Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Network Firewallやっていき!
Search
荒木 ARK
July 16, 2026
Technology
1.7k
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Network Firewallやっていき!
荒木 ARK
July 16, 2026
More Decks by 荒木 ARK
See All by 荒木 ARK
まだ道半ば、AI-DLCを歩み始めている話
news_it_enj
2
370
拝啓、あの夏の僕へ〜あなたも知っているApp Runnerの世界〜
news_it_enj
0
570
子育てとキャリアのビルディングブロック
news_it_enj
3
290
あなたの知らない App Runner の世界
news_it_enj
2
1.5k
スケジュール指定のFargate Spotと友達になれた話
news_it_enj
0
1.3k
VPCエンドポイントを活用したコスト削減
news_it_enj
1
11k
Other Decks in Technology
See All in Technology
ボトムアップ文化が強い組織で セキュリティをどう根付かせていくかの現在進行形の話 / Making Security Stick in a Bottom-Up Organization
yamaguchitk333
0
120
AIQAのナレッジ構築について
qatonchan
1
160
え?フロントエンドエンジニアの ワイがインフラも!?
puku0x
0
270
Service Connect 上のサービスに ECS Service の外側から到達できなかった話
ota1022
1
120
今こそ聞きたいソフトウェア設計 ドメイン駆動設計再入門
masuda220
PRO
16
5.7k
[MIRU26] Open-Vocabulary Intention-Guided Object Detection in Diverse Scenes
keio_smilab
PRO
0
140
データ組織の転換期 一足飛びしない段階的戦略
leveragestech
PRO
0
150
名刺メーカーDevグループ 紹介資料
sansan33
PRO
0
1.2k
AIエージェントの知識表現と推論に なぜグラフが使われるのか - 記号的AIの復権とニューラルAIとの統合
yohei1126
1
280
認知負荷をGemini で溶かす — GKE 基盤「Orbit」における AI エージェントの実践
sansantech
PRO
1
250
QAタスクをスキル化したいときに考えること
aomoriringo
0
180
研究開発部の紹介 / Sansan R&D Profile
sansan33
PRO
4
24k
Featured
See All Featured
The Art of Delivering Value - GDevCon NA Keynote
reverentgeek
16
2.1k
Code Review Best Practice
trishagee
74
20k
We Analyzed 250 Million AI Search Results: Here's What I Found
joshbly
1
1.7k
Designing Experiences People Love
moore
143
24k
Building a Scalable Design System with Sketch
lauravandoore
463
34k
How To Stay Up To Date on Web Technology
chriscoyier
790
250k
Principles of Awesome APIs and How to Build Them.
keavy
128
18k
Google's AI Overviews - The New Search
badams
0
1.1k
Fight the Zombie Pattern Library - RWD Summit 2016
marcelosomers
234
17k
Applied NLP in the Age of Generative AI
inesmontani
PRO
4
2.4k
How to train your dragon (web standard)
notwaldorf
97
6.7k
StorybookのUI Testing Handbookを読んだ
zakiyama
31
6.9k
Transcript
GUNDAM FIGHT READY … GO!! Network Firewall やっていき! AWS新オフィスでやっていき宣言LT会! 2026/7/16
荒木 ARK
2 自己紹介 荒木 ARK @news_it_enj ▪ 2025 - 2026 Japan
All AWS Certifications Engineer ▪ JAWS-UG AI-DLC支部 運営 ▪ 最近嬉しかったこと モンスターエナジー バッドアップル スペシャルボックス 当選
3 ガンダムファイト(アジェンダ) 1回戦 Network Firewallとは 2回戦 嬉しいアップデート 3回戦 やってみた - 修行編 - 最終決戦 まとめ
エキシビションマッチ おまけ
1回戦 Network Firewallとは
4 なぜやっていくか ▪ セキュリティを強化したい ▪ マルチアカウント間の通信も制御したい ▪ ドメイン制御をやりたい
5 Network Firewallとは VPCの出入り口に置ける、多機能なファイアウォール 主な制御 ▪ ドメイン制御 「.example.com だけ許可」が書ける、SGにもNACLにもできない芸当 ▪
5タプル制御 送信元/宛先IP、送信元/宛先ポート、プロトコルの5要素で通信の許可・拒否を行う ▪ Suricata互換のペイロード検査 オープンソースの定番ネットワークIDS/IPSエンジン ▪ マネージドルール 自前で用意しなくてもAWS提供のルールを使える
