アドレス帳は、アクセス制御ポリシーで使用する IP アドレス (IPv4 および IPv6)、ポート、またはドメイン名をグループ化します。これにより、ポリシー間での重複した設定が不要になり、更新は参照しているすべてのポリシーに自動的に反映されます。
アドレス帳のタイプ
Cloud Firewall では、次の 3 つのタイプのアドレス帳を提供しています。
1. [IP アドレス帳]
IP アドレス (IPv4 および IPv6) を管理します。サブタイプは 3 つあります。
[カスタム IP アドレス帳]: IP アドレスを手動で入力できます。1 つのアドレス帳には、最大 2,000 個の IPv4 または IPv6 アドレスを含めることができます。
[クラウド資産 IP アドレス帳]:選択した アセットタイプ ごとに Alibaba Cloud 資産のパブリック IP アドレスを集約します。手動入力は不要です。
[Alibaba Cloud サービス IP アドレス帳]: Security Center の脆弱性スキャナーや WAF インスタンスのオリジン URL など、Alibaba Cloud サービスのオリジン IP アドレスが事前定義されています。読み取り専用です。
2. [ドメイン名アドレス帳]
ドメイン名を管理します。サブタイプは 2 つあります。
[カスタムドメイン名アドレス帳]: ドメイン名を手動で入力できます。1 つのアドレス帳には、最大 2,000 個のドメイン名を含めることができます。
[Alibaba Cloud サービス ドメイン名アドレス帳]: 信頼できる Alibaba Cloud ドメインと一般的なパブリックドキュメントサイトが事前定義されています。読み取り専用です。
3. [ポートブック]
ポートを管理します。1 つのアドレス帳につき、最大 2,000 個のポート範囲を手動で入力できます。
アドレス帳の作成
Cloud Firewall コンソールにログインします。
左側のナビゲーションペインで、を選択します。
アドレス帳 ページで、作成したいアドレスブックの種類のタブをクリックします。
[IP アドレス帳]
[カスタム IP アドレス帳]
タブで、カスタム IP アドレス帳の作成 をクリックします。 以下のパラメーターを設定します:
設定項目 | 説明 |
[Address Book Name]と[アドレス帳の説明] | わかりやすい名前を設定し、識別しやすいように適用シナリオを記述します。 |
[IP タイプ] | IPv4 または IPv6 を選択します。 |
[カスタム IP] | IPv4 または IPv6 アドレス範囲を入力します。複数のアドレスはカンマ (,) または改行で区切ります。各アドレスの後にスペースを入れて説明を追加できます (最大 64 文字)。
|
[クラウド資産 IP アドレス帳]
タブで、クラウドアセット IP アドレス帳の新規作成 をクリックします。次のパラメーターを設定します:
Address Book Name および アドレス帳の説明: 簡単に識別できるように、わかりやすい名前と適用シナリオを記述します。
[アセットタイプ]:以下の 3 つのカテゴリがサポートされています。
[パブリックアセット]: アカウント内のパブリック IP アドレスを、EIP、ECS パブリック IP、Server Load Balancer (SLB) パブリック IP、Bastionhost IP などのアセットタイプ別に集約します。マルチアカウント管理機能を有効にすると、メンバーアカウントのアセットも含まれます。
[ACK アセット]: ACK クラスターの IP アドレスを追加します。 まずACK クラスター同期ノードを作成する必要があります。
[ECS タグ]: パブリック IP を持つ ECS インスタンスをタグでフィルタリングします。特定の ECS インスタンスのみを含める場合に使用します。
[パブリックアセット]
[資産アカウント]:対象資産を所有する Alibaba Cloud アカウントを選択します。他のアカウントを含めるには、まずマルチアカウント管理を設定します。1 つのアドレス帳は、最大 10 個のメンバーアカウントにリンクできます。
[IP タイプ]:IPv4 または IPv6 を選択します。
[パブリックアセット]: 必要なアセットタイプを選択します。アセット IP のプレビュー をクリックして、含まれる IP アドレスを表示します。
説明すべてのアカウント を 資産アカウント に選択すると、新しく追加されたメンバーアカウントの公開資産が自動的に同期されます。
パブリックアセット アドレス帳の同期サイクルは、パブリックアセットの同期サイクルと一致します。アセットが変更されると同期に遅延が生じ、アクセス制御ポリシーによってブロックされる可能性があります。
公開アセットを変更した後、に移動し、アセットリストの右上隅にあるSynchronize Assetsをクリックしてアドレス帳を更新します。
[ACK アセット]
[ACK クラスターの同期ノードインスタンス ID/ 名前]: 既存の ACK クラスター同期ノードを選択します。
[ACK アドレス帳タイプ]:
[ACK クラスター名前空間]: 選択した名前空間にあるすべての Pod IP アドレスを同期します。複数の名前空間を選択できます。
[ACK クラスターのコンテナーグループタグ]:選択したタグを持つすべてのポッド IP アドレスを同期します。複数のタグを選択できます。
[ECS タグ]
[ECS タグフィルター]: 指定されたタグに一致する ECS インスタンスが自動的に追加されます。デフォルトで有効になっており、無効にすることはできません。
[ECS タグ]:対象の ECS インスタンスのタグと値を選択します。 タグ条件をさらに追加するには、Add ECS Tag をクリックします。 一致する ECS インスタンス IP が以下に表示されます。
説明Cloud Firewall は、ECS タグベースのアドレス帳を 100 分ごとに更新し、変更を、参照しているすべてのアクセス制御ポリシーに同期します。
[ドメイン名アドレス帳]
タブで、カスタムドメイン名アドレス帳の作成 をクリックします。次のパラメーターを設定します。
設定項目 | 説明 |
[Address Book Name]および[アドレス帳の説明] | わかりやすい名前を設定し、識別しやすいように適用シナリオを記述します。 |
[ドメイン名] | ドメイン名またはワイルドカードドメイン名を入力します。複数のドメイン名はカンマ (,) または改行で区切ります。各ドメイン名の後にスペースを入れて説明を追加できます (最大 64 文字)。 説明
|
[ポートブック]
ポートブック タブで、ポートブックの作成 をクリックします。 次のパラメーターを設定します:
設定項目 | 説明 |
[ポートブック名]および[ポートブックの説明] | わかりやすい名前を設定し、識別しやすいように適用シナリオを記述します。 |
[Port] | ポート範囲 (0~65535) を入力します。複数の範囲はカンマ (,) または改行で区切ります。各範囲の後にスペースを入れて説明を追加できます (最大 8 文字)。
|
作成後、リストからアドレス帳を表示、変更、または削除できます。
ポリシーによって参照されているアドレス帳は削除できません。
ACK アドレス帳を作成した後は、ACK クラスターの同期ノードインスタンス ID/ 名前 または ACK アドレス帳タイプ を変更できません。アドレス帳を削除し、代わりに新しいアドレス帳を作成してください。
クラウドサービスアドレス帳の表示
Alibaba Cloud サービス IP アドレス帳 と Alibaba Cloud サービス ドメイン名アドレス帳 は読み取り専用です。閲覧および参照はできますが、作成または変更することはできません。
Cloud Firewall コンソールにログインします。
左側のナビゲーションペインで、を選択します。
対象のアドレス帳に移動します。
Alibaba Cloud サービス IP アドレス帳: タブに移動します。
[Alibaba Cloud サービス ドメイン名アドレス帳]: タブに移動します。
[操作] 列の 表示する をクリックして、アドレス帳の詳細を表示します。