概要
アクセスルールを設定すると、ネットワーク内のどのユーザー・デバイスが、どの相手に、どの通信で接続できるかを制御できます。アクセスルールでは許可する通信を指定します。拒否する通信を個別に指定するルールはなく、許可していない通信はすべて拒否されます。設定は管理コンソールの「アクセスルール」画面から行います。
ご注意
- アクセスルールが1件もない状態では、すべての通信が許可されます。
- アクセスルールを1件以上作成すると、それ以降はアクセスルールで許可していない通信がすべて拒否されます。
- 最初のルールを作成する前に、許可したい通信をあらかじめ洗い出しておくことをおすすめします。
- 作成したルールをすべて削除すると、再びすべての通信が許可される状態に戻ります。
事前準備
- アクセスルールの作成・編集・削除には、オーナーまたは管理者のロールが必要です。メンバーロールは閲覧のみ可能です。
- 1つの組織で作成できるアクセスルールは50件までです。
ステップ1: アクセスルールの作成
- 管理コンソール(ztna.lolipop.jp)にオーナーまたは管理者アカウントでログインします
- 左メニューの「アクセスルール」をクリックします
- 「ルールを作成」をクリックします
- 「接続元」に、アクセスする側のユーザー・グループ・タグ、または「すべての接続元」を指定します
- 「接続先」に、アクセスされる側のユーザー・グループ・タグ、または「すべての接続先」を指定します
- 「ポート・プロトコル」に、許可する通信を指定します
- 「ルール名」に、一覧で表示される識別子を入力します(50文字以内)
- 必要に応じて「備考(任意)」に、ルールの目的や運用メモを入力します(500文字以内)
- 「保存」をクリックします
「接続元」「接続先」には、それぞれ以下を指定できます。
| 項目 | 指定できるもの |
|---|---|
| 接続元 | ユーザー / グループ / タグ / 自動設定グループ「すべてのユーザー」/「すべての接続元」 |
| 接続先 | ユーザー / グループ / タグ / 自動設定グループ「すべてのユーザー」「Exitノード」/「すべての接続先」 |
「ポート・プロトコル」は、以下のプリセットから選択するか、自由入力できます。
| プリセット | 内容 |
|---|---|
| Web | 80,443/tcp |
| SSH | 22/tcp |
| DNS | 53/udp |
| ping | icmp |
| ファイル共有 | 445/tcp |
| すべてのTCP通信 | TCPのすべてのポート |
| すべてのUDP通信 | UDPのすべてのポート |
自由入力する場合は、ポート番号(1〜65535)またはその範囲をカンマ区切りで指定し、末尾に「/tcp」「/udp」を付加できます(例: 443/tcp、80,443/tcp、1000-2000/udp、8080)。ポート・プロトコルを指定せず「すべての通信を許可」を選ぶこともできます。
設定後の確認
ルールの保存後、設定はすぐに反映されます。いずれかのアクセスルールで許可された通信は許可されます。
- 「アクセスルール」の一覧に、作成したルールが表示されることを確認します
- 許可した通信がつながること、許可していない通信がつながらないことを、対象のユーザー・デバイス間で確認します
アクセスルールの編集
- 「アクセスルール」の一覧で、編集したいルールの操作メニューを開きます
- 「このルールを編集」をクリックします
- 各項目を変更し、「保存」をクリックします
アクセスルールの削除
- 「アクセスルール」の一覧で、削除したいルールの操作メニューを開きます
- 「このルールを削除」をクリックします
- 確認ダイアログの内容を確認し、「削除」をクリックします
ご注意
- 削除すると、このルールに依存しているユーザーやデバイスのアクセスが失われます。この操作は取り消せません。
- 作成したルールをすべて削除すると、再びすべての通信が許可される状態に戻ります。
タグをアクセスルールの対象にする方法については「タグとは」「タグの設定方法」をご覧ください。サブネットルーターの経路とアクセスルールの関係については「サブネットルーターの設定方法」をご覧ください。