Cosa offre AWS Network Firewall
Comprenda il filtraggio e l'ispezione gestiti delle intrusioni nell'intera VPC.
Cosa offre AWS Network Firewall è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.
Un firewall per l’intera VPC
AWS Network Firewall è un firewall di rete gestito e con stato, nonché un servizio di prevenzione delle intrusioni per la Sua VPC. A differenza dei security group (per risorsa) o delle NACL (per sottorete), fornisce un’ispezione e un filtraggio approfonditi del traffico sull’intera VPC, gestiti da AWS e scalati automaticamente in base al traffico.
Oltre i Livelli 3 e 4
I security group e le NACL filtrano solo in base a IP, porta e protocollo. Network Firewall aggiunge la deep packet inspection e può confrontare nomi di dominio, protocolli e firme di attacco, offrendo nella VPC un filtraggio in stile prevenzione delle intrusioni che i firewall più semplici non sono in grado di fornire.
Motori con e senza stato
Network Firewall dispone sia di un motore senza stato per regole sui pacchetti semplici e rapide, sia di un motore con stato che tiene traccia delle connessioni ed esegue ispezioni più approfondite. Le regole senza stato possono consentire o bloccare rapidamente il traffico, mentre quelle con stato applicano firme compatibili con Suricata per il rilevamento avanzato.
Modalità di distribuzione
Network Firewall viene distribuito creando endpoint firewall in sottoreti dedicate e instradando il traffico attraverso di essi mediante modifiche alle tabelle di routing. Un modello comune utilizza una sottorete firewall separata per ogni Availability Zone e invia il traffico della VPC attraverso l’endpoint prima che raggiunga Internet o altre sottoreti.
Architetture di ispezione
Network Firewall supporta modelli come l’ispezione centralizzata tramite un transit gateway oppure l’ispezione per singola VPC. Il traffico proveniente dalle VPC spoke può essere instradato attraverso una VPC di ispezione centrale che esegue il firewall, consentendo a un’unica policy di proteggere molte VPC e semplificando la governance su larga scala.
Gestione e alta disponibilità
Essendo un servizio gestito, Network Firewall si occupa per Lei di scalabilità, applicazione delle patch e disponibilità. La distribuzione degli endpoint in più Availability Zone offre un’ispezione resiliente e altamente disponibile senza che Lei debba eseguire e gestire personalmente appliance firewall.
Policy del firewall
Una policy del firewall definisce i gruppi di regole stateless e stateful, le azioni predefinite e il comportamento applicati dal firewall. Una policy può essere associata a più firewall, centralizzando le regole di ispezione in modo simile a come una web ACL di WAF centralizza le regole web.
Filtraggio del traffico in uscita
Un caso d'uso importante è il filtraggio del traffico in uscita: controllare i domini e le destinazioni esterne che i carichi di lavoro possono raggiungere. In questo modo si impedisce al malware di comunicare con i server degli aggressori, si blocca l'esfiltrazione dei dati verso siti non approvati e si applicano allow-list di destinazioni consentite, cosa che i security group non possono fare in base al dominio.
Logging
Network Firewall produce log degli avvisi e dei flussi che è possibile inviare a CloudWatch Logs, S3 o Kinesis Firehose. I log degli avvisi registrano il traffico che ha attivato regole stateful; i log dei flussi registrano i metadati delle connessioni. Questi dati alimentano gli strumenti di rilevamento e analisi e forniscono una traccia di controllo del traffico ispezionato.
Confronto con gli appliance di terze parti
Network Firewall è l'alternativa nativa AWS all'esecuzione di appliance firewall di terze parti su EC2. Elimina l'onere di dimensionare, applicare patch e scalare le istanze, integrandosi al contempo con il routing VPC e con Firewall Manager per una distribuzione centralizzata a livello dell'intera organizzazione.
Dove si inserisce
Utilizzi Network Firewall quando sono necessari prevenzione delle intrusioni a livello dell'intero VPC, controllo del traffico in uscita basato sul dominio o ispezione centralizzata, oltre ciò che offrono i security group e le NACL. Completa WAF (richieste web) e Shield (DDoS), coprendo il livello di ispezione approfondita della rete nella strategia di difesa.
Verifica rapida
Individui lo strumento corretto.
Riepilogo
AWS Network Firewall è un firewall stateful e un IPS gestiti, operativi a livello dell'intero VPC, con ispezione approfondita dei pacchetti oltre il livello 3/4. Esegue motori stateless e stateful, viene distribuito tramite endpoint firewall in sottoreti dedicate con modifiche alle route e supporta l'ispezione centralizzata attraverso i transit gateway. Gli usi principali sono il filtraggio del traffico in uscita basato sul dominio e la prevenzione delle intrusioni, con logging di avvisi e flussi.
Domande Frequenti
La lezione «Cosa offre AWS Network Firewall» è gratuita?
Sì — il testo completo di «Cosa offre AWS Network Firewall» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa imparerò in «Cosa offre AWS Network Firewall»?
Comprenda il filtraggio e l'ispezione gestiti delle intrusioni nell'intera VPC. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare AWS Security Academy?
Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Cosa offre AWS Network Firewall»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?
Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Cosa offre AWS Network Firewall
- Gruppi di regole stateful e regole Suricata
- Filtraggio dei domini e controllo dell'egress
- Proteggere l'edge di CloudFront