スキップしてコンテンツを表示

AWS Network Firewall と NAT ゲートウェイをどのように設定すればよいですか。

所要時間4分
0

AWS Network Firewall を NAT ゲートウェイを使用してトラフィックを検査するように設定したいです。

簡単な説明

AWS Network Firewall は、Amazon Virtual Private Cloud (Amazon VPC) 内のリソースとの間のトラフィックをきめ細かく制御します。Amazon VPC リソースを保護するには、Network Firewall エンドポイントを専用サブネットにデプロイし、ワークロードインスタンスのトラフィックをそれら経由でルーティングしてください。次の手順を実行します。

  • VPC の作成
  • ファイアウォールの作成
  • トラフィックルーティングの設定

解決策

VPC の作成

  1. Amazon VPC コンソールを開く。
  2. VPC ダッシュボードで [Create VPC] (VPC の作成) を選択する。
  3. [VPC settings] (VPC 設定) で、次のオプションを設定する。
    [Resources to create] (作成するリソース) で [VPC and more] (VPC など) を選択する。
    [Name tag auto-generation] (名前タグの自動生成) に、VPC の名前を入力する。この例では、VPC に Protected_VPC_10.0.0.0_16-vpc という名前が付けられる。[Auto-generate] (自動生成) オプションを選択すると、その名前が VPC 内のすべてのリソースに名前タグとして追加される。
    [IPv4 CIDR block] (IPv4 CIDR ブロック) に [IP_ADDRESS] を入力する。
    [IPv6 CIDR block] (IPv6 CIDR ブロック) で [No IPv6 CIDR block] (IPv6 CIDR ブロックなし) を選択する。
    [Tenancy] (テナンシー) で [Default] (デフォルト) を選択する。
    [Number of Availability Zones (AZs)] (アベイラビリティーゾーン (AZ) の数) で [2] を選択する。
    [Customize AZs] (AZ のカスタマイズ) で、2 つのアベイラビリティーゾーンを選択する。この例では、us-east-2aus-east-2b が選択される。
    [Number of public subnets] (パブリックサブネットの数) で 2 を選択する。
    [Number of private subnets] (プライベートサブネットの数) には、[4] を選択する。プライベートサブネットのうち 2 つはファイアウォールエンドポイント用で、2 つはワークロードサブネット用です。
    [NAT gateways ($)] (NAT ゲートウェイ ($)) には、[1 per AZ] (AZ ごとに 1 つ) を選択する。NAT ゲートウェイは、パブリックサブネットに自動的にデプロイされる。
    [VPC endpoints] (VPC エンドポイント) で [None] (なし) を選択する。
  4. [Create VPC] (VPC の作成) を選択する。
  5. サブネットの目的に応じて名前を付ける。

**注: ** Network Firewall は、ファイアウォールエンドポイントがデプロイされているサブネットと同じサブネット内のワークロードを検査できません。

この例では:

  • 2 つのパブリックサブネットは NAT ゲートウェイ用で、Public_Subnet_AZa および Public_Subnet_AZb という名前が付けられる。
  • プライベートサブネットのうちの 2 つはファイアウォールエンドポイント用で、Firewall_Subnet_AZa および Firewall_Subnet_AZb という名前が付けられる。
  • 残りの 2 つのプライベートサブネットはワークロードインスタンス用で、Private_Subnet_AZa および Private_Subnet_AZb という名前が付けられる。

ファイアウォールの作成

  1. ナビゲーションペインの [Network Firewall] で [Firewalls] (ファイアウォール) を選択する。
  2. [Create firewall] (ファイアウォールを作成) を選択する。
  3. [Create firewall] (ファイアウォールを作成) で、次のオプションを設定する。
    [Name] (名前) に、ファイアウォールの名前を入力する。この例では、ファイアウォールに Network-Firewall-Test という名前が付けられる。
    [VPC] で [Protected_VPC_10.0.0.0_16-vpc] を選択する。
    [Firewall subnets] (ファイアウォールサブネット) で、最初のアベイラビリティーゾーン (us-east-2a) を選択し、サブネットに [Firewall_Subnet_AZa] を選択し、IP アドレスタイプに [IPv4] を選択する。次に [Add new subnet] (新しいサブネットを追加) を選択し、2 番目のアベイラビリティーゾーン (us-east-2b) についても同様に、サブネットに [Firewall_Subnet_AZb] を選択し、IP アドレスタイプに [IPv4] を選択する。[Next] (次へ) を選択する。
  4. [Configure advanced settings - optional] (詳細設定を構成 - オプション) で、デフォルト設定を維持する。[Next] (次へ) を選択する。
  5. [Associated firewall policy] (関連付けられたファイアウォールポリシー) で [Create and associate an empty firewall policy] (空のファイアウォールポリシーを作成して関連付ける) を選択する。[New firewall policy name] (新しいファイアウォールポリシー名) に、新しいポリシーの名前を入力する。[Next] (次へ) を選択する。
  6. タグを追加する (オプション)。
  7. [Next] (次へ) を選択し、設定を確認して [Create firewall] (ファイアウォールを作成) を選択する。

**注: ** 各サブネットには一意のルートテーブルが必要です。4 つのプライベートサブネットにはそれぞれ一意のルートテーブルが関連付けられており、パブリックサブネットはルートテーブルを共有します。インターネットゲートウェイへの静的ルートを含む新しいルートテーブルを作成し、パブリックサブネットのいずれかに関連付けてください。

