AWS Network Firewall ให้บริการอะไรบ้าง
ทำความเข้าใจการกรองและตรวจสอบการบุกรุกที่จัดการให้ครอบคลุมทั้ง VPC
AWS Network Firewall ให้บริการอะไรบ้าง เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ไฟร์วอลล์ครอบคลุมทั้ง VPC
AWS Network Firewall เป็นบริการไฟร์วอลล์เครือข่ายแบบมีสถานะและระบบป้องกันการบุกรุกที่มีการจัดการ สำหรับ VPC ของคุณ ต่างจากกลุ่มความปลอดภัย (ต่อทรัพยากร) หรือ NACL (ต่อซับเน็ต) บริการนี้ตรวจสอบและกรองการจราจรเชิงลึกทั่วทั้ง VPC โดย AWS เป็นผู้จัดการ และขยายระบบตามปริมาณการจราจรโดยอัตโนมัติ
เหนือกว่าชั้น 3 และ 4
กลุ่มความปลอดภัยและ NACL กรองได้เฉพาะ IP พอร์ต และโพรโทคอล Network Firewall เพิ่ม การตรวจสอบแพ็กเก็ตเชิงลึก และสามารถตรวจจับชื่อโดเมน โพรโทคอล และลายเซ็นการโจมตี ทำให้คุณมีการกรองแบบป้องกันการบุกรุกภายใน VPC ซึ่งไฟร์วอลล์ที่เรียบง่ายกว่านี้ไม่สามารถให้ได้
กลไกแบบมีสถานะและไร้สถานะ
Network Firewall มีกลไกทั้งแบบ ไร้สถานะ สำหรับกฎแพ็กเก็ตที่รวดเร็วและเรียบง่าย และแบบ มีสถานะ ที่ติดตามการเชื่อมต่อและตรวจสอบเชิงลึก กฎไร้สถานะสามารถอนุญาตหรือทิ้งการจราจรได้อย่างรวดเร็ว ส่วนกฎแบบมีสถานะใช้ลายเซ็นที่เข้ากันได้กับ Suricata เพื่อการตรวจจับขั้นสูง
วิธีนำไปใช้งาน
คุณนำ Network Firewall ไปใช้งานโดยสร้าง ปลายทางไฟร์วอลล์ในซับเน็ตเฉพาะ และกำหนดเส้นทางการจราจรผ่านปลายทางเหล่านั้นด้วยการเปลี่ยนแปลงตารางเส้นทาง รูปแบบทั่วไปคือใช้ซับเน็ตไฟร์วอลล์แยกสำหรับแต่ละ AZ แล้วส่งการจราจรของ VPC ผ่านปลายทางก่อนถึงอินเทอร์เน็ตหรือซับเน็ตอื่น
สถาปัตยกรรมการตรวจสอบ
Network Firewall รองรับรูปแบบต่าง ๆ เช่น การตรวจสอบแบบรวมศูนย์ โดยใช้เกตเวย์การส่งผ่าน หรือการตรวจสอบแยกในแต่ละ VPC การจราจรจาก VPC สาขาสามารถกำหนดเส้นทางผ่าน VPC ตรวจสอบส่วนกลางที่ใช้งานไฟร์วอลล์ ทำให้นโยบายเดียวปกป้อง VPC ได้หลายแห่ง และทำให้การกำกับดูแลในระดับใหญ่เรียบง่ายขึ้น
บริการที่มีการจัดการและความพร้อมใช้งานสูง
ในฐานะบริการที่มีการจัดการ Network Firewall จะดูแล การขยายระบบ การติดตั้งแพตช์ และความพร้อมใช้งาน ให้คุณ การติดตั้งปลายทางในหลาย AZ ช่วยให้การตรวจสอบมีความยืดหยุ่นและพร้อมใช้งานสูง โดยที่คุณไม่ต้องเรียกใช้และดูแลอุปกรณ์ไฟร์วอลล์ด้วยตนเอง
นโยบายไฟร์วอลล์
นโยบายไฟร์วอลล์กำหนดกลุ่มกฎแบบไร้สถานะและมีสถานะ การดำเนินการเริ่มต้น และพฤติกรรมที่ไฟร์วอลล์บังคับใช้ นโยบายหนึ่งรายการสามารถเชื่อมโยงกับไฟร์วอลล์หลายรายการได้ จึงรวมศูนย์กฎการตรวจสอบไว้ในที่เดียว คล้ายกับ web ACL ของ WAF ที่รวมศูนย์กฎเว็บไว้ด้วยกัน
การกรองทราฟฟิกขาออก
