Instiq
第6章 · ネットワークのセキュリティ・コンプライアンス・ガバナンス·v2.0.0·更新 2026/7/16·読了目安 約11分

変更要約: ANS-C01 第6章を深掘り(SG/NACL評価順序・SG参照/エフェメラル・検査VPCルーティング/アプライアンスモード/各FWの守備範囲・Shield Adv/WAF Web ACL/Firewall Mgr前提/ACMリージョン+比較表・シナリオ・FAQ・ひっかけ、図ja化)

6.2集中検査とファイアウォール

この節の要点

一点で検査する——AWS Network Firewall検査 VPCTransit Gateway 経由のルーティングGWLB によるアプライアンス挿入Route 53 Resolver DNS Firewall——を理解します。

多数の VPC のトラフィックを一か所で検査するには、検査 VPCAWS Network Firewall を置き、Transit Gateway 経由で全トラフィックを通します。

6.2.1集中検査の構成

集中トラフィック検査を示した図。スポークの VPC prod と VPC dev のワークロードからのトラフィックを Transit Gateway に集め、TGW のルーティングで検査 VPC(AWS Network Firewall・ステートフルルール/IPS)を経由させ、東西通信や外向き通信を 1 つの検査ポイントに通す構成を示し、Network Firewall はマネージドのステートフルファイアウォール+IPS で、GWLB はサードパーティアプライアンスを挿入することを示した図。
集中トラフィック検査
  • AWS Network Firewallマネージドのステートフルファイアウォール+IPS。ドメイン許可リストや IPS ルールを適用。
  • 検査 VPC+TGW:全 VPC のトラフィックを TGW 経由で検査 VPC に集約して検査する。
  • GWLBサードパーティのアプライアンス(次世代 FW/IDS)を透過的に挿入したいときに使う。
  • Route 53 Resolver DNS FirewallDNS クエリ単位で悪性ドメインへの名前解決をブロックする。
試験ポイント

「VPC レベルのマネージドステートフル FW/IPS・ドメイン許可リスト=AWS Network Firewall」「全 VPC の集中検査=検査 VPC+TGW」「サードパーティ FW の挿入=GWLB」「悪性ドメインの名前解決ブロック=Route 53 Resolver DNS Firewall」 は ANS-C01 で頻出です。マネージド=Network Firewall、サードパーティ=GWLB の対比が鍵です。

続きは無料登録で読めます

冒頭を無料で公開中。無料登録でこの節の全文と、第4章以降を含む全参考書・全問題集が読めます。