Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Network Firewallやっていき!
Search
荒木 ARK
July 16, 2026
Technology
1.8k
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Network Firewallやっていき!
荒木 ARK
July 16, 2026
More Decks by 荒木 ARK
See All by 荒木 ARK
まだ道半ば、AI-DLCを歩み始めている話
news_it_enj
2
400
拝啓、あの夏の僕へ〜あなたも知っているApp Runnerの世界〜
news_it_enj
0
620
子育てとキャリアのビルディングブロック
news_it_enj
3
320
あなたの知らない App Runner の世界
news_it_enj
2
1.6k
スケジュール指定のFargate Spotと友達になれた話
news_it_enj
0
1.4k
VPCエンドポイントを活用したコスト削減
news_it_enj
1
11k
Other Decks in Technology
See All in Technology
サイボウズ 開発本部採用ピッチ / Cybozu Engineer Recruit
cybozuinsideout
PRO
12
87k
Claude Codeで開発以外の業務も爆速化しよう!
minorun365
PRO
12
9.5k
アクセスキー流出時の対応で再認識した攻撃側と防御側の非対称性について
kazzpapa3
1
510
IDperturb: Enhancing Variation in Synthetic Face Generation via Angular Perturbation
sansantech
PRO
0
100
全社に広がるMCPサーバーを、 どう安全に管理するか MCPass開発の舞台裏
mtpooh
3
240
AIで開発は速くなったのに、なぜ現場は楽にならないのか 〜あなたの組織のボトルネックを突き止めるワークショップ〜
jacopen
1
130
分割40%キーボードにスムーズに入門するには
hoto17296
1
210
Bet AI Day 2026丨Agentは、「金融」という巨大産業の何を変えられるのか
layerx
PRO
0
520
Level Up Your CDK DX: 5 Tools I’ve Been Building
gotok365
2
170
20260903 Tokyo Jazug Night #62 | Azure エンジニアよ、 その環境は本当にセキュアか?
olivia_0707
1
270
Jetpack Compose で挑む新聞紙面UI ─ 複合ジェスチャー・ポリゴン記事領域・適応的ページ構成という3つの壁/droidkaigi2026
nikkei_engineer_recruiting
0
120
Cloudflare製品を活用した AIガバナンス実践入門 / AI governance with Cloudflare Service
delta_tech
1
180
Featured
See All Featured
Organizational Design Perspectives: An Ontology of Organizational Design Elements
kimpetersen
PRO
1
810
How to Grow Your eCommerce with AI & Automation
katarinadahlin
PRO
1
260
Bridging the Design Gap: How Collaborative Modelling removes blockers to flow between stakeholders and teams @FastFlow conf
baasie
0
680
For a Future-Friendly Web
brad_frost
183
10k
Understanding Cognitive Biases in Performance Measurement
bluesmoon
32
3k
Visual Storytelling: How to be a Superhuman Communicator
reverentgeek
2
640
AI Search: Where Are We & What Can We Do About It?
aleyda
0
7.9k
Are puppies a ranking factor?
jonoalderson
2
3.9k
Exploring anti-patterns in Rails
aemeredith
3
490
Let's Do A Bunch of Simple Stuff to Make Websites Faster
chriscoyier
508
140k
Conquering PDFs: document understanding beyond plain text
inesmontani
PRO
4
3k
Building a A Zero-Code AI SEO Workflow
portentint
PRO
0
700
Transcript
GUNDAM FIGHT READY … GO!! Network Firewall やっていき! AWS新オフィスでやっていき宣言LT会! 2026/7/16
荒木 ARK
2 自己紹介 荒木 ARK @news_it_enj ▪ 2025 - 2026 Japan
All AWS Certifications Engineer ▪ JAWS-UG AI-DLC支部 運営 ▪ 最近嬉しかったこと モンスターエナジー バッドアップル スペシャルボックス 当選
3 ガンダムファイト(アジェンダ) 1回戦 Network Firewallとは 2回戦 嬉しいアップデート 3回戦 やってみた - 修行編 - 最終決戦 まとめ
エキシビションマッチ おまけ
1回戦 Network Firewallとは
4 なぜやっていくか ▪ セキュリティを強化したい ▪ マルチアカウント間の通信も制御したい ▪ ドメイン制御をやりたい
5 Network Firewallとは VPCの出入り口に置ける、多機能なファイアウォール 主な制御 ▪ ドメイン制御 「.example.com だけ許可」が書ける、SGにもNACLにもできない芸当 ▪
