Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
OCI Network Firewallの構成 - 考慮事項と構成例 -
Search
oracle4engineer
PRO
January 30, 2026
1.4k
3
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
OCI Network Firewallの構成 - 考慮事項と構成例 -
OCI Network Firewallの考慮事項と構成例についてまとめた資料となります。
oracle4engineer
PRO
January 30, 2026
More Decks by oracle4engineer
See All by oracle4engineer
OCI Oracle AI Database Services新機能アップデート(2026/06-2026/08)
oracle4engineer
PRO
0
69
OKE の進化 - Oracle Cloud Infrastructure Kubernetes Engine の現在地 -
oracle4engineer
PRO
0
120
【Oracle AI Spotlight ウェビナー】クラウド移行の成否を分けるデータ基盤の配置戦略 ― マルチクラウドやソブリンクラウドで広がるデータ基盤の選択肢
oracle4engineer
PRO
1
44
Oracle Cloud Infrastructure IaaS 新機能アップデート 2026/6 - 2026/8
oracle4engineer
PRO
0
130
Autonomous AI Databaseサービス・アップデート(FY27)/ adb-service-update-jp-fy27
oracle4engineer
PRO
0
130
【Oracle AI Spotlight ウェビナー】AWSか、Azureか、Google Cloudか。その議論にオラクルを含める意義。
oracle4engineer
PRO
2
240
Oracle AI Databaseデータベース・サービス: BaseDB/ExaDB-Dの可用性
oracle4engineer
PRO
2
1.2k
もうプロンプトは書かない!? ループエンジニアリング入門
oracle4engineer
PRO
2
480
[ OracleTechnologyNight#102]SQL性能改善の武器としてのパラレル実行詳細
oracle4engineer
PRO
1
270
Featured
See All Featured
We Analyzed 250 Million AI Search Results: Here's What I Found
joshbly
1
1.9k
Music & Morning Musume
bryan
47
7.4k
Gemini Prompt Engineering: Practical Techniques for Tangible AI Outcomes
mfonobong
2
520
SEO for Brand Visibility & Recognition
aleyda
0
4.7k
Mind Mapping
helmedeiros
1
350
First, design no harm
axbom
PRO
2
1.3k
The SEO Collaboration Effect
kristinabergwall1
1
550
Ten Tips & Tricks for a 🌱 transition
stuffmc
0
210
Organizational Design Perspectives: An Ontology of Organizational Design Elements
kimpetersen
PRO
1
820
SEO in 2025: How to Prepare for the Future of Search
ipullrank
3
3.8k
10 Git Anti Patterns You Should be Aware of
lemiorhan
PRO
659
62k
Deep Space Network (abreviated)
tonyrice
0
290
Transcript
OCI Network Firewall の構成 考慮事項と構成例 2026年7月 日本オラクル株式会社 クラウド事業統括 製品事業統括 OCI
Platform COE本部 Security & Management ソリューション部
目次 1 はじめに (p3) 2 基本構成 (p7) 3 周辺要素 (p11)
4 配置における考慮点 (p15) 5 NLB を用いた場合の注意点 (p33) 6 参考リンク (p36) 2 Copyright © 2026, Oracle and/or its affiliates
はじめに
用語・略語について • NFW:OCI Network Firewall または OCI Network Firewallインスタンス •
VCN:Virtual Cloud Network • NSG:Network Security Group • LPG:Local Peering Gateway • DRG:Dynamic Routing Gateway • LB/FLB/Flex LB:Flexible Load Balancer * • NLB/Net LB:Network Load Balancer • IGW:Internet Gateway • NAT GW:NAT Gateway • サービス / Service:最終的にサービスをホストするサーバー・仮想マシン * 本資料では LB の表現を Flexible Load Balancer を前提とします。Network Load Balancer については p36「NLB を用いた場合の注意点」 もご確認ください また、この2つの Load Balancer は構成図では右のようなデザインの差異があります。 Flexible Load Balancer 4 Copyright © 2026, Oracle and/or its affiliates Network Load Balancer
