Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Network Firewallやっていき!
Search
荒木 ARK
July 16, 2026
Technology
130
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Network Firewallやっていき!
荒木 ARK
July 16, 2026
More Decks by 荒木 ARK
See All by 荒木 ARK
まだ道半ば、AI-DLCを歩み始めている話
news_it_enj
2
340
拝啓、あの夏の僕へ〜あなたも知っているApp Runnerの世界〜
news_it_enj
0
520
子育てとキャリアのビルディングブロック
news_it_enj
3
270
あなたの知らない App Runner の世界
news_it_enj
2
1.5k
スケジュール指定のFargate Spotと友達になれた話
news_it_enj
0
1.3k
VPCエンドポイントを活用したコスト削減
news_it_enj
1
11k
Other Decks in Technology
See All in Technology
ヘルスケア領域における AI 活用と その安全性担保のための取り組み (Leveraging AI in Healthcare and Our Efforts to Ensure Its Safety) - Google I/O Extended Tokyo 2026, July 11, 2026
zettaittenani
0
390
CDKで書くECSのベストプラクティス、 改めて考え直す2026 #cdkconf2026
makies
1
570
Control Planeで育てるBtoB SaaSの認証基盤 - SRE NEXT 2026
pokohide
1
2.5k
Foxgloveについて 実際にExtensionを開発して公開するまでの話 / About Foxglove: The Story of Developing and Releasing an Extension
ry0_ka
0
280
実装だけじゃない! CCA-F取得エンジニアが教えるClaude Code開発プロセス活用術
diggymo
2
780
脱金融のフューチャー・デザイン / Future Design Beyond Finance
ks91
PRO
0
150
CIで使うClaude
iwatatomoya
0
280
「最後に責任を取るのはチーム」— 人間のPRレビューを最小化してアップデートしたメンタルモデル
jnishime_dresscode
0
770
最適な自走を最小限の支援で — M&Aで拡大する組織で少人数SREが挑んだ1年 / SRE NEXT 2026
genda
0
1.3k
タスクの複雑さでモデルを選ぶ ── Thompson Samplingで動かす“トークン/コスト最適化
satohy0323
0
470
ポストモーテム! DDoSからサイトは守れた。 でもビジネスは守れなかった。
bengo4com
1
3.1k
個人開発で育てる「大規模設計の苗床」 - AI時代の1人開発から始める業務への知識接続 / The Seedbed for Large-Scale Design - From AI-Era Solo Projects to Professional Knowledge
bitkey
PRO
1
270
Featured
See All Featured
The State of eCommerce SEO: How to Win in Today's Products SERPs - #SEOweek
aleyda
2
11k
Leo the Paperboy
mayatellez
8
1.9k
Automating Front-end Workflow
addyosmani
1370
210k
Bash Introduction
62gerente
615
220k
SEO for Brand Visibility & Recognition
aleyda
0
4.6k
Practical Tips for Bootstrapping Information Extraction Pipelines
honnibal
25
2k
Neural Spatial Audio Processing for Sound Field Analysis and Control
skoyamalab
0
370
The Psychology of Web Performance [Beyond Tellerrand 2023]
tammyeverts
49
3.5k
Templates, Plugins, & Blocks: Oh My! Creating the theme that thinks of everything
marktimemedia
31
2.8k
The AI Revolution Will Not Be Monopolized: How open-source beats economies of scale, even for LLMs
inesmontani
PRO
3
3.6k
The agentic SEO stack - context over prompts
schlessera
0
840
Money Talks: Using Revenue to Get Sh*t Done
nikkihalliwell
0
380
Transcript
GUNDAM FIGHT READY … GO!! Network Firewall やっていき! AWS新オフィスでやっていき宣言LT会! 2026/7/16
荒木 ARK
2 自己紹介 荒木 ARK @news_it_enj ▪ 2025 - 2026 Japan
All AWS Certifications Engineer ▪ JAWS-UG AI-DLC支部 運営 ▪ 最近嬉しかったこと モンスターエナジー バッドアップル スペシャルボックス 当選
3 ガンダムファイト(アジェンダ) 1回戦 Network Firewallとは 2回戦 嬉しいアップデート 3回戦 やってみた - 修行編 - 最終決戦 まとめ
エキシビションマッチ おまけ
1回戦 Network Firewallとは
4 なぜやっていくか ▪ セキュリティを強化したい ▪ マルチアカウント間の通信も制御したい ▪ ドメイン制御をやりたい