トラフィックルーティングの設定

アウトバウンドトラフィックは次の順序で流れます。

  1. AZa のワークロードインスタンスからのトラフィックは、AZa のファイアウォールエンドポイントに転送される。
  2. AZa のファイアウォールエンドポイントは、トラフィックを AZa の NAT ゲートウェイにルーティングする。
  3. AZa の NAT ゲートウェイは、トラフィックを VPC にアタッチされたインターネットゲートウェイに転送する。
  4. インターネットゲートウェイは、トラフィックをインターネットに送信する。

返されたトラフィックも同じ経路を逆方向にたどります。

  1. インターネットから返されたトラフィックは、VPC にアタッチされたインターネットゲートウェイに到達する。1 つの VPC に接続できるインターネットゲートウェイは 1 つだけ。
  2. インターネットゲートウェイは、トラフィックを AZa の NAT ゲートウェイに転送する。インターネットゲートウェイは、ワークロードのアベイラビリティーゾーンに基づいて意思決定を行う。トラフィックのリンク先が AZa にあるため、インターネットゲートウェイは AZa の NAT ゲートウェイを選択する。インターネットゲートウェイ用の個別のルートテーブルは必要ない。
  3. 対称ルーティングを維持するため、AZa の NAT ゲートウェイサブネットはトラフィックを AZa のファイアウォールエンドポイントに転送する。
  4. AZa のファイアウォールエンドポイントは、トラフィックを AZa のワークロードに転送する。

**注: ** トラフィックは同じアベイラビリティーゾーン内に留まるため、ファイアウォールエンドポイントには出力トラフィックと入力トラフィックの両方がルーティングされます。これにより、各アベイラビリティーゾーンのファイアウォールエンドポイントがパケットのステートフルインスペクションを実行できるようになります。

VPC とファイアウォールを作成した後、ルートテーブルを設定してください。次の点にご注意ください。

  • Private_Subnet_AZa は、インターネット宛てのすべてのトラフィックを AZa のファイアウォールエンドポイント (Firewall_Subnet_AZa) に転送する。Private_Subnet_AZb と AZb のファイアウォールエンドポイントについても同じ手順を繰り返す。
  • Firewall_Subnet_AZa は、インターネット宛てのすべてのトラフィックを AZa の NAT ゲートウェイ (Public_Subnet_AZa) に転送する。Firewall_Subnet_AZb と AZb の NAT ゲートウェイについても同じ手順を繰り返す。
  • Public_Subnet_AZa は、インターネット宛てのすべてのトラフィックを VPC にアタッチされたインターネットゲートウェイに転送する。
  • 返されたトラフィックは同じ経路を逆方向にたどる。

ルートテーブルの設定例は次のとおりです。

Public_Subnet_RouteTable_AZa (サブネットの関連付け: Public_Subnet_AZa)

リンク先ターゲット
0.0.0.0/0インターネットゲートウェイ
[IP_ADDRESS]ローカル
10.0.128.0/20AZa のファイアウォールエンドポイント

**注: ** この例では、10.0.128.0/20 は Private_Subnet_AZa の CIDR です。

Public_Subnet_RouteTable_AZb (サブネットの関連付け: Public_Subnet_AZb)

リンク先ターゲット
0.0.0.0/0インターネットゲートウェイ
[IP_ADDRESS]ローカル
10.0.16.0/20AZb のファイアウォールエンドポイント

**注: ** この例では、10.0.16.0/20 は Private_Subnet_AZb の CIDR です。

Firewall_Subnet_RouteTable_AZa (サブネットの関連付け: Firewall_Subnet_AZa)

リンク先ターゲット
0.0.0.0/0Public_Subnet_AZa の NAT ゲートウェイ
[IP_ADDRESS]ローカル

Firewall_Subnet_RouteTable_AZb (サブネットの関連付け: Firewall_Subnet_AZb)

リンク先ターゲット
0.0.0.0/0Public_Subnet_AZb の NAT ゲートウェイ
[IP_ADDRESS]ローカル

Private_Subnet_RouteTable_AZa (サブネットの関連付け: Private_Subnet_AZa)

リンク先ターゲット
0.0.0.0/0AZa のファイアウォールエンドポイント
[IP_ADDRESS]ローカル

Private_Subnet_RouteTable_AZb (サブネットの関連付け: Private_Subnet_AZb)

リンク先ターゲット
0.0.0.0/0AZb のファイアウォールエンドポイント
[IP_ADDRESS]ローカル

ルーティングが正しく設定されていることを確認するには、プライベートサブネットのいずれかに Amazon Elastic Compute Cloud (Amazon EC2) インスタンスをデプロイして、インターネット接続をテストしてください。ファイアウォールポリシーにルールが設定されていない場合、トラフィックは検査されず、インターネットに到達できます。ルーティング、セキュリティグループ、ネットワークアクセスコントロールリスト (ネットワーク ACL) が正しく設定されていることを確認したら、ファイアウォールポリシーにルールを追加してください。

**注: ** Network Firewall を設定して、インターネットからのトラフィックをファイアウォール経由で、次に NAT ゲートウェイにルーティングすることもできます。詳細については、"Architecture with an internet gateway and a NAT gateway using AWS Network Firewall" (AWS Network Firewall を使用したインターネットゲートウェイと NAT ゲートウェイのアーキテクチャ) を参照してください。

関連情報

ルートテーブルの概念

Deployment models for AWS Network Firewall (AWS Network Firewall のデプロイモデル)

VPC route table configuration for AWS Network Firewall (AWS Network Firewall の VPC ルートテーブル設定)

Avoiding asymmetric routing with AWS Network Firewall (AWS Network Firewall による非対称ルーティングの回避)

AWS公式更新しました 7ヶ月前
1コメント

This article was reviewed and updated on 2026-02-27.

エキスパート

応答済み 1ヶ月前

関連するコンテンツ