OCI Network Firewall 概要 サービス概要/特徴 ユース・ケース • パロアルトネットワークスの次世代ファイアウォールテクノロジー を使用したOCIクラウドネイティブのマネージドファイアウォール サービス
• パロアルトネットワークスの脅威シグネチャおよび脅威分析 エンジンを用いて、既知の脆弱性、マルウェア、C&Cに 対する効果的なセキュリティ対策 • ステーフルファイアウォールルール、URLフィルタリング、 IDS/IPS、TLS/SSL検査などの脅威保護機能を提供し 不正なトラフィックやマルウェアの伝播を防止 • アウトバウンドへの不正通信を制御・監視し、機密性の高い データ流出を抑止 • コンプライアンス要件や厳格なセキュリティ要件への対策に 役立つ イ ン ス ペ ク シ ョ ン 不 正 侵 入 防 止 ・ 検 知 URL ✕ SSL ✓ フ ァ イ ア ウ ォ ー ル フ ィ ル タ リ ン グ ソ ー ス ・ ア ド レ ス 変 換 • ネットワークおよびWebアプリケーションのワークロードを保護 する為、Network FirewallとWAFによる階層化された 防御を実施 サービス価格 • Instance: \426.25 /時間 • Requests: ¥1.55 /1GB毎(1ヶ月あたり10TB/まで無償) *2026年1月1日時点 5 Copyright © 2026, Oracle and/or its affiliates
OCI Network Firewall 機能 ✓ 6 ✕ ✓ ✕ 1.
ステートフル・ネットワーク・フィルタリング ソースIP、宛先IP、ポートおよびプロトコルに基づいて、 ネットワーク・トラフィックを許可または拒否 2. URLフィルタリング ワイルドカードおよびカスタムURLを含む指定された完全修飾ドメイン名(FQDN)の リストに対してHTTP/HTTPSトラフィックを制限 3. 不正侵入検知・防止 (IDS/IPS) 不正なアクティビティがないかネットワークを監視 不正なアクティビティの情報を記録、かつ条件に応じてトラフィックをブロック 4. SSLインスペクション SSL/TLSで暗号化されたトラフィックを復号し、HTTPSの通信を検証 5. ソース・アドレス変換 (SNAT) トラフィックの送信元アドレスをプライベートIPに変換し、内部ネットワークの構成を隠蔽 6. トンネル・インスペクション ミラーリングしたトラフィックを検査することで、通信経路外から脅威を監視 Copyright © 2026, Oracle and/or its affiliates
基本構成
OCI Network Firewall における構成 はじめに 従来のネットワークセキュリティでは、境界防御を前提に外部トラフィックを中心に対策が 行われてきました しかし、ゼロトラストや多層防御の考え方が広がる中、通信の多くを占める内部トラフィックに 対する対策の重要性も高まっています OCI
Network Firewall では、次のようなネットワーク構成で利用することが可能です ✓ インターネット間通信(南北/外部通信) → OCI環境と外部(インターネットやDMZなど)間の通信 ✓ VCN間・閉域網・リージョン間通信(東西/内部通信) → VCN 間や他リージョンとの内部通信 ✕ ✓ ✓ ステートフル・ネットワーク・フィルタリング ✓ URLフィルタリング ✓ 不正侵入検知・防止 (IPS/IDS) ✓ SSLインスペクション ✓ ソースNAT 本資料では、Network Firewall を配置する際に考慮すべき事項及び構成例を示します Network Firewall 8 Copyright © 2026, Oracle and/or its affiliates
基本構成 Network Firewall の利用用途 Network Firewall を使用する際、ルーティング構成の簡素化や、通信の性質・ルールに応じた制御を容易に行っていただ くため、インターネット向け通信とプライベート・ネットワーク間通信の検査に応じて、それぞれの境界に配置する構成を 推奨しています。 インターネット境界の通信
を検査 Internet Network Firewall * 構成によっては単一のNFWインスタンスで集約することも可能です (p19参照) 9 Copyright © 2026, Oracle and/or its affiliates プライベート・ネットワーク間の 通信を検査 Network Firewall
基本構成 検査のためのルーティング方法 検査対象の通信は ルート表 にて制御を行い、Network Firewall を経由するようにルーティングします。 そのため、ルート表及びルーティングの設計が、使用において重要となります。 このルート表および構成の例ついては以降のスライドにて扱います。 NFWへ行け
NFWへ行け ルート表 ルート表 Network Firewall NFWは通信を透過的に検査/処理 10 Copyright © 2026, Oracle and/or its affiliates NFWへ行け ルート表
周辺要素
周辺要素 関連する OCI コンポーネント ◼ パケット・レベルの仮想ファイアーウォール セキュリティ・リスト / NSG •
