Instiq
第6章 · ネットワークのセキュリティ・コンプライアンス・ガバナンス·v2.0.0·更新 2026/7/17·読了目安 約11分

変更要約: ANS-C01 第6章を深掘り(SG/NACL評価順序・SG参照/エフェメラル・検査VPCルーティング/アプライアンスモード/各FWの守備範囲・Shield Adv/WAF Web ACL/Firewall Mgr前提/ACMリージョン+比較表・シナリオ・FAQ・ひっかけ、図ja化)

6.2集中検査とファイアウォール

この節の要点

一点で検査する——AWS Network Firewall検査 VPCTransit Gateway 経由のルーティングGWLB によるアプライアンス挿入Route 53 Resolver DNS Firewall——を理解します。

多数の VPC のトラフィックを一か所で検査するには、検査 VPCAWS Network Firewall を置き、Transit Gateway 経由で全トラフィックを通します。

6.2.1集中検査の構成

集中トラフィック検査を示した図。スポークの VPC prod と VPC dev のワークロードからのトラフィックを Transit Gateway に集め、TGW のルーティングで検査 VPC(AWS Network Firewall・ステートフルルール/IPS)を経由させ、東西通信や外向き通信を 1 つの検査ポイントに通す構成を示し、Network Firewall はマネージドのステートフルファイアウォール+IPS で、GWLB はサードパーティアプライアンスを挿入することを示した図。
集中トラフィック検査
  • AWS Network Firewallマネージドのステートフルファイアウォール+IPS。ドメイン許可リストや IPS ルールを適用。
  • 検査 VPC+TGW:全 VPC のトラフィックを TGW 経由で検査 VPC に集約して検査する。
  • GWLBサードパーティのアプライアンス(次世代 FW/IDS)を透過的に挿入したいときに使う。
  • Route 53 Resolver DNS FirewallDNS クエリ単位で悪性ドメインへの名前解決をブロックする。
試験ポイント

「VPC レベルのマネージドステートフル FW/IPS・ドメイン許可リスト=AWS Network Firewall」「全 VPC の集中検査=検査 VPC+TGW」「サードパーティ FW の挿入=GWLB」「悪性ドメインの名前解決ブロック=Route 53 Resolver DNS Firewall」 は ANS-C01 で頻出です。マネージド=Network Firewall、サードパーティ=GWLB の対比が鍵です。

ANS-C01 では集中検査の「ルーティング設計」と各ファイアウォールの守備範囲が深く問われます。検査 VPC 構成では、TGW のルートテーブルを分割し、スポーク VPC からの東西/外向き通信を一旦検査 VPC のアタッチメントに向け、検査後に宛先へ戻すという非対称になりやすい往復を、TGW のアプライアンスモードで同一フローを同一 AZ の Network Firewall エンドポイントに固定して解決します。AWS Network Firewall は内部で GWLB を用いたマネージドのステートフルエンジン(Suricata 互換ルール)で、ドメインベースのフィルタリング(FQDN 許可/拒否リスト)や IPS シグネチャ、外向き(egress)制御に強い一方、L7 の HTTP 攻撃そのもの(SQLi/XSS)は WAF の領域です。DNS 層では、Route 53 Resolver DNS Firewall が VPC からの DNS クエリを評価し、悪性ドメインの名前解決を NODATA や NXDOMAIN・カスタム応答でブロックします(マネージドのドメインリストも利用可)。これはデータ持ち出しに DNS を悪用する手口(DNS トンネリング/エクスフィル)への対策として頻出です。守備範囲を整理すると、エッジの L7=WAF、DDoS=Shield、VPC のネットワーク層フィルタ/IPS/FQDN=Network Firewall、DNS 解決の可否=Resolver DNS Firewall、サードパーティ製アプライアンスの透過挿入=GWLB、と層と対象で住み分けます。これらを組織横断で一括強制するのが次節の Firewall Manager です。

守る対象使う機能層/単位
Web アプリへの SQLi/XSS・レートAWS WAFL7・CloudFront/ALB/API GW
VPC の east-west/egress・FQDN/IPSAWS Network FirewallL3-L7・検査 VPC
悪性ドメインの名前解決Route 53 Resolver DNS FirewallDNS クエリ単位
サードパーティ FW の透過挿入Gateway Load BalancerL3 ゲートウェイ
補足

シナリオ:全スポーク VPC の外向き通信を検査 VPC の Network Firewall に集約したが、戻りパケットが時々落ちる。→ 集中検査の往復で行きと戻りが別 AZ のファイアウォールエンドポイントを通る非対称が原因。Transit Gateway のアプライアンスモードを有効化し、同一フローを同じ AZ のエンドポイントに固定する。併せて TGW ルートテーブルの分割(検査前/検査後)が正しいか確認する。

補足

FAQ:Q. Network Firewall と WAF はどちらを使う? A. 役割が違う。HTTP アプリ層の攻撃は WAF、VPC のネットワーク層フィルタ・FQDN・IPS・egress 制御は Network Firewall。両方併用も一般的。Q. DNS トンネリングでのデータ持ち出しを止めたい? A. Resolver DNS Firewall で悪性/未許可ドメインの解決をブロックする。

注意

ひっかけ:「AWS Network Firewall で SQL インジェクションを防ぐ」は誤り。HTTP アプリ層の SQLi/XSS は WAF の役割。Network Firewall はネットワーク層〜FQDN/IPS・egress 制御が得意。逆に「WAF で VPC の外向き通信を FQDN 制御する」も誤りで、それは Network Firewall(または Resolver DNS Firewall)の領域。

6.2.2この節のまとめ

  • 集中検査=Network Firewall を検査 VPC に置き TGW で集約
  • サードパーティ挿入=GWLB、DNS 制御=Resolver DNS Firewall

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. 多数の VPC の東西/外向きトラフィックを 1 か所で検査し、ドメイン許可リストや IPS を適用したい。最適なのはどれですか?

Q2. EC2 から特定の悪性ドメインへの名前解決をブロックしたい。何を使いますか?

Q3. 既存のサードパーティ製次世代ファイアウォールをトラフィック経路に透過的に挿入したい。何を使いますか?

理解度を確認第6章「ネットワークのセキュリティ・コンプライアンス・ガバナンス」の問題を解く

学習の記録を残しませんか

参考書はすべて無料で読めます。無料登録すると、問題集での演習・既読と進捗の記録・間違えた問題の復習・ハイライトが使えます。