Cloud NGFW の概要

Cloud Next Generation Firewall(Cloud NGFW)は、分散型の最新のクラウド ファイアウォール サービスです。これにより、 Cloud de Confiance で実行されるアプリケーションやサービス、 Cloud de Confianceリソースを使用するアプリケーションやサービスなど、 Cloud de Confiance by S3NS ワークロードを保護できます。

Cloud NGFW は、north-south トラフィック(Virtual Private Cloud(VPC)ネットワークに出入りするトラフィック)と east-west トラフィック(VPC ネットワーク内のリソース間の通信)の両方に対して、ステートフル インスペクションとレイヤ 7 アプリケーション制御を提供します。高度なセキュリティのために、Cloud NGFW には侵入検知および防止サービス高度なマルウェア サンドボックス(WildFire)プレビュー)、URL フィルタリング サービスが含まれています。侵入検知および防止サービスは、アプリケーション レイヤでトラフィックを検査して、ネットワークベースの脅威を特定してブロックします。URL フィルタリング サービスを使用すると、URL をブロックまたは許可することで、ウェブサイトやウェブページへのアクセスを制御できます。

このドキュメントでは、Cloud NGFW の機能、サービスティア、Cloud NGFW がサポートするさまざまなネットワークの概要について説明します。

Cloud NGFW の主な機能

Cloud NGFW には、次の主なセキュリティ機能があります。

  • 分散ファイアウォール サービス。Cloud NGFW は、VPC ネットワーク内の VM インスタンス、VM ベースのリソース、サポートされているロードバランサにファイアウォール ルールを適用して、トラフィックを許可、拒否、または検査に送信します。

  • グローバル ネットワーク ファイアウォール ポリシーとリージョン ネットワーク ファイアウォール ポリシー。Cloud NGFW を使用すると、ファイアウォール ルールをポリシー オブジェクトにグループ化して、複数の Virtual Private Cloud(VPC)ネットワークにグローバルに、または特定のリージョン内で一貫して適用できます。詳細については、グローバル ネットワーク ファイアウォール ポリシーリージョン ネットワーク ファイアウォール ポリシーをご覧ください。

  • 階層型ファイアウォール ポリシー。Cloud NGFW を使用すると、ファイアウォール ルールをポリシー オブジェクトにグループ化して、組織全体または特定のフォルダに適用できます。これらのポリシーにより、 Cloud de Confianceリソース階層全体で一貫したファイアウォールが適用されます。詳細については、階層型ファイアウォール ポリシーをご覧ください。

  • 多層セキュリティ。Cloud NGFW は、ネットワーク スタックのレイヤ 3、レイヤ 4、レイヤ 7 で制御を適用してワークロードを保護します。ネットワーク レイヤとアプリケーション レイヤでトラフィックを制御するファイアウォール ルールを作成できます。

  • きめ細かい制御とマイクロセグメンテーション。マイクロセグメンテーションは、ネットワークを小さな個別のゾーンに分割して、ワークロードのゼロトラスト フレームワークを作成するセキュリティ プラクティスです。セキュアタグを使用すると、マイクロセグメンテーションを有効にして、きめ細かい ID ベースのセキュリティ ルールを適用し、内部トラフィックと外部トラフィックの両方をフィルタできます。

  • ロードバランサとの統合: 上り(内向き)トラフィックを保護するため、Cloud NGFW は、内部アプリケーション ロードバランサと内部プロキシ ネットワーク ロードバランサを強化するマネージド Envoy プロキシと統合されます。レイヤ 3 とレイヤ 4 のフィルタリングは、両方のロードバランサ タイプに適用できます。また、クロスリージョン内部アプリケーション ロードバランサにレイヤ 7(プレビュー)フィルタリングを適用することもできます。内部プロキシ ネットワーク ロードバランサは、レイヤ 7 の検査をサポートしていません。

Cloud NGFW の階層

Cloud NGFW の機能は、次の階層に分類されます。

  • Cloud Next Generation Firewall Essentials: Cloud de Confiance が提供する基本的なファイアウォール サービス階層。この階層の機能を使用すると、IP 範囲、ポート、プロトコルなどの標準ネットワーク属性に基づいてルールを作成できます。この階層の機能は無料で提供されます。

  • Cloud Next Generation Firewall Standard: 完全修飾ドメイン名(FQDN)オブジェクトや脅威インテリジェンスなどの高度な機能で Essentials ティアの機能を拡張します。

Cloud NGFW の階層システムを使用すると、セキュリティ費用をきめ細かく制御できます。Cloud NGFW の機能、階層、料金の詳細については、Cloud NGFW の階層Cloud NGFW の料金をご覧ください。

サポートされている VPC ネットワーク

Cloud NGFW は、特定のワークロード要件とパフォーマンス プロファイルに合わせて設計された次の VPC ネットワークをサポートしています。

サポートされているロードバランサ

Cloud NGFW は、次の Envoy ベースのロードバランサもサポートしています。

ポリシータイプ Cloud NGFW 階層 サポートされているロードバランサ
グローバル ネットワーク ファイアウォール ポリシー Essentials と Standard
  • リージョン内部アプリケーション ロードバランサ
  • クロスリージョン内部アプリケーション ロードバランサ
  • リージョン内部プロキシ ネットワーク ロードバランサ
  • クロスリージョン内部プロキシ ネットワーク ロードバランサ

詳細については、グローバル ネットワーク ファイアウォール ポリシーを使用して Envoy ベースのロードバランサを保護するをご覧ください。

グローバル ネットワーク ファイアウォール ポリシー Enterprise クロスリージョン内部アプリケーション ロードバランサ(プレビュー

詳細については、グローバル ネットワーク ファイアウォール ポリシーを使用して Envoy ベースのロードバランサを保護するをご覧ください。

リージョン ネットワーク ファイアウォール ポリシー Essentials と Standard
  • リージョン内部アプリケーション ロードバランサ
  • クロスリージョン内部アプリケーション ロードバランサ
  • リージョン内部プロキシ ネットワーク ロードバランサ
  • クロスリージョン内部プロキシ ネットワーク ロードバランサ

詳細については、リージョン ネットワーク ファイアウォール ポリシーを使用して内部アプリケーション ロードバランサと内部プロキシ ネットワーク ロードバランサを保護するをご覧ください。

リージョン ネットワーク ファイアウォール ポリシー Enterprise 非対応
階層型ファイアウォール ポリシー すべての階層 非対応
VPC ファイアウォール ルール すべての階層 非対応

次のステップ