VPCでのNetwork Firewall利用の確認

必要なトラフィック検査に合わせてVPCのファイアウォール構成を選んでください。

説明

AWS Network Firewallは、VPCトラフィックに追加の検査とフィルタリングを提供できます。すべてのVPCで必須ではなく、必要な検査水準、既存のセキュリティグループ、ネットワークACL、集中検査の構成を併せて検討する必要があります。

想定される影響

ワークロードに必要な検査経路がないと、悪意のある通信や許可していないトラフィックを十分に制御できないおそれがあります。

対処方法

Network Firewallが必要な場合は、ファイアウォールポリシーとエンドポイントを作成し、検査対象のトラフィックがそのエンドポイントを通るようにルーティングしてください。

例

以下はファイアウォールリソースの関連付け部分だけを示す例です。作成するだけでVPCの全トラフィックが自動的に検査されるわけではありません。

変更前

hcl
resource "aws_vpc" "example" {
  cidr_block = "10.0.0.0/16"
}

変更後

hcl
resource "aws_vpc" "example" {
  cidr_block = "10.0.0.0/16"
}

resource "aws_networkfirewall_firewall" "example" {
  name                = "example"
  firewall_policy_arn = aws_networkfirewall_firewall_policy.example.arn
  vpc_id              = aws_vpc.example.id

  subnet_mapping {
    subnet_id = aws_subnet.example.id
  }

  tags = {
    Tag1 = "Value1"
    Tag2 = "Value2"
  }
}

参考資料