トラフィックが OCI Network Firewall にて適切に検査されるように、必ず OCI Network Firewall へのトラフィックを許可するよう設 定します • OCI Network Firewall 用のサブネットでは、パフォーマンス向上のためセキュリティ・リストや NSG ではステートフル・ルールを設定し ない構成を推奨しています ◼ VCN 間接続 LPG / DRG 12 • 経路設計のシンプルさとスケーラビリティの観点より、動的ルーティング・ゲートウェイ (DRG) の利用を推奨しています • 一方、インターネット通信と閉域間通信を分離する目的であえて LPG を採用する事例もあります Copyright © 2026, Oracle and/or its affiliates
周辺要素 ルート表 通常、VCN 内の通信は暗黙に設定されるローカル・ルートを利用するため、ルート表では主に VCN 外部向けの経路を定 義します。 一方、NFW を使用する場合、外部向き及び内部向きへの通信を NFW
に誘導するようにルート表およびルート・ルールを 別途設定する必要があります。 NFWなしの場合 NFW経由の場合 Destination CIDR Route Target Destination CIDR Route Target 0.0.0.0/0 Internet Gateway 0.0.0.0/0 Network Firewall ルート表 ルート表 Network Firewall ルート表 * サブネットの他、VNICやVNIC上の特定のIPアドレスに ルート表を関連付けることができます 13 Copyright © 2026, Oracle and/or its affiliates Destination CIDR Route Target VCN内 Network Firewall
周辺要素 配置するサブネット・タイプ OCI Network Firewall はパブリック / プライベートのどちらのサブネットにも配置可能です。 いずれのサブネットに配置してもプライベートIPアドレスのみが割り当てられます。 パブリックサブネット
プライベートサブネット • インターネットからのインバウンド通信を直接検査 • アウトバウンド制御やVCN内/VCN間の通信を検査 • パブリック Load Balancer など公開エンドポイント (DMZ) との 組み合わせる構成が一般的 • プライベートサブネット上のリソースはパブリックIPを持てないた め、インターネットからの直接インバウンドは不可 • インターネットへのアウトバウンド通信は NAT GW を利用 VCN VCN Public Subnet 00.0.00.0/00 Internet Internet Gateway Private Subnet Internet NAT Gateway Oracle Services Network Service Gateway 14 Copyright © 2026, Oracle and/or its affiliates 00.0.00.0/00
配置における考慮点
ネットワークにおける Network Firewall 配置パターン サブネット / VCN サービスと NFW を同一
VCN に配置 NFW 専用の VCN を作成する 1つの VCN 内に NFW 専用サブネットを作成 NFW 専用 VCN+ サービス VCN を接続 ✓ NFW とサービスが一つの VCN 内に同居 ✓ DRG で複数 VCN を集約し、NFW にて共通の検査を実施 ✓ 一つの VCN で完結するため、構成がシンプル ✓ 複数システムで NFW を共用する場合、組織や環境、 要件に併せて拡張・分離を設計しやすい ✓ DRG や Hub VCN を挟まず、ルーティング構成がシンプル ︕ 一方、DRG ルート表/トランジットルーティング等の設計が 増え、ルーティングが相対的に複雑に ︕ 小規模環境では設計・管理コストに見合わない可能性も VCN Subnet for NFW Network Firewall 16 Copyright © 2026, Oracle and/or its affiliates Subnet for Service System VCN for NFW VCN for Service Subnet Network Firewall Subnet DRG System
サービス公開における Flexible Load Balancer との配置パターン 入口で検査 / バックエンド経路で検査 Load Balancer
の”前”に置く Load Balancer の”後ろ”に置く 通信の入口で検査 バックエンドへの通信経路で検査 境界での一次防御として、不正トラフィックを LB 到達前に遮断 LB が振り分けや終端を担い、NFW で脅威検査を実施 ◦ 入ってくるすべてトラフィックをまず NFW にルーティングさせるた め、ルーティング設定がシンプル ◦ LB で SSL を終端することで、NFW での SSL復号処理が 不要 △ HTTPS を NFW にて復号検査を行う場合、証明書/鍵管理 が必要 ◦ 到達する通信の最初の振り分けを LB にて実施 また、OCI WAF を LB に適用し、別途入口対策が可能 △ NFWインスタンスのSSL復号処理負荷による遅延の可能性 △ システムの増加に伴い、経路設計が少し複雑化 ✕ 送信元IPアドレスが NFW のログから判別できない User Network Firewall Load Balancer Server User Load Balancer Network Firewall Server HTTPS HTTP 17 Copyright © 2026, Oracle and/or its affiliates
