すべてのプロダクト
Search
ドキュメントセンター

Server Load Balancer:ALB インスタンスの WAF 保護の有効化

最終更新日:Aug 24, 2026

Application Load Balancer (ALB) インスタンスで Web Application Firewall (WAF) 保護を有効にし、一般的なウェブエクスプロイトから防御します。WAF-enabled の ALB インスタンスは WAF 3.0 の SDK 統合モデルを使用しており、セキュリティ検査とトラフィック転送を分離します。この設計により、ネットワークレイテンシー、複雑な設定、単一障害点 (SPOF) といった、従来のインライン WAF デプロイに共通する問題を回避できます。

仕組み

WAF-enabled の ALB インスタンスは、WAF 3.0 の SDK 統合モデルを使用します。このモデルでは、WAF はトラフィック転送のためのインラインネットワークノード (ゲートウェイ) としては機能しません。代わりに、トラフィックの抽出、検査、保護のみを行います。このアプローチにより、透過プロキシモードに関連するネットワークレイテンシー、設定の複雑さ (証明書の同期など) 、潜在的な単一障害点を回避できます。

詳細については、「WAF 3.0 と WAF 2.0 の比較」をご参照ください。
image
  1. リクエストの受信:ALB インスタンスがクライアントからリクエストを受信します。

  2. アウトオブバンド検査:バックエンドサーバーにリクエストを転送する前に、ALB インスタンスは埋め込み SDK を使用してトラフィックを同期的に抽出し、WAF 3.0 のセキュリティ検査クラスターに送信します。

  3. セキュリティ分析:WAF 3.0 は、コア Web 保護や悪意のある IP ブロックなどの設定済み保護ルールに基づき、リクエスト内容をリアルタイムで分析します。その後、検査結果 (許可またはブロック) を ALB インスタンスに返します。

  4. 決定の実行:ALB インスタンスは、WAF クラスターから受け取った検査結果に基づいて動作します:

    • 許可:ALB インスタンスは元のリクエストをバックエンドサーバーに転送します。

    • ブロック:ALB インスタンスはリクエストをブロックし、通常は 403 ステータスコードとともに遮断ページをクライアントに返します。リクエストはバックエンドサーバーに到達しません。

注意事項

WAF-enabled の ALB インスタンスに関する注意事項:

  • サポート対象リージョン:

    エリア

    リージョン

    中国

    中国 (成都)、中国 (青島)、中国 (北京)、中国 (広州)、中国 (杭州)、中国 (ウランチャブ)、中国 (上海)、中国 (深圳)、中国 (張家口)、香港 (中国)、中国 (河源)

    アジア太平洋

    フィリピン (マニラ)、インドネシア (ジャカルタ)、日本 (東京)、マレーシア (クアラルンプール)、シンガポール、タイ (バンコク)、韓国 (ソウル)

    ヨーロッパおよびアメリカ

    ドイツ (フランクフルト)、米国 (シリコンバレー)、米国 (バージニア)、メキシコ

    中東

    SAU (リヤド - パートナーリージョン) および UAE (ドバイ)

  • WAF-enabled の ALB インスタンスは WAF 3.0 の SDK 統合モデルを使用します。アカウントに WAF 2.0 インスタンスがある場合は、まずWAF 2.0 インスタンスをリリースするか、WAF 3.0 に移行する必要があります。

    デフォルトでは、ALB はリクエストに X-Forwarded-Proto ヘッダーを追加しません。WAF 2.0 インスタンスをリリースした後、ALB インスタンスに直接アクセスすると、バックエンドサーバーが元のプロトコル (HTTP または HTTPS) を識別できないため、無限リダイレクトなど、サービス上の問題が発生する可能性があります。この問題を回避するには、ALB リスナーの設定で X-Forwarded-Proto リクエストヘッダーを手動で有効にする必要があります。

  • WAF-enabled の ALB インスタンスは、WAF のデータ漏洩防止機能をサポートしていません。

ALB インスタンスの WAF 保護の有効化

WAF 保護を有効にすると、ALB インスタンスは自動的に WAF インスタンスと統合されます。WAF インスタンスをお持ちでない場合は、従量課金制の WAF インスタンスが自動的に作成されます。

WAF インスタンスは、中国本土内および中国本土外のリージョンにデプロイされます。ALB インスタンスは、同じエリアにある WAF インスタンスと統合されます。

WAF-enabled の ALB インスタンスの作成

コンソール

ALB インスタンスを作成する際、エディション (インスタンス料金)WAF-enabled に設定します。

API

CreateLoadBalancer API を呼び出し、LoadBalancerEdition パラメーターを StandardWithWaf に設定して、WAF-enabled の ALB インスタンスを作成します。

既存インスタンスでの WAF の有効化

Basic または Standard の ALB インスタンスを WAF-enabled エディションにアップグレードすることで、WAF 保護を有効にできます。

  • WAF 保護を有効にする前に、インスタンスが実行中の状態であることを確認してください。

  • インスタンス料金の単価はエディションによって異なります。購入ページに表示される価格が最終的な価格となります。

コンソール

  1. ALB インスタンスページに移動します。

  2. 対象のインスタンスの ID の横にある 未开启 アイコンにポインターを合わせ、WAF 保護 セクションで 保護の有効化 をクリックします。

API

UpdateLoadBalancerEdition API を呼び出し、LoadBalancerEdition パラメーターを StandardWithWaf に設定して、ALB インスタンスを WAF-enabled エディションにアップグレードします。

