GCPのファイアウォールログを読み解く!「通信の門番」が残す秘密のメモ帳
こんにちは!クラウドの深淵を覗き込み、日夜ネットワークのトラブルと格闘しているSREです。
皆さんは、GCPのVPCファイアウォールルールを構築していて、「あれ、なぜか繋がらないぞ?」「本当に意図したルールでブロックできているのか?」と不安になったことはありませんか?
ファイアウォールは、いわば「データセンターの入り口に立つ厳格な警備員」です。彼らはやってくるパケットをチェックし、「通して良し!」「お前はダメだ!」と瞬時に判断しています。しかし、黙々と働いているだけでは、何が起きたのか後から確認することができません。
そこで重要になるのが「ファイアウォールルールのロギング機能」です。今回は、この警備員が残す「日報(ログ)」をどう読み解き、監査やトラブルシューティングに活かすのか、現場の視点で噛み砕いて解説します!
—
1. ファイアウォールログは「配達記録」と同じ
まず、ファイアウォールログを難しく考えないでください。これは「郵便物の配達記録」だと思ってください。
郵便局(VPCネットワーク)には、膨大な手紙(パケット)が届きます。宛先はあなたのサーバー(インスタンス)です。ファイアウォールという警備員は、その手紙の封筒を見て、以下の項目をメモ帳に書き留めています。
- どこから来たの?(送信元IP)
- どこへ行くの?(宛先IP)
- 何の手紙?(プロトコル:TCPやUDPなど)
- どの部屋に届けるの?(宛先ポート)
- 通したの?捨てたの?(アクション:ALLOW or DENY)
- どのルールが適用されたの?(ルール名)
このメモ帳が Cloud Logging に集約されることで、私たちは「誰が、いつ、何をしようとしていたのか」を事後検証できるのです。
—
2. ログで「何」がわかるのか?
実際にログが出力されると、中にはJSON形式のデータがぎっしり詰まっています。初学者の方がまず注目すべきは、以下のフィールドです。
connection: 通信の接続情報。src_ip(どこから)やdst_ip(どこへ)がここに入ります。protocol:TCPかUDPか。dest_port: 宛先ポート番号(80ならWeb、22ならSSHですね)。disposition: ここが最重要!ALLOW(許可された)かDENY(拒否された)かが記されます。rule_name: どのファイアウォールルールが判定を下したかの名前。
例えば、意図せず DENY されている通信があるなら、ログを見れば「どのルールが邪魔をしたのか」が一目瞭然です。
—
3. さっそく有効化してみよう!
設定は非常に簡単です。以下のコマンド(gcloud CLI)を使うか、コンソール画面からポチポチとチェックを入れるだけです。
# 特定のファイアウォールルールに対してログ出力を有効にする例
gcloud compute firewall-rules update [ルール名] \
--enable-logging \
--project [プロジェクトID]
# これだけで、このルールに合致する通信すべてがログとして記録されます!
【注意点】ログの出しすぎに注意!
すべての通信を記録すると、ログの量が膨大になり、Cloud Logging の料金が跳ね上がったり、ノイズが多くて本当に見たい情報が埋もれたりします。「怪しい通信だけを追いたい」「監査用に拒否ログだけ残したい」といった要件に合わせて、必要なルールに絞って有効化するのがプロの技です。
—
4. ログを「監査」に活用する3つの視点
ログが溜まり始めたら、次のような観点で眺めてみてください。
1. 「許可」の棚卸し: ALLOW ログを定期的に確認し、誰もアクセスしていない古いポートが開きっぱなしになっていないかチェックしましょう。
2. 「拒否」の傾向分析: DENY ログが急増していたら、外部からの不正アクセス試行(スキャン)かもしれません。攻撃の予兆をいち早くキャッチできます。
3. トラブルの切り分け: 「つながらない!」という問い合わせが来たら、まずログで DENY が発生していないか確認する。これだけで解決までの時間が劇的に短縮されます。
—
最後に:現場のSREからのアドバイス
ネットワークトラブルは、往々にして「思い込み」から発生します。「ルールは書いたはず」という思い込みを排し、「パケットはログという証拠を残す」という真実を信じることが、早期解決への近道です。
まずは、開発環境の適当なルールで enable-logging をONにして、Logs Explorer を覗いてみてください。画面の向こう側で、あなたのサーバーに絶え間なく届く「手紙」の足音が聞こえてくるはずです。
ネットワークの仕組みを理解すれば、クラウドはもっと怖くなくなります。一歩ずつ、着実にスキルを積み上げていきましょう!
それでは、良きクラウドライフを!
コメント