単一 NFW で外部/内部通信検査を集約する際の注意点 ルート表で設定するルート・ルールでは送信元で送信先を振り分けることができません。 そのため、不特定の宛先(インターネット)へ向かう通信ルールを設定する際、送信元や要件に応じてルート表または ルート・ルールを分離する必要があります。 この場合、同じ宛先ルールだと、 通信をIGW/NATGWの どちらに誘導すればいいかわからない Public
Subnet インターネットに行きたい VCN (パブリックIPあり・IGWを使う) Private Subnet インターネットに行きたい (パブリックIPなし・NAT GWを使う) 18 Copyright © 2026, Oracle and/or its affiliates ??? Network Firewall ルート表 宛先 ターゲット 0.0.0.0/0 IGW 0.0.0.0/0 NAT GW
単一 NFW インスタンスで外部通信と内部通信を検査を実施 構成例 OCI Region DRG Route Table VCN
for DMZ 10.0.0.0/16 Subnet for Service01 10.0.1.0/24 Internet Internet Gateway Flex LB Subnet for NFW 10.0.99.0/24 NAT Gateway Network Firewall NAT Gateway Route Table Destination CIDR Route Target 10.1.0.0/16 NFW 10.2.0.0/16 NFW 19 Copyright © 2026, Oracle and/or its affiliates Destination CIDR Route Target 10.1.0.0/16 NFW 0.0.0.0/0 IGW DRG Route Table Destination CIDR Route Target 0.0.0.0/0 VCN for DMZ DRG Destination CIDR Route Target 10.1.0.0/16 VCN for Service01 VCN for Service02 Destination CIDR Route Target 10.2.0.0/16 0.0.0.0/0 NAT GW VCN Route Table 10.1.0.0/16 DRG Route Target 10.2.0.0/16 DRG Destination CIDR 10.0.0.0/16 NFW VCN for Service01 10.1.0.0/16 Subnet 10.1.1.0/24 Service01 Destination CIDR Route Target 0.0.0.0/0 DRG Destination CIDR Route Target 0.0.0.0/0 DRG VCN for Service02 10.2.0.0/16 Subnet 10.2.0.0/24 10.1.0.0/16 NFW 10.2.0.0/16 NFW 0.0.0.0/0 NFW Service02
単一 NFW インスタンスで外部通信と内部通信を検査を実施 構成例の通信経路 OCI Region DRG Route Table VCN
for DMZ 10.0.0.0/16 Subnet for Service01 10.0.1.0/24 Internet Internet Gateway Flex LB Subnet for NFW 10.0.99.0/24 NAT Gateway Network Firewall Destination CIDR Route Target 10.1.0.0/16 NFW 0.0.0.0/0 IGW 10.1.0.0/16 10.2.0.0/16 20 Route• Target Copyright © 2026, Oracle and/or its affiliates 0.0.0.0/0 VCN for DMZ DRG Destination CIDR Route Target 10.1.0.0/16 VCN for Service01 VCN for Service02 Route Target 10.2.0.0/16 0.0.0.0/0 NAT GW VCN Route Table 10.1.0.0/16 DRG Route Target 10.2.0.0/16 DRG Destination CIDR 10.0.0.0/16 NFW OCI内→インターネットには NAT GW • インターネット→OCI内には IGW NFW と使用するゲートウェイを分離 NFW Route Target Destination CIDR NAT Gateway Route Table Destination CIDR DRG Route Table Destination CIDR VCN for Service01 10.1.0.0/16 Subnet 10.1.1.0/24 Service01 Destination CIDR Route Target 0.0.0.0/0 DRG Destination CIDR Route Target 0.0.0.0/0 DRG VCN for Service02 10.2.0.0/16 Subnet 10.2.0.0/24 10.1.0.0/16 NFW 10.2.0.0/16 NFW 0.0.0.0/0 NFW Service02
公開サービスにおける NFW 統合例
公開サービスにおける NFW 統合例 目次 ここでは FLB を使用したインターネット公開システムでの構成を前提として、サブネットや VCN との組み合わせの構成例を紹介します また、複数
