ネットワーク・ファイアウォールの既知の問題

ネットワーク・ファイアウォール・サービスの既知の問題が特定されました。

Troubleshooting Network Firewallも参照してください。

ファイアウォール・ポリシーを編集すると、特定の状況で接続がリセットされる可能性があります

詳細
ファイアウォールに次の変更を加えると、更新によってファイアウォール内の接続がリセットされます。
  • ファイアウォールにアタッチされたポリシー内のマップされたシークレット情報の更新。
  • ファイアウォール・ポリシーを、古いポリシーと異なるマップされたシークレット情報を使用するポリシーに変更します。

マップされたシークレット以外にアタッチされたポリシー内の他のタイプの情報を編集しても、接続がリセットされることはありません。

ポートベースのサービスでICMPのセキュリティ・ルールの作成に失敗する

詳細

セキュリティ・ルールを作成または変更すると、ICMPやICMPv6などのポートに依存しないアプリケーションと、同じ一致基準のポート固有のサービスが一致すると、操作は失敗します。ICMPまたはICMPv6トラフィックがルールに一致することを許可するには、「サービス」を「任意」に設定します。つまり、サービスは指定されません。

次の例に示すように、サービスとアプリケーションに個別のルールを使用します。

例: サービスのみのルール
resource "oci_network_firewall_network_firewall_policy_security_rule" "SECURITY-RULE" {
  action = "INSPECT"
  name   = "SECURITY-RULE"

  condition {
    application         = []
    destination_address = ["APP-IP-ADDRESS-LIST"]
    service             = ["SSH"]
    source_address      = ["CLIENT-IP-ADDRESS-LIST"]
    url                 = ["URL-LIST"]
  }

  network_firewall_policy_id = oci_network_firewall_network_firewall_policy.EXAMPLE-POLICY.id

  inspection = "INTRUSION_PREVENTION"
  position {
    after_rule  = var.network_firewall_policy_security_rule_position_after_rule
    before_rule = var.network_firewall_policy_security_rule_position_before_rule
  }
}
例: アプリケーションのみを使用するルール
resource "oci_network_firewall_network_firewall_policy_security_rule" "SECURITY-RULE" {
  action = "INSPECT"
  name   = "SECURITY-RULE"

  condition {
    application         = ["ICMP"]
    destination_address = ["APP-IP-ADDRESS-LIST"]
    service             = []
    source_address      = ["CLIENT-IP-ADDRESS-LIST"]
    url                 = []
  }

  network_firewall_policy_id = oci_network_firewall_network_firewall_policy.EXAMPLE-POLICY.id

  inspection = "INTRUSION_PREVENTION"
  position {
    after_rule  = var.network_firewall_policy_security_rule_position_after_rule
    before_rule = var.network_firewall_policy_security_rule_position_before_rule
  }
}

Terraformがファイアウォール作成をタイムアウト

詳細

ファイアウォールの作成タスクが30分から35分を超えると、Terraformのリフレッシュ状態が原因で、Terraformは完了前にタイムアウトします。

回避策
タイムアウトを回避するには、oci_network_firewall_network_firewallリソース・レベルでTerraform状態リフレッシュのタイムアウトを35分にバッファ時間を加えた値に設定します。

FQDNベースのアドレス・フィルタリングの制限

詳細

完全修飾ドメイン名(FQDN)ベースのアドレス・フィルタリングには、次の制限が適用されます。

  • パブリックに解決可能なFQDNがサポートされています。プライベートFQDNはサポートされていません。
  • FQDNでは正規表現サポートを使用できません。
  • FQDNベースのフィルタリングは、FQDNが32以下のIPアドレスに解決される場合にサポートされます。
  • FQDNベースのフィルタリングは、高速フラックス DNS名のトラフィックに一致しない可能性があり、これにより、連続して異なるIPアドレスが返される可能性があります。

    したがって、ファイアウォールとクライアントは、同じFQDNを異なるIPアドレスに解決できます。ファイアウォールがFQDNに関連付けられていないIPアドレスにクライアントが接続する場合、FQDNアドレス・リストを使用するセキュリティ・ルールが接続と一致しない可能性があります。

    考えられる回避策:

    • IPアドレス・リストの使用: FQDNアドレス・リストを使用するかわりに、長期間にわたってFQDNのDNSを問い合せて、連続したレスポンスで返されたIPアドレスを収集します。IPアドレスをIPアドレス・リストに追加し、ファイアウォール・ポリシーのセキュリティ・ルールでそのリストを使用します。このリストはセキュリティ・ルールで使用できますが、後のDNS変更は追跡されません。FQDNが新しいIPアドレスに解決される場合は、DNSを再度問い合せてリストを更新します。アドレス・リストの作成に関する項を参照してください。
    • URLリストの使用: HTTPまたはHTTPSを介してのみサイトにアクセスする場合は、DNS名をURLリストに追加し、ファイアウォール・ポリシーのセキュリティ・ルールのリストを使用してトラフィックを照合します。この方法は、宛先IPアドレスに依存しません。FTP、直接データベース接続、HTTPやHTTPSを使用しないAPIインタフェースなどの他のプロトコルを介したトラフィックには適用されません。SSL/TLS復号化を行わないと、同じサーバー証明書でカバーされているほかの DNS名へのトラフィックがフィルタリングされない可能性があります。URLリストの作成を参照してください。

ポリシーのアップグレードの失敗

詳細
ネットワーク・ファイアウォール・ポリシーのアップグレード中の障害を防ぐには、ポリシーが次の基準を満たしていることを確認してください。
  • アプリケーション・リスト:ポリシーに24文字を超える名前のアプリケーション・リストが含まれている場合、アップグレードが失敗する可能性があります。これらのアプリケーション・リスト名を24文字以下に短縮することをお薦めします。

  • セキュリティ・ルール: 「セキュリティ・ルール」タブで、リスト(アプリケーション、URL、ソースまたは宛先)に25を超える要素が含まれている場合は、ルールを複数のルールに分割します。

  • 復号化ルール:同様に、「復号化ルール」タブで、ルールの「ソース」リストまたは「宛先」リストのいずれかが25要素を超える場合は、ルールを複数のルールに分割します。