설명
AWS Network Firewall을 사용하는 설계에서는 검사할 트래픽이 방화벽 엔드포인트를 지나도록 라우팅해야 합니다. 방화벽 리소스가 있거나 VpcId가 일치하는 것만으로 검사가 적용되지는 않습니다.
잠재적 영향
트래픽이 방화벽을 우회하면 의도한 검사·차단 정책이 적용되지 않을 수 있습니다.
해결 방법
선택한 분산 또는 중앙 집중식 설계에 맞춰 방화벽, 정책, 서브넷과 왕복 라우팅을 구성하세요. 모든 VPC에 개별 방화벽이 반드시 필요한 것은 아닙니다.
예시
발췌 예시는 방화벽을 배치할 VPC 참조만 수정합니다. 방화벽 서브넷과 트래픽 경로는 별도로 구성해야 합니다.
변경 전
yaml
Resources:
myVPC1:
Type: AWS::EC2::VPC
Properties:
CidrBlock: 10.0.0.0/16
SampleFirewall:
Type: AWS::NetworkFirewall::Firewall
Properties:
FirewallPolicyArn: !Ref SampleFirewallPolicy
VpcId: !Ref anotherVPC
변경 후
yaml
Resources:
myVPC1:
Type: AWS::EC2::VPC
Properties:
CidrBlock: 10.0.0.0/16
SampleFirewall:
Type: AWS::NetworkFirewall::Firewall
Properties:
FirewallPolicyArn: !Ref SampleFirewallPolicy
VpcId: !Ref myVPC1