説明
AWS Network Firewall を使う構成では、検査対象のトラフィックがファイアウォールエンドポイントを通るようにルーティングする必要があります。ファイアウォールリソースが存在したり、VpcId が一致したりするだけでは検査は適用されません。
想定される影響
トラフィックがファイアウォールを迂回すると、意図した検査・遮断ポリシーが適用されないおそれがあります。
対処方法
分散型または集中型の設計に合わせて、ファイアウォール、ポリシー、サブネット、双方向のルーティングを設定してください。すべての VPC に個別のファイアウォールが必須というわけではありません。
例
この抜粋はファイアウォールを配置する VPC の参照だけを修正します。ファイアウォールのサブネットとトラフィック経路は別途設定する必要があります。
変更前
yaml
Resources:
myVPC1:
Type: AWS::EC2::VPC
Properties:
CidrBlock: 10.0.0.0/16
SampleFirewall:
Type: AWS::NetworkFirewall::Firewall
Properties:
FirewallPolicyArn: !Ref SampleFirewallPolicy
VpcId: !Ref anotherVPC
変更後
yaml
Resources:
myVPC1:
Type: AWS::EC2::VPC
Properties:
CidrBlock: 10.0.0.0/16
SampleFirewall:
Type: AWS::NetworkFirewall::Firewall
Properties:
FirewallPolicyArn: !Ref SampleFirewallPolicy
VpcId: !Ref myVPC1