O que o AWS Network Firewall Oferece
Entenda a filtragem e a inspeção gerenciadas contra intrusões em toda a VPC.
O que o AWS Network Firewall Oferece é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
Um firewall para toda a VPC
O AWS Network Firewall é um serviço gerenciado de firewall de rede com estado e prevenção contra intrusões para sua VPC. Diferentemente dos grupos de segurança (por recurso) ou das NACLs (por sub-rede), ele fornece inspeção e filtragem detalhadas do tráfego em toda a VPC, gerenciadas pela AWS e escaladas automaticamente de acordo com o tráfego.
Além das camadas 3 e 4
Os grupos de segurança e as NACLs filtram somente por IP, porta e protocolo. O Network Firewall acrescenta inspeção profunda de pacotes e pode identificar nomes de domínio, protocolos e assinaturas de ataques, oferecendo filtragem no estilo de prevenção contra intrusões dentro da VPC, algo que os firewalls mais simples não conseguem fazer.
Mecanismos com e sem estado
O Network Firewall tem tanto um mecanismo sem estado, para regras de pacotes simples e rápidas, quanto um mecanismo com estado, que acompanha conexões e realiza uma inspeção mais profunda. As regras sem estado podem permitir ou descartar o tráfego rapidamente, enquanto as regras com estado aplicam assinaturas compatíveis com o Suricata para detecção avançada.
Como ele é implantado
Você implanta o Network Firewall criando endpoints de firewall em sub-redes dedicadas e encaminhando o tráfego por eles com alterações nas tabelas de rotas. Um design comum usa uma sub-rede de firewall separada por Zona de Disponibilidade, enviando o tráfego da VPC pelo endpoint antes que ele alcance a internet ou outras sub-redes.
Arquiteturas de inspeção
O Network Firewall se adapta a padrões como a inspeção centralizada usando um gateway de trânsito ou a inspeção por VPC. O tráfego das VPCs satélites pode ser encaminhado por uma VPC central de inspeção que executa o firewall, permitindo que uma única política proteja várias VPCs e simplificando a governança em grande escala.
Gerenciado e altamente disponível
Como serviço gerenciado, o Network Firewall cuida do escalonamento, aplicação de patches e disponibilidade para você. A implantação de endpoints em várias Zonas de Disponibilidade oferece inspeção resiliente e altamente disponível sem que você precise executar e manter dispositivos de firewall por conta própria.
Política de firewall
Uma política de firewall define os grupos de regras sem estado e com estado, as ações padrão e o comportamento que um firewall aplica. Uma política pode ser associada a vários firewalls, centralizando suas regras de inspeção, assim como uma ACL web do WAF centraliza regras web.
Filtragem de saída
Um caso de uso importante é a filtragem de saída: controlar quais domínios e destinos externos suas cargas de trabalho podem acessar. Isso impede que malwares se comuniquem com seus servidores de controle, bloqueia a exfiltração de dados para sites não aprovados e aplica listas de permissões de destinos autorizados, algo que os grupos de segurança não conseguem fazer por domínio.
Registro de logs
O Network Firewall produz logs de alertas e de fluxo que você envia para o CloudWatch Logs, o S3 ou o Kinesis Firehose. Os logs de alertas registram o tráfego que acionou regras com estado; os logs de fluxo registram metadados das conexões. Esses dados alimentam suas ferramentas de detecção e investigação e fornecem uma trilha de auditoria do tráfego inspecionado.
Em comparação com dispositivos de terceiros
O Network Firewall é a alternativa nativa da AWS à execução de dispositivos de firewall de terceiros no EC2. Ele elimina a necessidade de dimensionar, corrigir e escalar instâncias, integrando-se ao roteamento da VPC e ao Firewall Manager para uma implantação centralizada em toda a organização.
Onde ele se encaixa
Use o Network Firewall quando precisar de prevenção contra intrusões em toda a VPC, controle de saída baseado em domínio ou inspeção centralizada além do que os grupos de segurança e as NACLs oferecem. Ele complementa o WAF (solicitações web) e o Shield (DDoS), preenchendo a camada de inspeção profunda da rede na sua estrutura de defesa.
Verificação rápida
Identifique a ferramenta adequada.
Recapitulação
O AWS Network Firewall é um firewall gerenciado, com estado e abrangência de VPC, além de um IPS com inspeção profunda de pacotes além das camadas 3 e 4. Ele executa mecanismos sem estado e com estado, é implantado por meio de endpoints de firewall em sub-redes dedicadas com alterações nas rotas e oferece inspeção centralizada por meio de gateways de trânsito. Seus principais usos são a filtragem de saída baseada em domínio e a prevenção contra intrusões, com registro de alertas e fluxos.
Perguntas Frequentes
A aula “O que o AWS Network Firewall Oferece” é grátis?
Sim — o texto completo de “O que o AWS Network Firewall Oferece” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “O que o AWS Network Firewall Oferece”?
Entenda a filtragem e a inspeção gerenciadas contra intrusões em toda a VPC. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “O que o AWS Network Firewall Oferece”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O que o AWS Network Firewall Oferece
- Grupos de Regras com Estado e Regras Suricata
- Filtragem de Domínios e Controle de Saída
- Protegendo a Borda do CloudFront