VCN の接続は DRG で構成しています。 ※ 構成図では、公開サービスを最終的にホストするサーバーを「Service」と記載しています ※ なお、以下の構成例は一部機能しない例も含まれますのでご注意ください LBの前段に配置する例 • 構成例① (p25): IGW → VCN[ Subnet[NFW] → Subnet[FLB] → Subnet[Service] ] • 構成例② (p26): IGW → VCN[ Subnet[NFW] → Subnet[FLB] ] → VCN[ Subnet[Service] ] • 構成例③-1 (p27): IGW → VCN[ Subnet[NFW] ] → VCN[ Subnet[FLB] → Subnet[Service] ] (※ この構成はサポートされません) • 構成例③-2 (p28): IGW → VCN[ Subnet[NFW] ] → VCN[ Subnet[FLB] → Subnet[Service] ] (※ この構成はサポートされません) • 構成例③-3 (p29): DRG → VCN[ Subnet[NFW] ] → VCN[ Subnet[FLB] → Subnet[Service] ] LBの後段に配置する例 • 構成例④ (p30): IGW → VCN[ Subnet[FLB] → Subnet[NFW] → Subnet[Service] ] • 構成例⑤ (p31): IGW → VCN[ Subnet[FLB] → Subnet[NFW] ] → VCN[ Subnet[Service] ] • 構成例⑥ (p32): IGW → VCN[ Subnet[FLB] ] → VCN[ Subnet[NFW] ] → VCN[ Subnet[Service] ] 22 Copyright © 2026, Oracle and/or its affiliates
構成例の概要(1/2) LB の前段に配置する例 構成例①: • 構成例②: NFW とその他のリソースが一つのVCN を共有する構成 VCN
インターネットに接するリソースとして、 NFW と LB が一つの VCN を共有する 構成 VCN Subnet Network Firewall 23 • 構成例③: Subnet Load Balancer Copyright © 2026, Oracle and/or its affiliates Subnet Service Subnet Network Firewall VCN Subnet Load Balancer Subnet Service • NFW を専用 VCN に配置する構成 • IGW を通信の入口とした構成はサ ポートされません。 そのため、ここでは DRG を起点とした 構成を代わりに示しています。 VCN Subnet Network Firewall VCN Subnet Load Balancer Subnet Service
構成例の概要(2/2) LB の後段に配置する例 構成例④: • 構成例⑤: NFW とその他のリソースが一つのVCN を共有する構成 VCN
インターネットに接するリソースとして、 NFW と LB が一つの VCN を共有する 構成 VCN Subnet Load Balancer 24 • 構成例⑥: Subnet Network Firewall Copyright © 2026, Oracle and/or its affiliates Subnet Service Subnet Load Balancer VCN Subnet Network Firewall • NFW を専用 VCN に配置する構成 • この構成では、LB と最終的な到達点 である Service は同じ VCN に配置さ れています VCN Subnet Service Subnet Load Balancer VCN Subnet Network Firewall Subnet Service
構成例① NFWサブネット配置 → DMZ Subnet → Service Subnet OCI Region
VCN 10.0.0.0/16 Subnet for NFW 10.0.100.0/24 Subnet for LB 10.0.0.0/24 Subnet for Serive01 10.0.1.0/24 Load Balancer Internet Internet Gateway Service01 Network Firewall Subnet for Serive02 10.0.2.0/24 Internet Gateway Route Table Destination CIDR Route Target 10.0.0.0/24 NFW Route Table Load Balancer 25 Copyright © 2026, Oracle and/or its affiliates Service02 Destination CIDR Route Target Destination CIDR Route Target 0.0.0.0/0 IGW 0.0.0.0/0 NFW
構成例② NFWサブネット配置 → DMZ Subnet → Service VCN OCI Region
VCN for DMZ 10.99.0.0/16 DRG Route Table Subnet for NFW 10.99.100.0/24 Internet Internet Gateway Internet Gateway Route Table Destination CIDR Route Target 10.99.1.0/24 NFW Subnet for LB 10.99.1.0/24 Destination CIDR Route Target 0.0.0.0/0 IGW Load Balancer Network Firewall Destination CIDR Route Target 10.1.0.0/24 DRG 0.0.0.0/0 NFW Destination CIDR Route Target 10.1.0.0/24 VCN for Service DRG DRG Route Table VCN for Service 10.1.0.0/16 Subnet 10.1.0.0/24 Service01 26 Copyright © 2026, Oracle and/or its affiliates Destination CIDR Route Target 0.0.0.0/0 DRG Destination CIDR Route Target 0.0.0.0/0 VCN for DMZ
