Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
Network Firewallやっていき!
Search
荒木 ARK
July 16, 2026
Technology
1.8k
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Network Firewallやっていき!
荒木 ARK
July 16, 2026
More Decks by 荒木 ARK
See All by 荒木 ARK
AI-DLCって実際どう? 〜聞きたいこと全部聞いてみる〜
news_it_enj
0
250
まだ道半ば、AI-DLCを歩み始めている話
news_it_enj
2
400
拝啓、あの夏の僕へ〜あなたも知っているApp Runnerの世界〜
news_it_enj
0
630
子育てとキャリアのビルディングブロック
news_it_enj
3
330
あなたの知らない App Runner の世界
news_it_enj
2
1.6k
スケジュール指定のFargate Spotと友達になれた話
news_it_enj
0
1.4k
VPCエンドポイントを活用したコスト削減
news_it_enj
1
11k
Other Decks in Technology
See All in Technology
目の前の楽しいが人生を変える - コミュニティの螺旋の歩き方と楽しむコツ / change your life
soudai
PRO
4
330
AI時代のAPI品質を支えるガードレール / API Guardrails for API quality in the AI era
yokawasa
1
210
振り返りこそエンジニアの本領
negima
0
360
The Agent Builder Loop from Daily Work to OSS
minorun365
PRO
3
120
Reactの設計論
uhyo
14
7.3k
Screen Lens - 今見てる画面を翻訳する
komagata
0
220
GuardDuty 検知対応を DevOps Agent で効率化しようとしている話 / GuardDuty Investigations with DevOps Agent
masahirokawahara
1
350
Amazon S3 Tablesに全部任せてみた結果——コンパクション/スナップショット管理は本当に手放せるか
shigeruoda
1
460
2026-09-11 【Snowflake World Tour Tokyo 2026】Snowflakeを起点に、AI Agentが自律稼働し続ける未来へ / Driving AI Agents with Snowflake
civitaspo
0
270
Amazon Quick on DesktopがIAM Identity Centerで動かない理由
yukiogawa
0
150
研究開発部の紹介 / Sansan R&D Profile
sansan33
PRO
4
25k
KPIだけでは評価できないプロダクトが考えるべき Evalsという第二の評価系 / Beyond KPIs: Evals as a Second Evaluation Framework for Products #PdEConf
aki_iinuma
4
3.9k
Featured
See All Featured
The Mindset for Success: Future Career Progression
greggifford
PRO
0
490
Paper Plane
katiecoart
PRO
2
53k
Getting science done with accelerated Python computing platforms
jacobtomlinson
2
470
What Being in a Rock Band Can Teach Us About Real World SEO
427marketing
0
1.1k
How to Ace a Technical Interview
jacobian
281
24k
Docker and Python
trallard
47
4.2k
Chrome DevTools: State of the Union 2024 - Debugging React & Beyond
addyosmani
10
1.3k
Cheating the UX When There Is Nothing More to Optimize - PixelPioneers
stephaniewalter
287
14k
Java REST API Framework Comparison - PWX 2021
mraible
34
9.7k
30 Presentation Tips
portentint
PRO
1
390
How People are Using Generative and Agentic AI to Supercharge Their Products, Projects, Services and Value Streams Today
helenjbeal
1
310
brightonSEO & MeasureFest 2025 - Christian Goodrich - Winning strategies for Black Friday CRO & PPC
cargoodrich
3
820
Transcript
GUNDAM FIGHT READY … GO!! Network Firewall やっていき! AWS新オフィスでやっていき宣言LT会! 2026/7/16
荒木 ARK
2 自己紹介 荒木 ARK @news_it_enj ▪ 2025 - 2026 Japan
All AWS Certifications Engineer ▪ JAWS-UG AI-DLC支部 運営 ▪ 最近嬉しかったこと モンスターエナジー バッドアップル スペシャルボックス 当選
3 ガンダムファイト(アジェンダ) 1回戦 Network Firewallとは 2回戦 嬉しいアップデート 3回戦 やってみた - 修行編 - 最終決戦 まとめ
エキシビションマッチ おまけ
1回戦 Network Firewallとは
4 なぜやっていくか ▪ セキュリティを強化したい ▪ マルチアカウント間の通信も制御したい ▪ ドメイン制御をやりたい
