AWS Network Firewallが提供する機能
VPC全体を対象とするマネージド型の侵入フィルタリングと検査を理解します。
「AWS Network Firewallが提供する機能」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
VPC全体のファイアウォール
AWS Network Firewallは、VPC向けのマネージド型ステートフルネットワークファイアウォールおよび侵入防止サービスです。リソース単位のセキュリティグループやサブネット単位のNACLとは異なり、AWSが管理するVPC全体の詳細なトラフィック検査とフィルタリングを提供し、トラフィック量に応じて自動的にスケーリングします。
Layer 3と4を超えて
セキュリティグループとNACLは、IP、ポート、プロトコルだけを基準にフィルタリングします。Network Firewallはディープパケットインスペクションを追加し、ドメイン名、プロトコル、攻撃シグネチャに基づいて照合できます。これにより、単純なファイアウォールでは提供できない、VPC内部での侵入防止型のフィルタリングが可能になります。
ステートフルエンジンとステートレスエンジン
Network Firewallには、高速で単純なパケットルールに対応するステートレスエンジンと、接続を追跡して詳細な検査を行うステートフルエンジンの両方があります。ステートレスルールではトラフィックをすばやく許可またはドロップでき、ステートフルルールではSuricata互換のシグネチャを使用して高度な検知を行います。
デプロイ方法
Network Firewallは、専用サブネットにファイアウォールエンドポイントを作成し、ルートテーブルを変更してトラフィックをそこへ経由させることでデプロイします。一般的な設計では、各Availability Zoneに個別のファイアウォールサブネットを用意し、インターネットや他のサブネットに到達する前にVPCトラフィックをエンドポイント経由にします。
検査アーキテクチャ
Network Firewallは、Transit Gatewayを使用した集中検査や、VPCごとの検査といったパターンに適合します。スポークVPCからのトラフィックを、ファイアウォールを実行する中央の検査VPC経由でルーティングすることで、1つのポリシーで複数のVPCを保護でき、大規模環境でのガバナンスを簡素化できます。
マネージド型と高可用性
マネージドサービスであるNetwork Firewallは、スケーリング、パッチ適用、可用性をユーザーに代わって処理します。複数のAvailability Zoneにエンドポイントをデプロイすれば、ユーザー自身でファイアウォールアプライアンスを運用・保守することなく、レジリエントで高可用性の検査環境を実現できます。
ファイアウォールポリシー
ファイアウォールポリシーは、ファイアウォールが適用するステートレスおよびステートフルのルールグループ、デフォルトアクション、動作を定義します。1つのポリシーを複数のファイアウォールに関連付けられるため、WAFのウェブACLがウェブルールを一元化するのと同様に、検査ルールを一元管理できます。
送信トラフィックのフィルタリング
主な用途の1つが送信(アウトバウンド)トラフィックのフィルタリングです。これは、ワークロードがアクセスできる外部ドメインや宛先を制御するものです。これにより、マルウェアによる攻撃者へのコールバックを阻止し、未承認サイトへのデータ流出を防ぎ、許可された宛先の許可リストを適用できます。セキュリティグループでは、ドメイン単位でこの制御を行えません。
ログ記録
Network Firewallは、CloudWatch Logs、S3、またはKinesis Firehoseに送信できるアラートログとフローログを生成します。アラートログにはステートフルルールをトリガーしたトラフィックが記録され、フローログには接続メタデータが記録されます。これらは検知・調査ツールへの入力となり、検査したトラフィックの監査証跡を提供します。
サードパーティアプライアンスとの比較
Network Firewallは、EC2上でサードパーティ製ファイアウォールアプライアンスを実行する代わりとなるAWSネイティブのサービスです。インスタンスのサイジング、パッチ適用、スケーリングの負担をなくしながら、VPCルーティングやFirewall Managerと統合して、組織全体への一元的なデプロイを実現します。
適した利用場面
セキュリティグループやNACLでは対応できない、VPC全体の侵入防止、ドメインベースの送信制御、一元的なトラフィック検査が必要な場合にNetwork Firewallを使用します。Network Firewallは、WAF(ウェブリクエスト)やShield(DDoS)を補完し、防御スタックにおける詳細なネットワーク検査の層を担います。
クイックチェック
適切なツールを特定してください。
まとめ
AWS Network Firewallは、レイヤー3/4を超えるディープパケットインスペクションに対応した、管理型のVPC全体向けステートフルファイアウォールおよびIPSです。ステートレスエンジンとステートフルエンジンを実行し、専用サブネットのファイアウォールエンドポイントとルート変更によってデプロイします。また、トランジットゲートウェイを通じた一元的な検査にも対応します。主な用途は、ドメインベースの送信トラフィックのフィルタリングと侵入防止であり、アラートログとフローログも利用できます。
よくある質問
「AWS Network Firewallが提供する機能」レッスンは無料ですか?
はい。「AWS Network Firewallが提供する機能」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「AWS Network Firewallが提供する機能」で何を学びますか?
VPC全体を対象とするマネージド型の侵入フィルタリングと検査を理解します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「AWS Network Firewallが提供する機能」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- AWS Network Firewallが提供する機能
- ステートフルルールグループとSuricataルール
- ドメインフィルタリングとEgress制御
- CloudFrontエッジの保護