【FortiGate】アドレス・サービスオブジェクト作成手順|60Fでポリシー準備

FortiGateで通信ポリシーを作成するときは、送信元・宛先・サービスをそのままIPアドレスやポート番号で指定するのではなく、先に「オブジェクト」として登録しておくと管理しやすくなります。

この記事では、FortiGate 60Fの管理画面でアドレスオブジェクトとサービスオブジェクトを作成する手順をまとめます。画面構成はFortiOSのバージョンによって多少変わりますが、基本的な考え方は同じです。

初回ログインやLAN/WANの基本設定がまだの場合は、先に以下の記事を確認してください。

FortiGate 60Fの管理画面
FortiGate 60Fの管理画面。この記事では、基本設定が終わって管理画面へログインできる状態から進めます。
目次

オブジェクトを作成する理由

FortiGateのポリシーでは、通信の送信元、宛先、サービスを指定します。小規模な検証なら直接IPアドレスを入力しても動きますが、運用では先にオブジェクト化しておく方が安全です。

  • ポリシー画面で設定内容を読み取りやすくなる
  • IPアドレスやポート番号を変更するときに修正箇所を減らせる
  • 複数のポリシーで同じ宛先やサービスを使い回せる
  • 不要な許可設定を見つけやすくなる

特に後から設定を見返す場合、192.168.10.100 とだけ書かれているより、ZAIKO_SV のように用途が分かる名前が付いている方が判断しやすくなります。

今回の設定例

項目設定例
アドレスオブジェクト名ZAIKO_SV
IPアドレス192.168.10.100/32
インターフェースany、または対象のLAN側インターフェース
サービスオブジェクト名TCP_8080
プロトコルTCP
宛先ポート8080

この記事では例として1台の在庫管理サーバーとTCP 8080番ポートを登録します。実際の環境では、サーバー名や用途が分かる名前に置き換えてください。

アドレスオブジェクトを作成する

まず、通信の送信元または宛先として使うIPアドレスを登録します。

  1. 左メニューから ポリシー & オブジェクト を開きます。
  2. アドレス を選択します。
  3. 新規作成 をクリックします。
  4. 名前、タイプ、IPアドレス、インターフェースを入力します。
  5. OK をクリックして保存します。
FortiGate 60Fのアドレスオブジェクト一覧画面
「ポリシー & オブジェクト」から「アドレス」を開いた画面です。新しく登録する場合は、上部の「新規作成」をクリックします。
項目入力例補足
名前ZAIKO_SVサーバー名や用途が分かる名前にします。
タイプサブネット単一ホストでもサブネットとして登録できます。
IP/ネットマスク192.168.10.100/321台だけ指定する場合は/32にします。
インターフェースany または internal迷う場合は最初はanyでも動きます。運用では対象インターフェースを絞る方が管理しやすいです。
FortiGate 60Fの新規アドレス作成画面
新規アドレス画面では、例として名前に「ZAIKO_SV」、IP/ネットマスクに「192.168.10.100/32」を入力しています。

ネットワーク全体を指定する場合は、192.168.10.0/24 のようにサブネットで登録します。サーバー1台だけを宛先にしたい場合は、/32 を使います。

サービスオブジェクトを作成する

次に、許可したいポート番号をサービスオブジェクトとして登録します。HTTPやHTTPSなどの一般的なサービスは最初から用意されていますが、独自ポートを使う場合はカスタムサービスを作成します。

  1. 左メニューから ポリシー & オブジェクト を開きます。
  2. サービス を選択します。
  3. 新規作成 をクリックします。
  4. 名前、プロトコル、宛先ポートを入力します。
  5. OK をクリックして保存します。
FortiGate 60Fのサービスオブジェクト一覧画面
「ポリシー & オブジェクト」から「サービス」を開いた画面です。独自ポートを使う場合は、ここから新規サービスを作成します。
項目入力例補足
名前TCP_8080プロトコルとポート番号が分かる名前にします。
プロトコルタイプTCP/UDP/SCTP通常はTCPまたはUDPを選びます。
宛先ポート8080 – 8080単一ポートの場合は開始と終了を同じ値にします。
FortiGate 60Fの新規サービス作成画面
新規サービス画面では、例として名前に「TCP_8080」、宛先ポートに「8080 – 8080」を入力しています。

範囲指定をしたい場合は、開始ポートと終了ポートに別々の値を入れます。例えばTCP 8000から8099までを許可する場合は、8000 - 8099 のように指定します。

名前の付け方

オブジェクト名は後から見たときに意味が分かることが重要です。アドレスオブジェクトはIPアドレスそのものより、サーバーの用途や拠点名を名前に入れると管理しやすくなります。

用途名前の例
在庫管理サーバーZAIKO_SV
本社セグメントHONSHA_SEG
大阪セグメントOSAKA_SEG
TCP 8080番TCP_8080
UDP 500番UDP_500

日本語名でも登録できますが、CLIで確認する可能性がある場合や、他の管理者と共有する場合は、英数字とアンダースコアで統一しておく方が扱いやすいです。

設定時の注意点

  • 単一ホストは /32、ネットワーク全体は /24 など、範囲を間違えないようにします。
  • サービスオブジェクトでは、送信元ポートではなく宛先ポートを指定するのが基本です。
  • 既存の標準サービスで足りる場合は、無理にカスタムサービスを作成しない方が管理が簡単です。
  • 検証用に作った不要なオブジェクトは、ポリシーで使っていないことを確認してから削除します。

オブジェクトを作成しただけでは通信は許可されません。実際に通信を通すには、次にファイアウォールポリシーで送信元、宛先、サービスを指定します。

次に行う設定

アドレスオブジェクトとサービスオブジェクトを作成したら、次はポリシーを作成します。ポリシーでは、どのインターフェースからどのインターフェースへ、どの通信を許可するかを指定します。

次の記事では、今回作成したオブジェクトを使ってファイアウォールポリシーを作成する手順を整理します。

【FortiGate】ファイアウォールポリシー作成手順|60Fで通信を許可する設定

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

30歳未経験からネットワークエンジニアに転職し、運用→構築→設計の仕事をやってます。色んな機器(Cisco、YAMAHA、Fortigate、PaloAlto)を触らせてもらいとても楽しい仕事です!

現在は派遣にて主にCiscoを中心としたネットワーク設計~構築をしております。

また、2023年より副業で個人事業主や小規模企業からのパソコン設定~ネットワーク作業の仕事を請け負っておりますので、もしお困りの方がいましたらお気軽にお問い合わせください。

●今までの作業履歴
- パソコンの新旧入れ替え
- 拠点間のインターネットVPN接続(YAMAHA-Fortigate)

コメント

コメントする

目次