5 Network Firewallとは VPCの出入り口に置ける、多機能なファイアウォール 主な制御 ▪ ドメイン制御 「.example.com だけ許可」が書ける、SGにもNACLにもできない芸当 ▪
5タプル制御 送信元/宛先IP、送信元/宛先ポート、プロトコルの5要素で通信の許可・拒否を行う ▪ Suricata互換のペイロード検査 オープンソースの定番ネットワークIDS/IPSエンジン ▪ マネージドルール 自前で用意しなくてもAWS提供のルールを使える
7 Network Firewall ホイホイに注意 月額$284 (約45,000円) エンドポイントはAZごとに約$0.395/時 この図だけで 6エンドポイント ×
$284 ≒ 月 $1,704 (約26万円) が常時課金
2回戦 嬉しいアップデート
8 嬉しいアップデート「TGWネイティブ統合」 Network FirewallをTGWに直接アタッチできるようになった Before (従来の集約型) インスペクションVPCを別途作り、専用 サブネットとルートテーブルを管理 After ▪
インスペクションVPCが不要になった (TGWルートテーブルで直感的にルー ティング) ▪ マルチAZ冗長も自動 ▪ 検問を1箇所に集約できる 詳細: [アップデート] AWS Network FirewallとAWS Transit Gatewayを関連付けて簡 単に通信の検査をできるようになりました (DevelopersIO)
3回戦 やってみた -修行編-
9 やってみた -修行編- TGWは個人検証には重いので、VPC1個で完結する最小構成で検証 肝はルートテーブル3点セット 1. ワークサブネットのデフォルトルート(0.0.0.0/0)を NFWエンドポイントへ 2. Firewallサブネットのデフォルトルートを
IGW へ 3. IGWにIngressルートテーブルをエッジ関連付けして、 戻りをNFWへ ルートテーブルはサブネットだけでなく IGWにも紐付けられる これは今回初めて知ることができた
10 検証①ステートフルのドメイン制御 ステートフルルールのドメインリストで、.amazon.com と .awsamazon.com だけ許可してみる
10 検証①ステートフルのドメイン制御 ステートフルルールのドメインリストで、.amazon.com と .awsamazon.com だけ許可してみる $ curl -sI https://aws.amazon.com
| head -1 # => HTTP/2 200 $ curl -sI https://example.com | head -1 # => タイムアウト (ブロック) SGやNACLでは書きようがない制御が、マネージドで手に入りました
11 検証②ステートレスルールでpingを止める 「8.8.8.8宛のpingだけ許可、他は全部drop」を書いてみる
11 検証②ステートレスルールでpingを止める $ ping -c 3 8.8.8.8 # => 応答あり
$ ping -c 3 1.1.1.1 # => 100% packet loss パケット単位の評価なので、行きと帰りのルールを両方書くことができた。 ここがステートフルとの決定的な違い。
12 検証③SuricataルールでSSHを止める drop tcp $HOME_NET any -> $EXTERNAL_NET 22 (flow:to_server;
msg:"Outbound SSH blocked by nfw-demo"; sid:100001; rev:1;) 詳細: Network Firewallで Suricata互換のIPSルールを試してみた (DevelopersIO)
12 検証③SuricataルールでSSHを止める $ ssh -T
[email protected]
# Before: Permission denied
(publickey) ← GitHubまで届いている # After : Connection timed out ← NFWが落としている 自分で書いた msg が そのまま "signature" に出力 俺のこのルールが光って唸る!
13 検証時のコスト 約$1 ざっくり2時間ほど使用 消し忘れると地獄の月額$284課金 検証後は爆速削除フィンガー
最終決戦 まとめ
14 まとめ ▪ Network FirewallはSGやNACLに書けない「ドメイン制御」が書ける多機能FW ▪ TGWネイティブ統合でマルチアカウントの検問を1箇所に集約できる時代 が来た ▪ 触ったことなくても修行はモンエナ1本より安く始められる
▪ お高いのでご利用は計画的に、修行後は明鏡止水の心で爆速削除フィンガー
EX エキシビションマッチ おまけ
15 おまけ「独断ファイアウォール四天王」 Security Group NACL AWS WAF Network Firewall レイヤー
L3/L4 L3/L4 L7 (HTTP/HTTPS) L3〜L7 ステート ステートフル ステートレス (リクエスト単位) ステートフル/ステートレス アタッチ先 EC2 / RDS / Lambda / ALB など サブネット CloudFront / ALB / API Gateway など VPC (エンドポイント配置) / TGWアタッチメント 制御の単位 IP / ポート / SG相互参 照 IP / ポート URIパス / ヘッダ / SQLi / XSS / レート制限 IP / ポート / ドメイン / Suricata IDS・IPS デフォルト挙動 拒否 (許可ルールのみ) 許可 (番号順評価・拒 否も書ける) ルール次第 ポリシーのデフォルトアクション 次第 守る場所の イメージ 個室のドア フロアの出入口 1階の総合受付 敷地正面の検問所
16 ラスボス Firewall Manager 「四天王を統べる組織の支配者」 Organizations全体にFW系ポリシーを一括配布・強制・自動修復する司令塔 自身がファイアウォールとして制御を行うわけではない ▪ 配布 SG
/ NACL / WAF / Network Firewall などのポリシーを全アカウントへ ▪ 強制 新規アカウントが参加した瞬間に自動適用される ▪ 粛清 手で消されても自動修復する (ドリフト検知) ▪ 監査 SGの野良ルール検出や、組織全体の準拠状況の一覧化 自らは戦わず、玉座 (管理アカウント) からOrganizations全土にポリシーを敷く 逆らうアカウントには自動修復という名の粛清を
ご清聴ありがとうございました Network Firewall Ready Go!!