構成例③-1(この構成はできません) NFW専用VCN → Service VCN OCI Region VCN for NFW
10.99.0.0/16 VCN for Service01 10.1.0.0/16 Internet Internet Gateway Route Table Destination CIDR 10.1.100.0/24 Destination CIDR Route Target Route Target 0.0.0.0/0 IGW NFW 10.1.100.0/24 DRG DRG Route Table Destination CIDR Route Target 10.1.1000.0/24 VCN for Service01 … 27 Load Balancer Network Firewall Internet Gateway Copyright © 2026, Oracle and/or its affiliates Subnet 10.1.1.0/24 Subnet for LB 10.1.100.0/24 Subnet 10.0.99.0/24 DRG Destination CIDR Route Target 0.0.0.0/0 DRG DRG Route Table Destination CIDR Route Target 0.0.0.0/0 VCN for NFW IGWはそのIGWが属するVCN内のリソースだけが利用可能のため、 別VCNではこのIGWを使えません。 VCN for Service02 … 10.2.0.0/16 https://docs.oracle.com/ja-jp/iaas/Content/Network/Tasks/managingIGs.htm ・・・ Service01
構成例③-2(この構成はできません) NFW専用VCN → Service VCN OCI Region VCN for NFW
10.99.0.0/16 VCN for Service01 10.1.0.0/16 Subnet 10.1.1.0/24 Subnet for LB 10.1.100.0/24 Internet Load Balancer Internet Gateway Subnet 10.0.99.0/24 Service01 Destination CIDR Route Target 0.0.0.0/0 DRG Network Firewall Destination CIDR Route Target 0.0.0.0/0 IGW 10.1.100.0/24 DRG DRG Internet Gateway Route Table DRG Route Table Destination CIDR Route Target Destination CIDR Route Target 10.1.100.0/24 DRG 0.0.0.0/0 VCN for NFW DRG Route Table Destination CIDR Route Target IGWに紐づける「IGW用ルート表」はそのVCN外宛てのルートをサポートしません VCN for Service02 10.2.0.0/16 28 Copyright © 2026, Oracle and/or its affiliates 10.1.1000.0/24 https://docs.oracle.com/ja-jp/iaas/Content/Network/Tasks/managingIGs.htm … ・・・ VCN for Service01 …
構成例③-3 NFW専用VCN → Service VCN OCI Region On-Premises Other OCI
Region VCN for NFW 10.99.0.0/16 VCN Route Table DRG Route Table CPE DRG Destination CIDR Route Target Destination CIDR Route Target 10.1.0.0/24 VCN for Service01 0.0.0.0/0 NFW … On-Premise/Other OCI Subnet 10.0.99.0/24 Destination CIDR Route Target 0.0.0.0/0 DRG Network Firewall DRG DRG Route Table Destination CIDR Route Target 10.1.0.0/24 VCN for NFW … … VCN for Service01 10.1.0.0/16 DRG Route Table Destination CIDR Route Target 0.0.0.0/0 VCN for NFW VCN for Service02 10.2.0.0/16 29 Copyright © 2026, Oracle and/or its affiliates Subnet 10.1.1.0/24 Subnet 10.1.100.0/24 Destination CIDR Route Target 0.0.0.0/0 DRG Load Balancer ・・・ Service01