5 Network Firewallとは VPCの出入り口に置ける、多機能なファイアウォール 主な制御 ▪ ドメイン制御 「.example.com だけ許可」が書ける、SGにもNACLにもできない芸当 ▪
5タプル制御 送信元/宛先IP、送信元/宛先ポート、プロトコルの5要素で通信の許可・拒否を行う ▪ Suricata互換のペイロード検査 オープンソースの定番ネットワークIDS/IPSエンジン ▪ マネージドルール 自前で用意しなくてもAWS提供のルールを使える
7 Network Firewall ホイホイに注意 月額$284 (約45,000円) エンドポイントはAZごとに約$0.395/時 この図だけで 6エンドポイント ×
$284 ≒ 月 $1,704 (約26万円) が常時課金
2回戦 嬉しいアップデート
8 嬉しいアップデート「TGWネイティブ統合」 Network FirewallをTGWに直接アタッチできるようになった Before (従来の集約型) インスペクションVPCを別途作り、専用 サブネットとルートテーブルを管理 After ▪
インスペクションVPCが不要になった (TGWルートテーブルで直感的にルー ティング) ▪ マルチAZ冗長も自動 ▪ 検問を1箇所に集約できる 詳細: [アップデート] AWS Network FirewallとAWS Transit Gatewayを関連付けて簡 単に通信の検査をできるようになりました (DevelopersIO)
3回戦 やってみた -修行編-
9 やってみた -修行編- TGWは個人検証には重いので、VPC1個で完結する最小構成で検証 肝はルートテーブル3点セット 1. ワークサブネットのデフォルトルート(0.0.0.0/0)を NFWエンドポイントへ 2. Firewallサブネットのデフォルトルートを
IGW へ 3. IGWにIngressルートテーブルをエッジ関連付けして、 戻りをNFWへ ルートテーブルはサブネットだけでなく IGWにも紐付けられる これは今回初めて知ることができた
10 検証①ステートフルのドメイン制御 ステートフルルールのドメインリストで、.amazon.com と .awsamazon.com だけ許可してみる
10 検証①ステートフルのドメイン制御 ステートフルルールのドメインリストで、.amazon.com と .awsamazon.com だけ許可してみる $ curl -sI https://aws.amazon.com
| head -1 # => HTTP/2 200 $ curl -sI https://example.com | head -1 # => タイムアウト (ブロック) SGやNACLでは書きようがない制御が、マネージドで手に入りました
11 検証②ステートレスルールでpingを止める 「8.8.8.8宛のpingだけ許可、他は全部drop」を書いてみる
11 検証②ステートレスルールでpingを止める $ ping -c 3 8.8.8.8 # => 応答あり
$ ping -c 3 1.1.1.1 # => 100% packet loss パケット単位の評価なので、行きと帰りのルールを両方書くことができた。 ここがステートフルとの決定的な違い。
12 検証③SuricataルールでSSHを止める drop tcp $HOME_NET any -> $EXTERNAL_NET 22 (flow:to_server;
msg:"Outbound SSH blocked by nfw-demo"; sid:100001; rev:1;) 詳細: Network Firewallで Suricata互換のIPSルールを試してみた (DevelopersIO)
12 検証③SuricataルールでSSHを止める $ ssh -T
[email protected]
# Before: Permission denied
(publickey) ← GitHubまで届いている # After : Connection timed out ← NFWが落としている 自分で書いた msg が そのまま "signature" に出力 俺のこのルールが光って唸る!
13 検証時のコスト 約$1 ざっくり2時間ほど使用 消し忘れると地獄の月額$284課金 検証後は爆速削除フィンガー
最終決戦 まとめ
14 まとめ ▪ Network FirewallはSGやNACLに書けない「ドメイン制御」が書ける多機能FW ▪ TGWネイティブ統合でマルチアカウントの検問を1箇所に集約できる時代 が来た ▪ 触ったことなくても修行はモンエナ1本より安く始められる
▪ お高いのでご利用は計画的に、修行後は明鏡止水の心で爆速削除フィンガー
EX エキシビションマッチ おまけ
15 おまけ「独断ファイアウォール四天王」 Security Group NACL AWS WAF Network Firewall レイヤー
L3/L4 L3/L4 L7 (HTTP/HTTPS) L3〜L7 ステート ステートフル ステートレス (リクエスト単位) ステートフル/ステートレス アタッチ先 EC2 / RDS / Lambda / ALB など サブネット CloudFront / ALB / API Gateway など VPC (エンドポイント配置) / TGWアタッチメント 制御の単位 IP / ポート / SG相互参 照 IP / ポート URIパス / ヘッダ / SQLi / XSS / レート制限 IP / ポート / ドメイン / Suricata IDS・IPS デフォルト挙動 拒否 (許可ルールのみ) 許可 (番号順評価・拒 否も書ける) ルール次第 ポリシーのデフォルトアクション 次第 守る場所の イメージ 個室のドア フロアの出入口 1階の総合受付 敷地正面の検問所
16 ラスボス Firewall Manager 「四天王を統べる組織の支配者」 Organizations全体にFW系ポリシーを一括配布・強制・自動修復する司令塔 自身がファイアウォールとして制御を行うわけではない ▪ 配布 SG
/ NACL / WAF / Network Firewall などのポリシーを全アカウントへ ▪ 強制 新規アカウントが参加した瞬間に自動適用される ▪ 粛清 手で消されても自動修復する (ドリフト検知) ▪ 監査 SGの野良ルール検出や、組織全体の準拠状況の一覧化 自らは戦わず、玉座 (管理アカウント) からOrganizations全土にポリシーを敷く 逆らうアカウントには自動修復という名の粛清を
ご清聴ありがとうございました Network Firewall Ready Go!!