5タプル制御 送信元/宛先IP、送信元/宛先ポート、プロトコルの5要素で通信の許可・拒否を行う ▪ Suricata互換のペイロード検査 オープンソースの定番ネットワークIDS/IPSエンジン ▪ マネージドルール 自前で用意しなくてもAWS提供のルールを使える
7 Network Firewall ホイホイに注意 月額$284 (約45,000円) エンドポイントはAZごとに約$0.395/時 この図だけで 6エンドポイント ×
$284 ≒ 月 $1,704 (約26万円) が常時課金
2回戦 嬉しいアップデート
8 嬉しいアップデート「TGWネイティブ統合」 Network FirewallをTGWに直接アタッチできるようになった Before (従来の集約型) インスペクションVPCを別途作り、専用 サブネットとルートテーブルを管理 After ▪
インスペクションVPCが不要になった (TGWルートテーブルで直感的にルー ティング) ▪ マルチAZ冗長も自動 ▪ 検問を1箇所に集約できる 詳細: [アップデート] AWS Network FirewallとAWS Transit Gatewayを関連付けて簡 単に通信の検査をできるようになりました (DevelopersIO)
3回戦 やってみた -修行編-
9 やってみた -修行編- TGWは個人検証には重いので、VPC1個で完結する最小構成で検証 肝はルートテーブル3点セット 1. ワークサブネットのデフォルトルート(0.0.0.0/0)を NFWエンドポイントへ 2. Firewallサブネットのデフォルトルートを
IGW へ 3. IGWにIngressルートテーブルをエッジ関連付けして、 戻りをNFWへ ルートテーブルはサブネットだけでなく IGWにも紐付けられる これは今回初めて知ることができた
10 検証①ステートフルのドメイン制御 ステートフルルールのドメインリストで、.amazon.com と .awsamazon.com だけ許可してみる
10 検証①ステートフルのドメイン制御 ステートフルルールのドメインリストで、.amazon.com と .awsamazon.com だけ許可してみる $ curl -sI https://aws.amazon.com
| head -1 # => HTTP/2 200 $ curl -sI https://example.com | head -1 # => タイムアウト (ブロック) SGやNACLでは書きようがない制御が、マネージドで手に入りました
11 検証②ステートレスルールでpingを止める 「8.8.8.8宛のpingだけ許可、他は全部drop」を書いてみる
11 検証②ステートレスルールでpingを止める $ ping -c 3 8.8.8.8 # => 応答あり
$ ping -c 3 1.1.1.1 # => 100% packet loss パケット単位の評価なので、行きと帰りのルールを両方書くことができた。 ここがステートフルとの決定的な違い。
12 検証③SuricataルールでSSHを止める drop tcp $HOME_NET any -> $EXTERNAL_NET 22 (flow:to_server;
msg:"Outbound SSH blocked by nfw-demo"; sid:100001; rev:1;) 詳細: Network Firewallで Suricata互換のIPSルールを試してみた (DevelopersIO)
12 検証③SuricataルールでSSHを止める $ ssh -T
[email protected]
# Before: Permission denied
(publickey) ← GitHubまで届いている # After : Connection timed out ← NFWが落としている 自分で書いた msg が そのまま "signature" に出力 俺のこのルールが光って唸る!
13 検証時のコスト 約$1 ざっくり2時間ほど使用 消し忘れると地獄の月額$284課金 検証後は爆速削除フィンガー
最終決戦 まとめ
14 まとめ ▪ Network FirewallはSGやNACLに書けない「ドメイン制御」が書ける多機能FW ▪ TGWネイティブ統合でマルチアカウントの検問を1箇所に集約できる時代 が来た ▪ 触ったことなくても修行はモンエナ1本より安く始められる
▪ お高いのでご利用は計画的に、修行後は明鏡止水の心で爆速削除フィンガー
EX エキシビションマッチ おまけ
15 おまけ「独断ファイアウォール四天王」 Security Group NACL AWS WAF Network Firewall レイヤー
L3/L4 L3/L4 L7 (HTTP/HTTPS) L3〜L7 ステート ステートフル ステートレス (リクエスト単位) ステートフル/ステートレス アタッチ先 EC2 / RDS / Lambda / ALB など サブネット CloudFront / ALB / API Gateway など VPC (エンドポイント配置) / TGWアタッチメント 制御の単位 IP / ポート / SG相互参 照 IP / ポート URIパス / ヘッダ / SQLi / XSS / レート制限 IP / ポート / ドメイン / Suricata IDS・IPS デフォルト挙動 拒否 (許可ルールのみ) 許可 (番号順評価・拒 否も書ける) ルール次第 ポリシーのデフォルトアクション 次第 守る場所の イメージ 個室のドア フロアの出入口 1階の総合受付 敷地正面の検問所
16 ラスボス Firewall Manager 「四天王を統べる組織の支配者」 Organizations全体にFW系ポリシーを一括配布・強制・自動修復する司令塔 自身がファイアウォールとして制御を行うわけではない ▪ 配布 SG
/ NACL / WAF / Network Firewall などのポリシーを全アカウントへ ▪ 強制 新規アカウントが参加した瞬間に自動適用される ▪ 粛清 手で消されても自動修復する (ドリフト検知) ▪ 監査 SGの野良ルール検出や、組織全体の準拠状況の一覧化 自らは戦わず、玉座 (管理アカウント) からOrganizations全土にポリシーを敷く 逆らうアカウントには自動修復という名の粛清を
ご清聴ありがとうございました Network Firewall Ready Go!!