0Pricing
AWS Security Academy · Урок

Возможности AWS Network Firewall

Разберитесь в управляемой фильтрации и проверке вторжений во всей VPC.

«Возможности AWS Network Firewall» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Брандмауэр всей VPC

AWS Network Firewall — это управляемая брандмауэрная служба с отслеживанием состояния и предотвращением вторжений для Вашей VPC. В отличие от групп безопасности (для каждого ресурса) и NACL (для каждой подсети), она обеспечивает глубокую проверку и фильтрацию трафика во всей VPC, управляемую AWS, и автоматически масштабируется вместе с трафиком.

За пределами уровней 3 и 4

Группы безопасности и NACL фильтруют только по IP-адресу, порту и протоколу. Network Firewall добавляет глубокую проверку пакетов и может сопоставлять доменные имена, протоколы и сигнатуры атак, обеспечивая внутри VPC фильтрацию в стиле системы предотвращения вторжений, недоступную для более простых брандмауэров.

Механизмы с отслеживанием состояния и без него

Network Firewall включает механизм без отслеживания состояния для быстрых простых правил обработки пакетов и механизм с отслеживанием состояния, который отслеживает соединения и выполняет более глубокую проверку. Правила без отслеживания состояния могут быстро пропускать или отбрасывать трафик, а правила с отслеживанием состояния применяют совместимые с Suricata сигнатуры для расширенного обнаружения.

Развёртывание

Network Firewall развёртывается путём создания конечных точек брандмауэра в выделенных подсетях и маршрутизации через них с помощью изменений в таблицах маршрутов. В распространённой архитектуре для каждой зоны доступности используется отдельная подсеть брандмауэра, а трафик VPC направляется через конечную точку до выхода в интернет или перехода в другие подсети.

Архитектуры проверки

Network Firewall подходит для таких схем, как централизованная проверка с использованием транзитного шлюза или проверка в каждой VPC. Трафик из периферийных VPC можно направлять через центральную VPC проверки, в которой работает брандмауэр. Это позволяет одной политике защищать множество VPC и упрощает управление в больших масштабах.

Управляемость и высокая доступность

Как управляемая служба Network Firewall самостоятельно выполняет для Вас масштабирование, установку исправлений и обеспечение доступности. Развёртывание конечных точек в нескольких зонах доступности обеспечивает отказоустойчивую проверку с высокой доступностью, и Вам не нужно самостоятельно запускать и обслуживать брандмауэрные устройства.

Политика брандмауэра

Политика брандмауэра определяет группы статeless- и stateful-правил, действия по умолчанию и поведение, которое должен обеспечивать брандмауэр. Одну политику можно связать с несколькими брандмауэрами, централизовав правила проверки подобно тому, как веб-ACL WAF централизует правила для веб-трафика.

Фильтрация исходящего трафика

Один из основных вариантов использования — фильтрация исходящего трафика: контроль внешних доменов и пунктов назначения, к которым могут обращаться Ваши рабочие нагрузки. Это не позволяет вредоносным программам связываться с управляющими серверами, блокирует вывод данных на неразрешённые сайты и обеспечивает списки разрешённых пунктов назначения, чего группы безопасности не могут делать по доменному имени.

Журналирование

Network Firewall создаёт журналы оповещений и потоков, которые можно отправлять в журналы CloudWatch, S3 или Kinesis Firehose. В журналах оповещений фиксируется трафик, вызвавший срабатывание stateful-правил; журналы потоков содержат метаданные соединений. Эти данные используются средствами обнаружения и расследования, а также предоставляют аудиторский след проверенного трафика.

Сравнение со сторонними устройствами

Network Firewall — нативная для AWS альтернатива запуску сторонних устройств брандмауэра на EC2. Сервис снимает необходимость рассчитывать размер, устанавливать исправления и масштабировать экземпляры, а также интегрируется с маршрутизацией VPC и Firewall Manager для централизованного развёртывания во всей организации.

Место в архитектуре

Используйте Network Firewall, когда Вам нужны предотвращение вторжений во всей VPC, управление исходящим трафиком по доменам или централизованная проверка, выходящие за возможности групп безопасности и NACL. Он дополняет WAF (веб-запросы) и Shield (DDoS), закрывая уровень глубокой проверки сети в Вашем комплексе защиты.

Быстрая проверка

Определите подходящий инструмент.

Итоги

AWS Network Firewall — управляемый stateful-брандмауэр и IPS для всей VPC с глубокой проверкой пакетов, выходящей за пределы уровней 3/4. Он использует stateless- и stateful-механизмы, развёртывается через конечные точки брандмауэра в выделенных подсетях с изменением маршрутов и поддерживает централизованную проверку через транзитные шлюзы. Основные варианты использования — основанная на доменах фильтрация исходящего трафика и предотвращение вторжений с ведением журналов оповещений и потоков.

Часто задаваемые вопросы

Урок «Возможности AWS Network Firewall» бесплатный?

Да — полный текст урока «Возможности AWS Network Firewall» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Возможности AWS Network Firewall»?

Разберитесь в управляемой фильтрации и проверке вторжений во всей VPC. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Возможности AWS Network Firewall»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Возможности AWS Network Firewall
  2. Группы правил с отслеживанием состояния и правила Suricata
  3. Фильтрация доменов и контроль исходящего трафика
  4. Защита периферии CloudFront
← Назад к AWS Security Academy