ファイアウォールの作成


本ページのゴールイメージ


本ページではファイアウォールを作成し、configの投入、および ロジカルネットワークへの接続を行います。


alt text




ファイアウォールの作成


ワークスペースを選択後、画面上部のメニューを選択します。 [ネットワーク]>[クラウド/ネットワークセキュリティ]>[ファイアウォール]を選択して下さい。


[jp8リージョン(日本/西日本)]を選択します。


alt text


注釈

GPUaaSはjp8リージョンのみでの提供となっているため、必ずjp8リージョンを選択してください。


「ファイアウォールの作成」を選択します。


alt text


「詳細」タブにて必要な項目を入力します。入力内容は以下の通りです。


alt text


項目名

入力形式

入力値

名前

手動

vfw

ファイアウォールプラン

選択

最新のバージョンを選択 (今回は24.4R1)

ゾーン/グループ

選択

いずれかのゾーン/グループ



「初期設定」タブにてファイアウォール作成時に事前投入する設定を登録します。 SSH接続可能にするために、デフォルト設定に加えて設定追加を行います。 以下のconfigについてテキストエディタなどにコピーし、<>部分を置き換えてconfig.txtを作成します。

delete security zones security-zone trust interfaces ge-0/0/0.0

set security address-book global address igw-global <グローバルIP>/32
set security address-book global address bastion-sv <踏み台IP>/32
set security address-book global address trust-global99 <アクセス元グローバルIP>/32

set security address-book global address-set igw address igw-global
set security address-book global address-set bastion address bastion-sv
set security address-book global address-set trust-global address trust-global99

set security nat source pool pool2 description src-igw-global
set security nat source pool pool2 address <グローバルIP>/32
set security nat source rule-set s-rule1 from zone trust
set security nat source rule-set s-rule1 to zone untrust
set security nat source rule-set s-rule1 rule snat-001 description bastion-sv_to_internet
set security nat source rule-set s-rule1 rule snat-001 match source-address <ユーザテナントNW>/24
set security nat source rule-set s-rule1 rule snat-001 then source-nat pool pool2
set security nat destination pool pool1 description dst-bastion-sv
set security nat destination pool pool1 address <踏み台IP>/32
set security nat destination pool pool1 address port 22222
set security nat destination rule-set d-rule from zone untrust
set security nat destination rule-set d-rule rule dnat-001 description trust-global_to_bastion-sv
set security nat destination rule-set d-rule rule dnat-001 match destination-address <グローバルIP>/32
set security nat destination rule-set d-rule rule dnat-001 match destination-port 22222
set security nat destination rule-set d-rule rule dnat-001 match protocol tcp
set security nat destination rule-set d-rule rule dnat-001 then destination-nat pool pool1
set security policies from-zone trust to-zone trust policy default-permit match source-address any
set security policies from-zone trust to-zone trust policy default-permit match destination-address any
set security policies from-zone trust to-zone trust policy default-permit match application any
set security policies from-zone trust to-zone trust policy default-permit then permit
set security policies from-zone trust to-zone untrust policy default-permit match source-address any
set security policies from-zone trust to-zone untrust policy default-permit match destination-address any
set security policies from-zone trust to-zone untrust policy default-permit match application any
set security policies from-zone trust to-zone untrust policy default-permit then permit
set security policies from-zone untrust to-zone trust policy permit-internet_bas match source-address trust-global
set security policies from-zone untrust to-zone trust policy permit-internet_bas match destination-address bastion-sv
set security policies from-zone untrust to-zone trust policy permit-internet_bas match application ssh-22222
set security policies from-zone untrust to-zone trust policy permit-internet_bas then permit
set security zones security-zone trust tcp-rst
set security zones security-zone trust interfaces ge-0/0/1.0 host-inbound-traffic system-services ssh
set security zones security-zone trust interfaces ge-0/0/1.0 host-inbound-traffic system-services ping
set security zones security-zone untrust screen untrust-screen
set security zones security-zone untrust interfaces ge-0/0/0.0

set applications application ssh-22222 protocol tcp
set applications application ssh-22222 source-port 1-65535
set applications application ssh-22222 destination-port 22222
set routing-options static route 0.0.0.0/0 next-hop <igw-fw_segのGW IP>

編集内容

項目名

置換内容

<グローバルIP>

「インターネット接続ゲートウェイの作成」 内で作成したグローバルIPに置換

<踏み台IP>

後述する 「踏み台サーバーの作成」 と同一アドレスを設定する場合、 192.168.50.126 に置換

<ユーザーテナントNW>

「ロジカルネットワークの作成」 で作成したサブネット「dmz_seg-sn」にて、本構築ガイドと同一アドレスを利用している場合 192.168.50.0/25 に置換

<igw-fw_segのGW IP>

「インターネット接続ゲートウェイの作成」 内で作成したゲートウェイインターフェイス内のゲートウェイIPv4アドレスにて、本構築ガイドと同一アドレスを利用している場合 10.10.50.254 に置換



config.txtを保存したら、作成した設定ファイルをアップロードします。 「初期設定」タブ内の入力内容は以下の通りです。


alt text


項目名

入力形式

入力値

設定入力方法

選択

ファイル

フォーマット

選択

set

設定ファイル

ファイル選択

config.txtを選択


次に、「インターフェイス1」のタブをクリックします。 ここではインターネット接続用ネットワークの情報を入力していきます。 各項目の入力内容は以下の通りです。


alt text


項目名

入力形式

入力値

インターフェイスのタグ

手動

なし

ロジカルネットワーク

選択

igw-fw_seg

固定IPアドレス

手動

10.10.50.1


続いて、「インターフェイス2」のタブをクリックします。 ここではDMZネットワークの情報を入力していきます。 各項目の入力内容は以下の通りです。

alt text

項目名

入力形式

入力値

インターフェイスのタグ

手動

なし

ロジカルネットワーク

選択

dmz_seg

固定IPアドレス

手動

192.168.50.1


それ以降のタブは入力せず、「ファイアウォールの作成」をクリックします。 作成完了後、ファイアウォールリソースID、ユーザー名、パスワードがポップアップし表示されますので、 忘れずに記録してください。


alt text


注釈

作成完了まで15~20分程度要します。 また、作成完了してもコンソールからログイン不可となる場合は、ページを更新してください。


以上でファイアウォールの作成作業は完了です。