0Pricing
AWS Security Academy · Lección

Qué ofrece AWS Network Firewall

Comprenda el filtrado y la inspección administrados contra intrusiones en toda la VPC

Qué ofrece AWS Network Firewall es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Un firewall para toda la VPC

AWS Network Firewall es un firewall de red administrado y con estado, además de un servicio de prevención de intrusiones para su VPC. A diferencia de los grupos de seguridad (por recurso) o las NACL (por subred), proporciona inspección y filtrado profundos del tráfico de toda la VPC, administrados por AWS y escalados automáticamente según el tráfico.

Más allá de las capas 3 y 4

Los grupos de seguridad y las NACL solo filtran por IP, puerto y protocolo. Network Firewall añade inspección profunda de paquetes y puede buscar coincidencias con nombres de dominio, protocolos y firmas de ataque, lo que proporciona un filtrado de estilo de prevención de intrusiones dentro de la VPC que los firewalls más sencillos no pueden ofrecer.

Motores con y sin estado

Network Firewall cuenta con un motor sin estado para reglas de paquetes rápidas y sencillas, y un motor con estado que rastrea las conexiones y realiza una inspección más profunda. Las reglas sin estado pueden permitir o descartar rápidamente el tráfico, mientras que las reglas con estado aplican firmas compatibles con Suricata para una detección avanzada.

Cómo se implementa

Para implementar Network Firewall, debe crear endpoints de firewall en subredes dedicadas y dirigir el tráfico a través de ellos mediante cambios en las tablas de rutas. Un diseño habitual utiliza una subred de firewall independiente por zona de disponibilidad y envía el tráfico de la VPC al endpoint antes de que llegue a Internet o a otras subredes.

Arquitecturas de inspección

Network Firewall se adapta a patrones como la inspección centralizada mediante una gateway de tránsito o la inspección por VPC. El tráfico de las VPC satélite puede dirigirse a través de una VPC de inspección central que ejecute el firewall, lo que permite que una sola política proteja muchas VPC y simplifica la gobernanza a gran escala.

Administrado y de alta disponibilidad

Como servicio administrado, Network Firewall se encarga del escalado, la aplicación de parches y la disponibilidad. Implementar endpoints en varias zonas de disponibilidad proporciona una inspección resiliente y altamente disponible sin que tenga que ejecutar y mantener dispositivos de firewall por su cuenta.

Política de firewall

Una política de firewall define los grupos de reglas sin estado y con estado, las acciones predeterminadas y el comportamiento que aplica un firewall. Una política puede asociarse con varios firewalls, centralizando las reglas de inspección, de forma similar a como una ACL web de WAF centraliza las reglas web.

Filtrado de salida

Un caso de uso importante es el filtrado de salida (tráfico saliente): controlar a qué dominios y destinos externos pueden acceder sus cargas de trabajo. Esto evita que el malware se comunique con sus servidores de control, bloquea la exfiltración de datos hacia sitios no aprobados y aplica listas de permitidos de destinos autorizados, algo que los grupos de seguridad no pueden hacer por dominio.

Registro

Network Firewall genera registros de alertas y de flujo que puede enviar a CloudWatch Logs, S3 o Kinesis Firehose. Los registros de alertas anotan el tráfico que activó reglas con estado; los registros de flujo anotan los metadatos de las conexiones. Estos registros alimentan sus herramientas de detección e investigación y proporcionan un registro de auditoría del tráfico inspeccionado.

Frente a dispositivos de terceros

Network Firewall es la alternativa nativa de AWS a ejecutar dispositivos de firewall de terceros en EC2. Elimina la carga de dimensionar, aplicar parches y escalar instancias, a la vez que se integra con el enrutamiento de VPC y Firewall Manager para realizar implementaciones centralizadas en toda la organización.

Dónde encaja

Utilice Network Firewall cuando necesite prevención de intrusiones en toda la VPC, control de salida basado en dominios o inspección centralizada, más allá de lo que ofrecen los grupos de seguridad y las NACL. Complementa a WAF (solicitudes web) y Shield (DDoS), y cubre la capa de inspección profunda de red de su estrategia de defensa.

Comprobación rápida

Identifique la herramienta adecuada.

Resumen

AWS Network Firewall es un firewall administrado con estado y un IPS que cubre toda la VPC, con inspección profunda de paquetes más allá de las capas 3 y 4. Ejecuta motores sin estado y con estado, se implementa mediante endpoints de firewall en subredes dedicadas con cambios de rutas y admite la inspección centralizada mediante gateways de tránsito. Sus usos principales son el filtrado de salida basado en dominios y la prevención de intrusiones, con registros de alertas y de flujo.

Preguntas frecuentes

¿La lección «Qué ofrece AWS Network Firewall» es gratis?

Sí — el texto completo de «Qué ofrece AWS Network Firewall» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Qué ofrece AWS Network Firewall»?

Comprenda el filtrado y la inspección administrados contra intrusiones en toda la VPC Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Qué ofrece AWS Network Firewall»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Qué ofrece AWS Network Firewall
  2. Grupos de reglas con estado y reglas de Suricata
  3. Filtrado de dominios y control de salida
  4. Protección del perímetro de CloudFront
← Volver a AWS Security Academy