ファイアウォールの作成¶
ファイアウォールの作成¶
ワークスペースを選択後、画面上部のメニューを選択します。
[ネットワーク]>[クラウド/ネットワークセキュリティ]>[ファイアウォール]を選択して下さい。
[jp8リージョン(日本/西日本)]を選択します。
注釈
GPUaaSはjp8リージョンのみでの提供となっているため、必ずjp8リージョンを選択してください。
「ファイアウォールの作成」を選択します。
「詳細」タブにて必要な項目を入力します。入力内容は以下の通りです。
項目名 |
入力形式 |
入力値 |
|---|---|---|
名前 |
手動 |
vfw |
ファイアウォールプラン |
選択 |
最新のバージョンを選択 (今回は24.4R1) |
ゾーン/グループ |
選択 |
いずれかのゾーン/グループ |
「初期設定」タブにてファイアウォール作成時に事前投入する設定を登録します。
SSH接続可能にするために、デフォルト設定に加えて設定追加を行います。
以下のconfigについてテキストエディタなどにコピーし、<>部分を置き換えてconfig.txtを作成します。
delete security zones security-zone trust interfaces ge-0/0/0.0
set security address-book global address igw-global <グローバルIP>/32
set security address-book global address bastion-sv <踏み台IP>/32
set security address-book global address trust-global99 <アクセス元グローバルIP>/32
set security address-book global address-set igw address igw-global
set security address-book global address-set bastion address bastion-sv
set security address-book global address-set trust-global address trust-global99
set security nat source pool pool2 description src-igw-global
set security nat source pool pool2 address <グローバルIP>/32
set security nat source rule-set s-rule1 from zone trust
set security nat source rule-set s-rule1 to zone untrust
set security nat source rule-set s-rule1 rule snat-001 description bastion-sv_to_internet
set security nat source rule-set s-rule1 rule snat-001 match source-address <ユーザテナントNW>/24
set security nat source rule-set s-rule1 rule snat-001 then source-nat pool pool2
set security nat destination pool pool1 description dst-bastion-sv
set security nat destination pool pool1 address <踏み台IP>/32
set security nat destination pool pool1 address port 22222
set security nat destination rule-set d-rule from zone untrust
set security nat destination rule-set d-rule rule dnat-001 description trust-global_to_bastion-sv
set security nat destination rule-set d-rule rule dnat-001 match destination-address <グローバルIP>/32
set security nat destination rule-set d-rule rule dnat-001 match destination-port 22222
set security nat destination rule-set d-rule rule dnat-001 match protocol tcp
set security nat destination rule-set d-rule rule dnat-001 then destination-nat pool pool1
set security policies from-zone trust to-zone trust policy default-permit match source-address any
set security policies from-zone trust to-zone trust policy default-permit match destination-address any
set security policies from-zone trust to-zone trust policy default-permit match application any
set security policies from-zone trust to-zone trust policy default-permit then permit
set security policies from-zone trust to-zone untrust policy default-permit match source-address any
set security policies from-zone trust to-zone untrust policy default-permit match destination-address any
set security policies from-zone trust to-zone untrust policy default-permit match application any
set security policies from-zone trust to-zone untrust policy default-permit then permit
set security policies from-zone untrust to-zone trust policy permit-internet_bas match source-address trust-global
set security policies from-zone untrust to-zone trust policy permit-internet_bas match destination-address bastion-sv
set security policies from-zone untrust to-zone trust policy permit-internet_bas match application ssh-22222
set security policies from-zone untrust to-zone trust policy permit-internet_bas then permit
set security zones security-zone trust tcp-rst
set security zones security-zone trust interfaces ge-0/0/1.0 host-inbound-traffic system-services ssh
set security zones security-zone trust interfaces ge-0/0/1.0 host-inbound-traffic system-services ping
set security zones security-zone untrust screen untrust-screen
set security zones security-zone untrust interfaces ge-0/0/0.0
set applications application ssh-22222 protocol tcp
set applications application ssh-22222 source-port 1-65535
set applications application ssh-22222 destination-port 22222
set routing-options static route 0.0.0.0/0 next-hop <igw-fw_segのGW IP>
編集内容
項目名 |
置換内容 |
|---|---|
<グローバルIP> |
「インターネット接続ゲートウェイの作成」 内で作成したグローバルIPに置換 |
<踏み台IP> |
後述する 「踏み台サーバーの作成」 と同一アドレスを設定する場合、 |
<ユーザーテナントNW> |
「ロジカルネットワークの作成」 で作成したサブネット「dmz_seg-sn」にて、本構築ガイドと同一アドレスを利用している場合 |
<igw-fw_segのGW IP> |
「インターネット接続ゲートウェイの作成」 内で作成したゲートウェイインターフェイス内のゲートウェイIPv4アドレスにて、本構築ガイドと同一アドレスを利用している場合 |
config.txtを保存したら、作成した設定ファイルをアップロードします。
「初期設定」タブ内の入力内容は以下の通りです。
項目名 |
入力形式 |
入力値 |
|---|---|---|
設定入力方法 |
選択 |
ファイル |
フォーマット |
選択 |
set |
設定ファイル |
ファイル選択 |
config.txtを選択 |
次に、「インターフェイス1」のタブをクリックします。
ここではインターネット接続用ネットワークの情報を入力していきます。
各項目の入力内容は以下の通りです。
項目名 |
入力形式 |
入力値 |
|---|---|---|
インターフェイスのタグ |
手動 |
なし |
ロジカルネットワーク |
選択 |
igw-fw_seg |
固定IPアドレス |
手動 |
10.10.50.1 |
続いて、「インターフェイス2」のタブをクリックします。
ここではDMZネットワークの情報を入力していきます。
各項目の入力内容は以下の通りです。
項目名 |
入力形式 |
入力値 |
|---|---|---|
インターフェイスのタグ |
手動 |
なし |
ロジカルネットワーク |
選択 |
dmz_seg |
固定IPアドレス |
手動 |
192.168.50.1 |
それ以降のタブは入力せず、「ファイアウォールの作成」をクリックします。
作成完了後、ファイアウォールリソースID、ユーザー名、パスワードがポップアップし表示されますので、
忘れずに記録してください。
注釈
作成完了まで15~20分程度要します。 また、作成完了してもコンソールからログイン不可となる場合は、ページを更新してください。
以上でファイアウォールの作成作業は完了です。