FDEサービス向けアウトバウンドルールの設定
VPC内のVMがFDEに必要なサービス(DNSサーバ、FKEアプリケーションサービス、Ubuntuリポジトリ、コンテナレジストリ、Ubuntu Archive)にアクセスできるように、アウトバウンドNetwork Access Ruleを作成・適用します。
前提条件
- Cloud Native Firewallが作成済みで、サブネットがAssociateされていること。
- Floating IPがFirewallに割り当て済みであること(アウトバウンドルールのSNATに使用)。
- 保護対象サブネットのCIDRが確認できること(例:
192.168.60.0/24)。
ステップ 1: Rule Managementを開く
- Cloud Portalにサインインします。
- Security → Cloud Native Firewall → Rule Management に移動します。
- 右上のドロップダウンから設定するFirewallを選択します(例:
CNFW-FSP-AS)。
選択したFirewallの既存ルール一覧が表示されます。
ステップ 2: Network Access Ruleタブを選択
Rule Management画面で Network Access Rule タブを選択します。
このガイドではNetwork Access Ruleのみを使用します。IDS/IPS Ruleタブはここでは扱いません。
ステップ 3: アウトバウンドルールを作成
Add Ruleをクリックします。ルール設定フォームが表示されます。
ステップ 4のテーブルに従って各ルールのフィールドを入力します。このガイドのすべてのルールは以下の共通設定を使用します:
| フィールド | 値 |
|---|---|
| Direction | Outbound |
| Traffic Action | Allow |
| Source | FirewallにAssociateされたサブネットのCIDR(例: 192.168.60.0/24) |
| Floating IP (SNAT) | FirewallのFloating IP(例: 79.108.216.247) |
Name、Priority、Destination、Protocol、Destination Portのみルールごとに異なります — 以下のテーブルの値を使用してください。
フィールド説明
| フィールド | 必須 | 説明 |
|---|---|---|
| Name | はい | ルール名。英字、数字、ハイフン(-)、アンダースコア(_)のみ使用可。目的がわかる名前を付けることを推奨。 |
| Priority | はい | 評価順序(1000–9999)。値が小さいほど先に評価されます。一意である必要があります。 |
| Direction | はい | トラフィックの方向。VMから外部へのトラフィックにはOutboundを選択。 |
| Traffic Action | はい | トラフィックを許可するにはAllowを選択。 |
| Source | はい | ソースIPまたはCIDR(保護対象サブネット)。 |
| Destination | はい | ソースがアクセスを許可される宛先IPまたはCIDR。 |
| Protocol | はい | ネットワークプロトコル: TCP、UDP、ICMPなど。 |
| Destination Port | はい | 単一ポート、カンマ区切りの複数ポート、またはポート範囲。 |
| Floating IP (SNAT) | はい(Outbound) | VMがインターネットにアクセスする際のSource NATに使用するFloating IP。 |
ステップ 4: ルール設定テーブル
以下の順序で9つのルールを作成します。各ルール作成後にAddをクリックして保存し、次のルールに進みます。
| Priority | Rule Name | Destination | Protocol | Destination Port |
|---|---|---|---|---|
| 1000 | allow_ob_tcp_dns_server | 8.8.8.8 | TCP | 53 |
| 1001 | allow_ob_udp_dns_server | 8.8.8.8 | UDP | 53 |
| 1002 | allow_ob_app_subnet_service_fke | 192.223.13.0/24 | TCP | 443,8443,8132 |
| 1003 | allow_ob_ubuntu_1 | 185.125.190.0/24 | TCP | 123 |
| 1004 | allow_ob_ubuntu_2 | 91.189.91.157 | TCP | 123 |
| 1005 | allow_registry_fke_fpt_cloud_s3sgn10 | 103.71.97.0/24 | TCP | 443 |
| 1006 | allow_ob_s3hfx03 | 103.160.74.0/24 | TCP | 443 |
| 1007 | allow_archive_ubuntu_1 | 172.66.152.176 | TCP | 80,443 |
| 1008 | allow_archive_ubuntu_2 | 104.20.28.246 | TCP | 80,443 |
例 — DNSルール (priority 1000):
| フィールド | 値 |
|---|---|
| Name | allow_ob_tcp_dns_server |
| Priority | 1000 |
| Direction | Outbound |
| Traffic Action | Allow |
| Source | 192.168.60.0/24 |
| Destination | 8.8.8.8 |
| Protocol | TCP |
| Destination Port | 53 |
| Floating IP (SNAT) | 79.108.216.247 |
残りの8つのルールも同様の手順で作成し、上記のテーブルの値に置き換えます。
ステップ 5: Firewallポリシーを適用
9つのルールをすべて作成したら、Apply Policyをクリックします。
ポータルがすべてのルールをFirewallに同期します:
- 同期中、各ルールは Status: Applying と表示されます。
- 完了後、各ルールは Status: Applied と表示されます。
すべてのルールがAppliedステータスになった時点でのみ、設定が有効になります。
ステップ 6: 適用済みルールを確認
9つのルールがルール一覧に正しく表示されていることを確認します:
| Priority | Rule Name | Source | Destination | Destination Port | Protocol | Direction | Action | Status | NAT |
|---|---|---|---|---|---|---|---|---|---|
| 1000 | allow_ob_tcp_dns_server | 192.168.60.0/24 | 8.8.8.8 | 53 | TCP | Outbound | Allow | Applied | SNAT (79.108.216.247) |
| 1001 | allow_ob_udp_dns_server | 192.168.60.0/24 | 8.8.8.8 | 53 | UDP | Outbound | Allow | Applied | SNAT (79.108.216.247) |
| 1002 | allow_ob_app_subnet_service_fke | 192.168.60.0/24 | 192.223.13.0/24 | 443,8443,8132 | TCP | Outbound | Allow | Applied | SNAT (79.108.216.247) |
| 1003 | allow_ob_ubuntu_1 | 192.168.60.0/24 | 185.125.190.0/24 | 123 | TCP | Outbound | Allow | Applied | SNAT (79.108.216.247) |
| 1004 | allow_ob_ubuntu_2 | 192.168.60.0/24 | 91.189.91.157 | 123 | TCP | Outbound | Allow | Applied | SNAT (79.108.216.247) |
| 1005 | allow_registry_fke_fpt_cloud_s3sgn10 | 192.168.60.0/24 | 103.71.97.0/24 | 443 | TCP | Outbound | Allow | Applied | SNAT (79.108.216.247) |
| 1006 | allow_ob_s3hfx03 | 192.168.60.0/24 | 103.160.74.0/24 | 443 | TCP | Outbound | Allow | Applied | SNAT (79.108.216.247) |
| 1007 | allow_archive_ubuntu_1 | 192.168.60.0/24 | 172.66.152.176 | 80,443 | TCP | Outbound | Allow | Applied | SNAT (79.108.216.247) |
| 1008 | allow_archive_ubuntu_2 | 192.168.60.0/24 | 104.20.28.246 | 80,443 | TCP | Outbound | Allow | Applied | SNAT (79.108.216.247) |
各ルールで以下を確認してください:
- Direction: Outbound
- Traffic Action: Allow
- NAT: SNAT
- Status: Applied
ステップ 7: VMからの接続テスト
保護対象VPC内のVMから以下のコマンドを実行します:
nslookup google.com
curl https://registry.fke.fptcloud.com
curl https://archive.ubuntu.com
apt update
コマンドが成功し、Firewall LogにAllowとして接続が表示されれば、設定は完了です。