กรณีใช้งานสำคัญอย่างหนึ่งคือ การกรองทราฟฟิกขาออก ซึ่งควบคุมว่าเวิร์กโหลดของคุณจะเข้าถึงโดเมนและปลายทางภายนอกใดได้บ้าง วิธีนี้ช่วยหยุดมัลแวร์ไม่ให้ติดต่อกลับเซิร์ฟเวอร์ของผู้โจมตี ป้องกันการลักลอบนำข้อมูลออกไปยังเว็บไซต์ที่ไม่ได้รับอนุญาต และบังคับใช้รายการปลายทางที่อนุญาต ซึ่งกลุ่มความปลอดภัยไม่สามารถทำได้โดยอิงตามโดเมน
การบันทึกล็อก
Network Firewall สร้างล็อกการแจ้งเตือนและล็อกโฟลว์ ซึ่งคุณส่งไปยัง CloudWatch Logs, เอสทรี หรือคิเนซิส ไฟร์โฮสได้ ล็อกการแจ้งเตือนจะบันทึกทราฟฟิกที่ทำให้กฎแบบมีสถานะทำงาน ส่วนล็อกโฟลว์จะบันทึกข้อมูลเมทาดาทาของการเชื่อมต่อ ข้อมูลเหล่านี้ป้อนเข้าสู่เครื่องมือตรวจจับและสืบสวนของคุณ และเป็นหลักฐานตรวจสอบย้อนหลังของทราฟฟิกที่ผ่านการตรวจสอบ
เปรียบเทียบกับอุปกรณ์ของผู้ให้บริการภายนอก
Network Firewall เป็นทางเลือกแบบเนทีฟของ AWS แทนการเรียกใช้งานอุปกรณ์ไฟร์วอลล์จากผู้ให้บริการภายนอกบนอีซีทู โดยลดภาระการกำหนดขนาด การติดตั้งแพตช์ และการปรับขนาดอินสแตนซ์ พร้อมผสานการทำงานกับการกำหนดเส้นทางของ VPC และ Firewall Manager เพื่อการติดตั้งใช้งานแบบรวมศูนย์ทั่วทั้งองค์กร
เหมาะกับกรณีใด
ใช้ Network Firewall เมื่อคุณต้องการการป้องกันการบุกรุกทั่วทั้ง VPC การควบคุมทราฟฟิกขาออกตามโดเมน หรือการตรวจสอบแบบรวมศูนย์ที่มากกว่าความสามารถของกลุ่มความปลอดภัยและ NACL Network Firewall ทำงานเสริมกับ WAF (คำขอเว็บ) และ Shield (DDoS) โดยเติมเต็มชั้นการตรวจสอบเครือข่ายเชิงลึกในโครงสร้างการป้องกันของคุณ
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ระบุเครื่องมือที่เหมาะสม
สรุปทบทวน
AWS Network Firewall คือไฟร์วอลล์แบบมีสถานะและ IPS ที่ AWS จัดการให้ ครอบคลุมทั้ง VPC และมีการตรวจสอบแพ็กเก็ตเชิงลึกที่มากกว่าชั้น 3/4 ระบบทำงานด้วยกลไกแบบไร้สถานะและมีสถานะ ติดตั้งผ่านปลายทางไฟร์วอลล์ในซับเน็ตเฉพาะร่วมกับการเปลี่ยนแปลงเส้นทาง และรองรับการตรวจสอบแบบรวมศูนย์ผ่านเกตเวย์การส่งต่อทราฟฟิก การใช้งานสำคัญคือการกรองทราฟฟิกขาออกตามโดเมนและการป้องกันการบุกรุก พร้อมการบันทึกล็อกการแจ้งเตือนและโฟลว์
คำถามที่พบบ่อย
บทเรียน “AWS Network Firewall ให้บริการอะไรบ้าง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “AWS Network Firewall ให้บริการอะไรบ้าง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “AWS Network Firewall ให้บริการอะไรบ้าง”
ทำความเข้าใจการกรองและตรวจสอบการบุกรุกที่จัดการให้ครอบคลุมทั้ง VPC คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “AWS Network Firewall ให้บริการอะไรบ้าง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- AWS Network Firewall ให้บริการอะไรบ้าง
- กลุ่มกฎแบบมีสถานะและกฎ Suricata
- การกรองโดเมนและการควบคุมขาออก
- การรักษาความปลอดภัย Edge ของ CloudFront