このページは機械翻訳によるものです。内容の正確さは保証しておりません。 人力翻訳を依頼する

販売前によくある質問

更新日時2025-03-14 17:51

このトピックでは、Cloud Firewall についてよく寄せられる質問への回答を提供します。

Cloud Firewall にサービスロール AliyunServiceRoleForCloudFW を割り当てる必要があるのはなぜですか?

次の操作を実行する前に、現在の Alibaba Cloud アカウントに属するクラウドリソースにアクセスする権限を Cloud Firewall に付与する必要があります。クラウドアセットのリクエストとレスポンスの表示、内部ネットワークを介したクラウドアセット間のアクセス情報の表示、Cloud Firewall コンソールに表示される統計に基づいてアクセス制御ポリシーを構成します。クラウドリソースには、Elastic Compute Service (ECS) インスタンス、仮想プライベートクラウド (VPC)、Server Load Balancer (SLB) インスタンスが含まれます。

Alibaba Cloud アカウント、または AliyunRAMFullAccess ポリシーがアタッチされている Resource Access Management (RAM) ユーザーを使用している場合にのみ、Cloud Firewall にクラウドリソースへのアクセスを承認できます。

従量課金制の Cloud Firewall をリリースするにはどうすればよいですか?

Cloud Firewall コンソール にログインします。 概要 ページの右上隅にある [セルフサービスリリース] をクリックします。詳細については、「Cloud Firewall のリリース」をご参照ください。

従量課金制の Cloud Firewall をリリースした後も料金が差し引かれるのはなぜですか?

従量課金制の Cloud Firewall の課金サイクルは 1 日です。請求書は翌日生成され、日額料金がアカウント残高から差し引かれます。当日中に従量課金制の Cloud Firewall をリリースした場合、請求書は翌日生成されます。詳細については、「従量課金」をご参照ください。

従量課金制の Cloud Firewall の使用状況の詳細を確認するにはどうすればよいですか?

Cloud Firewall コンソール にログインします。 システム設定 > [請求管理] ページで、従量課金制の Cloud Firewall の 使用状況の詳細を表示します。

従量課金制の Cloud Firewall はどのように課金されますか?

従量課金制の Cloud Firewall は、リソースの使用量に基づいて課金されます。時間単位の課金が使用されます。請求書は翌日生成され、日額料金がアカウント残高から差し引かれます。従量課金制の Cloud Firewall の日額料金は、次の式を使用して計算されます。日額料金 = パブリック IP アドレスの日額構成料金 + 日額トラフィック処理料金。詳細については、「従量課金」をご参照ください。

従量課金節約プランを購入した場合、従量課金節約プランを使用して Cloud Firewall の料金を相殺できます。

Cloud Firewall の課金方法をサブスクリプションから従量課金に変更するにはどうすればよいですか?また、どのような影響がありますか?

詳細については、「課金方法をサブスクリプションから従量課金に変更する」をご参照ください。

Cloud Firewall の課金方法を従量課金からサブスクリプションに変更するにはどうすればよいですか?また、どのような影響がありますか?

ビジネス要件に基づいて、Cloud Firewall の課金方法を従量課金からサブスクリプションに変更できます。

従量課金節約プランとは何ですか?また、どのように使用しますか?

節約プランとは、特定の期間にわたって一定量のリソースを使用するというコミットメントと引き換えに、従量課金料金よりも割引料金を提供する割引プランです。コミットした消費量が大きい 従量課金節約プラン を購入すると、より大きな割引を受け、より多くのコストを削減できます。

従量課金制の Cloud Firewall とサブスクリプション課金制の Cloud Firewall の違いは何ですか?

  • 課金方法が異なります。詳細については、「サブスクリプション」および「従量課金」をご参照ください。

  • サポートされている機能が異なります。詳細については、「機能と特徴」をご参照ください。

Cloud Firewall はレイヤー 2 EIP を保護できますか?

はい、Cloud Firewall はレイヤー 2 Elastic IP Address (EIP) を保護できます。Cloud Firewall の保護範囲の詳細については、「Cloud Firewall とは」をご参照ください。

Cloud Firewall はクラシックネットワークをサポートしていますか?

Cloud Firewall は、パブリック IP アドレスを使用し、クラシックネットワークに存在する ECS インスタンスと特定の SLB インスタンスを保護できます。内部ファイアウォールは VPC 内のインスタンスを保護できますが、クラシックネットワーク内のインスタンスは保護できません。

Cloud Firewall はインターネット向け SLB インスタンスを保護できますか?