構成例④ DMZ Subnet → NFWサブネット配置 → Service Subnet OCI Region
VCN 10.0.0.0/16 Subnet for NFW 10.0.100.0/24 Subnet for DMZ 10.0.0.0/24 Service01 Load Balancer Internet Network Firewall Internet Gateway Route Table Copyright © 2026, Oracle and/or its affiliates Destination CIDR Route Target 10.0.0.0/24 NFW Subnet for Service02 10.0.2.0/24 Load Balancer 30 Subnet for Service01 10.0.1.0/24 Destination CIDR Route Target 0.0.0.0/0 Internet Gateway 10.0.1.0/24 NFW … … ・・・
構成例⑤ DMZ Subnet → NFWサブネット配置 → Service VCN OCI Region
VCN for DMZ 10.0.0.0/16 VCN for Service 192.168.0.0/16 Subnet for NFW 10.0.100.0/24 Subnet for LB 10.0.0.0/24 Subnet for Service01 192.168.1.0/24 Service01 Load Balancer Internet Network Firewall Internet Gateway Load Balancer Destination CIDR Route Target 192.168.0.0/16 DRG DRG Destination CIDR Route Target 10.0.0.0/16 VCN for DMZ Subnet for Serivce02 192.168.2.0/24 Route Table 31 Copyright © 2026, Oracle and/or its affiliates ・・・ DRG Route Table Destination CIDR Route Target 0.0.0.0/0 IGW 10.0.1.0/24 NFW 10.0.2.0/24 NFW Destination CIDR Route Target 192.168.0.0/16 VCN for Service DRG Route Table VCN Route Table Destination CIDR Route Target 10.0.0.0/24 NFW Destination CIDR Route Target 10.0.0.0/16 VCN for DMZ
構成例⑥ Service VCN → NFW専用VCN OCI Region VCN for Service
10.0.0.0/16 Subnet for Service01-DMZ 10.0.1.0/24 Flex LB Internet DRG Route Table Subnet for Service01 10.0.10.0/24 Destination CIDR Route Target 10.0.10.0/24 DRG 0.0.0.0/0 IGW Destination CIDR Route Target 10.0.1.0/24 DRG Destination CIDR Route Target 0.0.0.0/0 VCN for NFW Service01 Internet Gateway Subnet for Service02-DMZ 10.0.2.0/24 Subnet for Service02 10.0.20.0/24 ・・・ ・・・ DRG DRG Route Table VCN for NFW 10.99.0.0/16 Subnet 10.99.0.0/24 VCN Route Table Network Firewall 32 Copyright © 2026, Oracle and/or its affiliates Destination CIDR 0.0.0.0/0 Route Target Destination CIDR Route Target DRG 0.0.0.0/0 NFW Destination CIDR Route Target 10.0.0.0/16 VCN for Service
NLB を用いた場合の注意点
NLB を使用する場合 動作モードの違いについて Network Load Balancer (NLB) は以下の動作モードを持ちます。 • フルNATモード:
• 送信元IPアドレスと宛先IPアドレスを変換して、バックエンドへ通信を転送します。 • ソース保持モード: • NLB VIP からバックエンドIPアドレスへ宛先NATを行いますが、 元の送信元IPアドレスおよびポート情報は保持したままバックエンドへ転送します。 • 透過モード: • 送信元/宛先IPアドレスおよびポート情報を変更せず、バックエンドへ通信を転送します。 Private NLB のみで利用でき、NLB をルート・ターゲットとして経路上に挿入する構成で使用します。 フル NAT モードでは、これまでの FLB と近い考え方で NFW を経由させることができます。 一方、ソース保持モードを使用する場合には、戻り通信の扱いに注意が必要です。 https://docs.oracle.com/ja-jp/iaas/Content/NetworkLoadBalancer/introduction.htm 34 Copyright © 2026 Oracle and/or its affiliates. All rights reserved.
