変更要約: ANS-C01 第6章を深掘り(SG/NACL評価順序・SG参照/エフェメラル・検査VPCルーティング/アプライアンスモード/各FWの守備範囲・Shield Adv/WAF Web ACL/Firewall Mgr前提/ACMリージョン+比較表・シナリオ・FAQ・ひっかけ、図ja化)
6.2集中検査とファイアウォール
一点で検査する——AWS Network Firewall、検査 VPC、Transit Gateway 経由のルーティング、GWLB によるアプライアンス挿入、Route 53 Resolver DNS Firewall——を理解します。
多数の VPC のトラフィックを一か所で検査するには、検査 VPC に AWS Network Firewall を置き、Transit Gateway 経由で全トラフィックを通します。
6.2.1集中検査の構成
- AWS Network Firewall:マネージドのステートフルファイアウォール+IPS。ドメイン許可リストや IPS ルールを適用。
- 検査 VPC+TGW:全 VPC のトラフィックを TGW 経由で検査 VPC に集約して検査する。
- GWLB:サードパーティのアプライアンス(次世代 FW/IDS)を透過的に挿入したいときに使う。
- Route 53 Resolver DNS Firewall:DNS クエリ単位で悪性ドメインへの名前解決をブロックする。
「VPC レベルのマネージドステートフル FW/IPS・ドメイン許可リスト=AWS Network Firewall」「全 VPC の集中検査=検査 VPC+TGW」「サードパーティ FW の挿入=GWLB」「悪性ドメインの名前解決ブロック=Route 53 Resolver DNS Firewall」 は ANS-C01 で頻出です。マネージド=Network Firewall、サードパーティ=GWLB の対比が鍵です。
ANS-C01 では集中検査の「ルーティング設計」と各ファイアウォールの守備範囲が深く問われます。検査 VPC 構成では、TGW のルートテーブルを分割し、スポーク VPC からの東西/外向き通信を一旦検査 VPC のアタッチメントに向け、検査後に宛先へ戻すという非対称になりやすい往復を、TGW のアプライアンスモードで同一フローを同一 AZ の Network Firewall エンドポイントに固定して解決します。AWS Network Firewall は内部で GWLB を用いたマネージドのステートフルエンジン(Suricata 互換ルール)で、ドメインベースのフィルタリング(FQDN 許可/拒否リスト)や IPS シグネチャ、外向き(egress)制御に強い一方、L7 の HTTP 攻撃そのもの(SQLi/XSS)は WAF の領域です。DNS 層では、Route 53 Resolver DNS Firewall が VPC からの DNS クエリを評価し、悪性ドメインの名前解決を NODATA や NXDOMAIN・カスタム応答でブロックします(マネージドのドメインリストも利用可)。これはデータ持ち出しに DNS を悪用する手口(DNS トンネリング/エクスフィル)への対策として頻出です。守備範囲を整理すると、エッジの L7=WAF、DDoS=Shield、VPC のネットワーク層フィルタ/IPS/FQDN=Network Firewall、DNS 解決の可否=Resolver DNS Firewall、サードパーティ製アプライアンスの透過挿入=GWLB、と層と対象で住み分けます。これらを組織横断で一括強制するのが次節の Firewall Manager です。
| 守る対象 | 使う機能 | 層/単位 |
|---|---|---|
| Web アプリへの SQLi/XSS・レート | AWS WAF | L7・CloudFront/ALB/API GW |
| VPC の east-west/egress・FQDN/IPS | AWS Network Firewall | L3-L7・検査 VPC |
| 悪性ドメインの名前解決 | Route 53 Resolver DNS Firewall | DNS クエリ単位 |
| サードパーティ FW の透過挿入 | Gateway Load Balancer | L3 ゲートウェイ |
シナリオ:全スポーク VPC の外向き通信を検査 VPC の Network Firewall に集約したが、戻りパケットが時々落ちる。→ 集中検査の往復で行きと戻りが別 AZ のファイアウォールエンドポイントを通る非対称が原因。Transit Gateway のアプライアンスモードを有効化し、同一フローを同じ AZ のエンドポイントに固定する。併せて TGW ルートテーブルの分割(検査前/検査後)が正しいか確認する。
FAQ:Q. Network Firewall と WAF はどちらを使う? A. 役割が違う。HTTP アプリ層の攻撃は WAF、VPC のネットワーク層フィルタ・FQDN・IPS・egress 制御は Network Firewall。両方併用も一般的。Q. DNS トンネリングでのデータ持ち出しを止めたい? A. Resolver DNS Firewall で悪性/未許可ドメインの解決をブロックする。
ひっかけ:「AWS Network Firewall で SQL インジェクションを防ぐ」は誤り。HTTP アプリ層の SQLi/XSS は WAF の役割。Network Firewall はネットワーク層〜FQDN/IPS・egress 制御が得意。逆に「WAF で VPC の外向き通信を FQDN 制御する」も誤りで、それは Network Firewall(または Resolver DNS Firewall)の領域。
6.2.2この節のまとめ
- 集中検査=Network Firewall を検査 VPC に置き TGW で集約
- サードパーティ挿入=GWLB、DNS 制御=Resolver DNS Firewall
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. 多数の VPC の東西/外向きトラフィックを 1 か所で検査し、ドメイン許可リストや IPS を適用したい。最適なのはどれですか?
Q2. EC2 から特定の悪性ドメインへの名前解決をブロックしたい。何を使いますか?
Q3. 既存のサードパーティ製次世代ファイアウォールをトラフィック経路に透過的に挿入したい。何を使いますか?