Alibaba Cloud は、インターネット向け SLB インスタンスとイントラネット SLB インスタンスを提供しています。一部のインターネット向け SLB インスタンスは、ネットワークアーキテクチャの制限により、Cloud Firewall で保護できません。この場合、イントラネット SLB インスタンスをデプロイし、EIP を SLB インスタンスに関連付けることをお勧めします。

EIP に関連付けられているイントラネット SLB インスタンスのファイアウォールを有効にすると、トラフィックは最初にファイアウォールを通過し、次に EIP に関連付けられている Destination Network Address Translation (DNAT) ゲートウェイを通過し、最後に SLB インスタンスに渡されます。

Cloud Firewall は Express Connect または CEN 上のトラフィックを保護できますか?

はい、Cloud Firewall は Express Connect と Cloud Enterprise Network (CEN) 上のトラフィックを保護できます。次の点に注意してください。

  • Cloud Firewall は、Express Connect 回線を使用して接続され、同じリージョンに存在する VPC 間のトラフィックを保護できます。Cloud Firewall は、Express Connect 回線を使用して接続されている VPC と仮想ボーダールーター (VBR) 間のトラフィックを保護できません。

  • Cloud Firewall は、CEN で接続された 2 つの VPC 間のトラフィック、および CEN インスタンスを使用して接続されている VPC と VBR 間のトラフィックを保護できます。

説明

Cloud Firewall を使用してリージョンをまたがる VPC 間または VPC と VBR 間のトラフィックを保護する場合は、Express Connect のピアリング接続から CEN インスタンスに VPC を移行する必要があります。詳細については、「ピアリング接続から CEN インスタンスへの VPC の移行」をご参照ください。

Cloud Firewall は APT 攻撃から防御できますか?

はい、Cloud Firewall の組み込みの脅威インテリジェンス機能を使用して、Advanced Persistent Threat (APT) 攻撃から防御できます。

インターネットファイアウォールは、パブリック VPN ゲートウェイ宛てのトラフィックを保護できますか?

いいえ、インターネットファイアウォールは、パブリック VPN ゲートウェイ宛てのトラフィックを保護できません。インターネット経由でパブリック VPN ゲートウェイにアクセスする場合、アクセストラフィックは VPN ゲートウェイによって暗号化され、インターネットファイアウォールは暗号化されたトラフィックを識別して保護できません。

VPC ファイアウォールは、IPsec-VPN 接続を使用して VPC 宛てのトラフィックを保護できますか?

答えは、ネットワークのデプロイによって異なります。次のシナリオが考えられます。

1. IPsec-VPN 接続が CEN 転送ルーターに関連付けられており、IPsec-VPN 接続がビジネス VPC に接続されている場合、VPC ファイアウォールは IPsec-VPN 接続を使用して VPC 宛てのトラフィックを保護できます。

次の図は例として提供されています。次の図では、VPC ファイアウォールはオフィスネットワークとビジネス VPC 間のトラフィックを保護しています。

2. IPsec-VPN 接続が VPN ゲートウェイに関連付けることによってビジネス VPC にデプロイされ、サービスに VPC 間トラフィック (CEN または VPC ピアリング接続を使用して接続された VPC のトラフィックなど) が含まれる場合、VPC ファイアウォールは IPsec-VPN 接続経由で VPC 宛てのトラフィックを保護できます。

次の図は例を示しています。次の図では、VPC ファイアウォールはオフィスネットワークから IPsec-VPN 接続がデプロイされている VPC へのトラフィックを保護できません。ただし、VPC ファイアウォールは、オフィスネットワークから IPsec-VPN 接続がデプロイされている VPC に接続されている他のビジネス VPC へのトラフィックを保護します。

IPsec-VPN 接続を使用して他のビジネス VPC 宛てのトラフィックを保護する必要がある場合は、ネットワークデプロイを変更し、IPsec-VPN 接続を別の VPC にデプロイできます。こうすることで、Cloud Firewall は IPsec-VPN 接続がデプロイされている VPC から他のビジネス VPC へのトラフィックを保護できます。

3. IPsec-VPN 接続が VPN ゲートウェイに関連付けることによってビジネス VPC にデプロイされ、サービスに VPC 間トラフィックが含まれない場合、VPC ファイアウォールは IPsec-VPN 接続経由で VPC 宛てのトラフィックを保護できません。

次の図は例を示しています。次の図では、VPC ファイアウォールはオフィスネットワークとビジネス VPC 間のトラフィックを保護できません。

購入した Cloud Firewall の保護帯域幅を消費するトラフィックの種類はどれですか?