NLB の ”後ろ” に NFW を配置する際の注意点 NLB のソース保持モードでは、NLB は宛先の情報を変換する一方、送信元IPアドレスおよびポート情報は保持したまま バックエンドへ転送することにより、バックエンドからの戻りパケットの
IP 宛先はクライアントIPとなります。 そのため、ソース保持モードでは、戻り通信がルート表によって NFW へ誘導されず、OCI 基盤により NLB へ戻されるため、 NFW をバイパスし、その結果 NFW は往路と復路の両方向を検査できません。 この場合、ステートフル検査や脅威検知/防止を適切に行えないため、NLB のソース保持モードで NLB の後ろに NFW を 配置する構成はサポート対象外となります。 元 宛先 元 宛先 XX NLB → Service XX Service ルート表 Network Firewall Network Load Balancer 35 Service01 元 宛先 元 宛先 Service → NLB XX Service XX Copyright © 2026 Oracle and/or its affiliates. All rights reserved. Destination CIDR Route Target NLB NFW
参考リンク
参考リンク Oracle Architecture Center • Oracle Cloud Infrastructure Network Firewall
Serviceを使用してワークロードを保護 https://docs.oracle.com/ja/solutions/oci-network-firewall/ • Oracle Cloud Infrastructure Network FirewallでOracle Cloud VMware Solutionワークロードを保護 https://docs.oracle.com/ja/learn/oci-network-firewall-ocvs/ • Oracle Cloud Infrastructureでレイヤー3および4のDDoS防止をデプロイする方法について学習します https://docs.oracle.com/ja/solutions/learn-ddos-prevention-oci/design-ddos-protection-oracle-cloud1.html 37 Copyright © 2026, Oracle and/or its affiliates
参考リンク OCIチュートリアル • OCI Network Firewallを構築する https://oracle-japan.github.io/ocitutorials/security/networkfirewall-setup/ • ハブアンドスポーク構成でOCI Network
Firewallを構築する https://oracle-japan.github.io/ocitutorials/security/networkfirewall-setup-hubspoke/ • トンネル検査構成でOCI Network Firewallを構築する https://oracle-japan.github.io/ocitutorials/security/networkfirewall-setup-tunnelinspection/ • OCI Network Firewallの動作を検証する https://oracle-japan.github.io/ocitutorials/security/networkfirewall-policycheck/ • OCI Network FirewallのSSLインスペクション(インバウンドモード)を行う https://oracle-japan.github.io/ocitutorials/security/networkfirewall-sslinspect-inb/ • OCI Network FirewallのSSLインスペクション(転送プロキシモード)を行う https://oracle-japan.github.io/ocitutorials/security/networkfirewall-sslinspect-fwd/ • OCI Network Firewallのログを分析する https://oracle-japan.github.io/ocitutorials/security/networkfirewall-loganalytics/ 38 Copyright © 2026, Oracle and/or its affiliates
None