Upgrade to Pro — share decks privately, control downloads, hide ads and more …

Network Firewallやっていき!

Network Firewallやっていき!

Avatar for 荒木 ARK

荒木 ARK

July 16, 2026

More Decks by 荒木 ARK

Other Decks in Technology

Transcript

  1. 2 自己紹介 荒木 ARK @news_it_enj ▪ 2025 - 2026 Japan

    All AWS Certifications Engineer ▪ JAWS-UG AI-DLC支部 運営 ▪ 最近嬉しかったこと モンスターエナジー バッドアップル スペシャルボックス 当選
  2. 5 Network Firewallとは VPCの出入り口に置ける、多機能なファイアウォール 主な制御 ▪ ドメイン制御  「.example.com だけ許可」が書ける、SGにもNACLにもできない芸当 ▪

    5タプル制御  送信元/宛先IP、送信元/宛先ポート、プロトコルの5要素で通信の許可・拒否を行う ▪ Suricata互換のペイロード検査  オープンソースの定番ネットワークIDS/IPSエンジン ▪ マネージドルール  自前で用意しなくてもAWS提供のルールを使える
  3. 8 嬉しいアップデート「TGWネイティブ統合」 Network FirewallをTGWに直接アタッチできるようになった Before (従来の集約型) インスペクションVPCを別途作り、専用 サブネットとルートテーブルを管理 After ▪

    インスペクションVPCが不要になった (TGWルートテーブルで直感的にルー ティング) ▪ マルチAZ冗長も自動 ▪ 検問を1箇所に集約できる 詳細: [アップデート] AWS Network FirewallとAWS Transit Gatewayを関連付けて簡 単に通信の検査をできるようになりました (DevelopersIO)
  4. 9 やってみた -修行編- TGWは個人検証には重いので、VPC1個で完結する最小構成で検証 肝はルートテーブル3点セット 1. ワークサブネットのデフォルトルート(0.0.0.0/0)を  NFWエンドポイントへ 2. Firewallサブネットのデフォルトルートを

    IGW へ 3. IGWにIngressルートテーブルをエッジ関連付けして、  戻りをNFWへ ルートテーブルはサブネットだけでなく IGWにも紐付けられる これは今回初めて知ることができた
  5. 10 検証①ステートフルのドメイン制御 ステートフルルールのドメインリストで、.amazon.com と .awsamazon.com だけ許可してみる $ curl -sI https://aws.amazon.com

    | head -1 # => HTTP/2 200 $ curl -sI https://example.com | head -1 # => タイムアウト (ブロック) SGやNACLでは書きようがない制御が、マネージドで手に入りました
  6. 11 検証②ステートレスルールでpingを止める $ ping -c 3 8.8.8.8 # => 応答あり

    $ ping -c 3 1.1.1.1 # => 100% packet loss パケット単位の評価なので、行きと帰りのルールを両方書くことができた。 ここがステートフルとの決定的な違い。
  7. 12 検証③SuricataルールでSSHを止める drop tcp $HOME_NET any -> $EXTERNAL_NET 22 (flow:to_server;

    msg:"Outbound SSH blocked by nfw-demo"; sid:100001; rev:1;) 詳細: Network Firewallで Suricata互換のIPSルールを試してみた (DevelopersIO)
  8. 12 検証③SuricataルールでSSHを止める $ ssh -T [email protected] # Before: Permission denied

    (publickey) ← GitHubまで届いている # After : Connection timed out ← NFWが落としている 自分で書いた msg が そのまま "signature" に出力 俺のこのルールが光って唸る!
  9. 15 おまけ「独断ファイアウォール四天王」 Security Group NACL AWS WAF Network Firewall レイヤー

    L3/L4 L3/L4 L7 (HTTP/HTTPS) L3〜L7 ステート ステートフル ステートレス (リクエスト単位) ステートフル/ステートレス アタッチ先 EC2 / RDS / Lambda / ALB など サブネット CloudFront / ALB / API Gateway など VPC (エンドポイント配置) / TGWアタッチメント 制御の単位 IP / ポート / SG相互参 照 IP / ポート URIパス / ヘッダ / SQLi / XSS / レート制限 IP / ポート / ドメイン / Suricata IDS・IPS デフォルト挙動 拒否 (許可ルールのみ) 許可 (番号順評価・拒 否も書ける) ルール次第 ポリシーのデフォルトアクション 次第 守る場所の イメージ 個室のドア フロアの出入口 1階の総合受付 敷地正面の検問所
  10. 16 ラスボス Firewall Manager 「四天王を統べる組織の支配者」 Organizations全体にFW系ポリシーを一括配布・強制・自動修復する司令塔 自身がファイアウォールとして制御を行うわけではない ▪ 配布   SG

    / NACL / WAF / Network Firewall などのポリシーを全アカウントへ ▪ 強制   新規アカウントが参加した瞬間に自動適用される ▪ 粛清   手で消されても自動修復する (ドリフト検知) ▪ 監査   SGの野良ルール検出や、組織全体の準拠状況の一覧化 自らは戦わず、玉座 (管理アカウント) からOrganizations全土にポリシーを敷く 逆らうアカウントには自動修復という名の粛清を