メインコンテンツまでスキップ

FDEサービス向けアウトバウンドルールの設定

VPC内のVMがFDEに必要なサービス(DNSサーバ、FKEアプリケーションサービス、Ubuntuリポジトリ、コンテナレジストリ、Ubuntu Archive)にアクセスできるように、アウトバウンドNetwork Access Ruleを作成・適用します。

前提条件

  • Cloud Native Firewallが作成済みで、サブネットがAssociateされていること。
  • Floating IPがFirewallに割り当て済みであること(アウトバウンドルールのSNATに使用)。
  • 保護対象サブネットのCIDRが確認できること(例: 192.168.60.0/24)。

ステップ 1: Rule Managementを開く

  1. Cloud Portalにサインインします。
  2. SecurityCloud Native FirewallRule Management に移動します。
  3. 右上のドロップダウンから設定するFirewallを選択します(例: CNFW-FSP-AS)。

選択したFirewallの既存ルール一覧が表示されます。

ステップ 2: Network Access Ruleタブを選択

Rule Management画面で Network Access Rule タブを選択します。

注記

このガイドではNetwork Access Ruleのみを使用します。IDS/IPS Ruleタブはここでは扱いません。

ステップ 3: アウトバウンドルールを作成

Add Ruleをクリックします。ルール設定フォームが表示されます。

ステップ 4のテーブルに従って各ルールのフィールドを入力します。このガイドのすべてのルールは以下の共通設定を使用します:

フィールド
DirectionOutbound
Traffic ActionAllow
SourceFirewallにAssociateされたサブネットのCIDR(例: 192.168.60.0/24
Floating IP (SNAT)FirewallのFloating IP(例: 79.108.216.247

NamePriorityDestinationProtocolDestination Portのみルールごとに異なります — 以下のテーブルの値を使用してください。

フィールド説明

フィールド必須説明
Nameはいルール名。英字、数字、ハイフン(-)、アンダースコア(_)のみ使用可。目的がわかる名前を付けることを推奨。
Priorityはい評価順序(1000–9999)。値が小さいほど先に評価されます。一意である必要があります。
Directionはいトラフィックの方向。VMから外部へのトラフィックにはOutboundを選択。
Traffic Actionはいトラフィックを許可するにはAllowを選択。
SourceはいソースIPまたはCIDR(保護対象サブネット)。
Destinationはいソースがアクセスを許可される宛先IPまたはCIDR。
Protocolはいネットワークプロトコル: TCP、UDP、ICMPなど。
Destination Portはい単一ポート、カンマ区切りの複数ポート、またはポート範囲。
Floating IP (SNAT)はい(Outbound)VMがインターネットにアクセスする際のSource NATに使用するFloating IP。

ステップ 4: ルール設定テーブル

以下の順序で9つのルールを作成します。各ルール作成後にAddをクリックして保存し、次のルールに進みます。

PriorityRule NameDestinationProtocolDestination Port
1000allow_ob_tcp_dns_server8.8.8.8TCP53
1001allow_ob_udp_dns_server8.8.8.8UDP53
1002allow_ob_app_subnet_service_fke192.223.13.0/24TCP443,8443,8132
1003allow_ob_ubuntu_1185.125.190.0/24TCP123
1004allow_ob_ubuntu_291.189.91.157TCP123
1005allow_registry_fke_fpt_cloud_s3sgn10103.71.97.0/24TCP443
1006allow_ob_s3hfx03103.160.74.0/24TCP443
1007allow_archive_ubuntu_1172.66.152.176TCP80,443
1008allow_archive_ubuntu_2104.20.28.246TCP80,443

例 — DNSルール (priority 1000):

フィールド
Nameallow_ob_tcp_dns_server
Priority1000
DirectionOutbound
Traffic ActionAllow
Source192.168.60.0/24
Destination8.8.8.8
ProtocolTCP
Destination Port53
Floating IP (SNAT)79.108.216.247

残りの8つのルールも同様の手順で作成し、上記のテーブルの値に置き換えます。

ステップ 5: Firewallポリシーを適用

9つのルールをすべて作成したら、Apply Policyをクリックします。

ポータルがすべてのルールをFirewallに同期します:

  • 同期中、各ルールは Status: Applying と表示されます。
  • 完了後、各ルールは Status: Applied と表示されます。
注記

すべてのルールがAppliedステータスになった時点でのみ、設定が有効になります。

ステップ 6: 適用済みルールを確認

9つのルールがルール一覧に正しく表示されていることを確認します:

PriorityRule NameSourceDestinationDestination PortProtocolDirectionActionStatusNAT
1000allow_ob_tcp_dns_server192.168.60.0/248.8.8.853TCPOutboundAllowAppliedSNAT (79.108.216.247)
1001allow_ob_udp_dns_server192.168.60.0/248.8.8.853UDPOutboundAllowAppliedSNAT (79.108.216.247)
1002allow_ob_app_subnet_service_fke192.168.60.0/24192.223.13.0/24443,8443,8132TCPOutboundAllowAppliedSNAT (79.108.216.247)
1003allow_ob_ubuntu_1192.168.60.0/24185.125.190.0/24123TCPOutboundAllowAppliedSNAT (79.108.216.247)
1004allow_ob_ubuntu_2192.168.60.0/2491.189.91.157123TCPOutboundAllowAppliedSNAT (79.108.216.247)
1005allow_registry_fke_fpt_cloud_s3sgn10192.168.60.0/24103.71.97.0/24443TCPOutboundAllowAppliedSNAT (79.108.216.247)
1006allow_ob_s3hfx03192.168.60.0/24103.160.74.0/24443TCPOutboundAllowAppliedSNAT (79.108.216.247)
1007allow_archive_ubuntu_1192.168.60.0/24172.66.152.17680,443TCPOutboundAllowAppliedSNAT (79.108.216.247)
1008allow_archive_ubuntu_2192.168.60.0/24104.20.28.24680,443TCPOutboundAllowAppliedSNAT (79.108.216.247)

各ルールで以下を確認してください:

  • Direction: Outbound
  • Traffic Action: Allow
  • NAT: SNAT
  • Status: Applied

ステップ 7: VMからの接続テスト

保護対象VPC内のVMから以下のコマンドを実行します:

nslookup google.com
curl https://registry.fke.fptcloud.com
curl https://archive.ubuntu.com
apt update

コマンドが成功し、Firewall LogにAllowとして接続が表示されれば、設定は完了です。