Cloud Firewall の保護帯域幅には、[保護されたインターネットトラフィック][保護された VPC トラフィック][NAT ゲートウェイの保護されたプライベートネットワークトラフィック] が含まれます。詳細については、Cloud Firewall 購入ページをご覧ください。

Alibaba Cloud アーキテクチャにおける Cloud Firewall と他のクラウドサービスとの関係はどのようになっていますか?

次の図は、Cloud Firewall と他の Alibaba Cloud サービスとの論理的な関係を示しています。

Anti-DDoS、WAF、Cloud Firewall を一緒に使用する場合、サービストラフィックはどのように流れますか?

  • Anti-DDoS、CNAME レコードモードの Web Application Firewall (WAF)、Cloud Firewall を一緒に使用する場合、サービストラフィックは次のノードに順番に流れます。

    Anti-DDoS、WAF、Cloud Firewall、バックエンドサービス

  • Anti-DDoS、クラウドネイティブモードの WAF、Cloud Firewall を一緒に使用する場合、サービストラフィックは次のノードに順番に流れます。

    Anti-DDoS、Cloud Firewall、WAF、バックエンドサービス

複数アカウント管理機能では、いくつのメンバーがサポートされていますか?

Cloud Firewall Premium エディション、Enterprise Edition、および Ultimate エディションは、複数アカウント管理機能をサポートしています。Cloud Firewall の各エディションでこの機能がサポートするメンバー数については、「請求の手順」をご参照ください。さらにメンバーを追加する場合は、管理対象メンバーを再構成して Cloud Firewall の仕様をスペックアップしてください。詳細については、「Cloud Firewall のスペックアップまたはスペックダウン」をご参照ください。

Cloud Firewall はインターネット向け SLB インスタンスをどのような主要なシナリオで保護しますか?

Cloud Firewall は新世代のインターネット向け SLB アーキテクチャをサポートし、クラウド内のインターネット向け SLB インスタンスを包括的に保護します。Alibaba Cloud Cloud Firewall をご購入いただいたお客様は、Cloud Firewall コンソール にログインし、ファイアウォールを有効化することで、ネットワーク セキュリティ全体を向上させることができます。Cloud Firewall は、インターネット向け SLB インスタンスのインターネットアクセスに対して、侵入防御とアクセスの制御機能も提供します。

  • 侵入防御: この機能は、仮想パッチのワンクリック デプロイメントをサポートし、ゼロデイ 脆弱性やその他の緊急性の高いリスクの高い脆弱性から保護します。この機能を使用すると、再起動やパッチのインストールを必要とせずに、脆弱性の悪用から防御できます。

  • アクセスの制御: この機能は、詳細なインターネット向けアクセスの制御を実装し、HTTP および HTTPS アプリケーションをサポートし、特定の IP アドレス、ポート、およびプロトコル、特に TCP ベースのビジネスに対する制限を提供します。この機能を使用して、アクセス ソースを制限できます。たとえば、特定のエリアからのトラフィックを許可するようにアクセスの制御ポリシーを設定できます。これにより、ビジネスがより信頼性が高く安全な方法で実行されるようになります。

Alibaba Cloud Cloud Firewall はセルフマネージド ファイアウォールと比較してどのような利点がありますか?

Alibaba Cloud Cloud Firewall は、使いやすいすぐに使えるソリューションを提供します。このソリューションを使用して、南北方向および東西方向のネットワーク トラフィックを一元的に管理し、クラウドのネットワーク セキュリティを確保できます。セルフマネージド ファイアウォールと比較して、Alibaba Cloud Cloud Firewall には次の利点があります。

  • マネージド サービス: セルフマネージド ファイアウォールは構成され、デバイスはルートを使用して同期されます。VPC の数が増加すると、セルフマネージド ファイアウォールのネットワーク側のエラーの数も増加します。これにより、セキュリティ コントロールと O&M コストの複雑さが増します。Cloud Firewall は Alibaba Cloud によって完全に管理されています。デバイスをデプロイする必要はありません。Cloud Firewall コンソールで必要な構成を完了すると、すぐに Cloud Firewall を使用できます。これにより、ネットワーク セキュリティ コントロールと O&M のコストが削減されます。

  • 高可用性とスケーリングの弾力性: セルフマネージド ファイアウォールの高可用性と高パフォーマンスは、仮想デバイスに基づいて実現されます。Cloud Firewall は、クラスタ デプロイメント モードを使用して、高可用性、スケーリング、またはアクセスに関連する問題に注意を払うことなく、スムーズなパフォーマンス スケーリングをサポートします。Cloud Firewall はデュアルゾーン デプロイメントを採用しています。サーバーまたはアベイラビリティ ゾーンに障害が発生した場合でも、Cloud Firewall は別のゾーンで想定どおりに実行できます。

