【入門編】 VPCファイアウォールルールのロギング機能とログ解析 – クラウドインフラと仮想化ネットワーク実践ガイド

GCPのファイアウォールログを読み解く!「通信の門番」が残す秘密のメモ帳

こんにちは!クラウドの深淵を覗き込み、日夜ネットワークのトラブルと格闘しているSREです。

皆さんは、GCPのVPCファイアウォールルールを構築していて、「あれ、なぜか繋がらないぞ?」「本当に意図したルールでブロックできているのか?」と不安になったことはありませんか?

ファイアウォールは、いわば「データセンターの入り口に立つ厳格な警備員」です。彼らはやってくるパケットをチェックし、「通して良し!」「お前はダメだ!」と瞬時に判断しています。しかし、黙々と働いているだけでは、何が起きたのか後から確認することができません。

そこで重要になるのが「ファイアウォールルールのロギング機能」です。今回は、この警備員が残す「日報(ログ)」をどう読み解き、監査やトラブルシューティングに活かすのか、現場の視点で噛み砕いて解説します!

—

1. ファイアウォールログは「配達記録」と同じ

まず、ファイアウォールログを難しく考えないでください。これは「郵便物の配達記録」だと思ってください。

郵便局(VPCネットワーク)には、膨大な手紙(パケット)が届きます。宛先はあなたのサーバー(インスタンス)です。ファイアウォールという警備員は、その手紙の封筒を見て、以下の項目をメモ帳に書き留めています。

  • どこから来たの?(送信元IP)
  • どこへ行くの?(宛先IP)
  • 何の手紙?(プロトコル:TCPやUDPなど)
  • どの部屋に届けるの?(宛先ポート)
  • 通したの?捨てたの?(アクション:ALLOW or DENY)
  • どのルールが適用されたの?(ルール名)

このメモ帳が Cloud Logging に集約されることで、私たちは「誰が、いつ、何をしようとしていたのか」を事後検証できるのです。

—

2. ログで「何」がわかるのか?

実際にログが出力されると、中にはJSON形式のデータがぎっしり詰まっています。初学者の方がまず注目すべきは、以下のフィールドです。

  • connection: 通信の接続情報。src_ip(どこから)や dst_ip(どこへ)がここに入ります。
  • protocol: TCP か UDP か。
  • dest_port: 宛先ポート番号(80ならWeb、22ならSSHですね)。
  • disposition: ここが最重要! ALLOW(許可された)か DENY(拒否された)かが記されます。
  • rule_name: どのファイアウォールルールが判定を下したかの名前。

例えば、意図せず DENY されている通信があるなら、ログを見れば「どのルールが邪魔をしたのか」が一目瞭然です。

—

3. さっそく有効化してみよう!

設定は非常に簡単です。以下のコマンド(gcloud CLI)を使うか、コンソール画面からポチポチとチェックを入れるだけです。

# 特定のファイアウォールルールに対してログ出力を有効にする例
gcloud compute firewall-rules update [ルール名] \
    --enable-logging \
    --project [プロジェクトID]

# これだけで、このルールに合致する通信すべてがログとして記録されます!

【注意点】ログの出しすぎに注意!

すべての通信を記録すると、ログの量が膨大になり、Cloud Logging の料金が跳ね上がったり、ノイズが多くて本当に見たい情報が埋もれたりします。「怪しい通信だけを追いたい」「監査用に拒否ログだけ残したい」といった要件に合わせて、必要なルールに絞って有効化するのがプロの技です。

—

4. ログを「監査」に活用する3つの視点

ログが溜まり始めたら、次のような観点で眺めてみてください。

1. 「許可」の棚卸し: ALLOW ログを定期的に確認し、誰もアクセスしていない古いポートが開きっぱなしになっていないかチェックしましょう。
2. 「拒否」の傾向分析: DENY ログが急増していたら、外部からの不正アクセス試行(スキャン)かもしれません。攻撃の予兆をいち早くキャッチできます。
3. トラブルの切り分け: 「つながらない!」という問い合わせが来たら、まずログで DENY が発生していないか確認する。これだけで解決までの時間が劇的に短縮されます。

—

最後に:現場のSREからのアドバイス

ネットワークトラブルは、往々にして「思い込み」から発生します。「ルールは書いたはず」という思い込みを排し、「パケットはログという証拠を残す」という真実を信じることが、早期解決への近道です。

まずは、開発環境の適当なルールで enable-logging をONにして、Logs Explorer を覗いてみてください。画面の向こう側で、あなたのサーバーに絶え間なく届く「手紙」の足音が聞こえてくるはずです。

ネットワークの仕組みを理解すれば、クラウドはもっと怖くなくなります。一歩ずつ、着実にスキルを積み上げていきましょう!

それでは、良きクラウドライフを!

コメント

タイトルとURLをコピーしました