AWS Network Firewall 提供的功能
了解覆盖整个 VPC 的托管式入侵筛选与检查。
AWS Network Firewall 提供的功能 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。
覆盖整个 VPC 的防火墙
AWS 网络防火墙是面向您的VPC的托管型、有状态网络防火墙和入侵防护服务。与安全组(按资源配置)或 NACL(按子网配置)不同,它可以在整个 VPC 范围内进行深度流量检查和过滤,并由 AWS 管理,随流量自动扩展。
超越第 3 层和第 4 层
安全组和 NACL 只能根据 IP、端口和协议进行过滤。网络防火墙增加了深度数据包检查功能,可以匹配域名、协议和攻击特征,从而在 VPC 内提供类似入侵防护的过滤能力,这是简单防火墙无法做到的。
有状态与无状态引擎
网络防火墙同时具备无状态引擎和有状态引擎:前者用于执行快速、简单的数据包规则,后者会跟踪连接并执行更深入的检查。无状态规则可以快速放行或丢弃流量,而有状态规则则可以使用兼容 Suricata 的特征进行高级检测。
部署方式
部署网络防火墙时,需要在专用子网中创建防火墙端点,并通过修改路由表将流量经过这些端点。常见设计是为每个可用区设置一个独立的防火墙子网,让 VPC 流量在到达互联网或其他子网之前先经过端点。
检查架构
网络防火墙可以适用于使用 Transit Gateway 的集中式检查架构,也可以适用于按 VPC 检查的架构。网关 VPC 中的流量可以经过运行防火墙的中央检查 VPC,从而让一项策略保护多个 VPC,简化大规模环境中的治理。
托管与高可用性
作为托管服务,网络防火墙会为您处理扩展、修补和可用性。在多个可用区中部署端点,可以实现具有弹性的高可用检查,而无需您自行运行和维护防火墙设备。
防火墙策略
防火墙策略定义防火墙强制执行的无状态和有状态规则组、默认操作及行为。一项策略可以关联多个防火墙,从而集中管理检查规则,其作用类似于 WAF Web ACL 集中管理 Web 规则。
出站流量筛选
一个主要使用场景是出站流量筛选:控制工作负载可以访问哪些外部域名和目标。这可以阻止恶意软件向外部服务器回连,阻止向未经批准的网站窃取数据,并强制执行允许访问目标的允许列表,而安全组无法按域名执行这些操作。
日志记录
Network Firewall 会生成警报日志和流日志,您可以将其发送到 CloudWatch Logs、S3 或 Kinesis Firehose。警报日志记录触发有状态规则的流量;流日志记录连接元数据。这些日志会为检测和调查工具提供数据,并为经过检查的流量提供审计跟踪。
与第三方设备的比较
Network Firewall 是在 EC2 上运行第三方防火墙设备的 AWS 原生替代方案。它免除了实例容量规划、修补和扩展的负担,同时与 VPC 路由和 Firewall Manager 集成,支持集中式的组织级部署。
适用场景
当您需要覆盖整个 VPC 的入侵防御、基于域名的出站控制或集中式检查,而安全组和 NACL 无法满足需求时,请使用 Network Firewall。它可以与 WAF(Web 请求)和 Shield(DDoS)互补,填补防御体系中的深度网络检查层。
快速检查
确定适合的工具。
总结
AWS Network Firewall 是一种托管式、覆盖整个 VPC 的有状态防火墙和 IPS,支持超越第 3/4 层的深度数据包检查。它运行无状态和有状态引擎,通过专用子网中的防火墙端点并配合路由更改进行部署,还支持通过中转网关进行集中式检查。其主要用途包括基于域名的出站流量筛选和入侵防御,并提供警报日志和流日志。
常见问题解答
「AWS Network Firewall 提供的功能」课时是免费的吗?
是的 — 「AWS Network Firewall 提供的功能」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。
「AWS Network Firewall 提供的功能」这节课中我会学到什么?
了解覆盖整个 VPC 的托管式入侵筛选与检查。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 AWS Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「AWS Network Firewall 提供的功能」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 AWS Security Academy 课中编写并运行代码吗?
能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- AWS Network Firewall 提供的功能
- 有状态规则组和 Suricata 规则
- 域名筛选与出口控制
- 保护 CloudFront 边缘