Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
Network Firewallやっていき!
Search
Sponsored
·
SiteGround - Reliable hosting with speed, security, and support you can count on.
→
荒木 ARK
July 16, 2026
Technology
1.8k
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Network Firewallやっていき!
荒木 ARK
July 16, 2026
More Decks by 荒木 ARK
See All by 荒木 ARK
AI-DLCって実際どう? 〜聞きたいこと全部聞いてみる〜
news_it_enj
0
280
まだ道半ば、AI-DLCを歩み始めている話
news_it_enj
2
420
拝啓、あの夏の僕へ〜あなたも知っているApp Runnerの世界〜
news_it_enj
0
650
子育てとキャリアのビルディングブロック
news_it_enj
3
340
あなたの知らない App Runner の世界
news_it_enj
2
1.6k
スケジュール指定のFargate Spotと友達になれた話
news_it_enj
0
1.4k
VPCエンドポイントを活用したコスト削減
news_it_enj
1
11k
Other Decks in Technology
See All in Technology
「今盗んで、後で解く」に備える ― AWSのポスト量子暗号入門
yama3133
2
250
GitHub Agentic Workflows を触ってみる
htkym
2
660
AIは推し活である。
kurazuuuuuu
2
980
手を動かして実感する、Kiro が変える開発体験
inariku
0
360
2026-09-18 gotanda.sre Terraformで複数環境作ったり、複数Stateに分割したりそれとTerragrunt / Terraform multi envs and multi states
masasuzu
4
750
AI coding 整合正規方法
philipz
0
550
Datadog で始める トークンセーフティなAI 導⼊と定着
vkbaba
1
100
Oracle Base Database Service 技術詳細
oracle4engineer
PRO
16
120k
ADKで始める業務改善 - AIエージェント開発時の考えと設計
harappa80
2
290
C#未経験の僕がAIに読めるコードを書かせるまで
maguroalternative
0
310
認知負荷を吸収し、プロダクトをまたぐPR Preview基盤の設計事例
taiki45
2
340
今話題のAI「Jev」って何? 宇宙最速で学ぶ会
minorun365
PRO
34
22k
Featured
See All Featured
AI Search: Implications for SEO and How to Move Forward - #ShenzhenSEOConference
aleyda
1
1.4k
Leveraging Curiosity to Care for An Aging Population
cassininazir
1
520
How to Align SEO within the Product Triangle To Get Buy-In & Support - #RIMC
aleyda
2
1.8k
Hiding What from Whom? A Critical Review of the History of Programming languages for Music
tomoyanonymous
3
1.3k
Mobile First: as difficult as doing things right
swwweet
225
10k
Let's Do A Bunch of Simple Stuff to Make Websites Faster
chriscoyier
508
140k
No one is an island. Learnings from fostering a developers community.
thoeni
21
3.8k
Breaking role norms: Why Content Design is so much more than writing copy - Taylor Woolridge
uxyall
1
420
Embracing the Ebb and Flow
colly
88
5.2k
Cheating the UX When There Is Nothing More to Optimize - PixelPioneers
stephaniewalter
287
14k
Helping Users Find Their Own Way: Creating Modern Search Experiences
danielanewman
31
3.4k
Sharpening the Axe: The Primacy of Toolmaking
bcantrill
46
3k
Transcript
GUNDAM FIGHT READY … GO!! Network Firewall やっていき! AWS新オフィスでやっていき宣言LT会! 2026/7/16
荒木 ARK
2 自己紹介 荒木 ARK @news_it_enj ▪ 2025 - 2026 Japan
All AWS Certifications Engineer ▪ JAWS-UG AI-DLC支部 運営 ▪ 最近嬉しかったこと モンスターエナジー バッドアップル スペシャルボックス 当選
3 ガンダムファイト(アジェンダ) 1回戦 Network Firewallとは 2回戦 嬉しいアップデート 3回戦 やってみた - 修行編 - 最終決戦 まとめ
エキシビションマッチ おまけ
1回戦 Network Firewallとは
4 なぜやっていくか ▪ セキュリティを強化したい ▪ マルチアカウント間の通信も制御したい ▪ ドメイン制御をやりたい
5 Network Firewallとは VPCの出入り口に置ける、多機能なファイアウォール 主な制御 ▪ ドメイン制御 「.example.com だけ許可」が書ける、SGにもNACLにもできない芸当 ▪
