第6章 · ネットワークのセキュリティ・コンプライアンス・ガバナンス·v2.0.0·更新 2026/7/16·読了目安 約11分
変更要約: ANS-C01 第6章を深掘り(SG/NACL評価順序・SG参照/エフェメラル・検査VPCルーティング/アプライアンスモード/各FWの守備範囲・Shield Adv/WAF Web ACL/Firewall Mgr前提/ACMリージョン+比較表・シナリオ・FAQ・ひっかけ、図ja化)
6.2集中検査とファイアウォール
この節の要点
一点で検査する——AWS Network Firewall、検査 VPC、Transit Gateway 経由のルーティング、GWLB によるアプライアンス挿入、Route 53 Resolver DNS Firewall——を理解します。
多数の VPC のトラフィックを一か所で検査するには、検査 VPC に AWS Network Firewall を置き、Transit Gateway 経由で全トラフィックを通します。
6.2.1集中検査の構成
- AWS Network Firewall:マネージドのステートフルファイアウォール+IPS。ドメイン許可リストや IPS ルールを適用。
- 検査 VPC+TGW:全 VPC のトラフィックを TGW 経由で検査 VPC に集約して検査する。
- GWLB:サードパーティのアプライアンス(次世代 FW/IDS)を透過的に挿入したいときに使う。
- Route 53 Resolver DNS Firewall:DNS クエリ単位で悪性ドメインへの名前解決をブロックする。
試験ポイント
「VPC レベルのマネージドステートフル FW/IPS・ドメイン許可リスト=AWS Network Firewall」「全 VPC の集中検査=検査 VPC+TGW」「サードパーティ FW の挿入=GWLB」「悪性ドメインの名前解決ブロック=Route 53 Resolver DNS Firewall」 は ANS-C01 で頻出です。マネージド=Network Firewall、サードパーティ=GWLB の対比が鍵です。