保護記録の表示

ALB インスタンスの WAF 保護を有効にすると、WAF は自動的に -alb サフィックスを持つ保護対象オブジェクトを作成し、デフォルトでコア Web 保護ルールを有効にします。このルールは、その保護記録を示すセキュリティレポートを自動的に生成します。

他のセキュリティ要件を満たすために、保護ルールを設定できます。
複数のドメイン名が同じ ALB インスタンスに解決され、ドメイン名ごとに異なる保護ルールを設定する必要がある場合は、ドメイン名を保護対象オブジェクトとして追加する必要があります。

コンソール

  1. ALB インスタンスページに移動します。

  2. 対象のインスタンスの ID の横にある 未开启 アイコンにポインターを合わせます。WAF 保護 セクションで、WAF セキュリティレポートを表示 をクリックします。

WAF 保護の無効化

WAF 保護を無効にすると、ALB インスタンスへのトラフィックは WAF によって保護されなくなります。その結果、セキュリティレポートにはこのトラフィックのデータが含まれなくなり、WAF リクエスト処理料金は請求されなくなります。

ただし、WAF インスタンスとその保護ルールは引き続き存在するため、WAF サービス料金は請求され続けます。課金を完全に停止するには、WAF を無効にする必要があります。

  • WAF 保護の無効化:WAF 保護を無効にすると、ALB インスタンスは WAF-enabled から Standard にダウングレードされます。この変更はサービスに影響しません。

  • WAF の一時的な無効化:多くの正当なリクエストが誤ってブロックされた場合、WAF 保護を一時的に無効にして、サービスを迅速に復旧できます。

    • WAF 保護を一時的に無効にしても、ALB インスタンスは WAF-enabled インスタンスのままです。トラフィックは引き続き ALB インスタンスに埋め込まれた WAF SDK を通過しますが、検査のために WAF クラスターに転送されることはありません。代わりに、ALB インスタンスはトラフィックを直接バックエンドサーバーに転送します。

    • WAF を一時的に無効にすると、WAF インスタンスに関連付けられているすべての保護対象オブジェクトに影響します。注意して実行してください。

コンソール

WAF 保護の無効化

  1. ALB インスタンスページに移動します。

  2. 対象のインスタンスの ID の横にある未开启アイコンにポインターを合わせます。WAF 保護 セクションで、WAF の無効化 をクリックします。

WAF の一時的な無効化

  1. WAF コンソールの保護対象オブジェクトページに移動します。

  2. ページの右上隅で、WAF 保護ステータス スイッチをオフにして、ステータスを 無効にする に設定します。

API

UpdateLoadBalancerEdition API を呼び出し、LoadBalancerEdition パラメーターを Standard に設定して、ALB インスタンスを Standard エディションにダウングレードします。

本番環境に適用

  • カナリアテスト:まず、本番環境をミラーリングした非本番環境の ALB インスタンスで WAF 保護を有効にします。この操作はオフピーク時に実行してください。サービスが期待どおりに動作することを確認した後、本番環境の ALB インスタンスで保護を有効にします。

  • 継続的なモニタリング:WAF 保護を有効にした後、ビジネスメトリクスとネットワークパフォーマンスメトリクスを監視します。セキュリティレポートを確認し、CloudMonitor 通知を設定して、攻撃やセキュリティイベントに関する情報を常に把握してください。

  • ルールの調整:WAF の遮断ログを定期的に確認し、誤検知を分析し、保護ルールを調整して精度を向上させます。

課金

image
  • インスタンス料金インスタンス料金 = インスタンス単価 (USD / 時間) × 課金期間 (時間)

  • LCU 料金時間単位の LCU 料金 = max{新規接続の LCU、同時接続の LCU、処理データの LCU、ルール評価の LCU} × LCU 単価

  • インターネットデータ転送料金:

    • インターネットデータ転送料金は、インターネット向けの ALB インスタンスにのみ適用され、内部インスタンスには適用されません。

    • インターネット向けの ALB インスタンスは、Elastic IP Address (EIP) または Anycast EIP を使用します。関連するEIP または Anycast EIP に対して別途課金されます。

  • WAF 3.0 の課金:WAF 3.0 は、サブスクリプション従量課金の課金方法をサポートしています。

    • WAF インスタンスをお持ちでない場合、WAF-enabled の ALB インスタンスを作成すると、従量課金制の WAF インスタンスが自動的にプロビジョニングされ、その使用量に対して課金されます。

    • サブスクリプションの WAF 3.0 インスタンスをお持ちの場合、WAF-enabled の ALB インスタンスを作成しても、追加の WAF 料金は発生しません。

よくある質問

ALB と WAF 2.0 の統合

  • WAF 2.0 インスタンスをお持ちの場合、インターネット向けの Basic および Standard ALB インスタンスを透過プロキシモードで WAF 2.0 インスタンスと統合できます。この機能は、中国 (杭州)、中国 (上海)、中国 (深圳)、中国 (成都)、中国 (北京)、中国 (張家口) の各リージョンでサポートされています。内部 ALB インスタンスは WAF 2.0 と統合できません。

  • WAF 2.0 インスタンスをお持ちでないか、WAF をアクティベートしていない場合、インターネット向けおよび内部 ALB インスタンスの両方が WAF 3.0 の SDK 統合モデルをサポートします。この場合、WAF-enabled の ALB インスタンスを作成できます。