5タプル制御 送信元/宛先IP、送信元/宛先ポート、プロトコルの5要素で通信の許可・拒否を行う ▪ Suricata互換のペイロード検査 オープンソースの定番ネットワークIDS/IPSエンジン ▪ マネージドルール 自前で用意しなくてもAWS提供のルールを使える
7 Network Firewall ホイホイに注意 月額$284 (約45,000円) エンドポイントはAZごとに約$0.395/時 この図だけで 6エンドポイント ×
$284 ≒ 月 $1,704 (約26万円) が常時課金
2回戦 嬉しいアップデート
8 嬉しいアップデート「TGWネイティブ統合」 Network FirewallをTGWに直接アタッチできるようになった Before (従来の集約型) インスペクションVPCを別途作り、専用 サブネットとルートテーブルを管理 After ▪
インスペクションVPCが不要になった (TGWルートテーブルで直感的にルー ティング) ▪ マルチAZ冗長も自動 ▪ 検問を1箇所に集約できる 詳細: [アップデート] AWS Network FirewallとAWS Transit Gatewayを関連付けて簡 単に通信の検査をできるようになりました (DevelopersIO)
3回戦 やってみた -修行編-
9 やってみた -修行編- TGWは個人検証には重いので、VPC1個で完結する最小構成で検証 肝はルートテーブル3点セット 1. ワークサブネットのデフォルトルート(0.0.0.0/0)を NFWエンドポイントへ 2. Firewallサブネットのデフォルトルートを
IGW へ 3. IGWにIngressルートテーブルをエッジ関連付けして、 戻りをNFWへ ルートテーブルはサブネットだけでなく IGWにも紐付けられる これは今回初めて知ることができた
10 検証①ステートフルのドメイン制御 ステートフルルールのドメインリストで、.amazon.com と .awsamazon.com だけ許可してみる
10 検証①ステートフルのドメイン制御 ステートフルルールのドメインリストで、.amazon.com と .awsamazon.com だけ許可してみる $ curl -sI https://aws.amazon.com
| head -1 # => HTTP/2 200 $ curl -sI https://example.com | head -1 # => タイムアウト (ブロック) SGやNACLでは書きようがない制御が、マネージドで手に入りました
11 検証②ステートレスルールでpingを止める 「8.8.8.8宛のpingだけ許可、他は全部drop」を書いてみる
11 検証②ステートレスルールでpingを止める $ ping -c 3 8.8.8.8 # => 応答あり
$ ping -c 3 1.1.1.1 # => 100% packet loss パケット単位の評価なので、行きと帰りのルールを両方書くことができた。 ここがステートフルとの決定的な違い。
12 検証③SuricataルールでSSHを止める drop tcp $HOME_NET any -> $EXTERNAL_NET 22 (flow:to_server;
msg:"Outbound SSH blocked by nfw-demo"; sid:100001; rev:1;) 詳細: Network Firewallで Suricata互換のIPSルールを試してみた (DevelopersIO)
12 検証③SuricataルールでSSHを止める $ ssh -T
[email protected]
# Before: Permission denied
(publickey) ← GitHubまで届いている # After : Connection timed out ← NFWが落としている 自分で書いた msg が そのまま "signature" に出力 俺のこのルールが光って唸る!
13 検証時のコスト 約$1 ざっくり2時間ほど使用 消し忘れると地獄の月額$284課金 検証後は爆速削除フィンガー
最終決戦 まとめ
14 まとめ ▪ Network FirewallはSGやNACLに書けない「ドメイン制御」が書ける多機能FW ▪ TGWネイティブ統合でマルチアカウントの検問を1箇所に集約できる時代 が来た ▪ 触ったことなくても修行はモンエナ1本より安く始められる
▪ お高いのでご利用は計画的に、修行後は明鏡止水の心で爆速削除フィンガー
EX エキシビションマッチ おまけ
15 おまけ「独断ファイアウォール四天王」 Security Group NACL AWS WAF Network Firewall レイヤー
L3/L4 L3/L4 L7 (HTTP/HTTPS) L3〜L7 ステート ステートフル ステートレス (リクエスト単位) ステートフル/ステートレス アタッチ先 EC2 / RDS / Lambda / ALB など サブネット CloudFront / ALB / API Gateway など VPC (エンドポイント配置) / TGWアタッチメント 制御の単位 IP / ポート / SG相互参 照 IP / ポート URIパス / ヘッダ / SQLi / XSS / レート制限 IP / ポート / ドメイン / Suricata IDS・IPS デフォルト挙動 拒否 (許可ルールのみ) 許可 (番号順評価・拒 否も書ける) ルール次第 ポリシーのデフォルトアクション 次第 守る場所の イメージ 個室のドア フロアの出入口 1階の総合受付 敷地正面の検問所
16 ラスボス Firewall Manager 「四天王を統べる組織の支配者」 Organizations全体にFW系ポリシーを一括配布・強制・自動修復する司令塔 自身がファイアウォールとして制御を行うわけではない ▪ 配布 SG
/ NACL / WAF / Network Firewall などのポリシーを全アカウントへ ▪ 強制 新規アカウントが参加した瞬間に自動適用される ▪ 粛清 手で消されても自動修復する (ドリフト検知) ▪ 監査 SGの野良ルール検出や、組織全体の準拠状況の一覧化 自らは戦わず、玉座 (管理アカウント) からOrganizations全土にポリシーを敷く 逆らうアカウントには自動修復という名の粛清を
ご清聴ありがとうございました Network Firewall Ready Go!!