目次
1. 結論
AWS Network Firewallは、「VPCの国境を守る強力な税関」です。従来のセキュリティグループ(ポート番号制限)よりも遥かに高度で、通信の中身(L7レイヤー)までチェックできます。特定のWebサイトへのアクセスだけを許可したり、怪しいパケットのパターンを検知して遮断(IPS機能)したりすることが可能です。
2. SAAで出やすいポイント
- 高度なフィルタリング:
送信元/送信先IPやポートだけでなく、ドメイン名(FQDN)でのフィルタリングが可能(例:
google.comへの通信だけ許可)。 - ステートフル検知: 通信の文脈を理解し、行きと帰りのパケットをセットで制御できる。
- 侵入防止システム (IPS): シグネチャベースで攻撃パケットを検知し、リアルタイムでブロックする。
- 柔軟な配置: インターネットゲートウェイ、NATゲートウェイ、Transit Gatewayの経路上に配置して、VPC内外の通信をくまなく監視できる。
3. キーワードでの判断
| 問題文のキーワード | 疑うべきサービス/機能 | 判断理由 |
|---|---|---|
| 「特定のドメイン名(URL)で通信を制限」 | Network Firewall | セキュリティグループでは不可能 |
| 「パケットの中身を深く解析(DPI)」 | Network Firewall | 高度なレイヤー解析が必要 |
| 「VPC全体の境界防御を一元化」 | Network Firewall | マネージドな大規模ファイアウォール |
4. ひっかけポイント
- WAFとの違い:
- WAF: Webアプリ(HTTP/S)への攻撃(SQLインジェクション等)を防ぐ。ALBやCloudFrontに付ける。
- Network Firewall: ネットワーク全体(TCP/UDP/ICMP等)を守る。VPCの入り口に置く。
- セキュリティグループとの違い: セキュリティグループはインスタンス単位。Network FirewallはVPC/サブネット単位で、より複雑なルール(ドメイン制限など)が書ける。
5. 覚え方
- 「VPCの門番」。
- セキュリティグループが「会員証(ポート)だけ見る受付」なら、Network Firewallは「荷物の中身(パケット解析)まで調べる厳格な門番」のイメージ。
6. 関連サービス
| サービス名 | 関連する理由 |
|---|---|
| Transit Gateway | 複数のVPCをまとめてNetwork Firewallで一括スキャンする構成でよく使われる。 |
| VPC Flow Logs | ファイアウォールで遮断された通信のログを分析するために併用。 |
| AWS Firewall Manager | 複数アカウントにまたがってNetwork Firewallのルールを強制適用する。 |
7. Obsidian管理メモ
- 復習ポイント: 「ステートフルルール」と「ステートレスルール」の順序や動作の違いがたまに出るが、まずは「ドメイン制限ができる」点を最優先で覚える。
- 関連ノート: VPCネットワークセキュリティの階層設計
8. HTMLファイル名
aws-network-firewall-vpc-protection.html