🛡️ セキュリティ:AWS Network Firewallの使いどころ

目次

1. 結論

AWS Network Firewallは、「VPCの国境を守る強力な税関」です。従来のセキュリティグループ(ポート番号制限)よりも遥かに高度で、通信の中身(L7レイヤー)までチェックできます。特定のWebサイトへのアクセスだけを許可したり、怪しいパケットのパターンを検知して遮断(IPS機能)したりすることが可能です。

2. SAAで出やすいポイント

  • 高度なフィルタリング: 送信元/送信先IPやポートだけでなく、ドメイン名(FQDN)でのフィルタリングが可能(例:google.com への通信だけ許可)。
  • ステートフル検知: 通信の文脈を理解し、行きと帰りのパケットをセットで制御できる。
  • 侵入防止システム (IPS): シグネチャベースで攻撃パケットを検知し、リアルタイムでブロックする。
  • 柔軟な配置: インターネットゲートウェイ、NATゲートウェイ、Transit Gatewayの経路上に配置して、VPC内外の通信をくまなく監視できる。

3. キーワードでの判断

問題文のキーワード 疑うべきサービス/機能 判断理由
「特定のドメイン名(URL)で通信を制限」 Network Firewall セキュリティグループでは不可能
「パケットの中身を深く解析(DPI)」 Network Firewall 高度なレイヤー解析が必要
「VPC全体の境界防御を一元化」 Network Firewall マネージドな大規模ファイアウォール

4. ひっかけポイント

  • WAFとの違い:
    • WAF: Webアプリ(HTTP/S)への攻撃(SQLインジェクション等)を防ぐ。ALBやCloudFrontに付ける。
    • Network Firewall: ネットワーク全体(TCP/UDP/ICMP等)を守る。VPCの入り口に置く。
  • セキュリティグループとの違い: セキュリティグループはインスタンス単位。Network FirewallはVPC/サブネット単位で、より複雑なルール(ドメイン制限など)が書ける。

5. 覚え方

  • 「VPCの門番」。
  • セキュリティグループが「会員証(ポート)だけ見る受付」なら、Network Firewallは「荷物の中身(パケット解析)まで調べる厳格な門番」のイメージ。

6. 関連サービス

サービス名 関連する理由
Transit Gateway 複数のVPCをまとめてNetwork Firewallで一括スキャンする構成でよく使われる。
VPC Flow Logs ファイアウォールで遮断された通信のログを分析するために併用。
AWS Firewall Manager 複数アカウントにまたがってNetwork Firewallのルールを強制適用する。

7. Obsidian管理メモ

  • 復習ポイント: 「ステートフルルール」と「ステートレスルール」の順序や動作の違いがたまに出るが、まずは「ドメイン制限ができる」点を最優先で覚える。
  • 関連ノート: VPCネットワークセキュリティの階層設計

8. HTMLファイル名

aws-network-firewall-vpc-protection.html

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次