VPC の Network Firewall 検査経路を確認

検査が必要な VPC トラフィックを、適切なファイアウォール経路に通します。

説明

AWS Network Firewall を使う構成では、検査対象のトラフィックがファイアウォールエンドポイントを通るようにルーティングする必要があります。ファイアウォールリソースが存在したり、VpcId が一致したりするだけでは検査は適用されません。

想定される影響

トラフィックがファイアウォールを迂回すると、意図した検査・遮断ポリシーが適用されないおそれがあります。

対処方法

分散型または集中型の設計に合わせて、ファイアウォール、ポリシー、サブネット、双方向のルーティングを設定してください。すべての VPC に個別のファイアウォールが必須というわけではありません。

例

この抜粋はファイアウォールを配置する VPC の参照だけを修正します。ファイアウォールのサブネットとトラフィック経路は別途設定する必要があります。

変更前

yaml
Resources:
  myVPC1:
    Type: AWS::EC2::VPC
    Properties:
      CidrBlock: 10.0.0.0/16

  SampleFirewall:
    Type: AWS::NetworkFirewall::Firewall
    Properties:
      FirewallPolicyArn: !Ref SampleFirewallPolicy
      VpcId: !Ref anotherVPC

変更後

yaml
Resources:
  myVPC1:
    Type: AWS::EC2::VPC
    Properties:
      CidrBlock: 10.0.0.0/16

  SampleFirewall:
    Type: AWS::NetworkFirewall::Firewall
    Properties:
      FirewallPolicyArn: !Ref SampleFirewallPolicy
      VpcId: !Ref myVPC1

参考資料