AWS Network Firewall이 제공하는 기능
관리형 VPC 전체 침입 필터링 및 검사를 이해해 보세요.
AWS Network Firewall이 제공하는 기능은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
VPC 전체 방화벽
AWS Network Firewall은 VPC를 위한 관리형 상태 저장 네트워크 방화벽이자 침입 방지 서비스입니다. 리소스별로 적용되는 보안 그룹이나 서브넷별로 적용되는 NACL과 달리, AWS가 관리하는 심층적인 VPC 전체 트래픽 검사 및 필터링을 제공하며 트래픽에 맞춰 자동으로 확장됩니다.
Layer 3 및 4를 넘어선 보호
보안 그룹과 NACL은 IP, 포트, 프로토콜만 기준으로 필터링합니다. Network Firewall은 심층 패킷 검사를 추가하고 도메인 이름, 프로토콜, 공격 시그니처를 기준으로 일치 여부를 확인할 수 있습니다. 따라서 단순한 방화벽으로는 제공할 수 없는 침입 방지 방식의 필터링을 VPC 내부에서 수행할 수 있습니다.
상태 저장 및 비상태 저장 엔진
Network Firewall에는 빠르고 단순한 패킷 규칙을 처리하는 비상태 저장 엔진과 연결을 추적하고 더 심층적인 검사를 수행하는 상태 저장 엔진이 모두 있습니다. 비상태 저장 규칙은 트래픽을 신속하게 통과시키거나 차단할 수 있으며, 상태 저장 규칙은 고급 탐지를 위해 Suricata 호환 시그니처를 적용합니다.
배포 방식
Network Firewall은 전용 서브넷에 방화벽 엔드포인트를 생성하고 라우팅 테이블을 변경하여 트래픽이 해당 엔드포인트를 통과하도록 구성합니다. 일반적인 설계에서는 가용 영역마다 별도의 방화벽 서브넷을 사용하여 VPC 트래픽이 인터넷이나 다른 서브넷에 도달하기 전에 엔드포인트를 통과하게 합니다.
검사 아키텍처
Network Firewall은 트랜짓 게이트웨이를 사용하는 중앙 집중식 검사나 VPC별 검사와 같은 패턴에 적합합니다. 스포크 VPC의 트래픽을 방화벽이 실행되는 중앙 검사 VPC를 통과하도록 라우팅하면 하나의 정책으로 여러 VPC를 보호할 수 있어 대규모 환경의 거버넌스가 간소화됩니다.
관리형 서비스와 고가용성
관리형 서비스인 Network Firewall은 확장, 패치 적용, 가용성을 대신 관리합니다. 여러 가용 영역에 엔드포인트를 배포하면 직접 방화벽 어플라이언스를 실행하고 유지 관리하지 않아도 복원력 높고 가용성이 뛰어난 검사를 구현할 수 있습니다.
방화벽 정책
방화벽 정책은 방화벽이 적용하는 비상태 저장 및 상태 저장 규칙 그룹, 기본 작업, 동작을 정의합니다. 하나의 정책을 여러 방화벽에 연결할 수 있으므로, WAF 웹 ACL이 웹 규칙을 중앙 집중화하는 것처럼 검사 규칙을 중앙 집중화할 수 있습니다.
송신 트래픽 필터링
주요 사용 사례 중 하나는 송신 트래픽 필터링입니다. 즉, 워크로드가 연결할 수 있는 외부 도메인과 대상을 제어합니다. 이를 통해 악성 코드가 공격자에게 연결하는 것을 막고, 승인되지 않은 사이트로 데이터가 유출되는 것을 차단하며, 보안 그룹으로는 도메인별로 수행할 수 없는 허용 대상 목록을 적용할 수 있습니다.
로깅
Network Firewall은 CloudWatch Logs, S3 또는 Kinesis Firehose로 전송할 수 있는 경보 로그와 흐름 로그를 생성합니다. 경보 로그에는 상태 저장 규칙을 트리거한 트래픽이 기록되고, 흐름 로그에는 연결 메타데이터가 기록됩니다. 이러한 로그는 탐지 및 조사 도구의 입력으로 사용되며, 검사된 트래픽의 감사 추적을 제공합니다.
타사 어플라이언스와 비교
Network Firewall은 EC2에서 타사 방화벽 어플라이언스를 실행하는 대신 사용할 수 있는 AWS 기본 서비스입니다. 인스턴스의 규모 산정, 패치 적용, 확장에 따른 부담을 없애고, VPC 라우팅 및 Firewall Manager와 통합되어 조직 전체에 중앙 집중식으로 배포할 수 있습니다.
적용 위치
보안 그룹과 NACL이 제공하는 수준을 넘어 VPC 전체의 침입 방지, 도메인 기반 송신 제어 또는 중앙 집중식 검사가 필요할 때 Network Firewall을 사용합니다. Network Firewall은 WAF(웹 요청) 및 Shield(DDoS)를 보완하여 보안 스택에서 심층 네트워크 검사 계층을 담당합니다.
빠른 확인
적절한 도구를 식별해 보십시오.
복습
AWS Network Firewall은 계층 3/4를 넘어 심층 패킷 검사를 제공하는 관리형 VPC 전체 상태 저장 방화벽이자 IPS입니다. 비상태 저장 엔진과 상태 저장 엔진을 실행하고, 전용 서브넷의 방화벽 엔드포인트와 라우팅 변경을 통해 배포하며, 트랜짓 게이트웨이를 통한 중앙 집중식 검사을 지원합니다. 주요 용도는 도메인 기반 송신 트래픽 필터링과 침입 방지이며, 경보 및 흐름 로깅도 제공합니다.
자주 묻는 질문
“AWS Network Firewall이 제공하는 기능” 강의는 무료인가요?
네 — “AWS Network Firewall이 제공하는 기능” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“AWS Network Firewall이 제공하는 기능”에서 뭘 배우나요?
관리형 VPC 전체 침입 필터링 및 검사를 이해해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“AWS Network Firewall이 제공하는 기능” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- AWS Network Firewall이 제공하는 기능
- 상태 저장 규칙 그룹 및 Suricata 규칙
- 도메인 필터링 및 이그레스 제어
- CloudFront 엣지 보안