0Pricing
Cloud & IT Cert Prep · Leçon

Ce que fournit AWS Network Firewall

Comprenez le filtrage et l'inspection gérés des intrusions à l'échelle du VPC.

Ce que fournit AWS Network Firewall est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Un pare-feu à l’échelle du VPC

AWS Network Firewall est un pare-feu réseau géré et à état, ainsi qu’un service de prévention des intrusions pour votre VPC. Contrairement aux groupes de sécurité (par ressource) ou aux NACL (par sous-réseau), il fournit une inspection et un filtrage approfondis du trafic à l’échelle du VPC, gérés par AWS, et s’adapte automatiquement à votre trafic.

Au-delà des couches 3 et 4

Les groupes de sécurité et les NACL filtrent uniquement selon l’adresse IP, le port et le protocole. Network Firewall ajoute une inspection approfondie des paquets et peut effectuer des correspondances sur les noms de domaine, les protocoles et les signatures d’attaque, offrant dans le VPC un filtrage de type prévention des intrusions que les pare-feu plus simples ne peuvent pas fournir.

Moteurs avec et sans état

Network Firewall possède à la fois un moteur sans état pour les règles de paquets simples et rapides et un moteur à état qui suit les connexions et effectue une inspection plus approfondie. Les règles sans état peuvent rapidement laisser passer ou supprimer le trafic, tandis que les règles à état appliquent des signatures compatibles avec Suricata pour une détection avancée.

Mode de déploiement

Vous déployez Network Firewall en créant des points de terminaison de pare-feu dans des sous-réseaux dédiés et en acheminant le trafic par leur intermédiaire grâce à des modifications des tables de routage. Une conception courante utilise un sous-réseau de pare-feu distinct par zone de disponibilité et fait passer le trafic du VPC par le point de terminaison avant qu’il n’atteigne Internet ou d’autres sous-réseaux.

Architectures d’inspection

Network Firewall s’intègre à des modèles tels que l’inspection centralisée au moyen d’une passerelle de transit ou l’inspection par VPC. Le trafic des VPC satellites peut être acheminé par un VPC d’inspection central exécutant le pare-feu, ce qui permet à une seule politique de protéger plusieurs VPC et simplifie la gouvernance à grande échelle.

Service géré et haute disponibilité

En tant que service géré, Network Firewall prend en charge pour vous la mise à l’échelle, l’application des correctifs et la disponibilité. Le déploiement de points de terminaison dans plusieurs zones de disponibilité fournit une inspection résiliente et hautement disponible, sans que vous ayez à exécuter et à maintenir vous-même des appliances de pare-feu.

Politique de pare-feu

Une politique de pare-feu définit les groupes de règles sans état et avec état, les actions par défaut et le comportement appliqué par un pare-feu. Une même politique peut être associée à plusieurs pare-feu, ce qui centralise vos règles d’inspection, comme une ACL web WAF centralise les règles web.

Filtrage sortant

Un cas d’utilisation majeur est le filtrage sortant : contrôler les domaines et destinations externes que vos charges de travail peuvent joindre. Cela empêche les logiciels malveillants de communiquer avec leur serveur de commande, bloque l’exfiltration de données vers des sites non approuvés et impose des listes d’autorisation de destinations permises, ce que les groupes de sécurité ne peuvent pas faire par domaine.

Journalisation

Network Firewall produit des journaux d’alerte et de flux que vous envoyez à CloudWatch Logs, S3 ou Kinesis Firehose. Les journaux d’alerte consignent le trafic ayant déclenché des règles avec état ; les journaux de flux consignent les métadonnées des connexions. Ils alimentent vos outils de détection et d’investigation et fournissent une piste d’audit du trafic inspecté.

Comparaison avec les appliances tierces

Network Firewall est l’alternative native AWS à l’exécution d’appliances de pare-feu tierces sur EC2. Il vous évite de dimensionner, corriger et mettre à l’échelle les instances, tout en s’intégrant au routage VPC et à Firewall Manager pour un déploiement centralisé à l’échelle de l’organisation.

Où le situer

Utilisez Network Firewall lorsque vous avez besoin d’une prévention des intrusions à l’échelle du VPC, d’un contrôle sortant fondé sur les domaines ou d’une inspection centralisée allant au-delà de ce qu’offrent les groupes de sécurité et les NACL. Il complète WAF (requêtes web) et Shield (DDoS) en fournissant la couche d’inspection approfondie du réseau dans votre architecture de défense.

Vérification rapide

Identifiez l’outil approprié.

Récapitulatif

AWS Network Firewall est un pare-feu avec état et un IPS gérés, couvrant tout le VPC, avec une inspection approfondie des paquets au-delà des couches 3 et 4. Il exécute des moteurs sans état et avec état, se déploie au moyen de points de terminaison de pare-feu dans des sous-réseaux dédiés avec des modifications de routage, et prend en charge l’inspection centralisée via des passerelles de transit. Ses principales utilisations sont le filtrage sortant fondé sur les domaines et la prévention des intrusions, avec journalisation des alertes et des flux.

Questions Fréquemment Posées

La leçon « Ce que fournit AWS Network Firewall » est-elle gratuite ?

Oui — le texte complet de « Ce que fournit AWS Network Firewall » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Ce que fournit AWS Network Firewall » ?

Comprenez le filtrage et l'inspection gérés des intrusions à l'échelle du VPC. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Ce que fournit AWS Network Firewall » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ce que fournit AWS Network Firewall
  2. Groupes de règles avec état et règles Suricata
  3. Filtrage par domaine et contrôle des sorties
  4. Sécuriser le périmètre CloudFront
← Retour à Cloud & IT Cert Prep