーダールーター (VBR) 間のトラフィック (オンプレミスデータセンター接続を表す)
VPC と Cloud Connect Network (CCN) インスタンス間のトラフィック
複数の VBR 間、または CCN インスタンスと VBR 間のトラフィック
Basic Edition の TR:
同一リージョンまたは異なるリージョン内の VPC 間のトラフィック
VPC と VBR 間のトラフィック
VPC と CCN インスタンス間のトラフィック
Express Connect 回線:
VPC モードの Express Connect 回線を介して接続された、同一アカウントに属する同一リージョン内の VPC 間のトラフィック
VPC ピアリング接続を使用して接続された同一リージョン内の VPC 間のトラフィック
ECS ファイアウォール
ECS セキュリティグループを管理し、VPC 内の ECS インスタンスのインバウンドおよびアウトバウンドトラフィックを制御します。アクセス制御ポリシーは ECS セキュリティグループに自動的に同期されます。セキュリティグループのコンプライアンスチェックとマイクロセグメンテーションの可視化をサポートします。
保護範囲
保護範囲 | 説明 | 参照 |
クラウド資産とトラフィック | インターネット境界ファイアウォール (North-South):ECS、Elastic IP アドレス (EIP) (レイヤー 2 EIP を含む)、ロードバランシング、Bastionhost、NAT、HAVIP、GA EIP を含む IPv4 および IPv6 資産を保護します。IPv4 資産:ALB EIP、Bastionhost アウトバウンド IP アドレス、Bastionhost IP アドレス、Bastionhost インバウンド IP アドレス、EIP、ECS EIP、ECS パブリック IP アドレス、Elastic Network Interface (ENI) EIP、GA EIP (標準 GA インスタンスのみ、EIP タイプのみ、非 POP アクセラレーションリージョンのみ — ListAvailableBusiRegions を呼び出して確認できます)、HAVIP、NAT EIP、NAT パブリック IP アドレス、Network Load Balancer (NLB) EIP、Server Load Balancer (SLB) EIP、SLB パブリック IP アドレス、AI ゲートウェイパブリック IP アドレス、API ゲートウェイパブリック IP アドレス。IPv6 資産:ALB IPv6、ECS IPv6、ENI EIP IPv6、GA EIP IPv6 (IPv4 GA EIP と同じ制約)、NLB IPv6、SLB IPv6、AI ゲートウェイパブリック IPv6 アドレス、API ゲートウェイパブリック IPv6 アドレス。NAT ファイアウォール:プライベートネットワークからインターネットへのトラフィック。VPC 境界ファイアウォール (East-West):ファイアウォールの種類をご参照ください。ECS ファイアウォール:ECS インスタンスのインバウンドおよびアウトバウンドトラフィック。 | インターネットファイアウォール、NAT ファイアウォール、Enterprise Edition の Transit Router 用に VPC ファイアウォールを設定する、Basic Edition の Transit Router 用に VPC ファイアウォールを設定する、Express Connect 用に VPC ファイアウォールを設定する、ECS ファイアウォール用のアクセス制御ポリシーを作成する |
クラウドネットワークタイプ | VPC:Cloud Firewall はすべての Alibaba Cloud VPC をサポートします。クラシックネットワーク:インターネット境界ファイアウォールと侵入防止システム (IPS) 機能はクラシックネットワークをサポートします。ECS ファイアウォールは VPC 内のインスタンスを保護しますが、クラシックネットワーク内のインスタンスは保護しません。 | — |
サポート対象リージョン | Cloud Firewall がサポートするリージョン |
歴史的なネットワークアーキテクチャのため、Cloud Firewall は一部のインターネット向け SLB インスタンスのトラフィックリダイレクトをサポートしていません。トラフィックを Cloud Firewall にリダイレクトするには、EIP を内部向け SLB インスタンスに関連付けてください。
Cloud Firewall のインターネット境界ファイアウォールは、インターネットとクラウド内のパブリック資産 (Elastic IP アドレス (EIP)、NAT Gateway パブリック IP、SLB パブリック IP など) 間のトラフィックを管理します。オンプレミスネットワークのパブリック IP を直接保護することはできません。
自己構築の IDC やオンプレミスネットワークを保護するには、Cloud Enterprise Network (CEN) またはピアリング接続を使用してネットワークを Alibaba Cloud VPC に接続します。その後、VPC 境界ファイアウォールを使用して、クラウド間の相互接続トラフィックに統一されたアクセス制御とセキュリティ保護を適用できます。
エディション
Cloud Firewall は、Free Edition、Premium Edition、Enterprise Edition、Ultimate Edition、および従量課金オプションで利用できます。エディションごとの保護機能の詳細については、「機能」をご参照ください。
エディション | 内容 | 課金 |
従量課金 | インターネットに接続された資産を保護します。攻撃の認識、攻撃の防止、資産の例外通知、インターネット境界ファイアウォールのアクセス制御ポリシーが含まれます。 | 従量課金:使用量に応じて課金されます。トラフィックが変動するワークロードや一時的なリソース需要に適しています。 |
Premium Edition | インターネットに接続された資産を保護します。トラフィック分析と保護、インターネットトラフィック管理、攻撃防止、ログ分析、マルチアカウント管理、資産例外通知が含まれます。 | サブスクリプション:割引価格での前払いです。安定的で長期間実行されるワークロードに適しています。 |
Enterprise Edition | インターネットに接続された資産、VPC、ECS インスタンスを保護します。Premium Edition のすべての機能に加えて、可視化、VPC 間のネットワークセキュリティ防御、一元化されたセキュリティグループ管理が含まれます。 | サブスクリプション |
Ultimate Edition | Enterprise Edition のすべての機能に、より強力な保護機能が含まれます。 | サブスクリプション |
コンプライアンス
Cloud Firewall は、ISO 9001、ISO 20000、ISO 22301、ISO 27001、ISO 27017、ISO 27018、ISO 29151、ISO 27701、BS 10012、Cloud Security Alliance (CSA) Security, Trust, and Assurance Registry (STAR)、およびペイメントカード業界データセキュリティ基準 (PCI DSS) に準拠しています。
よくある質問
Web Application Firewall (WAF)、Cloud Firewall、Anti-DDoS Pro および Anti-DDoS Premium の違いは何ですか?
