Możliwości AWS Network Firewall
Zrozumieją Państwo działanie zarządzanego filtrowania i inspekcji całej sieci VPC.
Możliwości AWS Network Firewall to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Zapora dla całej VPC
AWS Network Firewall to zarządzana, stanowa zapora sieciowa i usługa zapobiegania włamaniom dla Państwa VPC. W przeciwieństwie do security groups (dla poszczególnych zasobów) i NACL (dla poszczególnych podsieci) zapewnia szczegółową inspekcję i filtrowanie ruchu w całej VPC, zarządzane przez AWS i automatycznie skalowane wraz z ruchem.
Poza warstwy 3 i 4
Security groups i NACL filtrują wyłącznie na podstawie adresu IP, portu i protokołu. Network Firewall dodaje głęboką inspekcję pakietów i może dopasowywać nazwy domen, protokoły oraz sygnatury ataków, zapewniając filtrowanie w stylu systemu zapobiegania włamaniom wewnątrz VPC, którego nie oferują prostsze zapory.
Silniki stanowe i bezstanowe
Network Firewall ma zarówno silnik bezstanowy do szybkiego stosowania prostych reguł pakietów, jak i silnik stanowy, który śledzi połączenia i przeprowadza dokładniejszą inspekcję. Reguły bezstanowe mogą szybko przepuszczać lub odrzucać ruch, natomiast reguły stanowe stosują sygnatury zgodne z Suricata na potrzeby zaawansowanego wykrywania.
Sposób wdrażania
Network Firewall wdraża się przez utworzenie punktów końcowych zapory w dedykowanych podsieciach i kierowanie przez nie ruchu za pomocą zmian w tabelach routingu. Typowy projekt wykorzystuje osobną podsieć zapory w każdej strefie dostępności, kierując ruch VPC przez punkt końcowy, zanim dotrze on do Internetu lub innych podsieci.
Architektury inspekcji
Network Firewall pasuje do wzorców takich jak scentralizowana inspekcja z użyciem transit gateway lub inspekcja w poszczególnych VPC. Ruch z VPC typu spoke może być kierowany przez centralną VPC inspekcyjną z uruchomioną zaporą, dzięki czemu jedna zasada chroni wiele VPC, upraszczając zarządzanie na dużą skalę.
Zarządzanie i wysoka dostępność
Jako usługa zarządzana Network Firewall obsługuje za Państwa skalowanie, poprawki i dostępność. Wdrożenie punktów końcowych w wielu strefach dostępności zapewnia odporną, wysoce dostępną inspekcję bez konieczności samodzielnego uruchamiania i utrzymywania urządzeń firewall.
Zasady zapory sieciowej
Zasady zapory sieciowej definiują grupy reguł bezstanowych i stanowych, domyślne działania oraz sposób działania egzekwowany przez zaporę. Jedną zasadę można powiązać z wieloma zaporami, centralizując reguły inspekcji podobnie jak web ACL usługi WAF centralizuje reguły dotyczące ruchu sieciowego.
Filtrowanie ruchu wychodzącego
Jednym z głównych zastosowań jest filtrowanie ruchu wychodzącego: kontrolowanie domen zewnętrznych i miejsc docelowych, z którymi mogą łączyć się obciążenia. Zapobiega to łączeniu się złośliwego oprogramowania z serwerem atakującego, blokuje eksfiltrację danych do niezatwierdzonych witryn i wymusza listy dozwolonych miejsc docelowych, czego grupy zabezpieczeń nie potrafią robić na podstawie domen.
Rejestrowanie
Network Firewall generuje logi alertów i przepływów, które można wysyłać do CloudWatch Logs, S3 lub Kinesis Firehose. Logi alertów rejestrują ruch, który uruchomił reguły stanowe, a logi przepływów zawierają metadane połączeń. Dane te zasilają narzędzia do wykrywania zagrożeń i prowadzenia analiz oraz zapewniają ścieżkę audytu dla inspekcjonowanego ruchu.
W porównaniu z urządzeniami innych firm
Network Firewall to natywna dla AWS alternatywa dla uruchamiania urządzeń zapory sieciowej innych firm na EC2. Eliminuje konieczność dobierania rozmiaru, aktualizowania i skalowania instancji, a jednocześnie integruje się z routingiem VPC i Firewall Manager, umożliwiając centralne wdrażanie w całej organizacji.
Zastosowanie
Network Firewall należy używać, gdy potrzebują Państwo zapobiegania włamaniom w całej VPC, kontroli ruchu wychodzącego na podstawie domen lub centralnej inspekcji wykraczających poza możliwości grup zabezpieczeń i NACL. Uzupełnia on WAF (żądania internetowe) i Shield (DDoS), wypełniając warstwę głębokiej inspekcji sieci w stosie zabezpieczeń.
Szybkie sprawdzenie
Proszę wskazać właściwe narzędzie.
Podsumowanie
AWS Network Firewall to zarządzana, stanowa zapora sieciowa i system IPS działające w całej VPC, oferujące głęboką inspekcję pakietów wykraczającą poza warstwy 3 i 4. Działa przy użyciu silników bezstanowych i stanowych, jest wdrażana za pośrednictwem punktów końcowych zapory w dedykowanych podsieciach wraz ze zmianami routingu i obsługuje centralną inspekcję przez bramy tranzytowe. Najważniejsze zastosowania to oparte na domenach filtrowanie ruchu wychodzącego i zapobieganie włamaniom, a także rejestrowanie alertów i przepływów.
Często zadawane pytania
Czy lekcja „Możliwości AWS Network Firewall” jest bezpłatna?
Tak — pełny tekst „Możliwości AWS Network Firewall” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Możliwości AWS Network Firewall”?
Zrozumieją Państwo działanie zarządzanego filtrowania i inspekcji całej sieci VPC. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?
Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Możliwości AWS Network Firewall”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?
Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Możliwości AWS Network Firewall
- Stanowe grupy reguł i reguły Suricata
- Filtrowanie domen i kontrola egress
- Zabezpieczanie brzegu CloudFront