Elastic Compute Service (ECS) は、ネットワーク分離、トラフィック制御、トラフィックのモニタリング、およびクラウドセキュリティ保護を通じてネットワークを保護します。
ネットワーク分離
VPC によるネットワーク分離
Virtual Private Cloud (VPC) は、カスタマイズ可能なプライベートネットワークであり、ネットワーク環境を完全に制御できます。VPC は、以下の分離機能を提供します:
-
VPC は相互に論理的に分離されており、デフォルトでは通信しません。
-
VPC 内の ECS インスタンスは内部ネットワーク経由で通信するため、パブリックネットワークへの露出を減らします。
-
VPC 内に複数の vSwitch を作成して、ネットワークをセグメント化し、CIDR ブロックを分割することで、スイッチ間の分離を強化できます。
詳細については、「VPC と vSwitch」および「VPC の作成と管理」をご参照ください。
vSwitch によるサービス分離
vSwitch を使用して、さまざまなビジネスシナリオに合わせて CIDR ブロックを分割します。vSwitch はインスタンスを接続する VPC の基本的なコンポーネントで、以下のセキュリティ機能を提供します:
-
サービス分離:セキュリティレベルとサービスタイプによってリソースを分離します。
-
トラフィック制御:ネットワークアクセスコントロールリスト (ACL) を vSwitch に関連付けて、トラフィックを制御します。
詳細については、「VPC と vSwitch」および「vSwitch の作成と管理」をご参照ください。
PrivateLink による ECS へのプライベートネットワークアクセス
PrivateLink は、インターネットゲートウェイ、NAT デバイス、または VPN ゲートウェイ (VPN) を必要とせずに、VPC と ECS の間にプライベートかつ安全な接続を確立します。これにより、ネットワークアーキテクチャが簡素化され、パブリックネットワークアクセスのセキュリティリスクが軽減されます。詳細については、「PrivateLink とは」をご参照ください。
ネットワークトラフィック制御
ネットワーク ACL を使用したトラフィック制御
ネットワーク ACL を vSwitch に関連付けて、インバウンドとアウトバウンドのデータフローを制御し、ECS インスタンスへのアクセスを制限できます。詳細については、「ネットワーク ACL」および「ネットワーク ACL の作成と管理」をご参照ください。
セキュリティグループを使用した NIC トラフィックの制御
セキュリティグループは、ECS インスタンスのネットワークインターフェイスコントローラー (NIC) のインバウンドおよびアウトバウンドトラフィックを制御する仮想ファイアウォールです。インバウンドルールを設定してインスタンスへのトラフィックを制御し、アウトバウンドルールを設定してインスタンスからのトラフィックを制御します。詳細については、「概要」および「セキュリティグループに関連付けられたリソースの管理」をご参照ください。
セキュリティグループは、基本タイプとアドバンストタイプに分類され、どちらも無料です。これらは、容量、ルールの参照、内部相互接続ポリシー、およびデフォルトのアクセス制御ルールが異なります。詳細については、「基本セキュリティグループとアドバンストセキュリティグループ」をご参照ください。
ネットワークトラフィックのモニタリングと分析
ECS は、アクセス制御の検証、トラフィックのモニタリング、およびトラブルシューティングのために、VPC フローログとトラフィックミラーリングによるネットワークトラフィックのモニタリングと分析をサポートしています。
フローログ
フローログは、Elastic Network Interface (ENI) のインバウンドおよびアウトバウンドトラフィックを記録します。フローログを使用して、ACL ルールを検証し、トラフィックをモニタリングし、ネットワークエラーのトラブルシューティングを行います。詳細については、「フローログ」をご参照ください。
トラフィックミラーリング
トラフィックミラーリングは、指定されたフィルターに基づいて ENI トラフィックをミラーリングし、指定された ENI または内部 Classic Load Balancer (CLB) に転送します。この機能を使用して、コンテンツの検査、脅威のモニタリング、およびトラブルシューティングを行います。詳細については、「トラフィックミラーリング」をご参照ください。
クラウドセキュリティ保護
Alibaba Cloud は、ネットワーク攻撃から ECS インスタンスを保護するセキュリティ製品を提供しています。以下の製品は ECS と統合されています:
Anti-DDoS
Anti-DDoS Basic はデフォルトで有効になっています。ECS ホストに到達する前に DDoS トラフィックをスクラビングし、インスタンスを DDoS 攻撃から保護します。詳細については、「Anti-DDoS Basic」をご参照ください。
Cloud Firewall
Cloud Firewall は、インターネットファイアウォール、VPC ファイアウォール、および内部ファイアウォールによる統合セキュリティ管理を提供します。内部ファイアウォールは、ECS インスタンス間のトラフィックを保護し、不正アクセスを防ぎます。詳細については、「Cloud Firewall とは」をご参照ください。
Web Application Firewall (WAF)
Web Application Firewall (WAF) は、Web トラフィックをゲートウェイ経由でルーティングして検査し、悪意のあるトラフィックをフィルタリングで除外し、通常のトラフィックを ECS インスタンスに転送します。詳細については、「ECS インスタンスの WAF 保護を有効にする」をご参照ください。