Web Application Firewall (WAF): HTTP/HTTPS アプリケーション層専用のセキュリティ製品です。WAF は Web リクエストのディープインスペクションを実行し、アプリケーション層の攻撃から防御します。
Cloud Firewall (CFW): クラウド環境向けの統合ネットワーク境界アクセス制御製品です。CFW はトラフィックを管理し、インターネット、VPC、NAT の各境界で侵入防止機能を提供して、ネットワーク層の侵入とラテラルムーブメントを防ぎます。
Anti-DDoS: 大規模な分散型サービス妨害 (DDoS) 攻撃から保護するために、グローバルに分散されたスクラビングセンターにトラフィックをリダイレクトします。Anti-DDoS は悪意のあるトラフィックをフィルタリングして、攻撃中のサービスの安定性と可用性を維持します。
クラウド製品 | Web Application Firewall (WAF) | Cloud Firewall (CFW) | Anti-DDoS |
保護レベル | アプリケーション層 (L7) | ネットワーク/トランスポート層 (L3-L4) | ネットワーク/トランスポート層 (L3-L4) およびアプリケーション層 (L7) |
コアメカニズム | セマンティック分析、ルールマッチング、および行動モデリング | アクセス制御ポリシー、ステートフルインスペクション、および侵入防止システム (IPS) | トラフィックのスクラビング、シグネチャベースのフィルタリング、および帯域幅のスケーリング |
防御可能な攻撃 | SQL インジェクション、XSS、Web シェルのアップロード、HTTP フラッド攻撃、悪意のあるボット、API 乱用 | ポートスキャン、ブルートフォース攻撃、不正アクセス、暗号資産マイニングワーム、東西トラフィックの脅威 | SYN フラッドや UDP フラッドなどの L3/L4 ボリューム攻撃、および高頻度の HTTP フラッドなどの L7 アプリケーション層攻撃 |
ユースケース | Web サイトやアプリを改ざん、悪意のあるアクセス、ボットによるスクレイピング、API 乱用から防御します。 | パブリックネットワークの出入り口でクラウドアセットに対する統一されたアクセスポリシーを適用します。サーバーへのブルートフォース攻撃や内部ネットワーク内でのラテラルムーブメントを防ぎます。 | 大規模な攻撃中にパケットロスなしでサービスの継続性とネットワークの可用性を確保します。 |
多層防御システムを構築するには、Anti-DDoS Pro と Anti-DDoS Premium、Cloud Firewall、および WAF を組み合わせたアーキテクチャを使用できます。
Cloud Firewall は CDN、NAT Gateway、WAF などの他の製品と併用できますか?また、その場合のトラフィックパスはどのようになりますか?
はい。Cloud Firewall は他のクラウド製品と組み合わせてデプロイできます。トラフィックパスは下図のとおりです。
Cloud Firewall インスタンス数はどのように決定しますか?
新規ユーザーはデフォルトで課金パターン 2.0 を使用します。このパターンでは、サブスクリプションベースの Cloud Firewall は汎用インスタンスタイプを使用します。このインスタンスタイプを使用して、さまざまな境界ファイアウォールを作成できます。たとえば、Premium Edition サブスクリプションは、1 つの汎用インスタンスタイプを提供します。
消費される Cloud Firewall インスタンス数は次のように計算されます。
インターネット境界ファイアウォール:保護対象のリージョンごとに 1 つのインスタンスが必要です。同一リージョン内では、保護対象のパブリック IP アドレスの数や、IP アドレスが IPv4 か IPv6 かに関わらず、1 つのインスタンスタイプのみが消費されます。
NAT ファイアウォール:NAT Gateway インスタンスごとに 1 つのインスタンスが必要です。
VPC 境界ファイアウォール:
Cloud Enterprise Network (CEN) Enterprise Edition アーキテクチャでは、TR ごとに 1 つのインスタンスが必要です。
CEN Basic Edition アーキテクチャでは、VPC ごとに 1 つのインスタンスが必要です。
VPC ピアリング接続アーキテクチャでは、VPC のペアごとに 1 つのインスタンスが必要です。
マルチアカウント管理:この機能を有効にすると、各メンバーアカウントの資産は Cloud Firewall インスタンスタイプを消費し、別途インスタンス料金が発生します。
Alibaba Cloud の Cloud Firewall は自社開発製品ですか、それとも OEM (Original Equipment Manufacturer) 製品ですか?
Cloud Firewall は、Alibaba Cloud が完全に自社開発した製品です。サードパーティベンダーの OEM 製品ではありません。
次のステップ
課金の概要 — 各エディションの Cloud Firewall の価格設定について説明します。
エディションの選び方 — 要件に適したエディションを選択する方法を説明します。
従量課金制の開始 — 従量課金制を使用して Cloud Firewall をアクティブ化し、設定する手順を説明します。
サブスクリプションの開始 — サブスクリプション課金方法を使用して Cloud Firewall をアクティブ化し、設定する手順を説明します。