投稿

6月, 2026の投稿を表示しています

vCenter Server Management の Firewall でアクセス制御を試す

イメージ
概要 vCenter Server Appliance (VCSA) に標準搭載されている簡易ファイアウォール機能を使い、特定 IP からのアクセスを拒否する設定を実際に投入してみる。GUI での操作から、裏側で生成される iptables ルール、そして通信方向ごとの挙動を確認した。 1. VAMI ファイアウォールとは vCenter は簡易的なアクセス制御機能を搭載しており、特定の IP アドレスやサブネットからのアクセスを許可・拒否できます。設定は vCenter Server Management Interface(VAMI、 https://<appliance>:5480 )の Firewall メニューから行います。 [1] これは環境内にファイアウォールを持たないフラットなネットワークでも、vCenterへのアクセスを制御できるという、セキュリティ観点では意外と有用な機能です。踏み台(ジャンプホスト)や管理セグメントからのみアクセスを許し、それ以外を遮断する、といった用途に使えます。 [2] ポート単位の制御はできない この機能はあくまでネットワーク層(送信元 IP/サブネット)でのフィルタです。「443 だけ許可」「22 だけ拒否」といったポート単位の制御はできず、ルールはその NIC に届く すべてのトラフィックに一律で適用 されます。SSH だけ絞りたい、GUI は全体公開したい、といった要件は VAMI 単体では実現できないため、外部 L4 ファイアウォールや NSX 側で行う必要があります。 [3] 2. VAMI GUI での設定手順 VAMI の Firewall 画面では、ルールを上から順に評価します。今回は例として、送信元 192.168.80.253/32 からのアクセスを拒否(Reject)するルールを 1 件投入しました。 ①ブラウザで https://<appliance-IP-or-FQDN>:5480 にアクセスし、 root でログイン(vCenter SSO の SystemConfiguration.Administrators グループのメンバーである必要があります)。 ②左メニューの Firewall を開き、 ADD をクリック。 ③ルールを指定する。 Network...