一般性问题
Amazon Network Firewall 入门
Amazon Network Firewall 支持两种主要部署类型:集中式和分布式。采用分布式部署方式后,Amazon Network Firewall 可以部署在您的每个 Amazon VPC 中,以便在离应用程序更近的地方强制执行。Amazon Network Firewall 还支持作为 VPC 附件集中部署到您的 Amazon Transit Gateway。使用处于 Transit Gateway 模式的 Network Firewall,可以保持对称路由到同一个区域防火墙,从而可以过滤进出互联网网关、Direct Connect 网关、PrivateLink、NAT 网关甚至其他连接的 VPC 和子网之间的各种入站和出站流量。
Amazon Network Firewall 作为端点服务进行部署,类似于其他网络服务,例如 Amazon PrivateLink。您的 Amazon Network Firewall 端点必须部署在 Amazon VPC 内的专用子网中,最小大小为 /28。Amazon Network Firewall 会检查路由到端点的所有流量,这是路径插入和过滤的机制。通过 Amazon Firewall Manager 控制台,或通过与 Amazon Firewall Manager 集成的合作伙伴解决方案,您可以使用各种规则类型集中构建配置和策略,例如无状态访问控制列表(ACL)、状态检查和入侵防御系统(IPS)。由于 Amazon Network Firewall 是一项托管服务,因此由我们负责扩展、可用性、灵活性和软件更新。
可以。Amazon Network Firewall 是一项区域性服务,可在组织和账户层面保护网络流量。为了维护多个账户的策略和监管,您可能需要使用 Amazon Firewall Manager。
Amazon Network Firewall 策略定义了防火墙的监控和保护行为。该行为的详细信息在您添加到策略的规则组或某些默认策略设置中定义。要使用防火墙策略,您需要将该策略与一个或多个防火墙相关联。
规则组是一组可重复使用的防火墙规则,用于检查和过滤网络流量。您可以使用无状态或有状态规则组来配置防火墙策略的流量检查标准。您可以创建自己的规则组,也可以使用由亚马逊云科技 Marketplace 卖家管理的规则组。有关更多信息,请参阅 Amazon Network Firewall 开发者指南。
Amazon Network Firewall 支持无状态和有状态规则。无状态规则由网络访问控制列表(ACL)组成,该列表可以基于源和目标 IP 地址、端口或协议。有状态规则或第 4 层规则也由源和目标 IP 地址、端口和协议定义,但与无状态规则的不同之处在于,它们在连接或会话的整个生命周期中维护和保护连接或会话。
使用 Amazon Network Firewall
您可以将您的 Amazon Network Firewall 活动记录到 Amazon S3 桶中以进行进一步分析和调查。您还可以使用 Amazon Kinesis Firehose 将日志移植到第三方产品。
可以。您可以在您的 VPC 中部署 Amazon Network Firewall,然后将该 VPC 连接到 TGW。有关此配置的更多信息,请参阅博文 Deployment models for Amazon Network Firewall。
Amazon Network Firewall 已经使用亚马逊网关负载均衡器为防火墙端点提供弹性可扩展性,不需要单独集成。您可以通过检查防火墙端点弹性网络接口(ENI)来观察这一点,该接口使用“gateway_load_balancer_endpoint”类型。
Amazon Network Firewall 支持以下类型的出站流量控制:HTTPS(SNI)/HTTP 协议 URL 过滤、访问控制列表(ACL)、DNS 查询和协议检测。
Amazon Network Firewall 确实支持对加密流量进行深度数据包检查。
使用 Amazon Network Firewall 检查加密流量
您可以通过 Amazon VPC 控制台或 Network Firewall API 配置 Amazon Network Firewall TLS 检查。设置分为 3 个步骤。按照 Amazon Network Firewall 服务文档中的步骤操作,1)预置证书和密钥,2)创建 TLS 检查配置,以及 3)将配置应用于防火墙策略。
该服务支持 TLS 版本 1.2 和 1.3,Encrypted Client Hello(ECH)和加密 SNI(ESNI)除外。
Amazon Network Firewall 支持 Amazon Certificate Manager(ACM)支持的所有密码套件。有关详细信息,请参阅服务文档中的 TLS 检查注意事项。
Amazon Network Firewall 的定价基于部署的防火墙数量和检查的流量。请访问 Amazon Network Firewall 定价,了解有关入口 TLS 检查费用的更多信息。
我们希望通过此新功能版本保持当前的 Amazon Network Firewall 带宽性能。我们建议客户使用自己的规则集进行自己的测试,以确保服务符合他们的性能预期。