7 Network Firewall ホイホイに注意 月額$284 (約45,000円) エンドポイントはAZごとに約$0.395/時 この図だけで 6エンドポイント ×
$284 ≒ 月 $1,704 (約26万円) が常時課金
2回戦 嬉しいアップデート
8 嬉しいアップデート「TGWネイティブ統合」 Network FirewallをTGWに直接アタッチできるようになった Before (従来の集約型) インスペクションVPCを別途作り、専用 サブネットとルートテーブルを管理 After ▪
インスペクションVPCが不要になった (TGWルートテーブルで直感的にルー ティング) ▪ マルチAZ冗長も自動 ▪ 検問を1箇所に集約できる 詳細: [アップデート] AWS Network FirewallとAWS Transit Gatewayを関連付けて簡 単に通信の検査をできるようになりました (DevelopersIO)
3回戦 やってみた -修行編-
9 やってみた -修行編- TGWは個人検証には重いので、VPC1個で完結する最小構成で検証 肝はルートテーブル3点セット 1. ワークサブネットのデフォルトルート(0.0.0.0/0)を NFWエンドポイントへ 2. Firewallサブネットのデフォルトルートを
IGW へ 3. IGWにIngressルートテーブルをエッジ関連付けして、 戻りをNFWへ ルートテーブルはサブネットだけでなく IGWにも紐付けられる これは今回初めて知ることができた
10 検証①ステートフルのドメイン制御 ステートフルルールのドメインリストで、.amazon.com と .awsamazon.com だけ許可してみる
10 検証①ステートフルのドメイン制御 ステートフルルールのドメインリストで、.amazon.com と .awsamazon.com だけ許可してみる $ curl -sI https://aws.amazon.com
| head -1 # => HTTP/2 200 $ curl -sI https://example.com | head -1 # => タイムアウト (ブロック) SGやNACLでは書きようがない制御が、マネージドで手に入りました
11 検証②ステートレスルールでpingを止める 「8.8.8.8宛のpingだけ許可、他は全部drop」を書いてみる
11 検証②ステートレスルールでpingを止める $ ping -c 3 8.8.8.8 # => 応答あり
$ ping -c 3 1.1.1.1 # => 100% packet loss パケット単位の評価なので、行きと帰りのルールを両方書くことができた。 ここがステートフルとの決定的な違い。
12 検証③SuricataルールでSSHを止める drop tcp $HOME_NET any -> $EXTERNAL_NET 22 (flow:to_server;
msg:"Outbound SSH blocked by nfw-demo"; sid:100001; rev:1;) 詳細: Network Firewallで Suricata互換のIPSルールを試してみた (DevelopersIO)
12 検証③SuricataルールでSSHを止める $ ssh -T
[email protected]
# Before: Permission denied
(publickey) ← GitHubまで届いている # After : Connection timed out ← NFWが落としている 自分で書いた msg が そのまま "signature" に出力 俺のこのルールが光って唸る!
13 検証時のコスト 約$1 ざっくり2時間ほど使用 消し忘れると地獄の月額$284課金 検証後は爆速削除フィンガー
最終決戦 まとめ
14 まとめ ▪ Network FirewallはSGやNACLに書けない「ドメイン制御」が書ける多機能FW ▪ TGWネイティブ統合でマルチアカウントの検問を1箇所に集約できる時代 が来た ▪ 触ったことなくても修行はモンエナ1本より安く始められる
▪ お高いのでご利用は計画的に、修行後は明鏡止水の心で爆速削除フィンガー
EX エキシビションマッチ おまけ
15 おまけ「独断ファイアウォール四天王」 Security Group NACL AWS WAF Network Firewall レイヤー
L3/L4 L3/L4 L7 (HTTP/HTTPS) L3〜L7 ステート ステートフル ステートレス (リクエスト単位) ステートフル/ステートレス アタッチ先 EC2 / RDS / Lambda / ALB など サブネット CloudFront / ALB / API Gateway など VPC (エンドポイント配置) / TGWアタッチメント 制御の単位 IP / ポート / SG相互参 照 IP / ポート URIパス / ヘッダ / SQLi / XSS / レート制限 IP / ポート / ドメイン / Suricata IDS・IPS デフォルト挙動 拒否 (許可ルールのみ) 許可 (番号順評価・拒 否も書ける) ルール次第 ポリシーのデフォルトアクション 次第 守る場所の イメージ 個室のドア フロアの出入口 1階の総合受付 敷地正面の検問所
16 ラスボス Firewall Manager 「四天王を統べる組織の支配者」 Organizations全体にFW系ポリシーを一括配布・強制・自動修復する司令塔 自身がファイアウォールとして制御を行うわけではない ▪ 配布 SG
/ NACL / WAF / Network Firewall などのポリシーを全アカウントへ ▪ 強制 新規アカウントが参加した瞬間に自動適用される ▪ 粛清 手で消されても自動修復する (ドリフト検知) ▪ 監査 SGの野良ルール検出や、組織全体の準拠状況の一覧化 自らは戦わず、玉座 (管理アカウント) からOrganizations全土にポリシーを敷く 逆らうアカウントには自動修復という名の粛清を
ご清聴ありがとうございました Network Firewall Ready Go!!