  • クラウド サービスとの緊密な統合: Cloud Firewall は、VPC、CEN、Elastic IP Address、SLB などのさまざまな Alibaba Cloud サービスと統合して、ネットワーク レベルでクラウド資産へのアクセスを制御し、端末のセキュリティ機能と統合してクラウド資産への異常アクセスを処理できます。

  • 侵入防止と脅威インテリジェンス: Cloud Firewall には組み込みの脅威検出エンジンがあり、ネットワーク全体の脅威インテリジェンスを同時に更新し、500 万を超えるアクティブな悪意のある IP アドレスとドメイン名を監視して、インターネットからの脅威をリアルタイムで検出してブロックできます。

Cloud Firewall がインターネット境界に対して提供するコア保護機能とは何ですか?

インターネットファイアウォールは、インターネットと Alibaba Cloud 内のパブリック IP アドレス間のトラフィックを監視できます。Cloud Firewall を有効にすると、次の防御機能を使用できます。

  • アセットインベントリ: Cloud Firewall のインターネットファイアウォールは、オープン系アプリケーション、オープンポート、パブリック IP アドレス、アクセスされたクラウドサービスに関する情報など、アセットの正常および異常なインバウンドトラフィックとアウトバウンドトラフィックを分析できます。

  • 侵入防御: Cloud Firewall には脅威検知エンジンが組み込まれており、インターネット上の悪意のあるトラフィックや攻撃をリアルタイムで検知して遮断できます。Cloud Firewall は、脅威インテリジェンスに基づいて侵入をインテリジェントにブロックできます。

  • ドメイン名ブロック: ネットワークアセットのファイアウォールを有効にすると、システムはアセットのアウトバウンド接続データをリアルタイムで分析し、疑わしいアセットをできるだけ早く検出します。Cloud Firewall は、ドメインベースまたは IP アドレスベースのアクセスの制御ポリシーに基づいてインターネットアクセスもブロックします。

  • 脆弱性対策: Cloud Firewall は、リモートで悪用される可能性のある高リスクの脆弱性から防御するための仮想パッチ機能を提供します。パッチをインストールできない場合やシステムを再起動できない場合でも、脆弱性を自動的に防止できます。

WAF と Cloud Firewall を使用してインターネットへの露出を管理するにはどうすればよいですか?

インターネットへの露出とは、インターネット上に公開されている既知または未知のアセットを指します。アセットには、IP アドレス、ポート、ドメイン名、アプリケーション、および API が含まれます。企業のネットワークに接続されているアセットの数が増加するにつれて、インターネットへの露出も増加します。インターネットへの露出が増えるほど、企業が直面する脅威は大きくなります。したがって、インターネットへの露出を効果的に管理することは、セキュリティ運用と管理の基本要件です。

  • ビジネスアプリケーションアセットの管理: 近年、業務システムプラットフォームの数は増加しています。場合によっては、従業員が独自の Web サイトを構築したり、テスト環境または API が時間内にリサイクルされないことがあります。アセットは、下位バージョンのオープンソースシステム、コンポーネント、および Web フレームワークを使用し、ビジネス要件を超えるアクセス許可を持っている可能性があります。攻撃者は、これらのアセットをジャンプサーバーとして使用して、企業のネットワーク境界での保護をバイパスする可能性があります。Web Application Firewall (WAF) のアセット識別は、Alibaba Cloud Certificate Management Service、Alibaba Cloud DNS、WAF、および HiChina などのサービスに関する構成情報を取得し、ビッグデータの関連付け分析機能を活用することにより、グローバルなアセットの視点を提供します。これにより、アセットを完全に保護し、全体的なセキュリティを向上させることができます。

  • ネットワークアセットの管理: 企業のビジネスが急速に成長するにつれて、クラウド内の IP アドレスの数が増加します。管理の怠慢により、IP アドレスはビジネス要件を超えるポートとサービスを開いている可能性があります。Cloud Firewall を使用して、インターネットとクラウド内のパブリック IP アドレス間の通信トラフィックを監視し、インターネット上に公開されている不要な IP アドレスとポートを無効にし、アクセスコントロールポリシーを構成してインターネットアクセスに対して詳細なアクセスの制御を実装できます。

CEN インスタンスの転送ルーターを使用するユーザーが Cloud Firewall に対してより高い要件を持つのはなぜですか?

ますます多くの企業がワークロードをクラウドに移行しており、企業はリージョンをまたがる複数の VPC を計画する場合があります。ユーザーは CEN を使用して、パフォーマンス専有型、低レイテンシ、高可用性のネットワークを構築し、リージョンをまたがる VPC や VPC とデータセンターを相互接続して、多様なネットワーキングと管理の要件を満たすことができます。

ほとんどの場合、Enterprise Edition 転送ルーターのユーザーには、次の要件があります。

  • VPC およびハイブリッドクラウド全体で複数のサービスに対するネットワーク管理要件: VPC のサービスレベルとセキュリティレベルはさまざまですが、サービスへのアクセスには複数の VPC の条件付きの接続が必要です。企業は、VPC 間または VPC とデータセンター間のトラフィックを保護するために、アクセス制御ポリシーと保護ポリシーを適切に計画および設計する必要があります。このようにして、企業はサイバーキルチェーンの水平浸透フェーズに基づく攻撃から防御できます。 VPC 間のトラフィックと VPC とデータセンター間のトラフィックの管理の複雑さは、企業内の VPC の数とクラウドでのビジネスの規模によって異なります。転送ルーターを使用すると、ユーザーはより多くの VPC を保護できるため、クラウド内の東西のトラフィックの制御の複雑さが増します。したがって、ユーザーはクラウド内の東西のトラフィックの詳細な管理に対してより高い要件を持っています。

  • コンプライアンス要件: 大規模な企業ユーザーがビジネスをクラウドに移行する場合、ほとんどのユーザーは、多層防御スキーム (MLPS) や 国際標準化機構 (ISO) 27001 などの等級保護要件を満たすためにアクセス制御ポリシーを必要とします。たとえば、MLPS のクラウドコンピューティングセキュリティ拡張要件によると、ユーザーはネットワーク境界のさまざまなレベルでアクセス制御メカニズムを展開して、セッションおよびアプリケーションベースのアクセス制御を実装する必要があります。Cloud Firewall Enterprise Edition は、東西のトラフィックを制御および保護するというユーザーの要件を満たすことができます。

  • 目次 (1, M)
  • Cloud Firewall にサービスロール AliyunServiceRoleForCloudFW を割り当てる必要があるのはなぜですか?
  • 従量課金制の Cloud Firewall をリリースするにはどうすればよいですか?
  • 従量課金制の Cloud Firewall をリリースした後も料金が差し引かれるのはなぜですか?
  • 従量課金制の Cloud Firewall の使用状況の詳細を確認するにはどうすればよいですか?
  • 従量課金制の Cloud Firewall はどのように課金されますか?
  • Cloud Firewall の課金方法をサブスクリプションから従量課金に変更するにはどうすればよいですか?また、どのような影響がありますか?
  • Cloud Firewall の課金方法を従量課金からサブスクリプションに変更するにはどうすればよいですか?また、どのような影響がありますか?
  • 従量課金節約プランとは何ですか?また、どのように使用しますか?
  • 従量課金制の Cloud Firewall とサブスクリプション課金制の Cloud Firewall の違いは何ですか?
  • Cloud Firewall はレイヤー 2 EIP を保護できますか?
  • Cloud Firewall はクラシックネットワークをサポートしていますか?
  • Cloud Firewall はインターネット向け SLB インスタンスを保護できますか?
  • Cloud Firewall は Express Connect または CEN 上のトラフィックを保護できますか?
  • Cloud Firewall は APT 攻撃から防御できますか?
  • インターネットファイアウォールは、パブリック VPN ゲートウェイ宛てのトラフィックを保護できますか?
  • VPC ファイアウォールは、IPsec-VPN 接続を使用して VPC 宛てのトラフィックを保護できますか?
  • 購入した Cloud Firewall の保護帯域幅を消費するトラフィックの種類はどれですか?
  • Alibaba Cloud アーキテクチャにおける Cloud Firewall と他のクラウドサービスとの関係はどのようになっていますか?
  • Anti-DDoS、WAF、Cloud Firewall を一緒に使用する場合、サービストラフィックはどのように流れますか?
  • 複数アカウント管理機能では、いくつのメンバーがサポートされていますか?
  • Cloud Firewall はインターネット向け SLB インスタンスをどのような主要なシナリオで保護しますか?
  • Alibaba Cloud Cloud Firewall はセルフマネージド ファイアウォールと比較してどのような利点がありますか?
  • Cloud Firewall がインターネット境界に対して提供するコア保護機能とは何ですか?
  • WAF と Cloud Firewall を使用してインターネットへの露出を管理するにはどうすればよいですか?
  • CEN インスタンスの転送ルーターを使用するユーザーが Cloud Firewall に対してより高い要件を持つのはなぜですか?
フィードバック
phone お問い合わせ

Chat now with Alibaba Cloud Customer Service to assist you in finding the right products and services to meet your needs.

alicare alicarealicarealicare